Worauf es bei der Zusammenarbeit mit ARROWS in DSGVO-Fragen ankommt
Praxistauglicher Datenschutz, der das Geschäft nicht bremst und das Risiko von Bußgeldern wirksam beseitigt
Ein fehlender oder unzureichender Vertrag über die Verarbeitung personenbezogener Daten mit einem Auftragsverarbeiter, etwa einem Cloud-Anbieter oder einem Dienstleister für die Lohnabrechnung, ist bereits für sich genommen ein Verstoß gegen die DSGVO. Dafür drohen Bußgelder von bis zu 20 Millionen Euro oder 4 % des Umsatzes, unabhängig davon, ob es überhaupt zu einem Datenleck gekommen ist. Sie erfahren, worauf das Amt für den Schutz personenbezogener Daten (ÚOOÚ) in der Tschechischen Republik bei Kontrollen tatsächlich achtet und wie Sie den Datenschutz so einrichten, dass er den Betrieb Ihres Unternehmens nicht bremst.

- Die DSGVO ist nicht nur eine IT-Angelegenheit: Sie ist ein umfassender Rechtsrahmen, der Marketing, Personalwesen, Vertrieb, Auftragsabwicklung und zahlreiche weitere Prozesse betrifft. Wer auch nur einen dieser Bereiche vernachlässigt, riskiert ein hohes Bußgeld und einen Reputationsschaden.
- Ein Bußgeld von bis zu 20 Millionen EUR oder 4 % des Jahresumsatzes ist keine theoretische Gefahr: Die schwerwiegendsten Verstöße gegen die DSGVO werden mit solchen Beträgen geahndet. Die Praxis der europäischen Behörden, einschließlich des tschechischen ÚOOÚ, zeigt in den letzten Jahren, dass Bußgelder keine Ausnahme, sondern fester Bestandteil der Aufsicht sind.
- Eine praxistaugliche DSGVO-Umsetzung senkt das Risiko stärker als Papierdokumente: Ein Sicherheitsaudit, die Überprüfung der Verträge mit Auftragsverarbeitern, geeignete Instrumente zur Einholung von Einwilligungen und die Nachverfolgung der Daten sorgen dafür, dass Sie bei einer Kontrolle nicht in die Defensive geraten.
- Die Juristen von ARROWS kennen sowohl die Theorie als auch die tatsächlichen Fehler von Unternehmern: Sie schaffen sich keinen Schutz, der auf dem Papier gut aussieht, aber in der Praxis nicht funktioniert, oder der Sie so sehr einschränkt, dass Sie nicht mehr normal wirtschaften können.
Warum Unternehmen die DSGVO mit Papierverfahren verwechseln
Am häufigsten erleben wir, dass Unternehmen glauben, auf die DSGVO vorbereitet zu sein, weil sie Folgendes haben:
- Einen Cookie-Banner auf der Website (oft falsch eingestellt)
- Allgemeine Geschäftsbedingungen mit einem Verweis auf die Datenverarbeitung
- Irgendeine DSGVO-Datei in der internen Dokumentation
- Das Wort „DSGVO“ in der Besucherordnung
In Wirklichkeit ist das so, als würde man glauben, gesund versichert zu sein, weil man einen Impfpass besitzt, während man keine Vorsorge betreibt und ungesund lebt.
DSGVO in der Praxis bedeutet:
Eine bewusste Erfassung, welche Daten Sie verarbeiten, seit wann, zu welchem Zweck und wie lange Sie sie aufbewahren. Unternehmen stellen dabei häufig fest, dass:
- Sie alte E-Mails von Kunden in Archiven aufbewahren, ohne dafür eine Rechtsgrundlage zu haben.
- Vertriebsmitarbeiter Kontakttabellen über private E-Mail-Konten ohne angemessenen Schutz führen.
- Die Personalabteilung Gesundheitsdaten ohne erkennbare Rechtsgrundlage und ohne ausreichendes Schutzniveau verarbeitet.
- Websites das Verhalten der Besucher mit Mitteln verfolgen, die nicht ordnungsgemäß dokumentiert sind und für die keine gültige Einwilligung nach dem tschechischen Gesetz über elektronische Kommunikation vorliegt.
Die Verantwortungskette. Die DSGVO verpflichtet nicht nur das Unternehmen. Bei schwerwiegenden Verstößen können auch konkrete natürliche Personen, die über die Verarbeitung entschieden haben, zur Verantwortung gezogen werden, etwa im Ordnungswidrigkeiten- oder sogar im Strafverfahren nach tschechischem Recht (z. B. § 180a Verletzung des Geheimnisses von privat aufbewahrten Urkunden und anderen Dokumenten und § 180 Verletzung der Vertraulichkeit individueller Daten des tschechischen Strafgesetzbuchs (Gesetz Nr. 40/2009 Slg., im Folgenden „StGB“)).
