Zum Inhalt springen

Worauf es bei der Zusammenarbeit mit ARROWS in DSGVO-Fragen ankommt

Praxistauglicher Datenschutz, der das Geschäft nicht bremst und das Risiko von Bußgeldern wirksam beseitigt

JUDr. Jakub Dohnal, Ph.D., LL.M.
Veröffentlicht:Aktualisiert:

Ein fehlender oder unzureichender Vertrag über die Verarbeitung personenbezogener Daten mit einem Auftragsverarbeiter, etwa einem Cloud-Anbieter oder einem Dienstleister für die Lohnabrechnung, ist bereits für sich genommen ein Verstoß gegen die DSGVO. Dafür drohen Bußgelder von bis zu 20 Millionen Euro oder 4 % des Umsatzes, unabhängig davon, ob es überhaupt zu einem Datenleck gekommen ist. Sie erfahren, worauf das Amt für den Schutz personenbezogener Daten (ÚOOÚ) in der Tschechischen Republik bei Kontrollen tatsächlich achtet und wie Sie den Datenschutz so einrichten, dass er den Betrieb Ihres Unternehmens nicht bremst.

Das Bild zeigt einen Experten, der sich mit der Einhaltung der DSGVO befasst.
  • Die DSGVO ist nicht nur eine IT-Angelegenheit: Sie ist ein umfassender Rechtsrahmen, der Marketing, Personalwesen, Vertrieb, Auftragsabwicklung und zahlreiche weitere Prozesse betrifft. Wer auch nur einen dieser Bereiche vernachlässigt, riskiert ein hohes Bußgeld und einen Reputationsschaden.
  • Ein Bußgeld von bis zu 20 Millionen EUR oder 4 % des Jahresumsatzes ist keine theoretische Gefahr: Die schwerwiegendsten Verstöße gegen die DSGVO werden mit solchen Beträgen geahndet. Die Praxis der europäischen Behörden, einschließlich des tschechischen ÚOOÚ, zeigt in den letzten Jahren, dass Bußgelder keine Ausnahme, sondern fester Bestandteil der Aufsicht sind.
  • Eine praxistaugliche DSGVO-Umsetzung senkt das Risiko stärker als Papierdokumente: Ein Sicherheitsaudit, die Überprüfung der Verträge mit Auftragsverarbeitern, geeignete Instrumente zur Einholung von Einwilligungen und die Nachverfolgung der Daten sorgen dafür, dass Sie bei einer Kontrolle nicht in die Defensive geraten.
  • Die Juristen von ARROWS kennen sowohl die Theorie als auch die tatsächlichen Fehler von Unternehmern: Sie schaffen sich keinen Schutz, der auf dem Papier gut aussieht, aber in der Praxis nicht funktioniert, oder der Sie so sehr einschränkt, dass Sie nicht mehr normal wirtschaften können.

Warum Unternehmen die DSGVO mit Papierverfahren verwechseln

Am häufigsten erleben wir, dass Unternehmen glauben, auf die DSGVO vorbereitet zu sein, weil sie Folgendes haben:

  • Einen Cookie-Banner auf der Website (oft falsch eingestellt)
  • Allgemeine Geschäftsbedingungen mit einem Verweis auf die Datenverarbeitung
  • Irgendeine DSGVO-Datei in der internen Dokumentation
  • Das Wort „DSGVO“ in der Besucherordnung

In Wirklichkeit ist das so, als würde man glauben, gesund versichert zu sein, weil man einen Impfpass besitzt, während man keine Vorsorge betreibt und ungesund lebt.

DSGVO in der Praxis bedeutet:

Eine bewusste Erfassung, welche Daten Sie verarbeiten, seit wann, zu welchem Zweck und wie lange Sie sie aufbewahren. Unternehmen stellen dabei häufig fest, dass:

  • Sie alte E-Mails von Kunden in Archiven aufbewahren, ohne dafür eine Rechtsgrundlage zu haben.
  • Vertriebsmitarbeiter Kontakttabellen über private E-Mail-Konten ohne angemessenen Schutz führen.
  • Die Personalabteilung Gesundheitsdaten ohne erkennbare Rechtsgrundlage und ohne ausreichendes Schutzniveau verarbeitet.
  • Websites das Verhalten der Besucher mit Mitteln verfolgen, die nicht ordnungsgemäß dokumentiert sind und für die keine gültige Einwilligung nach dem tschechischen Gesetz über elektronische Kommunikation vorliegt.

