<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Landesgesetz &#8211; DID | Dresdner Institut für Datenschutz</title>
	<atom:link href="https://www.dids.de/tag/landesgesetz/feed/" rel="self" type="application/rss+xml" />
	<link>https://www.dids.de</link>
	<description>Stiftung bürgerlichen Rechts</description>
	<lastBuildDate>Fri, 31 Jan 2025 07:42:49 +0000</lastBuildDate>
	<language>de</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=6.9.4</generator>

<image>
	<url>https://www.dids.de/wp-content/uploads/2022/06/cropped-favicon-did-32x32.png</url>
	<title>Landesgesetz &#8211; DID | Dresdner Institut für Datenschutz</title>
	<link>https://www.dids.de</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Landesgesetzgeber im Datenschutz &#8211; Nicht immer ist Brüssel Schuld</title>
		<link>https://www.dids.de/landesgesetzgeber-im-datenschutz/</link>
		
		<dc:creator><![CDATA[Ralph Wagner]]></dc:creator>
		<pubDate>Mon, 03 Feb 2025 09:00:00 +0000</pubDate>
				<category><![CDATA[Allgemein]]></category>
		<category><![CDATA[Aufsichtsbehörde]]></category>
		<category><![CDATA[Hochschulrecht]]></category>
		<category><![CDATA[Informationssicherheit]]></category>
		<category><![CDATA[Landesgesetz]]></category>
		<category><![CDATA[Strafverfolgung]]></category>
		<guid isPermaLink="false">https://www.dids.de/?p=20437</guid>

					<description><![CDATA[Nachdem der europäische Gesetzgeber mit der DS-GVO auch in Deutschland für den Datenschutz den Takt vorgibt, trifft ihn natürlich auch zuerst Kritik an sinnarmen und -losen Regelungen. Beispiele aus Sicht des Verfassers: Pflicht zur generellen ungefragten Datenschutzinformation; Verantwortung des Blumenhändlers für sein PC-Betriebssystem und die Internet-Suchmaschine sowie gemeinsame Verantwortlichkeit mit ... <p class="read-more-container"><a title="Landesgesetzgeber im Datenschutz &#8211; Nicht immer ist Brüssel Schuld" class="read-more button" href="https://www.dids.de/landesgesetzgeber-im-datenschutz/#more-20437" aria-label="Mehr Informationen über Landesgesetzgeber im Datenschutz &#8211; Nicht immer ist Brüssel Schuld">LESEN</a></p>]]></description>
										<content:encoded><![CDATA[
<figure class="gb-block-image gb-block-image-91ba7096"><a href="mailto:zentrale@dids.de?subject=Anmeldung%20Datenschutzsprechstunde&amp;body=Sehr%20geehrte%20Damen%20und%20Herren,%0D%0A%0D%0Agern%20möchte%20ich%20mich%20für%20die%20nächste%20Datenschutzsprechstunde%20anmelden.%0D%0A%0D%0AMit%20freundlichen%20Grüßen" target="_blank" rel="noopener noreferrer nofollow sponsored"><img decoding="async" width="1000" height="1" class="gb-image gb-image-91ba7096" src="https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde.png" alt="Landesgesetzgeber im Datenschutz - Nicht immer ist Brüssel Schuld" title="Datenschutzsprechstunde" srcset="https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde.png 1000w, https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde-300x1.png 300w, https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde-150x1.png 150w, https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde-768x1.png 768w" sizes="(max-width: 1000px) 100vw, 1000px" /></a></figure>



<p><br>Nachdem der europäische Gesetzgeber mit der DS-GVO auch in Deutschland für den Datenschutz den Takt vorgibt, trifft ihn natürlich auch zuerst Kritik an sinnarmen und -losen Regelungen. Beispiele aus Sicht des Verfassers: Pflicht zur generellen ungefragten Datenschutzinformation; Verantwortung des Blumenhändlers für sein PC-Betriebssystem und die Internet-Suchmaschine sowie <a href="https://www.dids.de/gemeinsame-verantwortlichkeit-nach-art-26-ds-gvo/" target="_blank" rel="noreferrer noopener">gemeinsame Verantwortlichkeit</a> mit Meta und Sophos. Aber daneben bleiben beträchtliche Regelungskompetenzen für Bund und Länder. Auch dort bestehen durchaus Möglichkeiten, datenschutzrechtliche Gesetze zu verbessern und zu vereinfachen. Die folgenden Punkte beziehen sich auf Sachsen, lassen sich aber fast durchweg auf alle oder die meisten anderen Bundesländer übertragen.</p>



