{"id":74,"date":"2018-05-11T06:40:32","date_gmt":"2018-05-11T06:40:32","guid":{"rendered":"https:\/\/www.psw-consulting.de\/blog\/?p=74"},"modified":"2023-10-06T15:55:54","modified_gmt":"2023-10-06T13:55:54","slug":"datenschutzbehoerde-freund-helfer-oder-behoerdenmonster","status":"publish","type":"post","link":"https:\/\/www.psw-consulting.de\/blog\/datenschutzbehoerde-freund-helfer-oder-behoerdenmonster\/","title":{"rendered":"Datenschutzbeh\u00f6rde: Freund &#038; Helfer oder Beh\u00f6rdenmonster?"},"content":{"rendered":"<p>Mit der kommenden EU-Datenschutz-Grundverordnung wird die Aufsichtsbeh\u00f6rde zur Anlaufstelle vieler Unternehmen und Privatpersonen. Die Datenschutzbeh\u00f6rde ist eine unabh\u00e4ngige Stelle, die der Aufgabe nachgeht, Datenschutzvorschriften zu \u00fcberwachen. Daf\u00fcr hat die Datenschutz-Aufsichtsbeh\u00f6rde sowohl Untersuchungs- als auch Abhilfe-Befugnisse. Die zust\u00e4ndige Datenschutzbeh\u00f6rde ber\u00e4t zu Datenschutzthemen und sie hat sich mit Beschwerden auseinanderzusetzen, die Verletzungen an der DSGVO oder dem Bundesdatenschutzgesetz (BDSG) vermuten lassen. In jedem EU-Mitgliedsstaat existiert eine Datenschutzbeh\u00f6rde.<\/p>\n<p>F\u00fcr Eure Organisation ist Eure zust\u00e4ndige Datenschutzbeh\u00f6rde Eure wichtigste Anlaufstelle f\u00fcr Fragen rund um den Datenschutz. Ist Euer Unternehmen in unterschiedlichen EU-Mitgliedsstaaten t\u00e4tig und verarbeitet Daten oder geh\u00f6rt Eure Organisation zu einem Konzern aus anderen EU-Mitgliedsstaaten, ist es entscheidend, wo Ihr Euren Hauptsitz habt. Es k\u00f6nnen dann Datenschutzbeh\u00f6rden anderer EU-Mitgliedsstaaten verantwortlich sein. Die jeweils landesspezifischen Datenschutzbeh\u00f6rden listet die <a href=\"http:\/\/ec.europa.eu\/justice\/article-29\/structure\/data-protection-authorities\/index_en.htm\" rel=\"noindex,nofollow\">Europ\u00e4ische Kommission<\/a> auf.<\/p>\n<h2>Welche Datenschutzbeh\u00f6rden gibt es?<\/h2>\n<p>In jedem Bundesland existiert eine eigene Datenschutz-Aufsichtsbeh\u00f6rde und die \u00f6rtliche Zust\u00e4ndigkeit richtet sich nach dem Sitz der Organisation. F\u00fcr gew\u00f6hnlich sind die jeweiligen Datenschutzbeauftragten der Bundesl\u00e4nder zust\u00e4ndig f\u00fcr \u00f6ffentliche und nicht-\u00f6ffentliche Bereiche; eine Ausnahme bildet hier Bayern. Sortiert nach Bundesl\u00e4ndern, finden sich folgende Zust\u00e4ndigkeiten:<\/p>\n<ul>\n<li><a href=\"https:\/\/www.baden-wuerttemberg.datenschutz.de\/\" rel=\"noindex,nofollow\">Baden-W\u00fcrttemberg<\/a><\/li>\n<li><a href=\"https:\/\/www.datenschutz-bayern.de\/\" rel=\"noindex,nofollow\">Bayern \u2013 \u00f6ffentlicher Bereich<\/a> und <a href=\"https:\/\/www.lda.bayern.de\/\" rel=\"noindex,nofollow\">Bayern \u2013 nicht-\u00f6ffentlicher Bereich<\/a><\/li>\n<li><a