<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Auftragsverarbeitung &#8211; DID | Dresdner Institut für Datenschutz</title>
	<atom:link href="https://www.dids.de/tag/auftragsverarbeitung/feed/" rel="self" type="application/rss+xml" />
	<link>https://www.dids.de</link>
	<description>Stiftung bürgerlichen Rechts</description>
	<lastBuildDate>Wed, 24 Jun 2026 08:25:17 +0000</lastBuildDate>
	<language>de</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=7.1.2</generator>

<image>
	<url>https://www.dids.de/wp-content/uploads/2022/06/cropped-favicon-did-32x32.png</url>
	<title>Auftragsverarbeitung &#8211; DID | Dresdner Institut für Datenschutz</title>
	<link>https://www.dids.de</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Ein Spaziergang durch die DS-GVO – Artikel 29</title>
		<link>https://www.dids.de/ein-spaziergang-durch-die-ds-gvo-artikel-29/</link>
		
		<dc:creator><![CDATA[Ralph Wagner]]></dc:creator>
		<pubDate>Mon, 10 Aug 2026 08:00:00 +0000</pubDate>
				<category><![CDATA[Kommentar]]></category>
		<category><![CDATA[Auftragsverarbeitung]]></category>
		<category><![CDATA[Datenverarbeitung]]></category>
		<category><![CDATA[DS-GVO]]></category>
		<category><![CDATA[Verantwortlicher]]></category>
		<guid isPermaLink="false">https://www.dids.de/?p=21216</guid>

					<description><![CDATA[Im Rahmen der Blog-Reihe „Ein Spaziergang durch die DS-GVO“ betrachten wir die einzelnen Artikel der Datenschutz-Grundverordnung aus einem etwas anderen Blickwinkel. Ziel ist kein x-ter Kommentar, es soll eher ein Datenschutz-Feuilleton entstehen, mit Anmerkungen und Überlegungen auch zu Artikeln, die Sie im Datenschutz-Alltag vielleicht noch nie gelesen haben. Nach dem ... <p class="read-more-container"><a title="Ein Spaziergang durch die DS-GVO – Artikel 29" class="read-more button" href="https://www.dids.de/ein-spaziergang-durch-die-ds-gvo-artikel-29/#more-21216" aria-label="Mehr Informationen über Ein Spaziergang durch die DS-GVO – Artikel 29">LESEN</a></p>]]></description>
										<content:encoded><![CDATA[
<figure class="gb-block-image gb-block-image-91ba7096"><img decoding="async" width="1000" height="1" class="gb-image gb-image-91ba7096" src="https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde.png" alt="Ein Spaziergang durch die DS-GVO – Artikel 29" title="Banner" srcset="https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde.png 1000w, https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde-300x1.png 300w, https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde-150x1.png 150w, https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde-768x1.png 768w" sizes="(max-width: 1000px) 100vw, 1000px" /></figure>



<p class="wp-block-paragraph"><br>Im Rahmen der Blog-Reihe „Ein Spaziergang durch die DS-GVO“ betrachten wir die einzelnen Artikel der Datenschutz-Grundverordnung aus einem etwas anderen Blickwinkel. Ziel ist kein x-ter Kommentar, es soll eher ein Datenschutz-Feuilleton entstehen, mit Anmerkungen und Überlegungen auch zu Artikeln, die Sie im Datenschutz-Alltag vielleicht noch nie gelesen haben. Nach dem Gewaltmarsch durch <a href="https://www.dids.de/ein-spaziergang-durch-die-ds-gvo-artikel-28/" data-type="link" data-id="https://www.dids.de/ein-spaziergang-durch-die-ds-gvo-artikel-28/" target="_blank" rel="noreferrer noopener">Artikel 28</a> heute eine ganz kleine Etappe. <a href="https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:32016R0679#art_29" data-type="link" data-id="https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:32016R0679#art_29" target="_blank" rel="noreferrer noopener nofollow">Artikel 29</a> besteht aus einem einzigen Satz. Wenigstens ist er ein bisschen verschachtelt – so erkennt man, dass er zur DS-GVO gehört.</p>



<h4 class="wp-block-heading"><br>Datenverarbeitung nur nach Weisung</h4>



<p class="wp-block-paragraph">Es geht um eine Selbstverständlichkeit: Wer personenbezogene Daten verarbeitet und dabei einem Verantwortlichen oder einem Auftragsverarbeiter unterstellt ist, hat die Weisungen des Verantwortlichen zu befolgen. Außer: Nach EU- oder nationalem Recht werden Datenverarbeitungen vorgeschrieben.</p>



<p class="wp-block-paragraph">Klar soweit?</p>



<p class="wp-block-paragraph">Über ein, zwei, drei Problem(e) kann man grübeln beim Spazierengehen (wenn man möchte).</p>



<p class="wp-block-paragraph"><strong>Hausaufgabe 1:</strong></p>



<p class="wp-block-paragraph">A arbeitet beim Auftragsverarbeiter B-GmbH. B-GmbH betreibt ein Rechenzentrum und ist unter anderem für den Verantwortlichen X-OHG tätig.  B und X haben natürlich einen Vertrag nach<a href="https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:32016R0679#art_28" target="_blank" data-type="link" data-id="https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:32016R0679#art_28" rel="noreferrer noopener nofollow"> Art. 28 Abs. 3</a> abgeschlossen.</p>



<p class="wp-block-paragraph">X weist A an, die Daten auf einen separaten Datenträger zu kopieren und ein Jahr zu archivieren. Im AV-Vertrag ist das nicht vorgesehen, B lehnt es ab und bietet der X-OHG eine Vertragsänderung gegen Aufpreis an. Muss A seinem Arbeitgeber B gehorchen oder der X-OHG (wegen Artikel 29)?</p>



<p class="wp-block-paragraph"><strong>Hausaufgabe 2:</strong></p>



<p class="wp-block-paragraph">A arbeitet bei der B-GmbH in der Personalabteilung und hat Zugang unter anderem zur privaten Telefonnummer von X. X erlaubt A, die Nummer zu nutzen. Darf A? Oder muss sie/er vorher die Geschäftsführung fragen?</p>



<p class="wp-block-paragraph"><strong>Hausaufgabe 3:</strong></p>



<p class="wp-block-paragraph">A arbeitet bei der B-GmbH. Die Geschäftsführung weist A an, Daten unter Verstoß gegen die DS-GVO nicht zu löschen, sondern zu veröffentlichen. Muss A? Darf A?<br><br>Immer noch alles klar oder Auflösungen gewünscht in der nächsten Runde?</p>



<div style="height:20px" aria-hidden="true" class="wp-block-spacer"></div>



<p class="wp-block-paragraph"><strong>Über den Autor:</strong> Prof. Dr. Ralph Wagner ist Vorstand des DID Dresdner Institut für Datenschutz sowie Vorsitzender des ERFA-Kreis Sachsen der Gesellschaft für Datenschutz und Datensicherheit e.V. (GDD). Als Honorarprofessor an der Technischen Universität Dresden hält er regelmäßig Vorlesungen und Seminare zum Thema Datenschutzrecht. Für Anregungen und Reaktionen zu diesem Beitrag können Sie den Autor gern per <a href="mailto:r.wagner@dids.de" target="_blank" rel="noreferrer noopener">E-Mail</a> kontaktieren.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Ein Spaziergang durch die DS-GVO &#8211; Artikel 28</title>
		<link>https://www.dids.de/ein-spaziergang-durch-die-ds-gvo-artikel-28/</link>
		
		<dc:creator><![CDATA[Ralph Wagner]]></dc:creator>
		<pubDate>Mon, 01 Jun 2026 08:00:00 +0000</pubDate>
				<category><![CDATA[Kommentar]]></category>
		<category><![CDATA[Auftragsverarbeitung]]></category>
		<category><![CDATA[Dienstleister]]></category>
		<category><![CDATA[DS-GVO]]></category>
		<category><![CDATA[Verantwortlicher]]></category>
		<guid isPermaLink="false">https://www.dids.de/?p=21182</guid>

					<description><![CDATA[Im Rahmen der Blog-Reihe „Ein Spaziergang durch die DS-GVO“ betrachten wir die einzelnen Artikel der Datenschutz-Grundverordnung aus einem etwas anderen Blickwinkel. Ziel ist kein x-ter Kommentar, es soll eher ein Datenschutz-Feuilleton entstehen, mit Anmerkungen und Überlegungen auch zu Artikeln, die Sie im Datenschutz-Alltag vielleicht noch nie gelesen haben. Willkommen – ... <p class="read-more-container"><a title="Ein Spaziergang durch die DS-GVO &#8211; Artikel 28" class="read-more button" href="https://www.dids.de/ein-spaziergang-durch-die-ds-gvo-artikel-28/#more-21182" aria-label="Mehr Informationen über Ein Spaziergang durch die DS-GVO &#8211; Artikel 28">LESEN</a></p>]]></description>
										<content:encoded><![CDATA[
<figure class="gb-block-image gb-block-image-91ba7096"><img decoding="async" width="1000" height="1" class="gb-image gb-image-91ba7096" src="https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde.png" alt="Ein Spaziergang durch die DS-GVO - Artikel 28" title="Banner" srcset="https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde.png 1000w, https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde-300x1.png 300w, https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde-150x1.png 150w, https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde-768x1.png 768w" sizes="(max-width: 1000px) 100vw, 1000px" /></figure>



<p class="wp-block-paragraph"><br>Im Rahmen der Blog-Reihe „Ein Spaziergang durch die DS-GVO“ betrachten wir die einzelnen Artikel der Datenschutz-Grundverordnung aus einem etwas anderen Blickwinkel. Ziel ist kein x-ter Kommentar, es soll eher ein Datenschutz-Feuilleton entstehen, mit Anmerkungen und Überlegungen auch zu Artikeln, die Sie im Datenschutz-Alltag vielleicht noch nie gelesen haben. Willkommen – heute zu einer wirklich langen Etappe. <a href="https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:32016R0679#art_28" data-type="link" data-id="https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:32016R0679#art_28" target="_blank" rel="noreferrer noopener nofollow">Artikel 28</a> gehört zu den Marathon-Artikeln der DS-GVO.</p>



<p class="wp-block-paragraph">Er regelt ein besonderes Konstrukt &#8211; die Auftragsverarbeitung. Wer davon nie gehört hat, ist im Datenschutz nicht einmal Anfänger. Wer es vollständig verstanden hat, ist noch nicht geboren.</p>



<h4 class="wp-block-heading"><br>Abgrenzung zwischen Verantwortlichem und Auftragsverarbeiter</h4>



<p class="wp-block-paragraph">Der Auftragsverarbeiter wird in <a href="https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:32016R0679#art_4" target="_blank" data-type="link" data-id="https://www.dids.de/ein-spaziergang-durch-die-ds-gvo-artikel-4/" rel="noreferrer noopener nofollow">Artikel 4</a> Nr. 8 definiert als eine „Stelle, die personenbezogene Daten im Auftrag eines anderen verarbeitet“. In der Datenschutzpraxis gibt es sehr überraschende und komplizierte Zuordnungen, wann jemand als Verantwortlicher und wann als Auftragsverarbeiter gesehen wird. Dazu später mehr.</p>



<h4 class="wp-block-heading"><br>Die Auftragsverarbeitung als datenschutzrechtliche Privilegierung</h4>



<p class="wp-block-paragraph">Als Ausgangspunkt und wichtigste Orientierung: Die Auftragsverarbeitung sieht der Gesetzgeber als Privilegierung im Datenschutz. Normalerweise ist ja die Weitergabe von Daten an andere Rechtsträger eine Datenverarbeitung (Übermittlung), für die eine Rechtsgrundlage gebraucht wird. Sehr oft schalten Verantwortliche andere Rechtsträger für die Datenverarbeitung als Dienstleister ein (weil die Dienstleister Spezialwissen haben oder bessere Ausrüstung oder mehr Personal oder…). Der Verantwortliche lässt sich also helfen. Dafür fehlen uns aber im Datenschutz auf dem „üblichen Weg“ die Rechtsgrundlagen:</p>



<ul class="wp-block-list">
<li>Weitergabe der Daten vom Auftraggeber an den Dienstleister als Übermittlung – da würde vielleicht manchmal das „berechtigte Interesse“ aus <br><a href="https://www.dids.de/ein-spaziergang-durch-die-ds-gvo-artikel-6/" data-type="link" data-id="https://www.dids.de/ein-spaziergang-durch-die-ds-gvo-artikel-6/" target="_blank" rel="noreferrer noopener">Artikel 6</a> Abs. 1 UAbs. 1 lit. f) eingreifen, aber auch nicht immer (z. B. selten bei öffentlichen Stellen).</li>



<li>Bearbeitung der Daten beim Dienstleister für den Auftraggeber – auch da bliebe hauptsächlich das „berechtigte Interesse“ und manchmal gar nichts.</li>
</ul>



<p class="wp-block-paragraph">Praktisches Beispiel: Eine Schule beauftragt einen IT-Dienstleister mit der EDV-Betreuung. Dann verarbeitet der Dienstleister viele Daten der Lehrer und Schüler. Wo ist dafür die Erlaubnisnorm? Mit den Lehrern und Schülern hat der Dienstleister keinen Vertrag. Von ihnen hat er auch keine Einwilligung. Die Schule dürfte die Daten verarbeiten, der Dienstleister – eigentlich – nicht.</p>



<p class="wp-block-paragraph">Und der Kunstgriff der Auftragsverarbeitung ist nun: Wenn der Dienstleister nur das macht, was die Schule darf und wenn er es nur für die Schule, nach deren Weisungen tut, dann ist es erlaubt (als Auftragsverarbeitung).</p>



<h4 class="wp-block-heading"><br>Systematik der Auftragsverarbeitung</h4>



<p class="wp-block-paragraph">Klingt logisch und klar, ist manchmal trotzdem kompliziert. Aber fangen wir mit dem Einfachen an und laufen wir – wie schon häufiger – rückwärts, beginnend beim letzten, zehnten Absatz.</p>



<p class="wp-block-paragraph">Dieser <strong>Absatz 10 </strong>enthält eine konsequente Aussage: Wenn der Auftragsverarbeiter die Weisungen seines Auftraggebers (des Verantwortlichen) missachtet, dann ist er nicht mehr Auftragsverarbeiter, sondern selbst verantwortlich. Passt.</p>



<p class="wp-block-paragraph">Auch <strong>Absatz 9 </strong>ist klar und schnell abgewandert: Die Datenschutz-Regelungen zwischen dem Verantwortlichen und dem Auftragsverarbeiter brauchen Textform. Damit man später nachlesen kann und im Streitfall jedenfalls nicht streiten muss, ob etwas geregelt war. Das passt auch zu <a href="https://www.dids.de/ein-spaziergang-durch-die-ds-gvo-artikel-5/" target="_blank" data-type="link" data-id="https://www.dids.de/ein-spaziergang-durch-die-ds-gvo-artikel-5/" rel="noreferrer noopener">Artikel 5</a> Absatz 2.</p>



<p class="wp-block-paragraph"><strong>Absatz 8 </strong>hat keine Relevanz in der Praxis. (Oder kennen Sie Vertragsklauseln einer Aufsichtsbehörde? Dann bin ich für einen Hinweis dankbar.) </p>



<p class="wp-block-paragraph"><strong>Absatz 7</strong> betrifft das selbe Thema und ist sehr praxisrelevant: Die Kommission hat Klauseln „geschrieben“ (Näheres hier: <a href="https://commission.europa.eu/publications/standard-contractual-clauses-controllers-and-processors-eueea_de" target="_blank" rel="noreferrer noopener nofollow">Standardvertragsklauseln für Verantwortliche und Auftragsverarbeiter in der EU/im EWR</a>). Einzelheiten &#8222;führen uns heute zu weit&#8220; (vom Wanderweg ab).</p>



<p class="wp-block-paragraph"><strong>Absatz 6</strong> ist Streich-Potential. Gäbe es ihn nicht, würde sich nichts ändern. Und für <strong>Absatz 5</strong> gilt dasselbe.</p>



<p class="wp-block-paragraph">Bei <strong>Absatz 4</strong> geht es um die – extrem häufigen und praxisrelevanten – Sub-Auftragsverarbeiter (und Sub-Sub- und Sub-Sub-Sub- etc.). Umständlich und unvollständig versucht Absatz 4 zu sagen: Für weitere Auftragsverarbeiter in derselben Kette gelten die Regeln nach Abs. 1 – 3 entsprechend; der jeweilige direkte Auftraggeber ist weisungsberechtigt und gegenüber seinem Auftraggeber wieder weisungsgebunden. Eigentlich gehört das zusammengefasst mit <strong>Absatz 2</strong>: Jeder Auftragsverarbeiter darf nur eigene Auftragsverarbeiter (unter-) beauftragen, wenn ihm das vom eigenen jeweiligen Auftraggeber erlaubt ist (allgemein oder für den Einzelfall). In der Praxis braucht jeder Auftragsverarbeiter eigene Dienstleister – es geht also eigentlich nie ohne die allgemeine Erlaubnis.</p>