<h4 class="wp-block-heading"><br>Strafverfolgung</h4>



<p>Das europäische Recht regelt den Datenschutz in der DS-GVO sehr detailliert, in der sogenannten JI-Richtlinie – vor allem für die Bereiche Polizei und Strafjustiz – mit größerem Umsetzungsspielraum. Aber ist es wirklich klug, diesen Spielraum auszunutzen? Tut man es, entstehen in Deutschland mindestens 17 verschiedene Regelungswerke – beim Bund und den 16 Ländern. </p>



<p>Einige Bundesländer und der Bund haben ihr Datenschutzrecht in einem Gesetz gebündelt. Andere – zum Beispiel Sachsen – haben die DS-GVO und die JI-Richtlinie jeweils durch ein eigenes Gesetz beantwortet. Im Ergebnis haben sächsische Polizeibeamte die DS-GVO mit dem Sächsischen Datenschutz-Durchführungsgesetz (SächsDSDG) und die JI-Richtlinie mit dem Sächsischen Datenschutz-Umsetzungsgesetz (SächsDSUG) anzuwenden – daneben natürlich die Datenschutz-Regeln in den Fachgesetzen wie zum Beispiel dem Sächsischen Beamtengesetz oder dem Sächsischen Polizeigesetz. Das geht besser und einfacher.</p>



<h4 class="wp-block-heading"><br>Spezifische Datenschutz-Aufsichten</h4>



<p>An anderen Stellen gewährt die DS-GVO selbst Spielraum. So erlaubt Art. 85 DS-GVO Abweichungen und Ausnahmen bei der Datenverarbeitung zu journalistischen, wissenschaftlichen, künstlerischen oder literarischen Zwecken. Und wieder gilt: Es gibt keine Pflicht, Spielräume auszunutzen. Manchmal ist es klüger, darauf zu verzichten. Umsetzung leider – soweit erkennbar in allen Bundesländern: Neben der allgemeinen Datenschutz-Aufsicht zusätzliche Mini-Aufsichten (1) für die öffentlich-rechtlichen Medien und (2) für die privaten Medien. Für die Presse existiert keinerlei effektive Datenschutz-Aufsicht. Zu manchen dieser Aufsichtsstellen ist auch bei wiederholter Anfrage kein Kontakt möglich. Die Abgrenzung der Zuständigkeiten fällt schwer, kostet Kraft und ist fehleranfällig. Das deutsche Datenschutzrecht bleibt – trotz DS-GVO – ein Flickenteppich.</p>



<h4 class="wp-block-heading"><br>Landesparlamente</h4>



<p>Richtig skurril wird die Ausnutzung von Spielräumen zum Beispiel, wenn die Landesparlamente ihre eigenen Datenschutzpflichten regeln. Was für Privatwirtschaft und Normalbehörden gilt, vom jeweiligen Landtag für die Landesbehörden in den Landesdatenschutzgesetzen teils selbst geregelt wird, möchten die Parlamente in eigener Sache oft nicht anwenden. Deshalb hat sich zum Beispiel der Sächsische Landtag <a href="https://www.revosax.sachsen.de/vorschrift/18308-Datenschutzordnung-SLT" target="_blank" rel="noreferrer noopener nofollow">eine eigene Datenschutzordnung</a> gegeben. </p>



<p>Ausreichend wäre, die Besonderheiten der parlamentarischen Datenverarbeitung in einem Paragraphen eines Landesdatenschutzgesetzes zu regeln. Stattdessen findet sich der Versuch, in 21 Paragraphen einen eigenständigen Datenschutz zu normieren. Das wirkt holprig und seltsam. Teils ist es ganz sicher EU-rechtswidrig. Zum Beispiel befasst sich § 7 Abs. 2 der Datenschutzordnung des Sächsischen Landtags mit der Veröffentlichung von Daten durch den Petitionsausschuss. Inzwischen hat aber der EuGH – Urt. v. 9.7.2020, Rs. <a href="https://curia.europa.eu/juris/document/document.jsf;jsessionid=9C0590CF4127538393E6670699BB9658?text=&amp;docid=228367&amp;pageIndex=0&amp;doclang=de&amp;mode=req&amp;dir=&amp;occ=first&amp;part=1&amp;cid=26992468" target="_blank" rel="noreferrer noopener nofollow">C-272/19</a> – geklärt, dass die Datenverarbeitung von Petitionsausschüssen der Parlamente an die DS-GVO gebunden ist.</p>



