Rechtliche Beratung und Unterstützung bei der Einhaltung datenschutzrechtlicher Vorschriften, einschließlich der Führung von Verzeichnissen von Verarbeitungstätigkeiten, der Erstellung von Datenschutzerklärungen und -hinweisen, internen Richtlinien und Verfahren, Auftragsverarbeitungsverträgen sowie der Bearbeitung von Anträgen betroffener Personen. Unsere Leistungen umfassen darüber hinaus die Vorbereitung auf behördliche Kontrollen und Aufsichtsverfahren, die rechtliche Begleitung bei Verletzungen des Schutzes personenbezogener Daten sowie die Vertretung vor den zuständigen Behörden.
Datenschutz beschränkt sich nicht auf die Erstellung eines einzelnen Dokuments oder die Veröffentlichung einer Datenschutzerklärung auf einer Website. Datenschutzkonformität setzt voraus, dass eine Organisation weiß, welche personenbezogenen Daten sie verarbeitet, zu welchen Zwecken sie diese verwendet, wie lange sie gespeichert werden, an wen sie übermittelt werden und durch welche Maßnahmen sie geschützt sind.
Die Kanzlei berät und unterstützt Gesellschaften, Unternehmer, Einrichtungen, Verbände und sonstige Organisationen, die personenbezogene Daten von Mitarbeitern, Mandanten und Kunden, Nutzern von Dienstleistungen, Geschäftspartnern und anderen natürlichen Personen verarbeiten.
Prüfung des bestehenden Datenschutzniveaus
Der erste Schritt zur Herstellung der Datenschutzkonformität besteht darin, die tatsächlichen Datenflüsse innerhalb der Organisation zu erfassen. Die Dokumentation sollte den tatsächlichen Arbeitsabläufen, Informationssystemen und Beziehungen zu anderen an der Verarbeitung beteiligten Stellen entsprechen.
Die erste Prüfung kann insbesondere umfassen:
- Identifizierung der Organisationseinheiten, die personenbezogene Daten verarbeiten;
- Bestimmung der Kategorien betroffener Personen;
- Erfassung der verarbeiteten Kategorien personenbezogener Daten;
- Bestimmung der Zwecke der einzelnen Verarbeitungstätigkeiten;
- Prüfung der jeweiligen Rechtsgrundlage;
- Bestimmung der Quellen, aus denen personenbezogene Daten erhoben werden;
- Identifizierung der Empfänger, an die personenbezogene Daten übermittelt werden;
- Prüfung von Aufbewahrungsfristen und Löschverfahren;
- Analyse der Informationssysteme und physischen Datensammlungen;
- Prüfung der Beziehungen zu externen Dienstleistern;
- Identifizierung internationaler Datenübermittlungen;
- Bewertung bestehender technischer und organisatorischer Schutzmaßnahmen;
- Identifizierung von Verarbeitungstätigkeiten, die ein erhöhtes Risiko für die Rechte betroffener Personen darstellen können.
Auf Grundlage der Analyse werden festgestellte Compliance-Lücken dokumentiert und ein Maßnahmenplan zur Herstellung der Datenschutzkonformität erstellt.
Verzeichnis von Verarbeitungstätigkeiten
Verantwortliche und Auftragsverarbeiter sollten nachweisen können, welche Verarbeitungstätigkeiten sie durchführen und wie sie ihren gesetzlichen Verpflichtungen nachkommen. Das Verzeichnis von Verarbeitungstätigkeiten gehört zu den grundlegenden Instrumenten zur Organisation und zum Nachweis der Datenschutzkonformität.
Die Kanzlei unterstützt insbesondere bei:
- Identifizierung der zu dokumentierenden Verarbeitungstätigkeiten;
- Erstellung des Verzeichnisses von Verarbeitungstätigkeiten;
- Bestimmung des Zwecks und der Rechtsgrundlage jeder Verarbeitung;
- Erfassung der Kategorien betroffener Personen und personenbezogener Daten;
- Dokumentation der Empfänger personenbezogener Daten;
- Festlegung von Aufbewahrungsfristen;
- Dokumentation internationaler Datenübermittlungen;
- Beschreibung der technischen und organisatorischen Schutzmaßnahmen;
- Einrichtung eines Verfahrens zur regelmäßigen Aktualisierung des Verzeichnisses;
- Abstimmung des Verzeichnisses mit sonstigen internen Richtlinien und Verfahren.