href=\"https:\/\/www.datenschutz-berlin.de\/\" rel=\"noindex,nofollow\">Berlin<\/a><\/li>\n<li><a href=\"http:\/\/www.lda.brandenburg.de\/\" rel=\"noindex,nofollow\">Brandenburg<\/a><\/li>\n<li><a href=\"https:\/\/www.datenschutz.bremen.de\/\" rel=\"noindex,nofollow\">Bremen<\/a><\/li>\n<li><a href=\"https:\/\/www.datenschutz-hamburg.de\/\" rel=\"noindex,nofollow\">Hamburg<\/a><\/li>\n<li><a href=\"https:\/\/www.datenschutz.hessen.de\/\" rel=\"noindex,nofollow\">Hessen<\/a><\/li>\n<li><a href=\"https:\/\/www.datenschutz-mv.de\/\" rel=\"noindex,nofollow\">Mecklenburg-Vorpommern<\/a><\/li>\n<li><a href=\"http:\/\/www.lfd.niedersachsen.de\/startseite\/\" rel=\"noindex,nofollow\">Niedersachsen<\/a><\/li>\n<li><a href=\"https:\/\/www.ldi.nrw.de\/\" rel=\"noindex,nofollow\">Nordrhein-Westfalen<\/a><\/li>\n<li><a href=\"https:\/\/www.datenschutz.rlp.de\/de\/\" rel=\"noindex,nofollow\">Rheinland-Pfalz<\/a><\/li>\n<li><a href=\"https:\/\/www.datenschutz.saarland.de\/\" rel=\"noindex,nofollow\">Saarland<\/a><\/li>\n<li><a href=\"https:\/\/www.saechsdsb.de\/\" rel=\"noindex,nofollow\">Sachsen<\/a><\/li>\n<li><a href=\"http:\/\/www.datenschutz.sachsen-anhalt.de\/\" rel=\"noindex,nofollow\">Sachsen-Anhalt<\/a><\/li>\n<li><a href=\"https:\/\/www.datenschutzzentrum.de\/\" rel=\"noindex,nofollow\">Schleswig-Holstein<\/a><\/li>\n<li><a href=\"https:\/\/www.tlfdi.de\/tlfdi\/\" rel=\"noindex,nofollow\">Th\u00fcringen<\/a><\/li>\n<\/ul>\n<p>Neben den Stellen der einzelnen Bundesl\u00e4nder gibt es noch die oberste Bundesbeh\u00f6rde mit Andrea Vo\u00dfhoff als <a href=\"https:\/\/www.bfdi.bund.de\/DE\/Home\/home_node.html\" rel=\"noindex,nofollow\">Bundesbeauftragte f\u00fcr den Datenschutz und die Informationsfreiheit<\/a> (BfDI). Die vollst\u00e4ndigen Adress- und Kontaktdaten der einzelnen Beh\u00f6rden <a href=\"https:\/\/www.datenschutz-wiki.de\/Aufsichtsbeh\u00f6rden_und_Landesdatenschutzbeauftragte#Weitere_Datenschutzbeauftragte\" rel=\"noindex,nofollow\">findet Ihr im Datenschutz-Wiki<\/a>.<\/p>\n<p>Nicht nur Unternehmen, sondern auch Privatpersonen k\u00f6nnen sich an die zust\u00e4ndige Datenschutz-Aufsichtsbeh\u00f6rde wenden und kostenfrei sowie anonym Meldung \u00fcber etwaige Datenschutzverst\u00f6\u00dfe anbringen. F\u00fcr spezielle Unternehmen oder Einrichtungen existieren dar\u00fcber hinaus spezielle Ansprechpartner. So \u00fcbernimmt die datenschutzrechtliche Kontrolle im Bereich des Rundfunks (also TV und Radio) der Rundfunkbeauftragte. Auch in den Kirchen muss das Einhalten der Datenschutzbestimmungen kontrolliert werden. Dies geschieht durch einen <a href=\"https:\/\/www.datenschutz-kirche.de\/\" rel=\"noindex,nofollow\">katholischen<\/a> sowie einen <a href=\"https:\/\/datenschutz.ekd.de\/\" rel=\"noindex,nofollow\">evangelischen<\/a> Datenschutzbeauftragten.<\/p>\n<p>&nbsp;<\/p>\n<h3>Was sind die Aufgaben einer Datenschutzbeh\u00f6rde?