<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>DPL Consult Datenschutzagentur</title>
	<atom:link href="https://www.dpl-consult.com/feed/" rel="self" type="application/rss+xml" />
	<link>https://www.dpl-consult.com/</link>
	<description>Ihr Datenschutzbeauftragter aus Hamburg</description>
	<lastBuildDate>Tue, 16 Dec 2025 18:48:30 +0000</lastBuildDate>
	<language>de</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=7.1.2</generator>

<image>
	<url>https://www.dpl-consult.com/wp-content/uploads/2021/11/site-icon.png</url>
	<title>DPL Consult Datenschutzagentur</title>
	<link>https://www.dpl-consult.com/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Zur Verantwortlichkeit von Online-Marktplätzen</title>
		<link>https://www.dpl-consult.com/uncategorized/zur-verantwortlichkeit-von-online-marktplaetzen/</link>
		
		<dc:creator><![CDATA[Arash Ekhlasi]]></dc:creator>
		<pubDate>Mon, 15 Dec 2025 20:16:30 +0000</pubDate>
				<category><![CDATA[Uncategorized]]></category>
		<guid isPermaLink="false">https://www.dpl-consult.com/?p=5738</guid>

					<description><![CDATA[<p>Plattformbetreiber als Datenschutz-Verantwortliche: Der EuGH verlangt proaktive Schutzmaßnahmen – bloßes Melden und Löschen reicht künftig nicht mehr.</p>
<p>Der Beitrag <a href="https://www.dpl-consult.com/uncategorized/zur-verantwortlichkeit-von-online-marktplaetzen/">Zur Verantwortlichkeit von Online-Marktplätzen</a> erschien zuerst auf <a href="https://www.dpl-consult.com">DPL Consult Datenschutzagentur</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">Das Urteil des EuGH vom 2. Dezember 2025&nbsp;(Az:&nbsp;C-492/23) klingt zunächst wie ein Spezialproblem für Juristen. Tatsächlich betrifft es aber ganz praktisch, wie Online-Marktplätze und Plattformen mit Nutzeranzeigen umgehen müssen, wenn darin personenbezogene Daten auftauchen – also etwa Fotos, Telefonnummern oder andere Angaben, die eine Person identifizierbar machen. Ausgangspunkt war eine Anzeige auf&nbsp;einem&nbsp;rumänischen Online-Marktplatz, die ohne Einwilligung der Betroffenen veröffentlicht wurde und besonders heikel war, weil sie intime, stigmatisierende Inhalte transportierte.&nbsp;</p>



<p class="wp-block-paragraph">Kern des Falls war die&nbsp;Frage, ob&nbsp;der Plattformbetreiber nur „Technikdienstleister“&nbsp;ist, der Inhalte Dritter hostet, oder&nbsp;ob&nbsp;er datenschutzrechtlich selbst verantwortlich&nbsp;ist? Der EuGH beantwortet das deutlich:&nbsp;Der&nbsp;Betreiber&nbsp;eines Online-Marktplatzes&nbsp;ist „Verantwortlicher“ im Sinne der DSGVO für die Verarbeitung der personenbezogenen Daten, die in Nutzeranzeigen enthalten sind. Dies gilt&nbsp;jedenfalls dann, wenn die Plattform nicht nur neutral speichert, sondern die Veröffentlichung aktiv strukturiert und wirtschaftlich nutzt, etwa durch Vorgaben zur Darstellung, Rubrizierung, Laufzeit und Reichweite oder durch eigene kommerzielle Zwecke wie Werbung. Gerade weil die Daten erst durch die Plattform „ins Internet gebracht“ und für die Öffentlichkeit zugänglich werden, bleibt es nicht bei einer rein passiven Rolle.</p>



<p class="wp-block-paragraph">Besonders weitreichend ist, was der EuGH daraus ableitet: Für Plattformen reicht ein reines „Melden-und-Löschen“ nicht aus, wenn ihr Dienst typischerweise das Risiko birgt, dass Nutzer sensible Daten einstellen. Der EuGH betont, dass Verantwortliche die Grundsätze&nbsp;rechtmäßiger Datenverarbeitung sicherstellen müssen und dafür technische und organisatorische Maßnahmen so gestalten müssen, dass Datenschutzverstöße möglichst schon vor der Veröffentlichung verhindert werden. Für „besondere Kategorien“ personenbezogener Daten (umgangssprachlich: sensible Daten, etwa zum Sexualleben)&nbsp;hat dies zur Folge, dass eine&nbsp;Veröffentlichung grundsätzlich verboten&nbsp;ist, es sei denn, es liegt eine ausdrückliche Einwilligung oder eine andere eng begrenzte Ausnahme nach Art. 9 Abs. 2 DSGVO vor. Entsprechend muss der Betreiber Prozesse vorsehen, die diese Voraussetzungen vor Veröffentlichung verlässlich absichern.&nbsp;</p>



<p class="wp-block-paragraph">Damit verknüpft der EuGH sehr konkrete Compliance-Konsequenzen. Aus dem Urteil ergibt sich, dass der Plattformbetreiber bei einem anonymen Anzeigesystem nicht einfach die Augen vor dem Einwilligungsproblem verschließen darf. Ermöglichen&nbsp;Plattform und Inserent gemeinsam die Veröffentlichung, muss der&nbsp;Plattformbetreiber die Identität des Inserenten erheben und in einem geeigneten Rahmen verifizieren können, um die Verantwortlichkeiten und Nachweise (insbesondere zur Einwilligung bei sensiblen Daten) praktisch handhabbar zu machen. Außerdem stellt der EuGH klar, dass die Haftungsprivilegien des E-Commerce-Rechts (und die Logik „keine allgemeine Überwachungspflicht“) die Pflichten aus der DSGVO nicht aushebeln.&nbsp;Datenschutzrechtliche Verantwortlichkeit und die Pflicht zu angemessenen Schutzmaßnahmen bestehen unabhängig davon.</p>



<p class="wp-block-paragraph">Für die Praxis ist das ein Paradigmenwechsel: Betreiber von Kleinanzeigen-Portalen, Marktplätzen und Plattformen mit nutzergenerierten Inseraten müssen ihre Produkt- und Moderationsarchitektur&nbsp;überdenken, und zwar&nbsp;weg von rein reaktiven Abläufen, hin zu risikobasierten Vorkehrungen „by design“. Je&nbsp;eher&nbsp;einem&nbsp;Angebot&nbsp;ein&nbsp;Missbrauchsrisiko&nbsp;aufweist&nbsp;(zum Beispiel Kontaktanzeigen,&nbsp;Dienstleistungen mit Personenbezug, „Adult“-Rubriken), desto eher&nbsp;sind&nbsp;Identitätschecks, Vorab-Filter, gestufte Freigaben, Einwilligungs-Workflows und belastbare Nachweisprozesse erforderlich&nbsp;sein. Gleichzeitig steigt das Haftungs- und Bußgeldrisiko, weil Betroffene nicht mehr nur gegen den anonymen Inserenten, sondern datenschutzrechtlich direkt gegen den Plattformbetreiber&nbsp;vorgehenkönnen.&nbsp;</p>
<p>Der Beitrag <a href="https://www.dpl-consult.com/uncategorized/zur-verantwortlichkeit-von-online-marktplaetzen/">Zur Verantwortlichkeit von Online-Marktplätzen</a> erschien zuerst auf <a href="https://www.dpl-consult.com">DPL Consult Datenschutzagentur</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Herausgabe von Nutzerdaten</title>
		<link>https://www.dpl-consult.com/blog/herausgabe-von-nutzerdaten/</link>
		
