Wann gilt die DSGVO – und wann nicht?
Sachlicher und räumlicher Anwendungsbereich der DSGVO
Lesedauer: 4 Minuten
Sachlicher Anwendungsbereich der DSGVO
Die DSGVO regelt den Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten.
Sie findet Anwendung auf die Verarbeitung personenbezogener Daten, wenn sie wie folgt erfolgt:
- ganz oder teilweise automatisiert, oder
- nichtautomatisiert in einem Dateisystem
Die verwendete Technologie ist nicht wesentlich.
Beispiele für Dateisysteme
- Ein Unternehmen führt eine Datei in Papierform. In dieser Datei sind Daten zu Kund:innen oder Patient:innen alphabetisch nach Namen sortiert. Zu jeder Person sind Name, Adresse und Telefonnummer notiert.
- Ausgedruckte Unterlagen bzw. Dokumente in Papierform zu Mitarbeiter:innen, die in einem Ordner abgelegt werden.
- Schnellhefter, in denen Kundennamen nach der Reihenfolge, in der Hausbesuche durchgeführt werden sollen, aufgelistet sind.
Wann ist die DSGVO nicht anwendbar?
Es gibt drei praxisrelevante Fälle, in denen die DSGVO nicht anwendbar ist:
- Es liegen keine personenbezogenen Daten vor, z. B. die Daten sind anonym oder ausschließlich sachbezogen (wie reine Maschinendaten).
- Es handelt sich um ungeordnete „manuelle“ Dateien.
Beispiele- Akten in Papierform, die nicht nach bestimmten Kriterien geordnet werden.
- Lose Papiere liegen in einer Schachtel.
- Natürliche Personen verarbeiten personenbezogene Daten ausschließlich zur Ausübung persönlicher und familiärer Tätigkeiten. Hier handelt es sich um die sogenannte „Haushaltsausnahme“.
Beispiele- Privates Adressbuch
- Familienfotos am Handy oder PC
- Liste mit den Geburtstagen von Familie und Freund:innen
- Nutzung sozialer Netzwerke mit einem eingeschränkten „Freundeskreis“
- Nutzung von Messengerdiensten, auch mit Gruppenfunktion, mit Familie und Freund:innen
Hingegen gilt die DSGVO für Anbieter von Instrumenten für die Verarbeitung von Daten für persönliche oder familiäre Tätigkeiten, wie z. B. Betreiber sozialer Netzwerke. Ebenso wenig greift die Haushaltsausnahme, wenn die Informationen Personen zugänglich gemacht werden, welche über Familie und Freund:innen hinausgehen, z. B. ein öffentliches Profil in einem Sozialen Netzwerk, auf Ihrer Unternehmenswebsite oder die Verarbeitung von Daten zur Beweissicherung für ein Gerichtsverfahren.
Räumlicher Anwendungsbereich der DSGVO
Da die DSGVO ein Rechtsakt der EU ist, braucht es einen Anknüpfungspunkt in der EU. Dieser ist in zwei Fällen möglich:
Niederlassungen in der EU („Territorialitätsprinzip“)
Die DSGVO gilt für das Verarbeiten von personenbezogenen Daten für Tätigkeiten einer Niederlassung in der EU. Dabei ist es irrelevant, ob es sich um die Niederlassung eines Verantwortlichen oder eines Auftragsverarbeiters handelt. Sie ist auch dann anwendbar, wenn die Verarbeitung der Daten für die Niederlassung gar nicht in der EU stattfindet.
Beispiel
Die Kundendaten eines österreichischen Handelsunternehmens werden vom Mutterkonzern in den USA gespeichert.
Niederlassungen außerhalb der EU („Marktortprinzip“)
Ebenfalls unter die DSGVO fällt die Verarbeitung personenbezogener Daten von Personen, die sich in der EU befinden, um
- ihnen Waren oder Dienstleistungen anzubieten, unabhängig davon, ob die Person eine Zahlung zu leisten hat
Beispiel: Ein US-Unternehmen bietet über das Internet Bücher an Personen in Österreich an. - das Verhalten dieser Personen in der EU – ungeachtet ihrer Staatsangehörigkeit - zu beobachten
Beispiel: Ein kanadisches Unternehmen beobachtet mithilfe eines Analysetools das Einkaufverhalten von Personen in Österreich.
Zum Nachschlagen: Gesetzliche Bestimmungen zum Anwendungsbereich
Die auf dieser Seite angeführten Informationen basieren unter anderem auf folgenden gesetzlichen Regelungen:
- Artikel 2 DSGVO – Sachlicher Anwendungsbereich
- Artikel 3 DSGVO – Räumlicher Anwendungsbereich
Kontakt für Rückfragen
Sie haben weitere Fragen zum Datenschutz oder zu DSGVO4KMU? Wir unterstützen Sie gerne.