<\/h3>\n<p>Zun\u00e4chst verfolgen die Datenschutz-Aufsichtsbeh\u00f6rde das Ziel, das Einhalten der Datenschutzgesetze zu kontrollieren. Beim Nichteinhalten reagieren sie mit Sanktionen. <a href=\"https:\/\/www.gesetze-im-internet.de\/bdsg_1990\/__38.html\" rel=\"noindex,nofollow\">\u00a7 38 BDSG<\/a> stellt die gesetzliche Basis f\u00fcr die verschiedenen Zust\u00e4ndigkeiten der Aufsichtsbeh\u00f6rden; dort hei\u00dft es unter anderem: \u201eDie Aufsichtsbeh\u00f6rde kontrolliert die Ausf\u00fchrung dieses Gesetzes sowie anderer Vorschriften \u00fcber den Datenschutz, soweit diese die automatisierte Verarbeitung personenbezogener Daten oder die Verarbeitung oder Nutzung personenbezogener Daten in oder aus nicht automatisierten Dateien regeln &#8230;\u201c.<\/p>\n<p>Der Paragraf zeigt im Folgenden, dass sich die Arbeit der Aufsichtsbeh\u00f6rden nicht nur aufs Kontrollieren begrenzt. Auch kommen den Aufsichtsbeh\u00f6rden beratende Funktionen zu und sie dienen als Anlaufstelle f\u00fcr datenschutzrechtliche Fragen. So hei\u00dft es weiter in \u00a7 38 BDSG: \u201eSie ber\u00e4t und unterst\u00fctzt die Beauftragten f\u00fcr den Datenschutz und die verantwortlichen Stellen mit R\u00fccksicht auf deren typische Bed\u00fcrfnisse\u201c.<\/p>\n<p>Auch die Datenschutz-Grundverordnung befasst sich selbstverst\u00e4ndlich mit der Rolle der Datenschutz-Aufsichtsbeh\u00f6rde. Insbesondere <a href=\"https:\/\/dsgvo-gesetz.de\/kapitel-6\/\" rel=\"noindex,nofollow\">Art. 51 \u2013 59<\/a> sowie <a href=\"https:\/\/dsgvo-gesetz.de\/art-31-dsgvo\/\" rel=\"noindex,nofollow\">Art. 31 DSGVO<\/a> setzen sich damit auseinander. Art. 57 DSGVO Abs. d) zeigt deutlich, dass die Datenschutzaufsichtsbeh\u00f6rde mehr wird als ein sanktionseintreibendes Monster: Die Aufsichtsbeh\u00f6rde muss \u201edie Verantwortlichen und die Auftragsverarbeiter f\u00fcr die ihnen aus dieser Verordnung entstehenden Pflichten sensibilisieren\u201c.<\/p>\n<p>Immer mehr legen die Datenschutz-Aufsichtsbeh\u00f6rden ihren Fokus auch auf die IT-Sicherheit. So hatte die bayerische Datenschutz-Aufsichtsbeh\u00f6rde vor einiger Zeit von sich Reden gemacht, als sie <a href=\"https:\/\/www.psw-group.de\/blog\/ssl-verschluesselung-fuer-websites-ver-sichern-sie\/3734\" rel=\"noindex,nofollow\">Website-Formulare auf Verschl\u00fcsselung hin \u00fcberpr\u00fcfte<\/a>. Deutlich sp\u00fcrbar ist ein Wechsel von den einst sehr rechtlich gepr\u00e4gten Datenschutz-Vorgaben hin zum Einhalten technischer Mindeststandards.<\/p>\n<p>&nbsp;<\/p>\n<h3>Was \u00fcberpr\u00fcft die Datenschutzbeh\u00f6rde im IT-Bereich?<\/h3>\n<p>Schon jetzt sind Unternehmen gem\u00e4\u00df <a href=\"https:\/\/www.gesetze-im-internet.de\/bdsg_1990\/__9.html\" rel=\"noindex,nofollow\">\u00a7 9 BDSG<\/a> verpflichtet, \u201edie technischen und organisatorischen Ma\u00dfnahmen zu treffen, die erforderlich sind, um die Ausf\u00fchrung der Vorschriften (&#8230;) zu gew\u00e4hrleisten. Erforderlich sind Ma\u00dfnahmen nur, wenn ihr Aufwand in einem angemessenen Verh\u00e4ltnis zu dem angestrebten Schutzzweck steht.