<p class="wp-block-paragraph">Bleiben noch <strong>Absatz 1 </strong>und 3. Der erste klärt, dass es um die „TOM“ geht, also um ausreichende Schutzvorkehrungen. (Eine extra Rechtsgrundlage braucht der Auftragsverarbeiter für die Verarbeitung ja gerade nicht, solange er sich an die Weisungen des Verantwortlichen hält. Sonst: Siehe Absatz 10.)</p>



<h4 class="wp-block-heading"><br>Zum Herzstück des Artikel 28</h4>



<p class="wp-block-paragraph">Und damit sind wir endlich beim Herz-Stück des Artikel 28: Der <strong>Absatz 3 </strong>legt fest, was – zwischen Verantwortlichen und Auftragsverarbeitern – festgelegt werden muss. Die Buchstaben a bis h (und der folgende Schluss-Satz) lassen sich sehr gut in eine Checkliste verwandeln. Wer einen AV-Vertrag prüft, muss alle Punkte der Checkliste wiederfinden. Sonst ist der Vertrag noch nicht gut.</p>



<p class="wp-block-paragraph">Die DS-GVO verlangt also nicht, einen bestimmten Vertragsinhalt oder ganz bestimmte Klauseln. Aber die Inhalte aus Absatz 3 müssen gesichert sein. Und in der Praxis wird natürlich oft diskutiert, ob sie im Einzelfall noch gesichert sind. Nur zwei Beispiele:</p>



<p class="wp-block-paragraph">Bei Buchstabe h gibt es dieselbe Diskussion (und dieselbe Antwort). Dort wollen aber manche Auftragsverarbeiter nicht „nur“ Geld für Inspektionen, sondern anstelle der Inspektion auf irgendwelche Nachweise abstellen (beliebt: „Wir sind doch 27001-zertifiziert.“). Das geht nicht. Dokumente und Zertifikate genügen nicht, um den „Echt-Zustand“ zu prüfen; der Verantwortliche oder „von ihm beauftragte Prüfer“ müssen also hereingelassen werden. Wenn der Auftragsverarbeiter Sicherheitsbedenken hat (wer ein Rechenzentrum für zehntausende Kunden betreibt, hat ungern täglich Hunderte Prüfer zu Gast), kann er z. B. mit dem Verantwortlichen verabreden, dass eine bestimmte dritte Einrichtung die Prüfungen durchführt. Aber das darf kein Prüfer aus dem Lager des Auftragsverarbeiters sein und er muss dem Verantwortlichen gehorchen (auch beim Prüfungsumfang).</p>



<p class="wp-block-paragraph">Buchstabe e verlangt, dass der Auftragsverarbeiter den Verantwortlichen unterstützt, wenn es um Betroffenenrechte geht (z. B. Auskunftsanfrage, für deren Antwort Informationen vom Auftragsverarbeiter gebraucht werden). Oft schreiben Auftragsverarbeiter in ihre Vertragsmuster „machen wir, kostet aber extra“. Manchmal behaupten Datenschützer, das sei unzulässig. Das ist ein Irrtum: Die DS-GVO verlangt vom Auftragsverarbeiter nicht, dass er seine Pflichten kostenlos erfüllt. Der Verantwortliche kann über den Preis verhandeln – aber nicht mit einem DS-GVO-Verstoß argumentieren.</p>



<h4 class="wp-block-heading"><br>Fazit</h4>



<p class="wp-block-paragraph">Bis hierhin war alles recht einfach, oder? Nun zum (anfangs angekündigten) „Endgegner“: Wer ist Auftragsverarbeiter? Wer Verantwortlicher? Und wer „Gemeinsam Verantwortlicher“?</p>



<p class="wp-block-paragraph">Die „Mittel und Zwecke“ der Verarbeitung legt der Verantwortliche fest, sagt Art. 4 Nr. 7.</p>



<p class="wp-block-paragraph">Meist reduziert sich das auf die „Zwecke“. Die Mittel bestimmt oft der Auftragsverarbeiter, den der Verantwortliche gerade deshalb beauftragt hat (besseres Know How, bessere Ressourcen). Der Auftragsverarbeiter bekommt das Ziel genannt; er verarbeitet und „liefert“.</p>



<p class="wp-block-paragraph">Wenn er nebenher – sehr oft – die Daten des Verantwortlichen zur Weiterentwicklung der eigenen Produkte nutzt, sind beide „Gemeinsam Verantwortliche“. (Da hilft es gar nichts, wenn der Dienstleister á la Google in den AV-Vertrag schreibt, er sei auch zur Produktentwicklung beauftragt. Den Auftrag hat sich der Dienstleister selbst erfunden.)</p>



<p class="wp-block-paragraph">Und der Betriebsarzt? „Bitte untersuchen Sie die Höhentauglichkeit unserer Monteure.“ Klassisch Auftragsverarbeitung. Aber alle Datenschützer sind einig: Nein, der Betriebsarzt ist Verantwortlicher. Das <a href="https://www.datenschutzkonferenz-online.de/kurzpapiere.html" target="_blank" data-type="link" data-id="https://www.datenschutzkonferenz-online.de/kurzpapiere.html" rel="noreferrer noopener nofollow">Kurzpapier Nr. 13 der Datenschutzkonferenz</a> (also der deutschen staatlichen Aufsichtsbehörden) formuliert in Anhang B:</p>



<p class="wp-block-paragraph"><em>„Keine Auftragsverarbeitung … sind beispielsweise in der Regel die Einbeziehung eines</em></p>



<ul class="wp-block-list">
<li><em>Berufsgeheimnisträgers (Steuerberater, Rechtsanwälte, externe Betriebsärzte, Wirtschaftsprüfer),</em></li>



<li><em>Inkassobüros mit Forderungsübertragung,</em></li>



<li><em>Bankinstituts für den Geldtransfer,</em></li>



<li><em>Postdienstes für den Brieftransport,</em></li>
</ul>



<p class="wp-block-paragraph"><em>und vieles mehr.“</em></p>



<p class="wp-block-paragraph">(Besonders gelungen für die Orientierung Hilfesuchender: „beispielsweise“ und „in der Regel“ und „und vieles mehr“.)</p>



<p class="wp-block-paragraph">Begründung? Fehlanzeige. Es gibt wohl auch keine juristische, jedenfalls findet man nichts davon in der DS-GVO. Und genau das ist das Schwierige an Artikel 28: Wann man ihn nicht anwendet, steht nicht im Gesetz. Wie beim Wandern braucht es also Intuition, Orientierungssinn und Erfahrung.</p>



<p class="wp-block-paragraph">Wir treffen uns dann bei Etappe 29!</p>



<div style="height:20px" aria-hidden="true" class="wp-block-spacer"></div>



<p class="wp-block-paragraph"><strong>Über den Autor:</strong> Prof. Dr. Ralph Wagner ist Vorstand des DID Dresdner Institut für Datenschutz sowie Vorsitzender des ERFA-Kreis Sachsen der Gesellschaft für Datenschutz und Datensicherheit e.V. (GDD). Als Honorarprofessor an der Technischen Universität Dresden hält er regelmäßig Vorlesungen und Seminare zum Thema Datenschutzrecht. Für Anregungen und Reaktionen zu diesem Beitrag können Sie den Autor gern per <a href="mailto:r.wagner@dids.de" target="_blank" rel="noreferrer noopener">E-Mail</a> kontaktieren.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Ein Spaziergang durch die DS-GVO &#8211; Artikel 25</title>
		<link>https://www.dids.de/ein-spaziergang-durch-die-ds-gvo-artikel-25/</link>
		
		<dc:creator><![CDATA[Ralph Wagner]]></dc:creator>
		<pubDate>Mon, 16 Mar 2026 09:00:00 +0000</pubDate>
				<category><![CDATA[Kommentar]]></category>
		<category><![CDATA[Artikel 25]]></category>
		<category><![CDATA[Auftragsverarbeitung]]></category>
		<category><![CDATA[Passwort]]></category>
		<category><![CDATA[Technische-organisatorische Maßnahmen]]></category>
		<category><![CDATA[Verantwortlicher]]></category>
		<guid isPermaLink="false">https://www.dids.de/?p=20978</guid>

					<description><![CDATA[Im Rahmen der Blog-Reihe &#8222;Ein Spaziergang durch die DS-GVO&#8220; betrachten wir die einzelnen Artikel der Datenschutz-Grundverordnung aus einem etwas anderen Blickwinkel. Ziel ist kein x-ter Kommentar, es soll eher ein Datenschutz-Feuilleton entstehen, mit Anmerkungen und Überlegungen auch zu Artikeln, die Sie im Datenschutz-Alltag vielleicht noch nie gelesen haben. Die heutige ... <p class="read-more-container"><a title="Ein Spaziergang durch die DS-GVO &#8211; Artikel 25" class="read-more button" href="https://www.dids.de/ein-spaziergang-durch-die-ds-gvo-artikel-25/#more-20978" aria-label="Mehr Informationen über Ein Spaziergang durch die DS-GVO &#8211; Artikel 25">LESEN</a></p>]]></description>
										<content:encoded><![CDATA[
<figure class="gb-block-image gb-block-image-91ba7096"><img decoding="async" width="1000" height="1" class="gb-image gb-image-91ba7096" src="https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde.png" alt="Ein Spaziergang durch die DS-GVO - Artikel 25" title="Banner" srcset="https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde.png 1000w, https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde-300x1.png 300w, https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde-150x1.png 150w, https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde-768x1.png 768w" sizes="(max-width: 1000px) 100vw, 1000px" /></figure>



<p class="wp-block-paragraph"><br>Im Rahmen der Blog-Reihe &#8222;Ein Spaziergang durch die DS-GVO&#8220; betrachten wir die einzelnen Artikel der Datenschutz-Grundverordnung aus einem etwas anderen Blickwinkel. Ziel ist kein x-ter Kommentar, es soll eher ein Datenschutz-Feuilleton entstehen, mit Anmerkungen und Überlegungen auch zu Artikeln, die Sie im Datenschutz-Alltag vielleicht noch nie gelesen haben. Die heutige Etappe führt uns bei wunderbarem Frühlings-Wetter zu schönen Aussichten: <a href="https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:32016R0679#art_25" target="_blank" rel="noreferrer noopener nofollow">Datenschutz <em>by design</em> und <em>by default</em></a>, also durch datenschutzfreundliche Technikgestaltung und Voreinstellungen. Letztere sind ja eigentlich nur ein Teilbereich der Technikgestaltung. Klingt wie „Datenschutz automatisch“.<br></p>



<h4 class="wp-block-heading"><br>Ein kurzer Überblick</h4>



<p class="wp-block-paragraph">Anfangs kämpfen wir uns natürlich wieder durch den Dschungel der furchtbar verworrenen Sprache der DS-GVO. Aber so ist sie nun einmal, die DS-GVO: Von uns verlangt sie Klarheit und Prägnanz, selbst liefert sie das Gegenteil. Vielleicht ein besonders raffiniertes Manöver des Gesetzgebers: Das abschreckend schlechte Beispiel?</p>



<p class="wp-block-paragraph">Absatz 1 besteht aus einem einzigen Satz, der irgendwie – wenn auch nicht literarisch – an Thomas Mann erinnert. Ich habe sieben „<em>und</em>“ gezählt (korrekt?), außerdem „<em>sowie</em>“, „<em>als auch</em>“ und „<em>wie etwa</em>“. Absatz 2 wiederholt den ersten Absatz für einen Teilbereich nochmals mit anderen Worten und Absatz 3 sagt gar nichts aus.</p>



<p class="wp-block-paragraph">Wie üblich, hier der Versuch einer Übersetzung für schlichte Spaziergänger: Verantwortliche treffen bei der Planung und beim Einsatz ihrer Datenverarbeitung die im Einzelfall angemessenen Maßnahmen für wirksamen Datenschutz. Dazu gehört, dass Datenverarbeitung von Vornherein nur im nötigen Umfang erfolgt, z. B. hinsichtlich der Erhebung und Speicherung von Daten. Dazu gehört außerdem, dass der Personenbezug von Daten angemessen vermieden oder reduziert wird (Anonymisierung oder Pseudonymisierung).</p>



<p class="wp-block-paragraph">Beim Übersetzen ist Absatz 2 Satz 3 besonders schwierig und rätselhaft. Welche <em>Person</em> ist gemeint? Die betroffene Person? Aber es gibt doch massenhaft Fälle, in denen „<em>ohne Eingreifen der Person</em>“ Daten weltweit veröffentlicht werden. Ist das – auch bei Rechtsgrundlage nach <a href="https://www.dids.de/ein-spaziergang-durch-die-ds-gvo-artikel-6/" target="_blank" rel="noreferrer noopener">Artikel 6 </a>– verboten? Haben Sie eine Erklärung?</p>



<h4 class="wp-block-heading"><br>Artikel 25 in der PRaxis</h4>



<p class="wp-block-paragraph">Den Grundsatz finden (fast) alle gut: Persönliche Daten sollen nicht unnütz gefährdet werden. Am besten, der Datenschutz ist eingebaut, also die Systeme minimieren das Risiko. Artikel 25 spricht zwar – wie andere Artikel auch – von technischen und organisatorischen Maßnahmen (unseren „TOM“ im Datenschutz-Slang), aber er wird hauptsächlich mit den technischen Maßnahmen in Verbindung gebracht. Hard- und Software soll datenschutzfreundlich gebaut und konfiguriert sein. Soweit also Einigkeit. Schön.</p>



<p class="wp-block-paragraph">Herausforderungen gibt es in der Praxis mindestens zwei:</p>



<ol class="wp-block-list">
<li>Was ist für eine bestimmte Datenverarbeitung <em>angemessen</em>, also welchen Datenschutz-Aufwand muss (!) der Verantwortliche betreiben? Natürlich gibt es einen klaren Bereich: Maßnahmen ohne oder mit ganz geringem Zusatzaufwand sind immer richtig. Aber wann ist die technische Erzwingung eines komplexen Passworts (12 Stellen? 15 Stellen?) oder einer bestimmten Wechsel-Frequenz angemessen? Und wann ist sie unnötige Schikane?<br></li>



<li>Wie können kleine Verantwortliche extrem komplexe Systeme datenschutz-optimieren, die von großen Nicht-Verantwortlichen erstellt und permanent verändert werden? Das ist zu verschwurbelt gefragt? Also konkreter: Wie konfigurieren Frau Bäcker und Herr Blumenhändler SOPHOS und Microsoft 365?</li>
</ol>



<p class="wp-block-paragraph">Die schlechte Nachricht: Beide Themen sind nicht für die Ewigkeit allgemein lösbar, sondern brauchen die Prüfung bzw. Entscheidung im konkreten Fall. Wir werden uns also immer wieder – und sogar für die selben Datenverarbeitungen immer wieder – mit diesen Fragen befassen müssen. Die gute Nachricht: Das ist sinnvoll investierte Zeit und bringt echten Datenschutz. In diesem Sinn: Viel Spaß beim Frühjahrsputz!</p>



<div style="height:20px" aria-hidden="true" class="wp-block-spacer"></div>



<p class="wp-block-paragraph"><strong>Über den Autor:</strong> Prof. Dr. Ralph Wagner ist Vorstand des DID Dresdner Institut für Datenschutz sowie Vorsitzender des ERFA-Kreis Sachsen der Gesellschaft für Datenschutz und Datensicherheit e.V. (GDD). Als Honorarprofessor an der Technischen Universität Dresden hält er regelmäßig Vorlesungen und Seminare zum Thema Datenschutzrecht. Für Anregungen und Reaktionen zu diesem Beitrag können Sie den Autor gern per <a href="mailto:r.wagner@dids.de" target="_blank" rel="noreferrer noopener">E-Mail</a> kontaktieren.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Microsoft 365 jetzt doch datenschutzkonform?</title>
		<link>https://www.dids.de/microsoft-365-jetzt-doch-datenschutzkonform/</link>
		
		<dc:creator><![CDATA[Dresdner Institut für Datenschutz]]></dc:creator>
		<pubDate>Mon, 12 Jan 2026 09:00:00 +0000</pubDate>
				<category><![CDATA[Allgemein]]></category>
		<category><![CDATA[Auftragsverarbeitung]]></category>
		<category><![CDATA[Data Privacy Framework]]></category>
		<category><![CDATA[Datenschutzkonfrenz]]></category>
		<category><![CDATA[Drittlandübermittlung]]></category>
		<category><![CDATA[Microsoft 365]]></category>
		<guid isPermaLink="false">https://www.dids.de/?p=20901</guid>

