Wer Daten verarbeitet,
schuldet Rechenschaft.

Die Datenschutz-Grundverordnung verlangt mehr als eine rechtmäßige Verarbeitung. Sie verlangt den Nachweis, dass die Verarbeitung rechtmäßig ist, und zwar für Kundendaten ebenso wie für die Daten der eigenen Mitarbeitenden, für die Softwarebeschaffung ebenso wie für den Transfer in Drittländer. Daneben ordnet das Datenrecht zu, wer Daten nutzen und weitergeben darf, unabhängig vom Personenbezug. Wo beide Regelwerke auf denselben Datensatz treffen, entscheidet die Abgrenzung über Zulässigkeit und Haftung.

Federführend für dieses Beratungsfeld: Christian Galetzka · an seiner Seite Patrizia Frankenberger.

Illustration zum Datenschutz: Datenbank

Was wir tun.

01

Compliance & Dokumentation

Rechtliche Bewertung datenschutzrelevanter Prozesse im Unternehmen — bei der Softwarebeschaffung, in Vertragsbeziehungen zu Partnerunternehmen und Auftragsverarbeitern, bei der Einführung neuer Systeme. Art. 5 Abs. 2 DSGVO verlangt beides: Rechtmäßigkeit und ihren Nachweis. Geführt wird er über die Dokumentation — Verzeichnis von Verarbeitungstätigkeiten, Datenschutz-Folgenabschätzung, Auftragsverarbeitungsverträge, technische und organisatorische Maßnahmen. Wir richten sie so ein, dass sie im Alltag trägt und im Ernstfall belegt. Praktikabel aufbereitet, nicht aufgeblasen.

02

Datenpannen

Nach einer Ransomware-Attacke oder einem Hackerangriff auf Ihre IT-Systeme stellt sich binnen Stunden die Frage, ob personenbezogene Daten in die Hände unberechtigter Dritter gelangt sind. Davon hängen zwei Entscheidungen ab: die Meldung an die zuständige Aufsichtsbehörde nach Art. 33 DSGVO und die Information der betroffenen Personen nach Art. 34 DSGVO. Wir treffen sie mit Ihnen, dokumentieren sie und führen die Kommunikation mit der Aufsicht. Erste Schritte und Ihre Meldefristen nach einem Angriff: Cyber-Notfall.

03

Datenrecht

Beratung zum Data Governance Act und zu Datenverträgen: Datenintermediäre, Datenräume, Datenaltruismus, Datenlizenzen im B2B-Verhältnis. Dazu die Frage, ab wann ein Maschinendatum ein personenbezogenes Datum ist. Der Data Act lässt die DSGVO ausdrücklich unberührt (Art. 1 Abs. 5); bei gemischten Datensätzen entscheidet erst die Abgrenzung, welches Regelwerk den Zugang trägt und welches ihn begrenzt. Die Herstellerpflichten des Data Act behandeln wir unter Cybersicherheit & Datenwirtschaft.

04

Drittlandtransfer & Risiko

Transfers in Drittländer nach Kapitel V der DSGVO: Auswahl des Transfermechanismus, Standardvertragsklauseln, Transfer Impact Assessment, Bewertung von Angemessenheitsbeschlüssen. Schrems II hat gezeigt, dass ein Angemessenheitsbeschluss angegriffen und aufgehoben werden kann; wer sich allein darauf stützt, steht danach ohne Grundlage da. Dazu die nicht abschließend geklärten Graubereiche: Personenbezug bei pseudonymisierten Daten, Trainingsdaten für KI-Systeme, Schnittstellen zwischen DSGVO, KI-Verordnung und Data Act.

Zwei Regelwerke, ein Themengebiet

Die DSGVO regelt, was Sie schützen müssen.
Das Datenrecht regelt, was Sie zugänglich machen müssen.

Compliance-Dreiklang

Drei Säulen.

  • Rechtmäßigkeit der Verarbeitung personenbezogener Daten und Informiertheit betroffener Personen sicherstellen.

  • Technische und organisatorische Maßnahmen umsetzen.

  • Verarbeitungsprozesse personenbezogener Daten umfassend dokumentieren.

Schwerpunkte & Mandate.

[ Auswahl ]
Mitarbeiterdaten
Beschäftigtenschutz

Mitarbeiterdatenschutz und Beschäftigtenüberwachung

Der Datenschutz im Beschäftigungskontext gehört zu den konfliktreichsten Anwendungsfeldern der DSGVO. Wir beraten Unternehmen bei Mitarbeiterüberwachung, bei der Einführung technischer Systeme mit Beobachtungswirkung und bei der rechtssicheren Gestaltung von Bewerbungs-, Personal- und Performance-Prozessen.

Die Spannung zwischen § 26 BDSG, DSGVO und § 87 Abs. 1 Nr. 6 BetrVG ist ein eigenes Beratungsthema — und es wird mit jedem neuen KI-Tool im HR-Bereich größer.