Die Verantwortungskette. Die DSGVO verpflichtet nicht nur das Unternehmen. Bei schwerwiegenden Verstößen können auch konkrete natürliche Personen, die über die Verarbeitung entschieden haben, zur Verantwortung gezogen werden, etwa im Ordnungswidrigkeiten- oder sogar im Strafverfahren nach tschechischem Recht (z. B. § 180a Verletzung des Geheimnisses von privat aufbewahrten Urkunden und anderen Dokumenten und § 180 Verletzung der Vertraulichkeit individueller Daten des tschechischen Strafgesetzbuchs (Gesetz Nr. 40/2009 Slg., im Folgenden „StGB“)).

Echte Sicherheitsmaßnahmen, nicht nur Papier. Wenn das Amt für den Schutz personenbezogener Daten (ÚOOÚ) zur Kontrolle kommt, interessiert es sich nicht nur für formale Dokumente. Es fragt, wie Sie die Datensicherheit in der Praxis gewährleisten, wie der Zugriff auf Daten geregelt ist, wer Zugang zu den Systemen hat, wie lange Sicherungskopien aufbewahrt werden und wie diese geschützt sind.

Wo die DSGVO-Realität nichtjuristische Lösungen meist ins Wanken bringt

Ein Auftragsverarbeiter ist eine andere juristische oder natürliche Person, die personenbezogene Daten in Ihrem Namen und nach Ihren Weisungen verarbeitet (z. B. ein Cloud-Anbieter, ein Lohnabrechnungsdienstleister, eine E-Mail-Marketing-Plattform oder ein Buchhaltungsbüro). Ohne einen gültigen Vertrag über die Auftragsverarbeitung (AVV, engl. DPA – Data Processing Agreement) verstoßen Sie gegen Art. 28 DSGVO. Geraten Sie wegen eines fehlenden oder unzureichenden AVV in einen Streit mit dem Auftragsverarbeiter (z. B. einem Cloud-Anbieter oder Lohnabrechnungsdienstleister), kann Unterstützung im Bereich Handels- und Gerichtsstreitigkeiten hilfreich sein. Das ist jedoch keine bloße Formalität. Mit den praktischen Folgen unzureichender Verträge und interner Prozesse (einschließlich der Kommunikation mit Kunden) befasst sich auch der Artikel Gedruckte Geschäftsangebote in Unternehmen: Wann Marketingkommunikation ein rechtliches Risiko darstellen kann.

Die Juristen von ARROWS erleben regelmäßig Situationen, in denen ein Unternehmen einen Vertrag mit einem Cloud-Anbieter hat, der AVV aber gar nicht Bestandteil davon oder völlig unzureichend ist.

  • Ein AVV existiert, enthält aber nicht die Pflicht des Auftragsverarbeiters, angemessene technische und organisatorische Sicherheitsmaßnahmen zu gewährleisten, einschließlich der Möglichkeit eines Sicherheitsaudits.
  • Die Prozesse zwischen Unternehmen und Auftragsverarbeiter haben sich geändert, der Vertrag über die Auftragsverarbeitung wurde jedoch nicht aktualisiert.
  • Im AVV fehlen klare Regeln für den Fall einer Verletzung des Schutzes personenbezogener Daten (sog. Data Breach).

Ein fehlender oder unvollständiger AVV stellt einen schwerwiegenden Verstoß gegen die DSGVO dar, für den ein Bußgeld von bis zu 20 Millionen EUR oder 4 % des gesamten Jahresumsatzes verhängt werden kann, und zwar unabhängig davon, ob die Rechte der betroffenen Personen unmittelbar verletzt wurden. Das ÚOOÚ legt großen Wert auf einen ordnungsgemäßen AVV. In der Praxis lohnt es sich, die Verträge mit Auftragsverarbeitern und die internen Regeln im Rahmen unserer Leistung DSGVO prüfen zu lassen.