					<description><![CDATA[Nichts ist so beständig wie der Wandel – oder die datenschutzrechtliche Diskussion über Microsoft 365. Nachdem wir bereits im Oktober 2020 sowie im November und Dezember 2022 den jeweiligen Standpunkt der Datenschutz-Aufsichtsbehörden sowie mögliche Herangehensweisen darstellten, wandte sich nun der Hessische Beauftragte für Datenschutz und Informationsfreiheit (HBDI) im November 2025 ... <p class="read-more-container"><a title="Microsoft 365 jetzt doch datenschutzkonform?" class="read-more button" href="https://www.dids.de/microsoft-365-jetzt-doch-datenschutzkonform/#more-20901" aria-label="Mehr Informationen über Microsoft 365 jetzt doch datenschutzkonform?">LESEN</a></p>]]></description>
										<content:encoded><![CDATA[
<figure class="gb-block-image gb-block-image-91ba7096"><img loading="lazy" decoding="async" width="1000" height="1" class="gb-image gb-image-91ba7096" src="https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde.png" alt="Microsoft 365 jetzt doch datenschutzkonform?" title="Banner" srcset="https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde.png 1000w, https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde-300x1.png 300w, https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde-150x1.png 150w, https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde-768x1.png 768w" sizes="auto, (max-width: 1000px) 100vw, 1000px" /></figure>



<p class="wp-block-paragraph"><br>Nichts ist so beständig wie der Wandel – oder die datenschutzrechtliche Diskussion über Microsoft 365. Nachdem wir bereits im <a href="https://www.dids.de/entscheidung-der-datenschutzkonferenz-zu-ms-office-365/" target="_blank" rel="noreferrer noopener">Oktober 2020</a> sowie im <a href="https://www.dids.de/microsoft-365-vs-datenschutz-oder/" target="_blank" rel="noreferrer noopener">November</a> und <a href="https://www.dids.de/neues-zu-microsoft-vs-datenschutz/" target="_blank" rel="noreferrer noopener">Dezember 2022</a> den jeweiligen Standpunkt der Datenschutz-Aufsichtsbehörden sowie mögliche Herangehensweisen darstellten, wandte sich nun der Hessische Beauftragte für Datenschutz und Informationsfreiheit (HBDI) im November 2025 mit einer – zu Teilen sicher unerwarteten – <a href="https://datenschutz.hessen.de/presse/hbdi-microsoft-365-kann-datenschutzkonform-genutzt-werden" target="_blank" rel="noreferrer noopener nofollow">Pressemitteilung</a> an die Öffentlichkeit: „<em>Microsoft 365 kann datenschutzkonform genutzt werden</em>“ heißt es in der Überschrift. Zu den Hintergründen des vermeintlichen Sinneswandels.</p>



<h4 class="wp-block-heading"><br>Was bisher geschah</h4>



<p class="wp-block-paragraph">Ende November 2022 hieß es von der Konferenz der unabhängigen Datenschutzbehörden des Bundes und der Länder („Datenschutzkonferenz“, kurz: DSK) zuletzt: „<em>Die DSK stellt unter Bezugnahme auf die Zusammenfassung des Berichts fest, dass der Nachweis von Verantwortlichen, Microsoft 365 datenschutzrechtskonform zu betreiben, auf der Grundlage des von Microsoft bereitgestellten „Datenschutznachtrags vom 15. September 2022“ nicht geführt werden kann. […] Solange insbesondere die notwendige Transparenz über die Verarbeitung personenbezogener Daten aus der Auftragsverarbeitung für Microsofts eigene Zwecke nicht hergestellt und deren Rechtmäßigkeit nicht belegt wird, kann dieser Nachweis nicht erbracht werden.</em>“ Hauptkritikpunkt war demnach im Wesentlichen die vertragliche Grundlage zur Auftragsverarbeitung und daran anknüpfende Aspekte der Transparenz. Microsoft hatte diese Auffassung – wenig überraschend – nicht geteilt und eine entsprechende <a href="https://news.microsoft.com/de-de/microsoft-erfuellt-und-uebertrifft-europaeische-datenschutzgesetze/" target="_blank" rel="noreferrer noopener nofollow">Stellungnahme</a> veröffentlicht.</p>



<p class="wp-block-paragraph">Nachdem die Handlungsempfehlungen der Datenschutz-Aufsichtsbehörden zum damaligen Zeitpunkt insbesondere <a href="https://www.lfd.niedersachsen.de/download/199434" target="_blank" rel="noreferrer noopener nofollow">individuelle Vertragsanpassungen</a> vorsahen, die seitens der Verantwortlichen gegenüber Microsoft durchgesetzt werden sollten, vermeldete das Niedersächsische Ministerium für Inneres und Sport <a href="https://www.lfd.niedersachsen.de/auftragsverarbeitung/microsoft-teams-in-der-landesverwaltung-niedersachsen-231856.html" target="_blank" rel="noreferrer noopener nofollow">im Mai 2024</a> erstmals die datenschutzkonforme Nutzung von Microsoft Teams auf Basis individuell vereinbarter datenschutzrechtlicher Vereinbarungen – nach Ansicht des LfD Niedersachen zum damaligen Zeitpunkt immerhin ein „akzeptables“ Ergebnis.</p>



<p class="wp-block-paragraph">Auch der <a href="https://www.edps.europa.eu/system/files/2025-07/25-07-11_letter-to-commission_2021-0518_en.pdf" target="_blank" rel="noreferrer noopener nofollow">Europäische Datenschutzbeauftragte (EDSB) bestätigte im Juli 2025</a> den datenschutzkonformen Einsatz von Microsoft 365 bei der EU-Kommission. Nachdem dieser im Frühjahr 2024 einige datenschutzrechtliche Mängel feststellte und konkrete Abhilfemaßnahmen auferlegte, konnte die EU-Kommission die Umsetzung der Maßnahmen letzten Endes nachweisen. Auch hierbei handelte es sich neben der Umsetzung ergänzender technischer und organisatorischer Maßnahmen ebenfalls um die Etablierung zusätzlicher vertraglicher Regelungen.</p>



<h4 class="wp-block-heading"><br>Zum Ergebnis des HBDI</h4>



<p class="wp-block-paragraph">Im <a href="https://datenschutz.hessen.de/sites/datenschutz.hessen.de/files/2025-11/hbdi_bericht_m365_2025_11_15.pdf" target="_blank" rel="noreferrer noopener nofollow">Bericht des Hessischen Beauftragten für Datenschutz und Informationsfreiheit zum Einsatz von Microsoft 365</a> werden auf 137 Seiten ausführlich die rechtlichen Erwägungen des HBDI sowie daraus erwachsende Handlungsempfehlungen für Organisationen dargelegt. Im Rahmen der Pressemitteilung fasst die hessische Datenschutz-Aufsichtsbehörde das Ergebnis wie folgt zusammen:</p>



<p class="wp-block-paragraph">„<em>In den Verhandlungen konnte der HBDI feststellen, dass sich nach drei Jahren entscheidende Bedingungen geändert haben. Zum einen haben sich rechtliche Vorgaben verändert wie z. B. die Zulässigkeit der Übertragung personenbezogener Daten in die USA auf der Grundlage des EU-US Data Privacy Frameworks. Zum anderen hat [Microsoft] seine Datenverarbeitung an europäische Anforderungen angepasst wie z. B. durch die EU-Datengrenze, durch die [Microsoft] fast alle personenbezogenen Daten im Europäischen Wirtschaftsraum verarbeitet. </em></p>



<p class="wp-block-paragraph"><em>Drittens hat [Microsoft] Veränderungen in seinem Datenschutzkonzept gegenüber dem HBDI ausführlich erläutert. <strong>Viertens konnte der HBDI erreichen, dass [Microsoft] das DPA (für öffentliche Stellen) fortentwickelt hat.</strong> Schließlich stellt [Microsoft] zusätzliche Informationen bereit wie z. B. das M365-Kit, das den Verantwortlichen bei seiner datenschutzrechtlichen Dokumentation unterstützt. Das positive Ergebnis beruht auch auf der Erwartung, dass [Microsoft] und die Verantwortlichen zusammenwirken, damit Verantwortliche M365 datenschutzrechtskonform nutzen können.</em>“</p>



<p class="wp-block-paragraph">Mitunter ausschlaggebend waren eben auch hier vertragliche Anpassungen. Deutlich wird dabei auch, dass seitens des HBDI hauptsächlich vertragliche und dokumentarische Aspekte, nicht jedoch die durch die jeweiligen Anwendungen tatsächlich stattfindenden Verarbeitungen personenbezogener Daten überprüft wurden. Es bedarf also neben gegebenenfalls erforderlichen vertraglichen Ergänzungen weiterhin auch einer fundierten Auseinandersetzung mit der technischen Konfiguration der Microsoft 365-Instanz mitsamt aller Anwendungen und Prozesse.</p>



<h4 class="wp-block-heading"><br>Fazit</h4>



<p class="wp-block-paragraph">Die Überschrift der Pressemitteilung des HBDI „<em>Microsoft 365 kann datenschutzkonform genutzt werden</em>“ darf nicht missverstanden werden. Zwar konnte Microsoft im Rahmen der Prüfung durch die hessische Datenschutz-Aufsichtsbehörde vermeintliche Mängel ausräumen, die Implementierung und Nutzung von Microsoft 365 setzt durch die jeweiligen Organisationen jedoch weiterhin eine konkrete Betrachtung der genutzten Anwendungen, potenzieller Risiken und vorhandener Einstellungsmöglichkeiten voraus. Ein datenschutzkonformer Betrieb von Microsoft 365 ist damit nicht ausgeschlossen; er kann jedoch nicht pauschal unterstellt werden und entbindet nicht von einer einzelfallbezogenen datenschutzrechtlichen Prüfung und fortlaufenden Steuerung.</p>



<div style="height:20px" aria-hidden="true" class="wp-block-spacer"></div>



<p class="wp-block-paragraph"><strong>Über den Autor:</strong> Max Just, LL.M. ist Wirtschaftsjurist und als externer Datenschutz- und Informationssicherheitsbeauftragter beim DID Dresdner Institut für Datenschutz tätig. Neben diversen öffentlichen Stellen berät er ebenfalls verschiedene IT- und mittelständische Unternehmen. Im Silicon Saxony e.V. nimmt er die Funktion als Leiter des Arbeitskreises <em>Security &amp; Privacy</em> wahr. Für Anregungen und Reaktionen zu diesem Beitrag können Sie den Autor gern per <a href="mailto:m.just@dids.de" target="_blank" rel="noreferrer noopener">E-Mail</a> kontaktieren.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Haftung bei fehlender Kontrolle des Auftragsverarbeiters</title>
		<link>https://www.dids.de/haftung-bei-fehlender-kontrolle-des-auftragsverarbeiters/</link>
		
		<dc:creator><![CDATA[Alexander Weidenhammer]]></dc:creator>
		<pubDate>Mon, 18 Nov 2024 09:00:00 +0000</pubDate>
				<category><![CDATA[Rechtsprechung]]></category>
		<category><![CDATA[Auftragsverarbeitung]]></category>
		<category><![CDATA[Haftung]]></category>
		<category><![CDATA[Prüfpflichten]]></category>
		<category><![CDATA[Urteil]]></category>
		<category><![CDATA[Verantwortlicher]]></category>
		<guid isPermaLink="false">https://www.dids.de/?p=20277</guid>

					<description><![CDATA[Die Auslagerung von Leistungen ist im Bereich des Datenschutzrechts kein ungewöhnlicher Prozess. Rein datenschutzrechtlich betrachtet handelt es sich in vielen Fällen um eine sogenannte Auftragsverarbeitung. In der Datenschutzorganisation wird vielfach ein Prozess implementiert, der zumindest den Abschluss von Auftragsverarbeitungsverträgen bei Beauftragung der Dienstleister vorsieht. In vielen Fällen ist an dieser ... <p class="read-more-container"><a title="Haftung bei fehlender Kontrolle des Auftragsverarbeiters" class="read-more button" href="https://www.dids.de/haftung-bei-fehlender-kontrolle-des-auftragsverarbeiters/#more-20277" aria-label="Mehr Informationen über Haftung bei fehlender Kontrolle des Auftragsverarbeiters">LESEN</a></p>]]></description>
										<content:encoded><![CDATA[
<figure class="gb-block-image gb-block-image-91ba7096"><a href="mailto:zentrale@dids.de?subject=Anmeldung%20Datenschutzsprechstunde&amp;body=Sehr%20geehrte%20Damen%20und%20Herren,%0D%0A%0D%0Agern%20möchte%20ich%20mich%20für%20die%20nächste%20Datenschutzsprechstunde%20anmelden.%0D%0A%0D%0AMit%20freundlichen%20Grüßen" target="_blank" rel="noopener noreferrer nofollow sponsored"><img loading="lazy" decoding="async" width="1000" height="1" class="gb-image gb-image-91ba7096" src="https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde.png" alt="Haftung bei fehlender Kontrolle des Auftragsverarbeiters" title="Datenschutzsprechstunde" srcset="https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde.png 1000w, https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde-300x1.png 300w, https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde-150x1.png 150w, https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde-768x1.png 768w" sizes="auto, (max-width: 1000px) 100vw, 1000px" /></a></figure>



<p class="wp-block-paragraph"><br>Die Auslagerung von Leistungen ist im Bereich des Datenschutzrechts kein ungewöhnlicher Prozess. Rein datenschutzrechtlich betrachtet handelt es sich in vielen Fällen um eine sogenannte Auftragsverarbeitung. In der Datenschutzorganisation wird vielfach ein Prozess implementiert, der zumindest den Abschluss von Auftragsverarbeitungsverträgen bei Beauftragung der Dienstleister vorsieht. In vielen Fällen ist an dieser Stelle allerdings „Schluss“, will heißen Unternehmen ruhen sich – aus unterschiedlichen Gründen – auf diesem IST-Stand aus, eine laufende Überprüfung des Dienstleisters erfolgt nicht oder nur äußert selten.</p>



<p class="wp-block-paragraph">Wie wir in der Vergangenheit gesehen haben, kann in der Auftragsverarbeitung jedoch durchaus <a href="https://www.dids.de/crowdstrike-vorfall-verantwortung/#more-20170" target="_blank" rel="noreferrer noopener">die Frage nach Verantwortung</a> auftreten. Unzureichende Prüfungen können außerdem Haftungsfragen aufwerfen, wie kürzlich in einem Urteil des Oberlandesgerichts Dresden (OLG Dresden, Urt. v. 15.10.2024 – Az.: <a href="https://www.justiz.sachsen.de/esamosplus/pages/suchen.aspx" target="_blank" rel="noreferrer noopener nofollow">4 U 940/24</a>) bekannt geworden ist. Das OLG entschied unter anderem, dass dem datenschutzrechtlich Verantwortlichen gegenüber dem Auftragsverarbeiter mit Beendigung des Verarbeitungsvertrages eine Kontrollpflicht über die Löschung der beim Verarbeiter angefallenen personenbezogenen Daten obliegt und, dass sich der Verantwortliche nicht auf einen Exzess des Auftragsverarbeiters (vgl. Art. 28 Abs. 10 DS-GVO) berufen kann, wenn er dieser Kontrollpflicht nicht nachgekommen ist. Die Einzelheiten des Urteils und eine rechtliche Einordnung sollen im heutigen Beitrag näher betrachtet werden.</p>



<h4 class="wp-block-heading"><br>Verantwortlicher und Auftragsverarbeiter</h4>



<p class="wp-block-paragraph">Das Gesetz grenzt beiden Rollen (Verantwortlicher und Auftragsverarbeiter) in Art. 4 Nr. 7 und 8 DS-GVO voneinander ab und formt in Art. 28 DS-GVO genauer aus, wie das Rechtsverhältnis und auch die zugrunde liegenden Auftragsverarbeitungsverträge ausgestaltet sein müssen. In Art. 28 Abs. 1 DS-GVO wir folgendes normiert: <em>„Erfolgt eine Verarbeitung im Auftrag eines Verantwortlichen, so arbeitet dieser nur mit Auftragsverarbeitern, die hinreichend Garantien dafür bieten, dass geeignete technische und organisatorische Maßnahmen so durchgeführt werden, dass die Verarbeitung im Einklang mit den Anforderungen dieser Verordnung erfolgt und den Schutz der Rechte der betroffenen Person gewährleistet.“</em></p>



<p class="wp-block-paragraph">Nach Art. 28 Abs. 3 Satz 2 lit. h) DS-GVO besteht weiter folgende Pflicht: <em>„Dieser Vertrag bzw. dieses andere Rechtsinstrument sieht insbesondere vor, dass der Auftragsverarbeiter dem Verantwortlichen alle erforderlichen Informationen zum Nachweis der Einhaltung der in diesem Artikel niedergelegten Pflichten zur Verfügung stellt und Überprüfungen – einschließlich Inspektionen –, die vom Verantwortlichen oder einem anderen von diesem beauftragten Prüfer durchgeführt werden, ermöglicht und dazu beiträgt.“</em></p>



