<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Datenschutz-Grundverordnung &#8211; DID | Dresdner Institut für Datenschutz</title>
	<atom:link href="https://www.dids.de/tag/datenschutz-grundverordnung/feed/" rel="self" type="application/rss+xml" />
	<link>https://www.dids.de</link>
	<description>Stiftung bürgerlichen Rechts</description>
	<lastBuildDate>Tue, 21 Apr 2026 00:22:15 +0000</lastBuildDate>
	<language>de</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=7.0.4</generator>

<image>
	<url>https://www.dids.de/wp-content/uploads/2022/06/cropped-favicon-did-32x32.png</url>
	<title>Datenschutz-Grundverordnung &#8211; DID | Dresdner Institut für Datenschutz</title>
	<link>https://www.dids.de</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Reform des Datenschutzes der Evangelischen Kirche</title>
		<link>https://www.dids.de/reform-des-datenschutzes-der-evangelischen-kirche/</link>
		
		<dc:creator><![CDATA[Ralph Wagner]]></dc:creator>
		<pubDate>Mon, 13 Jan 2025 09:00:00 +0000</pubDate>
				<category><![CDATA[Allgemein]]></category>
		<category><![CDATA[Datenschutz-Grundverordnung]]></category>
		<category><![CDATA[Datenschutzgesetz der Evangelischen Kirche Deutschlands]]></category>
		<category><![CDATA[Evaluation]]></category>
		<category><![CDATA[kirchliches Datenschutzrecht]]></category>
		<category><![CDATA[Transparenz]]></category>
		<guid isPermaLink="false">https://www.dids.de/?p=20369</guid>

					<description><![CDATA[Während die Evaluierungsklausel in Art. 97 DS-GVO weitgehend leerläuft – weil für inhaltliche oder auch nur redaktionelle Änderungen der DS-GVO derzeit die politische Kraft fehlt – wurde das Versprechen in § 54 Abs. 4 DSG-EKD eingehalten: Die Evangelische Kirche Deutschlands hat ihr Datenschutzrecht geprüft und weiterentwickelt. Mit Beschluss der EKD-Synode ... <p class="read-more-container"><a title="Reform des Datenschutzes der Evangelischen Kirche" class="read-more button" href="https://www.dids.de/reform-des-datenschutzes-der-evangelischen-kirche/#more-20369" aria-label="Mehr Informationen über Reform des Datenschutzes der Evangelischen Kirche">LESEN</a></p>]]></description>
										<content:encoded><![CDATA[
<figure class="gb-block-image gb-block-image-91ba7096"><a href="mailto:zentrale@dids.de?subject=Anmeldung%20Datenschutzsprechstunde&amp;body=Sehr%20geehrte%20Damen%20und%20Herren,%0D%0A%0D%0Agern%20möchte%20ich%20mich%20für%20die%20nächste%20Datenschutzsprechstunde%20anmelden.%0D%0A%0D%0AMit%20freundlichen%20Grüßen" target="_blank" rel="noopener noreferrer nofollow sponsored"><img decoding="async" width="1000" height="1" class="gb-image gb-image-91ba7096" src="https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde.png" alt="Reform des Datenschutzes der Evangelischen Kirche" title="Datenschutzsprechstunde" srcset="https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde.png 1000w, https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde-300x1.png 300w, https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde-150x1.png 150w, https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde-768x1.png 768w" sizes="(max-width: 1000px) 100vw, 1000px" /></a></figure>



<p class="wp-block-paragraph"><br>Während die Evaluierungsklausel in Art. 97 DS-GVO weitgehend leerläuft – weil für inhaltliche oder auch nur redaktionelle Änderungen der DS-GVO derzeit die politische Kraft fehlt – wurde das Versprechen in § 54 Abs. 4 DSG-EKD eingehalten: Die Evangelische Kirche Deutschlands hat ihr Datenschutzrecht geprüft und weiterentwickelt. Mit Beschluss der EKD-Synode vom November 2024 und mit Wirkung ab 1. Mai 2025 wurden zahlreiche Regelungen verändert. Einen Überblick über die Änderungen geben wir im nachfolgenden Blog-Beitrag.</p>



<h4 class="wp-block-heading"><br>Zu den Zielen der Reform</h4>



<p class="wp-block-paragraph">Das dabei verfolgte Ziel – kommuniziert in den Beratungen und erfreulicherweise auch klar erkennbar an der Novelle selbst – war ein Doppeltes: Einerseits sollten kirchliche Bedürfnisse (noch) stärker berücksichtigt werden und andererseits war der in <a href="https://www.dids.de/was-steht-in-art-91-ds-gvo/" target="_blank" rel="noreferrer noopener">Art. 91 DS-GVO</a> geforderte <em>Einklang</em> mit den Vorgaben der DS-GVO abzusichern. Letzteres wiederum aus zwei Gründen:</p>



<ul class="wp-block-list">
<li>Der Einklang mit der DS-GVO ist (teilweise) Wirksamkeitsvoraussetzung für das kirchliche Recht. Diesbezügliche Unsicherheiten und Zweifel könnten die Rechtsanwendung behindern.</li>
</ul>



<ul class="wp-block-list">
<li>Eine Anpassung des Kirchenrechts an die DS-GVO überall dort, wo nicht aus guten Gründen – nämlich kirchlichen Bedürfnissen – Abweichungen nötig sind, dient auch der einfacheren Rechtsanwendung. In vielen Konstellationen haben verantwortliche Stellen neben dem DSG-EKD gleichzeitig die DS-GVO zu beachten oder kooperieren mit anderen verantwortlichen Stellen, für die staatliches Recht – also die DS-GVO – gilt.</li>
</ul>



<p class="wp-block-paragraph">Um es vorwegzunehmen: Die Fortentwicklung des DSG-EKD ist gelungen. Wer sich selbst überzeugen und auf den Rechtswechsel per 1. Mai 2025 vorbereiten möchte, findet in der <a href="https://www.dids.de/wp-content/uploads/2025/01/2024_09_Beschlussvorlage_Novelle_DSG-EKD.pdf" target="_blank" rel="noreferrer noopener">Beschlussvorlage der EKD-Synode</a> ab Seite 39 eine hilfreiche Synopse zwischen Ausgangstext und Neufassung mit zugehörigen Erläuterungen. Bei der Beschlussfassung selbst wurde lediglich in § 36 Abs. 5 noch das Wort <em>schriftlich</em> ersetzt durch <em>in Textform</em>. Die meisten Änderungen sind – im besten Sinne des Wortes – redaktioneller Art: Viele Bestimmungen wurden klarer und kürzer gefasst, Widersprüche und Fehler beseitigt.</p>



<p class="wp-block-paragraph">Ein sehr bitterer Wermutstropfen ist allerdings, dass man gleichzeitig mit der Annäherung an die DS-GVO (eindeutig: mehr Bürokratie, dazu sogleich) die Mindest-Datenschutz-Ressourcen einkürzt (siehe unten zu § 38). Wie im staatlichen Bereich scheint als Bürokratie-Abbau zu gelten: „Wir regeln den Datenschutz aufwändig und setzen ihn anschließend nicht um.“</p>



<p class="wp-block-paragraph">Aus „welt- und kirchenfremder“ Sicht könnte man – gerade angesichts der jedem Praktiker bekannten Missstände und erheblichen Probleme bei der Anwendung der DS-GVO – bedauern, dass der Kirchengesetzgeber seine autonomen Möglichkeiten nicht mutig genutzt hat, um das Datenschutzrecht auch gegenüber der DS-GVO fortzuentwickeln. Derartige Wünsche verkennen aber wahrscheinlich die Möglichkeiten und Ziele kirchlichen Datenschutzrechts. Verbesserungen des EU-Datenschutzrechts müssen in Brüssel und in den Mitgliedstaaten erarbeitet werden.</p>



<h4 class="wp-block-heading">Einige Änderungen im Überblick</h4>



<p class="wp-block-paragraph">Zu einzelnen Punkten:</p>



<ul class="wp-block-list">
<li>In § 12 DSG-EKD betreffend die Einwilligung Minderjähriger wird die aus der DS-GVO übernommene Einschränkung auf „<em>elektronische Angebote</em>“ herabgestuft als Anwendungsbeispiel. An dieser Stelle ist das DSG-EKD dann doch der DS-GVO voraus.</li>
</ul>



<ul class="wp-block-list">
<li>Betroffenenrechte müssen gemäß § 16 Abs. 3 DSG-EKD nunmehr „<em>unverzüglich, in jedem Fall innerhalb von drei Monaten nach Eingang des Antrags</em>“ bedient werden. Dies entspricht in Summe der Frist der DS-GVO (einmonatige Bearbeitung zuzüglich zweimonatiger Verlängerung).</li>
</ul>



<ul class="wp-block-list">
<li>In § 17 Abs. 1 DSG-EKD beugt sich der kirchliche Gesetzgeber bei der Informationspflicht gegenüber Betroffenen nun doch der Vorgabe der DS-GVO. Bisher war im Bereich der EKD die Information Betroffener nur auf Verlangen geschuldet. Wegen der – aus Sicht des Verfassers: unbegründeten Zweifel, ob dies im Einklang mit der DS-GVO stehe, wurde die Vorschrift geändert. Damit ergibt sich auch für kirchliche Stellen erheblicher Informationsaufwand ins Blaue hinein – mit zweifelhaftem Datenschutz-Effekt.</li>
</ul>



<ul class="wp-block-list">
<li>Für Fälle automatisierter Entscheidungsfindung ist in § 17 Abs. 2 Nr. 5 DSG-EKD jetzt der Wortlaut aus Art. 13 Abs. 2 lit. f) DS-GVO übernommen und zwar – obwohl der kirchliche Gesetzgeber offenbar vom Text der DS-GVO sprachlich wenig begeistert war – in Gänze, „<em>um an der Auslegung der DS-GVO partizipieren zu können</em>“ (Erläuterung in der Synopse der Beschlussvorlage). Dem entspricht dann eine Ergänzung beim Auskunftsrecht, § 19 Abs. 1 Nr. 8 der Neufassung).</li>
</ul>



<ul class="wp-block-list">
<li>In § 19 Abs. 4 DSG-EKD wurde jetzt ergänzend zum Recht auf Auskunft auch der Anspruch auf eine „<em>Kopie der personenbezogenen Daten</em>“ eingefügt. Dies dient wieder dem „<em>Einklang</em>“ mit der DS-GVO.</li>
</ul>



<ul class="wp-block-list">
<li>Gestrichen ist – wieder mit dem Ziel der bestmöglichen Absicherung des „<em>Einklangs</em>“ mit der DS-GVO – die Möglichkeit der Auskunftsverweigerung bei unverhältnismäßigem Aufwand, § 19 Abs. 4 DSG-EKD a. F.</li>
</ul>



<ul class="wp-block-list">
<li>Nach § 19 Abs. 7 DSG-EKD bleibt die Auskunftsverweigerung wegen unverhältnismäßigen Aufwands jetzt nur noch bei Verarbeitung nach § 50 DSG-EKD, also zu Archiv-, Forschungs- und statistischen Zwecken möglich. Auch diese Anpassung „Richtung DSGVO“ wird in der Praxis Mehraufwand bedeuten.</li>
</ul>