Rechtsgrundlagen und Einwilligung – der Schwachpunkt

Viele Unternehmen glauben, eine allgemeine Einwilligung („Ich stimme der Verarbeitung personenbezogener Daten zu“) reiche aus.

Die DSGVO unterscheidet sechs verschiedene Rechtsgrundlagen für die Verarbeitung personenbezogener Daten (Art. 6 und 9 DSGVO):

  • Einwilligung – sie muss ausdrücklich, informiert, konkret, freiwillig und eindeutig sein. Sie kann jederzeit widerrufen werden.
  • Vertragserfüllung – die Verarbeitung ist für die Erfüllung eines Vertrags erforderlich, dessen Vertragspartei die betroffene Person ist.
  • Rechtliche Verpflichtung – die Verarbeitung ist zur Erfüllung einer rechtlichen Verpflichtung erforderlich, der der Verantwortliche unterliegt (z. B. Steuererklärungen, arbeitsrechtliche Pflichten).
  • Schutz lebenswichtiger Interessen – die Verarbeitung ist erforderlich, um lebenswichtige Interessen der betroffenen Person oder einer anderen natürlichen Person zu schützen (Ausnahmefälle, z. B. Notsituationen).
  • Öffentliches Interesse oder Ausübung öffentlicher Gewalt – die Verarbeitung ist für die Wahrnehmung einer Aufgabe erforderlich, die im öffentlichen Interesse liegt oder in Ausübung öffentlicher Gewalt erfolgt, die dem Verantwortlichen übertragen wurde (nur für öffentliche Stellen).
  • Berechtigte Interessen – die Verarbeitung ist zur Wahrung der berechtigten Interessen des Verantwortlichen oder eines Dritten erforderlich, sofern nicht die Interessen oder Grundrechte und Grundfreiheiten der betroffenen Person überwiegen. Diese Grundlage erfordert die Durchführung einer sog. Interessenabwägung.

Wählen Sie die falsche Rechtsgrundlage, liegt ein Verstoß vor – auch wenn Sie eine Einwilligung haben, eigentlich aber zum Beispiel die Grundlage „Vertragserfüllung“ hätten heranziehen müssen. Das scheint eine Nuance zu sein, doch das ÚOOÚ achtet darauf, und die richtige Wahl der Rechtsgrundlage ist für die DSGVO-Konformität entscheidend.

Rechte der betroffenen Personen – was, wenn sich Ihre Kunden melden?

Die DSGVO räumt Einzelpersonen eine Reihe von Rechten ein (Art. 12–22 DSGVO), die der Verantwortliche wirksam erfüllen können muss:

  • Recht auf Auskunft über die eigenen personenbezogenen Daten und Informationen zu deren Verarbeitung.
  • Recht auf Berichtigung unrichtiger oder unvollständiger Daten.
  • Recht auf Löschung („Recht auf Vergessenwerden“) unter bestimmten Voraussetzungen.
  • Recht auf Einschränkung der Verarbeitung.
  • Recht auf Übertragbarkeit der Daten an einen anderen Verantwortlichen.
  • Recht auf Widerspruch gegen die Verarbeitung.
  • Recht, keiner automatisierten Entscheidung im Einzelfall einschließlich Profiling unterworfen zu werden, die rechtliche Wirkung entfaltet oder die Person erheblich beeinträchtigt.

Unternehmen, die auf eine solche Anfrage nicht vorbereitet sind, geraten oft in die Situation, nicht zu wissen, wo überall die Daten gespeichert sind (einschließlich Sicherungskopien, Archiven und externen Diensten).