<h4 class="wp-block-heading"><br>Hochschulrecht</h4>



<p>Noch ein Beispiel landesrechtlicher Überregulierung: Bekanntlich verlangt die DS-GVO für jede Verarbeitung personenbezogener Daten eine Rechtsgrundlage. Sie verlangt jedoch nicht, dass der nationale Gesetzgeber – oder sonst irgendeine Stelle – sämtliche zulässigen Datenkategorien und die zugehörigen Verwendungszwecke abschließend aufzählt. Eine solche Aufgabe wäre auch gar nicht umsetzbar.</p>



<p>Der sächsische Gesetzgeber (und nicht nur er) hat aber zum Beispiel für die Datenverarbeitung durch Hochschulen genau diese unlösbare Aufgabe gestellt: Gemäß § 15 Abs. 4 Satz 1 des <a href="https://www.revosax.sachsen.de/vorschrift/19986-Saechsisches-Hochschulgesetz#p15" target="_blank" rel="noreferrer noopener nofollow">Sächsischen Hochschulgesetzes</a> (SächsHSG) regelt an den Hochschulen jeweils „<em>der Senat […] welche Daten […] verarbeitet werden dürfen, welche Organe, Gremien, Kommissionen, Amtsträgerinnen und Amtsträger der Hochschule welche Daten verarbeiten dürfen sowie das Verfahren der Verarbeitung dieser Daten.</em>“ </p>



<p>Das heißt: Auch wenn eine Datenverarbeitung durch die Hochschule erforderlich ist, um eine Prüfung durchzuführen (§ 15 Abs. 1 Satz 1 Nr. 2 SächsHSG) darf sie nur durch jene Stellen und für jene Daten stattfinden, die zusätzlich in der Datenschutzordnung des Senats der Hochschule aufgelistet sind (§ 15 Abs. 4 Satz 1 SächsHSG). Das ist weder notwendig, noch verbessert es den Datenschutz. Wahrscheinlich ist die Regelung sogar EU-rechtswidrig mit Blick auf Art. 6 Abs. 1 lit. e) i. V. m. Abs. 3 Satz 4 DS-GVO, wonach nationale Regeln „<em>ein im öffentlichen Interesse liegendes Ziel verfolgen und in einem angemessenen Verhältnis zu dem verfolgten legitimen Zweck stehen</em>“ müssen.</p>



<h4 class="wp-block-heading"><br>Informationssicherheit</h4>



<p>Und abschließend aus dem gerade novellierten <a href="https://www.revosax.sachsen.de/vorschrift/18349-Saechsisches-Informationssicherheitsgesetz" target="_blank" rel="noreferrer noopener nofollow">Sächsischen Informationssicherheitsgesetz</a> (SächsISichG) ein Beispiel für <em>das Gegenteil von gut ist gut gemeint</em>: § 12 Abs. 1 SächISichG erlaubt Datenprotokollierung unter anderem zur Verhinderung und Abwehr von Angriffen auf die IT-Systeme. § 13 Abs. 2 Satz 5 i. V. m. Abs. 4 desselben Gesetzes verlangt für die „<em>nicht automatisierte Verarbeitung</em>“ der Protokolldaten – zwecks Beseitigung von Gefahren für IT-Systeme – eine Anordnung durch die Behördenleitung und eine/n Bedienstete/n mit Befähigung zum Richteramt – landläufig: <em>Volljuristen</em>.</p>



<p>Bemerkt ein IT-Administrator also am Freitagnachmittag technische Probleme, dann beschafft er sich vor dem Blick in die Protokolldaten des Servers eine Anordnung durch Behördenleiter und Volljuristen&#8230; . Hoffen wir, dass beide Personen stets schnellstens greifbar sind. Anordnen werden sie dann sicher, denn wie sollen sie mangels eigener technischer Kenntnisse die Gefahrenlage einschätzen?</p>



<p>Um zum Jahresbeginn – in der Zeit guter Vorsätze – ein positives Fazit zu ziehen: Es gibt Verbesserungspotenzial im Datenschutzrecht, auch auf Landesebene und nicht nur im fernen Brüssel.</p>



<div style="height:20px" aria-hidden="true" class="wp-block-spacer"></div>



<p><strong>Über den Autor:</strong> Prof. Dr. Ralph Wagner ist Vorstand des DID Dresdner Institut für Datenschutz sowie Vorsitzender des ERFA-Kreis Sachsen der Gesellschaft für Datenschutz und Datensicherheit e.V. (GDD). Als Honorarprofessor an der Technischen Universität Dresden hält er regelmäßig Vorlesungen und Seminare zum Thema Datenschutzrecht. Für Anregungen und Reaktionen zu diesem Beitrag können Sie den Autor gern per <a href="mailto:r.wagner@dids.de" target="_blank" rel="noreferrer noopener">E-Mail</a> kontaktieren.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Kommentar zum Sächsischen Datenschutzdurchführungsgesetz</title>
		<link>https://www.dids.de/kommentar-zum-saechsischen-datenschutzdurchfuehrungsgesetz/</link>
		
