Evaluation der DS-GVO kommt in Fahrt

Privacy Shield

Gemäß Art. 97 Abs. 2 DS-GVO muss die Evaluation der DS-GVO bis zum 25. Mai 2020 vorgenommen werden. Zur Vorbereitung eines Standpunkts des Rates haben zahlreiche Mitgliedstaaten vorab Kommentare abgegeben. Die Bundesregierung vertritt hierbei die Position, dass die Bewertung der DS-GVO ganzheitlich erfolgen sollte. Der Fokus auf die Kapitel V und VII entbinde nicht von einer Überprüfung des übrigen Regelungswerkes. Während des Prozesses einer solchen Evaluation müsste so insbesondere die Erfahrung von Praktikern und Interessengruppen berücksichtigt werden, ebenso sollte von der Möglichkeit aus Art. 97 Abs. 3 Gebrauch gemacht werden, Informationen der Aufsichtsbehörden einzuholen. Zudem sollte nach Auffassung der Bundesregierung berücksichtigt werden, dass der nationale legislative Umsetzungsprozess der Verordnung noch nicht komplett abgeschlossen sei.

Anwendungspraxis der DS-GVO

Der Beginn der Anwendungspflicht der DS-GVO führte in Deutschland einerseits zu einer erhöhten Sensibilisierung bzgl. Datenschutz, andererseits zu einer wahrnehmbaren Überforderung einiger Unternehmen und Behörden. Und das obwohl dem 25. Mai 2018 ein zweijähriger Umsetzungszeitraum voranging und einige der für Verwirrung sorgenden Instrumente wie z.B. Datenschutzbeauftragte oder Aufzeichnungen der Verarbeitungstätigkeiten bereits Teil des existierenden BDSG waren. Deutschland unterstützt den Ansatz der Kommission einer einheitlichen Anwendung der DS-GVO durch eine enge Koordination und Zusammenarbeit der Aufsichtsbehörden. Dies gilt insbesondere u.a. für die Berücksichtigung der besonderen Anliegen von Kindern im Rahmen des Art. 6 Abs. 1 lit. f, die Frage, wie freiwillig eine Einwilligung sein kann, wenn eine gesonderte Einwilligung für verschiedene Operationen zur Verarbeitung persönlicher Daten nicht möglich ist oder die technischen und organisatorischen Maßnahmen zur Gewährleistung der Datensicherheit.

Zentrale Frage der Rechtmäßigkeit: Art. 6 und/oder Art. 9 DS-GVO

Die Anwendung der Verarbeitungsvoraussetzungen in Art. 6 Abs. 1 und Art. 9 DS-GVO scheinen in der Praxis schwer verständlich zu sein. Noch dazu werden diese Verarbeitungstatbestände in den Mitgliedstaaten unterschiedlich interpretiert, weshalb es hier einer genaueren Anleitung bedarf. Diese Chance bietet die bevorstehende Evaluation nun. So muss die Dogmatik geklärt werden im Verhältnis von Art. 6 zu Art. 9 DS-GVO. In Frage steht zudem wie die Weiterverarbeitung zu einem anderen Zweck für besondere Datenkategorien nach Art. 9 DS-GVO praktisch erfolgen kann und nach welchen Regeln Datenverarbeitung auf eine andere rechtliche Bestimmung gestützt werden kann nach einem Widerruf der Einwilligung.

Meldung von Verstößen gegen personenbezogene Daten

Das Problem bei der Meldung von Verstößen gegen personenbezogene Daten gem. Art. 33 Abs. 1 DS-GVO liegt in der Praxis in der Anforderung bereits bei geringen Risiken für die Rechte und Freiheiten natürlicher Personen Aufsichtsbehörden zu benachrichtigen. Im Gegensatz dazu verlangt Art. 34 DS-GVO ein „hohes Risiko“ und führt in Absatz 3 Ausnahmen auf, die sich in Art. 33 DS-GVO nicht finden. So kamen laut Medienberichten bis zum 30. April 2019 allein in Deutschland 22.756 Meldungen bei Aufsichtsbehörden bzgl. Art. 33 DS-GVO zusammen, während sich diese in der EU auf insgesamt 89.000 beliefen. Dies indiziert, dass die Erheblichkeitsschwelle in Art. 33 DS-GVO vom Verordnungsgeber zu niedrig angesetzt ist.

Bußgelder

Aufgrund der höheren Grenzen für Bußgelder, wäre die Definition von einheitlichen transparenten Kriterien für die Aufsichtsbehörden wünschenswert, um so eine Vergleichbarkeit und eine einheitliche Durchsetzung zu gewährleisten.

Letztes Update:18.10.19

  • Folge 38: EuGH erleichtert Massenklagen – Die Voraussetzungen des immateriellen Schadensersatzes nach Art. 82 DS-GVO

    Verfahren wegen des Ersatzes immaterieller Schäden nach Art. 82 DSGVO werden ständig mehr. Typische Anlässe sind Datenpannen, sonstige Datenschutzverstöße durch Unternehmen wie eine Werbemail ohne Einwilligung oder ein nicht rechtzeitig erfüllter Auskunftsanspruch. Deutsche Gerichte legen Art. 82 DSGVO bislang unterschiedlich weit und uneinheitlich aus. Der EuGH hat sich am 4. Mai 2023 in der Rs.

    Mehr erfahren
  • MS Cloud und IT-Grundschutz

    IT-Grundschutz in der Microsoft-Cloud

    Microsoft hat in Zusammenarbeit mit der HiSolutions AG drei kostenlose IT-Grundschutz-Handbücher entwickelt, die auf der aktuellen Edition des IT-Grundschutz-Kompendiums des Bundesamts für Sicherheit in der Informationstechnik (BSI) basieren. Die Handbücher sollen Microsoft-Kunden helfen, die Nutzung von Cloud-Diensten wie Microsoft Azure, Microsoft 365 oder Dynamics 365 unter Berücksichtigung des IT-Grundschutzes sicher und erfolgreich zu gestalten. Dabei

    Mehr erfahren
  • EuGH urteilt zum Begriff “Recht auf Kopie”

    Einige von der Datenschutzwelt mit Spannung erwartete Urteile des Europäischen Gerichtshofes wurden am 04. Mai 2023 veröffentlicht. 2. Urteil des Gerichtshofs in der Rechtssache C-487/21 | Österreichische Datenschutzbehörde und CRIF Der Hintergrund des zweiten mit Spannung erwartete Urteils des EuGH war ein Vorabentscheidungsersuchen nach Art. 267 AEUV, welches vom Bundesverwaltungsgericht (Österreich) eingereicht wurde. Das Bundesverwaltungsgericht in

    Mehr erfahren