Das Verzeichnis wird anhand der tatsächlichen Prozesse der Organisation erstellt und angepasst, wenn neue Dienstleistungen, Informationssysteme, Verarbeitungstätigkeiten oder externe Dienstleister hinzukommen.
Rechtsgrundlagen und Grundsätze der Verarbeitung
Jede Verarbeitung muss einem bestimmten Zweck dienen und auf einer geeigneten Rechtsgrundlage beruhen. Die Einwilligung ist lediglich eine von mehreren möglichen Rechtsgrundlagen und sollte nicht herangezogen werden, wenn die Verarbeitung auf einer gesetzlichen Verpflichtung, einem Vertrag, berechtigten Interessen oder einer anderen vorgesehenen Rechtsgrundlage beruht.
Die rechtliche Beratung umfasst:
- Bestimmung der geeigneten Rechtsgrundlage;
- Prüfung, ob personenbezogene Daten angemessen, relevant und auf das erforderliche Maß beschränkt sind;
- Prüfung der Rechtmäßigkeit und Angemessenheit des Verarbeitungszwecks;
- Prüfung der Möglichkeit, sich auf berechtigte Interessen zu stützen;
- Durchführung einer Interessenabwägung;
- Festlegung der Voraussetzungen für eine wirksame Einwilligung;
- Erstellung verständlicher Einwilligungserklärungen;
- Regelung des Widerrufs der Einwilligung;
- Prüfung der Weiterverarbeitung personenbezogener Daten zu einem neuen Zweck;
- Abstimmung der Aufbewahrungsfristen mit dem Verarbeitungszweck und besonderen gesetzlichen Vorschriften.
Datenschutzhinweise und Datenschutzerklärungen
Betroffene Personen sollten klare und verständliche Informationen darüber erhalten, wer ihre personenbezogenen Daten verarbeitet, zu welchem Zweck und auf welcher Rechtsgrundlage dies erfolgt, wie lange die Daten gespeichert werden und welche Rechte ihnen zustehen.
Die Kanzlei erstellt und überarbeitet insbesondere:
- Datenschutzerklärungen für Websites und Anwendungen;
- Datenschutzhinweise für Kunden und Nutzer von Dienstleistungen;
- Datenschutzhinweise für Mitarbeiter und Bewerber;
- Datenschutzhinweise für Geschäftspartner und Ansprechpartner;
- Datenschutzhinweise zur Videoüberwachung;
- Informationen für Besucher von Geschäftsräumen;
- Datenschutzinformationen bei telefonischer oder elektronischer Kommunikation;
- Einwilligungserklärungen, sofern die Einwilligung die geeignete Rechtsgrundlage darstellt;
- Hinweise zur Verwendung von Cookies und vergleichbaren Technologien.
Die Dokumente werden in verständlicher Sprache erstellt und an den Zeitpunkt und die Art der Erhebung personenbezogener Daten angepasst.
Rechte betroffener Personen
Organisationen sollten über ein klares Verfahren zur Entgegennahme, Prüfung und Bearbeitung von Anträgen betroffener Personen verfügen. Antworten müssen vollständig und fristgerecht erfolgen und zugleich die Rechte anderer Personen sowie bestehende Vertraulichkeitspflichten berücksichtigen.
Die Kanzlei unterstützt bei der Wahrnehmung insbesondere folgender Rechte:
- Auskunft über personenbezogene Daten;
- Erhalt einer Kopie der personenbezogenen Daten;
- Berichtigung unrichtiger oder unvollständiger Daten;
- Löschung personenbezogener Daten bei Vorliegen der gesetzlichen Voraussetzungen;
- Einschränkung der Verarbeitung;
- Datenübertragbarkeit;
- Widerspruch gegen die Verarbeitung;
- Widerruf einer Einwilligung;
- Schutz im Zusammenhang mit automatisierten Entscheidungen und Profiling;
- Beschwerde bei der Datenschutzbehörde;
- gerichtlicher Rechtsschutz und Schadensersatz.
Die Unterstützung von Verantwortlichen umfasst darüber hinaus die Erstellung interner Verfahren, Antragsformulare, Verzeichnisse eingegangener Anträge und Antwortvorlagen.