<ul class="wp-block-list">
<li>An verschiedenen Stellen wurde das „<em>kirchliche Interesse</em>“ oder „<em>wichtige kirchliche Interesse</em>“ als Kriterium für die Datenverarbeitung oder die Einschränkung von Betroffenenrechten gestrichen, z. B. in § 22 Abs. 2 und § 24 Abs. 2 DSG-EKD.</li>
</ul>



<ul class="wp-block-list">
<li>Ebenfalls mehrfach im Gesetz, z. B. in § 30 Abs. 3 sowie § 36 Abs. 5 DSG-EKD, ist die Schriftform durch das Erfordernis der Textform ersetzt und damit geklärt, dass auch elektronische Texte den gesetzlichen Anforderungen genügen.</li>
</ul>



<ul class="wp-block-list">
<li>Für die Praxis wichtig und erleichternd wird in § 30 Abs. 5 DSG-EKD gestattet, dass nicht-kirchliche Auftragsverarbeiter auch ohne Unterwerfung unter die kirchliche Datenschutzaufsicht genutzt werden können.</li>
</ul>



<ul class="wp-block-list">
<li>§ 30a DSG-EKD gestattet „<em>zentrale Verfahren</em>“, bei denen – wiederum die kirchliche Verwaltung deutlich erleichternd – „<em>die Verteilung der datenschutzrechtlichen Aufgaben, Befugnisse und Verantwortlichkeiten zwischen den beteiligten verantwortlichen Stellen</em>“ kirchenrechtlich abweichend vom DSG-EKD festgelegt werden darf.</li>
</ul>



<ul class="wp-block-list">
<li>Der – unnötige und nur historisch tradierte – Begriff der „<em>Betriebsbeauftragten</em>“ neben den „<em>örtlich Beauftragten</em>“ wurde in § 36 DSG-EKD gestrichen und ist damit endgültig Geschichte.</li>
</ul>



<ul class="wp-block-list">
<li>In derselben Norm folgt der Kirchengesetzgeber dem Schwellwert in § 38 BDSG: Auch in kirchlichen Stellen sind künftig örtlich Beauftragte für den Datenschutz notwendig, wenn „<em>in der Regel mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten</em>“ betraut – nicht: beschäftigt – sind. Beim Schwellenwert und dem Abstellen auf automatisierte Verarbeitungen folgt der Kirchengesetzgeber also dem BDSG-Vorbild für nicht-öffentliche Stellen – allerdings auch für Kirchenbehörden. Ausweislich der Begründung geht er bewusst andere Wege, indem neben Beschäftigten auch ehrenamtlich Tätige berücksichtigt (mitgezählt) werden („betraut“ anstelle „beschäftigt“).</li>
</ul>



<ul class="wp-block-list">
<li>Der Maximalbetrag für Bußgelder der Aufsichtsbehörde wurde in § 42 Abs. 5 DSG-EKD von 500.000 Euro auf 6 Millionen Euro erhöht.</li>
</ul>



<ul class="wp-block-list">
<li>Als § 50b DSG-EKD finden sich neue Regelungen zur Kommunikation mit den Mitgliedern, auch zur Datenverwendung innerhalb der Gemeinde (bei Amtshandlungen und Jubiläen) sowie für „<em>das Werben um persönlichen und finanziellen Einsatz für kirchliche und diakonische Zwecke</em>“.</li>
</ul>



<h4 class="wp-block-heading"><br>Fazit</h4>



<p class="wp-block-paragraph">Parallel zur gesetzlichen Neuregelung ergibt sich auch eine wichtige organisatorische Veränderung: Seit Jahresbeginn liegt die Datenschutzaufsicht für alle Gliedkirchen und diakonischen Werke vollständig beim Datenschutzbeauftragten der EKD. Der Internetauftritt mit zahlreichen Informationen und Arbeitshilfen zum Datenschutz der EKD findet sich unter <a href="https://datenschutz.ekd.de/" target="_blank" rel="noreferrer noopener nofollow">datenschutz.ekd.de</a>. Detaillierte und fundierte Informationen über den gesamten Gesetzgebungsprozess finden sich – wie immer bei Themen des kirchlichen Datenschutzrechts – im Datenschutz-Blog <a href="https://artikel91.eu/" target="_blank" rel="noreferrer noopener nofollow">artikel91.eu</a>.</p>



<p class="wp-block-paragraph">Auf die Anwender des DSG-EKD in den verantwortlichen Stellen kommt einige Arbeit zu – bezeichnender Weise ganz überwiegend dort, wo sich das Kirchenrecht auf die DS-GVO zubewegt. Der Arbeitsschwerpunkt 2025 für örtlich Beauftragte könnte deshalb z. B. lauten: Hilfestellung geben beim Aufbau der (künftig obligatorischen) Informationstexte. Und der Appell an die verantwortlichen Stellen: Bitte nicht mit dem neuen Schwellenwert das Datenschutz-Personal abbauen. Das DS-GVO-nahe DSG-EKD verursacht mehr Arbeit als zuvor – nicht weniger. Frohes Schaffen!</p>



<p class="wp-block-paragraph"><strong>Update 20. Januar 2025: </strong>Am 15. Januar 2025 wurde das gesamte EKD-Datenschutzgesetz in konsolidierter Fassung im Amtsblatt der EKD abgedruckt und ist <a href="https://kirchenrecht-ekd.de/document/57226" target="_blank" rel="noreferrer noopener nofollow">hier</a> abrufbar. Darüber hinaus ist die dargestellte Synopse samt Begründung vollständig – auch betreffend die letzte Änderung im Gesetzgebungsverfahren zu § 36 Abs. 5 DSG-EKD – <a href="https://kirchenrecht-ekd.de/begruendung/57719.pdf" target="_blank" rel="noreferrer noopener nofollow">hier</a> veröffentlicht. Wir danken unserer Leserschaft für die eingebrachten Hinweise!</p>



<div style="height:20px" aria-hidden="true" class="wp-block-spacer"></div>



<p class="wp-block-paragraph"><strong>Über den Autor:</strong> Prof. Dr. Ralph Wagner ist Vorstand des DID Dresdner Institut für Datenschutz sowie Vorsitzender des ERFA-Kreis Sachsen der Gesellschaft für Datenschutz und Datensicherheit e.V. (GDD). Als Honorarprofessor an der Technischen Universität Dresden hält er regelmäßig Vorlesungen und Seminare zum Thema Datenschutzrecht. Für Anregungen und Reaktionen zu diesem Beitrag können Sie den Autor gern per <a href="mailto:r.wagner@dids.de" target="_blank" rel="noreferrer noopener">E-Mail</a> kontaktieren.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Der Data Act und die DS-GVO</title>
		<link>https://www.dids.de/der-data-act-und-die-ds-gvo/</link>
		
		<dc:creator><![CDATA[Dresdner Institut für Datenschutz]]></dc:creator>
		<pubDate>Mon, 08 Apr 2024 08:00:00 +0000</pubDate>
				<category><![CDATA[Allgemein]]></category>
		<category><![CDATA[Aufsichtsbehörde]]></category>
		<category><![CDATA[Betroffenenrechte]]></category>
		<category><![CDATA[Data Act]]></category>
		<category><![CDATA[Datenschutz-Grundverordnung]]></category>
		<category><![CDATA[Rechtsgrundlage]]></category>
		<guid isPermaLink="false">https://www.dids.de/?p=19886</guid>

					<description><![CDATA[Der Data Act als ein Baustein der europäischen Datenstrategie wurde bereits im vergangenen Jahr durch den Rat der Europäischen Union verabschiedet und ist zum 11. Januar 2024 in Kraft getreten. Ähnlich wie beispielsweise bereits bei der DS-GVO gilt zunächst eine Übergangsfrist, sodass der Data Act erst ab dem 12. September ... <p class="read-more-container"><a title="Der Data Act und die DS-GVO" class="read-more button" href="https://www.dids.de/der-data-act-und-die-ds-gvo/#more-19886" aria-label="Mehr Informationen über Der Data Act und die DS-GVO">LESEN</a></p>]]></description>
										<content:encoded><![CDATA[
<figure class="gb-block-image gb-block-image-91ba7096"><a href="mailto:zentrale@dids.de?subject=Anmeldung%20Datenschutzsprechstunde&amp;body=Sehr%20geehrte%20Damen%20und%20Herren,%0D%0A%0D%0Agern%20möchte%20ich%20mich%20für%20die%20nächste%20Datenschutzsprechstunde%20anmelden.%0D%0A%0D%0AMit%20freundlichen%20Grüßen" target="_blank" rel="noopener noreferrer nofollow sponsored"><img decoding="async" width="1000" height="1" class="gb-image gb-image-91ba7096" src="https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde.png" alt="Der Data Act und die DS-GVO" title="Datenschutzsprechstunde" srcset="https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde.png 1000w, https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde-300x1.png 300w, https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde-150x1.png 150w, https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde-768x1.png 768w" sizes="(max-width: 1000px) 100vw, 1000px" /></a></figure>



<p class="wp-block-paragraph"><br>Der Data Act als ein Baustein der europäischen Datenstrategie wurde bereits im vergangenen Jahr durch den Rat der Europäischen Union verabschiedet und ist zum 11. Januar 2024 in Kraft getreten. Ähnlich wie beispielsweise bereits bei der DS-GVO gilt zunächst eine Übergangsfrist, sodass der Data Act erst ab dem 12. September 2025 vollumfänglich anzuwenden sein wird. Der Data Act enthält dabei insbesondere Vorschriften bezüglich der Weitergabe von Daten von Unternehmen an Verbraucher sowie zwischen Unternehmen und scheint damit auf dem ersten Blick im Widerspruch mit der DS-GVO zu stehen. Doch ist dem wirklich so?</p>



<h4 class="wp-block-heading"><br>Ziele des Data Acts</h4>



<p class="wp-block-paragraph">Die Verordnung (EU) 2023/2854 des Europäischen Parlaments und des Rates über harmonisierte Vorschriften für einen fairen Datenzugang und eine faire Datennutzung sowie zur Änderung der Verordnung (EU) 2017/2394 und der Richtlinie (EU) 2020/1828 – kurz <em>Data Act</em> oder <em>Datenverordnung </em>(auch <em>Datengesetz</em>) zielt auf eine bessere Nutzung von Daten als Wirtschaftsgut sowie auf eine Förderung eines wettbewerbsfähigen Datenmarktes hin. Nutzerinnen und Nutzer von vernetzten Geräten und Produkten sollen darüber entscheiden können, wie mit dem gewonnenen Daten umzugehen ist, an deren Entstehung sie maßgeblich mitgewirkt haben.</p>



<p class="wp-block-paragraph">Der Data Act betrifft demnach vor allem Hersteller von vernetzten Produkten (Art. 2 Nr. 5 Data Act) wie zum Beispiel <a href="https://www.dids.de/was-tun-wenn-die-smart-home-gerate-nicht-mehr-smart-sind/">IoT-Geräte</a> sowie Anbieter verbundener Dienste (Art. 2 Nr. 6 Data Act) wie zum Beispiel Anwendungen zu smarten Geräten wie Fitness-Uhren.</p>