Betriebsräte
Mitbestimmung

Betriebsräte: Datenschutz-Schulung und Mitbestimmungs-Beratung

Betriebsräte tragen bei der Einführung neuer IT- und KI-Systeme eine besondere Verantwortung — Mitbestimmung nach BetrVG trifft auf Datenschutz nach DSGVO. Beide Regelwerke verlangen vom Gremium einen aktuellen Wissensstand, den die Gesetzgebung mit den vergangenen Reformen erheblich ausgeweitet hat.

Wir bieten Schulungen für Betriebsratsgremien zu Datenschutz und Mitarbeiterüberwachung — auch im Verbund mit unseren KI-Schulungen für Betriebsräte, wenn das Gremium zugleich neue KI-Systeme im Betrieb bewerten muss. Daneben übernehmen wir die Beratung bei laufenden Mitbestimmungsverfahren und die Hinzuziehung als externe Sachverständige.

Vorfall
Art. 33 DSGVO, § 32 BSIG

Wenn mehrere Meldeketten zugleich laufen

Die 72-Stunden-Frist des Art. 33 DSGVO läuft ab Kenntnis, ohne Rücksicht auf Wochenenden und Feiertage. Wer sie hält, hat vorher geklärt, wer bewertet, wer meldet und wer gegenüber der Aufsicht spricht. Auch die Entscheidung gegen eine Meldung gehört dokumentiert; sie ist das Erste, wonach eine Aufsichtsbehörde später fragt.

Trifft derselbe Vorfall zugleich ein vernetztes Produkt oder eine Einrichtung nach dem BSI-Gesetz, laufen weitere Meldeketten mit eigenen Auslösern, Fristen und Empfängern daneben. Wir halten sie in einem Vorgang zusammen, gemeinsam mit unserem Kompetenzbereich Cybersicherheit & Datenwirtschaft.

Websites
§ 25 TDDDG

Tracking, Cookies und Einwilligung

Das Speichern von Informationen auf dem Endgerät und der Zugriff darauf setzen nach § 25 TDDDG grundsätzlich eine Einwilligung voraus — unabhängig davon, ob dabei personenbezogene Daten verarbeitet werden. Erst auf der zweiten Stufe stellt sich die Frage nach der Rechtsgrundlage der anschließenden Verarbeitung.

Wir prüfen Consent-Banner und ihre Gestaltung, die Einbindung von Analyse- und Marketing-Diensten, Schriftarten und Karten von Drittanbietern sowie die daraus folgenden Vertrags- und Informationspflichten. Fehler an dieser Stelle sind von außen sichtbar und leicht nachweisbar — und deshalb der häufigste Anlass für Beschwerden und Abmahnungen.

Aufsicht
Art. 83 DSGVO

Aufsichts- und Bußgeldverfahren

Vertretung gegenüber den Datenschutzaufsichtsbehörden — von der Beantwortung eines Auskunftsersuchens über die Anhörung bis zum Bußgeldbescheid und dem Einspruch. Dazu die Begleitung anlassbezogener Prüfungen und die Aufarbeitung nach einem Vorfall.

Der Rahmen des Art. 83 DSGVO reicht bis 20 Mio. EUR oder 4 % des weltweiten Jahresumsatzes; maßgeblich ist der höhere Wert. Wichtiger als der Rahmen ist in der Praxis, was ein Unternehmen im Verfahren belegen kann. Wer seine Verarbeitungen dokumentiert hat, verhandelt aus einer anderen Lage.

Betroffenenrechte
Art. 15, 17 & 82 DSGVO

Auskunft, Löschung, Schadensersatz

Wir machen Betroffenenrechte aus der DSGVO geltend — Auskunft (Art. 15) sowie Löschung und Auslistung (Art. 17), auch gegenüber Suchmaschinen. Das „Recht auf Vergessenwerden“ und das Vorgehen gegen unzutreffende Suchergebnisse behandeln wir vertieft unter Social Media Recht.

Daneben steht der immaterielle Schadensersatz nach Art. 82 DSGVO. Der Bundesgerichtshof hat im Facebook-Scraping-Komplex entschieden, dass bereits der bloße und kurzzeitige Verlust der Kontrolle über eigene personenbezogene Daten ein immaterieller Schaden sein kann; eine missbräuchliche Verwendung oder eine darüber hinausgehende Beeinträchtigung muss nicht hinzutreten (Urteil vom 18. November 2024, VI ZR 10/24). Die Beträge im Einzelfall bleiben niedrig, die Zahl der Verfahren nicht. Wir beraten sowohl bei der Durchsetzung solcher Ansprüche als auch bei der Abwehr serieller Inanspruchnahme nach einem Datenabfluss.

Inhouse oder
remote Schulungen

Schulungen für Unternehmen und Rechtsabteilungen

Maßgeschneiderte Formate zu DSGVO, Mitarbeiterdatenschutz, Datenschutz-Folgenabschätzung und Datenrecht — vom Grundlagen-Modul für gemischte Mitarbeiterkreise bis zur Vertiefung für Datenschutzbeauftragte und Rechtsabteilungen. Termine auf Anfrage über das Sekretariat.

Konkretes Anliegen?
Lassen Sie uns reden.

Ansprechpartner:innen · Datenschutz & Datenrecht