<h4 class="wp-block-heading"><br>Nun zum Urteil des OLG Dresden</h4>



<p class="wp-block-paragraph">Kurz zum Sachverhalt: Die Beklagte setzte in der Vergangenheit (Vertragsende datierte auf den 1.12.2019) einen Auftragsverarbeiter ein, dessen Hauptsitz in Israel lokalisiert ist. Mit Schreiben vom 30.11.2019 kündigte der Auftragsverarbeiter an, die Daten aus dem vorangegangenen Vertragsverhältnis zu löschen. Eine endgültige Bestätigung der Löschung erfolgt anschließend erst mit Schreiben vom 22.2.2023. Zwischenzeitlich war bekannt geworden, dass unbekannte Cyberkriminelle seit dem 6.11.2022 im sogenannten Darknet Daten von Nutzern der Beklagten zum Verkauf angeboten hatten. Die Beklagte wurde in der Folge von einer betroffenen Person auf Schadenersatz aus Art. 82 DS-GVO in Anspruch genommen.</p>



<p class="wp-block-paragraph">Zunächst stellt das OLG dar, dass eine Haftung des Verantwortlichen gegeben ist: <em>„Der Verantwortliche haftet auch, wenn der Auftragsverarbeiter die Weisungen des Verantwortlichen ausführt und dadurch ein Schaden entsteht. Missachtet der Auftragsverarbeiter eine rechtmäßige Weisung des Verantwortlichen, haftet der Verantwortliche auch hierfür […]. Zwar besteht in diesem Fall auch eine Haftung des Auftragsdatenverarbeiters. Der Verantwortliche kann den Betroffenen aber nicht auf dessen vorrangige Inanspruchnahme verweisen, weil dies einem „wirksamen Schadensersatz“ im Sinne des Art. 82 Abs. 4 DSGVO (vgl. auch Erwägungsgrund 146 S. 6) entgegenstünde.“</em></p>



<p class="wp-block-paragraph">Anschließend befasst sich das Gericht mit der oben zitierten Pflicht aus Art. 28 Abs. 1 DS-GVO: <em>„Dies führt aber nicht nur zu einer Pflicht zur sorgfältigen Auswahl, sondern auch zu einer Pflicht zur sorgfältigen Überwachung des Auftragsverarbeiters durch den Verantwortlichen. Diese Pflicht zur Überwachung des Auftragsverarbeiters – im Anschluss an dessen Auswahl – ist in Art. 28 Abs. 1 DSGVO zwar nicht ausdrücklich geregelt, ergibt sich jedoch aus der Formulierung der Norm („arbeitet [&#8230;] nur mit“)“</em> und weiter: <em>„Absatz 3 lit h) setzt eine solche Kontrollpflicht voraus, was auch die ordnungsgemäße Datenlöschung betrifft“</em> deshalb <em>„[…] ist die Pflicht zur Überwachung daher auch ohne konkrete zeitliche Vorgaben als Dauerpflicht zu verstehen“</em>.</p>



<h4 class="wp-block-heading"><br>Wie weit reicht nun die Kontrollpflicht?</h4>



<p class="wp-block-paragraph">Das OLG kommt anschließend zu dem Ergebnis, dass Art. 28 DS-GVO eine fortwährende Kontrollpflicht impliziert: <em>„Infolgedessen war die Beklagte auch nach Vertragsbeendigung zu einer Überwachung ihres Auftragsdatenverarbeiters dahingehend angehalten, dass dieser die ihm zur Verfügung gestellten Daten tatsächlich löscht und hierüber eine aussagekräftige Bescheinigung ausstellt.“</em> Dies gilt allen voran dann, wenn eine große Menge an Daten oder besonders sensible Daten verarbeitet werden: <em>„Gesteigerte Anforderungen ergeben sich indes, soweit z. B. große Datenmengen oder besonders sensible Daten gehostet werden sollen […] Diese gesteigerten Kontrollpflichten gelten auch außerhalb der Verarbeitung personenbezogener Daten nach Art. 9, 10 DSGVO.“</em></p>



<p class="wp-block-paragraph">Allerdings holt das OLG das weit gespannte Netz wieder etwas zurück: <em>„Die Anforderungen an Auswahl und Überwachung dürfen dabei in der Praxis zwar nicht überspannt werden. Wählt ein Unternehmen z. B. einen führenden und am Markt als zuverlässig bekannten IT-Dienstleister aus, so darf es grundsätzlich auf dessen Fachwissen und Zuverlässigkeit vertrauen, ohne dass etwa eine – vollkommen praxisfremde – Vor-Ort-Kontrolle erforderlich wäre.“</em> </p>



<p class="wp-block-paragraph">Im vorliegenden Fall war daher ein Sorgfaltsverstoß des Unternehmens anzunehmen, dass nach Beendigung der Vertragsbeziehung keine Überwachung bzw. Kontrolle des externen Auftragsverarbeiters durchgeführt hatte. Der Verantwortlich darf sich nicht auf die bloße Ankündigung seines Auftragnehmers verlassen die Daten zu löschen. Vielmehr muss eine Kontrolle erfolgen (z. B. durch Einholen einer Bestätigung der Löschung), dass die Maßnahme tatsächlich erfolgt, ist: </p>



<p class="wp-block-paragraph"><em>„Die bloße Ankündigung einer Maßnahme ist jedoch nicht gleichwertig zu einer Bestätigung über deren Ausführung. Es ist allgemein bekannt, dass gleich ob in kleinen oder großen Unternehmen anstehende Vorgänge aufgeschoben und in der Folge auch vergessen werden können. Indem die Bestätigung der tatsächlichen Durchführung einer vertraglich festgelegten Aufgabe eingefordert wird, minimiert der Verantwortliche das Risiko, dass es beim Auftragsverarbeiter bei der bloßen Ankündigung eines Tätigwerdens bleibt und sorgt zugleich dafür, dass der Auftragsverarbeiter in seiner eigenen Sphäre überprüft, ob die vertraglich übernommene Verpflichtung tatsächlich gewissenhaft erfüllt wurde – auch um das eigene Haftungsrisiko zu minimieren.“</em></p>



<h4 class="wp-block-heading"><br>Fazit</h4>



<p class="wp-block-paragraph">Zusammenfassend lässt sich festhalten, dass das OLG Dresden einen recht strengen Maßstab an die Kontrollpflichten nach Art. 28 Abs. 1, Abs. 3 DS-GVO an den Verantwortlichen gegenüber dem eingesetzten Auftragsverarbeiter anlegt. Die Kontrollpflicht besteht gerade nicht nur vor der Beauftragung, sondern wird insbesondere während der laufenden Vertragsbeziehung und nach deren Ende fortgeführt.</p>



<p class="wp-block-paragraph">P.S. Das OLG lehnte den Schadenersatzanspruch aus Art. 82 DS-GVO letztendlich dennoch ab, da die betroffenen personenbezogenen Daten (E-Mail-Adresse, IP-Adresse, Nutzer-ID) zwar einen Personenbezug aufwiesen, aber nicht als sensible Daten im Sinne der DS-GVO einzustufen seien und darüber hinaus keine konkrete Gefahr, die zu einem Missbrauch der Daten führt, durch die Klägerin dargelegt werden konnte. Insbesondere bei Daten, die den persönlichen Lebensbereich betreffen, besteht die Gefahr einer Rufschädigung oder Diskriminierung. Ebenso geht der Verlust der Kontrolle von Daten über Vermögenswerte, Bankverbindungen und Berufsgeheimnisse mit dem Risiko eines materiellen Schadens einher.  Dies sei vorliegend jedoch gerade nicht der Fall.</p>



<div style="height:20px" aria-hidden="true" class="wp-block-spacer"></div>



<p class="wp-block-paragraph"><strong>Über den Autor:</strong> Alexander Weidenhammer ist Rechtsanwalt und als externer Datenschutz- und Informationssicherheitsbeauftragter beim Dresdner Institut für Datenschutz tätig. Im Fokus seiner Beratungstätigkeiten liegen insbesondere Rechtsanwalts- und Steuerberatungskanzleien, mittelständische Unternehmen sowie Vereine. Für Anregungen und Reaktionen zu diesem Beitrag können Sie den Autor gern per <a href="mailto:a.weidenhammer@dids.de" target="_blank" rel="noreferrer noopener">E-Mail</a> kontaktieren.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Der Crowdstrike-Vorfall und die Frage nach Verantwortung</title>
		<link>https://www.dids.de/crowdstrike-vorfall-verantwortung/</link>
		
		<dc:creator><![CDATA[Alexander Weidenhammer]]></dc:creator>
		<pubDate>Mon, 26 Aug 2024 08:00:00 +0000</pubDate>
				<category><![CDATA[IT-Sicherheit]]></category>
		<category><![CDATA[Auftragsverarbeitung]]></category>
		<category><![CDATA[Dienstleister]]></category>
		<category><![CDATA[Haftung]]></category>
		<category><![CDATA[Informationssicherheit]]></category>
		<category><![CDATA[Prüfpflichten]]></category>
		<guid isPermaLink="false">https://www.dids.de/?p=20170</guid>

					<description><![CDATA[Die nationale und internationale Berichterstattung war in den vergangenen Wochen „gut gefüllt“ vom vermeintlich größten IT-Ausfall aller Zeiten – die Rede ist vom Vorfall Crowdstrike. Im nachfolgenden Beitrag wollen wir kurz den Vorfall näher beleuchten und anschließend der Frage nachgehen, welche Bedeutung derartige Konstellationen für die Informationssicherheit und den Datenschutz ... <p class="read-more-container"><a title="Der Crowdstrike-Vorfall und die Frage nach Verantwortung" class="read-more button" href="https://www.dids.de/crowdstrike-vorfall-verantwortung/#more-20170" aria-label="Mehr Informationen über Der Crowdstrike-Vorfall und die Frage nach Verantwortung">LESEN</a></p>]]></description>
										<content:encoded><![CDATA[
<figure class="gb-block-image gb-block-image-91ba7096"><a href="mailto:zentrale@dids.de?subject=Anmeldung%20Datenschutzsprechstunde&amp;body=Sehr%20geehrte%20Damen%20und%20Herren,%0D%0A%0D%0Agern%20möchte%20ich%20mich%20für%20die%20nächste%20Datenschutzsprechstunde%20anmelden.%0D%0A%0D%0AMit%20freundlichen%20Grüßen" target="_blank" rel="noopener noreferrer nofollow sponsored"><img loading="lazy" decoding="async" width="1000" height="1" class="gb-image gb-image-91ba7096" src="https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde.png" alt="Der Crowdstrike-Vorfall und die Frage nach Verantwortung" title="Datenschutzsprechstunde" srcset="https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde.png 1000w, https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde-300x1.png 300w, https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde-150x1.png 150w, https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde-768x1.png 768w" sizes="auto, (max-width: 1000px) 100vw, 1000px" /></a></figure>



<p class="wp-block-paragraph"><br>Die nationale und internationale Berichterstattung war in den vergangenen Wochen „gut gefüllt“ vom vermeintlich <a href="https://www.golem.de/news/groesster-it-ausfall-aller-zeiten-crowdstrike-veroeffentlicht-ursachenanalyse-2408-187798.html" target="_blank" rel="noreferrer noopener nofollow">größten IT-Ausfall aller Zeiten</a> – die Rede ist vom Vorfall Crowdstrike. Im nachfolgenden Beitrag wollen wir kurz den Vorfall näher beleuchten und anschließend der Frage nachgehen, welche Bedeutung derartige Konstellationen für die Informationssicherheit und den Datenschutz haben können.</p>



<h4 class="wp-block-heading"><br>Was war eigentlich passiert?</h4>



<p class="wp-block-paragraph">Am 19. Juli 2024 kam es durch ein fehlerhaftes Update des Sicherheitsanbieters Crowdstrike weltweit zu Millionen von Störungen und Ausfällen bei Microsoft-Systemen. Betroffen waren Organisationen in zahlreichen Branchen, darunter auch Betreiber Kritischer Infrastrukturen, d.h. Flughäfen, Krankenhäuser, Behörden und eine Vielzahl weiterer Organisationen. Medial viral gingen Bilder von sogenannten Bluescreens.</p>



<p class="wp-block-paragraph">Ursache für die Ausfälle ist offenbar ein fehlerhaftes Update des Herstellers Crowdstrike im Produkt Crowdstrike Falcon, einer weit verbreitete Enterprise Detection und Response (EDR) Schutzsoftware für Endgeräte. Die IT-Sicherheitslösung von Crowdstrike wird von zahlreichen weiteren IT-Diensten genutzt, die in der Folge ausgefallen sind. Weitere <a href="https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Cyber-Sicherheitslage/Analysen-und-Prognosen/Threat-Intelligence/Krisen-Grosslagen/Crowdstrike_Microsoft/Crowdstrike_Microsoft_node.html" target="_blank" rel="noreferrer noopener nofollow">Schilderungen und Informationen</a> wurden durch das BSI zur Verfügung gestellt. <a href="https://www.golem.de/news/weltweite-it-ausfaelle-phisher-nutzen-crowdstrike-panne-zu-ihrem-vorteil-2407-187259.html" target="_blank" rel="noreferrer noopener nofollow">Cyberkriminelle nutzen die Vorfälle</a> für unterschiedliche Formen von Phishing, Scam oder Fake-Webseiten aus. <a href="https://www.heise.de/news/Crowdstrike-Panne-Wohl-dem-der-veraltete-Betriebssysteme-einsetzt-Ironie-9808203.html" target="_blank" rel="noreferrer noopener nofollow">Berichten</a> zufolge gibt es jedoch auch zahlreiche Organisationen, die vom Vorfall nicht betroffen waren, obwohl die mutmaßlichen Gründe hierfür nicht unbedingt ein sicheres Gefühl vermitteln. </p>



<p class="wp-block-paragraph">Ebenso haben sich <a href="https://www.ardmediathek.de/video/phoenix-der-tag/weltweite-it-ausfaelle/phoenix/Y3JpZDovL3Bob2VuaXguZGUvNDUyODEzNw" target="_blank" rel="noreferrer noopener nofollow">Claudia Plattner</a>, Präsidentin des BSI, und <a href="https://www.ardmediathek.de/video/phoenix-der-tag/it-sicherheit/phoenix/Y3JpZDovL3Bob2VuaXguZGUvNDUyODE4Nw" target="_blank" rel="noreferrer noopener nofollow">Manuel Atug</a>, Gründer und Sprecher der Arbeitsgruppe Kritische Infrastrukturen, zu den IT-Ausfällen geäußert. Crowdstrike selbst veröffentlichte im Anschluss zeitnah eine <a href="https://www.crowdstrike.com/wp-content/uploads/2024/08/Channel-File-291-Incident-Root-Cause-Analysis-08.06.2024.pdf" target="_blank" rel="noreferrer noopener nofollow">Ursachenanalyse</a>. Der <a href="https://www.heise.de/news/Bitkom-und-BSI-starten-Umfrage-zum-Crowdstrike-Ausfall-9828582.html?wt_mc=rss.red.security.security.atom.beitrag.beitrag" target="_blank" rel="noreferrer noopener nofollow">Digitalverband Bitkom und das BSI haben in der Folge eine Umfrage veröffentlicht</a>, die darauf abzielt in welcher Form Unternehmen von dem Vorfall betroffen waren und ob Notfallpläne zur Verfügung standen und welche Maßnahmen ergriffen wurden.</p>



<h4 class="wp-block-heading"><br>Eine rechtliche Einordnung</h4>



<p class="wp-block-paragraph">Als Folge des Vorfalls werden nunmehr viele Fragen rund um eine mögliche Haftung von Crowdstrike <a href="https://www.linkedin.com/posts/jensferner_crowdstrike-debakel-it-firmen-m%C3%BCssen-st%C3%A4rker-activity-7220283352774307840-AerU/?" target="_blank" rel="noreferrer noopener nofollow">diskutiert</a>. In Betracht gezogen werden neben vertraglichen Ansprüchen auch das Produkthaftungs- sowie das Datenschutzrecht. Einer der Streitpunkte sind hier insbesondere die <a href="https://www.crowdstrike.com/terms-and-conditions-de/" target="_blank" rel="noreferrer noopener nofollow">AGB von Crowdstrike</a>. Eine mögliche Darstellung zur Sachlage gibt es <a href="https://www.linkedin.com/posts/manuel-honkhase-atug-820b27241_crowdstrike-kritis-activity-7220713390443241472-1EMl" target="_blank" rel="noreferrer noopener nofollow">hier</a>. Offene Fragen gibt es außerdem hinsichtlich der Verantwortlichkeit von Microsoft und einer möglichen Überprüfungspflicht gegenüber des eingesetzten Unterauftragsverarbeiters Crowdstrike.</p>