		<dc:creator><![CDATA[Ralph Wagner]]></dc:creator>
		<pubDate>Mon, 10 Jul 2023 08:00:00 +0000</pubDate>
				<category><![CDATA[Kommentar]]></category>
		<category><![CDATA[Aufsichtsbehörde]]></category>
		<category><![CDATA[Landesgesetz]]></category>
		<category><![CDATA[Sächsische Datenschutzbeauftragte]]></category>
		<category><![CDATA[Sächsisches Datenschutzdurchführungsgesetz]]></category>
		<guid isPermaLink="false">https://www.dids.de/?p=19593</guid>

					<description><![CDATA[Im NOMOS-Verlag ist nun in der Reihe NOMOS Handkommentar, die nach und nach Kommentierungen der Landesdatenschutzgesetze veröffentlicht, der von Stephanie Schiedermair (Universität Leipzig) herausgegebene Kommentar zum Sächsischen Datenschutzdurchführungsgesetz (SächsDSDG) erschienen. Warnung vorab: Der Blog-Autor ist Mitverfasser, eine neutrale Beurteilung des Kommentars deshalb von ihm nicht zu erwarten. Leserinnen und Leser ... <p class="read-more-container"><a title="Kommentar zum Sächsischen Datenschutzdurchführungsgesetz" class="read-more button" href="https://www.dids.de/kommentar-zum-saechsischen-datenschutzdurchfuehrungsgesetz/#more-19593" aria-label="Mehr Informationen über Kommentar zum Sächsischen Datenschutzdurchführungsgesetz">LESEN</a></p>]]></description>
										<content:encoded><![CDATA[
<figure class="gb-block-image gb-block-image-91ba7096"><a href="mailto:zentrale@dids.de?subject=Anmeldung%20Datenschutzsprechstunde&amp;body=Sehr%20geehrte%20Damen%20und%20Herren,%0D%0A%0D%0Agern%20möchte%20ich%20mich%20für%20die%20nächste%20Datenschutzsprechstunde%20anmelden.%0D%0A%0D%0AMit%20freundlichen%20Grüßen" target="_blank" rel="noopener noreferrer nofollow sponsored"><img decoding="async" width="1000" height="1" class="gb-image gb-image-91ba7096" src="https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde.png" alt="Kommentar zum Sächsischen Datenschutzdurchführungsgesetz" title="Datenschutzsprechstunde" srcset="https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde.png 1000w, https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde-300x1.png 300w, https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde-150x1.png 150w, https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde-768x1.png 768w" sizes="(max-width: 1000px) 100vw, 1000px" /></a></figure>



<p><br>Im NOMOS-Verlag ist nun in der Reihe NOMOS Handkommentar, die nach und nach Kommentierungen der Landesdatenschutzgesetze veröffentlicht, der von Stephanie Schiedermair (Universität Leipzig) herausgegebene <a href="https://www.nomos-shop.de/nomos/titel/datenschutzdurchfuehrungsgesetz-sachsen-id-87756/" target="_blank" rel="noreferrer noopener nofollow">Kommentar zum Sächsischen Datenschutzdurchführungsgesetz (SächsDSDG)</a> erschienen. Warnung vorab: Der Blog-Autor ist Mitverfasser, eine neutrale Beurteilung des Kommentars deshalb von ihm nicht zu erwarten. Leserinnen und Leser sind eingeladen, sich ein eigenes Urteil zu bilden.</p>



<h4 class="wp-block-heading"><br>Zum Sächsischen Datenschutzdurchführungsgesetz</h4>



<p>Relevant ist die Kommentierung vor allem für die behördlichen Datenschutzbeauftragten in Sachsen und die dortigen Rechtsanwender sowie Berater. An dieser Stelle lohn ein Blick auf die „Gesetzeslandschaft“:</p>



<p>Das Sächsische Datenschutzdurchführungsgesetz regelt die Umsetzung der DS-GVO, soweit hierfür Kompetenzen beim sächsischen Gesetzgeber liegen, also in erster Linie für die Stellen des Freistaates Sachsen. Daneben existiert das Sächsische Datenschutzumsetzungsgesetz (SächsDSUG) zur Umsetzung der Datenschutz-Richtlinie 2016/680 „zum Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten durch die zuständigen Behörden zum Zwecke der Verhütung, Ermittlung, Aufdeckung und Verfolgung von Straftaten oder der Strafvollstreckung sowie zum freien Datenverkehr [&#8230;]“. Für das SächsDSUG ist keine eigene Kommentierung zu erwarten. Bei zahlreichen Einzelfragen kann man aber auf die Kommentierung der – teils identischen, teils sehr ähnlichen – Regeln im Sächsischen Datenschutzdurchführungsgesetz zurückgreifen.</p>