		<dc:creator><![CDATA[Arash Ekhlasi]]></dc:creator>
		<pubDate>Mon, 15 Dec 2025 20:08:15 +0000</pubDate>
				<category><![CDATA[blog]]></category>
		<category><![CDATA[startpage slider]]></category>
		<guid isPermaLink="false">https://www.dpl-consult.com/?p=5732</guid>

					<description><![CDATA[<p>Anonymität bei Online-Bewertungen gestärkt: Der BGH entschied, dass kritische Meinungsäußerungen allein keine Pflicht zur Nutzeridentifikation auslösen.</p>
<p>Der Beitrag <a href="https://www.dpl-consult.com/blog/herausgabe-von-nutzerdaten/">Herausgabe von Nutzerdaten</a> erschien zuerst auf <a href="https://www.dpl-consult.com">DPL Consult Datenschutzagentur</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">Am&nbsp;11. März 2025&nbsp;hat der&nbsp;Bundesgerichtshof (BGH, Az: VI ZB 79/23)&nbsp;entschieden, ob und unter welchen Voraussetzungen Betreiber von Online-Bewertungsplattformen verpflichtet sein können, die Identität von anonymen Nutzern herauszugeben, wenn ein Unternehmen sich durch eine Bewertung in seinen Rechten verletzt sieht. In dem zugrunde liegenden Rechtsstreit ging es um eine&nbsp;Arbeitgeberbewertungsplattform, auf der ein Nutzer eine Rechtsanwaltsgesellschaft mit nur ienem Stern im Bereich „Vorgesetztenverhalten“ bewertet hatte. In dieser Bewertung waren scharfe Formulierungen enthalten, unter anderem die Kritik, dass ehemalige Mitarbeiter ihr ausstehendes Gehalt oder Arbeitszeugnis erst nach gerichtlicher Durchsetzung erhalten hätten. Die Rechtsanwaltsgesellschaft wollte daraufhin gerichtlich durchsetzen, dass die Plattform die&nbsp;Identität des bewertenden Nutzers preisgibt, um mögliche rechtliche Schritte gegen ihn einleiten zu können. Als Grundlage für diesen Auskunftsanspruch verwies die Kanzlei auf&nbsp;§ 21 Abs. 2 des Telekommunikation-Digitale-Dienste-Datenschutz-Gesetzes (TDDDG). Danach&nbsp;können Plattformbetreiber unter bestimmten Voraussetzungen zur Herausgabe von Bestandsdaten verpflichtet sein, wenn Inhalte strafrechtlich relevant sind.&nbsp;</p>



<p class="wp-block-paragraph">Der BGH hat den Auskunftsanspruch der Rechtsanwaltsgesellschaft&nbsp;verneint&nbsp;und damit die Entscheidungen der Vorinstanzen bestätigt. Nach Auffassung des Gerichts lag kein&nbsp;„rechtswidriger Inhalt“&nbsp;im Sinne der einschlägigen Vorschrift vor, der eine Auskunftspflicht auslösen würde. Entscheidend war dabei die&nbsp;Abgrenzung zwischen Tatsachenbehauptungen und Werturteilen: Eine strafbare Tatsachenbehauptung setzt voraus, dass eine Aussage überprüfbar und belegbar ist und den Tatbestand einer der in § 21 Abs. 2 TDDDG genannten Strafnormen erfüllt, etwa Beleidigung, üble Nachrede oder Verleumdung. Der BGH stellte fest, dass die beanstandete Bewertung im vorliegenden Fall nicht als objektiv überprüfbare, tatsachenbezogene Aussage zu qualifizieren war, sondern als&nbsp;subjektive Meinungsäußerung&nbsp;mit Werturteil-Charakter. Soweit sie tatsächliche Elemente enthielt, waren diese untrennbar mit dem wertenden Eindruck verbunden, den der Nutzer vermitteln wollte. In Fällen mehrdeutiger Aussagen sei im Zweifel zugunsten der&nbsp;Meinungsfreiheit&nbsp;zu entscheiden, so der BGH.&nbsp;</p>



<p class="wp-block-paragraph">Mit dieser Entscheidung hat der BGH&nbsp;die rechtlichen Maßstäbe&nbsp;für die Frage gesetzt, wann ein Betreiber einer digitalen Plattform verpflichtet ist, personenbezogene Daten eines Nutzers offenzulegen. Das Gericht hat deutlich gemacht, dass eine&nbsp;bloß rufschädigende oder subjektive Kritik allein nicht ausreicht, um eine Auskunftspflicht auszulösen. Erst wenn&nbsp;eindeutig strafbare Inhalte&nbsp;vorliegen, die den Tatbestand der in § 21 Abs. 2 TDDDG genannten Vorschriften erfüllen, kann der Plattformbetreibers zur Herausgabe von Bestandsdaten verpflichtet sein. Ob eine Auskunftspflicht besteht, ist – wie regelmäßig – eine Frage des Einzelfalls.&nbsp;&nbsp;</p>



<p class="wp-block-paragraph">Für Bewertungsplattformen hat der BGH schon in der Vergangenheit entschieden, dass die Betreiber nicht schon bei jeder Beschwerde über rufschädigende Inhalte verpflichtet sind, die Inhalte zu löschen. Mit der jetzt vorliegenden Entscheidung erstreckt der BGH diese Rechtsprechung auf die Identität der Nutzer. Deren&nbsp;Anonymität bei der Bewertung von Unternehmen steht grundsätzlich&nbsp;im Vordergrund, solange die Äußerungen keinen der in § 21 Abs. 2 TDDDG aufgeführten Straftatbestände erfüllt.&nbsp;Gleichzeitig bedeutet das Urteil für Plattformbetreiber auch, dass sie&nbsp;rechtliche Prüfprozesse etablieren&nbsp;müssen, um auf Beschwerden im Einzelfall zu beurteilen, ob eine Bewertung einen strafrechtlich relevanten Inhalt aufweist. Betreiber sollten daher im eigenen Interesse interne&nbsp;</p>
<p>Der Beitrag <a href="https://www.dpl-consult.com/blog/herausgabe-von-nutzerdaten/">Herausgabe von Nutzerdaten</a> erschien zuerst auf <a href="https://www.dpl-consult.com">DPL Consult Datenschutzagentur</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Der Unternehmensbegriff der DSGVO</title>
		<link>https://www.dpl-consult.com/blog/der-unternehmensbegriff-der-dsgvo/</link>
		
		<dc:creator><![CDATA[Arash Ekhlasi]]></dc:creator>
		<pubDate>Mon, 15 Dec 2025 20:02:05 +0000</pubDate>
				<category><![CDATA[blog]]></category>
		<category><![CDATA[startpage slider]]></category>
		<guid isPermaLink="false">https://www.dpl-consult.com/?p=5729</guid>

