Unternehmen sollten sich auf die neuen Datenschutzrichtlinien einstellen. (c) Thinkstock/KrulUA
Unternehmen sollten sich auf die neuen Datenschutzrichtlinien einstellen. (c) Thinkstock/KrulUA
Datenschutz-Grundverordnung

Was Unternehmen jetzt wissen müssen (1)

Die Datenschutz-Grundverordnung (kurz „DSGVO“) wird mit Wirkung zum 25. Mai 2018 geltendes Recht. Unternehmen und Organisationen müssen sich im Zuge dessen europaweit auf zahlreiche Änderungen einstellen. Was die neuen Pflichten und Handlungserfordernisse für Unternehmen konkret bedeuten, erklärt dieser Zweiteiler.
Jan O. Baier

Unternehmen müssen sich auf strengere Datenschutzrichtlinien gefasst machen: Ab dem 25. Mai 2018 gilt die neue Datenschutz-Grundverordnung (DSGVO). Dieser Beitrag erklärt, für wen und für welche Daten die DSGVO relevant ist und welche Grundsätze bei der Verarbeitung personenbezogener Daten wichtig sind.

1. Gilt die DSGVO nur in der Europäischen Union (EU)?

Zukünftig gilt das Marktortprinzip. Der Anwendungsbereich der DSGVO erstreckt sich damit auch auf außereuropäische Unternehmen, die auf dem europäischen Markt tätig sind und deren Waren oder Dienstleistungen sie an Kunden in der EU anbieten, zum Beispiel US-amerikanische Unternehmen wie Google oder Apple.

2. Welche Daten sind geschützt?

Die DSGVO schützt auch weiterhin personenbezogene Daten. Da der Begriff sehr weit zu verstehen ist, fallen darunter sämtliche Daten, die einer Person zugeordnet werden können. Dies können neben persönlichen Daten wie Name, Anschrift und E-Mail-Adresse auch alle möglichen sonstigen Daten einer Person sein wie die Schuhgröße, die Haarfarbe oder die simple Tatsache, dass eine Person Kunde eines Unternehmens ist. Es reicht, dass die Person mithilfe der zur Verfügung stehenden Daten identifiziert werden könnte. Wichtig ist insoweit, dass sehr viele Daten Personenbezug aufweisen und damit den Regelungen der DSGVO unterliegen.

3. Wann darf ich personenbezogene Daten verarbeiten?

Will man personenbezogene Daten im Unternehmen speichern oder in sonstiger Weise verarbeiten, zum Beispiel E-Mail-Adressen für den Newsletter-Versand, ist die Kernfrage, welche gesetzliche Grundlage es hierfür gibt. Es gilt hierfür ein sogenanntes Verbot mit Erlaubnisvorbehalt. Das bedeutet, dass alles verboten ist, was nicht ausdrücklich erlaubt ist.

Die insoweit wichtigsten drei Regelungen sind:

  • Einwilligung
    Die betroffene Person hat eine Einwilligung zur Verarbeitung ihrer personenbezogener Daten erteilt (zum Beispiel per Opt-In zu einer Datenschutzerklärung).
  • Vertragserfüllung
    Die personenbezogenen Daten werden zur Durchführung eines Vertrages benötigt (zum Beispiel zur Bestellabwicklung).
  • Berechtigte Interessen (Generalklausel)
    Die Verarbeitung ist zur Wahrung der berechtigten Interessen des Unternehmens oder eines Dritten erforderlich.

Neben der für die Praxis sehr relevanten Einwilligung des Betroffenen ist die Bedeutung der  neu gefassten Generalklausel „Datenverarbeitung zur Wahrung berechtigter Interessen“ nicht zu unterschätzen. Damit erhalten Unternehmen die Möglichkeit, ihre eigenen Interessen mit den Interessen der Nutzer am Datenschutz abzuwägen. Diese Erlaubnis wird daher im Marketing und bei neuen Technologien (Stichwort „Big Data“) auf jeden Fall eine große Rolle spielen.

Konkret bedeutet das: Eine Verarbeitung von Daten für Direktmarketingzwecke kann unter Umständen auf diese Erlaubnis gestützt werden. Dabei muss sich das Unternehmen im Rahmen der Interessenabwägung genau fragen, inwieweit die Adressaten mit der Verwendung ihrer Daten zu Direktmarketingzwecken rechnen können. Eine entscheidende Rolle wird hierbei spielen, ob Unternehmen die betroffenen Personen über die geplante Verwendung der Daten bei der Erhebung hingewiesen haben. Zukünftig sollten daher die Adressaten in den Datenschutzerklärungen der Unternehmen noch konkreter informiert werden, was mit erfassten Daten wie der E-Mail-Adresse geschieht – denn dann wissen die betroffenen Personen auch sicher, was sie zu erwarten haben.

4. Worauf muss ich beim Versand von Newslettern achten?

Außerhalb der zulässigen Bestandskundenwerbung ist beim Newsletter-Versand eine Einwilligung der Empfänger notwendig. Neu ist, dass diese Einwilligung nachweisbar sein muss. Daher ist auch künftig das Double-Opt-in-Verfahren bei der Anmeldung zu einem Newsletter zu empfehlen.

Wichtig ist auch, dass die E-Mail-Empfänger stets innerhalb des Newsletters auf die Möglichkeit des Widerrufs hingewiesen werden und eine einfache Abmeldemöglichkeit gegeben sein muss. In der Regel ist hierfür ein „Unsubscribe“-Link am Ende des Newsletters die rechtssicherste Lösung. 

