Datenschutzgrundsätze im Überblick
Die Eckpfeiler der DSGVO: Welche Grundsätze bei der Verarbeitung von personenbezogenen Daten einzuhalten sind
Lesedauer: 7 Minuten
Rechtmäßigkeit, Verarbeitung nach Treu und Glauben, Transparenz
Der erste Grundsatz umfasst drei Aspekte: Rechtmäßigkeit, Verarbeitung nach Treu und Glauben und Transparenz.
Rechtmäßigkeit
Zunächst müssen personenbezogene Daten rechtmäßig verarbeitet werden. Das bedeutet, dass Sie für die Verarbeitung dieser personenbezogenen Daten eine rechtliche Erlaubnis brauchen.
Eine rechtliche Erlaubnis liegt beispielsweise vor, wenn der Betroffene in die Verarbeitung der Daten einwilligt, oder Ihr Unternehmen einen Vertrag oder eine gesetzliche Verpflichtung erfüllt. Falls Ihr Unternehmen besondere Kategorien personenbezogener Daten verarbeitet (sensible Daten), müssen Sie zusätzliche Vorgaben beachten.
Details und praktische Tipps zur RechtmäßigkeitZum Nachschlagen: Gesetzliche Bestimmungen zur Rechtmäßigkeit
- DSGVO Artikel 5 Absatz 1 Buchstabe a - Grundsätze für die Verarbeitung personenbezogener Daten
- DSGVO Artikel 6 Absatz 1 – Rechtmäßigkeit der Verarbeitung
- DSGVO Artikel 9 - Verarbeitung besonderer Kategorien personenbezogener Daten (sensible Daten)
Treu und Glauben
Darüber hinaus müssen Sie personenbezogene Daten nach Treu und Glauben verarbeiten.
Was unter „Treu und Glauben“ zu verstehen ist, wird in der DSGVO nicht näher definiert. Die englische Fassung der DSGVO spricht von „processed fairly“. Es geht daher um einen fairen und redlichen Umgang mit Daten. Das bedeutet: Behandeln Sie die Daten anderer so, wie Sie es sich für Ihre eigenen Daten wünschen würden. Nutzen Sie die Daten verantwortungsbewusst.
Zum Nachschlagen: Gesetzliche Bestimmungen zu Treu und Glauben
Transparenz
Schließlich muss die Datenverarbeitung transparent sein. Die betroffene Person muss die Verarbeitung ihrer Daten nachvollziehen können. Deshalb müssen Sie unter anderem die folgenden Fragen klar, leicht verständlich und leicht zugänglich beantworten:
- Welche Daten werden zu welchem Zweck verarbeitet?
- Wer verarbeitet die Daten? Werden sie an jemanden weitergegeben?
- Welche Form der Erlaubnis liegt der Verarbeitung zugrunde?
- Welche Rechte haben die Betroffenen?
- Wie lange werden Daten gespeichert?
- Wer ist der Verantwortliche?
- Welche Kommunikationsmittel stehen dem Betroffenen zur Verfügung, um sich mit Themen zum Datenschutz an den Verantwortlichen wenden zu können?
Zum Nachschlagen: Gesetzliche Bestimmungen zu Transparenz
Zweckbindung
Der Zweck ist der Grund für die Datenverarbeitung. Sie dürfen personenbezogene Daten nur für festgelegte, eindeutige und legitime Zwecke verarbeiten. Eine weitergehende Verwendung der Daten für nicht festgelegte Zwecke ist grundsätzlich untersagt. Ein Erheben von Daten auf Vorrat, bei denen erst zu einem späteren Zeitpunkt entschieden wird, wofür diese verwendet werden sollen, ist unzulässig.
Beispiele
- Unternehmerin A richtet aufgrund mehrerer Einbrüche eine Videoüberwachungsanlage in ihren Lagerräumlichkeiten ein. Sie darf die Videoüberwachung nicht zur Überwachung der Arbeitsleistung der Mitarbeiter:innen verwenden.
- Bank B darf die Kontoausgänge ihrer Kund:innen nicht danach prüfen, ob es Ausgänge zu einer bankfremden Bausparkasse gibt, um die Kund:innen für die bankeigenen Bausparverträge abzuwerben.
Ausnahmen vom Zweckbindungsgrundsatz
Unter bestimmten Voraussetzungen kann es Ausnahmen vom Zweckbindungsgrundsatz geben. Als in der Regel kompatibler Zweck gilt beispielsweise eine Weiterverarbeitung für im öffentlichen Interesse liegende Archivzwecke, für wissenschaftliche oder historische Forschungszwecke oder für statistische Zwecke.
Eine andere Möglichkeit, den Zweck zulässigerweise zu ändern, ist die Einholung einer Einwilligung der betroffenen Person.
Zum Nachschlagen: Gesetzliche Bestimmungen zur Zweckbindung
Datenminimierung
Die Verarbeitung personenbezogener Daten muss
- dem Zweck der Verarbeitung angemessen,
- erheblich und
- auf das für die Zwecke der Verarbeitung notwendige Maß beschränkt sein.
Sie müssen die Datenerhebung deshalb auf das Minimum reduzieren, das für die Erfüllung des Zwecks ausreicht.
Beispiele
- Bei Bargeschäften des täglichen Lebens, wie z. B. Brotkauf beim Bäcker, wird es nicht notwendig sein, dass der Bäcker den Namen des Kunden kennt. Auch bei Käufen im Internet muss eine Identifizierung nicht immer erfolgen, z. B. wenn die Ware durch Download erworben wird.
- Wenn Unternehmerin A mit Kund:innen nie per E-Mail kommuniziert, ist die E-Mail-Adresse nicht relevant. Entsprechend darf die E-Mail-Adresse gar nicht erst abgefragt werden.