  • Sie können nicht garantieren, die gesetzliche Antwortfrist einzuhalten (ein Monat, verlängerbar um weitere zwei Monate je nach Komplexität und Anzahl der Anträge, also maximal 90 Tage).
  • Sie können die Daten nicht sicher herausgeben, ohne Daten anderer Personen preiszugeben.
  • Sie löschen die Daten aus dem Hauptsystem, vergessen aber die Sicherungskopien, in denen die Daten weiterhin existieren.

Jede Verzögerung oder Ablehnung ohne triftigen Grund ist ein Verstoß.

Verwandte Fragen: Rechtsgrundlagen und Betroffenenrechte

1. Brauche ich die Einwilligung jedes E-Mail-Inhabers, um ihm ein Geschäftsangebot zu senden?

Das kommt darauf an. Ist die Person bereits Ihr Kunde und senden Sie ihr Geschäftsinformationen über ähnliche Produkte oder Dienstleistungen, können Sie sich auf die Rechtsgrundlage des „berechtigten Interesses“ nach § 7 Abs. 3 des tschechischen Gesetzes über bestimmte Dienste der Informationsgesellschaft (Gesetz Nr. 480/2004 Slg., im Folgenden „InfoGesG“) stützen, sofern sich die Person einfach und kostenlos abmelden kann. Ein neuer Kontakt ohne entsprechende Geschäftsbeziehung erfordert jedoch eine ausdrückliche Einwilligung. Die Juristen von ARROWS helfen Ihnen festzustellen, welche Rechtsgrundlage für Ihre Situation am sinnvollsten und rechtskonform ist.

2. Was tun, wenn uns eine Person kontaktiert und ihre Daten verlangt?

Sie müssen innerhalb eines Monats nach Eingang des Antrags antworten. In begründeten Fällen (Komplexität, Anzahl der Anträge) kann diese Frist um weitere zwei Monate verlängert werden, Sie müssen die betroffene Person jedoch innerhalb eines Monats darüber und über die Gründe der Verlängerung informieren. Befinden sich die Daten in mehreren Systemen, sollten Sie das im Voraus wissen und über einen Prozess für die Bearbeitung verfügen. Die Juristen von ARROWS können ein internes Verfahren erstellen und sicherstellen, dass die Fristen eingehalten werden.

3. Ist es sicherer, einfach allen eine E-Mail zu schicken: „Wer keine Angebote erhalten möchte, soll sich abmelden“?

Nein. Damit verstoßen Sie gegen das InfoGesG und die DSGVO. Mit einem solchen Vorgehen haben Sie vermutlich die Grundlage der „berechtigten Interessen“ oder der „Einwilligung“ ohne ordnungsgemäße vorherige Information oder Einholung der Einwilligung unterstellt. Direktmarketing ist nur mit vorheriger Einwilligung des Empfängers oder bei einer bestehenden Geschäftsbeziehung unter streng definierten Bedingungen zulässig. Die Folgen können erheblich sein.
ARROWS Rechtsanwaltskanzlei

Sicherheitsmaßnahmen und Mitarbeiter – wo etwas schiefgehen kann

Einer der häufigsten Verstöße ist eine unzureichende Steuerung des Datenzugriffs innerhalb des Unternehmens, was unter den Grundsatz der Integrität und Vertraulichkeit nach Art. 5 Abs. 1 lit. f DSGVO fällt.

Typische Situation:

  • Die Rezeptionistin hat Zugriff auf ein System mit allen Kundendaten, benötigt aber nur die Daten einer konkreten Bestellung.
  • Eine HR-Mitarbeiterin hat Zugriff auf die Cloud mit den Gehaltsdaten aller Beschäftigten, nur um dort private Dateien zu speichern.
  • Ehemalige Mitarbeiter, die das Unternehmen verlassen haben, verfügen noch über aktive Zugänge zu einigen Systemen.
  • Die Buchhalterin nutzt ein Passwort, das sie mit der Assistentin teilt.

Die DSGVO verlangt (Art. 32 DSGVO) Daten- und Zugriffsminimierung, Auditierung und Pflege sowie die Verschlüsselung sensibler Daten.