<p class="wp-block-paragraph">An dieser Stelle möchten wir mit der Betrachtung tiefer einsteigen. Es soll im Kern weder um mögliche Haftungsansprüche noch um eine vertiefte Auseinandersetzung mit dem Fall Crowdstrike gehen. Vielmehr wollen wir der Frage nach den grundsätzlichen bestehenden Verantwortlichkeiten aus dem Recht der Informationssicherheit und insbesondere dem Datenschutzrecht nachgehen.</p>



<p class="wp-block-paragraph">Zur Ausgangssituation: Eine umfassende und übergreifende Pflicht zur Herstellung von Informationssicherheit besteht nicht. Ebenso wenig erschöpft sich das <a href="https://www.dids.de/gibt-es-ein-recht-auf-informationssicherheit/" target="_blank" rel="noreferrer noopener">Recht der Informationssicherheit</a> in einer einzigen Rechtsquelle. Mit Blick auf die aktuelle Normenlandschaft wird jedoch klar, dass in der Informationssicherheit umfassende Pflichten bestehen. Diese folgen zum Beispiel aus dem Gesellschaftsrecht, dem Datenschutzrecht, branchen- und sektorspezifischen Vorgaben usw. Für Beauftragung von Dienstleistern gibt es aus Organisationssicht ebenfalls eine Reihe von Gründen. Hierzu gehören allen voran die steigende Komplexität von Prozesse und den dazugehörigen Anwendungen sowie die rasant voranschreitende Technologieentwicklung und nicht zu vergessen die kontinuierlichen wachsenden rechtlichen Anforderungen an die Informationssicherheit. </p>



<p class="wp-block-paragraph">Insbesondere im Bereich der Cybersicherheit bzw. IT-Sicherheit wächst das Bedürfnis aufgrund der aktuellen Bedrohungslage sich mit externen Fachdienstleistern vermeintlich sicher aufzustellen. Organisationen hegen dabei ein großes Interesse an der Erfüllung von Informationssicherheitspflichten durch die jeweiligen Vertragspartner, um so unter anderem mögliche Haftungsrisiken zu steuern.</p>



<p class="wp-block-paragraph">Insofern Organisationen entsprechenden Pflichten unterliegen, werden sie bei der Inanspruchnahme von Dienstleistern bestrebt sein, den jeweilig beauftragten Vertragspartner auf die Einhaltung der bestehenden Informationssicherheitspflichten zu verpflichten und diese mithin „in der Kette“ weiterzugeben beziehungsweise durchzureichen. Hierbei ist jedoch zu berücksichtigen, dass die auslagernden Organisationen auch bei der Erfüllung der Informationssicherheitsvorgaben durch ihre Auftragnehmer nicht gänzlich von den bestehenden Pflichten entbunden werden. Die grundlegende Verantwortung kann gerade nicht entlang der Kette weitegereicht werden. Es verbleiben insoweit mindestens Überprüfungs- und zuweilen auch Nachweispflichten. Mit der Erforderlichkeit zur Prüfung von Dienstleistern aus Sicht der Informationssicherheit haben sich mein Kollege Max Just und ich uns in unserem Beitrag zum 20. Deutschen IT-Sicherheitskongress bereits vertieft auseinandergesetzt. Interessierte können <a href="https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Veranstaltungen/ITSiKongress/20ter/Kongressdokumentation_2024.pdf?__blob=publicationFile&amp;v=5#0303" target="_blank" rel="noreferrer noopener nofollow">hier</a> jederzeit nachlasen.</p>



<p class="wp-block-paragraph">Schwenken wir nun zum Datenschutzrecht: Im Rahmen einer Auftragsverarbeitung kann sich eine Prüfpflicht bereits aus Art. 28 Abs. 1 DS-GVO (Geeignetheit des Auftragsverarbeiters) und einem bestehenden Haftungsrisiko des Verantwortlichen ergeben. Weiter ergeben sich für die Auftragsverarbeiter nach Art. 28 Abs. 2 und Abs. 4 DS-GVO Pflichten zur Überprüfung und Beaufsichtigung der eingesetzten Unterauftragnehmer. Ebenso ist Art. 32 DS-GVO mit seiner Verpflichtung für eine angemessene Sicherheit der Verarbeitung zu sorgen, heranzuziehen. Diese Verpflichtung adressiert Verantwortliche sowie auch Auftragsverarbeiter. </p>



<p class="wp-block-paragraph">Mit Blick auf das Datenschutzrecht gibt es <a href="https://netzpolitik.org/2024/es-gilt-die-datenschutzgrundverordnung-was-crowdstrike-und-microsoft-in-europa-droht/#netzpolitik-pw" target="_blank" rel="noreferrer noopener nofollow">hier</a> ein anschauliches Interview zwischen netzpolitik.org und Dr. Stefan Brink, dem ehemaligen Landesdatenschutzbeauftragten von Baden-Württemberg, in dem mögliche datenschutzrechtliche Folgen betrachtet werden. Es wird aber deutlich hervorgehoben: „<em>Datenschutzrechtlich kann sich Microsoft gegenüber seinen Kunden jedenfalls nicht darauf berufen, dass die Datenverarbeitungspanne nicht von ihnen, sondern von einem Sub-Unternehmer zu verantworten wäre. Als Auftragsverarbeiter ersten Ranges treffen Microsoft stets die vollen datenschutzrechtlichen Pflichten. […] Wirtschaftlich mag sich das Risiko von Datenverarbeitungen verschieben lassen, datenschutzrechtlich bleibt der „Verantwortliche“, also der Vertragspartner des Endkunden, immer in der Haftung.“ </em>Eine Entlastung von Rechtsverstößen der Dienstleister sei daher ausgeschlossen.</p>



<h4 class="wp-block-heading"><br>Fazit</h4>



<p class="wp-block-paragraph">Was bleibt? „Aus den Augen aus dem Sinn“ gilt in der Informationssicherheit gerade nicht. Es ist unumgänglich, dass Organisationen auch bei Auslagerung von Prozessen oder Leistungen dennoch für die Einhaltung der Vorgaben der Informationssicherheit und damit auch des Datenschutzes verantwortlich bleiben. Vorfälle wie bei Crowdstrike müssen Organisationen einmal mehr vor Augen führen, dass ein „Durchreichen“ von Verantwortlichkeit nicht vollständig auf externe Auftragnehmer bzw. Dienstleister möglich ist.  </p>



<div style="height:20px" aria-hidden="true" class="wp-block-spacer"></div>



<p class="wp-block-paragraph"><strong>Über den Autor:</strong> Alexander Weidenhammer ist Rechtsanwalt und als externer Datenschutz- und Informationssicherheitsbeauftragter beim Dresdner Institut für Datenschutz tätig. Im Fokus seiner Beratungstätigkeiten liegen insbesondere Rechtsanwalts- und Steuerberatungskanzleien, mittelständische Unternehmen sowie Vereine. Für Anregungen und Reaktionen zu diesem Beitrag können Sie den Autor gern per <a href="mailto:a.weidenhammer@dids.de" target="_blank" rel="noreferrer noopener">E-Mail</a> kontaktieren.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Gemeinsame Verantwortlichkeit nach Art. 26 DS-GVO</title>
		<link>https://www.dids.de/gemeinsame-verantwortlichkeit-nach-art-26-ds-gvo/</link>
		
		<dc:creator><![CDATA[Dresdner Institut für Datenschutz]]></dc:creator>
		<pubDate>Mon, 04 Mar 2024 09:00:00 +0000</pubDate>
				<category><![CDATA[Allgemein]]></category>
		<category><![CDATA[Auftragsverarbeitung]]></category>
		<category><![CDATA[Datenschutzinformation]]></category>
		<category><![CDATA[Europäischer Gerichtshof]]></category>
		<category><![CDATA[Gemeinsame Verantwortlichkeit]]></category>
		<category><![CDATA[Verantwortlicher]]></category>
		<guid isPermaLink="false">https://www.dids.de/?p=19847</guid>

					<description><![CDATA[Die gemeinsame Verantwortlichkeit nach Art. 26 DS-GVO scheint neben der wesentlich bekannteren Auftragsverarbeitung (Art. 28 DS-GVO) ein Schattendasein zu fristen. Dabei ergeben sich in der Praxis einige Konstellationen, die regelmäßig für eine gemeinsame Verantwortlichkeit anstatt einer Auftragsverarbeitung sprechen. Der nachfolgende Beitrag beleuchtet den Inhalt sowie die Abgrenzung dieser datenschutzrechtlichen Konstellation, ... <p class="read-more-container"><a title="Gemeinsame Verantwortlichkeit nach Art. 26 DS-GVO" class="read-more button" href="https://www.dids.de/gemeinsame-verantwortlichkeit-nach-art-26-ds-gvo/#more-19847" aria-label="Mehr Informationen über Gemeinsame Verantwortlichkeit nach Art. 26 DS-GVO">LESEN</a></p>]]></description>
										<content:encoded><![CDATA[
<figure class="gb-block-image gb-block-image-91ba7096"><a href="mailto:zentrale@dids.de?subject=Anmeldung%20Datenschutzsprechstunde&amp;body=Sehr%20geehrte%20Damen%20und%20Herren,%0D%0A%0D%0Agern%20möchte%20ich%20mich%20für%20die%20nächste%20Datenschutzsprechstunde%20anmelden.%0D%0A%0D%0AMit%20freundlichen%20Grüßen" target="_blank" rel="noopener noreferrer nofollow sponsored"><img loading="lazy" decoding="async" width="1000" height="1" class="gb-image gb-image-91ba7096" src="https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde.png" alt="Gemeinsame Verantwortlichkeit nach Art. 26 DS-GVO" title="Datenschutzsprechstunde" srcset="https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde.png 1000w, https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde-300x1.png 300w, https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde-150x1.png 150w, https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde-768x1.png 768w" sizes="auto, (max-width: 1000px) 100vw, 1000px" /></a></figure>



<p class="wp-block-paragraph"><br>Die gemeinsame Verantwortlichkeit nach Art. 26 DS-GVO scheint neben der wesentlich bekannteren Auftragsverarbeitung (Art. 28 DS-GVO) ein Schattendasein zu fristen. Dabei ergeben sich in der Praxis einige Konstellationen, die regelmäßig für eine gemeinsame Verantwortlichkeit anstatt einer Auftragsverarbeitung sprechen. Der nachfolgende Beitrag beleuchtet den Inhalt sowie die Abgrenzung dieser datenschutzrechtlichen Konstellation, zeigt Praxisbeispiele auf und weist auf aktuelle Rechtsprechung hin.</p>



<h4 class="wp-block-heading"><br>Verantwortlicher, Auftragsverarbeiter, gemeinsam VErantwortliche</h4>



<p class="wp-block-paragraph">Zur Klärung der Frage, in welchen konkreten Fällen eine gemeinsame Verantwortlichkeit vorliegt, sind zunächst die Begrifflichkeiten des Verantwortlichen, des Auftragsverarbeiters sowie der gemeinsam Verantwortlichen anhand der Definitionen in der Datenschutz-Grundverordnung aufzugreifen. Eine saubere Unterscheidung dieser Begrifflichkeiten hat in der Praxis eine große Bedeutung, da je nach Konstellation <a href="https://www.dids.de/vereinbarung-nach-art-26-oder-art-28-ds-gvo/" target="_blank" rel="noreferrer noopener">unterschiedliche Vertragswerke</a> zugrunde zu legen sind und sich auch die Haftungsregelungen unterscheiden können.</p>



<p class="wp-block-paragraph">Bei einem <strong>Verantwortlichen</strong> handelt es sich gemäß Art. 4 Nr. 7 DS-GVO um jede „<em>natürliche oder juristische Person, Behörde, Einrichtung, die allein oder gemeinsam mit anderen über die Zwecke und Mittel der Verarbeitung von personenbezogenen Daten entscheidet […]</em>.“ In Abgrenzung hierzu, handelt es sich gemäß Art. 4 Nr. 8 DS-GVO bei einem <strong>Auftragsverarbeiter</strong> um jede „<em>natürliche oder juristische Person, Behörde, Einrichtung oder andere Stelle, die personenbezogene Daten im Auftrag des Verantwortlichen verarbeitet</em>.“ Der Verantwortliche definiert sich somit insbesondere dadurch, dass dieser stets die Zwecke und Mittel der Datenverarbeitung festlegt, also über das „ob“ und „wie“ der Datenverarbeitung entscheidet, wohingegen der Auftragsverarbeiter eben diese Datenverarbeitung lediglich auf Weisung umsetzt.</p>



<p class="wp-block-paragraph">Legt ein Verantwortlicher mit einem oder mehreren weiteren Verantwortlichen gemeinsam die Zwecke und Mittel der Datenverarbeitung fest, handelt es sich gemäß Art. 26 Abs. 1 Satz 1 DS-GVO um <strong>gemeinsam Verantwortliche</strong>.</p>



<h4 class="wp-block-heading"><br>Gemeinsames Festlegen von Zwecken und Mittel</h4>



<p class="wp-block-paragraph">Wann ein gemeinsames Festlegen der Zwecke und Mittel einer Datenverarbeitung konkret vorliegt, wird durch die DS-GVO nicht näher definiert. Jedoch ergeben sich durch die bisherige Rechtsprechung des Europäischen Gerichtshofes (EuGH, z.B. <a href="https://curia.europa.eu/juris/document/document.jsf;jsessionid=5A3578B381EFB5838A235EEEE0BD4F63?text=&amp;docid=202543&amp;pageIndex=0&amp;doclang=DE&amp;mode=lst&amp;dir=&amp;occ=first&amp;part=1&amp;cid=4773630" target="_blank" rel="noreferrer noopener nofollow">C-210/16</a>, <a href="https://curia.europa.eu/juris/document/document.jsf?text=&amp;docid=203822&amp;pageIndex=0&amp;doclang=de&amp;mode=lst&amp;dir=&amp;occ=first&amp;part=1&amp;cid=4773711" target="_blank" rel="noreferrer noopener nofollow">C-25/17</a>, <a href="https://curia.europa.eu/juris/document/document.jsf?text=&amp;docid=216555&amp;pageIndex=0&amp;doclang=de&amp;mode=lst&amp;dir=&amp;occ=first&amp;part=1&amp;cid=4773802" target="_blank" rel="noreferrer noopener nofollow">C-40/17</a> sowie anhand der <a href="https://edpb.europa.eu/system/files/2023-10/edpb_guidelines_202007_controllerprocessor_final_de.pdf" target="_blank" rel="noreferrer noopener nofollow">Leitlinien 07/2020 des Europäischen Datenschutzausschusses</a> einige Anhaltspunkte.</p>



<p class="wp-block-paragraph">So ist zunächst festzuhalten, dass nach der Rechtsprechung des EuGH von einem weiten Verständnis für eine gemeinsame Verantwortlichkeit auszugehen ist. Begründet wird dies mit einem möglichst umfassenden Schutz für die Rechte und Freiheiten betroffener Personen. Dementsprechend ist es nach Ansicht des EuGH auch nicht erforderlich, dass die Verantwortlichen in einem gleichen Maß die Zwecke und Mittel der Datenverarbeitung festlegen, vielmehr wird ein geringes Maß an Mitbestimmung einer weiteren Partei als ausreichend anzusehen sein. Auch bedarf es keiner vertraglichen Fixierung, dass gemeinsame Zwecke verfolgt werden.</p>



<p class="wp-block-paragraph">Weiterhin kann ein gemeinsames Festlegen von Zwecken auch dann vorliegen, wenn die beteiligten Verantwortlichen eigene Verarbeitungszwecke verfolgen, dies von den weiteren Beteiligten jedoch zumindest akzeptiert wird. Ausschlaggebend ist ausschließlich, dass die gemeinsamen Verantwortlichen durch die Datenverarbeitung in ihrer Gesamtheit einen beiderseitigen Nutzen erzielen und die jeweiligen Verarbeitungsvorgänge miteinander untrennbar verbunden sind. Auch ein tatsächlicher Zugriff auf sämtliche der zu verarbeitenden personenbezogenen Daten muss nicht durch sämtliche Verantwortliche gegeben sein. Ausreichen kann hierbei beispielsweise die gemeinsame Nutzung der IT-Infrastruktur eines an der Verarbeitung Beteiligten.</p>



<p class="wp-block-paragraph">Zudem genügt es auch, dass ausschließlich einer der an der Verarbeitung Beteiligten die Mittel der Datenverarbeitung bereitstellt, welche durch die weiteren Beteiligten genutzt werden. Denn bereits die Entscheidung, ausschließlich die Mittel einer anderen Partei zu nutzen, kann eine Festlegung der Mittel einer Datenverarbeitung darstellen. Dieser Aspekt kann insbesondere im Rahmen einer cloudbasierten Nutzung standardisierter Anwendungen zu beachten sein, sofern der Diensteanbieter ebenfalls Verarbeitungen personenbezogener Daten (auch) zu eigenen Zwecken durchführt.</p>