Echte Sicherheitsmaßnahmen, nicht nur Papier. Wenn das Amt für den Schutz personenbezogener Daten (ÚOOÚ) zur Kontrolle kommt, interessiert es sich nicht nur für formale Dokumente. Es fragt, wie Sie die Datensicherheit in der Praxis gewährleisten, wie der Zugriff auf Daten geregelt ist, wer Zugang zu den Systemen hat, wie lange Sicherungskopien aufbewahrt werden und wie diese geschützt sind.
Wo die DSGVO-Realität nichtjuristische Lösungen meist ins Wanken bringt
Ein Auftragsverarbeiter ist eine andere juristische oder natürliche Person, die personenbezogene Daten in Ihrem Namen und nach Ihren Weisungen verarbeitet (z. B. ein Cloud-Anbieter, ein Lohnabrechnungsdienstleister, eine E-Mail-Marketing-Plattform oder ein Buchhaltungsbüro). Ohne einen gültigen Vertrag über die Auftragsverarbeitung (AVV, engl. DPA – Data Processing Agreement) verstoßen Sie gegen Art. 28 DSGVO. Geraten Sie wegen eines fehlenden oder unzureichenden AVV in einen Streit mit dem Auftragsverarbeiter (z. B. einem Cloud-Anbieter oder Lohnabrechnungsdienstleister), kann Unterstützung im Bereich Handels- und Gerichtsstreitigkeiten hilfreich sein. Das ist jedoch keine bloße Formalität. Mit den praktischen Folgen unzureichender Verträge und interner Prozesse (einschließlich der Kommunikation mit Kunden) befasst sich auch der Artikel Gedruckte Geschäftsangebote in Unternehmen: Wann Marketingkommunikation ein rechtliches Risiko darstellen kann.
Die Juristen von ARROWS erleben regelmäßig Situationen, in denen ein Unternehmen einen Vertrag mit einem Cloud-Anbieter hat, der AVV aber gar nicht Bestandteil davon oder völlig unzureichend ist.
- Ein AVV existiert, enthält aber nicht die Pflicht des Auftragsverarbeiters, angemessene technische und organisatorische Sicherheitsmaßnahmen zu gewährleisten, einschließlich der Möglichkeit eines Sicherheitsaudits.
- Die Prozesse zwischen Unternehmen und Auftragsverarbeiter haben sich geändert, der Vertrag über die Auftragsverarbeitung wurde jedoch nicht aktualisiert.
- Im AVV fehlen klare Regeln für den Fall einer Verletzung des Schutzes personenbezogener Daten (sog. Data Breach).
Ein fehlender oder unvollständiger AVV stellt einen schwerwiegenden Verstoß gegen die DSGVO dar, für den ein Bußgeld von bis zu 20 Millionen EUR oder 4 % des gesamten Jahresumsatzes verhängt werden kann, und zwar unabhängig davon, ob die Rechte der betroffenen Personen unmittelbar verletzt wurden. Das ÚOOÚ legt großen Wert auf einen ordnungsgemäßen AVV. In der Praxis lohnt es sich, die Verträge mit Auftragsverarbeitern und die internen Regeln im Rahmen unserer Leistung DSGVO prüfen zu lassen.
Rechtsgrundlagen und Einwilligung – der Schwachpunkt
Viele Unternehmen glauben, eine allgemeine Einwilligung („Ich stimme der Verarbeitung personenbezogener Daten zu“) reiche aus.
Die DSGVO unterscheidet sechs verschiedene Rechtsgrundlagen für die Verarbeitung personenbezogener Daten (Art. 6 und 9 DSGVO):
- Einwilligung – sie muss ausdrücklich, informiert, konkret, freiwillig und eindeutig sein. Sie kann jederzeit widerrufen werden.
- Vertragserfüllung – die Verarbeitung ist für die Erfüllung eines Vertrags erforderlich, dessen Vertragspartei die betroffene Person ist.
- Rechtliche Verpflichtung – die Verarbeitung ist zur Erfüllung einer rechtlichen Verpflichtung erforderlich, der der Verantwortliche unterliegt (z. B. Steuererklärungen, arbeitsrechtliche Pflichten).
- Schutz lebenswichtiger Interessen – die Verarbeitung ist erforderlich, um lebenswichtige Interessen der betroffenen Person oder einer anderen natürlichen Person zu schützen (Ausnahmefälle, z. B. Notsituationen).