  • Datenminimierung – verarbeiten Sie nur die personenbezogenen Daten, die für den jeweiligen Zweck erforderlich sind.
  • Zugriffsminimierung – jeder Nutzer soll nur auf die Daten und Systeme zugreifen können, die er für seine Tätigkeit unbedingt benötigt (Need-to-know-Prinzip).
  • Auditieren und pflegen – dokumentieren Sie, wer worauf Zugriff hat, und überprüfen und aktualisieren Sie diese Zugriffe regelmäßig (insbesondere beim Ausscheiden von Mitarbeitern).
  • Sensible Daten verschlüsseln – sorgen Sie für eine angemessene Verschlüsselung sensibler personenbezogener Daten (z. B. Gesundheitsdaten) sowie für die Pseudonymisierung oder Anonymisierung weiterer Daten, vor allem bei Übermittlung oder Archivierung, soweit dies sinnvoll und technisch machbar ist.

Ohne diese Maßnahmen ist das Unternehmen anfällig für:

  • Interne Unachtsamkeit (jemand nimmt versehentlich Daten aus dem Unternehmen mit oder veröffentlicht sie).
  • Mitarbeiter mit unredlichen Absichten.
  • Cyberangriffe – stoßen Angreifer auf unzureichende Sicherheitsmaßnahmen, haften Sie für den DSGVO-Verstoß genauso, als hätte ihn ein unredlicher Mitarbeiter begangen.

Verwandte Fragen: Sicherheit und Zugriff

1. Wenn uns ein Hacker angreift und Daten stiehlt, sind wir dann gegenüber den Kunden schuld?

Das kommt darauf an. Die DSGVO legt Wert auf die Angemessenheit der technischen und organisatorischen Maßnahmen. Hatten Sie angemessene Sicherheitsmaßnahmen nach Art. 32 DSGVO eingeführt und kam es dennoch zu einem Datenleck, können Sie sich verteidigen. Wenn nicht (z. B. keine Verschlüsselung, schwache Passwörter, unzureichende Firewall, fehlende regelmäßige Systemupdates), haften Sie für den DSGVO-Verstoß und häufig zusätzlich für die Verletzung der Pflicht zum Schutz personenbezogener Daten. Das ÚOOÚ berücksichtigt bei der Beurteilung, ob Sie alles vernünftigerweise Mögliche getan haben. Die Juristen von ARROWS helfen Ihnen sicherzustellen, dass Ihre Maßnahmen dokumentiert und glaubwürdig sind.

2. Welche Daten sind am häufigsten durch Cyberangriffe gefährdet? Sollte ich sie besonders verschlüsseln?

Am stärksten gefährdet sind Daten mit hohem Wert auf dem Schwarzmarkt: E-Mail-Adressen, Telefonnummern, Zugangsdaten, Finanzdaten, Gesundheitsdaten und Daten über Kinder. Alle personenbezogenen Daten sollten durch angemessene Sicherheitsmaßnahmen geschützt werden. Besondere Kategorien personenbezogener Daten (z. B. zu Gesundheit, rassischer Herkunft, politischen Meinungen usw.) erfordern nach Art. 9 DSGVO ein höheres Schutzniveau. Die Juristen von ARROWS helfen Ihnen, ein Sicherheitsaudit durchzuführen und festzustellen, wo die größten Anstrengungen nötig sind.
ARROWS Rechtsanwaltskanzlei

Audit und Umsetzung – wo über echten Schutz entschieden wird

Viele Unternehmen lernen wir genau dann kennen, wenn bei ihnen gerade eine Kontrolle des ÚOOÚ begonnen hat.

In diesem Moment stellen sie fest, dass sie keinen Überblick darüber haben, wo überall ihre personenbezogenen Daten gespeichert sind.

  • Sie können die Einführung angemessener technischer und organisatorischer Sicherheitsmaßnahmen nicht nachweisen.
  • Sie finden keine rechtliche Grundlage für ihr Handeln (es fehlt die Rechtsgrundlage für die Verarbeitung).
  • Ihre Verträge mit Dritten (Auftragsverarbeitern) entsprechen nicht der DSGVO.