Daten von Mitarbeitern und Bewerbern
Arbeitgeber verarbeiten vom Bewerbungsverfahren bis zur Beendigung des Arbeitsverhältnisses und dem Ablauf gesetzlicher Aufbewahrungsfristen erhebliche Mengen personenbezogener Daten. Die Verarbeitung sollte einem eindeutig bestimmten Zweck dienen und auf die tatsächlich erforderlichen Daten beschränkt werden.
Die rechtliche Beratung umfasst insbesondere:
- Bewerberdaten und Einstellungsverfahren;
- Inhalt und Aufbewahrung von Personalakten;
- Arbeitszeit-, Vergütungs- und Abwesenheitsdaten;
- Verarbeitung von Gesundheitsdaten der Mitarbeiter;
- Zugangskontrolle zu Geschäftsräumen und Informationssystemen;
- Nutzung dienstlicher E-Mail-Konten und Geräte;
- Ein- und Ausgangskontrollen;
- Videoüberwachung am Arbeitsplatz;
- interne Untersuchungen und Hinweisgeberverfahren;
- Veröffentlichung von Fotos und personenbezogenen Daten von Mitarbeitern;
- Übermittlung personenbezogener Daten an Buchhaltungsdienstleister, Versicherungsunternehmen und andere Empfänger;
- Aufbewahrungsfristen und Löschung von Unterlagen nach Beendigung des Arbeitsverhältnisses.
Kunden, Nutzer und Marketing
Kunden- und Nutzerdaten werden häufig in mehreren Systemen und zu unterschiedlichen Zwecken verarbeitet. Dabei ist zwischen Verarbeitungen, die für den Abschluss und die Erfüllung eines Vertrags erforderlich sind, und solchen zu Marketing-, Profiling- oder sonstigen zusätzlichen Zwecken zu unterscheiden.
Die Kanzlei unterstützt insbesondere bei:
- Erhebung personenbezogener Daten im Rahmen von Vertrieb und Leistungserbringung;
- Abschluss und Erfüllung von Verträgen;
- Führung von Kunden- und CRM-Datenbanken;
- Identitätsprüfung von Nutzern;
- Dokumentation von Kommunikation und Kundenanfragen;
- Direktmarketing per E-Mail, Telefon und über andere Kommunikationskanäle;
- Kundensegmentierung und Profiling;
- Gestaltung von Kundenbindungsprogrammen;
- Aufzeichnung von Telefongesprächen;
- Verwendung von Cookies und Analysetools;
- Durchführung von Werbe- und Promotionsmaßnahmen;
- Veröffentlichung von Fotos, Empfehlungen und Erfahrungsberichten von Kunden;
- Zusammenführung personenbezogener Daten aus unterschiedlichen Quellen.
Besondere Kategorien personenbezogener Daten
Gesundheitsdaten, biometrische und genetische Daten sowie andere gesetzlich bestimmte besondere Kategorien personenbezogener Daten erfordern ein höheres Schutzniveau und eine zusätzliche Prüfung der Zulässigkeit ihrer Verarbeitung.
Die rechtliche Beratung kann insbesondere umfassen:
- Bestimmung der besonderen gesetzlichen Voraussetzung für die Verarbeitung;
- Beschränkung des Zugriffs auf befugte Personen;
- Regelung von Vertraulichkeits- und Geheimhaltungspflichten;
- Erstellung besonderer Datenschutzhinweise und Verfahren;
- Festlegung von Aufbewahrungsfristen;
- Prüfung der Erforderlichkeit einer Datenschutz-Folgenabschätzung;
- vertragliche Regelung der Beziehungen zu Auftragsverarbeitern;
- Bearbeitung von Auskunftsersuchen hinsichtlich besonders sensibler Daten;
- Bewertung der Folgen von Sicherheitsvorfällen, die solche Daten betreffen.
Verantwortliche, gemeinsam Verantwortliche und Auftragsverarbeiter
Vor Beauftragung eines externen Dienstleisters sollte dessen tatsächliche Rolle bei der Verarbeitung personenbezogener Daten bestimmt werden. Die Bezeichnung des Vertrags ist dabei nicht entscheidend – die Verantwortlichkeit richtet sich danach, wer über Zwecke und Mittel der Verarbeitung entscheidet.
