<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Art. 4 DS-GVO &#8211; DID | Dresdner Institut für Datenschutz</title>
	<atom:link href="https://www.dids.de/tag/art-4-ds-gvo/feed/" rel="self" type="application/rss+xml" />
	<link>https://www.dids.de</link>
	<description>Stiftung bürgerlichen Rechts</description>
	<lastBuildDate>Fri, 09 Aug 2024 11:34:27 +0000</lastBuildDate>
	<language>de</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=6.9.4</generator>

<image>
	<url>https://www.dids.de/wp-content/uploads/2022/06/cropped-favicon-did-32x32.png</url>
	<title>Art. 4 DS-GVO &#8211; DID | Dresdner Institut für Datenschutz</title>
	<link>https://www.dids.de</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Ein Spaziergang durch die DS-GVO &#8211; Artikel 4</title>
		<link>https://www.dids.de/ein-spaziergang-durch-die-ds-gvo-artikel-4/</link>
		
		<dc:creator><![CDATA[Ralph Wagner]]></dc:creator>
		<pubDate>Mon, 12 Feb 2024 09:00:00 +0000</pubDate>
				<category><![CDATA[Kommentar]]></category>
		<category><![CDATA[Art. 4 DS-GVO]]></category>
		<category><![CDATA[Personenbezogene Daten]]></category>
		<category><![CDATA[Profiling]]></category>
		<category><![CDATA[Verantwortlicher]]></category>
		<guid isPermaLink="false">https://www.dids.de/?p=19828</guid>

					<description><![CDATA[Im Rahmen der Blog-Reihe &#8222;Ein Spaziergang durch die DS-GVO&#8220; betrachten wir die einzelnen Artikel der Datenschutz-Grundverordnung aus einem etwas anderen Blickwinkel. Ziel ist kein x-ter Kommentar, es soll eher ein Datenschutz-Feuilleton entstehen, mit Anmerkungen und Überlegungen auch zu Artikeln, die Sie im Datenschutz-Alltag vielleicht noch nie gelesen haben. Im Weitergehen ... <p class="read-more-container"><a title="Ein Spaziergang durch die DS-GVO &#8211; Artikel 4" class="read-more button" href="https://www.dids.de/ein-spaziergang-durch-die-ds-gvo-artikel-4/#more-19828" aria-label="Mehr Informationen über Ein Spaziergang durch die DS-GVO &#8211; Artikel 4">LESEN</a></p>]]></description>
										<content:encoded><![CDATA[
<figure class="gb-block-image gb-block-image-91ba7096"><a href="mailto:zentrale@dids.de?subject=Anmeldung%20Datenschutzsprechstunde&amp;body=Sehr%20geehrte%20Damen%20und%20Herren,%0D%0A%0D%0Agern%20möchte%20ich%20mich%20für%20die%20nächste%20Datenschutzsprechstunde%20anmelden.%0D%0A%0D%0AMit%20freundlichen%20Grüßen" target="_blank" rel="noopener noreferrer nofollow sponsored"><img decoding="async" width="1000" height="1" class="gb-image gb-image-91ba7096" src="https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde.png" alt="Ein Spaziergang durch die DS-GVO - Artikel 4" title="Datenschutzsprechstunde" srcset="https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde.png 1000w, https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde-300x1.png 300w, https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde-150x1.png 150w, https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde-768x1.png 768w" sizes="(max-width: 1000px) 100vw, 1000px" /></a></figure>



<p><br>Im Rahmen der Blog-Reihe &#8222;Ein Spaziergang durch die DS-GVO&#8220; betrachten wir die einzelnen Artikel der Datenschutz-Grundverordnung aus einem etwas anderen Blickwinkel. Ziel ist kein x-ter Kommentar, es soll eher ein Datenschutz-Feuilleton entstehen, mit Anmerkungen und Überlegungen auch zu Artikeln, die Sie im Datenschutz-Alltag vielleicht noch nie gelesen haben. Im Weitergehen noch zwei Blicke zurück auf <a href="https://www.dids.de/ein-spaziergang-durch-die-ds-gvo-artikel-3/" target="_blank" rel="noreferrer noopener">Artikel 3</a>: </p>



