Lexikon · Recht & ComplianceKI-unterstützt
DSGVO
Die DSGVO ist eine EU-Verordnung, die seit dem 25. Mai 2018 den Schutz personenbezogener Daten regelt. Sie gilt unmittelbar in allen Mitgliedstaaten und verpflichtet Unternehmen zu Transparenz, Rechenschaftspflicht und technischen Schutzmaßnahmen.
Was bedeutet DSGVO?
Die DSGVO (Datenschutz-Grundverordnung) ist die Verordnung (EU) 2016/679 des Europäischen Parlaments und des Rates vom 27. April 2016. Sie regelt die Verarbeitung personenbezogener Daten durch Unternehmen, Behörden und Organisationen in der Europäischen Union. Die Verordnung gilt seit dem 25. Mai 2018 unmittelbar in allen EU-Mitgliedstaaten.
Personenbezogene Daten sind alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen. Dazu gehören Namen, Kontaktdaten, Personalnummern, IP-Adressen oder Standortdaten.
Welche Pflichten ergeben sich für Industrieunternehmen?
Unternehmen müssen personenbezogene Daten rechtmäßig, transparent und zweckgebunden verarbeiten. Sie benötigen eine Rechtsgrundlage für jede Verarbeitung, etwa eine Einwilligung der betroffenen Person oder ein berechtigtes Interesse.
Zu den zentralen Pflichten gehören: Führung eines Verzeichnisses von Verarbeitungstätigkeiten, Umsetzung technischer und organisatorischer Maßnahmen zum Datenschutz, Meldung von Datenpannen an die Aufsichtsbehörde innerhalb von 72 Stunden, Bestellung eines Datenschutzbeauftragten bei bestimmten Verarbeitungen.
Bei Verstößen drohen Geldbußen von bis zu 20 Millionen Euro oder bis zu 4 Prozent des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist.
Praxisbeispiel aus der Industrie
Ein mittelständischer Maschinenbauer erfasst Mitarbeiterdaten in der Zeiterfassung, Kundenkontakte im CRM-System und Besucherdaten am Werkstor. Für jede dieser Verarbeitungen muss das Unternehmen Zweck, Rechtsgrundlage und Löschfristen dokumentieren. Externe Dienstleister, etwa für die Lohnabrechnung oder Wartung von IT-Systemen, müssen vertraglich als Auftragsverarbeiter gebunden werden. Bei einem Cyberangriff mit Abfluss von Personaldaten muss die zuständige Landesdatenschutzbehörde innerhalb von 72 Stunden informiert werden.
Abgrenzung
Die DSGVO regelt nur personenbezogene Daten natürlicher Personen. Daten juristischer Personen wie Firmennamen oder allgemeine Kontaktadressen fallen nicht darunter. Das Bundesdatenschutzgesetz (BDSG) ergänzt die DSGVO um nationale Regelungen, etwa zu Beschäftigtendaten oder zur Videoüberwachung.
Normen und Rechtsgrundlagen
Verordnung (EU) 2016/679 des Europäischen Parlaments und des Rates vom 27. April 2016 (Datenschutz-Grundverordnung), anwendbar seit 25. Mai 2018. Ergänzend gilt das Bundesdatenschutzgesetz (BDSG) in der Fassung vom 30. Juni 2017. Bei Einzelfragen sollten Sie einen Fachanwalt für IT-Recht oder die zuständige Landesdatenschutzbehörde konsultieren.