Datenschutz: Diese Grundlagen solltest du kennen - DSGVO einfach erklärt #1 | WBS - Die Experten WBS - Die Experten https://www.youtube.com/watch?v=pXWMbQInubU Transkript (automatisch erstellt) 0:00 die europäische datenschutzgrundverordnung kurz dsgvo ist für viele ein lästiges Thema weil sie kompliziert ist schwer zugänglich 0:07 und vielen Vorhaben im Unternehmen im Wege steht warum die Auseinandersetzung mit der dsgvo aber trotzdem sinnvoll ist was man beachten muss welche rechtlichen 0:17 Folgen es haben kann wenn man gegen datenschutzrechtliche Normen verstößt und wie ich mein Unternehmen rechtsicher aufstellen kann das soll Teil dieser 0:26 Videoreihe zum Datenschutz sein hallo mein Name ist Moritz Gielen und ich bin Rechtsanwalt für Datenschutz und 0:36 IT-Recht hier bei WBS Liegel im heutigen Video soll es erstmal um die Grundlagen der dsgvo also die Basics gehen in den folgenden Videos werde ich dann auf 0:45 weitere Problemfelder der datenschutzgrundverordnung eingehen die Geschichte der dsgvo beginnt eigentlich schon im Jahre 2012 als der europäische 0:54 Gesetzgeber festgestellt hat dass die zu dieser Zeit geltenden datenschutzrechtlichen Regelungen nicht in allen Mitgliedstaaten einheitlich 1:01 waren und somit zu unterschiedlichen Datenschutzstandards in den jeweiligen Mitgliedstaaten geführt haben der Gesetzgeber wollte also mit der dsgvo 1:11 einen einheitlichen datenschutzrahmen finden für alle Mitgliedstaten der Europäischen Union aus Artikel 1 der dsgvo lässt sich 1:20 bereits der Schutz der Grundrechte und Grundfreiheiten der natürlichen Personen insbesondere der Schutz der personenbezogenen Daten und die 1:28 Gewährleistung des freien Verkehr st dieser Daten herausarbeiten es soll also und sollte vom europäischen Gesetzgeber eine allgemeinültige Rechtsgrundlage 1:38 geschaffen werden wie Daten verarbeitet werden dürfen und wie mit denen ganz grundsätzlich umzugehen ist das Ergebnis dieser Gedanken war dann nach vielem Hin 1:48 und Her die Verordnung 2016/679 so heißt die datenschutzgrundverordnung eigentlich 1:56 diese trat dann am 24 mai 2016 in Kraft und musste verpflichtend nach einer Übergangszeit von 2 Jahren ab dem 25 Mai 2018 angewendet werden damals am 25 Mai 2:11 2018 wurden viele Unternehmen trotz der zweijährigen Vorlaufzeit von der dsgvo überrascht und der mediale und gesellschaftliche Aufschrei war groß im 2:21 privaten Bereich hat man das vor allem dadurch mitbekommen dass man viele E-Mails bekommen hat von Unternehmen die einem jetzt erklärt haben wie Sie welche 2:29 da nun auf der Grundlage der in Kraft getretenen datenschutzgrundverordnung bearbeiten 2:36 unternehmensseitig wurden in den letzten Monaten vor dem im krafttreten der datenschutzgrundverordnung noch viele Vorgaben umgesetzt mittlerweile haben 2:44 wir die dsgvo jetzt über 6 Jahre und der Sturm hat sich etwas gelegt dennoch gibt es weiterhin viele Unsicherheiten für alle Beteiligten für die Behörden die 2:55 Juristen aber vor allem natürlich für die Verantwortlichen und die Betroffenen für viele ist die dsgvo nur relevant wenn sie irgendwo ein Häkchen setzen 3:03 müssen ein cookieanner wegklicken oder zu einer zusätzlichen Unterschrift bei einem Vertragsschluss aufgefordert werden im täglichen Geschäftsleben ist 3:13 jedoch eigentlich jedes arbeiten mit personenbezogenen Daten datenschutzrechtlich relevant und jeder ist in dem Fall auch verantwortlicher 3:22 oder