<p>(1) Ein Beispiel zum kleinen Anwendungsbereich von Absatz 3 erhielt ich noch zugeschickt (Dank an <a href="https://artikel91.eu/" target="_blank" rel="noreferrer noopener nofollow">artikel91.eu</a>): Mitarbeiterexzess in einer EU/EWR-Botschaft. Fiktiver Fall: Das Botschafts-Einlasspersonal nimmt die Liste der Tagesbesucher und nutzt sie, um Werbeprospekte zu verschicken. </p>



<p>(2) Und auf meine Schlussfrage zu Artikel 3 Absatz 1 (Wo gilt die DS-GVO schon am längsten?) war die Antwort nicht korrekt. Sie haben es alle bemerkt, aber taktvoll geschwiegen? Richtig ist wohl: Diejenige Botschaft eines EU/EWR-Staates, die in östlicher Richtung der Datumsgrenze am nächsten liegt. Ziemlich wahrscheinlich in Neuseeland. Oder gibt es solche Botschaften auch in Kiribati? Samoa?</p>



<p>Beim Spazieren sieht man ihn langsam näher rücken: Artikel 4 liegt lang gestreckt mit 26 einzelnen Nummern vor uns. Die Begriffsdefinitionen <em>für Zwecke dieser Verordnung</em> habe ich – Entschuldigung – erstmals für diesen Blogbeitrag komplett gelesen. Natürlich gibt es alte Bekannte:</p>



<h4 class="wp-block-heading"><br>Nummer 1</h4>



<p>Art. 4 Nr. 1 klärt die <em>personenbezogenen Daten</em>, also vielleicht den absoluten Grundbegriff des Datenschutzrechts überhaupt. Die Schweizer sprechen übrigens von <em>Personendaten</em>. Schön ist dieser Begriff auch nicht, aber vielleicht etwas kürzer und weniger sperrig? </p>



<p>Wer bis hierhin mitspaziert ist, hat bemerkt, dass die DS-GVO durchaus ein beachtliches, oft unterschätztes Erholungs- und Heiterkeitspotenzial besitzt, auf das wir uns konzentrieren. Schließlich gehen wir spazieren und arbeiten nicht. In diesem Sinne: Art. 4 Nr. 1 ist ein wunderschönes Beispiel für die <em>klare und einfache Sprache</em>, in der wir Datenschutzrechtler uns bemühen, Informationen <em>&#8222;in präziser, transparenter, verständlicher und leicht zugänglicher Form […] zu übermitteln</em>&#8222;: Beraubt man den zweiten Halbsatz seiner Füllung ergibt sich die Aussage: &#8222;<em>Als identifizierbar wird eine natürliche Person angesehen, die […] identifiziert werden kann.</em>&#8220; Das ist … naja. Logisch richtig und einwandfrei.</p>



<p>Die Informationen aus der soeben weggelassenen Satz-Füllung bei Nr. 1 sind wenig hilfreich: Wenn <em>direkte oder indirekte</em> Identifikation genügt, dann heißt das: Es genügt jede Identifizierung. Auch die beispielhafte Aufzählung der Identifizierungsmöglichkeiten schafft eher Verwirrung – warum wird physisch und physiologisch unterschieden?</p>



<p>Die wichtige Information, dass nur lebende Menschen als Betroffene geschützt werden sollen (Erwägungsgrund 27) fehlt, ebenso die noch wichtigere Abgrenzung, wann von einer Identifizierbarkeit auszugehen ist. Dazu äußert sich Erwägungsgrund 26, vor allem in Sätzen 3 und 4: &#8222;<em>Um festzustellen, ob eine [natürliche Person identifizierbar ist, sollten alle Mittel berücksichtigt werden, die […] wahrscheinlich genutzt werden […]. Bei der Feststellung, ob Mittel nach allgemeinem Ermessen wahrscheinlich […] genutzt werden, sollten alle objektiven Faktoren, wie die Kosten der Identifizierung und der dafür erforderliche Zeitaufwand, herangezogen werden, wobei die zum Zeitpunkt der Verarbeitung verfügbare Technologie und technologische Entwicklungen zu berücksichtigen sind.</em>“ Wäre das nicht schön in Nr. 1?</p>



