Sie verwenden einen veralteten Browser. Um im Internet auch weiterhin sicher unterwegs zu sein, empfehlen wir ein Update.

Nutzen Sie z.B. eine aktuelle Version von Edge, Chrome oder Firefox

26. März 2020

Muss ein DSB schwere Datenschutzverstöße melden?

DP+
Muss ein DSB schwere Datenschutzverstöße melden?
Bild: iStock.com / solarseven
5,00 (1)
Ein Dilemma für jeden Datenschutzbeauftragten
Ein DSB sieht sich mit schweren Datenschutzverstößen konfrontiert. Er legt sie der Unternehmensleitung mehrfach dar. Doch es geschieht: nichts. Darf er sich an die Aufsichtsbehörde wenden? Oder muss er es sogar? Die Frage ist strittig. Der Beitrag bezieht klar Position.

Manchmal verstoßen Verantwortliche gegen elementare Grundsätze des Datenschutzes. Ein Beispiel aus der Praxis: Ein System, das in einem Krankenhaus eingesetzt wird, erlaubt keinerlei Löschung von Daten. Das lässt sich eindeutig nicht mit der Löschungspflicht gemäß Art. 17 Datenschutz-Grundverordnung (DSGVO) vereinbaren.

Die Klinikleitung erklärt dem Datenschutzbeauftragten (DSB), man sehe dieses Problem sehr wohl. Gleichwohl könne man auf den Einsatz des Systems nicht verzichten. Ein adäquater Ersatz sei auf dem Markt nicht verfügbar.

Mögliche Pflichten des DSB

Gegenüber dem Verantwortlichen hat der DSB alle Pflichten erfüllt. Er hat den Verantwortlichen, vertreten durch die Leitungsebene, unterrichtet und beraten (Art. 39 Abs. 1 Buchst. a DSGVO).

Aber reicht das aus? Muss er die Datenschutzaufsicht über den Sachverhalt in Kenntnis setzen? Falls nein, ist er dazu wenigstens berechtigt? Die Datenschutzliteratur ist sich uneins. Rechtsprechung, die weiterhelfen könnte, gibt es bisher nicht.

Überholte BDSG-Regelung

Das „alte“, inzwischen nicht mehr geltende Bundesdatenschutzgesetz (BDSG a.F.) sah vor, dass sich der DSB „in Zweifelsfällen an die für die Datenschutzkontrolle … zuständige Behörde wenden“ kann (siehe § 4g Abs. 1 Satz 2 BDSG a.F.).

Ob daraus ein Recht oder gar eine Pflicht des DSB abzuleiten war, offensichtliche Verstöße bei der Aufsichtsbehörde zu melden, war umstritten.

Gleich wie: Die DSGVO enthält keine Bestimmung, die mit dieser früheren Regelung vergleichbar wäre.

DSB als interner Berater

Nach den Vorgaben der DSGVO hat ein DSB die Rolle …

Dr. Eugen Ehmann
+

Weiterlesen mit DP+

Sie haben noch kein Datenschutz-PRAXIS-Abo und möchten weiterlesen?

Weiterlesen mit DP+
Konzentrieren Sie sich aufs Wesentliche
Profitieren Sie von kurzen, kompakten und verständlichen Beiträgen.
Kein Stress mit Juristen- und Admin-Deutsch
Lesen Sie praxisorientierte Texte ohne Fußnotenapparat und Techniker-Sprech.
Sparen Sie sich langes Suchen
Alle Arbeitshilfen und das komplette Heftarchiv finden Sie online.
Verfasst von
Dr. Eugen Ehmann
Dr. Eugen Ehmann
Dr. Eugen Ehmann ist ausgewiesener Fachmann auf dem Gebiet des Datenschutzes in Unternehmen & Behörden. Er ist Herausgeber eines renommierten DSGVO-Kommentars und Autor zahlreicher Beiträge in der Datenschutz PRAXIS sowie in vielen weiteren Datenschutz-Veröffentlichungen. Außerdem moderiert er seit 2003 die IDACON , den renommierten Datenschutz-Kongress.
Vielen Dank! Ihr Kommentar muss noch redaktionell geprüft werden, bevor wir ihn veröffentlichen können.