					<description><![CDATA[<p>Konzernweite Haftung bei DSGVO-Verstößen: Der EuGH stellt klar, dass Bußgelder sich am gesamten weltweiten Konzernumsatz bemessen können.</p>
<p>Der Beitrag <a href="https://www.dpl-consult.com/blog/der-unternehmensbegriff-der-dsgvo/">Der Unternehmensbegriff der DSGVO</a> erschien zuerst auf <a href="https://www.dpl-consult.com">DPL Consult Datenschutzagentur</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">Die beiden Entscheidungen des Europäischen Gerichtshofs (EuGH) vom 5. Dezember 2023 (Rechtssache C-807/21) und vom 8. Februar 2025 (Rechtssache C-383/23) gehören zu den wichtigsten Urteilen zum Bußgeldrecht der Datenschutz-Grundverordnung (DSGVO). Sie betreffen eine Frage, die für Unternehmen von enormer praktischer Bedeutung ist: Wer gilt im Datenschutzrecht eigentlich als „Unternehmen“ – nur die einzelne Gesellschaft oder der gesamte Konzern – und welche Folgen hat das für Datenschutzbußgelder?</p>



<p class="wp-block-paragraph">Im Urteil vom 5. Dezember 2023 ging es um ein sehr hohes Bußgeld, das die Berliner Datenschutzbehörde gegen ein großes Immobilienunternehmen verhängt hatte. Streitpunkt war weniger der zugrunde liegende Datenschutzverstoß als vielmehr die rechtliche Grundlage der Sanktion. Nach deutschem Ordnungswidrigkeitenrecht galt lange der Grundsatz, dass eine juristische Person nur dann mit einem Bußgeld belegt werden kann, wenn einer konkreten Leitungsperson ein schuldhaftes Verhalten nachgewiesen wird. Der EuGH hat dieser Sichtweise eine klare Absage erteilt. Er stellte fest, dass das Bußgeldsystem der DSGVO unionsrechtlich autonom ist und nicht von nationalen Zurechnungsregeln abhängig gemacht werden darf. Entscheidend ist vielmehr, ob ein „Unternehmen“ im Sinne des Unionsrechts einen Datenschutzverstoß begangen hat. Dieser Unternehmensbegriff ist funktional zu verstehen und stammt aus dem EU-Kartellrecht. Er erfasst jede wirtschaftliche Einheit, unabhängig davon, aus wie vielen rechtlich selbständigen Gesellschaften sie besteht. Ein Konzern kann daher als Ganzes Adressat eines Bußgeldes sein, ohne dass einer bestimmten natürlichen Person ein individuelles Verschulden nachgewiesen werden muss.</p>



<p class="wp-block-paragraph">Damit war zugleich eine zweite, für die Praxis besonders relevante Frage berührt: Worauf bezieht sich der in der DSGVO vorgesehene Bußgeldrahmen von bis zu zwei oder vier Prozent des weltweiten Jahresumsatzes? Der EuGH hat klargestellt, dass sich dieser Prozentsatz auf den Umsatz des gesamten Unternehmens im funktionalen Sinn beziehen kann, also auf den Konzernumsatz. Das Urteil von 2023 hat damit die Tür für deutlich höhere Bußgelder geöffnet und das Datenschutzsanktionsrecht in die Nähe des Kartellrechts gerückt.</p>



<p class="wp-block-paragraph">Das EuGH-Urteil vom 8. Februar 2025 knüpft an diese Linie an und präzisiert sie weiter. Auch hier ging es um die Auslegung des Begriffs „Unternehmen“ im Zusammenhang mit der Berechnung von DSGVO-Bußgeldern. Der EuGH hat seine Rechtsprechung vom Dezember 2023 bestätigt, dass für die Bestimmung der gesetzlichen Obergrenze maßgeblich auf die wirtschaftliche Einheit abzustellen ist. Neu ist, dass der Gerichtshof noch deutlicher herausarbeitet, dass diese Betrachtung zwingend aus der DSGVO selbst folgt, insbesondere aus ihrem Erwägungsgrund 150. Die Aufsichtsbehörden haben danach keinen Ermessensspielraum, den Bußgeldrahmen nur auf die einzelne Tochtergesellschaft zu beschränken, wenn es sich bei ihr um ein Konzernunternehmen handelt. Der funktionale Unternehmensbegriff ist verbindlicher Maßstab, nicht bloß eine Option.</p>



<p class="wp-block-paragraph">Für die Praxis haben die beiden Urteile erhebliche Konsequenzen. Es ist nach der DSGVO nicht möglich, Datenschutzrisiken auf einzelne Tochtergesellschaften zu isolieren oder organisatorisch „auszulagern“. Verstöße auf operativer Ebene können finanzielle Auswirkungen haben, die den gesamten Konzern treffen. Das erhöht den Druck, konzernweite Datenschutz-Compliance-Strukturen zu etablieren, klare Verantwortlichkeiten zu definieren und einheitliche Standards durchzusetzen.&nbsp;</p>
<p>Der Beitrag <a href="https://www.dpl-consult.com/blog/der-unternehmensbegriff-der-dsgvo/">Der Unternehmensbegriff der DSGVO</a> erschien zuerst auf <a href="https://www.dpl-consult.com">DPL Consult Datenschutzagentur</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Schadensersatz bei „Scraping“</title>
		<link>https://www.dpl-consult.com/startpage-slider/schadensersatz-bei-scraping/</link>
		
		<dc:creator><![CDATA[Arash Ekhlasi]]></dc:creator>
		<pubDate>Mon, 15 Dec 2025 19:54:57 +0000</pubDate>
				<category><![CDATA[blog]]></category>
		<category><![CDATA[startpage slider]]></category>
		<guid isPermaLink="false">https://www.dpl-consult.com/?p=5725</guid>

					<description><![CDATA[<p>Der BGH stärkt Betroffenenrechte: Schon der bloße Kontrollverlust über personenbezogene Daten kann Schadensersatzansprüche nach der DSGVO begründen.</p>
<p>Der Beitrag <a href="https://www.dpl-consult.com/startpage-slider/schadensersatz-bei-scraping/">Schadensersatz bei „Scraping“</a> erschien zuerst auf <a href="https://www.dpl-consult.com">DPL Consult Datenschutzagentur</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">Mit seinem Urteil vom&nbsp;18. November 2024&nbsp;hat der&nbsp;Bundesgerichtshof (BGH, Az:&nbsp;VI ZR 10/24)&nbsp;eine grundlegende Entscheidung für den&nbsp;Schadensersatz bei Datenschutzverletzungen im Rahmen des sogenannten „Scraping“&nbsp;gefällt. Der Fall betraf einen massenhaften Datenzugriff auf Facebook-Nutzerprofile, bei dem personenbezogene Informationen wie Telefonnummern, Namen und weitere Daten durch Dritte automatisiert abgegriffen und später im Internet veröffentlicht wurden. Der von diesen Datenzugriffen betroffene Kläger rügte, dass durch das Scraping seine personenbezogenen Daten in die Hände Unbefugter geraten seien und machte unter anderem&nbsp;Ansprüche auf Schadensersatz, Feststellung und Unterlassung&nbsp;geltend, gestützt auf die&nbsp;Datenschutz-Grundverordnung (DSGVO).</p>