- Öffentliches Interesse oder Ausübung öffentlicher Gewalt – die Verarbeitung ist für die Wahrnehmung einer Aufgabe erforderlich, die im öffentlichen Interesse liegt oder in Ausübung öffentlicher Gewalt erfolgt, die dem Verantwortlichen übertragen wurde (nur für öffentliche Stellen).
- Berechtigte Interessen – die Verarbeitung ist zur Wahrung der berechtigten Interessen des Verantwortlichen oder eines Dritten erforderlich, sofern nicht die Interessen oder Grundrechte und Grundfreiheiten der betroffenen Person überwiegen. Diese Grundlage erfordert die Durchführung einer sog. Interessenabwägung.
Wählen Sie die falsche Rechtsgrundlage, liegt ein Verstoß vor – auch wenn Sie eine Einwilligung haben, eigentlich aber zum Beispiel die Grundlage „Vertragserfüllung“ hätten heranziehen müssen. Das scheint eine Nuance zu sein, doch das ÚOOÚ achtet darauf, und die richtige Wahl der Rechtsgrundlage ist für die DSGVO-Konformität entscheidend.
Rechte der betroffenen Personen – was, wenn sich Ihre Kunden melden?
Die DSGVO räumt Einzelpersonen eine Reihe von Rechten ein (Art. 12–22 DSGVO), die der Verantwortliche wirksam erfüllen können muss:
- Recht auf Auskunft über die eigenen personenbezogenen Daten und Informationen zu deren Verarbeitung.
- Recht auf Berichtigung unrichtiger oder unvollständiger Daten.
- Recht auf Löschung („Recht auf Vergessenwerden“) unter bestimmten Voraussetzungen.
- Recht auf Einschränkung der Verarbeitung.
- Recht auf Übertragbarkeit der Daten an einen anderen Verantwortlichen.
- Recht auf Widerspruch gegen die Verarbeitung.
- Recht, keiner automatisierten Entscheidung im Einzelfall einschließlich Profiling unterworfen zu werden, die rechtliche Wirkung entfaltet oder die Person erheblich beeinträchtigt.
Unternehmen, die auf eine solche Anfrage nicht vorbereitet sind, geraten oft in die Situation, nicht zu wissen, wo überall die Daten gespeichert sind (einschließlich Sicherungskopien, Archiven und externen Diensten).
- Sie können nicht garantieren, die gesetzliche Antwortfrist einzuhalten (ein Monat, verlängerbar um weitere zwei Monate je nach Komplexität und Anzahl der Anträge, also maximal 90 Tage).
- Sie können die Daten nicht sicher herausgeben, ohne Daten anderer Personen preiszugeben.
- Sie löschen die Daten aus dem Hauptsystem, vergessen aber die Sicherungskopien, in denen die Daten weiterhin existieren.
Jede Verzögerung oder Ablehnung ohne triftigen Grund ist ein Verstoß.
Sicherheitsmaßnahmen und Mitarbeiter – wo etwas schiefgehen kann
Einer der häufigsten Verstöße ist eine unzureichende Steuerung des Datenzugriffs innerhalb des Unternehmens, was unter den Grundsatz der Integrität und Vertraulichkeit nach Art. 5 Abs. 1 lit. f DSGVO fällt.
Typische Situation:
- Die Rezeptionistin hat Zugriff auf ein System mit allen Kundendaten, benötigt aber nur die Daten einer konkreten Bestellung.
- Eine HR-Mitarbeiterin hat Zugriff auf die Cloud mit den Gehaltsdaten aller Beschäftigten, nur um dort private Dateien zu speichern.
- Ehemalige Mitarbeiter, die das Unternehmen verlassen haben, verfügen noch über aktive Zugänge zu einigen Systemen.
- Die Buchhalterin nutzt ein Passwort, das sie mit der Assistentin teilt.
Die DSGVO verlangt (Art. 32 DSGVO) Daten- und Zugriffsminimierung, Auditierung und Pflege sowie die Verschlüsselung sensibler Daten.
- Datenminimierung – verarbeiten Sie nur die personenbezogenen Daten, die für den jeweiligen Zweck erforderlich sind.
- Zugriffsminimierung – jeder Nutzer soll nur auf die Daten und Systeme zugreifen können, die er für seine Tätigkeit unbedingt benötigt (Need-to-know-Prinzip).
- Auditieren und pflegen – dokumentieren Sie, wer worauf Zugriff hat, und überprüfen und aktualisieren Sie diese Zugriffe regelmäßig (insbesondere beim Ausscheiden von Mitarbeitern).
