DSGVO – Gar nicht so beängstigend, wie oft dargestellt
TAG „NULL”
Der 25. Mai dieses Jahres war der erste Tag der Anwendung der Verordnung (EU) 2016/679 des Europäischen Parlaments und des Rates vom 27. April 2016 zum Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten, zum freien Datenverkehr und zur Aufhebung der Richtlinie 95/46/EG (Datenschutz-Grundverordnung) (ABl. EU L 119 vom 04.05.2016, S. 1). Allgemein ist dieser Rechtsakt als DSGVO (in Polen als RODO) bekannt. Dieser Abkürzung begegnet man in der Presse, im Fernsehen sowie beim Lesen von E-Mails, die in den letzten Wochen von Websites überschwemmt wurden, um ihre Kunden über die Einhaltung der Verarbeitung ihrer personenbezogenen Daten gemäß der DSGVO zu informieren. Angesichts dieser Informationen stellt sich die Frage: Woher kommt die ganze Aufregung, wenn Datenschutz doch nichts Neues ist? Schließlich gab es in Polen seit 1997 entsprechende Vorschriften. Genau darin liegt die Antwort. Für diejenigen Unternehmen, die die Grundsätze des Datenschutzes eingehalten haben, ist die DSGVO eine Evolution. Sie führt zwar neue Grundsätze für die Verarbeitung personenbezogener Daten ein, ändert jedoch nicht das Wesen des bisher funktionierenden Datenschutzsystems. Für Unternehmen, die ihren Verpflichtungen aus dem bis zum 24. Mai d. J. geltenden Datenschutzgesetz nicht nachgekommen sind, ist die DSGVO jedoch eine Revolution, die eine Reihe organisatorischer und rechtlicher Maßnahmen erfordert.
„DER ANREIZ”
Ein unbestreitbarer „Anreiz” zur Umsetzung der DSGVO in einer Organisation sind die behördlichen Geldbußen, die von der neuen Aufsichtsbehörde – dem Präsidenten des Amtes für den Schutz personenbezogener Daten (UODO) – gegen Stellen verhängt werden können, die personenbezogene Daten unter Verletzung der geltenden Vorschriften verarbeiten. Diese Stellen müssen auch an die Möglichkeit zivilrechtlicher Ansprüche von betroffenen Personen denken, bei denen die Haftungsgrenze durch die Höhe des verursachten Vermögensschadens oder das Ausmaß des erlittenen immateriellen Schadens im Zusammenhang mit der Nichteinhaltung der DSGVO bestimmt wird. Mitarbeiter und Auftragnehmer von datenverarbeitenden Stellen, die an Verarbeitungsvorgängen beteiligt sind, müssen ebenfalls auf die Einhaltung der Datenschutzgrundsätze achten, z. B. bei Kunden ihres Arbeitgebers oder Vertragspartners. Eine Verletzung dieser Grundsätze kann arbeitsrechtliche Konsequenzen nach sich ziehen (Abmahnung, Verweis, Kündigung, fristlose Kündigung, materielle Haftung bis zum Dreifachen des dem Arbeitnehmer am Tag der Schadensverursachung zustehenden Gehalts) und bei Personen auf Basis zivilrechtlicher Verträge – eine Vertragshaftung einschließlich Vertragsstrafen. Unabhängig davon unterliegt jede Person, die eine Straftat der unbefugten Verarbeitung personenbezogener Daten oder der Behinderung einer Datenschutzkontrolle begeht, einer strafrechtlichen Verantwortlichkeit einschließlich Freiheitsstrafe.
Was ist also zu tun, um „DSGVO-konform” zu sein?
Zunächst müssen alle Verarbeitungsprozesse personenbezogener Daten in der Organisation inventarisiert werden. Bei der Umsetzung der DSGVO entdecken Datenverantwortliche häufig zuvor nicht identifizierte Datensätze, ihnen unbekannte Verarbeitungsprozesse, verstaubte Ordner im Keller, vergessene Datenbanken in IT-Systemen oder Dateien, die zur Sicherheit oder für Arbeitszwecke auf Dienstcomputern der Mitarbeiter oder auf sonstigen Datenträgern gespeichert wurden. Die Dateninventur ermöglicht die Klärung der grundlegenden Frage nach dem Bestehen einer Rechtsgrundlage für die Verarbeitung personenbezogener Daten. Der Verantwortliche muss feststellen, ob er personenbezogene Daten verarbeiten darf und ob er sie nicht in einem größeren Umfang verarbeitet, als dies für den Zweck erforderlich ist, für den er sie erhebt und verwendet. Die DSGVO verweist auf diese Rechtsgrundlagen in Art. 6 (für gewöhnliche Daten) und Art. 9 (für besondere Kategorien personenbezogener Daten, z. B. Gesundheitsdaten). Sie gibt auch Richtlinien vor – welche Maßnahmen zur angemessenen Sicherung der verarbeiteten personenbezogenen Daten ergriffen werden sollten. Konkrete Lösungen gibt sie jedoch nicht vor. Im Gegenteil – die Last der Auswahl dieser Lösungen überträgt sie auf die datenverarbeitenden Stellen. Sie verpflichtet sie, eine Risikobewertung bezüglich der Verletzung der Rechte und Freiheiten der betroffenen Personen durchzuführen und