<p class="wp-block-paragraph">Hervorzuheben ist jedoch auch, dass nicht jeder der angeführten Aspekte bereits für sich eine gemeinsame Verantwortlichkeit begründet. Ausschlaggebend ist stets die Zusammenschau der dargestellten Aspekte im Rahmen der konkret durchgeführten Datenverarbeitungen. Wie so oft bedarf es damit einer Entscheidung im Einzelfall, wobei unter Berücksichtigung der Rechenschaftspflicht gemäß Art. 5 Abs. 2 DS-GVO die Argumentation für oder gegen die Annahme einer gemeinsamen Verantwortlichkeit stets nachvollziehbar dokumentiert werden sollte.</p>



<h4 class="wp-block-heading"><br>Aktuelle Rechtsprechung</h4>



<p class="wp-block-paragraph">Im Rahmen eines aktuellen Urteils des EuGH (Urt. v. 5.12.2023 – Az.: <a href="https://curia.europa.eu/juris/document/document.jsf?text=&amp;docid=280324&amp;pageIndex=0&amp;doclang=de&amp;mode=lst&amp;dir=&amp;occ=first&amp;part=1&amp;cid=4773864" target="_blank" rel="noreferrer noopener nofollow">C-683/21</a>) wurden die zuvor dargestellten Aspekte noch einmal bekräftigt. Der EuGH führt dabei beispielsweise an, dass</p>



<ul class="wp-block-list">
<li><em>„eine Einrichtung, die ein Unternehmen mit der Entwicklung einer mobilen IT</em><em>‑Anwendung beauftragt und in diesem Zusammenhang an der Entscheidung </em><em>über die Zwecke und Mittel der </em><em>über die Anwendung vorgenommenen Verarbeitung personenbezogener Daten mitgewirkt hat, als Verantwortlicher im Sinne dieser Bestimmung angesehen werden kann, auch wenn sie selbst keine personenbezogene Daten betreffenden Verarbeitungsvorg</em><em>änge durchgef</em><em>ührt, keine ausdr</em><em>ückliche Einwilligung zur Durchf</em><em>ührung der konkreten Verarbeitungsvorg</em><em>änge oder zur Bereitstellung dieser mobilen Anwendung für die Öffentlichkeit gegeben und die mobile Anwendung nicht erworben hat, es sei denn, sie hat, bevor die Anwendung der Öffentlichkeit bereitgestellt wurde, dieser Bereitstellung und der sich daraus ergebenden Verarbeitung personenbezogener Daten ausdrücklich widersprochen.“</em></li>
</ul>



<ul class="wp-block-list">
<li><em>„die Einstufung von zwei Einrichtungen als gemeinsam Verantwortliche nicht voraussetzt, dass zwischen diesen Einrichtungen eine Vereinbarung über die Festlegung der Zwecke und Mittel der fraglichen Verarbeitung personenbezogener Daten oder eine Vereinbarung besteht, in der die Bedingungen der gemeinsamen Verantwortlichkeit für die Verarbeitung festgelegt sind.“</em></li>
</ul>



<h4 class="wp-block-heading"><br>Praxisbeispiele</h4>



<p class="wp-block-paragraph">Im Rahmen der benannten Leitlinien des Europäischen Datenschutzausschusses werden eine Reihe von Praxisbeispielen benannt, in denen regelmäßig eine gemeinsame Verantwortlichkeit anzunehmen ist:</p>



<ul class="wp-block-list">
<li>Durchführung eines gemeinsamen Forschungsprojektes durch mehrere Forschungsinstitute, wobei jedes Forschungsinstitut in seinem Besitz befindliche personenbezogene Daten in die bestehende Plattform eines der Forschungsinstitute eingibt.</li>
</ul>



<ul class="wp-block-list">
<li>Gemeinsame Veranstaltung zweier Unternehmen unter gemeinschaftlicher Nutzung der jeweiligen Kundendatenbanken. Die Modalitäten für die Versendung der Einladungen, die Umsetzung der Rückmeldungen sowie anschließende Vermarktungsmaßnahmen werden ebenfalls gemeinsam festgelegt.</li>
</ul>



<ul class="wp-block-list">
<li>Unterstützung eines Unternehmens bezüglich der Einstellung von Beschäftigten, wobei das unterstützende Unternehmen personenbezogene Daten aus einer eigenen Datenbank sowie aus den vom anderen Unternehmen bereitgestellten Lebensläufen nutzt.</li>
</ul>



<p class="wp-block-paragraph">Auch das Führen einer gemeinsamen Kundendatenbank durch mehrere, rechtlich selbständige Unternehmen begründet eine gemeinsame Verantwortlichkeit (Der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit, <a href="https://datenschutz-hamburg.de/fileadmin/user_upload/HmbBfDI/Datenschutz/Taetigkeitsberichte_Datenschutz/Taetigkeitsberichte_PDF/29._Taetigkeitsbericht_Datenschutz_2020.PDF" target="_blank" rel="noreferrer noopener nofollow">Tätigkeitsbericht 2020</a>, S. 119). Das Fehlen einer Vereinbarung zur gemeinsamen Verantwortlichkeit hat im vorliegenden Fall zu einem Bußgeld in Höhe von 13.000 Euro geführt.</p>



<p class="wp-block-paragraph">Regelmäßig liegt beispielsweise keine gemeinsame Verantwortlichkeit vor, sofern Unternehmen Arbeitnehmerdaten an die Steuerbehörden übermitteln, mehrere Unternehmen einer Unternehmensgruppe eine gemeinsame Datenbank nutzen, wobei jedes Unternehmen ausschließlich Daten des eigenen Unternehmens einsehen kann sowie in Fällen, in denen mehrere Behörden gesetzlich dazu verpflichtet sind, ein bestimmtes System einer anderen Behörde zur Dateneingabe zu nutzen.</p>



<h4 class="wp-block-heading"><br>Vertrag und Informationspflichten</h4>



<p class="wp-block-paragraph">Liegt eine gemeinsame Verantwortlichkeit vor, ist gemäß Art. 26 Abs. 1 Satz 2 DS-GVO zwischen den Beteiligten eine Vereinbarung abzuschließen, die in transparenter Form die jeweiligen Pflichten der Vertragsparteien festlegt. Dies betrifft insbesondere die Gewährleistung der Rechte betroffener Personen, die Bereitstellung von Informationspflichten sowie gegebenenfalls Kontaktpersonen. Weiterhin muss die Vereinbarung die jeweiligen tatsächlichen Funktionen und Beziehungen der Beteiligten widerspiegeln. Ergänzend zu den Angaben aus Art. 13 und Art. 14 DS-GVO, sind den betroffenen Personen gemäß Art. 26 Abs. 2 Satz 2 DS-GVO die wesentlichen Inhalte der Vereinbarung zur Verfügung zu stellen.</p>



<h4 class="wp-block-heading"><br>Fazit</h4>



<p class="wp-block-paragraph">In der Praxis sind eigene Verantwortlichkeit, Auftragsverarbeitung und gemeinsame Verantwortlichkeit klar voneinander zu trennen. Hierbei können sich in der Praxis jedoch Schwierigkeiten ergeben, da die Zusammenschau unterschiedlicher Aspekte teilweise einen gewissen Interpretationsspielraum ermöglicht. Unter Berücksichtigung der Rechenschaftspflicht sollten Verantwortliche in jedem Fall die Entscheidung für oder gegen die Annahme einer gemeinsamen Verantwortlichkeit dokumentieren. Wir das Vorliegen einer gemeinsamen Verantwortlichkeit angenommen, ist ein entsprechender Vertrag gemäß den Anforderungen des Art. 26 DS-GVO abzuschließen.</p>



<div style="height:20px" aria-hidden="true" class="wp-block-spacer"></div>



<p class="wp-block-paragraph"><strong>Über den Autor:</strong> Max Just, LL.M. ist Wirtschaftsjurist und als externer Datenschutz- und Informationssicherheitsbeauftragter beim DID Dresdner Institut für Datenschutz tätig. Neben diversen öffentlichen Stellen berät er ebenfalls verschiedene IT- und mittelständische Unternehmen. Im Silicon Saxony e.V. nimmt er die Funktion als Leiter des Arbeitskreises <em>Privacy &amp; Security</em> wahr. Für Anregungen und Reaktionen zu diesem Beitrag können Sie den Autor gern per <a href="mailto:m.just@dids.de" target="_blank" rel="noreferrer noopener">E-Mail</a> kontaktieren.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Wann liegt eine Auftragsverarbeitung vor?</title>
		<link>https://www.dids.de/wann-liegt-eine-auftragsverarbeitung-vor/</link>
		
		<dc:creator><![CDATA[Dresdner Institut für Datenschutz]]></dc:creator>
		<pubDate>Mon, 23 Oct 2023 08:00:00 +0000</pubDate>
				<category><![CDATA[Auftragsverarbeitung]]></category>
		<category><![CDATA[Datenschutzkonferenz]]></category>
		<category><![CDATA[Europäischer Datenschutzausschuss]]></category>
		<category><![CDATA[Gemeinsame Verantwortlichkeit]]></category>
		<category><![CDATA[Verantwortlichkeit]]></category>
		<guid isPermaLink="false">https://www.dids.de/?p=19752</guid>

					<description><![CDATA[Durch die zunehmende Komplexität von Arbeitsprozessen und die fortschreitende Spezialisierung von Organisationen werden immer öfter auch die Verarbeitungen personenbezogener Daten an andere Stellen ausgelagert. In der Praxis ergeben sich hierbei immer öfter Schwierigkeiten in der Einschätzung des (datenschutz-)rechtlichen Verhältnisses zwischen den beteiligten Vertragsparteien. Eine bedeutende Rolle nimmt in diesem Zusammenhang ... <p class="read-more-container"><a title="Wann liegt eine Auftragsverarbeitung vor?" class="read-more button" href="https://www.dids.de/wann-liegt-eine-auftragsverarbeitung-vor/#more-19752" aria-label="Mehr Informationen über Wann liegt eine Auftragsverarbeitung vor?">LESEN</a></p>]]></description>
										<content:encoded><![CDATA[
<figure class="gb-block-image gb-block-image-91ba7096"><a href="mailto:zentrale@dids.de?subject=Anmeldung%20Datenschutzsprechstunde&amp;body=Sehr%20geehrte%20Damen%20und%20Herren,%0D%0A%0D%0Agern%20möchte%20ich%20mich%20für%20die%20nächste%20Datenschutzsprechstunde%20anmelden.%0D%0A%0D%0AMit%20freundlichen%20Grüßen" target="_blank" rel="noopener noreferrer nofollow sponsored"><img loading="lazy" decoding="async" width="1000" height="1" class="gb-image gb-image-91ba7096" src="https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde.png" alt="Wann liegt eine Auftragsverarbeitung vor?" title="Datenschutzsprechstunde" srcset="https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde.png 1000w, https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde-300x1.png 300w, https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde-150x1.png 150w, https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde-768x1.png 768w" sizes="auto, (max-width: 1000px) 100vw, 1000px" /></a></figure>



<p class="wp-block-paragraph"><br>Durch die zunehmende Komplexität von Arbeitsprozessen und die fortschreitende Spezialisierung von Organisationen werden immer öfter auch die Verarbeitungen personenbezogener Daten an andere Stellen ausgelagert. In der Praxis ergeben sich hierbei immer öfter Schwierigkeiten in der Einschätzung des (datenschutz-)rechtlichen Verhältnisses zwischen den beteiligten Vertragsparteien. Eine bedeutende Rolle nimmt in diesem Zusammenhang die sogenannte Auftragsverarbeitung ein. Der nachfolgende Beitrag soll Anhaltspunkte liefern, in welchen Konstellationen eine Auftragsverarbeitung regelmäßig anzunehmen ist.</p>



<h4 class="wp-block-heading"><br>Verantwortlicher, Auftragsverarbeiter, gemeinsam Verantwortliche</h4>



<p class="wp-block-paragraph">Zur Klärung der Frage, in welchen konkreten Fällen eine Auftragsverarbeitung vorliegt, sind zunächst die Begrifflichkeiten des Verantwortlichen, des Auftragsverarbeiters sowie der gemeinsam Verantwortlichen anhand der Definitionen in der Datenschutz-Grundverordnung aufzugreifen.</p>



<p class="wp-block-paragraph">Bei einem <strong>Verantwortlichen</strong> handelt es sich gemäß Art. 4 Nr. 7 DS-GVO um jede „<em>natürliche oder juristische Person, Behörde, Einrichtung, die allein oder gemeinsam mit anderen über die Zwecke und Mittel der Verarbeitung von personenbezogenen Daten entscheidet [&#8230;]</em>.“ In Abgrenzung hierzu, handelt es sich gemäß Art. 4 Nr. 8 DS-GVO bei einem <strong>Auftragsverarbeiter</strong> um jede „<em>natürliche oder juristische Person, Behörde, Einrichtung oder andere Stelle, die personenbezogene Daten im Auftrag des Verantwortlichen verarbeitet</em>.“ Der Verantwortliche definiert sich somit insbesondere dadurch, dass dieser stets die Zwecke und Mittel der Datenverarbeitung festlegt, also über das „ob“ und „wie“ der Datenverarbeitung entscheidet, wohingegen der Auftragsverarbeiter eben diese Datenverarbeitung lediglich auf Weisung umsetzt. </p>



<p class="wp-block-paragraph">Legt ein Verantwortlicher mit einem oder mehreren weiteren Verantwortlichen gemeinsam die Zwecke und Mittel der Datenverarbeitung fest, handelt es sich gemäß Art. 26 Abs. 1 Satz 1 DS-GVO um <strong>gemeinsam Verantwortliche</strong>.</p>



<p class="wp-block-paragraph">Eine saubere Unterscheidung dieser Begrifflichkeiten hat in der Praxis eine große Bedeutung, da je nach Konstellation <a href="https://www.dids.de/vereinbarung-nach-art-26-oder-art-28-ds-gvo/">unterschiedliche Vertragswerke</a> zugrunde zu legen sind und sich auch die Haftungsregelungen unterscheiden können. So ist unter Beachtung des Art. 82 Abs. 2 Satz 2 DS-GVO eine Haftung des Verantwortlichen für Tätigkeiten des Auftragsverarbeiter grundsätzlich nicht ausgeschlossen.</p>


<div class="gb-container gb-container-88084b0a">

<h4 class="wp-block-heading"><br>Voraussetzungen für eine Auftragsverarbeitung</h4>

</div>


<p class="wp-block-paragraph">Der Europäische Datenschutzausschuss (EDSA) nennt in seinen <a href="https://edpb.europa.eu/our-work-tools/our-documents/guidelines/guidelines-072020-concepts-controller-and-processor-gdpr_de" target="_blank" rel="noreferrer noopener nofollow">Leitlinien 07/2020 zu den Begriffen „Verantwortlicher“ und „Auftragsverarbeiter“ in der DS-GVO</a> zwei grundsätzliche Voraussetzungen zur Einstufung als Auftragsverarbeiter. Einerseits muss es sich bei einem Auftragsverarbeiter um eine von dem Verantwortlichen getrennten Stelle handeln, andererseits muss dieser die personenbezogenen Daten <em>im Auftrag</em> des Verantwortlichen verarbeiten.</p>



<p class="wp-block-paragraph">Das erstgenannte Kriterium bedarf keiner näheren Betrachtung, dient es insbesondere der Klarstellung, dass Fachabteilungen innerhalb eines Verantwortlichen gegenseitig keine Auftragsverarbeitungen durchführen können. Hingegen sind &nbsp;Unternehmen innerhalb eines Konzernverbundes regelmäßig jeweils als eigenständige Verantwortliche einzustufen, sodass diese gegenseitig Auftragsverarbeitungen erbringen können, z.B. in Form von Shared Services.</p>



<p class="wp-block-paragraph">In der Praxis liegt der Streitpunkt jedoch viel häufiger bei der Frage, ob im jeweiligen Einzelfall eine Verarbeitung personenbezogener Daten <em>im Auftrag</em> erfolgt. Der EDSA definiert in den Leitlinien das <em>Handeln im Auftrag</em> in Anlehnung an das Rechtskonzept der Delegation als <em>Dienen im Interesse eines anderen</em>. Im datenschutzrechtlichen Kontext bedeute dies, dass „<em>ein Auftragsverarbeiter die Weisungen des Verantwortlichen zumindest in Beug auf den Zweck der Verarbeitung und die wesentlichen Elemente der Mittel</em>“ umzusetzen hat. Weiterhin schließe ein Handeln im Auftrag des Verantwortlichen die Verarbeitung personenbezogener Daten zu eigenen Zwecken des Auftragsverarbeiter aus, diesen Schluss lasse insbesondere Art. 28 Abs. 10 DS-GVO zu.</p>