Die Kanzlei unterstützt insbesondere bei:
- Bestimmung der Rolle jedes an der Verarbeitung Beteiligten;
- Abgrenzung zwischen Verantwortlichem und Auftragsverarbeiter;
- Gestaltung der Rechtsverhältnisse zwischen gemeinsam Verantwortlichen;
- Erstellung und Prüfung von Auftragsverarbeitungsverträgen;
- Festlegung zulässiger Weisungen an Auftragsverarbeiter;
- vertraglicher Regelung von Vertraulichkeits- und Sicherheitsmaßnahmen;
- Beauftragung von Unterauftragsverarbeitern;
- Regelung der Unterstützung bei der Wahrnehmung von Betroffenenrechten;
- Verfahren bei Verletzungen des Schutzes personenbezogener Daten;
- Rückgabe oder Löschung personenbezogener Daten nach Vertragsbeendigung;
- Regelung von Kontroll- und Auditrechten des Verantwortlichen gegenüber Auftragsverarbeitern.
Diese Vereinbarungen sind insbesondere im Verhältnis zu Buchhaltungsdienstleistern, IT-Dienstleistern, Cloud-Anbietern, Marketingagenturen, Callcentern und anderen externen Dienstleistern von Bedeutung.
Datenschutz-Folgenabschätzung
Kann eine geplante Verarbeitung voraussichtlich ein hohes Risiko für die Rechte und Freiheiten natürlicher Personen zur Folge haben, sollte vor Beginn der Verarbeitung eine Datenschutz-Folgenabschätzung durchgeführt werden.
Die Kanzlei unterstützt insbesondere bei:
- Prüfung, ob eine Datenschutz-Folgenabschätzung erforderlich ist;
- Beschreibung der geplanten Verarbeitung und ihrer Zwecke;
- Bewertung der Notwendigkeit und Verhältnismäßigkeit der Verarbeitung;
- Identifizierung von Risiken für betroffene Personen;
- Festlegung geeigneter Maßnahmen zur Risikominderung;
- Dokumentation der Ergebnisse und beschlossenen Maßnahmen;
- Einbindung des Datenschutzbeauftragten;
- Vorbereitung einer vorherigen Konsultation mit der zuständigen Datenschutzbehörde, wenn ein hohes Restrisiko nicht ausreichend reduziert werden kann;
- regelmäßiger Überprüfung der Folgenabschätzung nach Änderungen von Systemen oder Verarbeitungsvorgängen.
Datenschutz durch Technikgestaltung und datenschutzfreundliche Voreinstellungen
Datenschutz sollte von Beginn an in Produkte, Dienstleistungen und Prozesse integriert und nicht erst nach Einführung eines Systems nachträglich ergänzt werden.
Die rechtliche Beratung umfasst:
- Prüfung neuer Anwendungen, Plattformen und Informationssysteme;
- Bestimmung des für den Verarbeitungszweck erforderlichen Mindestumfangs personenbezogener Daten;
- Regelung von Benutzerberechtigungen und Zugriffsrechten;
- Festlegung angemessener datenschutzfreundlicher Voreinstellungen;
- Festlegung automatisierter Löschfristen;
- Pseudonymisierung und sonstige Maßnahmen zur Risikominderung;
- Prüfung von Profiling- und automatisierten Entscheidungsfunktionen;
- Erstellung von Datenschutzhinweisen und Nutzerkontrollen;
- vertragliche Gestaltung der Beziehungen zu Technologieanbietern.
Datenschutzbeauftragter
Bestimmte Organisationen sind zur Benennung eines Datenschutzbeauftragten verpflichtet, während andere einen solchen freiwillig benennen können. Die Erforderlichkeit hängt von Art, Umfang und Modalitäten der Verarbeitung und nicht allein von der Anzahl der Mitarbeiter ab.