anschließend angemessene organisatorische und technische Maßnahmen zu treffen. In der Praxis muss dies nicht zwingend revolutionäre Veränderungen in der Organisation bedeuten. Oft genügt es bereits, Maßnahmen wie die Änderung des Aufbewahrungsortes von Dokumenten mit personenbezogenen Daten zu ergreifen (z. B. die Unterbringung in abschließbaren Schränken statt in offenen Regalen in Räumen, in denen Kunden empfangen werden). Die Einführung der DSGVO kann auch mit organisatorischen und formellen Änderungen verbunden sein, die zu Anpassungen von Verfahren, Ordnungen, Kundenserviceregeln usw. führen. Die Beurteilung, welche Maßnahmen im konkreten Fall ergriffen werden sollten, hängt eben von der Inventarisierung der Datenverarbeitungsprozesse und der Risikoanalyse der Rechte und Freiheiten der betroffenen Personen ab. Die Sicherheit personenbezogener Daten ist ein so wichtiger Bestandteil der Verarbeitungsprozesse, dass die DSGVO die Pflicht eingeführt hat, die Aufsichtsbehörde (UODO) innerhalb von 72 Stunden nach Bekanntwerden über Datenschutzverletzungen zu informieren und in bestimmten Fällen auch die betroffenen Personen zu benachrichtigen. Die nächste Phase der DSGVO-Einführung betrifft formale Aspekte wie die Überprüfung von Verträgen mit Kooperationspartnern, die an der Verarbeitung beteiligt sind, sowie die Erstellung der Datenschutzdokumentation. Die DSGVO gibt keinen abschließenden Katalog dieser Dokumentation vor, doch die Analyse der Vorschriften und die Praxis ermöglichen es, den Mindestumfang festzulegen. Empfohlen wird insbesondere die Führung eines Verzeichnisses von Verarbeitungstätigkeiten (die DSGVO legt fest, wann dies obligatorisch ist), Verfahren zur Wahrnehmung der Betroffenenrechte, Meldung von Datenschutzverletzungen, Auswahl von Auftragsverarbeitern, Vernichtung oder Löschung von Daten, Risikomanagement sowie Berechtigungen von Mitarbeitern und anderen Personen zur Datenverarbeitung.
DSGVO in der Fahrschule (OSK)
Die Besonderheit der Tätigkeit von Fahrschulen (OSK) macht deutlich, dass die Verarbeitung personenbezogener Daten von Fahrschülern eines der wichtigsten Merkmale dieser Tätigkeit ist. Daher konnten die oben beschriebenen Maßnahmen zur Umsetzung der DSGVO an Fahrschulen nicht vorbeigehen. Fahrschulen sind Verantwortliche für die personenbezogenen Daten der Fahrschüler. Sie verarbeiten diese in kleinerem oder größerem Umfang, je nach Größe der Fahrschule, sind jedoch in jedem Fall verpflichtet, sie zu genau definierten Zwecken auf Basis einer rechtlichen Grundlage zu verarbeiten (diese Grundlage bilden die einschlägigen Vorschriften des Fahrerschulungsgesetzes, kann aber auch eine Einwilligung sein, wenn die Fahrschule beabsichtigt, Daten zu anderen Zwecken als der Schulung zu verarbeiten) und diese Daten angemessen zu schützen (hierbei helfen die Inventarisierung der Datenverarbeitung und die Risikoanalyse). Fahrschulen sind verpflichtet, ihre Informationspflichten gegenüber Fahrschülern zu erfüllen, d. h. ihnen die Grundsätze der Datenverarbeitung zu erläutern, einschließlich der Angabe der Zwecke, der Speicherdauer und der Empfänger. In der Informationsklausel müssen den Fahrschülern auch ihre Rechte dargelegt werden, die in den Artikeln 15-22 der DSGVO geregelt sind, sowie über das Recht informiert werden, eine Beschwerde bei der Aufsichtsbehörde (UODO) über die unrechtmäßige Datenverarbeitung einzureichen. Unabhängig davon haben Fahrschüler das Recht, diese Informationen auf jede (mit wenigen Ausnahmen) Anfrage zu erhalten. Fahrschulen arbeiten häufig auf Basis zivilrechtlicher Verträge mit Fahrlehrern zusammen, verarbeiten Daten in IT-Systemen auf Servern externer Firmen und nutzen Buchhaltungs- oder Personaldienstleister. In all diesen Fällen muss zunächst der Status einer solchen Stelle geklärt werden (z. B. ob es sich um einen Auftragsverarbeiter handelt) und anschließend im Vertrag der Datenschutz geregelt werden. Viele der oben genannten Schritte zur Einführung der DSGVO-Datenschutzgrundsätze hätten bereits unter dem Datenschutzgesetz von 1997 durchgeführt werden müssen. Wenn dies jedoch nicht geschehen ist, sollte man bedenken, dass die DSGVO sowohl der Aufsichtsbehörde als auch den betroffenen Personen wirksame Instrumente zur Durchsetzung an die Hand gegeben hat. Der Schutz personenbezogener Daten in Fahrschulen muss daher als einer der wichtigsten Faktoren in die Geschäftsprozesse integriert werden.
Sylwia Ratajczyk Rechtsberaterin