open search
close
Datenschutz Neueste Beiträge

Datenschutzverstoß – was ist jetzt zu tun?

Print Friendly, PDF & Email

Längst sind in zahlreichen Unternehmen Datenschutzbeauftragte tätig und erleichtern vielen Unternehmen das (datenschutzkonforme) Leben. Aber wie gestalten sich interne Ermittlungen, wenn es dann doch einmal zu einem Verstoß gegen Datenschutzvorschriften kommt? Ein Überblick zur möglichst zügigen und effizienten Aufklärung von Datenschutzverstößen.

Unabhängig von der Informationsquelle, eines steht fest: Bekommt man als Arbeitgeber Wind von einem Datenschutzverstoß im eigenen Unternehmen, besteht unbedingt Handlungsbedarf. Derzeit nehmen Schadensersatzklagen nach Art. 82 DSGVO vor deutschen Gerichten wegen DSGVO-Verstößen zu. Die Unternehmen werden dabei regelmäßig verurteilt, immaterielle Schäden bis zu einer Höhe von 5.000 EUR je Verstoß zu ersetzen.

Melde- und Benachrichtigungspflichten

Erlangt man Kenntnis von einem möglichen Verstoß gegen datenschutzrechtliche Vorgaben, sind im Rahmen der internen Sachverhaltsaufklärung die Melde- und Benachrichtigungspflichten der Art. 33 und 34 DSGVO zu beachten. Grundsätzlich muss das verantwortliche Unternehmen die Aufsichtsbehörde möglichst innerhalb von 72 Stunden nach ihrem Bekanntwerden über eine Datenschutzverletzung informieren. Dies gilt jedenfalls, wenn sich durch den Verstoß ein Risiko für die persönlichen Rechte der von dem Verstoß betroffenen Person abzeichnet. Neben dieser für Arbeitgeber schwer zu treffenden Einschätzung obliegt es ihnen auch, zu prüfen, ob eine Benachrichtigung der betroffenen Person erforderlich ist. Daher sollte in vielen Fällen auch in Betracht gezogen werden, die Presse- bzw. Kommunikationsabteilung frühzeitig einzubinden, da „Datenpannen“ Magneten medialer Aufmerksamkeit sind. Die Datenpanne sollte nicht nur juristisch aufgearbeitet werden, sondern auch die interne und externe Kommunikation kann entscheidend sein.

Notwendigkeit interner Untersuchungen

Nicht jeder Verstoß gegen Datenschutzvorschriften ist jedoch auch gleich ein Fall für interne Untersuchungen. Grundsätzlich ist es Aufgabe des Datenschutzbeauftragten oder der für die datenschutzrechtliche Beratung zuständigen Abteilung, datenschutzrechtlich bedenkliche Vorgänge zu erkennen und zu beheben, auch unter Hinzuziehung externer Expertise. Sofern folgende Kriterien erfüllt sind, empfiehlt es sich in der Regel, interne Untersuchungen einzuleiten:

  • Vorliegen von abstrakt wiederkehrenden Verletzungen der Grundsätze der DSGVO im Sinne des Art. 5 Abs. 1 DSGVO
  • Vorsätzliche Datenschutzverstöße (z. B. wissentlich unbefugte Weitergabe von personenbezogenen Daten an Dritte etwa mit Schädigungsabsicht)
  • Vehement mangelnde Bereitschaft zur Kooperation mit Datenschutzbehörden oder wiederholte Verweigerung der Abstimmung mit dem Datenschutzbeauftragen oder verantwortlichen Abteilungen
  • Interessenkonflikt des Datenschutzbeauftragten (z.B. wegen Verschwiegenheitspflichten)
  • Wiederholte Verstöße gegen intern geltende Vorschriften oder Vereinbarungen

Eine interne Untersuchung muss also nicht wegen jeder versehentlich versäumten Einwilligung in die Veröffentlichung von Fotos des letzten Betriebsausflugs erfolgen, obwohl auch hier Achtsamkeit geboten ist. Damit wird nicht gleich der Zero-Tolerance-Grundsatz umgangen, der bei Datenschutzverstößen aber durchaus groß geschrieben werden sollte. Im Sinne der Effizienz sollte zwischen dem Bereich Optimierung von Vorgängen durch die Datenschutzabteilung selbst, weil etwa die Einwilligung zum Bild auf der Homepage fehlt, und internen Ermittlungen wegen Datenschutzverstößen, die Auswirkungen auf die Unternehmensstruktur haben, differenziert werden. Nicht jeder Verstoß muss mithin umfassende Ermittlungen auslösen, es sollte vielmehr jeweils eine Abwägung anhand der Schwere des Verstoßes und seiner Auswirkungen für das Unternehmen erfolgen.

Expertise im eigenen Unternehmen nutzen

Müssen interne Ermittlungen durchgeführt werden, sind zunächst die bedenklichen Sachverhalte zu ermitteln und zu analysieren. Dabei ist in Fällen von Datendiebstahl, Datenmanipulation oder Datenverlust meist die IT-Abteilung gefragt, um Mängel in Vertraulichkeit, Speicherung, Verarbeitung und Übermittlung von Daten zu erkennen, zu bewerten und Vorschläge zu Gegenmaßnahmen zu erarbeiten. Das Know-how der IT-Abteilung kann die internen Ermittlungen oftmals in technischer Hinsicht bereichern. Unter Umständen kann es auch geboten sein, den Datenschutzbeauftragten hinzuziehen. Es ist jedoch die besondere Stellung des Datenschutzbeauftragten im Unternehmen zu beachten sowie der Umstand, dass er häufig im Vorfeld die Abläufe selbst eingeführt hat. Hilfestellung bei den internen Ermittlungen kann unter Umständen auch die interne Revision und die Compliance-Abteilung geben. Stets sind die Grenze des Könnens und des Dürfens zu beachten.