Betroffener nach der dsgvo denn der Anwendungsbereich der dsgvo umfasst nach Artikel 2 sämtlich Verarbeitung personbezogener Daten in elektronischer 3:33 Form aber auch in analoger Form z.B in Form einer Papierakte ausgeschlossen sind eigentlich nur solche Verarbeitung die 3:42 entweder aus dem komplett privaten Bereich stammen da fällt mir z.B die Weiterleitung von Urlaubsfotos an die Familie ein oder die Verarbeitung von 3:52 Daten die eben gar keinen Personenbezug haben man sieht also hier schon der Anwendungsbereich der dsgvo ist sehr weit und sobald man mit 4:01 personenbezogenen Daten arbeitet muss man davon ausgehen dass man in den Anwendungsbereich der dsgvo fällt genauso können Daten die auf den ersten 4:10 Blick anonym erscheinen unter den Anwendungsbereich der dsgvo fallen nämlich dann wenn sie in Kombination mit anderen Daten eine Person wieder 4:19 identifizierbar machen ein klassisches Beispiel ist hier die IP-Adresse weil diese in Verbindung mit weiteren Informationen des 4:27 internetpriders dazu FT dass man ermitteln kann wer den Internetanschluss betreibt und so eben einen entsprechenden Personenbezug herstellen 4:37 kann auch pseudonymisierte Daten fallen unter den Anwendungsbereich der dsgvo sofern diese Pseudonymisierung mit Hilfe weiterer Daten wieder aufgehoben und 4:47 eben ein Bezug zu einer natürlichen Person hergestellt werden kann ein entsprechender Personenbezug besteht also dann wenn entweder die Person 4:55 direkt identifiziert oder identifizierbar gemacht wird durch die Angabe dieser entsprechenden Daten das bedeutet dass wenn man entweder direkt 5:06 oder indirekt Rückschlüsse auf eine Person ziehen kann man davon ausgehen muss dass es sich um personenbezogene Daten handelt dazu gehören also nicht 5:16 nur Klassiker wie der Name oder die Wohnanschrift sondern auch steuerliche Daten Einkommensverhältnisse Gesundheitsdaten wie gerade schon 5:25 genannt die IP-Adresse es kann aber auch ein Foto sein oder der Fingerabdruck einer Person all das sind personenbezogene Daten und eröffnen in 5:35 aller Regel den Anwendungsbereich der datenschutzgrundverordnung die dsgvo betont dass der Schutz personenbezogener Daten ein Grundrecht ist und definiert 5:43 personenbezogene Daten daher auch so weitreichend das soll sicherstellen dass Personen in ihrer Privatsphäre geschützt werden und dass die Verarbeitung 5:53 personenbezogener Daten nur unter strengen Voraussetzung erfolgen darf zu beachten ist dass nach den Vorgaben der dsgvo wo die Verarbeitung 6:00 personenbezogener Daten erstmal grundsätzlich verboten ist außer es gibt eine rechtliche Grundlage die einem erlaubt diese Daten zu verarbeiten die 6:11 erste Frage beim Umgang mit personbezogenen Daten ist daher welche Rechtsgrundlage oder andere rechtliche Norm in der 6:21 datenschutzgrundverordnung oder vielleicht auch im Bundesdatenschutzgesetz erlauben es mir diese personenbezogenen Daten zu dem 6:28 entsprechenden zu verarbeiten um die Antwort zu finden schaut man zu allererst einmal in Artikel 6 der datenschutzgrundverordnung da hier die 6:36 gängigen erlaufnisatbestände zur Verarbeitung personenbezogener Daten aufgeführt sind Artikel 6 der datenschutzgrundverordnung 6:44 regelt unter welchen Voraussetzungen personenbezogene Daten verarbeitet werden dürfen erstens besteht die Möglichkeit personenbezogene Daten auf 6:53 der Grundlage einer Einwilligung zu verarbeiten sofern diese freiwillig und