<p class="wp-block-paragraph">Eine zentrale Pflicht ergibt sich aus Art. 3 Abs. 1 des Data Acts, wonach vernetzte Produkte und verbundene Dienste so konzipiert und hergestellt bzw. erbracht werden, dass die Produktdaten und verbundenen Dienstdaten – einschließlich der für die Auslegung und Nutzung dieser Daten erforderlichen relevanten Metadaten – standardmäßig für den Nutzer einfach, sicher, unentgeltlich in einem umfassenden, strukturierten, gängigen und maschinenlesbaren Format und, soweit relevant und technisch durchführbar, direkt zugänglich sind. Nach Art. 5 Abs. 1 des Data Acts sind diese Daten auf Verlangen des Nutzers oder der Nutzerin einem Dritten zur Verfügung zu stellen. </p>



<p class="wp-block-paragraph">Die Regelungen des Data Acts umfassen sowohl personenbezogene als auch nicht-personenbezogene Daten und sollen mit einem derart umfassenden Anwendungsbereich den Nutzerinnen und Nutzern insbesondere vereinfachte Wechselmöglichkeiten zwischen Diensten bieten. Damit stellt sich jedoch zeitgleich die Frage, inwiefern die Regelungen des Data Acts möglicherweise im Widerspruch zu denen der DS-GVO stehen.</p>



<h4 class="wp-block-heading"><br>Steht der Data Act im Widerspruch zur DS-GVO?</h4>



<p class="wp-block-paragraph">Mit einem Blick auf <a href="https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=OJ:L_202302854&amp;qid=1712326655944" target="_blank" rel="noreferrer noopener nofollow">Erwägungsgrund 7 zum Data Act</a> wird schnell deutlich: Die Regelungen der DS-GVO bleiben durch den Data Act unberührt und beide Rechtsakte sind unabhängig voneinander anzuwenden: „<em>Die vorliegende Verordnung ergänzt das Unionsrecht zum Schutz personenbezogener Daten und zum Schutz der Privatsphäre, insbesondere die Verordnungen (EU) 2016/679 </em>[DS-GVO, Anm. d. Autors]<em> […], und lässt es unberührt. Keine Bestimmung dieser Verordnung sollte dahingehend angewandt oder ausgelegt werden, dass das Recht auf den Schutz personenbezogener […] abgeschwächt oder eingeschränkt wird.</em>“</p>



<p class="wp-block-paragraph">Zudem ist Erwägungsgrund 7 zum Data Act zu entnehmen, dass Verarbeitungen personenbezogener Daten zur Umsetzung der Anforderungen aus dem Data Act einer Rechtsgrundlage nach Art. 6 Abs. 1 DS-GVO und gegebenenfalls nach Art. 9 Abs. 2 DS-GVO erfordern. Hierbei ist jedoch zu beachten, dass der Data Act als solcher selbst keine Rechtsgrundlage zur Verarbeitung personenbezogener Daten darstellt. Für den Fall, dass ein Nutzer im Sinne des Data Acts von einer betroffenen Person im Sinne der DS-GVO abweicht, schlägt Erwägungsgrund 7 zum Data Act die Anonymisierung personenbezogener Daten vor.</p>



<p class="wp-block-paragraph">Auch in den weiteren Erwägungsgründen und Artikeln des Data Acts wird auf die Regelungen der DS-GVO verwiesen und auf deren uneingeschränkte Geltung hingewiesen. So zum Beispiel in Erwägungsgrund 8 mit Verweis auf die Grundsätze der Datenminimierung und des Datenschutzes durch Technikgestaltung, in Art. 5 Abs. 8 bezüglich der Rechte betroffener Personen oder in Art. 6 Abs. 2 lit. b) hinsichtlich der Regelungen zu Profiling. Im Übrigen sind die Datenschutz-Aufsichtsbehörden gemäß Art. 37 Abs. 3 des Data Acts auch hinsichtlich des Schutzes personenbezogener Daten im Anwendungsbereich des Data Acts zuständig. Die Regelungen der DS-GVO in Kapitel VI und in Kapitel VII finden sinngemäß Anwendung. Gemäß Art. 40 Abs. 4 des Data Acts gilt dies ebenfalls für den anzulegenden Bußgeldrahmen.</p>



<h4 class="wp-block-heading"><br>Fazit</h4>



<p class="wp-block-paragraph">Die Regelungen des Data Acts zeigen deutlich auf, dass durch die Datenstrategie der Europäischen Union in keinem Fall eine Einschränkung des Rechts auf informationelle Selbstbestimmung erfolgen soll. Die Normen der DS-GVO finden auch in Umsetzung der Anforderungen des Data Acts uneingeschränkte Anwendung. Für Unternehmen, die in den Anwendungsbereich des Data Acts fallen, kann hierbei ein nicht zu vernachlässigendes Spannungsfeld entstehen, das unter anderem gemeinsam mit dem Datenschutzbeauftragten erörtert werden sollte. Der Zeitraum bis zum 12. September 2025 sollte in jedem effektiv zur Vorbereitung genutzt werden.</p>



<div style="height:20px" aria-hidden="true" class="wp-block-spacer"></div>



<p class="wp-block-paragraph"><strong>Über den Autor:</strong> Max Just, LL.M. ist Wirtschaftsjurist und als externer Datenschutz- und Informationssicherheitsbeauftragter beim DID Dresdner Institut für Datenschutz tätig. Neben diversen öffentlichen Stellen berät er ebenfalls verschiedene IT- und mittelständische Unternehmen. Im Silicon Saxony e.V. nimmt er die Funktion als Leiter des Arbeitskreises <em>Privacy &amp; Security</em> wahr. Für Anregungen und Reaktionen zu diesem Beitrag können Sie den Autor gern per <a href="mailto:m.just@dids.de" target="_blank" rel="noreferrer noopener">E-Mail</a> kontaktieren.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Kommentar zum Datenschutzgesetz der evangelischen Kirche</title>
		<link>https://www.dids.de/kommentar-zum-datenschutzgesetz-der-evangelischen-kirche/</link>
		
		<dc:creator><![CDATA[Ralph Wagner]]></dc:creator>
		<pubDate>Mon, 05 Feb 2024 09:00:00 +0000</pubDate>
				<category><![CDATA[Kommentar]]></category>
		<category><![CDATA[Datenschutz-Grundverordnung]]></category>
		<category><![CDATA[Datenschutzgesetz der Evangelischen Kirche Deutschlands]]></category>
		<category><![CDATA[Evaluation]]></category>
		<category><![CDATA[kirchliches Datenschutzrecht]]></category>
		<guid isPermaLink="false">https://www.dids.de/?p=19817</guid>

					<description><![CDATA[Warnung vorweg: Das folgende ist Werbung in eigener Sache, also naturgemäß nicht neutral. Nach jahrelanger Arbeit ist im Dezember der erste und bislang einzige Kommentar zum Datenschutzgesetz der Evangelischen Kirche Deutschlands (DSG-EKD) erschienen. Er vereint 19 Autoren, darunter alle Aufsichtsbehörden der Evangelischen Kirche in Deutschland (EKD), staatliche Aufsichtsbehörden, im Kirchendatenschutz ... <p class="read-more-container"><a title="Kommentar zum Datenschutzgesetz der evangelischen Kirche" class="read-more button" href="https://www.dids.de/kommentar-zum-datenschutzgesetz-der-evangelischen-kirche/#more-19817" aria-label="Mehr Informationen über Kommentar zum Datenschutzgesetz der evangelischen Kirche">LESEN</a></p>]]></description>
										<content:encoded><![CDATA[
<figure class="gb-block-image gb-block-image-91ba7096"><a href="mailto:zentrale@dids.de?subject=Anmeldung%20Datenschutzsprechstunde&amp;body=Sehr%20geehrte%20Damen%20und%20Herren,%0D%0A%0D%0Agern%20möchte%20ich%20mich%20für%20die%20nächste%20Datenschutzsprechstunde%20anmelden.%0D%0A%0D%0AMit%20freundlichen%20Grüßen" target="_blank" rel="noopener noreferrer nofollow sponsored"><img decoding="async" width="1000" height="1" class="gb-image gb-image-91ba7096" src="https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde.png" alt="Kommentar zum Datenschutzgesetz der evangelischen Kirche" title="Datenschutzsprechstunde" srcset="https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde.png 1000w, https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde-300x1.png 300w, https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde-150x1.png 150w, https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde-768x1.png 768w" sizes="(max-width: 1000px) 100vw, 1000px" /></a></figure>



<p class="wp-block-paragraph"><br>Warnung vorweg: Das folgende ist Werbung in eigener Sache, also naturgemäß nicht neutral.</p>



<p class="wp-block-paragraph">Nach jahrelanger Arbeit ist im Dezember der erste und bislang einzige <a href="https://www.beck-shop.de/wagner-ekd-datenschutzgesetz/product/35513854" target="_blank" rel="noreferrer noopener nofollow">Kommentar zum Datenschutzgesetz der Evangelischen Kirche Deutschlands (DSG-EKD)</a> erschienen. Er vereint 19 Autoren, darunter alle Aufsichtsbehörden der Evangelischen Kirche in Deutschland (EKD), staatliche Aufsichtsbehörden, im Kirchendatenschutz spezialisierte Berater sowie Vertreter der Kirchenverwaltung und der Wissenschaft.</p>



<p class="wp-block-paragraph">Der Kommentar behandelt das Datenschutzrecht der EKD vollständig und eigenständig, verweist Leser also nicht auf die Datenschutz-Grundverordnung und deren Kommentierungen. Damit wird ein großer Vorteil des DSG-EKD und des kirchlichen Datenschutzes genutzt: Während staatliches Datenschutz-Recht über Datenschutz-Grundverordnung, Bundesdatenschutzgesetz und Landesgesetze verstreut ist &#8211; vielleicht nie so zersplittert war, wie derzeit &#8211; <a href="https://www.dids.de/was-steht-in-art-91-ds-gvo/">regeln die Kirchen den Datenschutz</a> &#8222;in einem Guss&#8220;. Das bietet den anwendenden Personen deutlich mehr Klarheit und Übersicht.</p>



<p class="wp-block-paragraph">753 Seiten kosten 119,00 Euro. Für alle im Bereich der EKD tätigen Datenschutzbeauftragten kann das Buch die tägliche Arbeit hoffentlich erleichtern und gehört sicher zu den <em>notwendigen Mitteln</em>, die von der jeweiligen Einrichtung <em>zur Verfügung gestellt</em> werden (§&nbsp;37 Abs. 1 Satz 5 DSG-EKD).</p>



<p class="wp-block-paragraph">Die Evaluierung des DSG-EKD hat im vergangenen Jahr begonnen und wird im laufenden Jahr vielleicht abgeschlossen. Es wäre schön, wenn der kirchliche Gesetzgeber die hier und da in den letzten Jahren sichtbar gewordenen Verbesserungsmöglichkeiten nutzt, gleichzeitig aber den Mut findet und behält, den Datenschutz eigenständig, unter Berücksichtigung kirchlicher Besonderheiten und im besten Falle einfacher, klarer und wirksamer als in der Datenschutz-Grundverordnung zu regeln.</p>



<p class="wp-block-paragraph">Alle Mitwirkenden am Kommentar freuen sich über Reaktionen aus dem Leserkreis, sei es Kritik, Lob oder eine Anregung für künftige Änderungen/Ergänzungen.</p>