<p class="wp-block-paragraph">Der BGH hat in diesem Urteil insbesondere klargestellt, dass ein&nbsp;immaterieller Schaden bereits dann vorliegen kann, wenn eine betroffene Person die&nbsp;Kontrolle über ihre personenbezogenen Daten verliert, auch wenn diese nicht missbräuchlich verwendet wurden oder ein konkreter materieller Nachteil eingetreten ist. Dies bedeutet, dass schon der „bloße und kurzzeitige“ Verlust der Kontrolle über die eigenen Daten, beispielsweise weil sie durch Scraping erfasst und publiziert werden, einen&nbsp;Schadensersatzanspruch nach Art. 82 DSGVO&nbsp;begründen kann. Der Schutz personenbezogener Daten stellt ein eigenständiges Rechtsgut dar, dessen Verletzung unabhängig von einer konkreten Folge als schützenswert angesehen wird. Der Schwerpunkt bei der Bewertung von Schadensersatzansprüchen liegt damit stärker auf dem&nbsp;Schutz der informationellen Selbstbestimmung&nbsp;als auf klassisch materiellen Folgen.&nbsp;</p>



<p class="wp-block-paragraph">Zugleich hat der BGH die&nbsp;Bemessung des Schadensersatzes&nbsp;thematisiert und klargestellt, dass er im Einzelfall unter Beachtung der besonderen Funktion des Art. 82 DSGVO als Ausgleichs- und Entschädigungsnorm nach den Vorschriften über die Schätzung des Schadens (§ 287 ZPO) festzulegen ist. In ähnlich gelagerten Fällen haben Gerichte eine Kompensation in der Größenordnung von etwa&nbsp;100 Euro&nbsp;als angemessen angesehen, wenn es bei einem reinen Kontrollverlust ohne weitere gravierende Folgen bleibt.</p>



<p class="wp-block-paragraph">Für&nbsp;Plattformbetreiber, soziale Netzwerke und Anbieter digitaler Dienste&nbsp;hat dieses Urteil erhebliche Bedeutung. Betreiber müssen sich bewusst sein, dass sie bei Datenschutzverstößen nicht nur mit behördlichen Bußgeldern, sondern auch mit einer Vielzahl von&nbsp;zivilrechtlichen Schadensersatzansprüchen&nbsp;konfrontiert werden können, selbst wenn die betroffenen Daten nicht missbräuchlich verwertet wurden. Dies betrifft insbesondere Fälle, in denen Dritte durch Schwachstellen der Plattform oder durch nicht ausreichend gesicherte Schnittstellen Daten automatisiert auslesen können. Betreiber sollten daher ihre&nbsp;Sicherheits- und Datenschutzvorkehrungen&nbsp;überprüfen und gegebenenfalls verbessern, um Scraping-Angriffe oder ähnliche Datenzugriffe zu verhindern und so das Risiko von Schadensersatzforderungen zu reduzieren. Für betroffene Nutzer bedeutet die Entscheidung eine&nbsp;Stärkung ihrer Rechte: Der BGH anerkennt ausdrücklich, dass der bloße Verlust der Hoheit über persönliche Daten einen Schaden darstellen kann, der nach europäischem Recht auszugleichen ist.&nbsp;</p>
<p>Der Beitrag <a href="https://www.dpl-consult.com/startpage-slider/schadensersatz-bei-scraping/">Schadensersatz bei „Scraping“</a> erschien zuerst auf <a href="https://www.dpl-consult.com">DPL Consult Datenschutzagentur</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Künstliche Intelligenz – Risiken und Chancen für den Datenschutz</title>
		<link>https://www.dpl-consult.com/blog/ki-datenschutz-chancen-risiken/</link>
		
		<dc:creator><![CDATA[Arash Ekhlasi]]></dc:creator>
		<pubDate>Wed, 27 Sep 2023 13:00:41 +0000</pubDate>
				<category><![CDATA[blog]]></category>
		<category><![CDATA[startpage slider]]></category>
		<guid isPermaLink="false">https://www.dpl-consult.com/?p=5558</guid>

					<description><![CDATA[<p>Künstliche Intelligenz beeinflusst den Datenschutz durch neue Chancen, birgt jedoch auch bedeutende Risiken.</p>
<p>Der Beitrag <a href="https://www.dpl-consult.com/blog/ki-datenschutz-chancen-risiken/">Künstliche Intelligenz – Risiken und Chancen für den Datenschutz</a> erschien zuerst auf <a href="https://www.dpl-consult.com">DPL Consult Datenschutzagentur</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">KI gehört inzwischen zu den wichtigsten Technologien der heutigen Zeit. Sie ermöglicht Innovationen in vielen Bereichen wie Gesundheit, Bildung, Mobilität oder Sicherheit. Gleichzeitig wirft KI aber auch ethische und rechtliche Fragen auf, insbesondere im Hinblick auf den Schutz der Privatsphäre und der persönlichen Daten der Nutzer.</p>



<ol class="wp-block-list" type="1">
<li><strong><strong>Welche datenschutzrechtlichen Herausforderungen ergeben sich beim Einsatz von KI?</strong></strong><br><br>KI basiert auf großen Mengen von Daten, die analysiert, verarbeitet oder genutzt werden, um Muster zu erkennen, Vorhersagen zu treffen oder Entscheidungen zu unterstützen. Dabei können auch personenbezogene Daten wie Name, Adresse, Gesundheitszustand oder Präferenzen betroffen sein. Dies birgt verschiedene Risiken für den Datenschutz:<br>
<ul class="wp-block-list">
<li>Mangelnde Transparenz: Die Nutzer der KI wissen oft nicht, welche Daten über sie gesammelt werden, wie ihre Daten verarbeitet werden oder wer Zugriff darauf hat. Dies erschwert es ihnen, ihre Rechte auf Auskunft, Berichtigung oder Löschung wahrzunehmen oder ihre Einwilligung zu widerrufen. <br></li>



<li>Mangelnde Kontrolle: Die Nutzer haben in der Regel wenig Einfluss auf die Art der Datenverarbeitung und ihre Folgen. Problematisch ist dies insbesondere dann, wenn die Nutzerdaten zu einem anderen, als dem ursprünglich bestimmten Zweck genutzt werden oder die Datenverarbeitung gegen das eigene Interesse verstößt. Auch kann es zu Diskriminierungen und Benachteiligungen kommen, durch fehlerhafte oder voreingenommene Algorithmen. <br></li>



<li>Mangelnde Sicherheit: Nutzerdaten können durch Cyberangriffe oder menschliches Versagen von Hacking, Diebstahl oder Manipulation betroffen sein. Dies kann im schlimmsten Fall zu Identitätsdiebstahl, Erpressung oder anderen Schäden bei den Betroffenen führen.<br><br></li>
</ul>
</li>



