Ratgeber  ›  Verträge und Organisation

Verträge, Verzeichnisse und technische Maßnahmen

Das sind die Unterlagen, nach denen bei einer Prüfung zuerst gefragt wird — und die in vielen Betrieben entweder fehlen oder von 2018 stammen. Acht Fragen dazu, was gebraucht wird und was nicht.

Wann brauche ich einen Auftragsverarbeitungsvertrag?

Immer dann, wenn ein Dienstleister personenbezogene Daten für Sie und nach Ihren Weisungen verarbeitet, ohne eigene Zwecke zu verfolgen. Dann ist er Auftragsverarbeiter, und Art. 28 Abs. 3 DSGVO verlangt einen schriftlichen Vertrag mit festgelegtem Inhalt. Typische Fälle: IT-Dienstleister mit Fernzugriff, Hostinganbieter, Cloudspeicher, Newsletterdienst, Kundensystem als Mietsoftware, externe Telefonzentrale, Aktenvernichter, Webseitenbetreuer.

Ausführlich lesen →

Braucht mein Steuerberater einen Auftragsverarbeitungsvertrag?

Nach der vorherrschenden Auffassung nein. Der Steuerberater ist berufsrechtlich zur eigenverantwortlichen Berufsausübung verpflichtet und handelt nach eigenem fachlichen Ermessen — er ist damit eigener Verantwortlicher im Sinne der DSGVO und nicht Ihr weisungsgebundener Auftragsverarbeiter. Dieselbe Einordnung gilt üblicherweise für Rechtsanwälte, Wirtschaftsprüfer und Ärzte.

Ausführlich lesen →

Was ist das Verzeichnis der Verarbeitungstätigkeiten — und brauchen wir es?

Es ist eine Übersicht darüber, welche personenbezogenen Daten Sie zu welchem Zweck verarbeiten, auf welcher Rechtsgrundlage, wie lange und wer sie bekommt. Art. 30 DSGVO verlangt es. Die Ausnahme für Unternehmen mit weniger als 250 Beschäftigten (Art. 30 Abs. 5) hilft in der Praxis fast niemandem: Sie entfällt, sobald die Verarbeitung nicht bloß gelegentlich erfolgt — und Personalverwaltung, Buchhaltung und Kundenpflege erfolgen in jedem Betrieb laufend.

Ausführlich lesen →

Was sind technische und organisatorische Maßnahmen (TOM)?

Alles, was Sie tun, damit personenbezogene Daten sicher sind — technisch wie organisatorisch. Art. 32 DSGVO verlangt ein dem Risiko angemessenes Schutzniveau und nennt beispielhaft Verschlüsselung, Pseudonymisierung, Verfügbarkeit, Belastbarkeit und ein Verfahren zur regelmäßigen Überprüfung. Was angemessen ist, hängt vom Stand der Technik, den Kosten und dem Risiko für die Betroffenen ab — ein Arztpraxisnetz braucht mehr als ein Malerbetrieb.

Ausführlich lesen →

Dürfen wir personenbezogene Daten in die USA geben?

Ja, aber nur auf einer der im Gesetz vorgesehenen Grundlagen. Seit dem 10. Juli 2023 gibt es für die USA wieder einen Angemessenheitsbeschluss der EU-Kommission nach Art. 45 DSGVO — allerdings nicht für die USA insgesamt, sondern nur für Unternehmen, die sich unter dem EU-US Data Privacy Framework zertifiziert haben. Ist Ihr Anbieter dort gelistet, ist die Übermittlung ohne weitere Maßnahmen zulässig. Ist er es nicht, brauchen Sie Standardvertragsklauseln nach Art. 46 und eine eigene Prüfung der Lage im Zielland.

Ausführlich lesen →

Brauchen wir eine Datenschutz-Folgenabschätzung?

Nur wenn eine Verarbeitung voraussichtlich ein hohes Risiko für die Rechte und Freiheiten natürlicher Personen mit sich bringt. Das ist in den meisten Betrieben die Ausnahme. Art. 35 Abs. 3 DSGVO nennt drei Regelfälle: systematische und umfassende Bewertung persönlicher Aspekte mit automatisierten Entscheidungen, umfangreiche Verarbeitung besonderer Datenkategorien, und systematische umfangreiche Überwachung öffentlich zugänglicher Bereiche.

Ausführlich lesen →

Wie lange darf ich welche Daten aufbewahren?

So lange, wie es für den Zweck erforderlich ist, und darüber hinaus nur, wenn eine Rechtsvorschrift es verlangt. Das ist die Speicherbegrenzung aus Art. 5 Abs. 1 lit. e DSGVO. Praktisch heißt das: Für jede Datenart brauchen Sie eine Frist, und nach deren Ablauf muss gelöscht werden — nicht „darf“, sondern „muss“.

Ausführlich lesen →

Was gilt für Cookies und Tracking auf unserer Website?

Für das Speichern von Informationen auf dem Gerät eines Besuchers und das Auslesen bereits gespeicherter Informationen brauchen Sie dessen Einwilligung — so steht es in § 25 Abs. 1 TDDDG. Ausgenommen sind nach § 25 Abs. 2 nur zwei Fälle: die reine Übertragung einer Nachricht und solche Speicherungen, die für einen ausdrücklich gewünschten Dienst unbedingt erforderlich sind. Der Warenkorb und die Sitzungskennung fallen darunter, Reichweitenmessung und Werbung nicht.

Ausführlich lesen →