- Sensible Daten verschlüsseln – sorgen Sie für eine angemessene Verschlüsselung sensibler personenbezogener Daten (z. B. Gesundheitsdaten) sowie für die Pseudonymisierung oder Anonymisierung weiterer Daten, vor allem bei Übermittlung oder Archivierung, soweit dies sinnvoll und technisch machbar ist.
Ohne diese Maßnahmen ist das Unternehmen anfällig für:
- Interne Unachtsamkeit (jemand nimmt versehentlich Daten aus dem Unternehmen mit oder veröffentlicht sie).
- Mitarbeiter mit unredlichen Absichten.
- Cyberangriffe – stoßen Angreifer auf unzureichende Sicherheitsmaßnahmen, haften Sie für den DSGVO-Verstoß genauso, als hätte ihn ein unredlicher Mitarbeiter begangen.
Audit und Umsetzung – wo über echten Schutz entschieden wird
Viele Unternehmen lernen wir genau dann kennen, wenn bei ihnen gerade eine Kontrolle des ÚOOÚ begonnen hat.
In diesem Moment stellen sie fest, dass sie keinen Überblick darüber haben, wo überall ihre personenbezogenen Daten gespeichert sind.
- Sie können die Einführung angemessener technischer und organisatorischer Sicherheitsmaßnahmen nicht nachweisen.
- Sie finden keine rechtliche Grundlage für ihr Handeln (es fehlt die Rechtsgrundlage für die Verarbeitung).
- Ihre Verträge mit Dritten (Auftragsverarbeitern) entsprechen nicht der DSGVO.
Das richtige Vorgehen zur Herstellung und Aufrechterhaltung der DSGVO-Konformität umfasst:
- Bestandsaufnahme – gründliche Inventarisierung und Erfassung aller Verarbeitungsprozesse personenbezogener Daten (welche Daten Sie haben, wo sie liegen, wie lange Sie sie aufbewahren und wofür Sie sie nutzen).
- Rechtliche Analyse – Bestimmung der richtigen Rechtsgrundlagen für jede Art der Verarbeitung und Prüfung der Einhaltung der übrigen DSGVO-Grundsätze.
- Vertragsgestaltung – Überprüfung und Anpassung der Verträge mit Auftragsverarbeitern und Dritten an die Anforderungen des Art. 28 DSGVO.
- Sicherheit – Audit der bestehenden technischen und organisatorischen Sicherheitsmaßnahmen, Identifizierung von Schwachstellen und Umsetzung der empfohlenen Änderungen einschließlich ordnungsgemäßer Dokumentation.
- Prozesse – Einrichtung interner Prozesse für den Umgang mit Anträgen betroffener Personen, die Meldung von Datenschutzverletzungen (Data Breach) und interne Audits.
- Schulungen – regelmäßige und gezielte Schulung der Mitarbeiter, damit sie wissen, was zu tun ist, welche Pflichten sie haben und wie sie richtig mit personenbezogenen Daten umgehen.
Die Juristen von ARROWS führen diese Arbeit methodisch durch, auf Grundlage der neuesten Erkenntnisse aus der Praxis des ÚOOÚ und des Europäischen Datenschutzausschusses (EDSA). Der Unterschied zwischen einer „Papier-DSGVO“ und einer tatsächlich funktionierenden DSGVO zeigt sich gerade bei einer Kontrolle.