<li><strong><strong>Welche Chancen kann KI für den Datenschutz haben?</strong></strong><br><br>Der Einsatz von KI birgt neben datenschutzrechtlichen Risiken auch Chancen für den Datenschutz. KI kann dazu beitragen, den Datenschutz zukünftig zu verbessern und zu stärken.<br>
<ul class="wp-block-list">
<li>Entwicklung datenschutzfreundlicher Technologien:  Es gibt verschiedene Ansätze, den Datenschutz in die Entwicklung und Anwendung von KI einzubauen. Dazu zählen beispielsweise Pseudonymisierung, Anonymisierung, Verschlüsselung, Differential Privacy oder Federated Learning. Diese Technologien können die Identifizierbarkeit der Daten verhindern, die Datensparsamkeit erhöhen oder die Kontrolle der Nutzer stärken.<br></li>



<li>Frühzeitige Prävention von Datenschutzverstößen: Durch KI können potentielle datenschutzrechtliche Risiken frühzeitig erkannt und entsprechende Gegenmaßnahmen ergriffen werden. Zum Beispiel können Algorithmen daraufhin überprüft werden, ob sie diskriminierende oder unfaire Ergebnisse erzeugen. Oder es können Warnsysteme eingerichtet werden, die rechtzeitig auf verdächtige Aktivitäten hinweisen.<br></li>



<li>Förderung des Datenschutzbewusstseins: KI kann auch dazu beitragen, das Bewusstsein für den Datenschutz bei allen Beteiligten zu erhöhen und eine datenschutzfreundliche Kultur zu schaffen. Chatbots oder virtuelle Assistenten können Nutzer über ihre Rechte informieren oder ihnen Tipps zum Schutz ihrer Privatsphäre geben. Durch Schulungen oder Spiele kann Datenschutzwissen vermittelt werden.</li>
</ul>
</li>
</ol>



<p class="wp-block-paragraph"></p>



<p class="wp-block-paragraph">(Hinweis: Dieser Blogbeitrag wurde von einer KI geschrieben)</p>
<p>Der Beitrag <a href="https://www.dpl-consult.com/blog/ki-datenschutz-chancen-risiken/">Künstliche Intelligenz – Risiken und Chancen für den Datenschutz</a> erschien zuerst auf <a href="https://www.dpl-consult.com">DPL Consult Datenschutzagentur</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Schadensersatz und Schmerzensgeld bei Verstößen gegen die DSGVO</title>
		<link>https://www.dpl-consult.com/blog/schadensersatz-und-schmerzensgeld-bei-verstoessen-gegen-dsgvo/</link>
		
		<dc:creator><![CDATA[Jörg Smid]]></dc:creator>
		<pubDate>Sun, 20 Nov 2022 18:22:24 +0000</pubDate>
				<category><![CDATA[blog]]></category>
		<category><![CDATA[startpage slider]]></category>
		<guid isPermaLink="false">https://www.dpl-consult.com/?p=5425</guid>

					<description><![CDATA[<p>Bei Datenschutzverstößen machen Sie sich als Unternehmen unter Umständen gegenüber den Betroffenen schadensersatzpflichtig oder Sie müssen Schmerzensgeld zahlen.</p>
<p>Der Beitrag <a href="https://www.dpl-consult.com/blog/schadensersatz-und-schmerzensgeld-bei-verstoessen-gegen-dsgvo/">Schadensersatz und Schmerzensgeld bei Verstößen gegen die DSGVO</a> erschien zuerst auf <a href="https://www.dpl-consult.com">DPL Consult Datenschutzagentur</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">Bei Datenschutzverstößen machen Sie sich als Unternehmen unter Umständen gegenüber den Betroffenen gegebenenfalls schadensersatzpflichtig oder Sie müssen einen immateriellen Schadensersatz, ähnlich dem Schmerzensgeld, zahlen. Die Haftungsvoraussetzungen regelt Art. 82 DS-GVO. Eine Geldzahlung an den Betroffenen droht Ihnen dann, wenn durch den Datenschutzverstoß ein Schaden beim Betroffenen eingetreten ist und Sie sich als Unternehmen von dem Vorwurf der fehlerhaften Datenverarbeitung nicht entlasten können.</p>



<ol class="wp-block-list" type="1">
<li><strong>Für welche Verstöße hafte ich?<br></strong><br>Für einen Datenschutzverstoß reicht es aus, wenn Ihr Unternehmen Daten gesetzeswidrig speichert, weiterleitet, nutzt oder anderweitig rechtswidrig verarbeitet. Schickt Ihr Mitarbeiter eine Nachricht mit persönlichen Daten des Betroffenen versehentlich an eine falsche Person, kann dies zur Haftung auf Schadensersatz führen.<br><br>Die Verletzung von Betroffenenrechten, etwa die verspätete Erteilung einer Datenauskunft, kann nach einem Urteil des Oberlandesgericht Köln zu einer Haftung führen, wenn dadurch eine psychische Belastungssituation für den Betroffenen entsteht. Andere Gerichte haben eine Haftung auf Schadensersatz wegen verspäteter Datenauskunft dagegen abgelehnt.<br><br></li>



<li><strong>Für welche Schäden hafte ich?<br></strong><br>Geht es um den Ersatz materieller Schäden, muss die betroffene Person nachweisen, dass ihr ein konkreter Schaden entstanden ist. Ein solcher Schaden kann darin liegen, dass ihr beispielsweise aufgrund der Datenschutzverletzung ein Kredit nicht gewährt wurde. Wenn der Datenschutzverstoß zusätzlich oder anstelle eines konkreten Schadens zu einer Diskriminierung, einem Verlust der Vertraulichkeit, einer Rufschädigung oder anderen vergleichbaren gesellschaftlichen Nachteilen führt, kommt außerdem die Zahlung eines immateriellen Schadensersatzes, ähnlich einer Schmerzensgeldzahlung, in Betracht. <br><br></li>