Das richtige Vorgehen zur Herstellung und Aufrechterhaltung der DSGVO-Konformität umfasst:

  • Bestandsaufnahme – gründliche Inventarisierung und Erfassung aller Verarbeitungsprozesse personenbezogener Daten (welche Daten Sie haben, wo sie liegen, wie lange Sie sie aufbewahren und wofür Sie sie nutzen).
  • Rechtliche Analyse – Bestimmung der richtigen Rechtsgrundlagen für jede Art der Verarbeitung und Prüfung der Einhaltung der übrigen DSGVO-Grundsätze.
  • Vertragsgestaltung – Überprüfung und Anpassung der Verträge mit Auftragsverarbeitern und Dritten an die Anforderungen des Art. 28 DSGVO.
  • Sicherheit – Audit der bestehenden technischen und organisatorischen Sicherheitsmaßnahmen, Identifizierung von Schwachstellen und Umsetzung der empfohlenen Änderungen einschließlich ordnungsgemäßer Dokumentation.
  • Prozesse – Einrichtung interner Prozesse für den Umgang mit Anträgen betroffener Personen, die Meldung von Datenschutzverletzungen (Data Breach) und interne Audits.
  • Schulungen – regelmäßige und gezielte Schulung der Mitarbeiter, damit sie wissen, was zu tun ist, welche Pflichten sie haben und wie sie richtig mit personenbezogenen Daten umgehen.

Die Juristen von ARROWS führen diese Arbeit methodisch durch, auf Grundlage der neuesten Erkenntnisse aus der Praxis des ÚOOÚ und des Europäischen Datenschutzausschusses (EDSA). Der Unterschied zwischen einer „Papier-DSGVO“ und einer tatsächlich funktionierenden DSGVO zeigt sich gerade bei einer Kontrolle.

Mögliche Probleme

Wie ARROWS hilft (beratung@arws.cz)

Fehlende Verträge mit Auftragsverarbeitern (AVV) – Verstoß gegen Art. 28 DSGVO, Risiko eines hohen Bußgelds (bis zu 20 Mio. EUR oder 4 % des Jahresumsatzes), untergrabene Legitimität der Verarbeitung, Risiko einer Sperrung des Dienstes.

Überprüfung aller Beziehungen zu Dienstleistern, Erstellung und Verhandlung von AVV nach Art. 28 DSGVO, Sicherstellung, dass der Vertrag alle gesetzlichen Bestandteile enthält, einschließlich Sicherheitspflichten und Auditrecht.

Unklare Rechtsgrundlagen – Eine Verarbeitung ohne klaren Grund führt zu einem Verstoß gegen Art. 6 oder Art. 9 DSGVO, einem potenziell hohen Bußgeld und fehlenden Verteidigungsmöglichkeiten bei einer Kontrolle.

Rechtliches Audit aller Verarbeitungsprozesse, Datenerfassung, Bestimmung der richtigen Rechtsgrundlage für jede Art der Verarbeitung, Entwurf neuer Verfahren und Dokumentation zum Nachweis der Konformität.

Unzureichende Sicherheitsmaßnahmen – Verstoß gegen Art. 32 DSGVO; eine Sicherheitslücke führt zu einem Datenleck, das Kunden wie Aufsichtsbehörde bemerken; neben dem Reputationsschaden droht ein hohes Bußgeld wegen Sicherheitsverletzung.

Sicherheitsaudit aus rechtlicher Sicht, Empfehlung konkreter technischer und organisatorischer Maßnahmen, Unterstützung bei deren Dokumentation, Mitarbeiterschulung, Erstellung eines Plans für den Fall einer Datenschutzverletzung (Data Breach).

Unfähigkeit, Betroffenenanfragen zu erfüllen – Verstoß gegen Art. 12–22 DSGVO; eine verspätete oder unterlassene Bearbeitung von Anträgen auf Löschung, Auskunft oder Übertragbarkeit führt zu Bußgeld und Reputationsschaden.