|
Mögliche Probleme |
Wie ARROWS hilft (beratung@arws.cz) |
|
Fehlende Verträge mit Auftragsverarbeitern (AVV) – Verstoß gegen Art. 28 DSGVO, Risiko eines hohen Bußgelds (bis zu 20 Mio. EUR oder 4 % des Jahresumsatzes), untergrabene Legitimität der Verarbeitung, Risiko einer Sperrung des Dienstes. |
Überprüfung aller Beziehungen zu Dienstleistern, Erstellung und Verhandlung von AVV nach Art. 28 DSGVO, Sicherstellung, dass der Vertrag alle gesetzlichen Bestandteile enthält, einschließlich Sicherheitspflichten und Auditrecht. |
|
Unklare Rechtsgrundlagen – Eine Verarbeitung ohne klaren Grund führt zu einem Verstoß gegen Art. 6 oder Art. 9 DSGVO, einem potenziell hohen Bußgeld und fehlenden Verteidigungsmöglichkeiten bei einer Kontrolle. |
Rechtliches Audit aller Verarbeitungsprozesse, Datenerfassung, Bestimmung der richtigen Rechtsgrundlage für jede Art der Verarbeitung, Entwurf neuer Verfahren und Dokumentation zum Nachweis der Konformität. |
|
Unzureichende Sicherheitsmaßnahmen – Verstoß gegen Art. 32 DSGVO; eine Sicherheitslücke führt zu einem Datenleck, das Kunden wie Aufsichtsbehörde bemerken; neben dem Reputationsschaden droht ein hohes Bußgeld wegen Sicherheitsverletzung. |
Sicherheitsaudit aus rechtlicher Sicht, Empfehlung konkreter technischer und organisatorischer Maßnahmen, Unterstützung bei deren Dokumentation, Mitarbeiterschulung, Erstellung eines Plans für den Fall einer Datenschutzverletzung (Data Breach). |
|
Unfähigkeit, Betroffenenanfragen zu erfüllen – Verstoß gegen Art. 12–22 DSGVO; eine verspätete oder unterlassene Bearbeitung von Anträgen auf Löschung, Auskunft oder Übertragbarkeit führt zu Bußgeld und Reputationsschaden. |
Einrichtung interner Prozesse und Formulare für die Entgegennahme und Bearbeitung von Anträgen betroffener Personen, Schulung des Teams, Erstellung von Verfahren für eine rechtzeitige und ordnungsgemäße Reaktion, Sicherstellung, dass die Daten zur Erfüllung dieser Rechte auffindbar und zugänglich sind. |
|
Fehlende Richtlinien und Dokumentation – Verstoß gegen den Grundsatz der Rechenschaftspflicht (Art. 5 Abs. 2 DSGVO); bei einer Inspektion lässt sich die Konformität nicht nachweisen; die Aufsichtsbehörde wertet dies als Missachtung der DSGVO. |
Erstellung einer umfassenden Datenschutzrichtlinie, eines DSGVO-Handbuchs, des Verzeichnisses von Verarbeitungstätigkeiten (nach Art. 30 DSGVO), von Einwilligungsnachweisen und weiterer interner Dokumente, die eine ordnungsgemäße und transparente Verarbeitung personenbezogener Daten belegen. |
Abschließende Zusammenfassung
Die DSGVO ist keine juristische Übung – sie ist eine greifbare, täglich geltende Pflicht, die Sie erfüllen müssen und deren Einhaltung die Aufsichtsbehörde tatsächlich überprüft. Unternehmen, die glauben, bei der DSGVO gehe es nur um einen Website-Banner und Papiere, merken das meist erst, wenn sie eine Aufforderung zur Inspektion erhalten oder wenn es zu einer Sicherheitsverletzung kommt.
Echter Datenschutz bedeutet, bewusst zu erfassen, was Sie verarbeiten und warum, für jede Verarbeitungstätigkeit eine Rechtsgrundlage zu haben und die Sicherheit in der Praxis zu gewährleisten, nicht nur auf dem Papier.
Das ist nicht kompliziert – aber auch nicht trivial. Der Unterschied zwischen einem Unternehmen, das sagt „Wir kaufen uns eine DSGVO-Vorlage“, und einem Unternehmen, das die DSGVO von einem Juristen praxisgerecht einrichten lässt, zeigt sich gerade bei einer Kontrolle. Das eine wird in der Defensive sein, das andere kann mit gutem Gewissen sagen, dass es vorbereitet ist.
Wenn Sie nicht sicher sind, ob Ihre Vorbereitung ausreicht, oder wenn Sie keine Bußgelder, Datenverluste, Reputationsschäden oder Rechtsstreitigkeiten mit Ihren Kunden riskieren wollen, ist es am sichersten, die DSGVO den Juristen der Anwaltskanzlei ARROWS anzuvertrauen. Sie zeigen Ihnen gern, was Sie wirklich tun müssen – und was bereits in Ordnung ist. Kontaktieren Sie uns unter beratung@arws.cz und vereinbaren wir eine Erstanalyse.
Über den Autor
Lesen Sie auch:
- Wenn ein Unternehmen durch Phishing Geld verliert: Rechtliche Haftung von Managern und Geschäftsführung
- Soziale Netzwerke von Arbeitnehmern: Wann darf der Arbeitgeber eingreifen?
- Arbeitsrechtsschulung mit Schwerpunkt auf der Vermeidung arbeitsrechtlicher Streitigkeiten
- Arbeitsrechtsschulung beim Eintritt neuer Mitarbeiter: Worauf zu achten ist
- Wie man Mobbing am Arbeitsplatz durch einen Mitarbeiter löst
- Die Juristen von ARROWS halfen, die Welt der Technologie und des Handels zu verbinden
- Schutz eines Mandanten vor unberechtigten Reklamationen und Eingriffen in den guten Ruf des Unternehmens
- DSGVO
