Grenze der Bestellpflicht für Datenschutzbeauftragte angehoben
Nach der 2017 beschlossenen Novellierung des Bundesdatenschutzgesetzes (BDSG) hat der Bundestag nun auch das bereichsspezifische Datenschutzrecht des Bundes an die seit Mai 2018 geltende Datenschutz-Grundverordnung (DS-GVO) angepasst.
Mit dem in den frühen Morgenstunden des 28.06.2019 vom Bundestag verabschiedeten zweiten Datenschutzanpassungs- und Umsetzungsgesetz (2. DSAnpUG) werden zahlreiche Gesetze mit den Vorgaben der DS-GVO in Einklang gebracht. Das Gesetz nimmt in 154 Fachgesetzen fast aller Ressorts Änderungen vor. Zu den Regelungsschwerpunkten zählen dabei insbesondere Anpassungen von Begriffsbestimmungen und von Rechtsgrundlagen für die Datenverarbeitung sowie Regelungen zu den Betroffenenrechten.
Zudem schafft das verabschiedete Gesetz auch Änderungen im BDSG. Mit dem Argument des Bürokratieabbaus hatte die Unionsfraktionen die Forderung in die Gesetzesberatung eingebracht, die Grenze der Bestellpflicht für einen betrieblichen Datenschutzbeauftragten (§ 38) auf 50 Personen zu erhöhen. Im Rahmen eines Kompromisses haben sich die Koalitionsfraktionen aber schlussendlich doch auf eine Erhöhung von 10 auf 20 Personen, die ständig personenbezogene Daten verarbeiten, verständigt.
Die Gesellschaft für Datenschutz und Datensicherheit e.V. (GDD) hat die über ein Jahr andauernde Diskussion rund um das 2. DSAnpUG fortlaufend begleitet und dabei vor allem warnend auf die Entscheidungsträger in den Koalitionsfraktionen eingewirkt, dass eine im Raum stehende Veränderung der Formulierung („Personen, die überwiegend mit der Datenverarbeitung befasst sind“) die Bestellpflicht erheblich aufweichen könnte. Gerade über den kontinuierlich betriebenen Kontakt zu den zuständigen Berichterstattern für Datenschutz konnte die GDD überzeugend darlegen, dass die überlegte Änderung der Formulierung dazu führen würde, dass ein Beschäftigter dann mehr als 50 Prozent seiner Arbeitszeit für die Datenverarbeitung aufwenden müsste, um “überwiegend” mit der Datenverarbeitung befasst zu sein. Diese Voraussetzung würden nur die wenigsten Mitarbeiter in Unternehmen erfüllen.
Die Befreiung von der Bestellpflicht eines Datenschutzbeauftragten im Betrieb führt jedoch nicht zu einem Wegfall anderer datenschutzrechtlicher Pflichten. Am Ende wird mit dem Wegfall eines Datenschutzbeauftragten nicht Bürokratie, sondern Kompetenz und Sachverstand abgebaut. Auch ohne gesetzliche Bestellpflicht sind Unternehmen und Einrichtung gut beraten, einen betrieblichen Datenschutzbeauftragten zu benennen.
Neben technischen Änderungen am BDSG und dem Hinzufügen des § 86 BDSG (Verarbeitung personenbezogener Daten für Zwecke staatlicher Auszeichnungen und Ehrungen) wird auch der für die Praxis so bedeutsame § 26 BDSG an einer Stelle verändert. In § 26 Abs. 2 Satz 3 BDSG entfällt das Schriftformerfordernis für die Einwilligung im Beschäftigtenverhältnis und wird durch die Wörter „hat schriftlich oder elektronisch zu erfolgen“ ersetzt.
Neben dem verabschiedeten Gesetz fordert die Große Koalition die Bundesregierung zudem auf, Art. 85 DS-GVO (Verarbeitung zu journalistischen Zwecken) auch für die Bereiche auszugestalten, die nicht Gegenstand der Mediengesetze der Länder sind. Damit etwa Blogger und andere freie Journalisten rechtssicher arbeiten können, soll diese Regelungslücke zeitnah geschlossen werden. Angesichts der Bedeutung und Komplexität des Vorhabens wird dies nun aber im Rahmen eines separaten Gesetzgebungsverfahrens erfolgen, um das ansonsten sehr technische Anpassungsgesetz mit seinen zahlreichen Änderungsartikeln nicht zu überfrachten.
Das 2. DSAnpUG ist von Seiten des Bundesrates zustimmungsbedürftig und tritt am Tag nach der Verkündung im Bundesgesetzblatt in Kraft.
Siehe hierzu:
Letztes Update:28.06.19
Das könnte Sie auch interessieren
-
Folge 38: EuGH erleichtert Massenklagen – Die Voraussetzungen des immateriellen Schadensersatzes nach Art. 82 DS-GVO
Verfahren wegen des Ersatzes immaterieller Schäden nach Art. 82 DSGVO werden ständig mehr. Typische Anlässe sind Datenpannen, sonstige Datenschutzverstöße durch Unternehmen wie eine Werbemail ohne Einwilligung oder ein nicht rechtzeitig erfüllter Auskunftsanspruch. Deutsche Gerichte legen Art. 82 DSGVO bislang unterschiedlich weit und uneinheitlich aus. Der EuGH hat sich am 4. Mai 2023 in der Rs.
Mehr erfahren -
IT-Grundschutz in der Microsoft-Cloud
Microsoft hat in Zusammenarbeit mit der HiSolutions AG drei kostenlose IT-Grundschutz-Handbücher entwickelt, die auf der aktuellen Edition des IT-Grundschutz-Kompendiums des Bundesamts für Sicherheit in der Informationstechnik (BSI) basieren. Die Handbücher sollen Microsoft-Kunden helfen, die Nutzung von Cloud-Diensten wie Microsoft Azure, Microsoft 365 oder Dynamics 365 unter Berücksichtigung des IT-Grundschutzes sicher und erfolgreich zu gestalten. Dabei
Mehr erfahren -
EuGH urteilt zum Begriff “Recht auf Kopie”
Einige von der Datenschutzwelt mit Spannung erwartete Urteile des Europäischen Gerichtshofes wurden am 04. Mai 2023 veröffentlicht. 2. Urteil des Gerichtshofs in der Rechtssache C-487/21 | Österreichische Datenschutzbehörde und CRIF Der Hintergrund des zweiten mit Spannung erwartete Urteils des EuGH war ein Vorabentscheidungsersuchen nach Art. 267 AEUV, welches vom Bundesverwaltungsgericht (Österreich) eingereicht wurde. Das Bundesverwaltungsgericht in
Mehr erfahren

