Datenschutz von Leuten, die die Technik verstehen

Wir übernehmen die Rolle des externen Datenschutzbeauftragten für euer Unternehmen – mit dem Blick von jemandem, der Server, Mailsysteme und Backups selbst betreibt und deshalb weiß, was hinter den Formularen tatsächlich passiert.
Benennung per Dienstleistungsvertrag Technischer Hintergrund aus dem eigenen Betrieb DSGVO-Beratung seit 2018 Serverstandort Deutschland

Braucht ihr einen Datenschutzbeauftragten?

Die Pflicht hängt nicht nur an der Größe.

Ab 20 Personen

Unternehmen müssen einen Datenschutzbeauftragten benennen, wenn in der Regel mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind (§ 38 Abs. 1 BDSG). Gemeint ist nicht die gesamte Belegschaft, sondern Personen, die im Rahmen ihrer Tätigkeit regelmäßig automatisiert personenbezogene Daten verarbeiten – am Rechner ebenso wie mit Smartphone, Tablet oder Kassensystem.

Unabhängig von der Größe

Auch kleinere Betriebe brauchen einen, wenn Verarbeitungen einer Datenschutz-Folgenabschätzung unterliegen oder personenbezogene Daten geschäftsmäßig zum Zweck der Übermittlung, der anonymisierten Übermittlung oder für Markt- und Meinungsforschung verarbeitet werden (§ 38 Abs. 1 BDSG). Nach der DSGVO gilt das außerdem, wenn die Kerntätigkeit in einer umfangreichen regelmäßigen und systematischen Überwachung von Personen oder in der umfangreichen Verarbeitung besonderer Kategorien personenbezogener Daten besteht, etwa von Gesundheitsdaten (Art. 37 Abs. 1 lit. b und c DSGVO).

Und auch ohne Benennungspflicht gelten alle übrigen Pflichten der DSGVO. Viele Betriebe holen sich deshalb freiwillig jemanden, der den Überblick behält.

Womit wir euch als Datenschutzbeauftragter unterstützen

Die datenschutzrechtliche Verantwortung verbleibt bei eurem Unternehmen. Wir beraten, unterstützen und überwachen im Rahmen der Aufgaben nach Art. 39 DSGVO.

Beratung und Anlaufstelle

Für Geschäftsführung und Mitarbeitende, für Betroffene mit Fragen zu ihren Daten und als Kontakt für die Aufsichtsbehörde.

Dokumentation

Unterstützung beim Verzeichnis der Verarbeitungstätigkeiten (Art. 30) und bei den technischen und organisatorischen Maßnahmen (Art. 32).

Dienstleister prüfen

Beratung zu Auftragsverarbeitungsverträgen (Art. 28), Cloud-Diensten und Datenübermittlungen in Drittländer – bevor sie unterschrieben werden, nicht danach.

Schulung

Sensibilisierung der Mitarbeitenden: verständlich, auf euren Alltag bezogen und ohne Foliensatz zum Abhaken.

Wenn es brennt

Eine Verletzung des Schutzes personenbezogener Daten muss unverzüglich und möglichst binnen 72 Stunden nach Bekanntwerden an die Aufsichtsbehörde gemeldet werden, sofern sie voraussichtlich zu einem Risiko für die Rechte und Freiheiten natürlicher Personen führt (Art. 33 DSGVO). Wir unterstützen bei der Risikoeinschätzung, der Meldung und der Dokumentation.

Ebenso bei Auskunftsersuchen von Betroffenen nach Art. 15 DSGVO: Die Antwort ist unverzüglich, spätestens innerhalb eines Monats fällig; in begründeten Fällen kann die Frist um zwei weitere Monate verlängert werden (Art. 12 Abs. 3 DSGVO).

Warum ein technischer Datenschutzbeauftragter

Die meisten Fragen im Datenschutz sind am Ende technische: Wo liegen die Backups, wer hat Zugriff, ist die Verbindung verschlüsselt, was protokolliert der Mailserver? Wir betreiben solche Systeme seit 2004 selbst. Wir können deshalb beurteilen, ob eine Maßnahme tatsächlich wirkt – nicht nur, ob sie auf dem Papier steht.

Extern statt intern

Der Datenschutzbeauftragte kann auch ein externer Dienstleister sein, benannt auf Grundlage eines Dienstleistungsvertrags (Art. 37 Abs. 6 DSGVO). Ihr spart euch die Ausbildung einer eigenen Person. Ist die Benennung gesetzlich verpflichtend, genießt ein interner Datenschutzbeauftragter zudem besonderen Abberufungs- und Kündigungsschutz (§ 38 Abs. 2 i. V. m. § 6 Abs. 4 BDSG).

Die DSGVO verlangt vom Datenschutzbeauftragten Fachwissen in Datenschutzrecht und Datenschutzpraxis (Art. 37 Abs. 5); eine bestimmte Zertifizierung schreibt sie nicht vor. Unsere Fachkunde stützt sich auf DSGVO-Beratung seit 2018 und den eigenen Betrieb datenschutzrelevanter Systeme.

Wenn wir eure Systeme schon betreiben

Ein Datenschutzbeauftragter darf keine Aufgaben haben, die zu einem Interessenkonflikt führen (Art. 38 Abs. 6 DSGVO) – wer die Systeme betreibt, die er überwachen soll, würde sich unter Umständen selbst kontrollieren. Hosten oder administrieren wir bereits Systeme für euch, prüfen wir deshalb vor der Benennung, ob ein solcher Konflikt besteht. Ergibt die Prüfung einen Interessenkonflikt, übernehmen wir die Benennung zum Datenschutzbeauftragten nicht.

Unsere Tätigkeit als Datenschutzbeauftragter umfasst die datenschutzrechtliche Beratung nach Art. 39 DSGVO. Bei gerichtlichen Auseinandersetzungen, Bußgeldverfahren, Prozessvertretung oder Rechtsfragen außerhalb unseres DSB-Mandats empfehlen wir die Hinzuziehung einer entsprechend spezialisierten Rechtsanwältin oder eines Rechtsanwalts.

Was kostet das?

Das hängt davon ab, wie groß euer Betrieb ist und welche Daten ihr verarbeitet. Erzählt uns kurz, wie viele Leute bei euch arbeiten und womit – wir machen ein Angebot.

Angebot anfragen   Datenschutzfreundliche Cloud: Nextcloud