<li><strong>Löst bereits jedes „ungute Gefühl“ über die Datenschutzverletzung eine Haftung aus?</strong><br><br>Der Europäische Gerichtshof (EuGH) hat in seinem Urteil vom 4. Mai 2023 (C-300/21) entschieden, dass der bloße Verstoß gegen die Bestimmungen der Datenschutz-Grundverordnung für sich genommen nicht ausreicht, einen Schadensersatzanspruch zu begründen. Erforderlich ist vielmehr ein entstandener Schaden, wobei der EuGH offenließ, worin dieser bestehen kann. Der Begriff des Schadens, insbesondere der des „immaterieller Schadens“ im Sinne von Art. 82 DSGVO, müsse in Anbetracht des Fehlens jeglicher Bezugnahme auf das innerstaatliche Recht der Mitgliedstaaten eine autonome und einheitliche unionsrechtliche Definition erhalten. Aus den Erwägungsgründen der DSGVO ergäbe sich, dass „[d]er Begriff des Schadens … im Lichte der Rechtsprechung des Gerichtshofs weit auf eine Art und Weise ausgelegt werden, die den Zielen dieser Verordnung in vollem Umfang entspricht“. Der EuGH kommt in seinem Urteil vom 4. Mai 2023 zu dem Ergebnis, dass zu dem vom Unionsgesetzgeber gewählten weiten Verständnis des Begriffs „Schaden“ im Widerspruch stünde, wenn dieser Begriff auf Schäden mit einer gewissen Erheblichkeit beschränkt wäre. Entgegen einigen Entscheidungen deutscher Gerichte sind nationale Regelungen nicht mit dem Unionsrecht vereinbar, die den Ersatz eines immateriellen Schadens im Sinne der DSGVO davon abhängig machen, dass der der betroffenen Person entstandene Schaden einen bestimmten Grad an Erheblichkeit erreicht hat. <br><br>Soweit es die Höhe des immateriellen Schadensersatzes betrifft, gibt es eine klare Einordnung durch die Gerichte bislang nicht. Das OLG Köln hat einer Klägerin einen Ersatzanspruch in Höhe von 500 € zugesprochen, weil diese durch die verzögerte Datenauskunft ihres Anwalts mit „Stress und Sorge“ um ihre wirtschaftliche Position in einem Verkehrsunfallprozess psychisch belastet war (Urteil vom 14.7.2022 – 15 U 137/21). Das Landgericht Darmstadt sprach dem Kläger für die versehentliche Weiterleitung von Bewerbungsdaten an einen Dritten ein Schmerzensgeld in Höhe von 1000 € zu (Urteil vom 26.5.2020 – 13 O 244/19). Das Landgericht Köln hielt die einmalige Übersendung eines Kontoauszugs an einen falschen Empfänger für nicht ausreichend belastend und wies die Klage ab (LG Köln, Urteil vom 7.10.2020 – 28 O 71/20). </li>
</ol>



<p class="wp-block-paragraph"></p>



<p class="wp-block-paragraph">Als Faustregel gilt: Ist ein konkreter Schaden entstanden, haftet der Verantwortliche, es sei denn, er kann sich entlasten. Bei immateriellen Schäden gilt, je stärker der Einzelne durch den Datenschutzverstoß betroffen ist, desto wahrscheinlicher ist, dass ein Schmerzengeld fällig wird.</p>
<p>Der Beitrag <a href="https://www.dpl-consult.com/blog/schadensersatz-und-schmerzensgeld-bei-verstoessen-gegen-dsgvo/">Schadensersatz und Schmerzensgeld bei Verstößen gegen die DSGVO</a> erschien zuerst auf <a href="https://www.dpl-consult.com">DPL Consult Datenschutzagentur</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Aufgaben und Pflichten von Datenschutzbeauftragten</title>
		<link>https://www.dpl-consult.com/blog/aufgaben-und-pflichten-von-datenschutzbeauftragten/</link>
		
		<dc:creator><![CDATA[Arash Ekhlasi]]></dc:creator>
		<pubDate>Tue, 21 Dec 2021 11:47:21 +0000</pubDate>
				<category><![CDATA[blog]]></category>
		<category><![CDATA[startpage slider]]></category>
		<guid isPermaLink="false">https://www.dpl-consult.com/?p=4371</guid>

					<description><![CDATA[<p>Der Datenschutzbeauftragte nimmt als Schnittstelle zwischen der Unternehmensleitung und den Datenschutzbelangen eine besondere Position ein.</p>
<p>Der Beitrag <a href="https://www.dpl-consult.com/blog/aufgaben-und-pflichten-von-datenschutzbeauftragten/">Aufgaben und Pflichten von Datenschutzbeauftragten</a> erschien zuerst auf <a href="https://www.dpl-consult.com">DPL Consult Datenschutzagentur</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">Der Datenschutzbeauftragte nimmt als Schnittstelle zwischen der Unternehmensleitung und den Datenschutzbelangen des Unternehmens eine besondere Position ein.</p>



<p class="wp-block-paragraph">Die Bezeichnung <em>Datenschutzbeauftragter </em>ist keine Berufsbezeichnung. Der Datenschutzbeauftragte ist vielmehr die Instanz, die den Datenschutz im Unternehmen überwacht und die Unternehmensleitung auf datenschutzrechtliche Mängel hinweist bzw. Empfehlungen für einen rechtkonformen Datenschutz ausspricht. Die Aufgaben des Datenschutzbeauftragten sind in der <strong>DSGVO (Artikel 39) </strong>ausdrücklich geregelt:</p>



<p class="wp-block-paragraph"><strong>Aufgaben von Datenschutzbeauftragten im Überblick</strong></p>



<ul class="wp-block-list"><li>Der Datenschutzbeauftragte<strong>&nbsp;informiert die Unternehmensleitung über aktuelle datenschutzrechtliche Vorschriften sowie über Entscheidungen der Aufsichtsbehörden.</strong>&nbsp;</li><li>Zu den&nbsp;<strong>zentralen Aufgaben eines Datenschutzbeauftragten</strong>&nbsp;gehört die langfristige und regelmäßige Überwachung der Einhaltung der datenschutzrechtlichen Vorschriften. Er muss in alle datenschutzrechtlich relevanten Fragen frühzeitig eingebunden werden.&nbsp;</li><li>Der Datenschutzbeauftragte steht betroffenen Personen und Mitarbeitern des Unternehmens in datenschutzrechtlichen Belangen zur Verfügung. Sie können den Datenschutzbeauftragten zu allen datenschutzrechtlichen Fragen zu Rate ziehen.</li><li>Der Datenschutzbeauftragter ist Ansprechpartner&nbsp;<strong>für Aufsichtsbehörden</strong>.</li></ul>
<p>Der Beitrag <a href="https://www.dpl-consult.com/blog/aufgaben-und-pflichten-von-datenschutzbeauftragten/">Aufgaben und Pflichten von Datenschutzbeauftragten</a> erschien zuerst auf <a href="https://www.dpl-consult.com">DPL Consult Datenschutzagentur</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Internationaler Datenschutz: Was müssen Unternehmen beim internationalen Datentransfer beachten?</title>
		<link>https://www.dpl-consult.com/blog/internationaler-datenschutz-was-muessen-internationale-unternehmen-beachten/</link>
		
		<dc:creator><![CDATA[Arash Ekhlasi]]></dc:creator>
		<pubDate>Tue, 21 Dec 2021 11:46:48 +0000</pubDate>
				<category><![CDATA[blog]]></category>
		<category><![CDATA[startpage slider]]></category>
		<guid isPermaLink="false">https://www.dpl-consult.com/?p=4369</guid>

					<description><![CDATA[<p>Verarbeitung kennt keine Landesgrenzen: In unserer international vernetzten Welt sind personenbezogene Datensätze für jeden relevant.</p>
<p>Der Beitrag <a href="https://www.dpl-consult.com/blog/internationaler-datenschutz-was-muessen-internationale-unternehmen-beachten/">Internationaler Datenschutz: Was müssen Unternehmen beim internationalen Datentransfer beachten?</a> erschien zuerst auf <a href="https://www.dpl-consult.com">DPL Consult Datenschutzagentur</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">Datenverarbeitung ist international: In unserer international vernetzten Welt sind personenbezogene Daten für jeden relevant. Export- und Importunternehmen, die auch außerhalb Deutschlands agieren, brauchen deshalb fachkundige Beratung, die den Überblick über die komplexe internationale Datenwelt behält. Generell gilt: Wer innerhalb und außerhalb der Europäischen Union (EU) oder des Europäischen Wirtschaftsraums (EWR) Geschäfte pflegt, <strong>muss sicherstellen, dass das europäische Datenschutzniveau auch in den sog. Drittländern gilt, die nicht zur EU bzw. zum EWR gehören</strong>. </p>