informiert erfolgt ist zweitens ist die Datenverarbeitung erlaubt wenn sie zur 7:03 Vertragserfüllung notwendig ist oder auf vorvertragliche Anfragen der betroffenen Person erfolgt drittens ist die Verarbeitung möglich wenn dies zu einer 7:14 gesetzlichen Verpflichtung gehört in der Regel sind das Aufbewahrungspflichten der entsprechenden Daten viertens ist die 7:21 Verarbeitung erlaubt wenn es zum Schutz lebenswichtiger Interessen notwendig ist und fünftens ist eine Verarbeitung möglich wenn diese Verarbeitung im 7:31 öffentlichen Interesse liegt zu guter Letzt ist eine Verarbeitung dann erlaubt wenn dafür ein berechtigtes Interesse des verantwortlichen oder eines Dritten 7:41 vorliegt sofern nicht die Interessen und die Grundrechte der betroffenen Personen deren Daten hier verarbeitet werden überwiegen und dem berechtigten 7:52 Interesse des datenverarbeiters entgegenstehen diese Regelungen des Artikel 6 gewähren damit einen konkreten Schutz der Grundrechte und der 8:00 Privatsphäre der betroffenen Personen in der Praxis kommen als Rechtsgrundlage in aller Regel die Einwilligung die Vertragserfüllung oder die Verarbeitung 8:10 personenbezogener Daten auf der Grundlage eines berechtigten Interesses in Betracht beim letzteren also beim berechtigten Interesse muss man vor 8:19 allem immer eine genaue Prüfung und abwegung der entgegenstehenden Interessen vornehmen da man sonst Gefahr läuft rechtswidrig zu handeln bei der 8:28 Betrachtung der umfassenden Pflichten die die datenschutzgrundverordnung für die Verantwortlichen vorhält wird deutlich dass es viele Fehlerquellen und 8:36 fallstrcke gibt oft ist es die datenschutzgrundverordnung die hier viele Unternehmen schon vor Herausforderung stellt nach Artikel 13 8:44 der dsgvo muss ein Datenverarbeiter die betroffenen Personen informieren wenn entsprechende personenbezogene Daten erhoben werden dieser 8:53 Informationspflicht nach Artikel 13 kommt man durch das Vorhalten einer Datenschutzerklärung auf der eigenen Website nach diese soll Betroffene 9:01 darüber transparent informieren wie welche Daten verarbeitet werden und damit Vertrauen und Verständnis schaffen leider sind viele Datenschutzerklärungen 9:10 unvollständig veraltet oder nicht verständlich formuliert es fehlen oft Information über z.B Drittanbieter Plugins die personenbezogene Daten 9:20 verarbeiten oder konkrete Verarbeitungsprozesse werden nicht genau genug beschrieben sodass eine transparente Information der betroffenen 9:29 Person eben nicht erfolgt ein besonders weit verbreiteter Irrtum ist dass das Lesen oder das bestätigen einer Datenschutzerklärung auf einer Webseite 9:37 einer Einwilligung gleich kommt dies ist aber nicht der Fall die Datenschutzerklärung auf der Webseite dient nach Artikel 13 erst einmal der 9:45 Information der betroffenen Personen deren Daten verarbeitet werden eine Einwilligung muss aktiv und konkret erfolgen bezüglich des jeweiligen 9:57 verarbeitungszwecks eine Datenschutzerklärung ist dafür in aller Regel viel zu umfassen und allgemein gehalten wenn man jetzt hier als 10:05 datenverarbeitendes Unternehmen davon ausgeht das Lesen der Datenschutzerklärung sei eine Einwilligung läuft man Gefahr dass man 10:13 die gegebene Rechtsgrundlage falsch einschätzt und sich gegebenenfalls eben in einem datenschutzrechtlichen Bereich bewegt 10:22 der einem Verstoß gleich kommt ein weiteres Problem ist häufig die mangelnde Kenntnis