<div style="height:20px" aria-hidden="true" class="wp-block-spacer"></div>



<p class="wp-block-paragraph"><strong>Über den Autor:</strong> Prof. Dr. Ralph Wagner ist Vorstand des DID Dresdner Institut für Datenschutz sowie Vorsitzender des ERFA-Kreis Sachsen der Gesellschaft für Datenschutz und Datensicherheit e.V. (GDD). Als Honorarprofessor an der Technischen Universität Dresden hält er regelmäßig Vorlesungen und Seminare zum Thema Datenschutzrecht. Für Anregungen und Reaktionen zu diesem Beitrag können Sie den Autor gern per <a href="mailto:r.wagner@dids.de" target="_blank" rel="noreferrer noopener">E-Mail</a> kontaktieren.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Ein Spaziergang durch die DS-GVO &#8211; Artikel 2</title>
		<link>https://www.dids.de/ein-spaziergang-durch-die-ds-gvo-artikel-2/</link>
		
		<dc:creator><![CDATA[Ralph Wagner]]></dc:creator>
		<pubDate>Mon, 27 Nov 2023 09:00:00 +0000</pubDate>
				<category><![CDATA[Kommentar]]></category>
		<category><![CDATA[Anwendungsbereich]]></category>
		<category><![CDATA[Art. 2 DS-GVO]]></category>
		<category><![CDATA[Datenschutz-Grundverordnung]]></category>
		<category><![CDATA[Europäischer Gerichtshof]]></category>
		<guid isPermaLink="false">https://www.dids.de/?p=19773</guid>

					<description><![CDATA[Im Rahmen der Blog-Reihe &#8222;Ein Spaziergang durch die DS-GVO&#8220; betrachten wir die einzelnen Artikel der Datenschutz-Grundverordnung aus einem etwas anderen Blickwinkel. Ziel ist kein x-ter Kommentar, es soll eher ein Datenschutz-Feuilleton entstehen, mit Anmerkungen und Überlegungen auch zu Artikeln, die Sie im Datenschutz-Alltag vielleicht noch nie gelesen haben. Auf unserem ... <p class="read-more-container"><a title="Ein Spaziergang durch die DS-GVO &#8211; Artikel 2" class="read-more button" href="https://www.dids.de/ein-spaziergang-durch-die-ds-gvo-artikel-2/#more-19773" aria-label="Mehr Informationen über Ein Spaziergang durch die DS-GVO &#8211; Artikel 2">LESEN</a></p>]]></description>
										<content:encoded><![CDATA[
<figure class="gb-block-image gb-block-image-91ba7096"><a href="mailto:zentrale@dids.de?subject=Anmeldung%20Datenschutzsprechstunde&amp;body=Sehr%20geehrte%20Damen%20und%20Herren,%0D%0A%0D%0Agern%20möchte%20ich%20mich%20für%20die%20nächste%20Datenschutzsprechstunde%20anmelden.%0D%0A%0D%0AMit%20freundlichen%20Grüßen" target="_blank" rel="noopener noreferrer nofollow sponsored"><img loading="lazy" decoding="async" width="1000" height="1" class="gb-image gb-image-91ba7096" src="https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde.png" alt="Ein Spaziergang durch die DS-GVO - Artikel 2" title="Datenschutzsprechstunde" srcset="https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde.png 1000w, https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde-300x1.png 300w, https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde-150x1.png 150w, https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde-768x1.png 768w" sizes="auto, (max-width: 1000px) 100vw, 1000px" /></a></figure>



<p class="wp-block-paragraph"><br>Im Rahmen der Blog-Reihe &#8222;Ein Spaziergang durch die DS-GVO&#8220; betrachten wir die einzelnen Artikel der Datenschutz-Grundverordnung aus einem etwas anderen Blickwinkel. Ziel ist kein x-ter Kommentar, es soll eher ein Datenschutz-Feuilleton entstehen, mit Anmerkungen und Überlegungen auch zu Artikeln, die Sie im Datenschutz-Alltag vielleicht noch nie gelesen haben. Auf unserem DS-GVO-Spaziergang erreichen wir nach Betrachtung von <a href="https://www.dids.de/ein-spaziergang-durch-die-ds-gvo-artikel-1/" target="_blank" rel="noreferrer noopener">Artikel 1</a> heute mit Artikel 2 eine Trauerstelle für den Datenschutz. Geregelt ist hier der <em>sachliche Anwendungsbereich</em> der DS-GVO und praktisch besonders wichtig ist natürlich vor allem, wo die Datenschutz-Grundverordnung nicht gilt.</p>



<h4 class="wp-block-heading"><br>Erster Absatz</h4>



<p class="wp-block-paragraph">Im ersten Absatz gibt es gleich eine Formulierung, die bei Datenschutz-Schulungen zur Entscheidung zwingt: Soll man das den Teilnehmenden verschweigen oder sie zur Verzweiflung bringen? Warum gilt der Datenschutz nicht für die <em>nicht automatisierte Verarbeitung personenbezogener Daten</em>, die <em>nicht in einem Dateisystem gespeichert sind oder gespeichert werden sollen</em>? Beispiel: Herr A beschwert sich telefonisch über das Unternehmen B bei der tätigen Mitarbeiterin Frau C. Diese findet die Beschwerde albern, fertigt sich handschriftliche Notizen und hängt sie zur Erheiterung der Kollegen im Büro an das schwarze Brett oder an die Litfaßsäule vor dem Bürogebäude. Kein Fall für den Datenschutz?</p>



<p class="wp-block-paragraph">Nach den Vorgaben des Bundesdatenschutzgesetzes und der Landesdatenschutzgesetze gilt Datenschutz bei Behörden allgemein und auch für handschriftliche Notizen. Dasselbe ist für Beschäftigtendaten geregelt. Also: Wenn im Beispiel oben Herr A nicht Kunde, sondern Mitarbeiter &#8211; oder Bürger im Behördenalltag &#8211; ist, gilt für den handschriftlichen Zettel am schwarzen Brett der Datenschutz.</p>



<p class="wp-block-paragraph">Warum so kompliziert? Ausnahme und Ausnahme von der Ausnahme? Wie soll man so etwas irgendjemandem i<em>n einer klaren und einfachen Sprache</em> (Art. 12 DS-GVO) vermitteln?</p>



<h4 class="wp-block-heading"><br>Zweiter Absatz</h4>



<p class="wp-block-paragraph">Der zweite Absatz beginnt mit einer Selbstverständlichkeit unter Buchstabe a): Die DS-GVO gilt nur dort, wo die Europäische Union auch Regeln aufstellen darf &#8211; also soweit sie von den Mitgliedstaaten Kompetenzen erhalten hat. Diese logische und eigentliche überflüssige Regelung wird allerdings vom Europäischen Gerichtshof (EuGH) erstaunlich eingeschrumpft: Auch die Vorbereitung nationaler Wahlen (<a href="https://curia.europa.eu/juris/document/document.jsf?text=&amp;docid=267409&amp;pageIndex=0&amp;doclang=de&amp;mode=lst&amp;dir=&amp;occ=first&amp;part=1&amp;cid=495051" target="_blank" rel="noreferrer noopener nofollow">Rs. C-306/21</a>) und die an der Haustür klingelnden Zeugen Jehovas bei ihrer Missionierungstätigkeit (<a href="https://curia.europa.eu/juris/document/document.jsf?text=&amp;docid=203822&amp;pageIndex=0&amp;doclang=de&amp;mode=lst&amp;dir=&amp;occ=first&amp;part=1&amp;cid=495423" target="_blank" rel="noreferrer noopener nofollow">Rs. C-25/17</a>) unterliegen dem Anwendungsbereich des Unionsrechts. Das ist juristisch falsch, aber &#8211; da es vom EuGH kommt &#8211; verbindlich. <em>Roma locuta, causa finita</em> hieß das bei den Juristen des Römischen Reiches. Lässt sich in der Europäischen Union ungefähr auf Luxemburg übertragen.</p>



<p class="wp-block-paragraph">Der eigentlich wichtige und selbstverständliche Ausnahmebereich nach Art. 2 Abs. 2 lit. a) DS-GVO ist also durch die Rechtsprechung des EuGH fast bedeutungslos.</p>



<p class="wp-block-paragraph">Die nächste Ausnahme unter Buchstabe b) zwingt, einen Blick in den Vertrag über die Europäische Union zu werfen. Was steht da in Titel V Kapitel 2? <em>Gemeinsame Außen- und Sicherheitspolitik</em>. Dafür gilt die DS-GVO also nicht. Hätte man hinschreiben können; wäre klar und einfach.</p>



<p class="wp-block-paragraph">Buchstabe c) dann wieder wichtig: Wenn personenbezogene Daten von Menschen ausschließlich persönlich oder familiär verwendet werden, gilt die DS-GVO nicht. Das ist eigentlich nur eine Klarstellung, weil schon unter Buchstabe a) enthalten: Private und familiäre Tätigkeiten fallen nicht in den Anwendungsbereich des Unionsrechts. Allerdings wird auch diese Ausnahme vom EuGH wieder eng ausgelegt (<a href="https://curia.europa.eu/juris/document/document.jsf?text=&amp;docid=160561&amp;pageIndex=0&amp;doclang=de&amp;mode=lst&amp;dir=&amp;occ=first&amp;part=1&amp;cid=497587" target="_blank" rel="noreferrer noopener nofollow">Rs. C-212/13</a>): Wenn jemandem mehrfach Fensterscheiben eingeworfen wurden und er deshalb zum Schutz des eigenen Hauses eine Kamera installiert, ist das jedenfalls nach Luxemburger Verständnis keine private Tätigkeit, falls der Fußweg vor dem Grundstückszaun mitgefilmt wird (von dort flogen die Steine). Merke: Private Tätigkeiten gibt es nur im eigenen Grundstück.</p>



<p class="wp-block-paragraph">Buchstabe d) ist dann einfach die Abgrenzung zur sogenannten <em>JI-Richtlinie</em> für Justiz und Inneres &#8211; <a href="https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=uriserv%3AOJ.L_.2016.119.01.0089.01.DEU" target="_blank" rel="noreferrer noopener nofollow">RL (EU) 2016/680</a>.</p>



<h4 class="wp-block-heading"><br>Dritter Absatz</h4>



<p class="wp-block-paragraph">Absatz 3 ist inzwischen teils historisch: Die dort genannte Verordnung (EG) Nr. 45/2001 für die Datenverarbeitung durch EU-Behörden wurde ersetzt durch die <a href="https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX%3A32018R1725" target="_blank" rel="noreferrer noopener nofollow">Verordnung (EU) 2018/1725</a>. Ärgerlich ist und bleibt aber, dass die Europäische Union für ihre eigenen Datenverarbeitungen der Organe, Einrichtungen, Ämter und Agenturen nicht dieselben Regeln anwenden will, die sie für den Rest der Europäischen Union &#8211; die Behörden und die Unternehmen in den Mitgliedstaaten &#8211; aufstellt. Das hat ein „Geschmäckle“ und sollte geändert werden.</p>



<p class="wp-block-paragraph">Absatz 4 ist sodann nur klarstellend: Die Richtlinie über den elektronischen Geschäftsverkehr (auch „E-Commerce-Richtlinie“ genannt) bleibt neben der DS-GVO anwendbar.</p>



<h4 class="wp-block-heading"><br>Fazit</h4>



<p class="wp-block-paragraph">Der sachliche Anwendungsbereich ist kompliziert geregelt. Dabei soll die DS-GVO doch vereinfachen und harmonisieren&#8230; . Oder was meinen Sie?</p>