5. Was ist bei der Zusammenarbeit mit externen Dienstleistern zu beachten?

Ob Newsletter-Versand, Projektmanagement-Software oder Cloud-basierte Social-Collaboration-Plattform – wer Tools externer Dienstleister nutzt, muss künftig einen sogenannten Vertrag zur Auftragsverarbeitung (AVV) abschließen, der den Anforderungen an die DSGVO genügt.

Eine entsprechende Anforderung gibt es zwar auch schon nach bestehendem Recht (§ 11 BDSG), nach der DSGVO sind allerdings die Mindestanforderungen an eine entsprechende Vereinbarung gestiegen, sodass geprüft werden sollte, ob ein diesen Anforderungen genügender Vertrag zur Auftragsverarbeitung mit dem Dienstleister vorliegt.

6. Was passiert mit schon vorhandenen Einwilligungen?

Gerade im Bereich der Kommunikation besteht eine gewisse Unsicherheit darüber, was mit schon vorhandenen Einwilligungen passiert, die Nutzer beispielsweise zum Erhalt eines Newsletters abgegeben haben. Hierzu haben die Aufsichtsbehörden eine Entschließung veröffentlicht.

Die gute Nachricht ist, dass bereits erteilte rechtswirksame Einwilligungserklärungen weiterhin gültig sein sollen, sofern sie den wesentlichen Voraussetzungen der DSGVO entsprechen. Insbesondere müssen die Einwilligungen freiwillig erteilt worden sein.

Da jedoch zukünftig gesteigerte Anforderungen an Einwilligungen gelten, sollten diese auf jeden Fall im Hinblick auf die Anforderungen der DSGVO überarbeitet werden. Außerdem ist zu beachten, dass künftig ein Kopplungsverbot gilt: Unternehmen dürfen die Erfüllung eines Vertrages nicht mehr ohne Weiteres davon abhängig machen, dass die betroffene Person in Datenverarbeitungen einwilligt, die für die Erfüllung dieses Vertrages nicht erforderlich sind.

Konkret heißt das: Macht man die Teilnahme am Gewinnspiel abhängig von einer Einwilligung in weite4re Datenverarbeitungen (zum Beispiel zum Erhalt in künftige Werbung), so dürfte dies unzulässig sein.

***

Lesen Sie in Teil 2, welche gesteigerten Dokumentations- und Informationspflichten nach der DSGVO gelten und welche Strafen bei Verstößen drohen.

 

 
 

ps/NEWS: Der Newsletter für PR-Profis

 

Ob wichtige Nachrichten, Hintergründe, Case Studies oder aktuelle Debatten: Mit den ps/NEWS erhalten Sie die wichtigsten Informationen der Kommunikationsbranche kostenlos in Ihre Mailbox.
 

CAPTCHA

This question is for testing whether or not you are a human visitor and to prevent automated spam submissions.



randbemerkung

Bitte achten Sie bei Ihren Beiträgen unsere Netiquette.

Das könnte Sie auch interessieren.

So können Fernsehinterviews auch in der Corona-Krise gelingen. (c) Unsplash / Keagan Henman
Foto: Unsplash / Keagan Henman
Gastbeitrag

So gelingen TV-Interviews in Zeiten von Corona

Pressesprecher:innen müssen sich derzeit auf völlig neue Situationen bei Fernsehinterviews einstellen. Was genau kommt dabei auf sie zu? »weiterlesen
 
Die Kommunikationsverbände fordern in der Corona-Krise Entlastungen für ihre Branche. (c) Getty Images / claudiodivizia
Foto: Getty Images / claudiodivizia
Meldung

Verbände fordern Entlastung für PR-Branche

Um die wirtschaftlichen Folgen der Corona-Krise zu bewältigen, fordern die deutschen Kommunikationsverbände Zusatzregelungen für die Branche. »weiterlesen
 
Die WPK fordert einen besseren Zugang zu Informationen für Journalist:innen. (c) Getty Images / Kkolosov
Foto: Getty Images / Kkolosov
Meldung

Corona: WPK kritisiert Wissenschafts-Pressestellen

In einem offenen Brief fordert die WPK, Journalist:innen verlässlichen Zugang zu relevanten Informationen zu gewähren – auch in der Corona-Krise. »weiterlesen
 
Ist Facebook eine Gefahr für die Demokratie? (c) Getty Images / yourasasin
Foto: Getty Images / yourasasin
Gastbeitrag

Facebook – eine Gefahr für die Demokratie?

Christof Biggeleben plädiert dafür, dass die Kommunikationsbranche diskutiert, ob sie Facebook weiter mit Werbegeldern zuschütten will. Mit Blick auf die Demokratie bereite ihm Facebook „schlaflose Nächte“. »weiterlesen
 
Franziska von Lewinski von Fischer Appelt über die Vereinbarkeit von Beruf und Familie. (c) Fischer Appelt
Foto: Fischer Appelt
Interview

Wie Kind und Karriere vereinbaren?

Franziska von Lewinski ist Vorstandsmitglied bei der Agentur Fischer Appelt. Dort verantwortet die zweifache Mutter den Bereich Digitales und Innovation. Ein Gespräch über die Vereinbarkeit von Karriere und Familie in der PR-Branche. »weiterlesen
 
In einigen Branchen sorgt die vermeintliche "Corona-Krise" für Aufwind. (c) Getty Images / Mauricio Graiki
Foto: Getty Images / Mauricio Graiki
Kolumne

Corona-Krise? Kommunikation im Aufwind

Derzeit wird überall von der „Corona-Krise“ gesprochen. Dabei gibt es Branchen, in denen das Virus sogar für ein Plus sorgt. »weiterlesen