- Das Geschlecht der Kund:innen ist für viele Datenverarbeitungen unerheblich, aber nicht immer: Bietet eine Jugendherberge Zimmer oder eine Bahngesellschaft Schlafwagen getrennt nach Geschlechtern an, ist eine Erhebung des Geschlechts notwendig.
Zum Nachschlagen: Gesetzliche Bestimmungen zur Datenminimierung
Richtigkeit
Personenbezogene Daten müssen
- sachlich richtig und
- auf dem neuesten Stand sein.
Als Verantwortlicher müssen Sie objektiv unrichtige Daten unverzüglich aktualisieren – also löschen oder berichtigen.
Ein Anspruch eines Betroffenen auf Berichtigung von sogenannten Werturteilen besteht aber nicht. Werteurteile wären beispielsweise subjektive Meinungen oder Einschätzungen.
Beispiel
Eine Kundin teilt mit, dass sich ihre postalische Anschrift geändert hat. Sie aktualisieren den Datensatz umgehend, damit künftige Sendungen korrekt an die Kundin zugestellt werden können.
Ausnahmen bei geringfügigen Unrichtigkeiten
Geringfügige Unrichtigkeiten wie grammatikalische oder orthografische Fehler brauchen Sie nicht richtigzustellen. Unrichtigkeiten dürfen allerdings nicht zu Verwechslungen, Missverständnissen oder Folgefehlern führen.
Beispiele für geringfügige Unrichtigkeiten
- falsch geschriebene Straßennamen (z. B. „Landstraßerhauptstraße“ statt „Landstraßer Hauptstraße“)
- fehlendes „h“ in Katharina oder Arthur
- ausgeschriebener Umlaut oder aufgelöste Sonderzeichen (z. B. ä wird zu ae oder ß wird zu ss)
Zum Nachschlagen: Gesetzliche Bestimmungen zur Richtigkeit
Speicherbegrenzung
Personenbezogene Daten dürfen nur so lange gespeichert werden, wie es der jeweilige Zweck der Verarbeitung erfordert. Setzen Sie sich deshalb Fristen oder führen Sie ein Löschkonzept ein, um die Daten zu löschen oder regelmäßig zu überprüfen.
Beispiele
- Ein Kunde hat seit sechs Jahren keine Bestellungen mehr bei Ihnen getätigt. Das Kundenkonto mit den personenbezogenen Daten dieses Kunden ist daher zu löschen.
- Personenbezogene Daten in Steuerunterlagen werden nach Ablauf der gesetzlichen Aufbewahrungsfrist von sieben Jahren gelöscht, sofern kein besonderer Grund für eine längere Aufbewahrung besteht – etwa ein laufendes Verfahren vor einer Abgabenbehörde.
Ausnahmen bei der Speicherbegrenzung
Eine längere Speicherung ist für folgende Zwecke zulässig:
- ausschließlich im öffentlichen Interesse liegende Archivzwecke
- wissenschaftliche und historische Forschungszwecke
- statistische Zwecke
Für diese Zwecke müssen Sie geeignete technische und organisatorische Maßnahmen zur Datensicherheit treffen.
$LINK mit Call to Action zu Infoseite Speicher- und Aufbewahrung Weiterführende Infos und Tipps zu Speicher- und Aufbewahrungsfristen erhalten
Zum Nachschlagen: Gesetzliche Bestimmungen zur Speicherbegrenzung
Integrität und Vertraulichkeit
Personenbezogene Daten müssen so verarbeitet werden, dass eine angemessene Sicherheit gewährleistet werden kann.
Sie müssen geeignete technische und organisatorische Maßnahmen (TOMs) ergreifen, um die Daten vor folgenden Gefahren zu schützen:
- unbefugte oder unrechtmäßige Verwendung
- unbeabsichtigter Verlust
- unbeabsichtigte Zerstörung
- unbeabsichtigte Schädigung
Beispiel
Ein Unternehmen hat ein Sicherheitskonzept erstellt, in dem alle technischen und organisatorischen Maßnahmen zur Gewährleistung der Datensicherheit dokumentiert sind. Dazu gehören unter anderem die Verschlüsselung von Datenübertragungen, eine regelmäßige Datensicherung (Backups) sowie die Zugriffsbeschränkung auf personenbezogene Daten durch rollenbasierte Berechtigungen.
Weiterführende Infos und Tipps zur Datensicherheit erhalten
Besonders wichtig ist, dass die TOMs effektiv und wirksam sind und einer regelmäßigen Prüfung unterliegen. Nutzen Sie nicht nur einzelne TOMs, sondern greifen Sie auch auf TOM-Pakete (mehrere TOMs) zurück, um insbesondere die Integrität und Vertraulichkeit zu gewährleisten.
Zum Nachschlagen: Gesetzliche Bestimmungen zur Datensicherheit
- DSGVO Artikel 5 Absatz 1 Buchstabe f - Grundsätze für die Verarbeitung personenbezogener Daten
- DSGVO Artikel 32 – Sicherheit der Verarbeitung
Rechenschaftspflicht
Die DSGVO kennt die sogenannte Rechenschaftspflicht. Der EuGH leitet daraus eine Beweispflicht ab. Das bedeutet: Verantwortliche müssen im Zweifel nachweisen können, dass sie die Datenschutzvorgaben der DSGVO einhalten, z. B. Dokumentation von Einwilligungserklärungen, Verzeichnis von Verarbeitungstätigkeiten, Löschkonzept, etc.
Zum Nachschlagen: Gesetzliche Bestimmungen zur Rechenschaftspflicht
Kontakt für Rückfragen
Sie haben weitere Fragen zum Datenschutz oder zu DSGVO4KMU? Wir unterstützen Sie gerne.