<div style="height:20px" aria-hidden="true" class="wp-block-spacer"></div>



<p class="wp-block-paragraph"><strong>Über den Autor:</strong> Prof. Dr. Ralph Wagner ist Vorstand des DID Dresdner Institut für Datenschutz, Vorsitzender des ERFA-Kreis Sachsen der Gesellschaft für Datenschutz und Datensicherheit e.V. (GDD) sowie Mitglied des Ausschusses für Datenschutzrecht der Bundesrechtsanwaltskammer (BRAK). Als Honorarprofessor an der Technischen Universität Dresden hält er regelmäßig Vorlesungen und Seminare zum Thema Datenschutzrecht. Für Anregungen und Reaktionen zu diesem Beitrag können Sie den Autor gern per <a href="mailto:r.wagner@dids.de" target="_blank" rel="noreferrer noopener">E-Mail</a> kontaktieren.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Ein Spaziergang durch die DS-GVO &#8211; Artikel 1</title>
		<link>https://www.dids.de/ein-spaziergang-durch-die-ds-gvo-artikel-1/</link>
		
		<dc:creator><![CDATA[Ralph Wagner]]></dc:creator>
		<pubDate>Mon, 30 Oct 2023 09:00:00 +0000</pubDate>
				<category><![CDATA[Kommentar]]></category>
		<category><![CDATA[Art. 1 DS-GVO]]></category>
		<category><![CDATA[Datenschutz-Grundverordnung]]></category>
		<category><![CDATA[Europäischer Gerichtshof]]></category>
		<category><![CDATA[Personenbezogene Daten]]></category>
		<guid isPermaLink="false">https://www.dids.de/?p=19757</guid>

					<description><![CDATA[Kann man in der Datenschutz-Grundverordnung (DS-GVO) spazierengehen? Einen Versuch ist es wert. Vielleicht steht hinter der Idee unbewusst schon die Vorfreude auf weihnachtliches Türchen-Öffnen. Jedoch selbst bei einem täglichen Blog-Beitrag wäre der Spaziergang bis Weihnachten nicht mehr zu schaffen. Bei einem Bummel durch die DS-GVO ist nicht beabsichtigt, einen neuen ... <p class="read-more-container"><a title="Ein Spaziergang durch die DS-GVO &#8211; Artikel 1" class="read-more button" href="https://www.dids.de/ein-spaziergang-durch-die-ds-gvo-artikel-1/#more-19757" aria-label="Mehr Informationen über Ein Spaziergang durch die DS-GVO &#8211; Artikel 1">LESEN</a></p>]]></description>
										<content:encoded><![CDATA[
<figure class="gb-block-image gb-block-image-91ba7096"><a href="mailto:zentrale@dids.de?subject=Anmeldung%20Datenschutzsprechstunde&amp;body=Sehr%20geehrte%20Damen%20und%20Herren,%0D%0A%0D%0Agern%20möchte%20ich%20mich%20für%20die%20nächste%20Datenschutzsprechstunde%20anmelden.%0D%0A%0D%0AMit%20freundlichen%20Grüßen" target="_blank" rel="noopener noreferrer nofollow sponsored"><img loading="lazy" decoding="async" width="1000" height="1" class="gb-image gb-image-91ba7096" src="https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde.png" alt="Ein Spaziergang durch die DS-GVO - Artikel 1" title="Datenschutzsprechstunde" srcset="https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde.png 1000w, https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde-300x1.png 300w, https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde-150x1.png 150w, https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde-768x1.png 768w" sizes="auto, (max-width: 1000px) 100vw, 1000px" /></a></figure>



<p class="wp-block-paragraph"><br>Kann man in der Datenschutz-Grundverordnung (DS-GVO) spazierengehen? Einen Versuch ist es wert. Vielleicht steht hinter der Idee unbewusst schon die Vorfreude auf weihnachtliches Türchen-Öffnen. Jedoch selbst bei einem täglichen Blog-Beitrag wäre der Spaziergang bis Weihnachten  nicht mehr zu schaffen. Bei einem Bummel durch die DS-GVO ist nicht beabsichtigt, einen neuen x-ten Kommentar zu verfassen. Stattdessen soll eher ein Datenschutz-Feuilleton entstehen, mit Anmerkungen und Überlegungen auch zu Artikeln, die Sie im Datenschutz-Alltag vielleicht noch nie gelesen haben.</p>



<p class="wp-block-paragraph">Gleich zu Beginn ein großer, mutiger Sprung: Die 173 Erwägungsgründe lassen wir aus oder behandeln sie nach Belieben bei den Artikeln mit, auf die sie sich beziehen. Ansonsten wäre die Blog-Reihe bis zur Altersrente nicht abzuschließen. Und außerdem sind sie laut Europäischen Gerichtshof ja sowieso nicht wichtig: &#8220; [&#8230;] <em>So ist darauf hinzuweisen, dass die Begründungserwägungen eines Gemeinschaftsrechtsakts rechtlich nicht verbindlich sind und weder herangezogen werden können, um von den Bestimmungen des betreffenden Rechtsakts abzuweichen, noch, um diese Bestimmungen in einem Sinne auszulegen, der ihrem Wortlaut offensichtlich widerspricht.</em> [&#8230;]“ (<a href="https://curia.europa.eu/juris/document/document.jsf?text=&amp;docid=153817&amp;pageIndex=0&amp;doclang=de&amp;mode=lst&amp;dir=&amp;occ=first&amp;part=1&amp;cid=4057106" target="_blank" rel="noreferrer noopener nofollow">Urt. v. 19.6.2014, Rs. C-345/13, Rn. 31</a>).</p>



<p class="wp-block-paragraph">Genug der Vorrede, öffnen wir nun das erste Türchen. Zunächst einmal natürlich: Lesen, zum Beispiel <a href="https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:02016R0679-20160504#tocId4" target="_blank" rel="noreferrer noopener nofollow">hier</a>.</p>



<h4 class="wp-block-heading"><br>Artikel 1 Absatz 1 DS-GVO</h4>



<p class="wp-block-paragraph">Gleich zu Beginn wird von <em>natürlichen Personen</em> geredet. Warum nicht von <em>Menschen</em>? Die eigene Forderung nach einfacher und verständlicher Sprache hat die DS-GVO jedenfalls gleich im ersten Satz missachtet. Das betrifft übrigens sämtliche Sprachfassungen; im Englischen ist von <em>natural persons</em> und im Französischen von <em>personnes physique</em> die Rede.</p>



<p class="wp-block-paragraph">Nach Art. 1 Abs. 1 DS-GVO dient die Verordnung einerseits dem Datenschutz und andererseits dem freien Datenverkehr. Ist da nicht ein Widerspruch? Ja und Nein. Dass man beide Ziele in eine Verordnung zusammenpackte hat auch (viel) damit zu tun, dass die Europäische Union für den Datenschutz gar keine Gesetzgebungskompetenz besitzt (ja, wirklich!).&nbsp; Für Regelungen zum freien Binnenmarkt ist sie demgegenüber zuständig. Und indem man für Datenschutz allgemeine, EU-weit gleiche Regeln schafft, erleichtert man natürlich den Datenverkehr innerhalb der EU und befördert damit den EU-Binnenmarkt. Deshalb braucht man den <em>freien Datenverkehr</em> zumindest als Zuständigkeitsbegründung.</p>



<p class="wp-block-paragraph">Heute fast völlig vergessen: Erste Entwürfe einer Datenschutz-Verordnung wurden noch wegen fehlender EU-Zuständigkeit kritisiert. Unter anderem der deutsche Bundesrat erhob die sogenannte <em>Subsidiaritätsrüge</em>, also den Einwand, dass die EU nur subsidiär zuständig ist soweit die Mitgliedstaaten ihr Kompetenzen übertragen. Auch Datenschutz-Aufsichtsbehörden (ja, wirklich!) lehnten eine Datenschutz-Verordnung der EU ab, die damalige Pressemitteilung des Landesbeauftragten Rheinland-Pfalz vom 2. April 2012 zum Beispiel <a href="https://www.datenschutz.rlp.de/de/aktuelles/detail/news/detail/News/grenzen-des-europaeischen-datenschutzrechts/" target="_blank" rel="noreferrer noopener nofollow">hier</a>. </p>



<p class="wp-block-paragraph">Soweit der Schutz personenbezogener Daten den Binnenmarkt behindert, darf er von der EU vereinheitlicht werden eben um den Binnenmarkt zu fördern. Die DS-GVO (und der EuGH, bekannt für EU-freundliche, zuständigkeitserweiternde Auslegung des EU-Rechts) schießt dabei allerdings deutlich über das Ziel hinaus: Religiöse Betätigung z.B. hat mit dem Binnenmarkt nichts zu tun. Wohl gemerkt: Gemeint sind Gottesdienste etc., nicht wirtschaftliche Betätigungen der Kirchen wie Brauereien, Krankenhäuser und Verlage. <a href="https://www.dids.de/was-steht-in-art-91-ds-gvo/" target="_blank" rel="noreferrer noopener">Art. 91 DS-GVO</a> ist deshalb in weiten Teilen überflüssig. Anderer Auffassung zuallererst der EuGH: Nach seiner Einschätzung ist sogar das Türklingeln der Zeugen Jehovas für Missionierung ein Thema des Binnenmarkts, siehe <a href="https://curia.europa.eu/juris/document/document.jsf?text=&amp;docid=203822&amp;pageIndex=0&amp;doclang=de&amp;mode=lst&amp;dir=&amp;occ=first&amp;part=1&amp;cid=4056965" target="_blank" rel="noreferrer noopener nofollow">Urt. v. 10.7.2018, Rs. C-25/17</a>. Näheres dann in Folge 91 der Reihe&#8230;</p>



<h4 class="wp-block-heading"><br>Artikel 1 Absatz 3 DS-GVO</h4>



<p class="wp-block-paragraph">Artikel 1 Absatz 2 DS-GVO liest sich dann hingegen ohne Probleme, sodass wir direkt einen näheren Blick auf den dritten Absatz werfen wollen: Der freie Datenverkehr in der EU „<em>darf aus Gründen</em>“ des Datenschutzes „<em>weder eingeschränkt noch verboten werden</em>“? Ist nicht die ganze DS-GVO eine Sammlung von solchen Einschränkungen und Verboten?</p>



<p class="wp-block-paragraph">Auch hier ist die DS-GVO nicht so klar und leicht verständlich, wie sie es selbst von Verantwortlichen im Datenschutz verlangt. Gemeint ist in Absatz 3, dass nationale Vorschriften zum Datenschutz in den Mitgliedstaaten den freien Datenverkehr nicht einschränken dürfen. Wenn einzelne Mitgliedstaaten also zum Beispiel im Rahmen von Spezifizierungsklauseln der DS-GVO höhere Datenschutzanforderungen stellen, dann gelten solche Vorgaben nicht für den Binnenmarkt. Mit anderen Worten: Zum Beispiel kann Deutschland nach Art. 88 DS-GVO für die Beschäftigtendatenverarbeitung ein Schutzniveau oberhalb der DS-GVO verlangen, aber nicht für den Export solcher Beschäftigtendaten in einen anderen EU-Staat.</p>



