Datenschutz einfach erklärt
Datenschutz schützt personenbezogene Daten und damit die Rechte und Freiheiten natürlicher Personen. Er regelt, unter welchen Voraussetzungen Unternehmen und andere Organisationen personenbezogene Daten erheben, speichern, verwenden, übermitteln oder löschen dürfen.
In Deutschland und der Europäischen Union bildet die Datenschutz-Grundverordnung, kurz DSGVO, eine wesentliche rechtliche Grundlage. Sie legt fest, wie personenbezogene Daten verarbeitet werden dürfen und welche Rechte betroffene Personen besitzen.
Was sind personenbezogene Daten?
Personenbezogene Daten sind Informationen, die sich auf eine bestimmte oder bestimmbare natürliche Person beziehen.
Dazu gehören beispielsweise:
- Name und Anschrift
- Telefonnummer und E-Mail-Adresse
- Geburtsdatum
- Personal- oder Kundennummer
- IP-Adresse
- Standortdaten
- Kontodaten
- Fotos und Videoaufnahmen
- Benutzerkennungen
- Gesundheitsdaten
- biometrische Daten
Auch mehrere Informationen, die erst in ihrer Kombination eine Person identifizierbar machen, können personenbezogene Daten sein.
Daten über Unternehmen sind nicht automatisch personenbezogen. Enthalten sie jedoch Informationen über einzelne Beschäftigte, Kunden oder Ansprechpartner, können sie unter den Datenschutz fallen.
Was bedeutet Verarbeitung?
Der Begriff Verarbeitung umfasst nahezu jeden Umgang mit personenbezogenen Daten.
Dazu gehören unter anderem:
- Erheben
- Erfassen
- Speichern
- Sortieren
- Auswerten
- Verändern
- Übermitteln
- Bereitstellen
- Löschen
Bereits das Speichern einer geschäftlichen E-Mail-Adresse in einem CRM-System ist somit eine Verarbeitung personenbezogener Daten.
Welche Grundsätze gelten beim Datenschutz?
Unternehmen müssen bei der Verarbeitung personenbezogener Daten mehrere Grundsätze beachten.
Rechtmäßigkeit und Transparenz
Für jede Verarbeitung muss eine zulässige Rechtsgrundlage bestehen. Betroffene Personen müssen grundsätzlich verständlich darüber informiert werden, welche Daten zu welchem Zweck verarbeitet werden.
Zweckbindung
Personenbezogene Daten dürfen nur für festgelegte und legitime Zwecke erhoben werden. Eine spätere Verwendung für einen völlig anderen Zweck ist nicht ohne Weiteres erlaubt.
Datenminimierung
Es dürfen nur die Daten verarbeitet werden, die für den jeweiligen Zweck tatsächlich erforderlich sind.
Richtigkeit
Personenbezogene Daten müssen sachlich richtig und möglichst aktuell sein. Fehlerhafte Informationen sind zu berichtigen oder zu löschen.
Speicherbegrenzung
Daten dürfen nicht länger aufbewahrt werden, als es für den jeweiligen Zweck oder aufgrund gesetzlicher Aufbewahrungspflichten erforderlich ist.
Integrität und Vertraulichkeit
Personenbezogene Daten müssen durch angemessene technische und organisatorische Maßnahmen vor Verlust, Veränderung und unbefugtem Zugriff geschützt werden.
Rechenschaftspflicht
Unternehmen müssen nicht nur datenschutzkonform handeln, sondern die Einhaltung der Vorgaben auch nachvollziehbar dokumentieren können.
Ist immer eine Einwilligung erforderlich?
Nein. Eine Einwilligung ist nur eine mögliche Rechtsgrundlage für die Verarbeitung personenbezogener Daten.
Eine Verarbeitung kann beispielsweise auch zulässig sein, wenn sie:
- zur Erfüllung eines Vertrags erforderlich ist
- einer gesetzlichen Verpflichtung dient
- lebenswichtige Interessen schützt
- für eine Aufgabe im öffentlichen Interesse notwendig ist
- auf einem berechtigten Interesse beruht und keine überwiegenden Interessen der betroffenen Person entgegenstehen
Wird eine Einwilligung verwendet, muss sie freiwillig, informiert, eindeutig und für einen konkreten Zweck erteilt werden. Sie muss grundsätzlich auch widerrufen werden können.