\u201c<\/p>\n<p>Erw\u00e4hnt wird insbesondere das Verwenden einer dem Stand der Technik entsprechenden Verschl\u00fcsselungsl\u00f6sung. Jedoch bleiben auch die Bereiche Zutritts-, Zugangs-, Zugriffskontrolle, Weitergabe, Eingabe oder Auftragskontrolle nicht unerw\u00e4hnt.<\/p>\n<p>Zum Stand der Technik \u00e4u\u00dfert sich die bayerische Datenschutz-Aufsichtsbeh\u00f6rde konkret: \u201eZur m\u00f6glichen Verschl\u00fcsselung der Kommunikation zwischen Mail-Servern ist der Einsatz des Protokolls STARTTLS nach dem Stand der Technik als erforderlich zu erachten. Findet im Rahmen der Nachrichten\u00fcbermittlung das Verschl\u00fcsselungsprotokoll SSL\/TLS Einsatz, so ist zudem das Verschl\u00fcsselungsverfahren Perfect Forward Secrecy zum erh\u00f6hten Schutz der \u00fcbermittelten Daten notwendig. Dar\u00fcber hinaus ist eine Verwundbarkeit durch die Heartbleed-L\u00fccke auszuschlie\u00dfen.\u201c (Stand: 2014)<\/p>\n<p>Unklarer dr\u00fcckt sich der Gesetzestext der DSGVO in <a href=\"https:\/\/dsgvo-gesetz.de\/art-32-dsgvo\/\" rel=\"noindex,nofollow\">Art. 32<\/a> aus: \u201eUnter Ber\u00fccksichtigung des Stands der Technik, der Implementierungskosten und der Art, des Umfangs, der Umst\u00e4nde und der Zwecke der Verarbeitung sowie der unterschiedlichen Eintrittswahrscheinlichkeit und Schwere des Risikos f\u00fcr die Rechte und Freiheiten nat\u00fcrlicher Personen treffen der Verantwortliche und der Auftragsverarbeiter geeignete technische und organisatorische Ma\u00dfnahmen, um ein dem Risiko angemessenes Schutzniveau zu gew\u00e4hrleisten &#8230;\u201c. Im Folgenden wird etwas konkretisiert, beispielsweise \u201edie Pseudonymisierung und Verschl\u00fcsselung personenbezogener Daten\u201c.<\/p>\n<p>Die Aufsichtsbeh\u00f6rde pr\u00fcft also, inwieweit verwendete Sicherheitsstandards dem Stand der Technik entsprechen und welche Sicherheitsvorkehrungen wof\u00fcr getroffen wurden. Hier wirken sich Zertifizierungen g\u00fcnstig aus: Durch sie belegen Unternehmen, Sicherheitsvorkehrungen f\u00fcr sensible Daten zu nutzen, die dem aktuellen Stand der Technik entsprechen.<\/p>\n<p>&nbsp;<\/p>\n<h3>Welche Datenschutzbeh\u00f6rde ist f\u00fcr mich zust\u00e4ndig?<\/h3>\n<p>Man unterscheidet die zust\u00e4ndigen Stellen auf Landes- und Bundesebene. Die Datenschutzbeauftragten der L\u00e4nder haben wir Euch oben bereits nach Bundesl\u00e4ndern sortiert aufgezeigt. Wendet Euch an den zust\u00e4ndigen Datenschutzbeauftragten, wenn Ihr als \u00f6ffentliche Stelle, nicht \u00f6ffentliche Stelle (z. B. Wirtschaftsunternehmen) oder Privatperson Fragen oder Beratungen rund um den Datenschutz ersucht.