DSGVO-Kontrollen in der Praxis
wie eine Untersuchung durch die tschechische Datenschutzbehörde (ÚOOÚ) abläuft
Eine DSGVO-Kontrolle in der Tschechischen Republik kann mit einer Mitteilung im Datenpostfach oder direkt vor Ort beginnen. Das Unternehmen muss dann schnell belegen können, wie es personenbezogene Daten tatsächlich verarbeitet und schützt. Richtlinien nur auf dem Papier reichen nicht aus. Die Behörde kann Unterlagen und Erläuterungen anfordern sowie Zugang zu Systemen und Räumlichkeiten verlangen. In diesem Artikel erfahren Sie, wie die Kontrolle abläuft, was Sie im Voraus vorbereiten sollten und wie Sie auf die Anforderungen der Behörde ohne unnötige Fehler reagieren.

Was ist die ÚOOÚ und welche Befugnisse hat sie bei DSGVO-Kontrollen?
Nach Artikel 58 DSGVO ist das Amt für den Schutz personenbezogener Daten (ÚOOÚ) befugt, den Verantwortlichen und den Auftragsverarbeiter anzuweisen, alle Informationen bereitzustellen, die es zur Erfüllung seiner Aufgaben benötigt. Außerdem kann es Untersuchungen in Form von Datenschutzüberprüfungen durchführen, Zugang zu allen personenbezogenen Daten erhalten und alle Räumlichkeiten betreten, in denen der Verantwortliche oder der Auftragsverarbeiter tätig ist. Im Jahr 2024 verhängte die ÚOOÚ gegen die Gesellschaft Avast Software eine Rekordgeldbuße von 351 Mio. CZK (ca. 14,4 Mio. EUR). Grund war die unrechtmäßige Verarbeitung personenbezogener Daten von rund 100 Millionen Nutzern.
Die Rechtsanwälte von ARROWS befassen sich täglich mit Fällen der DSGVO-Compliance und vertreten Mandanten bei Kontrollen der ÚOOÚ. Für eine sofortige Lösung Ihrer Situation schreiben Sie uns an beratung@arws.cz.
Wie leitet die ÚOOÚ eine Kontrolle ein?
Die ÚOOÚ kann eine Kontrolle auf verschiedene Weise einleiten. Am häufigsten wird die Mitteilung über die Einleitung der Kontrolle zusammen mit dem Kontrollauftrag über das Datenpostfach oder per Post zugestellt. Alternativ kann die Kontrolle auch eingeleitet werden, indem der Kontrollauftrag direkt vor Ort zu Beginn der Kontrollhandlung vorgelegt wird.
Die Mitteilung über die Einleitung der Kontrolle legt den Kontrollgegenstand und die Zusammensetzung des Kontrollteams fest und enthält in der Regel einen ersten Katalog von Fragen und Anforderungen. Der Termin der mündlichen Verhandlung und der Vor-Ort-Prüfung wird in der Regel mindestens 14 Tage im Voraus mitgeteilt, damit die kontrollierte Person genügend Zeit zur Vorbereitung hat.
Die ÚOOÚ kann eine Kontrolle einleiten aufgrund von:
- Beschwerden und Hinweisen betroffener Personen (im Jahr 2024 erhielt die ÚOOÚ insgesamt 2.288 Beschwerden)
- eigenen Erkenntnissen aus der Beobachtung des öffentlichen Raums
- dem jährlichen Kontrollplan, der öffentlich zugänglich ist
- koordinierten europäischen Aktionen (sog. Coordinated Enforcement Framework)
Achtung: Eine Beschwerde einer betroffenen Person führt nicht automatisch zu einer Kontrolle. Häufig schickt die ÚOOÚ dem Verantwortlichen zunächst ein sog. „Warnschreiben“ mit der Aufforderung, Abhilfe zu schaffen.