Einrichtung interner Prozesse und Formulare für die Entgegennahme und Bearbeitung von Anträgen betroffener Personen, Schulung des Teams, Erstellung von Verfahren für eine rechtzeitige und ordnungsgemäße Reaktion, Sicherstellung, dass die Daten zur Erfüllung dieser Rechte auffindbar und zugänglich sind.

Fehlende Richtlinien und Dokumentation – Verstoß gegen den Grundsatz der Rechenschaftspflicht (Art. 5 Abs. 2 DSGVO); bei einer Inspektion lässt sich die Konformität nicht nachweisen; die Aufsichtsbehörde wertet dies als Missachtung der DSGVO.

Erstellung einer umfassenden Datenschutzrichtlinie, eines DSGVO-Handbuchs, des Verzeichnisses von Verarbeitungstätigkeiten (nach Art. 30 DSGVO), von Einwilligungsnachweisen und weiterer interner Dokumente, die eine ordnungsgemäße und transparente Verarbeitung personenbezogener Daten belegen.

ARROWS Rechtsanwaltskanzlei

Abschließende Zusammenfassung

Die DSGVO ist keine juristische Übung – sie ist eine greifbare, täglich geltende Pflicht, die Sie erfüllen müssen und deren Einhaltung die Aufsichtsbehörde tatsächlich überprüft. Unternehmen, die glauben, bei der DSGVO gehe es nur um einen Website-Banner und Papiere, merken das meist erst, wenn sie eine Aufforderung zur Inspektion erhalten oder wenn es zu einer Sicherheitsverletzung kommt.

Echter Datenschutz bedeutet, bewusst zu erfassen, was Sie verarbeiten und warum, für jede Verarbeitungstätigkeit eine Rechtsgrundlage zu haben und die Sicherheit in der Praxis zu gewährleisten, nicht nur auf dem Papier.

Das ist nicht kompliziert – aber auch nicht trivial. Der Unterschied zwischen einem Unternehmen, das sagt „Wir kaufen uns eine DSGVO-Vorlage“, und einem Unternehmen, das die DSGVO von einem Juristen praxisgerecht einrichten lässt, zeigt sich gerade bei einer Kontrolle. Das eine wird in der Defensive sein, das andere kann mit gutem Gewissen sagen, dass es vorbereitet ist.

Wenn Sie nicht sicher sind, ob Ihre Vorbereitung ausreicht, oder wenn Sie keine Bußgelder, Datenverluste, Reputationsschäden oder Rechtsstreitigkeiten mit Ihren Kunden riskieren wollen, ist es am sichersten, die DSGVO den Juristen der Anwaltskanzlei ARROWS anzuvertrauen. Sie zeigen Ihnen gern, was Sie wirklich tun müssen – und was bereits in Ordnung ist. Kontaktieren Sie uns unter beratung@arws.cz und vereinbaren wir eine Erstanalyse.

FAQ: DSGVO und Datenschutz

1. Was ist die tatsächliche Folge, wenn wir gegen die DSGVO verstoßen?

Das hängt von Schwere, Umfang und Auswirkungen des Verstoßes ab. Bußgelder nach der DSGVO können bis zu 20 Millionen EUR oder 4 % des gesamten weltweiten Jahresumsatzes erreichen, je nachdem, welcher Betrag höher ist. Zudem drohen Reputationsschäden (Vertrauensverlust bei Kunden und Geschäftspartnern), Klagen betroffener Personen (Recht auf Schadenersatz) und gegebenenfalls weitere verwaltungs- oder strafrechtliche Sanktionen nach nationalem Recht. Die Juristen von ARROWS helfen Ihnen, Ihre Position zu bestimmen und zu stärken – unter beratung@arws.cz.