<p class="wp-block-paragraph">Aus den Ausführungen des EDSA ergibt sich jedoch zwangsläufig die Anschlussfrage nach den <em>wesentlichen</em> und den <em>unwesentlichen Elementen</em> der Mittel einer Datenverarbeitung. Der EDSA nimmt in den benannten Leitlinien folgende Zuweisung vor: Die Festlegung <em>wesentlicher</em> Elemente obliege stets dem Verantwortlichen. Dabei handele es sich um Kriterien, die in einem engen Zusammenhang mit dem Zweck und dem Umfang der Datenverarbeitung stehen, also insbesondere die Art der verarbeiteten personenbezogenen Daten, die Kategorien der betroffenen Personen, die Dauer der Verarbeitung sowie die Kategorien von Empfängern. Bei <em>unwesentlichen</em> Elementen handele es sich hingegen insbesondere um „<em>praktische Aspekte der Umsetzung</em>“ oder umzusetzende Sicherheitsmaßnahmen.</p>



<h4 class="wp-block-heading"><br>Eine Besonderheit: Die Bereitstellung von Cloud-Anwendungen</h4>



<p class="wp-block-paragraph">Im Kontext der seitens des EDSA aufgestellten Kriterien stellt sich nun die Frage, ob die Nutzung cloudbasierter Anwendungen dann überhaupt eine Auftragsverarbeitung darstellt. Es könnte behauptet werden, allein der Cloudanbieter sei in der Lage über die wesentlichen Elemente bezüglich der Mittel einer Datenverarbeitung zu entscheiden. Schließlich darf die Möglichkeit zur Einflussnahme des Verantwortlichen auf die Datenverarbeitung, zum Beispiel hinsichtlich der konkreten Speicherdauer oder der Übermittlung an Unter-Auftragsverarbeiter, eines weltweit agierenden Cloudanbieters ernsthaft angezweifelt werden.</p>



<p class="wp-block-paragraph">Doch auch hierauf findet der EDSA eine nachvollziehbare Antwort: „<em>Selbst wenn der Auftragsverarbeiter eine Dienstleistung anbietet, die vorab in einer bestimmten Weise definiert wurde, muss er dem Verantwortlichen eine ausführliche Beschreibung der Dienstleistung vorlegen und der Verantwortliche muss die endgültige Entscheidung treffen, die Art und Weise der Verarbeitung aktiv zu genehmigen und erforderlichenfalls Änderungen zu verlangen. Des Weiteren kann der Auftragsverarbeiter die wesentlichen Elemente der Verarbeitung zu einem späteren Zeitpunkt nicht ohne Zustimmung des Verantwortlichen ändern</em>.“ </p>



<p class="wp-block-paragraph">Eine Auftragsverarbeitung kann demnach also auch dann vorliegen, wenn der Auftragnehmer wesentliche Elemente der Datenverarbeitung vorab festlegt, dem Auftraggeber jedoch zumindest die Einflussnahme hinsichtlich der tatsächlichen Durchführung der Datenverarbeitung möglich ist. Dies gelte auch dann, wenn der Auftraggeber ausschließlich zwischen Auftragsvergabe (Datenverarbeitung findet statt) und keiner Auftragsvergabe (Datenverarbeitung bleibt aus) wählen kann.</p>



<p class="wp-block-paragraph">Übrigens liegt nach Ansicht des EDSA auch dann eine Auftragsverarbeitung vor, sofern die Verarbeitung personenbezogener Daten nicht den hauptsächlichen oder vorrangigen Gegenstand der angebotenen Dienstleistung darstellt. Dies ist beispielsweise dann relevant, sofern innerhalb der Cloud-Anwendung primär keine personenbezogenen Daten gespeichert, aber zur Gewährleistung einer ordnungsgemäßen Funktionalität personenbezogene Daten in Form von IP-Adressen und Zugriffszeiten verarbeitet werden müssen.</p>



<h4 class="wp-block-heading"><br>Typische Auftragsverarbeitungen</h4>



<p class="wp-block-paragraph">Fernab dieses Anwendungsfalls haben die unabhängigen Datenschutzbehörden des Bundes und der Länder (Datenschutzkonferenz, kurz: DSK) im Rahmen ihres <a href="https://www.datenschutzkonferenz-online.de/media/kp/dsk_kpnr_13.pdf" target="_blank" rel="noreferrer noopener nofollow">Kurzpapier Nr. 13</a> bereits im Jahr 2018 eine Reihe weiterer typischer Auftragsverarbeitungen benannt. Hierzu gehören beispielsweise Datenverarbeitungen im Zusammenhang mit der Lohn- und Gehaltsabrechnung sowie der Finanzbuchhaltung; die Adressverarbeitung durch einen Lettershop; die Datenträgerentsorgung durch einen Dienstleister sowie die Prüfung und Wartung von Datenverarbeitungsanlagen, sofern dabei ein Zugriff auf personenbezogene Daten nicht ausgeschlossen werden kann.</p>



<p class="wp-block-paragraph">Im Gegensatz dazu ist eine Auftragsverarbeitung jedoch regelmäßig ausgeschlossen, wenn Datenverarbeitungen durch einen Berufsgeheimnisträger (z.B. Steuerberater, Rechtsanwälte, Wirtschaftsprüfer) durchgeführt werden und die jeweilige Tätigkeit dem Berufsrecht unterliegt, das heißt grundsätzlich weisungsfrei und demnach eigenständig ausgeübt werden muss.</p>



<h4 class="wp-block-heading"><br>Fazit</h4>



<p class="wp-block-paragraph">Auch wenn die Einschätzung der datenschutzrechtlichen Verhältnisse zwischen den datenverarbeitenden Stellen nicht immer einfach ist, so bieten die benannten Veröffentlichungen des EDSA und der DSK sinnvolle Kriterien und Anwendungsbeispiele. Wird das Vorliegen einer Auftragsverarbeitung festgestellt, ist zwischen den beteiligten Vertragsparteien zwingend ein Vertrag zur Auftragsverarbeitung abzuschließen. Hierbei <a href="https://www.dids.de/pruefung-von-vertraegen-zur-auftragsverarbeitung/" target="_blank" rel="noreferrer noopener">muss vorab geprüft werden</a>, ob der Vertrag sämtliche der durch Art. 28 DS-GVO geforderte Inhalte bereithält. Auch dabei ist der Datenschutzbeauftragte Freund und Helfer.</p>



<div style="height:20px" aria-hidden="true" class="wp-block-spacer"></div>



<p class="wp-block-paragraph"><strong>Über den Autor:</strong> Max Just, LL.M. ist Wirtschaftsjurist und als externer Datenschutz- und Informationssicherheitsbeauftragter beim DID Dresdner Institut für Datenschutz tätig. Neben diversen öffentlichen Stellen berät er ebenfalls verschiedene IT- und mittelständische Unternehmen. Im Silicon Saxony e.V. nimmt er die Funktion als Leiter des Arbeitskreises <em>Privacy &amp; Security</em> wahr. Für Anregungen und Reaktionen zu diesem Beitrag können Sie den Autor gern per <a href="mailto:m.just@dids.de" target="_blank" rel="noreferrer noopener">E-Mail</a> kontaktieren.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Vereinbarung nach Art. 26 oder Art. 28 DS-GVO?</title>
		<link>https://www.dids.de/vereinbarung-nach-art-26-oder-art-28-ds-gvo/</link>
		
		<dc:creator><![CDATA[Ralph Wagner]]></dc:creator>
		<pubDate>Mon, 07 Aug 2023 08:00:00 +0000</pubDate>
				<category><![CDATA[Rechtsprechung]]></category>
		<category><![CDATA[Auftragsverarbeitung]]></category>
		<category><![CDATA[Europäischer Gerichtshof]]></category>
		<category><![CDATA[Gemeinsame Verantwortlichkeit]]></category>
		<category><![CDATA[Urteil]]></category>
		<category><![CDATA[Verantwortlichkeit]]></category>
		<guid isPermaLink="false">https://www.dids.de/?p=19601</guid>

					<description><![CDATA[Bewirkt eine falsche Zuordnung trotz Vorliegen einer Vereinbarung zwangsläufig die Rechtswidrigkeit der Datenverarbeitung? Jede und Jeder hat es schon erlebt: Geprüft werden Datenverarbeitungen, an denen verschiedene verantwortliche Stellen beteiligt sind. Am schönsten ist es natürlich, wenn die Prüfung gesetzeskonform vor Beginn der Verarbeitungen erfolgen kann. Oft fällt es dann schwer ... <p class="read-more-container"><a title="Vereinbarung nach Art. 26 oder Art. 28 DS-GVO?" class="read-more button" href="https://www.dids.de/vereinbarung-nach-art-26-oder-art-28-ds-gvo/#more-19601" aria-label="Mehr Informationen über Vereinbarung nach Art. 26 oder Art. 28 DS-GVO?">LESEN</a></p>]]></description>
										<content:encoded><![CDATA[
<figure class="gb-block-image gb-block-image-91ba7096"><a href="mailto:zentrale@dids.de?subject=Anmeldung%20Datenschutzsprechstunde&amp;body=Sehr%20geehrte%20Damen%20und%20Herren,%0D%0A%0D%0Agern%20möchte%20ich%20mich%20für%20die%20nächste%20Datenschutzsprechstunde%20anmelden.%0D%0A%0D%0AMit%20freundlichen%20Grüßen" target="_blank" rel="noopener noreferrer nofollow sponsored"><img loading="lazy" decoding="async" width="1000" height="1" class="gb-image gb-image-91ba7096" src="https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde.png" alt="Vereinbarung nach Art. 26 oder Art. 28 DS-GVO?" title="Datenschutzsprechstunde" srcset="https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde.png 1000w, https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde-300x1.png 300w, https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde-150x1.png 150w, https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde-768x1.png 768w" sizes="auto, (max-width: 1000px) 100vw, 1000px" /></a></figure>



<p class="wp-block-paragraph"><br>Bewirkt eine falsche Zuordnung trotz Vorliegen einer Vereinbarung zwangsläufig die Rechtswidrigkeit der Datenverarbeitung? Jede und Jeder hat es schon erlebt: Geprüft werden Datenverarbeitungen, an denen verschiedene verantwortliche Stellen beteiligt sind. Am schönsten ist es natürlich, wenn die Prüfung gesetzeskonform vor Beginn der Verarbeitungen erfolgen kann. Oft fällt es dann schwer zu entscheiden – und ist vielleicht auch zwischen den beteiligten Stellen strittig – wie die Rollen verteilt sind: </p>



<p class="wp-block-paragraph">Gemeinsame Verarbeitung, weil mehrere Verantwortliche personenbezogene Daten für einen gemeinsamen Zweck verarbeiten oder jedenfalls gemeinsam personenbezogene Daten verarbeitet werden, wenn auch teils für verschiedene Zwecke? Oder doch Auftragsverarbeitung, bei der ein Dienstleister die Datenverarbeitung nach den Weisungen des Auftraggebers erledigt? In der Praxis gilt bekanntlich: Je komplexer die Dienstleistung, desto weitgehender wird die Art und Weise der Datenverarbeitung vom Dienstleister geprägt und vom Auftraggeber „nur akzeptiert“. Oder hat der Dienstleister eventuell „mehrere Hüte auf“, nämlich den des Auftragsverarbeiters, bei bestimmten Verarbeitungszwecken aber auch den der eigenverantwortlich agierenden Stelle?</p>



<h4 class="wp-block-heading"><br>Zuordnung muss dokumentiert getroffen werden</h4>



<p class="wp-block-paragraph">Tatsächlich lassen sich nicht alle Anwendungsfälle momentan sicher und eindeutig zuordnen. Auch die Rechtsprechung – insbesondere der Europäische Gerichtshof (EuGH) – wird in den nächsten Jahren zwar einige zweifelhafte Konstellationen klären, aber nicht umfassend jeden Zweifel ausräumen. Schon jetzt und auch in Zukunft gilt sinnvollerweise: Geschuldet ist eine sorgfältige, ergebnisoffene Prüfung und jedenfalls eine Vereinbarung in Textform zwischen den Beteiligten, welche die Datenschutzpflichten klar regelt.</p>



<p class="wp-block-paragraph">Diese Vorgehensweise verträgt sich bestens mit der EuGH-Entscheidung vom 04.05.2023 (<a href="https://curia.europa.eu/juris/document/document.jsf;jsessionid=6C164B56889042485996E9BC7EB369DF?text=&amp;docid=273289&amp;pageIndex=0&amp;doclang=DE&amp;mode=req&amp;dir=&amp;occ=first&amp;part=1&amp;cid=3249661" target="_blank" rel="noreferrer noopener nofollow">Az. C-60/22</a>): Der EuGH hatte zu klären, ob bei unzutreffender oder fehlender Vereinbarung für eine gemeinsame Verantwortung schon dieser formale Mangel dazu führt, sämtliche zugehörige Datenverarbeitungen als rechtswidrig zu beachten. Er hat diese Frage verneint. Das heißt: Wer bei Verarbeitungen in gemeinsamer Verantwortung (nichts anderes gilt dann bei Auftragsverarbeitungen) die gesetzlich vorgeschriebene Vereinbarung in Textform gar nicht oder nur fehlerhaft erstellt, verletzt das Datenschutzrecht und begeht eine Ordnungswidrigkeit. Der formale Fehler führt aber nicht zwingend zur materiellen Rechtswidrigkeit aller zugehörigen Datenverarbeitungen. Diese sind vielmehr rechtlich nach den allgemeinen Grundsätzen, dem Vorhandensein einer Rechtsgrundlage – z.B. Einwilligung oder Gesetz –, die Einhaltung der Grundsätze der Datenverarbeitung sowie die Gewährleistung ausreichender technischer und organisatorischer Maßnahmen zu prüfen.</p>



<h4 class="wp-block-heading"><br>Umsetzung in der Praxis</h4>



<p class="wp-block-paragraph">Praktische Empfehlung für die eingangs genannten Zweifelsfälle also: Vereinbarung in Textform treffen und Pflichten verteilen. Ob man sich bei der Überschrift („Vereinbarung zur gemeinsamen Verarbeitung“, „Vereinbarung zur Auftragsverarbeitung“ etc.) vergriffen hat, ist weniger (weit weniger) wichtig als die Rechtsgrundlage der Verarbeitung und ausreichende Datensicherheit. Wenn der Streit über die Verarbeiter-Rollen also gar nicht formal lösbar ist, darf der Vertragstitel z.B. auch lauten „Datenschutz-Vereinbarung“. Der Folgefehler einer falschen Dokumentation (z.B. Verzeichnis der Verarbeitungstätigkeiten als Auftragsverarbeiter anstelle Verantwortlicher) führt ebenfalls nicht zu einer Rechtswidrigkeit der einzelnen Verarbeitung und auch nicht etwa zu einem Löschanspruch der betroffenen Personen.</p>



<div style="height:20px" aria-hidden="true" class="wp-block-spacer"></div>



<p class="wp-block-paragraph"><strong>Über den Autor:</strong> Prof. Dr. Ralph Wagner ist Vorstand des DID Dresdner Institut für Datenschutz, Vorsitzender des ERFA-Kreis Sachsen der Gesellschaft für Datenschutz und Datensicherheit e.V. (GDD) sowie Mitglied des Ausschusses für Datenschutzrecht der Bundesrechtsanwaltskammer (BRAK). Als Honorarprofessor an der Technischen Universität Dresden hält er regelmäßig Vorlesungen und Seminare zum Thema Datenschutzrecht. Für Anregungen und Reaktionen zu diesem Beitrag können Sie den Autor gern per <a href="mailto:r.wagner@dids.de" target="_blank" rel="noreferrer noopener">E-Mail</a> kontaktieren.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Datenschutzrechtliche Anforderungen bei der Nutzung von KI</title>
		<link>https://www.dids.de/datenschutzrechtliche-anforderungen-bei-der-nutzung-von-ki/</link>
		
		<dc:creator><![CDATA[Dresdner Institut für Datenschutz]]></dc:creator>
		<pubDate>Mon, 31 Jul 2023 08:00:00 +0000</pubDate>
				<category><![CDATA[Allgemein]]></category>
		<category><![CDATA[Auftragsverarbeitung]]></category>
		<category><![CDATA[Datenschutz-Folgenabschätzung]]></category>
		<category><![CDATA[Drittlandübermittlung]]></category>
		<category><![CDATA[Künstliche Intelligenz]]></category>
		<category><![CDATA[Transparenz]]></category>
		<guid isPermaLink="false">https://www.dids.de/?p=19687</guid>