<p>Stattdessen bringt Nr. 1 in der deutschen Sprache noch einen Übersetzungsfehler mit. Bei „<em>im Folgenden ,betroffene Person´</em>“ fehlt in anderen Sprachen das <em>im Folgenden</em> – und zwar zu Recht, weil der Begriff <em>betroffene Person</em> ja schon in Artikel 3 benutzt wird.</p>



<h4 class="wp-block-heading"><br>Nummer 2</h4>



<p>Aber schlimmer geht immer, bemerkt man bei der Definition für den Begriff<em> Verarbeitung</em>: Streicht man alles Überflüssige und Inhaltslose, dann bezeichnet „<em>Verarbeitung jeden […] Vorgang oder jede [&#8230;] Vorgangsreihe im Zusammenhang mit personenbezogenen Daten</em>“. Das ist wenig Inhalt in einem verwirrenden, langen Satz. So dürfen wir bitte keine Datenschutzinformationen schreiben.</p>



<h4 class="wp-block-heading"><br>Nummer 3</h4>



<p>Sogar eindeutig falsch ist dann die Begriffsdefinition in Nr. 3: Eine <em>Einschränkung der Verarbeitung</em> ist natürlich <strong>nicht</strong> die <em>Markierung</em> von <em>Daten mit dem Ziel, ihre künftige Verarbeitung einzuschränken</em>. Wer in einer Karteikiste die Karteikarten zu ausgeschiedenen Mitarbeitern mit roten Klebezetteln versieht, hat die Verarbeitung der entsprechenden Daten noch nicht eingeschränkt. Merke: Man hat Ziele noch nicht erreicht, wenn man sie sich setzt.</p>



<h4 class="wp-block-heading"><br>Nummer 4</h4>



<p>Auch bei Nr. 4 ist die Definition schiefgegangen. <em>Profiling</em> kann sinnvoll verwendet werden für die „<em>Verarbeitung personenbezogener Daten mit dem Ziel, künftiges Verhalten vorherzusagen</em>“. Der zweite Satzteil in Nr. 4 ist also korrekt. Der erste jedoch nicht: <em>Profiling</em> ist nicht schon die „<em>Datenverarbeitung zur Bewertung persönlicher Aspekte</em>“: Person A misst 1,95 m; das finde ich groß.</p>



<h4 class="wp-block-heading"><br>Nummer 7</h4>



<p>Beim <em>Verantwortlichen</em><strong> </strong>ist momentan der zweite Teil der Definition noch nicht abschließend sicher: Könnten die Europäische Union oder der Mitgliedstaat wirklich Verantwortliche nach Belieben festlegen? Kann zum Beispiel die Bundesrepublik gesetzlich bestimmen, dass für alle Datenverarbeitungen deutscher Zollbehörden das Hauptzollamt Dresden verantwortliche Stelle ist?</p>



<h4 class="wp-block-heading"><br>Nummer 12</h4>



<p>Die <em>Verletzung des Schutzes personenbezogener Daten</em> hat bei den Artikeln 33 und 34 Bedeutung. Nach der Definition in Nr. 12 liegt eine solche Verletzung nur vor, wenn es tatsächlich &#8222;<em>zur Vernichtung, zum Verlust, zur Veränderung, oder zur unbefugten Offenlegung von bzw. zum unbefugten Zugang zu personenbezogenen Daten</em>“ kommt. Verdachtsfälle sind nach dieser Definition keine <em>Verletzung</em>, also auch nicht meldepflichtig.</p>



<p>Mit einem kurzen Überblick über wesentliche Formulierungen aus Artikel 4 ist das kurze erste Kapitel der DS-GVO schon abgewandert. Auf zu Kapitel 2!</p>



<div style="height:20px" aria-hidden="true" class="wp-block-spacer"></div>



<p><strong>Über den Autor:</strong> Prof. Dr. Ralph Wagner ist Vorstand des DID Dresdner Institut für Datenschutz sowie Vorsitzender des ERFA-Kreis Sachsen der Gesellschaft für Datenschutz und Datensicherheit e.V. (GDD). Als Honorarprofessor an der Technischen Universität Dresden hält er regelmäßig Vorlesungen und Seminare zum Thema Datenschutzrecht. Für Anregungen und Reaktionen zu diesem Beitrag können Sie den Autor gern per <a href="mailto:r.wagner@dids.de" target="_blank" rel="noreferrer noopener">E-Mail</a> kontaktieren.</p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