|
Risiken und Sanktionen |
Wie ARROWS hilft (beratung@arws.cz) |
|
Unangekündigte Einleitung der Kontrolle – mangelnde Vorbereitung auf die Anforderungen der Prüfer |
Erstellung der internen Dokumentation und der DSGVO-Richtlinien |
|
Falsche oder unvollständige Antworten auf Anfragen der ÚOOÚ |
Rechtsberatung und Vertretung bei der Kommunikation mit der Behörde |
|
Fehlender Beauftragter für den Datenschutz (DPO) |
Beratung bei der Benennung eines DPO oder Bereitstellung eines externen Beauftragten |
|
Ungesicherte personenbezogene Daten |
Überprüfung und Entwurf technischer und organisatorischer Maßnahmen |
|
Verletzung der Rechte betroffener Personen |
Einrichtung von Prozessen zur Bearbeitung von Anträgen betroffener Personen |
Ablauf der Kontrolle Schritt für Schritt
Die Kontrolle selbst richtet sich nach dem Gesetz Nr. 255/2012 Slg., der tschechischen Kontrollordnung (im Folgenden „KŘ“), in Verbindung mit den einschlägigen Bestimmungen der DSGVO. Die Kontrolle wird von Mitarbeitern der ÚOOÚ auf Grundlage eines schriftlichen Kontrollauftrags durchgeführt, den sie der kontrollierten Person vorlegen müssen.
Phase der Beschaffung von Unterlagen
Nach Einleitung der Kontrolle verlangt die ÚOOÚ in der Regel eine schriftliche Stellungnahme und die Vorlage von Dokumenten. Die Prüfer sind berechtigt, Angaben, Dokumente und Sachen anzufordern, die sich auf den Kontrollgegenstand oder die Tätigkeit der kontrollierten Person beziehen. Das Gesetz gewährt ihnen Zugang zu allen Informationen, die zur Erfüllung der konkreten Aufgabe erforderlich sind, einschließlich solcher, die der Verschwiegenheitspflicht unterliegen.
Typische zeitliche Probleme sind das unentschuldigte Versäumen einer Frist oder das völlige Ausbleiben jeglicher Kommunikation. Die Lösung ist eine aktive Kommunikation mit der ÚOOÚ – passt Ihnen ein Termin nicht, teilen Sie dies den Prüfern mit.
Mündliche Verhandlung und Vor-Ort-Prüfung
Die mündliche Verhandlung dient der einfacheren Kommunikation und dem Kontakt mit den Personen, die die personenbezogenen Daten verarbeiten. Die Vor-Ort-Prüfung ermöglicht es dann, Informationen zu verifizieren, die Speicherung der Daten und die getroffenen Maßnahmen zu kontrollieren oder auf Informationssysteme zuzugreifen.
Bei der Vor-Ort-Prüfung sind typischerweise 2–4 Prüfer anwesend, und sie dauert in der Regel mehrere Stunden. Die kontrollierte Person sollte die Anwesenheit einer vertretungsberechtigten Person und einer ausreichenden Zahl sachkundiger Mitarbeiter sicherstellen.
In der Anwaltskanzlei ARROWS verfügen wir über umfangreiche Erfahrung in der Vorbereitung von Mandanten auf mündliche Verhandlungen und Vor-Ort-Prüfungen. Dank unseres Portfolios von mehr als 150 a.s. (tschechische Aktiengesellschaften) und 250 s.r.o. (tschechische Gesellschaften mit beschränkter Haftung) wissen wir genau, welche Dokumente und Antworten die ÚOOÚ verlangt. Kontaktieren Sie uns unter beratung@arws.cz und erhalten Sie eine maßgeschneiderte rechtliche Lösung.
Dieses Thema hängt mit unserer Dienstleistung zusammen, über die Sie HIER mehr erfahren.
Welche Rechte und Pflichten haben Sie als kontrollierte Person?
Die Rechte und Pflichten der kontrollierten Person sind in der KŘ festgelegt und eng mit den Rechten und Pflichten der Prüfer verknüpft.
Grundlegende Pflichten
Die kontrollierte Person ist verpflichtet, den Prüfern die erforderliche Mitwirkung zu leisten, die Voraussetzungen für die Durchführung der Kontrolle zu schaffen und den Prüfern die Ausübung ihrer Befugnisse zu ermöglichen. Zu den konkreten Pflichten gehören:
- Zutritt zu den Räumlichkeiten und Zugang zu Dokumenten gewähren
- Wahrheitsgemäße und vollständige Auskünfte erteilen
- Angeforderte Dokumente innerhalb der gesetzten Frist vorlegen
- Bedingungen für die Durchführung der Kontrolle sicherstellen (geeigneter Raum, technische Mittel)
Bei Verletzung der Mitwirkungspflichten kann eine Geldbuße von bis zu 500.000 CZK verhängt werden. Wichtig ist, dass die Mitwirkungspflicht durch die Zahlung der Geldbuße nicht erlischt.
