Unternehmen sollten sich auf die neuen Datenschutzrichtlinien einstellen. (c) Thinkstock/KrulUA
Unternehmen sollten sich auf die neuen Datenschutzrichtlinien einstellen. (c) Thinkstock/KrulUA
Datenschutz-Grundverordnung

Was Unternehmen jetzt wissen müssen (1)

Die Datenschutz-Grundverordnung (kurz „DSGVO“) wird mit Wirkung zum 25. Mai 2018 geltendes Recht. Unternehmen und Organisationen müssen sich im Zuge dessen europaweit auf zahlreiche Änderungen einstellen. Was die neuen Pflichten und Handlungserfordernisse für Unternehmen konkret bedeuten, erklärt dieser Zweiteiler.
Jan O. Baier

Unternehmen müssen sich auf strengere Datenschutzrichtlinien gefasst machen: Ab dem 25. Mai 2018 gilt die neue Datenschutz-Grundverordnung (DSGVO). Dieser Beitrag erklärt, für wen und für welche Daten die DSGVO relevant ist und welche Grundsätze bei der Verarbeitung personenbezogener Daten wichtig sind.

1. Gilt die DSGVO nur in der Europäischen Union (EU)?

Zukünftig gilt das Marktortprinzip. Der Anwendungsbereich der DSGVO erstreckt sich damit auch auf außereuropäische Unternehmen, die auf dem europäischen Markt tätig sind und deren Waren oder Dienstleistungen sie an Kunden in der EU anbieten, zum Beispiel US-amerikanische Unternehmen wie Google oder Apple.

2. Welche Daten sind geschützt?

Die DSGVO schützt auch weiterhin personenbezogene Daten. Da der Begriff sehr weit zu verstehen ist, fallen darunter sämtliche Daten, die einer Person zugeordnet werden können. Dies können neben persönlichen Daten wie Name, Anschrift und E-Mail-Adresse auch alle möglichen sonstigen Daten einer Person sein wie die Schuhgröße, die Haarfarbe oder die simple Tatsache, dass eine Person Kunde eines Unternehmens ist. Es reicht, dass die Person mithilfe der zur Verfügung stehenden Daten identifiziert werden könnte. Wichtig ist insoweit, dass sehr viele Daten Personenbezug aufweisen und damit den Regelungen der DSGVO unterliegen.

3. Wann darf ich personenbezogene Daten verarbeiten?

Will man personenbezogene Daten im Unternehmen speichern oder in sonstiger Weise verarbeiten, zum Beispiel E-Mail-Adressen für den Newsletter-Versand, ist die Kernfrage, welche gesetzliche Grundlage es hierfür gibt. Es gilt hierfür ein sogenanntes Verbot mit Erlaubnisvorbehalt. Das bedeutet, dass alles verboten ist, was nicht ausdrücklich erlaubt ist.

Die insoweit wichtigsten drei Regelungen sind:

  • Einwilligung
    Die betroffene Person hat eine Einwilligung zur Verarbeitung ihrer personenbezogener Daten erteilt (zum Beispiel per Opt-In zu einer Datenschutzerklärung).
  • Vertragserfüllung
    Die personenbezogenen Daten werden zur Durchführung eines Vertrages benötigt (zum Beispiel zur Bestellabwicklung).
  • Berechtigte Interessen (Generalklausel)
    Die Verarbeitung ist zur Wahrung der berechtigten Interessen des Unternehmens oder eines Dritten erforderlich.

Neben der für die Praxis sehr relevanten Einwilligung des Betroffenen ist die Bedeutung der  neu gefassten Generalklausel „Datenverarbeitung zur Wahrung berechtigter Interessen“ nicht zu unterschätzen. Damit erhalten Unternehmen die Möglichkeit, ihre eigenen Interessen mit den Interessen der Nutzer am Datenschutz abzuwägen. Diese Erlaubnis wird daher im Marketing und bei neuen Technologien (Stichwort „Big Data“) auf jeden Fall eine große Rolle spielen.

Konkret bedeutet das: Eine Verarbeitung von Daten für Direktmarketingzwecke kann unter Umständen auf diese Erlaubnis gestützt werden. Dabei muss sich das Unternehmen im Rahmen der Interessenabwägung genau fragen, inwieweit die Adressaten mit der Verwendung ihrer Daten zu Direktmarketingzwecken rechnen können. Eine entscheidende Rolle wird hierbei spielen, ob Unternehmen die betroffenen Personen über die geplante Verwendung der Daten bei der Erhebung hingewiesen haben. Zukünftig sollten daher die Adressaten in den Datenschutzerklärungen der Unternehmen noch konkreter informiert werden, was mit erfassten Daten wie der E-Mail-Adresse geschieht – denn dann wissen die betroffenen Personen auch sicher, was sie zu erwarten haben.

4. Worauf muss ich beim Versand von Newslettern achten?

Außerhalb der zulässigen Bestandskundenwerbung ist beim Newsletter-Versand eine Einwilligung der Empfänger notwendig. Neu ist, dass diese Einwilligung nachweisbar sein muss. Daher ist auch künftig das Double-Opt-in-Verfahren bei der Anmeldung zu einem Newsletter zu empfehlen.

Wichtig ist auch, dass die E-Mail-Empfänger stets innerhalb des Newsletters auf die Möglichkeit des Widerrufs hingewiesen werden und eine einfache Abmeldemöglichkeit gegeben sein muss. In der Regel ist hierfür ein „Unsubscribe“-Link am Ende des Newsletters die rechtssicherste Lösung. 