<p class="wp-block-paragraph">Die Datenschutz-Grundverordnung erlaubt den Transfer personenbezogener Daten in Drittstaaten unter bestimmten Voraussetzungen. So ist ein Datentransfer in sog. sichere Drittländer zulässig. Dabei handelt es sich insbesondere um Länder, für die die Europäische Kommission einen sog. Angemessenheitsbeschluss verabschiedet hat. Für diese Länder gilt, dass in ihnen gesetzliche Regelungen bestehen, die ein Datenschutzniveau gewährleisten, das dem in der EU entspricht.</p>



<p class="wp-block-paragraph"><strong>Welche Drittländer gelten als sicher?</strong></p>



<p class="wp-block-paragraph">Für folgende Drittländer hat die EU-Kommission bspw. Angemessenheitsbeschlüsse verabschiedet, so dass Datenübermittlungen in diese Länder als sicher gelten:</p>



<ul class="wp-block-list">
<li>Argentinien</li>



<li>Kanada (nur kommerzielle Organisationen)</li>



<li>Israel</li>



<li>Neuseeland</li>



<li>Schweiz</li>



<li>Süd-Korea</li>



<li>Japan</li>



<li>Vereinigtes Königreich</li>



<li>USA (an zertifizierte Unternehmen)</li>
</ul>



<p class="wp-block-paragraph"></p>



<p class="wp-block-paragraph"><strong>Eine Übermittlung personenbezogener Daten in Drittländer ohne Angemessenheitsbeschluss ist dagegen nur unter weiteren Voraussetzungen zulässig. </strong></p>



<p class="wp-block-paragraph">Dazu gehört die vorherige genaue Analyse des Datenschutzniveaus in dem jeweiligen Drittland sowie der Abschluss datenschutzrechtlicher Verträge mit den Datenempfängern im Drittland, durch die sichergestellt werden soll, dass der Schutz der übermittelten personenbezogenen Daten gewährleistet ist. Die Europäische Kommission hat hierfür sog. Standard Vertragsklauseln zur Verfügung gestellt. Wir beraten Sie bei der Ermittlung des Datenschutzniveaus im Drittland und bei der Gestaltung der Standardvertragsklauseln, die Ihnen die Übermittlung personenbezogener Daten in Drittländer ohne Angemessenheitsbeschluss ermöglichen. </p>
<p>Der Beitrag <a href="https://www.dpl-consult.com/blog/internationaler-datenschutz-was-muessen-internationale-unternehmen-beachten/">Internationaler Datenschutz: Was müssen Unternehmen beim internationalen Datentransfer beachten?</a> erschien zuerst auf <a href="https://www.dpl-consult.com">DPL Consult Datenschutzagentur</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Datenschutzpanne im Unternehmen – wie können Unternehmer sich schützen?</title>
		<link>https://www.dpl-consult.com/blog/datenschutzpanne-im-unternehmen-wie-koennen-unternehmer-sich-schuetzen/</link>
		
		<dc:creator><![CDATA[Arash Ekhlasi]]></dc:creator>
		<pubDate>Tue, 21 Dec 2021 11:46:06 +0000</pubDate>
				<category><![CDATA[blog]]></category>
		<category><![CDATA[startpage slider]]></category>
		<guid isPermaLink="false">https://www.dpl-consult.com/?p=4367</guid>

					<description><![CDATA[<p>Unternehmen ohne ausreichenden IT-Schutz können leicht Ziel von Hackerangriffen werden. </p>
<p>Der Beitrag <a href="https://www.dpl-consult.com/blog/datenschutzpanne-im-unternehmen-wie-koennen-unternehmer-sich-schuetzen/">Datenschutzpanne im Unternehmen – wie können Unternehmer sich schützen?</a> erschien zuerst auf <a href="https://www.dpl-consult.com">DPL Consult Datenschutzagentur</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">Datenschutzverletzungen entstehen nicht immer durch Fahrlässigkeit oder durch die rechtswidrige Weitergabe von Daten: Unternehmen ohne ausreichenden IT-Schutz können leicht Ziel von Hackerangriffen werden. Solche<strong>&nbsp;Datenpannen können teuer werden</strong>, wenn sie für die betroffenen Personen mit einem Risiko verbunden sind und nicht sofort an die für den Datenschutz zuständige Aufsichtsbehörde gemeldet werden. Unternehmen sollten aus diesem Grund immer von professionellen IT-Spezialisten und Datenschutzbeauftragten beraten werden, um unwissentliche Verstöße gegen die Datenschutzverordnung und damit einhergehende Sanktionen zu vermeiden.&nbsp;</p>



<p class="wp-block-paragraph"><strong>Mitwirkungspflicht von Verantwortlichen</strong></p>



<p class="wp-block-paragraph">Werden personenbezogene Daten in entwendet oder zerstört, ist dies grundsätzlich unverzüglich, spätestens innerhalb von 72 Stunden, an zuständige Aufsichtsbehörde zu melden (Art. 33 Abs. 2 DSGVO). Als Datenschutzbeauftragter beraten wir Sie bei der Abfassung der Meldung und bei den zu veranlassenden Maßnahmen. </p>



<p class="wp-block-paragraph"><strong>Rufschädigung bei Datenschutzverletzungen</strong></p>



<ul class="wp-block-list"><li>Der Verlust von Kundendaten kann zu erheblichen Schäden führen, z.B. im Falle des Identitätsdiebstahls.&nbsp;<strong>Schadensersatzforderungen</strong>&nbsp;der Kunden sind möglich (Art. 82 DSGVO).</li><li>Weitaus verheerender kann die Rufschädigung nach&nbsp;<strong>Bekanntwerdung eines vertuschten Datenverlustes&nbsp;</strong>ausfallen. Kunden verlieren das Vertrauen in Unternehmen, wenn der Verbleib ihrer Daten nicht offen kommuniziert wird.</li><li>Grundsätzlich ist&nbsp;<strong>kein Sicherheitssystem zu 100 % gegen Hackerangriffe geschützt.</strong>&nbsp;Werden sensible Daten missbräuchlich von Hackern genutzt, wirkt sich dies auch nach einer ordnungsgemäßen Meldung auf den Ruf des Unternehmens aus.</li><li>Umso wichtiger ist es für ein positives Image des Unternehmens, auch nach außen zu kommunizieren, dass im IT- und Datenschutzbereich alle Möglichkeiten ausgeschöpft werden,&nbsp;<strong>um Kundendaten zu schützen und Verstöße durch Hacker zu verfolgen.</strong></li></ul>



<p class="wp-block-paragraph"><strong>Müssen Kunden über eine Datenpanne informiert werden?</strong></p>



<p class="wp-block-paragraph">Wenn durch Datenverlust ein <strong>besonders hohes Risiko für die betroffenen Personen</strong> entsteht, müssen die Geschädigten laut Art. 34 DSGVO über die Datenschutzverletzung informiert werden.</p>