Welche Rechte haben betroffene Personen?
Personen, deren Daten verarbeitet werden, besitzen verschiedene Rechte.
Dazu gehören unter anderem:
- Recht auf Information
- Recht auf Auskunft
- Recht auf Berichtigung
- Recht auf Löschung
- Recht auf Einschränkung der Verarbeitung
- Recht auf Datenübertragbarkeit
- Widerspruchsrecht
- Recht auf Widerruf einer Einwilligung
- Recht auf Beschwerde bei einer Datenschutzaufsichtsbehörde
Diese Rechte gelten nicht in jeder Situation uneingeschränkt. Gesetzliche Aufbewahrungspflichten können beispielsweise einer sofortigen Löschung entgegenstehen.
Was ist eine Datenschutzverletzung?
Eine Datenschutzverletzung liegt vor, wenn personenbezogene Daten unbeabsichtigt oder unrechtmäßig:
- vernichtet werden
- verloren gehen
- verändert werden
- unbefugt offengelegt werden
- für unberechtigte Personen zugänglich sind
Beispiele sind eine falsch adressierte E-Mail, ein verlorenes unverschlüsseltes Notebook, ein kompromittiertes Benutzerkonto oder ein Cyberangriff auf eine Kundendatenbank.
Datenschutzverletzungen müssen intern unverzüglich geprüft und dokumentiert werden. Je nach Risiko kann eine Meldung an die zuständige Aufsichtsbehörde und eine Benachrichtigung betroffener Personen erforderlich sein.
Wie werden personenbezogene Daten geschützt?
Unternehmen müssen angemessene technische und organisatorische Maßnahmen umsetzen. Welche Maßnahmen erforderlich sind, hängt vom Risiko, der Art der Daten und dem Verarbeitungszweck ab.
Typische Schutzmaßnahmen sind:
- geregelte Benutzer- und Zugriffsrechte
- Multi-Faktor-Authentifizierung
- Verschlüsselung
- sichere Datensicherungen
- regelmäßige Sicherheitsupdates
- Protokollierung und Überwachung
- Schutz vor Schadsoftware
- sichere Löschverfahren
- Schulungen für Mitarbeitende
- dokumentierte Prozesse
- Notfall- und Wiederherstellungspläne
Datenschutz ist damit nicht nur eine rechtliche oder organisatorische Aufgabe. Eine sichere IT-Infrastruktur ist eine wesentliche Voraussetzung.
Was ist der Unterschied zwischen Datenschutz und Datensicherheit?
Datenschutz regelt den rechtmäßigen Umgang mit personenbezogenen Daten und schützt die Rechte der betroffenen Personen.
Datensicherheit schützt Daten unabhängig von ihrem Personenbezug vor Verlust, Manipulation und unberechtigtem Zugriff.
Datensicherheit ist somit ein wichtiger Bestandteil des Datenschutzes. Eine technisch sichere Verarbeitung kann trotzdem unzulässig sein, wenn beispielsweise keine Rechtsgrundlage besteht oder mehr Daten als erforderlich erhoben werden.
Wann wird ein Datenschutzbeauftragter benötigt?
Nicht jedes Unternehmen muss automatisch einen Datenschutzbeauftragten benennen. Eine Pflicht kann sich unter anderem aus der Art und dem Umfang der Datenverarbeitung, den Kerntätigkeiten des Unternehmens oder ergänzenden nationalen Vorschriften ergeben.
Der Datenschutzbeauftragte berät das Unternehmen, überwacht die Einhaltung der Datenschutzvorgaben und dient als Kontaktstelle für betroffene Personen und Aufsichtsbehörden.
Die Verantwortung für die rechtmäßige Verarbeitung verbleibt jedoch beim Unternehmen beziehungsweise bei der verantwortlichen Stelle.
Fazit
Datenschutz sorgt dafür, dass personenbezogene Daten rechtmäßig, transparent und sicher verarbeitet werden. Unternehmen müssen für jede Verarbeitung einen klaren Zweck und eine geeignete Rechtsgrundlage besitzen, nur erforderliche Daten verwenden und diese angemessen schützen.
Ein wirksames Datenschutzkonzept verbindet rechtliche Vorgaben mit dokumentierten Prozessen, klaren Zuständigkeiten und einer sicheren IT-Infrastruktur.

