„Falsche“ Risikoabwägung bei Datenschutzverletzung: Bußgeld droht!
Kommt es zu einer Datenschutzverletzung, kann neben der Meldung an die zuständige Datenschutz-Aufsichtsbehörde auch eine Benachrichtigung von betroffenen Personen erforderlich sein. Unter welchen Voraussetzungen diese Pflicht eingreift, wann sie ausnahmsweise entfällt und wie sie zu erfüllen ist, regelt Art. 34 DS-GVO. Die Vorschrift greift auf Regelungselemente zurück, die auch in Art. 33 DS-GVO verwendet sind. Dies gilt insbesondere für das Merkmal der Datenschutzverletzung sowie die Risikobeurteilung.
Die Benachrichtigungspflicht trifft den Verantwortlichen (Art. 4 Nr. 7 DS-GVO) gegenüber einer betroffenen Person (Art. 4 Nr. 1 DS-GVO). Das ist im Kontext der Benachrichtigungspflicht diejenige natürliche Person, für deren Rechte und Freiheiten die Datenschutzverletzung ein hohes Risiko zur Folge hat.
Anders als die Meldepflicht kann die Benachrichtigungspflicht nach Maßgabe differenzierter Ausschlusstatbestände entfallen. Eine Benachrichtigung betroffener Personen ist nämlich nicht in jeder Konstellation einer Datenschutzverletzung mit der Folge eines hohen Risikos für die Rechte und Freiheiten natürlicher Personen sinnvoll. Der Unionsgesetzgeber hat solche Ausschlusstatbestände für Fälle einer vorsorglichen Risikoabschirmung (a), einer nachträglichen Risikominimierung (b) und eines unverhältnismäßigen Aufwands (c) vorgesehen.
Die Abgrenzung, wann ein „hohes“ Risiko vorliegt, statt nur eines „mittleren“ ist wichtig, um zu erkennen, ob die Benachrichtigungspflicht nach Art. 34 Abs. 1 DS-GVO greift.
Dass Verantwortliche bei dieser Frage eine belastbare Risikobetrachtung vornehmen und auch gut dokumentieren sollten, zeigt ein Bußgeld, den die polnische Datenschutzaufsicht verhägt hat:
Durch den Versand einer fehlgeleiteten E-Mail erlangte ein Versicherungsnehmer Kenntnis über Ausgleichsdaten bezüglich eines Kfz-Schadens einer anderen Person. Die Daten umfassten den Vor- und Nachnamen, die Postanschrift, Marke, Modell und Kennzeichen des Fahrzeugs sowie die Policennummer, die Schadensnummer und die Höhe des zugesprochenen Schadensersatzes. Der Versicherungsnehmer informierte die absendende Versicherungsgesellschaft über den Vorfall. Nach einer Risikoanalyse schätzte die Versicherung das Risiko für die betroffene Person als gering ein und unterließ es dahermsowohl die betroffene Person als auch die zuständige Aufsichtsbehörde gemäß Art. 33 Abs. 1 DS-GVO informieren. Die polnische Aufsichtsbehörde ahndete diesen Verstoß mit einer Geldstrafe in Höhe von 24.000 Euro.
Europäischer Datenschutzausschuss
(Foto: Genestro-stock.adobe.com)
Letztes Update:07.04.24
Das könnte Sie auch interessieren
-
Umgang mit E-Mail-Postfächern bei Abwesenheit und Ausscheiden von Beschäftigten
Der Umgang mit personalisierten E-Mail-Konten ausgeschiedener oder länger abwesender Mitarbeitender zählt zu den häufig nachgefragten Beratungsthemen im Beschäftigtendatenschutz. Im Zentrum steht die Frage, ob und unter welchen Voraussetzungen Arbeitgeber:innen auf betroffene Postfächer zugreifen dürfen. Prävention durch klare Prozesse Verantwortliche sollten datenschutzrechtlichen Konflikten bereits durch organisatorische Weichenstellungen vorbeugen. Zu prüfen ist zunächst, ob personalisierte Postfächer überhaupt
Mehr erfahren -
Auskunftsrecht nach Art. 15 DS-GVO gegenüber Rechtsanwält:innen
Beschwerden über unbeantwortete oder unvollständig beantwortete Auskunftsersuchen gegenüber Kanzleien und Einzelanwält:innen gehören zu den regelmäßig auftretenden Fallkonstellationen der Aufsichtspraxis. Im Fokus steht zumeist die Frage der Reichweite des Auskunftsrechts betroffener Personen gegenüber Berufsgeheimnisträger:innen. Grundsatz: DS-GVO gilt auch für Rechtsanwält:innen Rechtsanwält:innen unterliegen als Verantwortliche im Sinne der DS-GVO grundsätzlich uneingeschränkt deren Vorgaben und müssen geeignete Maßnahmen
Mehr erfahren -
Kein Auskunftsverweigerungsrecht juristischer Personen gegenüber Aufsichtsbehörden
Das VG Berlin (VG Berlin, Urteil vom 9. Oktober 2025, VG 1 K 607/22) hat in einem noch nicht rechtskräftigen Urteil die aufsichtsbehördlichen Auskunftsbefugnisse nach Art. 58 Abs. 1 lit. a DS-GVO bestätigt und konkretisiert. Ausgangsfall: Adressvermietung ohne Rechtsgrundlage Hintergrund war die Verwarnung eines Buchverlags, der Kundendaten ohne Einwilligung und ohne sonstige gesetzliche Grundlage zu
Mehr erfahren