<p class="wp-block-paragraph">Für EU-Vorschriften gilt Art. 1 Abs. 3 DS-GVO nicht. Die EU selbst kann also in der DS-GVO und in anderen Regelwerken den freien Datenverkehr durch Datenschutz-Normen einschränken und verbieten. So viel zu Artikel &#8211; oder Türchen &#8211; Nummer 1; Ihnen eine schöne Woche!</p>



<div style="height:20px" aria-hidden="true" class="wp-block-spacer"></div>



<p class="wp-block-paragraph"><strong>Über den Autor:</strong> Prof. Dr. Ralph Wagner ist Vorstand des DID Dresdner Institut für Datenschutz, Vorsitzender des ERFA-Kreis Sachsen der Gesellschaft für Datenschutz und Datensicherheit e.V. (GDD) sowie Mitglied des Ausschusses für Datenschutzrecht der Bundesrechtsanwaltskammer (BRAK). Als Honorarprofessor an der Technischen Universität Dresden hält er regelmäßig Vorlesungen und Seminare zum Thema Datenschutzrecht. Für Anregungen und Reaktionen zu diesem Beitrag können Sie den Autor gern per <a href="mailto:r.wagner@dids.de" target="_blank" rel="noreferrer noopener">E-Mail</a> kontaktieren.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Fünf Jahre Datenschutz-Grundverordnung</title>
		<link>https://www.dids.de/fuenf-jahre-datenschutz-grundverordnung/</link>
		
		<dc:creator><![CDATA[Dresdner Institut für Datenschutz]]></dc:creator>
		<pubDate>Mon, 22 May 2023 08:00:00 +0000</pubDate>
				<category><![CDATA[Allgemein]]></category>
		<category><![CDATA[Abmahnung]]></category>
		<category><![CDATA[Datenschutz-Grundverordnung]]></category>
		<category><![CDATA[Drittlandübermittlung]]></category>
		<category><![CDATA[Evaluation]]></category>
		<category><![CDATA[Künstliche Intelligenz]]></category>
		<guid isPermaLink="false">https://www.dids.de/?p=19598</guid>

					<description><![CDATA[Zum 25. Mai 2023 feiert die Datenschutz-Grundverordnung (DS-GVO) ihren fünften Geburtstag der Anwendbarkeit. Wie bereits in den letzten Jahren, nehmen wir uns den Geburtstag zum Anlass, einen kritischen Blick auf die Datenschutz-Welt zu werfen, über Herausforderungen und Grenzen zu sprechen sowie absehbare Entwicklungen darzustellen. Berechtigte Angst vor Abmahnungen? Die Anfangszeit ... <p class="read-more-container"><a title="Fünf Jahre Datenschutz-Grundverordnung" class="read-more button" href="https://www.dids.de/fuenf-jahre-datenschutz-grundverordnung/#more-19598" aria-label="Mehr Informationen über Fünf Jahre Datenschutz-Grundverordnung">LESEN</a></p>]]></description>
										<content:encoded><![CDATA[
<figure class="gb-block-image gb-block-image-91ba7096"><a href="mailto:zentrale@dids.de?subject=Anmeldung%20Datenschutzsprechstunde&amp;body=Sehr%20geehrte%20Damen%20und%20Herren,%0D%0A%0D%0Agern%20möchte%20ich%20mich%20für%20die%20nächste%20Datenschutzsprechstunde%20anmelden.%0D%0A%0D%0AMit%20freundlichen%20Grüßen" target="_blank" rel="noopener noreferrer nofollow sponsored"><img loading="lazy" decoding="async" width="1000" height="1" class="gb-image gb-image-91ba7096" src="https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde.png" alt="Fünf Jahre Datenschutz-Grundverordnung" title="Datenschutzsprechstunde" srcset="https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde.png 1000w, https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde-300x1.png 300w, https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde-150x1.png 150w, https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde-768x1.png 768w" sizes="auto, (max-width: 1000px) 100vw, 1000px" /></a></figure>



<p class="wp-block-paragraph"><br>Zum 25. Mai 2023 feiert die Datenschutz-Grundverordnung (DS-GVO) ihren fünften Geburtstag der Anwendbarkeit. Wie bereits in den letzten Jahren, nehmen wir uns den Geburtstag zum Anlass, einen kritischen Blick auf die Datenschutz-Welt zu werfen, über Herausforderungen und Grenzen zu sprechen sowie absehbare Entwicklungen darzustellen.</p>



<h4 class="wp-block-heading"><br>Berechtigte Angst vor Abmahnungen?</h4>



<p class="wp-block-paragraph">Die Anfangszeit der DS-GVO war auf Seiten der Unternehmen und Behörden geprägt von Überforderung, Unsicherheit und Angst. Angst, dass es aufgrund datenschutzrechtlicher Verstöße vermehrt zu Massenabmahnungen kommen könne. Nachdem es für lange Zeit danach aussah, dass diese Angst vollkommen unbegründet zu sein scheint, kam im fünften Jahr der DS-GVO Bewegung in die Sache – und wurde im Keim erstickt:</p>



<p class="wp-block-paragraph"><a href="https://www.dids.de/lg-muenchen-i-zur-nutzung-von-google-fonts/" target="_blank" rel="noreferrer noopener">Nachdem das LG München I bereits im Januar 2022 entschied</a>, dass die dynamische Einbindung von Google Fonts nicht auf das berechtigte Interesse eines Verantwortlichen gestützt werden könne, kam es in der zweiten Jahreshälfte 2022 <a href="https://www.dids.de/abmahnungen-wegen-google-fonts/" target="_blank" rel="noreferrer noopener">flächendeckend zu Abmahnungen durch mehrere Anwaltskanzleien</a>. Das offensichtliche Ziel, hieraus ein für die Abmahnenden nachhaltiges Geschäftsmodell zu etablieren, scheiterte kläglich. Im Dezember 2022 folgten bei den betreffenden Anwälten Hausdurchsuchungen, zudem wurden teils <a href="https://www.heise.de/news/Abmahn-Lawine-wegen-Google-Fonts-Anwalt-hat-genug-und-bangt-um-Lizenz-7532529.html" target="_blank" rel="noreferrer noopener nofollow">Ermittlungen wegen gewerbsmäßiger Erpressung und schwerem gewerbsmäßigem Betrug</a> aufgenommen. Abmahnungen wegen datenschutzrechtlicher Verstöße sind zwar auch zukünftig grundsätzlich möglich, es werden jedoch regelmäßig tatsächliche Beeinträchtigungen des Rechts auf informationelle Selbstbestimmung nachzuweisen sein.</p>



<h4 class="wp-block-heading"><br>Drittlandübermittlung als Dauerbrenner</h4>



<p class="wp-block-paragraph">Bereits <a href="https://www.dids.de/vier-jahre-datenschutz-grundverordnung/" target="_blank" rel="noreferrer noopener">im vergangenen Jahr berichteten</a> wir mehrmals über die Herausforderungen im Zusammenhang mit der Übermittlung personenbezogener Daten in datenschutzrechtliche Drittländer. Nachdem im März 2022 bekannt wurde, dass <a href="https://ec.europa.eu/commission/presscorner/detail/en/ip_22_2087" target="_blank" rel="noreferrer noopener nofollow">die EU und die USA an einem Nachfolgeabkommen zum EU-US-Privacy Shield arbeiten</a>, erfolgte im Oktober 2022 der Erlass einer Exekutivverordnung über die Verbesserung der Garantien für US-Signalspionagetätigkeiten (Executive Order (EO) 14086). Hierdurch wurde die Grundlage für die Umsetzung des „EU-US Privacy Framework“ geschaffen. Auf Grundlage der Executive Order folgte <a href="https://ec.europa.eu/commission/presscorner/detail/en/qanda_22_7632" target="_blank" rel="noreferrer noopener nofollow">am 13. Dezember 2022 der Beschlussentwurf der Europäischen Kommission</a> über die Angemessenheit des Schutzniveaus personenbezogener Daten nach dem EU-U.S. Data Privacy Framework. Hierdurch soll der neue Rechtsrahmen für Datenübermittlungen zwischen der EU und den USA geschaffen werden.</p>



<p class="wp-block-paragraph">Die Resonanz hierüber fällt unterschiedlich aus: Während der Europäische Datenschutzausschuss die Verbesserungen begrüßt, der Bundesbeauftragte für den Datenschutz und die Informationsfreiheit deutliche Fortschritte erkennt und auch der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit sich positiv zu den Entwicklungen äußert, zeigen sich andere Aufsichtsbehörden unbeeindruckt und zweifeln die Belastbarkeit eines bevorstehenden Angemessenheitsbeschlusses bereits im Vorfeld an. Hierbei wird deutlich, dass selbst wenn ein solcher Angemessenheitsbeschluss im Sommer dieses Jahres kommen sollte, in diesem Zusammenhang noch lange nicht das letzte Wort gesprochen ist. Die Drittlandübermittlung ist und bleibt eine Großbaustelle in der Datenschutz-Welt.</p>



<h4 class="wp-block-heading"><br>War die DS-GVO so nicht gemeint?</h4>



<p class="wp-block-paragraph">Der unterschiedliche Umgang mit datenschutzrechtlichen Sachverhalten, wie beispielsweise der Drittlandübermittlung, durch Unternehmen, Behörden, Aufsichtsbehörden und Gerichte zeigt sowohl die zum Teil bestehenden rechtlichen Unsicherheiten als auch die deutlich voneinander abweichenden Sichtweisen auf. Weiterhin ist nach Ansicht der Rechtsanwendenden deutlich erkennbar, dass die Auslegung der datenschutzrechtlichen Normen hierzulande zu restriktiv erfolgt und Datenschutz schließlich sogar die Digitalisierung verhindere. Hervorzuheben ist hierbei, dass gemäß Art. 1 Abs. 3 DS-GVO sowie Erwägungsgrund 4 zur DS-GVO der freie Verkehr personenbezogener Daten in der Europäischen Union aus Gründen des Datenschutzes weder eingeschränkt noch verboten werden dürfe, die Verarbeitung personenbezogener Daten jedoch auch im Dienste der Menschheit stehen solle. „<em>Das Recht auf Schutz der personenbezogenen Daten ist kein uneingeschränktes Recht; es muss im Hinblick auf seine gesellschaftliche Funktion gesehen und unter Wahrung des Verhältnismäßigkeitsprinzips gegen andere Grundrechte abgewogen werden.</em>“</p>



<p class="wp-block-paragraph">Inwiefern diese Grundsätze in der Rechtspraxis tatsächlich Anwendung finden, darf an der einen oder anderen Stelle angezweifelt werden. Es zeigt jedoch auch deutlich auf, dass Datenschutzrecht nicht als Recht zur Verhinderung jeglicher Fortentwicklung konzipiert wurde. Datenschutzrecht soll auch der Menschheit dienen. Es bedarf einer verhältnismäßigen Verknüpfung von technischer Fortentwicklung, Datenschutz und IT-Sicherheit – auf Seiten der Anwendenden und Überwachenden. <a href="https://www.faz.net/aktuell/wirtschaft/digitec/so-war-die-dsgvo-nicht-gemeint-was-bei-ihrer-anwendung-schieflaeuft-18179521.html" target="_blank" rel="noreferrer noopener nofollow">Eben an dieser (und an einigen anderen Stellen) wird in Zukunft ein Umdenken erforderlich sein</a>.</p>