Die Kanzlei unterstützt insbesondere bei:
- Prüfung der Pflicht zur Benennung eines Datenschutzbeauftragten;
- Festlegung seiner Stellung, Aufgaben und Verantwortlichkeiten;
- Vorbereitung der Benennungsentscheidung;
- Gewährleistung seiner Unabhängigkeit und seines Zugangs zur Unternehmensleitung;
- Meldung der Kontaktdaten an die zuständige Datenschutzbehörde;
- Regelung der Zusammenarbeit mit den Organisationseinheiten;
- Erstellung eines jährlichen Arbeits- und Berichtsplans;
- fachlicher rechtlicher Unterstützung des benannten Datenschutzbeauftragten.
Sicherheit personenbezogener Daten
Verantwortliche und Auftragsverarbeiter sind verpflichtet, Schutzmaßnahmen umzusetzen, die dem Risiko, der Art der Daten, der Verarbeitung und den möglichen Folgen für betroffene Personen angemessen sind.
Die rechtliche Beratung umfasst:
- rechtliche Bewertung bestehender Sicherheitsmaßnahmen;
- Erstellung von Informationssicherheits- und Vertraulichkeitsrichtlinien;
- Regelung des Zugriffs auf personenbezogene Daten entsprechend den jeweiligen Aufgaben und Funktionen;
- Regelungen zur Nutzung dienstlicher Geräte und Informationssysteme;
- Verfahren zur Datensicherung und Wiederherstellung;
- Führung von Zugriffsprotokollen und sonstigen relevanten Aufzeichnungen;
- Risikomanagement im Zusammenhang mit externen Dienstleistern;
- Pflichten der Mitarbeiter bei Sicherheitsvorfällen;
- regelmäßige Überprüfung der implementierten Maßnahmen;
- Dokumentation der Maßnahmen zum Nachweis der Datenschutzkonformität.
Technische Maßnahmen werden in Zusammenarbeit mit Informationssicherheitsexperten festgelegt. Die Kanzlei stellt sicher, dass deren Umsetzung angemessen in internen Regelwerken und Verträgen geregelt wird.
Verletzungen des Schutzes personenbezogener Daten
Der Verlust von Unterlagen, unbefugter Zugriff, Fehlversand, Diebstahl von Geräten, Angriffe auf Informationssysteme oder unbeabsichtigte Offenlegung können eine Verletzung des Schutzes personenbezogener Daten darstellen.
Die Kanzlei unterstützt insbesondere durch:
- rechtliche Bewertung des Vorfalls und seines Umfangs;
- Bestimmung der betroffenen Datenkategorien und Personen;
- Bewertung des Risikos für die Rechte und Freiheiten betroffener Personen;
- Dokumentation des Sachverhalts, der Folgen und der ergriffenen Maßnahmen;
- Vorbereitung der Meldung an die Datenschutzbehörde, soweit gesetzlich erforderlich;
- Vorbereitung der Benachrichtigung betroffener Personen, soweit erforderlich;
- Koordination mit IT-Spezialisten und anderen Beteiligten;
- Kommunikation mit Geschäftspartnern und Auftragsverarbeitern;
- Vorbereitung von Antworten auf Anfragen zuständiger Behörden;
- Anpassung von Verfahren zur Vermeidung vergleichbarer Vorfälle.
Ein Verfahren für den Umgang mit Datenschutzverletzungen sollte im Voraus festgelegt werden, da für deren Bewertung und Meldung kurze Fristen gelten.
Videoüberwachung und Zutrittskontrolle
Videoüberwachung stellt eine Verarbeitung personenbezogener Daten dar und erfordert einen bestimmten Zweck, eine geeignete Rechtsgrundlage und angemessene Schutzmaßnahmen. Das bloße Anbringen eines Hinweisschildes genügt nicht, um die Rechtmäßigkeit der Verarbeitung sicherzustellen.
Die rechtliche Beratung umfasst:
- Prüfung der Erforderlichkeit und Verhältnismäßigkeit der Videoüberwachung;
- Bestimmung der Bereiche, die überwacht werden dürfen;
- Beschränkung des Zugriffs auf Aufzeichnungen;
- Festlegung von Aufbewahrungsfristen;
- Erstellung von Datenschutzhinweisen zur Videoüberwachung;
- Erstellung interner Entscheidungen und Verfahren;
- Dokumentation des Zugriffs auf und der Herausgabe von Aufzeichnungen;
- Bearbeitung von Anträgen betroffener Personen;
- Übermittlung von Aufzeichnungen an Polizei, Gerichte oder sonstige zuständige Behörden;
- Prüfung der Videoüberwachung von Mitarbeitern und Arbeitsbereichen.
