Der Kern des Problems
Unternehmen sammeln Daten wie Staub im Wind – schnell, unbemerkt, oft ohne klare Rechtsgrundlage.
Rechtliche Grundlagen in Kürze
Artikel 6 der DSGVO schreibt klare Bedingungen: Einwilligung, Vertrag, rechtliche Verpflichtung, lebenswichtige Interessen, öffentliche Aufgabe oder berechtigtes Interesse.
Einwilligung – das Goldstück
Hier gilt: Wenn Sie nicht fragen, dürfen Sie nicht nehmen. Ein Klick, ein Häkchen, aber nicht im dunklen Korridor des „wir brauchen das für bessere Services”.
Bereich „Berechtigtes Interesse” – ein Minenfeld
Unternehmen lieben diese Ausrede, weil sie flexibel klingt. Doch die Waage zwischen Eigeninteresse und Grundrechten muss ausbalanciert werden, sonst knallt es.
Technische und organisatorische Maßnahmen (TOM)
Verschlüsselung ist kein Nice-to-have, sondern Pflicht. Ohne Ende-zu-Ende-Verschlüsselung ist jedes Datenpaket ein offenes Fenster.
Access-Control? Nur wer wirklich braucht, bekommt Schlüssel. Rollenbasierte Zugriffskontrolle, keine All-Access-Pässe.
Datenschutz-Folgenabschätzung (DSFA)
Wenn die Verarbeitung ein hohes Risiko birgt, muss eine DSFA durchgeführt werden. Ignorieren Sie das, und die Aufsichtsbehörde schlägt zu – Bußgelder bis zu vier Prozent des Jahresumsatzes.
Rechte der Betroffenen – kein Wunschkonzert
Auskunft, Berichtigung, Löschung, Einschränkung, Datenportabilität und Widerspruch. Jeder dieser Punkte ist ein Schalter, den Unternehmen aktivieren müssen, nicht einfach ignorieren.
Praktischer Hinweis
Implementieren Sie ein zentrales Ticket-System für Anfragen. Automatisieren Sie die Fristen, aber prüfen Sie jede Anfrage manuell – automatisierte Ablehnungen sind ein rotes Tuch.
Der Deal mit Drittanbietern
Wenn Sie Daten weitergeben, prüfen Sie den Auftragsverarbeiter. Ein Vertrag nach Art. 28 DSGVO ist kein Formalitätskram, sondern ein Schutzschild. Ohne ihn ist jede Weitergabe ein Gesetzesverstoß.
Und hier ist warum: Die Verantwortung bleibt bei Ihnen, nicht beim Lieferanten. Sie tragen das Risiko, nicht er.
Dokumentation – das Rückgrat
Jede Entscheidung, jede Bewertung, jede Maßnahme muss schriftlich festgehalten werden. Audits lieben klare Spuren, Strafbehörden lieben Lücken.
Ein gutes Beispiel finden Sie hier: Verarbeitung personenbezogener Daten nach DSGVO.
Abschließender Handlungsaufruf
Stellen Sie sofort ein Datenschutz-Dashboard auf, das alle Datenflüsse visualisiert, und setzen Sie automatisierte Alerts für potenzielle Verstöße.