Grundlegende Rechte
Die kontrollierte Person hat das Recht, die Befangenheit eines Prüfers geltend zu machen, die Vorlage des Kontrollauftrags zu verlangen, sich mit dem Inhalt des Kontrollprotokolls vertraut zu machen und Einwendungen gegen die Kontrollfeststellungen zu erheben.
Kontrollprotokoll und Möglichkeit von Einwendungen
Ergebnis der Kontrolle ist stets ein Kontrollprotokoll, das innerhalb von 30 Tagen nach der letzten Kontrollhandlung zu erstellen ist, in komplexen Fällen innerhalb von 60 Tagen. Das Protokoll enthält die Kontrollfeststellungen und wird der kontrollierten Person zugestellt.
Gegen die im Protokoll enthaltenen Kontrollfeststellungen kann die kontrollierte Person innerhalb von 15 Tagen nach Zustellung des Protokolls schriftliche Einwendungen erheben. Die Einwendungen müssen klar angeben, gegen welche Kontrollfeststellung sie sich richten, und eine Begründung der abweichenden Auffassung enthalten.
Über die Einwendungen entscheidet der Vorgesetzte des Prüfers, wobei die Frist zur Erledigung in komplexen Fällen um 30 Tage verlängert werden kann. Mit der Erledigung der Einwendungen oder dem fruchtlosen Ablauf der Einwendungsfrist endet die Kontrolle.
Die Ausarbeitung von Einwendungen erfordert fundierte Kenntnisse sowohl der Verfahrensregeln als auch der materiellen DSGVO-Fragen. Die Rechtsanwälte von ARROWS helfen Ihnen gerne – schreiben Sie an beratung@arws.cz.
|
Risiken und Sanktionen |
Wie ARROWS hilft (beratung@arws.cz) |
|
Versäumung der Frist für die Erhebung von Einwendungen |
Rechtliche Vertretung und Fristenüberwachung |
|
Unzureichend begründete Einwendungen |
Ausarbeitung rechtlich fundierter Einwendungen mit Verweisen auf die Rechtsprechung |
|
Nichtberücksichtigung aller relevanten Tatsachen |
Umfassende rechtliche Analyse der Kontrollfeststellungen |
Was folgt nach Abschluss der Kontrolle?
Stellt die Kontrolle keine Verstöße fest, erhält die kontrollierte Person ein Protokoll ohne negative Feststellungen. Werden Verstöße festgestellt, kann die ÚOOÚ:
- zur Abhilfe auffordern – der Verantwortliche erhält die Möglichkeit, die festgestellten Mängel selbst zu beseitigen
- ein Verwaltungsverfahren zur Anordnung von Abhilfemaßnahmen einleiten – die ÚOOÚ kann den Verantwortlichen anweisen, die Verarbeitung innerhalb einer bestimmten Frist mit der DSGVO in Einklang zu bringen
- ein Ordnungswidrigkeitsverfahren einleiten – mit der Möglichkeit, eine Geldbuße zu verhängen
Zu den Abhilfebefugnissen der ÚOOÚ gehören unter anderem die Erteilung einer Verwarnung, die Anweisung, Anträgen betroffener Personen zu entsprechen, die Verhängung einer vorübergehenden oder endgültigen Beschränkung der Verarbeitung einschließlich eines Verbots sowie die Anordnung der Löschung personenbezogener Daten.
Höhe der Geldbußen bei DSGVO-Verstößen
Für Verstöße gegen die DSGVO kann die ÚOOÚ Geldbußen in zwei Kategorien verhängen:
- Bis zu 10.000.000 EUR oder 2 % des gesamten Jahresumsatzes – für weniger schwere Verstöße
- Bis zu 20.000.000 EUR oder 4 % des gesamten Jahresumsatzes – für schwere Verstöße
Nach dem tschechischen Gesetz über die Verarbeitung personenbezogener Daten (Gesetz Nr. 110/2019 Slg., im Folgenden „ZZOÚ“) können für bestimmte Ordnungswidrigkeiten Geldbußen von bis zu 10.000.000 CZK (ca. 411.500 EUR) bzw. bis zu 5.000.000 CZK (ca. 205.800 EUR) bei qualifizierten Tatbeständen verhängt werden.