<h4 class="wp-block-heading"><br>Künstliche Intelligenz und Datenschutz</h4>



<p class="wp-block-paragraph">Die Nutzung künstlicher Intelligenz stellt auch die Welt des Datenschutzes vor neue Herausforderungen. Befeuert durch <a href="https://www.heise.de/news/Datenschutzauflagen-erfuellt-ChatGPT-in-Italien-wieder-verfuegbar-8983351.html" target="_blank" rel="noreferrer noopener nofollow">das temporäre Verbot von ChatGPT in Italien</a>, wird die Frage aufgeworfen, welche datenschutzrechtlichen Anforderungen an eine rechtskonforme Nutzung von künstlicher Intelligenz zu stellen sind. An erster Stelle ist hierbei das Transparenzgebot zu nennen. Michael Will, Datenschutzbeauftragter beim bayerischen Landesamt für Datenschutz, <a href="https://www.n-tv.de/mediathek/videos/politik/Wir-wissen-nicht-wie-ChatGPT-unsere-Daten-verwendet-article24036572.html" target="_blank" rel="noreferrer noopener nofollow">formuliert es treffend</a>: <em>„[&#8230;] KI darf keine Blackbox sein, wo hinter einer Wand dann alles Mögliche geschehen kann [&#8230;]</em>.“ Anbietende von KI-Anwendungen müssen transparent beschreiben, inwieweit personenbezogene Daten verarbeitet, zur Verbesserung der Anwendung genutzt und gegebenenfalls an Dritte übermittelt werden. Diese Anforderungen ergeben sich – unabhängig von der Nutzung künstlicher Intelligenz – aus Art. 13 DS-GVO, wobei deren vollumfängliche Umsetzung im Zusammenhang mit KI deutlicher schwerer sein dürfte.</p>



<p class="wp-block-paragraph">Es bleibt abzuwarten, welche weiteren regulatorischen Anforderungen aufgrund des europäischen AI Acts in Zukunft gelten und wie sich die Regelungen der DS-GVO in das neue Normgefüge einordnen werden. Auch hier gilt jedoch: Datenschutz verbietet nicht grundsätzlich die Nutzung künstlicher Intelligenz. Es werden lediglich Spielregeln aufgestellt, an die es sich zu halten gilt.</p>



<h4 class="wp-block-heading"><br>Ist mit einer Überarbeitung der DS-GVO zu rechnen?</h4>



<p class="wp-block-paragraph">Im Zusammenhang mit Kritik an der DS-GVO wird oftmals eine Überarbeitung dieser gefordert – zurecht? Gemäß Art. 97 Abs. 1 DS-GVO hat die Europäische Kommission dem Europäischen Parlament und dem Rat regelmäßig einen Bericht über die Bewertung und Überprüfung der DS-GVO vorzulegen. Nachdem ein solcher erstmalig bereits im Jahr 2020 vorgelegt wurde und keinen Änderungsbedarf dargelegt hat, steht die erneute Bewertung und Überprüfung für 2024 aus.</p>



<p class="wp-block-paragraph">Auch wenn unterschiedlichsten Parteien die Möglichkeit zur Stellungnahme gegeben sein wird, ist voraussichtlich nicht mit wesentlichen Änderungen an der DS-GVO zu rechnen. Insbesondere unter Berücksichtigung des langwierigen Entstehungsprozesses der DS-GVO, wird diese wohl noch einige Jahre im Status quo verweilen. In diesem Zusammenhang ist jedoch darauf hinzuweisen, dass sich aufgrund der zunehmenden Anzahl an Gerichtsentscheidungen hinsichtlich einiger Rechtsfragen vermehrt Anwendungssicherheit einstellt. Mit einer wesentlichen Überarbeitung der datenschutzrechtlichen Normen, ginge diese unter Umständen zu großen Teilen wieder verloren.</p>



<h4 class="wp-block-heading"><br>Fazit</h4>



<p class="wp-block-paragraph">Die DS-GVO ist das, als was man sie sehen möchte. Vertritt man die Ansicht, Datenschutz verhindere Fortschritt und Digitalisierung, so wird man hierfür die entsprechenden Argumente und Beispiele in der Praxis finden. Sieht man die DS-GVO hingegen als Chance für einen angemessenen Schutz der Rechte und Freiheiten natürlicher Personen im digitalen Wandel, ergeben sich auch hierfür entsprechende Nachweise. Von zentraler Bedeutung wird sein, welche Position die DS-GVO im Hinblick auf kommende regulatorische Anforderungen (z.B. Digital Markets Act, Digital Services Act, AI Act) einnehmen wird und mit welchem (Selbst-)Verständnis die Normen des Datenschutzes angewandt werden.</p>



<p class="wp-block-paragraph">Anlässlich des 5. Jahrestages der Geltung der DS-GVO laden der Europäische Datenschutzbeauftragte, der Bundesbeauftragte für den Datenschutz und die Informationsfreiheit und der Bayerische Landesbeauftragte für den Datenschutz ein zur Veranstaltung: <a href="https://edps.europa.eu/data-protection/our-work/publications/events/2023-05-23-5th-anniversary-gdpr-still-benchmark-eu-digital-landscape_de" target="_blank" rel="noreferrer noopener nofollow">Fünf Jahre DS-GVO: Immer noch ein Maßstab in der digitalen Landschaft der EU?</a></p>



<div style="height:20px" aria-hidden="true" class="wp-block-spacer"></div>



<p class="wp-block-paragraph"><strong>Über den Autor:</strong> Max Just, LL.M. ist Wirtschaftsjurist und als externer Datenschutz- und Informationssicherheitsbeauftragter beim DID Dresdner Institut für Datenschutz tätig. Neben diversen öffentlichen Stellen berät er ebenfalls verschiedene IT- und mittelständische Unternehmen. Im Silicon Saxony e.V. nimmt er die Funktion als Leiter des Arbeitskreises <em>Privacy &amp; Security</em> wahr. Für Anregungen und Reaktionen zu diesem Beitrag können Sie den Autor gern per <a href="mailto:m.just@dids.de" target="_blank" rel="noreferrer noopener">E-Mail</a> kontaktieren.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>DREI JAHRE DATENSCHUTZ-GRUNDVERORDNUNG</title>
		<link>https://www.dids.de/drei-jahre-datenschutz-grundverordnung/</link>
		
		<dc:creator><![CDATA[Dresdner Institut für Datenschutz]]></dc:creator>
		<pubDate>Mon, 17 May 2021 08:00:00 +0000</pubDate>
				<category><![CDATA[Kommentar]]></category>
		<category><![CDATA[Corona-Pandemie]]></category>
		<category><![CDATA[Datenschutz-Grundverordnung]]></category>
		<category><![CDATA[Datenschutzkonferenz]]></category>
		<category><![CDATA[Drittlandübermittlung]]></category>
		<category><![CDATA[Evaluation]]></category>
		<guid isPermaLink="false">https://www.dids.de/?p=1156</guid>

					<description><![CDATA[Am 25. Mai 2021 jährt sich das Datum zur Anwendbarkeit der Datenschutz-Grundverordnung (DS-GVO) bereits zum dritten Mal. Bestanden in den ersten beiden Jahren die Herausforderungen insbesondere in der Bewältigung des Überraschungsmomentes sowie der Ergründung, medialen Aufbereitung und Beseitigung von Datenschutz-Mythen und Rechtsunsicherheiten, waren die vergangenen zwölf Monate hauptsächlich durch pandemiebedingte ... <p class="read-more-container"><a title="DREI JAHRE DATENSCHUTZ-GRUNDVERORDNUNG" class="read-more button" href="https://www.dids.de/drei-jahre-datenschutz-grundverordnung/#more-1156" aria-label="Mehr Informationen über DREI JAHRE DATENSCHUTZ-GRUNDVERORDNUNG">LESEN</a></p>]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">Am 25. Mai 2021 jährt sich das Datum zur Anwendbarkeit der Datenschutz-Grundverordnung (DS-GVO) bereits zum dritten Mal. Bestanden in den ersten beiden Jahren die Herausforderungen insbesondere in der Bewältigung des Überraschungsmomentes sowie der Ergründung, medialen Aufbereitung und Beseitigung von Datenschutz-Mythen und Rechtsunsicherheiten, waren die vergangenen zwölf Monate hauptsächlich durch pandemiebedingte Fragestellungen geprägt. Home-Office, Kontaktnachverfolgung und Videokonferenzen – selbstverständlich inklusive der stets mitschwingenden Datenübermittlung in Drittländer – bestimmten in dieser Zeit die Arbeit aller Datenschützenden. Anlass genug für eine kurze Betrachtung des datenschutzrechtlichen Ist-Zustandes.</p>



<h4 class="wp-block-heading"><br>EVALUATION DER DS-GVO IM JAHR 2020</h4>



<p class="wp-block-paragraph">Gemäß Art. 97 Abs. 1 S. 1 DS-GVO hatte die Kommission bis zum 25. Mai 2020 dem Europäischen Parlament und dem Rat einen Bericht über die Bewertung und Überprüfung der DS-GVO vorzulegen. Dieser wurde mit rund einem Monat Verspätung am 24. Juni 2020 veröffentlicht. Gegenstand dieses Berichts können gemäß Art. 97 Abs. 2 DS-GVO insbesondere die Anwendung und Wirkweise des Kapitels V der DS-GVO über die Übermittlung personenbezogener Daten an Drittländer oder internationale Organisationen sowie des Kapitels VII bezüglich der Zusammenarbeit und Kohärenz der Aufsichtsbehörden sein. Die Kommission hat dabei die Möglichkeit unter Berücksichtigung der Entwicklungen in der Informationstechnologie und die Fortschritte in der Informationsgesellschaft geeignete Vorschläge zur Änderung der Verordnung vorzulegen.<br><br>In ihrem <a href="https://ec.europa.eu/info/law/law-topic/data-protection/communication-two-years-application-general-data-protection-regulation_de" target="_blank" rel="noreferrer noopener nofollow">Bericht</a> zieht die Kommission eine überwiegend positive Bilanz, <a href="https://datenschutz-hamburg.de/%2Fpressemitteilungen%2F2020%2F06%2F2020-06-25-dsgvo-evaluation" target="_blank" rel="noreferrer noopener nofollow">greift in den Ausführungen aber insbesondere hinsichtlich der Zusammenarbeit der Aufsichtsbehörden untereinander zu kurz</a>. Zwar ist hervorzuheben, dass die (personelle) Ausstattung der Aufsichtsbehörden zur Sicherstellung ihrer Aufgaben und Befugnisse gemäß Artt. 57, 58 DS-GVO nicht den aktuellen Anforderungen entspricht, jedoch stellt dies nur ein Teil des wesentlichen Problems dar. Im Speziellen am Beispiel der irischen Datenschutzaufsichtsbehörde wird deutlich, dass das sogenannte „<a href="https://www.bfdi.bund.de/ZASt/DE/EuropDatenschutzaufsicht/EDAS_Artikel/Kohaerenzverfahren.html" target="_blank" rel="noreferrer noopener nofollow">One-Stop-Shop-Prinzip</a>“ Potenzial zu Nachbesserungen bietet: <a href="https://netzpolitik.org/2021/vorwurf-von-ulrich-kelber-irische-datenschutzbehoerde-macht-falsche-aussagen/" target="_blank" rel="noreferrer noopener nofollow">Von 197 bei der irischen Aufsichtsbehörde anhängigen Verfahren, liegen gerade einmal zu vier Verfahren Entscheidungen vor</a>.</p>