5. Was ist bei der Zusammenarbeit mit externen Dienstleistern zu beachten?

Ob Newsletter-Versand, Projektmanagement-Software oder Cloud-basierte Social-Collaboration-Plattform – wer Tools externer Dienstleister nutzt, muss künftig einen sogenannten Vertrag zur Auftragsverarbeitung (AVV) abschließen, der den Anforderungen an die DSGVO genügt.

Eine entsprechende Anforderung gibt es zwar auch schon nach bestehendem Recht (§ 11 BDSG), nach der DSGVO sind allerdings die Mindestanforderungen an eine entsprechende Vereinbarung gestiegen, sodass geprüft werden sollte, ob ein diesen Anforderungen genügender Vertrag zur Auftragsverarbeitung mit dem Dienstleister vorliegt.

6. Was passiert mit schon vorhandenen Einwilligungen?

Gerade im Bereich der Kommunikation besteht eine gewisse Unsicherheit darüber, was mit schon vorhandenen Einwilligungen passiert, die Nutzer beispielsweise zum Erhalt eines Newsletters abgegeben haben. Hierzu haben die Aufsichtsbehörden eine Entschließung veröffentlicht.

Die gute Nachricht ist, dass bereits erteilte rechtswirksame Einwilligungserklärungen weiterhin gültig sein sollen, sofern sie den wesentlichen Voraussetzungen der DSGVO entsprechen. Insbesondere müssen die Einwilligungen freiwillig erteilt worden sein.

Da jedoch zukünftig gesteigerte Anforderungen an Einwilligungen gelten, sollten diese auf jeden Fall im Hinblick auf die Anforderungen der DSGVO überarbeitet werden. Außerdem ist zu beachten, dass künftig ein Kopplungsverbot gilt: Unternehmen dürfen die Erfüllung eines Vertrages nicht mehr ohne Weiteres davon abhängig machen, dass die betroffene Person in Datenverarbeitungen einwilligt, die für die Erfüllung dieses Vertrages nicht erforderlich sind.

Konkret heißt das: Macht man die Teilnahme am Gewinnspiel abhängig von einer Einwilligung in weite4re Datenverarbeitungen (zum Beispiel zum Erhalt in künftige Werbung), so dürfte dies unzulässig sein.

***

Lesen Sie in Teil 2, welche gesteigerten Dokumentations- und Informationspflichten nach der DSGVO gelten und welche Strafen bei Verstößen drohen.

 

 
 

ps/NEWS: Der Newsletter für PR-Profis

 

Ob wichtige Nachrichten, Hintergründe, Case Studies oder aktuelle Debatten: Mit den ps/NEWS erhalten Sie die wichtigsten Informationen der Kommunikationsbranche kostenlos in Ihre Mailbox.
 

CAPTCHA

This question is for testing whether or not you are a human visitor and to prevent automated spam submissions.



randbemerkung

Bitte achten Sie bei Ihren Beiträgen unsere Netiquette.

Das könnte Sie auch interessieren.

Zeitdruck bestimmt die Zusammenarbeit zwischen Journalisten und Kommunikatoren. (c) Getty Images / Ulf Wittrock
Foto: Getty Images / Ulf Wittrock
Lesezeit 2 Min.
Meldung

Was können PRler von der "Zeit" lernen?

Die Zusammenarbeit zwischen PR und Journalismus ist heute durch Zeitdruck bestimmt – wie lässt sie sich verbessern?  »weiterlesen
 
Datenschutz bedeutet eine Zeitenwende für den investigativen Journalismus. / Journalismus: (c) Getty Images/Natee Meepian
Investigativer Journalismus. Foto: Getty Images/Natee Meepian
Bericht

Was die DSGVO für "Wallraff-Formate" bedeutet

Läutet der Datenschutz eine Zeitenwende für investigativen Journalismus ein? Rechtsanwalt Jan Mönikes gibt auf dem Kommunikationskongress die Antwort. »weiterlesen
 
Inhalte kommen in der heutigen Kommunikation zu kurz, meint Gesine Schwan. (c) Quadriga Media Berlin
Foto: Quadriga Media Berlin
Meldung

„Inhalte werden immer mehr zur Nebensache“

Inhalte werden in der Kommunikation immer mehr zur Nebensache, bemängelte Gesine Schwan in ihrer Keynote zum Start des zweiten Kongresstages. Was können Kommunikatoren dagegen unternehmen? »weiterlesen
 
Gute Kommunikation braucht Zeit, so das Motto der Deutschen Post DHL Group. (c) Deutsche Post DHL Group
Foto: Deutsche Post DHL Group
Meldung

„Was wir machen, wollen wir richtig machen“

Für die wichtigen Dinge muss man sich Zeit nehmen – auch im Zeitalter der Digitalisierung, so Post-Kommunikatorin Christina Neuffer. Auf dem Kommunikationskongress erklärt sie, wie der Konzern dieses Motto umsetzt. »weiterlesen
 
71 Prozent aller Beschäftigten sind während ihres Urlaubs erreichbar. (c) Getty Images / richard johnson
Urlaub (c) Getty Images / richard johnson
Lesestoff

Arbeiten im Urlaub?

Eine Umfrage des Digitalverbands Bitkom zeigt, dass 71 Prozent der Berufstätigen während ihres Urlaubs per E-Mail, Telefon oder Messenger erreichbar sind. Wie halten es Kommunikatoren? »weiterlesen
 
Der "Weltspiegel" soll einen neuen Sendeplatz bekommen. (c) WDR
Foto: WDR
Lesezeit 1 Min.
Meldung

Widerstand gegen Verlegung des ARD-„Weltspiegel“

Der Sendeplatz des ARD-„Weltspiegel“ soll vorverlegt werden. Gegen den Plan regt sich Widerstand – es geht um nicht weniger als den Markenkern des Senders. »weiterlesen