2. Wie oft müssen wir auf eine Kontrolle vorbereitet sein?

Das ÚOOÚ führt Kontrollen zyklisch durch, reagiert aber auch auf Hinweise natürlicher Personen und Beschwerden oder konzentriert sich auf bestimmte Schwerpunktthemen. Wann eine Kontrolle kommt, lässt sich nicht genau vorhersagen; Unternehmen, die personenbezogene Daten verarbeiten, sollten daher jederzeit vorbereitet sein. Der richtige Ansatz: sich einmal gründlich vorbereiten und danach Ordnung und Konformität durch regelmäßige Überprüfung aufrechterhalten. Das ist wesentlich günstiger und effektiver als Krisenbewältigung während einer Inspektion.

3. Müssen wir spezielle DSGVO-Verwaltungssoftware kaufen?

Nicht immer. Das hängt von Ihrer Größe, der Komplexität der Verarbeitung und der Datenmenge ab. Ein großer Konzern mit Zehntausenden personenbezogener Datensätze und komplexen Prozessen kann von spezialisierter Software profitieren. Für ein kleineres Unternehmen genügen jedoch oft richtig eingerichtete interne Prozesse, Dokumentation und Standardwerkzeuge. Die Juristen von ARROWS helfen Ihnen festzustellen, was für Sie optimal ist, damit Ihnen die Einführung von Software keine unnötigen Kosten verursacht.

4. Was, wenn ich ein Handelsunternehmen bin und Kunden außerhalb der EU habe?

Die DSGVO hat extraterritoriale Wirkung. Erbringen Sie Dienstleistungen für Personen, die sich in der Europäischen Union befinden, oder beobachten Sie deren Verhalten in der EU (z. B. über Websites), gilt die DSGVO für Sie, unabhängig davon, wo Ihr Unternehmen seinen Sitz hat. Umgekehrt gilt: Haben Sie eine Niederlassung in der EU und verarbeiten Sie Daten von EU-Bürgern, unterliegen Sie der DSGVO. Haben Sie ausländische Kunden außerhalb der EU, die Sie weder beobachten noch denen Sie Leistungen in der EU anbieten, betrifft die DSGVO diese Kunden nicht; für Ihre eigenen Mitarbeiter und EU-Kunden gilt sie jedoch weiterhin. Die Juristen von ARROWS helfen Ihnen, Ihre Verantwortung abzugrenzen; bei komplexen Sachverhalten nutzen wir das Netzwerk ARROWS International für globale Beratung.

5. Wie lange müssen wir Daten aufbewahren?

Personenbezogene Daten dürfen nur so lange aufbewahrt werden, wie es für den Zweck ihrer Erhebung erforderlich ist, und sollten nach Zweckerfüllung gelöscht oder anonymisiert werden (Art. 5 Abs. 1 lit. e DSGVO – Grundsatz der Speicherbegrenzung). Eine universelle Frist gibt es nicht – sie hängt vom konkreten Verarbeitungszweck (z. B. Vertragserfüllung, gesetzliche Pflichten, berechtigtes Interesse, Marketing usw.) und den einschlägigen Vorschriften ab (z. B. Steuer- und Rechnungslegungsvorschriften, das tschechische Arbeitsgesetzbuch (Gesetz Nr. 262/2006 Slg., im Folgenden „ArbGB“)). Viele Unternehmen glauben irrtümlich, alles „sicherheitshalber“ archivieren zu dürfen – das dürfen sie nicht. Die Juristen von ARROWS helfen Ihnen, die richtigen Aufbewahrungsfristen für die einzelnen Datenarten festzulegen.

HABEN SIE WEITERE FRAGEN? KONTAKTIEREN SIE UNS

ARROWS Rechtsanwaltskanzlei

Über den Autor

JUDr. Jakub Dohnal, Ph.D., LL.M.
JUDr. Jakub Dohnal, Ph.D., LL.M.

Rechtsanwalt, Managing Partner

Jakub Dohnal ist Rechtsanwalt und geschäftsführender Partner von ARROWS. Er widmet sich Unternehmensverkäufen, Investoreneinstiegen und Immobilientransaktionen – meist auf der Seite des Eigentümers, der ein Unternehmen verkauft, dessen Wert er über Jahre aufgebaut hat, und sicherstellen muss, dass die Transaktion zu den vereinbarten Bedingungen abgeschlossen wird.