<h4 class="wp-block-heading"><br>DAS PROBLEM MIT DER DRITTLANDÜBERMITTLUNG</h4>



<p class="wp-block-paragraph">Mit Urteil vom 16. Juli 2020 hat der Europäische Gerichtshof (EuGH) in der „Schrems II“-Entscheidung das sogenannte „EU-US-Privacy Shield“ für unzulässig erklärt. Die Begründung liegt darin, dass innerhalb der USA insbesondere aufgrund der Zugriffsmöglichkeiten von Geheimdiensten Datenverarbeitungen keinem gleichwertigen Datenschutzniveau unterliegen. Zwar sind <a rel="noreferrer noopener" href="https://www.dids.de/2020/08/17/das-eugh-urteil-zum-eu-us-privacy-shield-und-dessen-auswirkungen-fuer-die-praxis/" target="_blank">Datenübermittlungen in die USA weiterhin möglich</a>, beispielsweise unter Nutzung der Standardvertragsklauseln, jedoch sind hierbei technische und organisatorische Maßnahmen zu treffen, um einen möglichen Zugriff seitens der US-Behörden grundsätzlich auszuschließen.<br><br>Speziell im Bereich von Internetseiten, z.B. bei der Implementierung von US-amerikanischen Videodiensten, stellt sich immer wieder die Frage, auf welche Rechtsgrundlage nach Kapitel V der DS-GVO  die Datenverarbeitung gestützt werden kann. Insbesondere unter Berücksichtigung der Rechtsprechung des <a href="http://curia.europa.eu/juris/document/document.jsf;jsessionid=295913740D40744644D6350905618922?text=&amp;docid=218462&amp;pageIndex=0&amp;doclang=de&amp;mode=lst&amp;dir=&amp;occ=first&amp;part=1&amp;cid=18069252" target="_blank" rel="noreferrer noopener nofollow">EuGH</a> und <a href="https://juris.bundesgerichtshof.de/cgi-bin/rechtsprechung/document.py?Gericht=bgh&amp;Art=en&amp;Datum=Aktuell&amp;Sort=12288&amp;nr=107623&amp;pos=6&amp;anz=672" target="_blank" rel="noreferrer noopener nofollow">BGH</a> zur Cookie-Thematik drängt sich hierbei oftmals die ausdrückliche Einwilligung der betroffenen Person gemäß Art. 49 Abs. 1 S. 1 lit. a DS-GVO auf. Strittig ist dabei jedoch, ob die „Ausnahmen für bestimmte Fälle“ nach Art. 49 DS-GVO überhaupt im Rahmen von Internetseiten und den damit einhergehenden regelmäßigen Datenverarbeitungen und einer Vielzahl von Anwendungsfällen herangezogen werden dürfen. Wird dies verneint – eine nicht selten vertretene Meinung – führt das zwangsläufig zum Ausschluss derartiger Inhalte mit datenschutzrechtlichem Drittlandbezug. An dieser Stelle tritt bei Seitenbetreibern vor allem bei Diensten mit fehlenden gleichwertigen Alternativen innerhalb der EU schnell Ernüchterung ein. Es muss somit die Frage erlaubt sein, ob sich der <a href="https://www.dids.de/2020/09/28/in-der-sackgasse-internationaler-datenschutz-mit-der-ds-gvo/" target="_blank" rel="noreferrer noopener">internationale Datenschutz mit der DS-GVO in der Sackgasse</a> befindet.</p>



<h4 class="wp-block-heading"><br>HERAUSFORDERUNGEN IN DER PANDEMIE</h4>



<p class="wp-block-paragraph">Im Rahmen der Pandemiebekämpfung wurden vermehrt <a rel="noreferrer noopener nofollow" href="https://www.mdr.de/nachrichten/deutschland/politik/corona-datenschutz-und-informationsfreiheit-in-der-pandemie-100.html" target="_blank">Stimmen nach einer Lockerung des Datenschutzes</a> beziehungsweise zu einer größeren <a rel="noreferrer noopener nofollow" href="https://www.mdr.de/nachrichten/deutschland/politik/corona-mehr-flexibilitaet-beim-datenschutz-100.html" target="_blank">Flexibilität in der Anwendung datenschutzrechtlicher Regelungen</a> laut. Hierbei wird oft vergessen, dass es sich bei dem Recht auf informationelle Selbstbestimmung um ein aus den Grundrechten hergeleitetes Recht eines jeden Einzelnen handelt. Datenschutz ist somit Grundrechtsschutz.<br><br>Auch die Behauptung, <a rel="noreferrer noopener nofollow" href="https://www.zeit.de/news/2021-03/26/nida-ruemelin-datenschutz-in-corona-krise-hat-leben-gekostet" target="_blank">der Datenschutz habe 70.000 Todesfälle verursacht</a>, entbehrt jeglicher Grundlage. Ein exakter Blick auf die Normen der DS-GVO ergibt schnell: Datenverarbeitungen zum Schutz „lebenswichtiger Interessen“ (Art. 6 Abs. 1 S. 1 lit. d DS-GVO) sind ebenso ausdrücklich vorgesehen und zulässig wie Datenverarbeitungen „aus Gründen des öffentlichen Interesses im Bereich der öffentlichen Gesundheit, wie dem Schutz vor schwerwiegenden grenzüberschreitenden Gesundheitsgefahren“ (Art. 9 Abs. 2 lit. i DS-GVO). Auch ein Blick in andere Länder zeigt, dass Datenschutz und ein erfolgreiches Pandemiemanagement einander nicht widersprechen müssen. Das in diesem Zusammenhang oftmals positiv vorangestellte Land Israel hat bereits im Jahr 2011 <a rel="noreferrer noopener nofollow" href="https://datenschutz.hessen.de/sites/datenschutz.hessen.de/files/Israel_DE.pdf" target="_blank">ein den europäischen Regelungen gleichwertiges Datenschutzniveau</a> attestiert bekommen. Und auch in anderen Bereichen scheinen die <a rel="noreferrer noopener nofollow" href="https://www.heise.de/news/Corona-Pandemie-Bremst-uns-der-Datenschutz-aus-5042875.html" target="_blank">rechtlichen Gegebenheiten nicht sonderlich von den hiesigen abzuweichen</a>.<br><br>Oft in Vergessenheit gerät zudem, dass durch den Datenschutz und die Aufsichtsbehörden im Rahmen der Pandemiebekämpfung <a href="https://www.datenschutz.de/resuemee-ueber-ein-jahr-pandemie-hat-der-datenschutz-70-000-todesfaelle-verursacht/" target="_blank" rel="noreferrer noopener nofollow">zahlreiche Maßnahmen mitgetragen werden</a>. Seien es die vielfältigen Listen zur Kontaktnachverfolgung in Restaurants, Geschäften sowie im Rahmen körpernaher Dienstleistungen, die Realisierung von (nicht immer ganz datenschutzkonformen) Homeoffice-Lösungen oder die Nutzung von Videokonferenzsystemen mit Drittlandbezug. Letztgenanntes ist insbesondere <a href="https://www.mdr.de/nachrichten/thueringen/kritik-lehrer-gewerkschaften-datenschutzbeauftragter-homeschooling-100.html" target="_blank" rel="noreferrer noopener nofollow">im Zusammenhang mit Homeschooling</a> ein viel diskutiertes Thema. Aber hat sich tatsächlich der Datenschutz die Defizite in diesem Bereich zuzuschreiben?</p>



<h4 class="wp-block-heading"><br>DER SCHLECHTE RUF DES DATENSCHUTZES</h4>



<p class="wp-block-paragraph">Vielfach steht der Datenschutz im Fokus diverser und kontroverser Diskussionen. Diese haben dabei häufig eines gemeinsam: Der Datenschutz verhindere ein bestimmtes Vorgehen oder verbaue Chancen und Möglichkeiten. Leider wird im Hinblick auf solche Debatten zu selten der tatsächliche Wahrheitsgehalt derartiger Behauptungen überprüft. Damit soll nun keine absolut konträre Darstellung erfolgen, grundsätzlich sei alles möglich. Durch die datenschutzrechtlichen Regelungen werden jedoch viel eher Rahmenbedingungen festgelegt, die datenverarbeitende Stellen zu achten und durch technische und organisatorische Maßnahmen sicherzustellen haben. Abstrakt betrachtet gilt Gleiches für eine Vielzahl weiterer Rechtsgebiete.<br><br>Dem Datenschutz fehlt es eindeutig an gutem Marketing. Hier gilt es in den nächsten Jahren große Arbeit zu leisten. Denn durch die zunehmende Digitalisierung werden auch die datenschutzrechtlichen Themen weiterhin an Bedeutung, aber auch an Komplexität gewinnen. Großes Potenzial bietet hierzulande die Verbesserung von Koordination und Kommunikation der datenschutzrechtlichen Aufsichtsbehörden untereinander. Deutschland bietet mit seinen 16 Bundesländern ein beachtliches Ausmaß von 17 Landesdatenschutzbeauftragten, ergänzt durch den Bundesbeauftragten für den Datenschutz und die Informationsfreiheit (BfDI). Im Zweifelsfall ergibt sich somit ein Konvolut an datenschutzrechtlichen Auffassungen zu identischen Sachverhalten in Deutschland. Dem Laien kann es in diesem Fall nur an Verständnis fehlen, wenn die DS-GVO auf eine europaweite Vereinheitlichung des Datenschutzrechts abzielt, dann aber Sachverhalte in Berlin und Potsdam jeweils kaum unterschiedlicher bewertet werden könnten. Ein mögliches Instrument besteht hierbei in Form der sogenannten „<a href="https://www.datenschutzkonferenz-online.de/" rel="nofollow noopener" target="_blank">Datenschutzkonferenz</a>“ (DSK) bereits.<br><br>Dass die DS-GVO grundsätzlich ein großes Potenzial bietet und einen Schritt in die richtige Richtung geht, ist kaum zu bestreiten. Das zeigen auch die zahlreichen „Nachahmungen“ der DS-GVO in anderen Ländern und Regionen, wie z.B. Brasilien oder Kalifornien. Nur bedarf es einer stetigen Beobachtung der technischen und rechtlichen Rahmenbedingungen sowie eine damit einhergehende Weiterentwicklung der datenschutzrechtlichen Normierungen. Zukünftige Evaluationen sollten diesen Anforderungen in ausreichendem Umfang Rechnung tragen. In diesem Sinne können wir nur gespannt darauf warten, welche Herausforderungen uns das vierte Jahr der DS-GVO bieten wird.</p>



<div style="height:20px" aria-hidden="true" class="wp-block-spacer"></div>



<p class="wp-block-paragraph"><strong>Über den Autor:</strong> Max Just, LL.M. ist Wirtschaftsjurist und als externer Datenschutz- und Informationssicherheitsbeauftragter beim DID Dresdner Institut für Datenschutz tätig. Neben diversen öffentlichen Stellen berät er ebenfalls verschiedene IT- und mittelständische Unternehmen. Für Anregungen und Reaktionen zu diesem Beitrag können Sie den Autor gern per <a href="mailto:m.just@dids.de">E-Mail</a> kontaktieren.</p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