<p class="wp-block-paragraph"><strong>Beispiele für sensible personenbezogene Kundendaten</strong></p>



<ul class="wp-block-list"><li>Daten über den Gesundheitszustand</li><li>Daten über die ethnische Herkunft</li><li>Daten über strafrechtliche Verurteilungen</li><li>Authentifizierungsdaten für E-Mail Postfach etc.</li></ul>



<p class="wp-block-paragraph"><strong>Wie melde ich einen Datenschutzverstoß durch Hacker?</strong></p>



<p class="wp-block-paragraph">Datenschutzpannen müssen der zuständigen DSGVO-Aufsichtsbehörde in Hamburg beziehungsweise in dem Bundesland, in dem der Verstoß begangen wurde, gemeldet werden. Die meisten Behörden stellen Online-Formulare für Verstoßmeldungen zur Verfügung. Nach Art. 33 Abs. 3 DSGVO müssen <strong>mindestens folgende Angaben</strong> gemacht werden:</p>



<ul class="wp-block-list"><li>Wie viele Personen sind betroffen?</li><li>Welche Kategorie von Daten ist betroffen?</li><li>Kontaktdaten des Datenschutzbeauftragten</li><li>Welche Folgen könnte der Datenverlust für Ihre Kunden haben?</li><li>Welche Maßnahmen wurden ergriffen, um das Problem zu beheben?</li></ul>



<p class="wp-block-paragraph"><strong>Verzichten Sie nicht auf professionelle Unterstützung</strong></p>



<p class="wp-block-paragraph">Unternehmen, die mit sensiblen Kundendaten arbeiten, können nicht auf IT-Partner und Datenschutzbeauftragte verzichten. Spätestens beim ersten Anzeichen eines Datenverstoßes sollten Unternehmer dringend einen Experten zu Rate ziehen. Der Ruf von Unternehmen ist nur so gut wie ihr IT-Schutz!</p>
<p>Der Beitrag <a href="https://www.dpl-consult.com/blog/datenschutzpanne-im-unternehmen-wie-koennen-unternehmer-sich-schuetzen/">Datenschutzpanne im Unternehmen – wie können Unternehmer sich schützen?</a> erschien zuerst auf <a href="https://www.dpl-consult.com">DPL Consult Datenschutzagentur</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Tracking-Cookies Vor- und Nachteile: Segen oder Fluch für Unternehmer?</title>
		<link>https://www.dpl-consult.com/blog/tracking-cookies-vor-und-nachteile-segen-oder-fluch-fuer-unternehmer/</link>
		
		<dc:creator><![CDATA[Arash Ekhlasi]]></dc:creator>
		<pubDate>Mon, 29 Nov 2021 15:10:55 +0000</pubDate>
				<category><![CDATA[blog]]></category>
		<category><![CDATA[startpage slider]]></category>
		<guid isPermaLink="false">https://www.dpl-consult.com/?p=1119</guid>

					<description><![CDATA[<p>Ohne Cookies kommt heute keine seriöse Webseite aus. Die Server-Logfiles werden automatisch vom Webseitenserver oder vom Browser des Nutzers erzeugt und dort gespeichert.</p>
<p>Der Beitrag <a href="https://www.dpl-consult.com/blog/tracking-cookies-vor-und-nachteile-segen-oder-fluch-fuer-unternehmer/">Tracking-Cookies Vor- und Nachteile: Segen oder Fluch für Unternehmer?</a> erschien zuerst auf <a href="https://www.dpl-consult.com">DPL Consult Datenschutzagentur</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">Ohne Cookies kommt heute kaum eine Webseite aus. Die Server-Logfiles werden automatisch vom Webseitenserver oder vom Browser des Nutzers erzeugt und dort gespeichert. Datenschutzrechtlich kritisch sind sogenannte&nbsp;<strong>Tracking-Cookies von Drittanbietern</strong>, die Webseitenbetreiber nicht nur über das Nutzerverhalten auf der eigenen Website informieren, sondern Informationen über das gesamte Online-Verhalten von Kunden geben. Wir beraten unsere Kunden über die ordnungsgemäße Einbettung von Cookies auf ihren Webseiten.</p>



<p class="wp-block-paragraph"><strong>Welche Informationen können über Tracking-Cookies gesammelt werden?</strong></p>



<ul class="wp-block-list">
<li>Mithilfe von Tracking-Cookies stellen Drittanbieter fest, welche Webseiten von Nutzern besucht werden und wie sie sich dort verhalten.</li>



<li>Diese Informationsprofile sind&nbsp;<strong>für Shopanbieter nützlich</strong>: Unternehmen definieren auf diese Weise ihre Zielgruppe und verfolgen deren Interessen.</li>



<li>Die Daten dienen als&nbsp;<strong>Grundlage für personalisierte Werbung</strong>, wodurch sich wiederum weitere Verkäufe und&nbsp;Einnahmen erzielen lassen.</li>
</ul>



<p class="wp-block-paragraph"><strong>Datensammler im Alltag</strong></p>



<p class="wp-block-paragraph">Die Nutzung von Tracking-Cookies durch Drittanbieter ist im modernen Internet weit verbreitet. Etwa <a href="https://www.heise.de/newsticker/meldung/Websites-hebeln-Anti-Cookie-Massnahmen-aus-1288914.html">97 % aller kommerziellen Websites</a> nutzen beispielsweise Google-Cookies.  Werden dabei personenbezogene Daten erhoben, müssen die Nutzer hierüber informiert werden (Artikel 13 DSGVO). Außerdem regelt das Gesetz über den Datenschutz und den Schutz der Privatsphäre in der Telekommunikation und bei digitalen Diensten (Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz &#8211; TDDDG), dass<strong> User vor dem Setzen technisch nicht erforderlicher Cookies ihre Einwilligung erteilen müssen. </strong>Wir prüfen Ihre Datenschutzerklärung auf Vollständigkeit und Richtigkeit.</p>



<p class="wp-block-paragraph"><strong>Fazit: Das sollten Sie beachten, wenn Sie Tracking-Cookies setzen</strong></p>



<p class="wp-block-paragraph">Die Einbettung und Nutzung von Tracking-Cookies ist zulässig, wenn der Nutzer eingewilligt hat und nach Artikel 13 DSGVO über die Sammlung von personenbezogenen Daten informiert wird. Auch bei „einfachen“ Cookies kann das einiges an Aufwand bedeuten: Um die&nbsp;<strong>Datenschutzerklärung auf Ihrer Website immer aktuell zu halten</strong>, müssen die Angaben zu den genutzten Cookies stimmen. Wir unterstützen unsere Kunden dabei.</p>
<p>Der Beitrag <a href="https://www.dpl-consult.com/blog/tracking-cookies-vor-und-nachteile-segen-oder-fluch-fuer-unternehmer/">Tracking-Cookies Vor- und Nachteile: Segen oder Fluch für Unternehmer?</a> erschien zuerst auf <a href="https://www.dpl-consult.com">DPL Consult Datenschutzagentur</a>.</p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