über die eigenen datenf 10:29 Verarbeitungsprozesse es fehlen dann die Informationen darüber wie die Daten überhaupt erhoben werden welche Daten erhoben werden oder auf welcher 10:37 Rechtsgrundlage diese verarbeitet werden diese Unsicherheiten führen natürlich dazu dass die Umsetzung der Vorgaben der dsgvo deutlich erschwert werden 10:47 zusätzlich zu den Herausforderungen der Datenschutzerklärung kommen solche Herausforderungen hinsichtlich möglicher auskunfts und löchbegehren betroffener 10:56 Personen die entweder die Auskunft darüber haben wollen welche Daten bei dem jeweiligen Unternehmen verarbeitet werden oder auch gerne Ihre Daten bei 11:05 dem jeweiligen Unternehmen gelöscht haben wollen hierfür ist es für das Unternehmen und damit den Datenverarbeiter essentiell Prozesse 11:13 vorzuhalten die es dem Unternehmen möglich machen die verarbeiteten Daten der jeweiligen Personen nachzuvollziehen und eben auch entsprechend zu 11:22 dokumentieren ein ordnungsgemäßer Umgang mit solchen Anfragen ist natürlich nicht nur eine gesetzliche Verpflichtung nach der 11:29 datenschutzgrundverordnung sondern auch ein wesentlicher Bestandteil dafür dass die betroffenen Personen Akzeptanz und Vertrauen in die Datenverarbeitung des 11:39 jeweiligen Unternehmens haben abschließend möchte ich noch zu den Konsequenzen kommen die drohen wenn man gegen geltendes Datenschutzrecht 11:46 verstößt kurz das kann sehr teuer werden aus medialen Berichterstattungen zu datenschutzrechtlichen Verstößen von Facebook und anderen großen 11:55 Weltkonzernen ist bereits bekannt dass ein solcher Verstoß möglicherweise erhebliche Konsequenzen haben kann zum einen können Betroffene 12:04 Schadensersatzansprüche nach Artikel 82 dsgvo gegen das Unternehmen geltend machen wenn den betroffenen Personen aus dem Datenschutzverstoß ein Schaden 12:13 entstanden ist zum anderen und das ist oft auch sehr schwerwiegend für die Unternehmen können die jeweiligen Datenschutzbehörden Bußgelder erlassen 12:22 in Höhe von bis zu 20 Millionen Euro oder bei Unternehmen bis zu 4% des Welt iten Jahresumsatzes zudem drohen bei Verstößen Abmahnungen die nicht nur 12:33 rechtliche sondern auch rufschädigende Konsequenzen für das Unternehmen haben können daher ist es entscheidend dass man die Vorgaben der 12:41 datenschutzgrundverordnung immer ausführlich und tiefgreifend prüft und entsprechend dem Unternehmen umsetzt um so diese aufgezeigten Risiken zu 12:50 vermeiden und möglichen Abmahnungen schon zu vorzukommen damit kommen wir schon zum Ende des ersten Videos dieser Reihe ich will mich bei euch für das 12:59 Zuschauen bedanken und hoffe dass ihr dran bleibt damit du und dein Unternehmen optimal datenschutzrechtlich aufgestellt bist bieten wir 13:06 maßgeschneiderte datenschutzpakete an mit dem ihr die datenschutzrechtlichen Voraussetzungen und Vorgaben schnell und optimal umsetzen könnt und damit rechtss 13:17 sicher im Bereich des Datenschutzrechts aufgestellt seid wenn du Interesse an einer datenschutzrechtlichen Beratung und dem datenschutzpaket hast findest du 13:24 in der Videobeschreibung und hier oben rechts einen Link zu unserer Website danke für Einschalten abonniert den Kanal und schreibt eure Fragen und euer 13:32 Feedback unten in die Kommentare auf dem Kanal bereiten wir aktuelle und grundsätzlich Rechtsthemen auf selbstverständlich auch ganz abseits des 13:40 Datenschutzrechts wir sehen uns im nächsten Video