Umgang mit Untersuchungsergebnissen

Die juristische Einordnung und Analyse der Untersuchungsergebnisse obliegt dem internen Ermittlerteam in Form eines Abschlussberichts. Im Anschluss ist es ratsam, die nötigen Maßnahmen umzusetzen und zu überwachen. Konsequenz erkannter Datenschutzverstöße ist regelmäßig eine technische Überarbeitung von organisatorischen Abläufen gem. Art. 32 DSGVO, z. B. Löschkonzepte, Zugriffskonzepte und Protokolloptimierung. Nicht selten folgen aber auch individualarbeitsrechtliche Schritte: Je nach Maß der Verantwortlichkeit und Ausmaß des Verstoßes kann es für einzelne Arbeitnehmer zu Abmahnungen, Kündigungen oder Schadensersatzforderungen kommen.

Praxishinweise

Datenschutzverstöße im Unternehmen sollten keinesfalls „links liegen gelassen“ werden. Es drohen Schadensersatzklagen und negative mediale Aufmerksamkeit. Ratsam ist daher, das mit der DSGVO verbundene Reputations- und Haftungsrisiko bereits durch ein im Vorhinein durchdachtes Konzept im Umgang mit Datenschutz(-verstößen) zu minimieren. Denn das Thema Datenschutz rückt immer weiter in das Blickfeld der Gesellschaft.

In Zusammenarbeit mit Jana Schön, Wiss. Mit. im Berliner Büro.

Jakob Friedrich Krüger

Rechtsanwalt

Counsel
Jakob F. Krüger berät nationale und internationale Unternehmen. Ein Schwerpunkt seiner Tätigkeit liegt in der Vorbereitung von Kündigungen und anschließender Prozessführung. Zudem berät er Mandanten in der Gestaltung von Anstellungs-, Aufhebungs- und Abwicklungsverträgen sowie zu Fragen des Betriebsverfassungsrechts. Jakob F. Krüger ist ein aktives Mitglied der International Practice Group für Data Privacy bei Ius Laboris, dem Zusammenschluss der international führenden Arbeitsrechtskanzleien, und berät häufig an der Schnittstelle zwischen Arbeitsrecht und Datenschutz, z.B. bei der Einführung von IT-Systemen. Aufgrund dieser Expertise ist er Mitglied der Fokusgruppe „Digitalisierung von Unternehmen“. Ferner unterstützt er die Entwicklung von Legal Tech Anwendungen als Mitglied des Innovation Teams.
Verwandte Beiträge
Arbeitsrecht 4.0Bewerbung Neueste Beiträge

Möglichkeiten und Grenzen – vom Fragerecht bis hin zum Pre-Employment-Screening

Arbeitgeber verwenden oft viel Zeit auf Bewerbungsverfahren, um bei einer Einstellung eine informierte Entscheidung zu treffen und es zu vermeiden, ungeeignete Kandidaten einzustellen, die nach kurzer Zeit kündigen bzw. gekündigt werden. Neben dem klassischen Bewerbungsgespräch nutzen Arbeitgeber oft noch auch modernere Tools und Möglichkeiten der Informationsgewinnung wie E-Recruiting und Backgroundchecks. Dem Interesse des Unternehmens an möglichst umfassenden Informationen über Kandidaten steht das Recht der Bewerber…
Datenschutz Individualarbeitsrecht Neueste Beiträge

„Auskunft, sonst Schadensersatz!“ – Handlungsoptionen für Arbeitgeber bei Auskunftsansprüchen

Datenschutzrechtliche Auskunftsansprüche gegen den Arbeitgeber gehören für Arbeitnehmer(-vertreter) vor allem in Kündigungsstreitigkeiten zum Regelrepertoire. Mittlerweile wird auch vermehrt über arbeitnehmerseitige Schadensersatzansprüche aufgrund nicht oder nicht vollständig erteilter Auskünfte gestritten. Die Rechtsprechung befindet sich noch im Fluss, sodass sich für viele Arbeitgeber Unklarheiten darüber ergeben, wie mit fragwürdigen Auskunftsbegehren umzugehen ist. Dieser Beitrag soll einen Überblick liefern und Handlungsoptionen aufzeigen. Der datenschutzrechtliche Auskunftsanspruch ist mittlerweile ein…
Compliance Datenschutz Individualarbeitsrecht Kollektivarbeitsrecht Neueste Beiträge Restrukturierung Top-Management Vergütung

Top 6 des Jahres 2023 aus arbeitsrechtlicher Sicht

Das Jahr 2023 ist nun beinahe wieder vorbei. Zur Anheizung der weihnachtlichen Vorfreude lesen Sie hier unseren Jahresrückblick auf eine kleine Auswahl an besonders beachtenswerten und für das Arbeitsrecht relevanten Urteilen – u.a. zu den Themen Equal Pay, Beweisverwertungsverbote, Geschäftsführerhaftung, Outsourcing und Strafrecht. Wie in jedem Jahr gab es auch in 2023 wieder einige Gerichtsentscheidungen, die in einem arbeitsrechtlichen Jahresrückblick nicht fehlen dürfen. Unsere diesjährigen…
Abonnieren Sie den kostenfreien KLIEMT-Newsletter.
Jetzt anmelden und informiert bleiben.

 

Die Abmeldung ist jederzeit möglich.

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert