Diese Website ist eine Initiative der intersoft consulting services AG, Spezialist für Unterstützungsleistungen auf den Gebieten Datenschutz, IT-Sicherheit und IT-Forensik. intersoft consulting stellt externe Datenschutzbeauftragte für Unternehmen und gehört zu den führenden Dienstleistern in diesem Bereich.
Unser Fachwissen und unsere Erfahrung aus der Beratungspraxis möchten wir hier mit Ihnen teilen. Wir wünschen uns – durch Ihre Fragen und Anregungen – eine breit gefächerte Diskussion über Themen, die im Brennpunkt stehen, für die Wirtschaft ebenso wie für den einzelnen Bürger, für Verbände oder Vereine.
Klicken Sie auf den Namen für weitere Beiträge des Autors.
Was ist der Hintergrund des gegen Google Ireland verhängten Bußgelds von 403 Millionen Euro? Die offizielle DPC-Seite nennt als Datum den 21.09.2026 - korrekt, aber andere, zeitgenössische Berichte ordnen das Verfahren bereits dem 21.09.2022 zu. Handelt es sich um eine neue Entscheidung, eine Aktualisierung oder wie steht dies in Zusammenhang?
Das geht aus Ihrer Darstellung leider nicht hervor.
Vielen Dank für Ihren Kommentar, die von Ihnen genannten Punkte kennen wir ebenfalls nur allzu gut.
Dass auf Meldungen oftmals keine Antwort kommt, erleben wir behördenübergreifend genauso. Meist gibt es ein Aktenzeichen und danach Stille, solange die Meldung plausibel ist. Nach unserer Erfahrung ist entscheidend, dass die eigene Risikobewertung und die Entscheidung über eine etwaige Benachrichtigung (...)
Ich würde es bei den beschriebenen Fällen für hilfreich ansehen, wenn man noch dazuschriebe, wie viel Jahresumsatz der Konzern der verantwortlichen Stelle gemacht hat und wie hoch der prozentuale Anteil des Bußgeldes ist. Auch dies könnte ja ein Indikator dafür sein, wie abschreckend hoch die Strafe gewesen sein soll.
Auch wenn die Frage schon älter ist, so ist das Thema nach wie vor aktuell: Soweit Rechnungsbelege einen Personenbezug zu dem betreffenden Mieter haben, kann der Mieter sich grundsätzlich auf Art. 15 Abs. 3 S. 1 DSGVO berufen und eine kostenfreie Kopie von diesen verlangen. Es wird aber auch Rechnungsbelege geben, die zwar für die Erstellung der Betriebskostenabrechnung relevant sind, aber keinen (...)
Ihr beschriebener Sachverhalt zeigt deutlich, wo Datenschutz bei der Betriebs- und Heizkostenabrechnung an seine Grenzen kommt. Wie Sie selbst aufzeigen, müssen Gesamtkosten und eigener Kostenanteil sowie der angewandte Verteilerschlüssel offengelegt werden. Dadurch kann der Kostenanteil vom Nachbar leicht nachgerechnet werden. Der Name vom Nachbar ist grundsätzlich durch Klingelschild und Briefkasten (...)
Das lässt sich pauschal nicht beantworten. Der Verarbeitungsort hängt vom konkreten Dienst, der genutzten Funktion und den Einstellungen ab. Eine Verarbeitung außerhalb der EU kann dabei nicht generell ausgeschlossen werden.
Das sind wichtige Ergänzungen! Ein Wortprotokoll kann wegen seiner Dauerhaftigkeit, Durchsuchbarkeit und eindeutigen Zuordenbarkeit deutlich stärker in die Rechte der Beteiligten eingreifen als eine bloße Stichpunktnotiz. Das sollte bei der Interessenabwägung berücksichtigt werden.
Bei Schulungen sind zudem mögliche urheberrechtliche Nutzungsrechte zu prüfen, insbesondere bei einer Weiterverwendung (...)
Ihre Einschätzung ist nachvollziehbar. Ein bloßer Hinweis im Chat wie „Ich zeichne diesen Call auf“ dürfte regelmäßig nicht ausreichen. Die Teilnehmenden müssen transparent über Zweck, Umfang, Empfänger und Speicherdauer informiert werden und eine echte Möglichkeit haben, der Aufzeichnung zu widersprechen oder fernzubleiben. Zusätzlich ist § 201 StGB zu beachten. Besonders kritisch wird es, (...)
Vielen Dank für Ihren Hinweis, wir haben den Blog an dieser Stelle geändert. Mit „ihre“ waren die Verantwortlichen gemeint. Wir haben das nun sprachlich besser verständlich formuliert.
Vielen Dank für Ihre Frage. Ob die Verwendung eines Fotos in einem konkreten Verfahren zulässig ist, lässt sich nur anhand der Umstände des Einzelfalls beurteilen. Eine individuelle rechtliche Prüfung können wir hier leider nicht anbieten. Für eine konkrete Klärung können Sie sich an den behördlichen Datenschutzbeauftragten der zuständigen Stelle wenden.
Interessant wird es, wenn es um ein vermietetes Zweifamilienhaus geht. Hier kann jeder Mietende schon aus der Abrechnung einfach erkennen, was und wie viel die jeweils andere Partei zahlt. Das ist technisch unvermeidbar: Betrag abzüglich eigener Anteil = Anteil der anderen Partei.
Wie sollte man das DSGVO-konform gestalten?
Sie schreiben: "Auftragsverarbeiter müssen den Verantwortlichen nach Art. 33 Abs. 2 DSGVO unverzüglich informieren, die Meldung selbst bleibt aber ihre Aufgabe."
Nicht IHRE Aufgabe, sondern SEINE Aufgabe (des Verantwortlichen)! Andernfalls würden die Auftragsverarbeiter gemeint sein, aber deren Aufgabe ist das Melden ja gerade nicht.
Vielen Dank für dieses brandheiße Thema! Dazu ein paar Punkte:
- vor 8 Jahren sah es der BfDI noch als ausreichend an, wenn die Fälle intern nach den o.g. Kriterien geprüft, Maßnahmen getroffen und der Vorgang dokumentiert wird. Dann war eine Meldung nicht erforderlich. Hat jemand inzwischen andere Erfahrungen mit dem BfDI gemacht?
- Die Frist von 72h ist sehr kurz. Vor allem wenn das WE in der (...)
wenn eine Behörde, z. Bsp. Ordnungsamt gegen ein Bürger Anzeige bei der Polizei erstattet, ist diese Berechtigt ein persönliches Foto der Angezeigter Person aus Facebook einzufügen?
Das ist für mich ziemlicher Irrsinn, heißt es doch letztlich zusammengefasst: Eine an sich rechtswidrige Verarbeitung wird nur dann rechtskonform, wenn man gegen die Rechtswidrigkeit Widerspruch einlegt.
Ich halte es für diskussionswürdig zu eruieren, inwieweit der Anwendungsbereich der DSGVO überhaupt eröffnet ist. Immerhin gilt sie gem. Art. 2 Abs. 2 lit. c nicht für die Verarbeitung durch natürliche Personen im Rahmen persönlicher Umstände, worunter man einen auf die eigene Person bezogenen Polizeieinsatz durchaus auffassen kann. Dies drängt sich insbesondere dann auf, wenn die Ansprache als (...)
Ein Grund wichtiger Grund ist, dass Angreifer sich möglichst lange unter dem Radar bewegen. Also den nächsten Schritt erst machen bis sich der Rauch verzogen aka bis Log Dateien automatisch gelöscht wurden und das SIEM die Aktivitäten nicht mehr verknüpfen kann. Auch Forensiker tun sich mit gelöschten Logs schwer.
Also ein ein Konflikt zwischen Datenschutz, der idR bei Logs 90 Tage als Obergrenze (...)
Ja, das Abrufportal sollte alle personenbezogenen Daten enthalten, um das Auskunftsersuchen wahrheitsmäßig zu beantworten. Die Form sollte einer übersichtlichen und leicht nachvollziehbaren Darstellung entsprechen.
Wenn ein Dokument nach Ablauf der maßgeblichen Aufbewahrungsfrist gelöscht wurde, besteht nicht ohne Weiteres ein Anspruch darauf, sämtliche internen Einzelheiten des Löschvorgangs – (...)
die Entscheidung der österreichischen Bußgeldbehörde kann ich nicht verifizieren mangels Quellenangabe. Würden Sie bitte Datum und AZ des Vorgangs veröffentlichen? Dier Entscheidung ist nicht auffindbar
Das ist in der Praxis ein ganz heißes Thema mit vielen ???
Es muss dann wohl auch garantiert werden können, dass das Abrufportal alle personenbezogenen Daten enthält.
In welcher Form müssen diese dargestellt werden? Ganze Schreiben?
Wenn ein Dokument in einer Akte wegen Ablauf der Aufbewahrungsfrist gelöscht wurde, besteht Anspruch auf Auskunft, wann, von wem, warum gelöscht wurde? Gibt es einen (...)
Informieren Sie sich über unsere praxisnahen Webinare