<\/p>\n<p>F\u00fcr die \u00f6ffentlichen Stellen des Bundes ist die Bundesbeauftragte f\u00fcr den Datenschutz und die Informationsfreiheit (BfDI, Andrea Vo\u00dfhoff) zust\u00e4ndig. Betroffen sind neben Organen der Rechtspflege auch Beh\u00f6rden sowie weitere \u00f6ffentlich-rechtlich organisierten Einrichtungen. Weiter ist die Bundesdatenschutzbeauftragte auch f\u00fcr Telekommunikations- sowie Postunternehmen als nicht-\u00f6ffentliche Stellen zust\u00e4ndig.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Mit der kommenden EU-Datenschutz-Grundverordnung wird die Aufsichtsbeh\u00f6rde zur Anlaufstelle vieler Unternehmen und Privatpersonen. Die Datenschutzbeh\u00f6rde ist eine unabh\u00e4ngige Stelle, die der Aufgabe nachgeht, Datenschutzvorschriften zu \u00fcberwachen. Daf\u00fcr hat die Datenschutz-Aufsichtsbeh\u00f6rde sowohl Untersuchungs- als auch Abhilfe-Befugnisse. Die zust\u00e4ndige Datenschutzbeh\u00f6rde ber\u00e4t zu Datenschutzthemen und sie hat sich mit Beschwerden auseinanderzusetzen, die Verletzungen an der DSGVO oder dem &hellip; <\/p>\n<p class=\"read-more\"><a class=\"btn btn-default\" href=\"https:\/\/www.psw-consulting.de\/blog\/datenschutzbehoerde-freund-helfer-oder-behoerdenmonster\/\"> Mehr Lesen<span class=\"screen-reader-text\">  Mehr Lesen<\/span><\/a><\/p>\n","protected":false},"author":6,"featured_media":76,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[1],"tags":[134,3,138,47],"class_list":["post-74","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-informationssicherheit","tag-allgemein","tag-datenschutz","tag-dsgvo","tag-eu-datenschutz-grundverordnung"],"_links":{"self":[{"href":"https:\/\/www.psw-consulting.de\/blog\/wp-json\/wp\/v2\/posts\/74","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.psw-consulting.de\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.psw-consulting.de\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.psw-consulting.de\/blog\/wp-json\/wp\/v2\/users\/6"}],"replies":[{"embeddable":true,"href":"https:\/\/www.psw-consulting.de\/blog\/wp-json\/wp\/v2\/comments?post=74"}],"version-history":[{"count":8,"href":"https:\/\/www.psw-consulting.de\/blog\/wp-json\/wp\/v2\/posts\/74\/revisions"}],"predecessor-version":[{"id":6721,"href":"https:\/\/www.psw-consulting.de\/blog\/wp-json\/wp\/v2\/posts\/74\/revisions\/6721"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.psw-consulting.de\/blog\/wp-json\/wp\/v2\/media\/76"}],"wp:attachment":[{"href":"https:\/\/www.psw-consulting.de\/blog\/wp-json\/wp\/v2\/media?parent=74"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.psw-consulting.de\/blog\/wp-json\/wp\/v2\/categories?post=74"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.psw-consulting.de\/blog\/wp-json\/wp\/v2\/tags?post=74"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}