<p>Der Bundesgesetzgeber und einige Landesgesetzgeber (z.B. der Freistaat Bayern) haben sich für die Zusammenfassung beider Bereiche in einem Gesetz entschieden. Dieser „monistische“ Ansatz bietet tatsächlich große Vorteile: Auch in denjenigen Behörden, die nach JI-RL zu arbeiten haben, gelten die entsprechenden Regeln schließlich nur für die Datenverarbeitung z.B. im Zusammenhang mit der Strafverfolgung. Bei der Verarbeitung der eigenen Beschäftigtendaten greifen dann wieder die DS-GVO und in Sachsen das Sächsische Datenschutzdurchführungsgesetz. </p>



<p>Es lag und liegt sehr nahe, die Normen in verschiedene Abschnitte eines Gesetzes zu fassen, weitestmöglich themenidentisch zu regeln und solche (einheitlichen) Regelungen in gesetzestechnisch bewährter Art als allgemeinen Teil „vor die Klammer zu ziehen“ (vgl. im BDSG: Teil 1 Gemeinsame Bestimmungen, Teil 2 Durchführungsbestimmungen zur DS-GVO, Teil 3 Durchführungsbestimmungen zur JI-RL). Ebenso nahe liegt, einem entsprechenden Gesetz dann als letzten Teil noch diejenigen Datenschutznormen anzufügen, die sich weder auf DS-GVO, noch auf JI-RL beziehen. Das sind im Bereich der Bundesländer z.B. die Regeln zu den Datenverarbeitungen des Parlaments (insoweit keine Gesetzgebungskompetenz der EU). Der Freistaat Sachen ist jedoch auch insoweit den Weg der Rechtszersplitterung gegangen und hat eine gesonderte Datenschutzordnung für den Sächsischen Landtag erlassen (selbes Vorgehen z.B. in Baden-Württemberg). Anders der Bundesgesetzgeber, der im Teil 4 des BDSG die Datenverarbeitungen außerhalb DS-GVO und JI-RL regelt.</p>



<p>Ein Nachteil (sicher nicht der größte) des sächsischen Vorgehens besteht nun darin, dass nur ein Teil des Landesdatenschutzrechts wissenschaftlich und publizistisch überhaupt vertiefter Bearbeitung lohnt. Das SächsDSUG und die Landtagsdatenschutzordnung werden wegen der zwergenhaften Anwendungsbereiche hingegen dauerhaft kaum Beachtung in der Fachliteratur finden. Soweit der Ausflug in die Gesetzesstruktur und der Blick auf den bedauerlichen „Datenschutz-Flickenteppich“.</p>



<h4 class="wp-block-heading"><br>Der Kommentar</h4>



<p>Zurück zu den „hard facts“ des Kommentars: 289 Seiten, 69 Euro, Autoren aus Aufsichtsbehörde, Richterschaft, Wissenschaft und Anwaltschaft. Wer in sächsischen Behörden mit Datenschutz befasst ist, sollte testen, ob das Werk die Tagesarbeit erleichtert. Behördliche Datenschutzbeauftragte dürfen ihre Dienststelle dazu auf Art. 38 Abs. 2 DS-GVO (Bereitstellung erforderlichen Ressourcen) hinweisen. Kritik und Hinweise (natürlich auch Lob) sind dem Verlag und den Autoren – u.a. auch mit Blick auf eine mögliche Aktualisierung – willkommen.</p>



<div style="height:20px" aria-hidden="true" class="wp-block-spacer"></div>



<p><strong>Über den Autor:</strong> Prof. Dr. Ralph Wagner ist Vorstand des DID Dresdner Institut für Datenschutz, Vorsitzender des ERFA-Kreis Sachsen der Gesellschaft für Datenschutz und Datensicherheit e.V. (GDD) sowie Mitglied des Ausschusses für Datenschutzrecht der Bundesrechtsanwaltskammer (BRAK). Als Honorarprofessor an der Technischen Universität Dresden hält er regelmäßig Vorlesungen und Seminare zum Thema Datenschutzrecht. Für Anregungen und Reaktionen zu diesem Beitrag können Sie den Autor gern per <a href="mailto:r.wagner@dids.de" target="_blank" rel="noreferrer noopener">E-Mail</a> kontaktieren.</p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