Bei der Bemessung der Geldbuße berücksichtigt die ÚOOÚ die in Artikel 83 DSGVO genannten Kriterien, darunter Art, Schwere und Dauer des Verstoßes, die Zahl der betroffenen Personen, das Ausmaß des Schadens sowie die zur Minderung der Folgen ergriffenen Maßnahmen.
Worauf sich die ÚOOÚ im Jahr 2025 konzentriert
Die ÚOOÚ veröffentlicht jährlich einen Kontrollplan, der die Prioritäten ihrer Aufsichtstätigkeit erkennen lässt. Im Jahr 2025 konzentriert sich die ÚOOÚ vor allem auf:
Treueprogramme von Handelsketten – Prüfung, ob die im Rahmen von Treueprogrammen eingeholten Einwilligungen zur Verarbeitung personenbezogener Daten den Anforderungen der DSGVO entsprechen, insbesondere ob sie tatsächlich freiwillig erteilt wurden.
Nutzung von Daten aus öffentlichen Registern – Banken, Versicherungen und andere privatrechtliche Nutzer werden daraufhin geprüft, ob die Verarbeitung von Daten aus dem Basisregister der Einwohner (základní registr obyvatel) erforderlich und zweckmäßig ist.
Kamerasysteme in Verkehrsmitteln – Beurteilung der Erforderlichkeit des Kamerasystems, der Speicherdauer der Aufnahmen und der Wahrung der Rechte betroffener Personen.
Versand kommerzieller Mitteilungen durch Online-Vergleichsportale – Überprüfung der Rechtsgrundlagen für die Zusendung von Marketingmitteilungen.
Recht auf Löschung („Recht auf Vergessenwerden“) – im Rahmen einer koordinierten europäischen Aktion wird sich die ÚOOÚ darauf konzentrieren, wie die Verantwortlichen dieses Recht umsetzen.
Wie Sie sich auf eine Kontrolle der ÚOOÚ vorbereiten
Die Vorbereitung auf eine Kontrolle der ÚOOÚ sollte fortlaufend erfolgen, nicht erst als Reaktion. Zu den Schlüsselbereichen, die jeder Verantwortliche regelmäßig überprüfen sollte, gehören:
- Verzeichnis von Verarbeitungstätigkeiten – aktuelle Übersicht aller Verarbeitungen personenbezogener Daten nach Artikel 30 DSGVO
- Rechtsgrundlagen der Verarbeitung – für jede Kategorie der Verarbeitung muss eine legitime Rechtsgrundlage bestehen
- Informationspflicht – ob betroffene Personen ordnungsgemäß nach den Artikeln 13 und 14 DSGVO informiert werden
- Auftragsverarbeitungsverträge – schriftliche Verträge mit allen Auftragsverarbeitern personenbezogener Daten
- Sicherheitsmaßnahmen – technische und organisatorische Maßnahmen zum Schutz personenbezogener Daten
- Prozess zur Bearbeitung von Anträgen betroffener Personen – Verfahren für das Recht auf Auskunft, Löschung, Berichtigung usw.
Die Anwaltskanzlei ARROWS führt umfassende DSGVO-Audits durch und bereitet Mandanten auf mögliche Kontrollen vor. Da wir diese Materie täglich bearbeiten, können wir die Vorbereitungszeit unserer Mandanten deutlich verkürzen und das Fehlerrisiko minimieren. Zudem ist ARROWS für Schäden bis zu 500.000.000 CZK (ca. 20,6 Mio. EUR) versichert, was für Mandanten maximale Sicherheit bedeutet. Wenden Sie sich gerne an unsere Kanzlei – beratung@arws.cz.