					<description><![CDATA[Die Nutzung von künstlicher Intelligenz (KI) im privaten und dienstlichen Kontext hat in den letzten Monaten stark zugenommen. Das mag insbesondere an der medialen Aufmerksamkeit im Zusammenhang mit dem Chatbot ChatGPT liegen, jedoch gibt es auch darüber hinaus eine Reihe nützlicher Anwendungen, die sich KI zunutze machen. Auch nationale und ... <p class="read-more-container"><a title="Datenschutzrechtliche Anforderungen bei der Nutzung von KI" class="read-more button" href="https://www.dids.de/datenschutzrechtliche-anforderungen-bei-der-nutzung-von-ki/#more-19687" aria-label="Mehr Informationen über Datenschutzrechtliche Anforderungen bei der Nutzung von KI">LESEN</a></p>]]></description>
										<content:encoded><![CDATA[
<figure class="gb-block-image gb-block-image-91ba7096"><a href="mailto:zentrale@dids.de?subject=Anmeldung%20Datenschutzsprechstunde&amp;body=Sehr%20geehrte%20Damen%20und%20Herren,%0D%0A%0D%0Agern%20möchte%20ich%20mich%20für%20die%20nächste%20Datenschutzsprechstunde%20anmelden.%0D%0A%0D%0AMit%20freundlichen%20Grüßen" target="_blank" rel="noopener noreferrer nofollow sponsored"><img loading="lazy" decoding="async" width="1000" height="1" class="gb-image gb-image-91ba7096" src="https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde.png" alt="Datenschutzrechtliche Anforderungen bei der Nutzung von KI" title="Datenschutzsprechstunde" srcset="https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde.png 1000w, https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde-300x1.png 300w, https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde-150x1.png 150w, https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde-768x1.png 768w" sizes="auto, (max-width: 1000px) 100vw, 1000px" /></a></figure>



<p class="wp-block-paragraph"><br>Die Nutzung von künstlicher Intelligenz (KI) im privaten und dienstlichen Kontext hat in den letzten Monaten stark zugenommen. Das mag insbesondere an der medialen Aufmerksamkeit im Zusammenhang mit dem Chatbot ChatGPT liegen, jedoch gibt es auch darüber hinaus eine Reihe nützlicher Anwendungen, die sich KI zunutze machen. Auch nationale und lokale Unternehmen haben die Chancen erkannt, so beispielsweise die DeepL SE (Köln) mit ihrer Anwendung <a href="https://www.deepl.com/de/blog/introducing-deepl-write" target="_blank" rel="noreferrer noopener nofollow">DeepL Write</a> oder die SpeechMind GmbH (Dresden) mit <a href="https://www.speechmind.com/" target="_blank" rel="noreferrer noopener nofollow">ihrer KI-Anwendung zur Meetingdokumentation</a>. Doch manchmal scheinen sich die Nutzung von KI und die Einhaltung datenschutzrechtlicher Anforderungen zu widersprechen, wie beispielsweise <a href="https://www.tagesschau.de/ausland/europa/chatgpt-italien-100.html" target="_blank" rel="noreferrer noopener nofollow">das temporäre Verbot von ChatGPT in Italien</a> gezeigt hat. Dies wirft für Verantwortliche die grundsätzliche Frage auf: Ist KI überhaupt datenschutzkonform einsetzbar?</p>



<h4 class="wp-block-heading"><br>Zulässigkeit &amp; Rechtsgrundlagen</h4>



<p class="wp-block-paragraph">Sobald durch die Nutzung von KI-Anwendungen personenbezogene Daten i.S.d. Art. 4 Nr. 1 DS-GVO außerhalb der persönlichen oder familiären Sphäre verarbeitet werden, sind die Anforderungen der Datenschutz-Grundverordnung (DS-GVO) umzusetzen. Bereits hieraus ergibt sich die grundsätzliche Empfehlung – wo sinnvoll umsetzbar – im Zusammenhang mit KI ausschließlich <a href="https://stiftungdatenschutz.org/fileadmin/Redaktion/Dokumente/Anonymisierung_personenbezogener_Daten/SDS_Studie_Praxisleitfaden-Anonymisieren-Web_01.pdf" target="_blank" rel="noreferrer noopener nofollow">vollständig anonymisierte Daten</a> zu nutzen. Lässt sich ein Personenbezug nicht vermeiden, bedarf es einer belastbaren Rechtsgrundlage nach Art. 6 Abs. 1 DS-GVO. So können Datenverarbeitungen insbesondere auf eine transparente und freiwillige Einwilligung, auf eine vertragliche Beziehung – soweit die Nutzung von KI zur Erbringung der vertraglichen Leistungen zwingend erforderlich ist – und auf das berechtigte Interesse des Verantwortlichen gestützt werden, sofern dieser nachweisen kann, dass die berechtigten Interessen die Grundrechte und -freiheiten des Einzelnen überwiegen.</p>



<p class="wp-block-paragraph">Besondere Anforderungen können sich zusätzlich im Gesundheitsbereich mit besonders schützenswerten personenbezogenen Daten (Art. 9 DS-GVO) oder im Beschäftigtendatenschutz (§ 26 BDSG [Bundesdatenschutzgesetz]) ergeben. Im Ober-Unterordnungsverhältnis zwischen Arbeitgeber und Arbeitnehmer ist oftmals die Freiwilligkeit einer Einwilligung anzuzweifeln. Im Zusammenhang mit der Aufnahme und Verarbeitung des gesprochenen Wortes ist zudem die Norm des § 201 StGB (Strafgesetzbuch) zwingend zu beachten!</p>



<h4 class="wp-block-heading"><br>Auftragsverarbeitung &amp; Gemeinsame Verantwortlichkeit</h4>



<p class="wp-block-paragraph">In der Regel werden bei der Nutzung von KI-Anwendungen personenbezogene Daten (z.B. IP-Adressen) im Auftrag des Verantwortlichen durch den Anbieter der jeweiligen Anwendung verarbeitet. In diesem Fall ist zwischen Auftraggeber (Verantwortlicher) und Auftragnehmer (Anbieter) ein Vertrag zur Auftragsverarbeitung entsprechend des Art. 28 DS-GVO abzuschließen. Dabei hat der Verantwortliche gemäß Art. 28 Abs. 1 DS-GVO sicherzustellen, dass „<em>dieser nur mit Auftragsverarbeitern [zusammenarbeitet], die hinreichend Garantien dafür bieten, dass geeignete technische und organisatorische Maßnahmen so durchgeführt werden, dass die Verarbeitung im Einklang mit den Anforderungen dieser Verordnung erfolgt und den Schutz der Rechte der betroffenen Person gewährleistet.</em>“ Der Vertrag zur Auftragsverarbeitung muss zwingend die Inhalte aus Art. 28 Abs. 3 DS-GVO abbilden.</p>



<p class="wp-block-paragraph">Eine Besonderheit gilt darüber hinaus, wenn der Anbieter einer KI-Anwendung die personenbezogenen Daten des Verantwortlichen nicht ausschließlich weisungsgebunden, sondern ebenfalls zu eigenen Zwecken, beispielsweise zur Verbesserung der KI-Anwendung nutzt. In einem solchen Fall liegt in der Regel eine gemeinsame Verantwortlichkeit i.S.d. Art. 26 DS-GVO vor. Auch diesbezüglich ist ein spezieller datenschutzrechtlicher Vertrag zu schließen, wobei die wesentlichen Inhalte für die von der Verarbeitung betroffenen Person zur Verfügung gestellt werden müssen (Art. 26 Abs. 2 Satz 2 DS-GVO).</p>



<h4 class="wp-block-heading"><br>Grundsätze der Datenverarbeitung</h4>



<p class="wp-block-paragraph">Weiterhin sind im Rahmen der Nutzung der KI-Anwendung die Grundsätze der Verarbeitung gemäß Art. 5 Abs.&nbsp;1 DS-GVO einzuhalten. Hierzu zählen beispielsweise der Grundsatz der Datenminimierung oder der Grundsatz der Speicherbegrenzung. Diese Grundsätze hat der Anbieter der KI-Anwendung im besten Fall bereits unter Berücksichtigung des Art. 25 DS-GVO – „<a href="https://www.dids.de/datenschutz-durch-technikgestaltung-und-datenschutzfreundliche-voreinstellungen/" target="_blank" rel="noreferrer noopener">Datenschutz durch Technikgestaltung und durch datenschutzfreundliche Voreinstellungen</a>“ – im Rahmen der Entwicklung hinreichend berücksichtigt, sodass durch den Verantwortlichen entsprechende datenschutzfreundliche Konfigurationen vorgenommen werden können. Datenverarbeitungen sind so zu gestalten, dass sie zum Erreichen des jeweiligen Verarbeitungszwecks stets zwingend erforderlich sind.</p>



<p class="wp-block-paragraph">Besonderer Bedeutung kommt der Transparenz der Datenverarbeitung zu. Michael Will (Bayerisches Landesamt für Datenschutz) <a href="https://www.n-tv.de/mediathek/videos/politik/Wir-wissen-nicht-wie-ChatGPT-unsere-Daten-verwendet-article24036572.html" target="_blank" rel="noreferrer noopener nofollow">formuliert es treffend</a>: <em>„[…] KI darf keine Blackbox sein, wo hinter einer Wand dann alles Mögliche geschehen kann […]</em>.“ Anbieter von KI-Anwendungen müssen transparent beschreiben, inwieweit personenbezogene Daten verarbeitet, zur Verbesserung der Anwendung genutzt und gegebenenfalls an Dritte übermittelt werden. Nur wenn der Anbieter entsprechende Informationen transparent zur Verfügung stellt, kann auch der Verantwortliche seinen Verpflichtungen aus Art. 13 DS-GVO zur Bereitstellung einer Datenschutzinformation („Datenschutzerklärung“) umfänglich nachkommen.</p>



<h4 class="wp-block-heading"><br>Betroffenenrechte</h4>



<p class="wp-block-paragraph">Jeder von einer Datenverarbeitung betroffenen Person stehen die Betroffenenrechte nach Kapitel III der DS-GVO zu. Hierunter zählen beispielsweise das <a href="https://www.dids.de/der-auskunftsanspruch-nach-art-15-ds-gvo/" target="_blank" rel="noreferrer noopener">Recht auf Auskunft</a> (Art. 15 DS-GVO) sowie das <a href="https://www.dids.de/recht-auf-loeschung-recht-auf-vergessenwerden-art-17-ds-gvo/" target="_blank" rel="noreferrer noopener">Recht auf Löschung</a> (Art. 17 DS-GVO). Bei der Auswahl einer KI-Anwendung sollte – wie bei der Anschaffung regulärer Software auch – darauf geachtet werden, dass die Gewährleistung der Betroffenenrechte zu jeder Zeit problemlos möglich ist. Schwierigkeiten können sich ergeben, sofern der Anbieter der KI-Anwendung die personenbezogenen Daten zu eigenen Zwecken nutzt und sich die betroffene Person zur Ausübung ihrer Rechte an mehrere Stellen zu wenden hätte.</p>



<h4 class="wp-block-heading"><br>Internationale Datenübermittlungen</h4>



<p class="wp-block-paragraph"><a href="https://www.dids.de/uebermittlung-personenbezogener-daten-in-drittlaender/" target="_blank" rel="noreferrer noopener">Besondere datenschutzrechtliche Anforderungen</a> gelten im Fall der Übermittlung personenbezogener Daten in Länder und an Organisationen außerhalb der Europäischen Union (EU) beziehungsweise außerhalb des Europäischen Wirtschaftsraums (EWR), also beispielsweise in die USA oder Australien. So dürfen Übermittlungen nur dann vorgenommen werden, wenn die Anforderungen der Art.&nbsp;44 ff. DS-GVO eingehalten werden, also beispielsweise ein Angemessenheitsbeschluss für das jeweilige Empfängerland vorliegt oder Standardvertragsklauseln abgeschlossen und eine <a href="https://www.dids.de/wp-content/uploads/2022/07/Drittlandtransfer.pdf" target="_blank" rel="noreferrer noopener">Transferfolgenabschätzung durchgeführt</a> wurde. Auch wenn seit dem 10. Juli 2023 Datenübermittlungen in die USA auf das <a href="https://www.dids.de/das-eu-u-s-data-privacy-framework-ist-da/" target="_blank" rel="noreferrer noopener">EU-U.S. Data Privacy Framework</a> gestützt werden können, ist bereits jetzt abzusehen, dass dieses <a href="https://noyb.eu/de/european-commission-gives-eu-us-data-transfers-third-round-cjeu" target="_blank" rel="noreferrer noopener nofollow">voraussichtlich nur für einen begrenzten Zeitraum</a> eine belastbare Übermittlungsgrundlage darstellen wird. Insofern gilt auch zukünftig, dass derartige Datenübermittlung auf ein Minimum reduziert oder durch technische Maßnahmen (z.B. durch eine hinreichende Ende-zu-Ende-Verschlüsselung) geschützt werden. Es sollte zudem geprüft werden, inwiefern der Einsatz der jeweiligen KI-Anwendung im Einklang mit der eigenen Cloud-Strategie steht.</p>



<h4 class="wp-block-heading"><br>Datenschutz-Folgenabschätzung</h4>



<p class="wp-block-paragraph">Hat eine Form der Verarbeitung, insbesondere bei Verwendung neuer Technologien, aufgrund der Art, des Umfangs, der Umstände und der Zwecke der Verarbeitung voraussichtlich ein hohes Risiko für die Rechte und Freiheiten natürlicher Personen zur Folge, hat der Verantwortliche gemäß Art. 35 Abs. 1 DS-GVO eine Datenschutz-Folgenabschätzung durchzuführen. Insbesondere im Gesundheitsbereich und bei der Verarbeitung von Beschäftigtendaten wird bei der Nutzung von KI-Anwendungen von einem hohen Risiko für die Rechte und Freiheiten natürlicher Personen auszugehen sein. Die Regelung des Art. 35 Abs. 7 DS-GVO gibt dabei die zu berücksichtigenden Inhalte wieder. Auch hier können den Anbieter einer KI-Anwendung Unterstützungspflichten treffen, sodass der Verantwortliche in die Lage versetzt wird, eine rechtskonforme Datenschutz-Folgenabschätzung durchführen zu können. Einige Anbieter haben diese Anforderung erkannt und unterstützen ihre Kunden bereits mit ausführlichen technischen und rechtlichen Dokumentationen zur Überwindung dieser Hürde.</p>



<h4 class="wp-block-heading"><br>Weitere regulatorische Ansätze</h4>



<p class="wp-block-paragraph">Ergänzend ist darauf hinzuweisen, dass (in Zukunft) auch andere rechtliche Anforderungen im Zusammenhang mit KI gelten können. So soll in der Europäischen Union 2025 der AI Act in Kraft treten. Das Europäische Parlament hat in diesem Zusammenhang zuletzt im Juni dieses Jahres <a href="https://www.europarl.europa.eu/news/en/press-room/20230609IPR96212/meps-ready-to-negotiate-first-ever-rules-for-safe-and-transparent-ai" target="_blank" rel="noreferrer noopener nofollow">aktuelle Informationen</a> veröffentlicht. Insofern werden zukünftig auch die Anbieter von KI-Anwendungen stärker in die Pflicht genommen. Das Verbot von KI ist hingegen ausdrücklich kein Ziel der Europäischen Union.</p>



<h4 class="wp-block-heading"><br>Fazit</h4>



<p class="wp-block-paragraph">Bei der Betrachtung der obigen Ausführungen wird deutlich: Datenschutz verbietet nicht grundsätzlich die Nutzung künstlicher Intelligenz. Es werden jedoch einige Spielregeln aufgestellt, an die es sich zu halten gilt. Mit potenziellen Datenübermittlungen an Empfänger außerhalb der EU sowie des EWR und der Erforderlichkeit zur Durchführung einer Datenschutz-Folgenabschätzung müssen Verantwortliche das große Einmaleins des Datenschutzes beherrschen. Ein weiterer wesentlicher Faktor ist zudem die Transparenz der Datenverarbeitungen. Die Umsetzung der verschiedenen Anforderungen stellt zweifellos eine Herausforderung für Verantwortliche, aber auch für Anbieter von KI-Anwendungen dar. Welche Themen zudem bei der Verarbeitung von Sprachdaten zu berücksichtigen sind, erfahren Sie <a href="https://www.speechmind.com/blog/" target="_blank" rel="noreferrer noopener nofollow">im Blog der SpeechMind GmbH&#8230;</a></p>



<div style="height:20px" aria-hidden="true" class="wp-block-spacer"></div>



<p class="wp-block-paragraph"><strong>Über den Autor:</strong> Max JusMax Just, LL.M. ist Wirtschaftsjurist und als externer Datenschutz- und Informationssicherheitsbeauftragter beim DID Dresdner Institut für Datenschutz tätig. Neben diversen öffentlichen Stellen berät er ebenfalls verschiedene IT- und mittelständische Unternehmen. Im Silicon Saxony e.V. nimmt er die Funktion als Leiter des Arbeitskreises <em>Privacy &amp; Security</em> wahr. Für Anregungen und Reaktionen zu diesem Beitrag können Sie den Autor gern per <a href="mailto:m.just@dids.de" target="_blank" rel="noreferrer noopener">E-Mail</a> kontaktieren.</p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