Internationale Datenübermittlungen
Die Nutzung ausländischer Cloud-Dienste, zentralisierter Systeme innerhalb einer Unternehmensgruppe oder von Dienstleistern außerhalb Bosnien und Herzegowinas kann eine internationale Übermittlung personenbezogener Daten beinhalten.
Die Kanzlei unterstützt insbesondere bei:
- Bestimmung des Standorts des Empfängers und des Ortes der Verarbeitung;
- Identifizierung internationaler Datenübermittlungen;
- Prüfung der Rechtsgrundlage für die Übermittlung;
- Prüfung des Datenschutzniveaus im Empfängerstaat;
- Auswahl eines geeigneten Übermittlungsmechanismus;
- vertraglicher Vereinbarung geeigneter Garantien mit dem Empfänger;
- Bewertung der Risiken eines Zugriffs auf personenbezogene Daten in einem anderen Staat;
- Dokumentation der Übermittlungen;
- Information der betroffenen Personen;
- Kommunikation mit der Datenschutzbehörde, soweit deren Entscheidung oder Genehmigung erforderlich ist.
Aufsicht durch die Datenschutzbehörde
Im Rahmen eines aufsichtsbehördlichen Verfahrens muss eine Organisation nicht nur nachweisen, dass sie über die erforderlichen Dokumente verfügt, sondern auch, dass die festgelegten Regeln tatsächlich umgesetzt werden.
Die Kanzlei unterstützt insbesondere durch:
- präventive Prüfung der Datenschutzkonformität vor einer behördlichen Kontrolle;
- Organisation und rechtliche Prüfung der Dokumentation;
- Vorbereitung verantwortlicher Personen und Mitarbeiter;
- Stellungnahmen zu Auskunftsersuchen der Datenschutzbehörde;
- Vorlage von Verzeichnissen und sonstigen angeforderten Nachweisen;
- rechtliche Begleitung während behördlicher Kontrollen und Aufsichtsverfahren;
- Stellungnahmen zu festgestellten Unregelmäßigkeiten;
- Erstellung eines Plans für Abhilfemaßnahmen;
- Umsetzung behördlicher Anordnungen;
- Einlegung verfügbarer Rechtsbehelfe;
- Vertretung in verwaltungsgerichtlichen und sonstigen damit verbundenen Verfahren.
GDPR und Geschäftstätigkeit aus Bosnien und Herzegowina
Ein Unternehmen mit Sitz in Bosnien und Herzegowina kann auch in den territorialen Anwendungsbereich der GDPR fallen, wenn es Personen in der Europäischen Union Waren oder Dienstleistungen anbietet oder deren Verhalten in einer von der Verordnung erfassten Weise beobachtet.
Die Kanzlei unterstützt insbesondere bei:
- Prüfung des territorialen Anwendungsbereichs der GDPR;
- Anpassung der Dokumentation an nationale und europäische Datenschutzanforderungen;
- Bestimmung der Rolle des Unternehmens bei grenzüberschreitenden Verarbeitungsvorgängen;
- Prüfung der Pflicht zur Benennung eines Vertreters in der Europäischen Union;
- vertraglicher Gestaltung der Beziehungen zu Geschäftspartnern in der Europäischen Union;
- internationalen Übermittlungen personenbezogener Daten;
- Bearbeitung von Anträgen betroffener Personen in der Europäischen Union.
Wann Sie sich an uns wenden können
Sie können sich an uns wenden, wenn Sie einen Datenschutz-Compliance-Prozess beginnen, ein neues System oder eine neue Dienstleistung einführen, einen externen Auftragsverarbeiter beauftragen, Videoüberwachung planen oder eine Cloud-Plattform außerhalb Bosnien und Herzegowinas nutzen.
Rechtliche Unterstützung ist insbesondere dann von Bedeutung, wenn eine betroffene Person Auskunft oder Löschung ihrer Daten verlangt, ein Sicherheitsvorfall eintritt, eine Kontrolle durch die Datenschutzbehörde angekündigt wird oder die bestehende Dokumentation die tatsächlichen Verarbeitungsvorgänge nicht mehr zutreffend abbildet.