|
Risiken und Sanktionen |
Wie ARROWS hilft (beratung@arws.cz) |
|
Geldbuße bis zu 20 Mio. EUR für schwere DSGVO-Verstöße |
Umfassendes DSGVO-Audit und Herstellung der Compliance |
|
Nichtmeldung einer Datenschutzverletzung (Data Breach) innerhalb von 72 Stunden |
Einrichtung von Prozessen zur Bewältigung von Sicherheitsvorfällen |
|
Fehlende Auftragsverarbeitungsverträge |
Erstellung und Überprüfung von Verträgen mit Auftragsverarbeitern personenbezogener Daten |
|
Unzureichende Sicherheitsmaßnahmen |
Entwurf technischer und organisatorischer Maßnahmen zum Datenschutz |
|
Gerichtsverfahren mit betroffenen Personen auf Schadensersatz |
Vertretung in Gerichtsverfahren |
Internationaler Aspekt der Kontrollen und Zusammenarbeit der Aufsichtsbehörden
Bei grenzüberschreitender Verarbeitung personenbezogener Daten arbeitet die ÚOOÚ mit den Aufsichtsbehörden der anderen EU-Mitgliedstaaten über die in der DSGVO vorgesehenen Mechanismen zusammen. Die Anwaltskanzlei ARROWS erbringt Rechtsdienstleistungen auch im internationalen Kontext – dank des seit zehn Jahren aufgebauten Netzwerks ARROWS International. Fälle mit Auslandsbezug bearbeiten wir praktisch täglich.
Für multinationale Unternehmen ist es entscheidend zu verstehen, welche Aufsichtsbehörde in ihrem Fall die „federführende Aufsichtsbehörde“ ist und wie die Compliance über die einzelnen Rechtsordnungen hinweg koordiniert wird. Die Rechtsanwälte von ARROWS helfen Ihnen, sich in diesen komplexen Fragen zurechtzufinden. Kontaktieren Sie uns unter beratung@arws.cz.
Warum Sie die Vorbereitung auf eine ÚOOÚ-Kontrolle Experten überlassen sollten
DSGVO-Kontrollen sind in der Praxis wesentlich komplexer, als es auf den ersten Blick scheint. Einzelne Schritte, die einfach wirken, bergen versteckte Ausnahmen, verfahrensrechtliche Details, Bezüge zu anderen Vorschriften und Risiken, die ein Laie oft nicht erkennt. Zum Beispiel:
- Die Formulierung von Antworten auf Anfragen der ÚOOÚ erfordert präzise juristische Argumentation
- Einwendungen gegen Kontrollfeststellungen müssen formale und inhaltliche Anforderungen erfüllen
- Die Beurteilung, ob eine konkrete Verarbeitung eine Datenschutz-Folgenabschätzung (DPIA) erfordert, ist fachlich anspruchsvoll
- Die richtige Wahl der Rechtsgrundlagen der Verarbeitung erfordert fundierte Kenntnisse der Rechtsprechung
Die Anwaltskanzlei ARROWS bearbeitet diese Materie täglich und ist auch Partner von Unternehmensjuristen bei spezialisierten Angelegenheiten. Zu unserem Portfolio gehören mehr als 150 a.s., 250 s.r.o. sowie 50 Gemeinden und Regionen. Wir legen großen Wert auf Schnelligkeit und hohe Qualität.
Wenn Sie keine Fehler, Schäden oder Geldbußen in Millionenhöhe riskieren möchten, können Sie die gesamte Angelegenheit sicher ARROWS überlassen. Kontaktieren Sie einfach unsere Kanzlei unter beratung@arws.cz.
Sie möchten dieses Problem nicht allein lösen? Der Anwaltskanzlei ARROWS vertrauen mehr als 2000 Mandanten, und wir wurden als „Kanzlei des Jahres 2024“ ausgezeichnet. Sehen Sie sich HIER unsere Referenzen an – es wird uns eine Ehre sein, Ihnen bei der Lösung Ihres Problems zu helfen. Die Anfrage ist kostenlos.
Über den Autor
Lesen Sie auch:
- Compliance-Audits: Wie Sie intern prüfen, bevor der Staat kommt
- Einsatz künstlicher Intelligenz bei der Entwicklung von Software und Anwendungen – rechtliche Fragen
- Schutz eines Mandanten vor unberechtigten Reklamationen und Eingriffen in den guten Ruf des Unternehmens
- Erfolgreiche Legal Due Diligence deckte verborgene Risiken auf
- Mgr. Petr Hanzel, LL.M.
- DSGVO
