News
Bußgeld der italienischen Datenschutzbehörde im Zusammenhang mit einem Hinweisgebersystem
Die italienische Datenschutzaufsichtsbehörde hat gegen den Betreiber des Flughafens Bologna ein Bußgeld in Höhe von 40.000 EUR verhängt (siehe hier). Dem Bußgeld liegt ein Sachverhalt zu Grunde, in dem es um ein vom Flughafenbetreiber eingerichtetes Hinweisgebersystem geht.
Für dieses System hatte der Verantwortliche keine Datenschutz-Folgenabschätzung (DSFA) durchgeführt und sich dafür entschieden, Daten während der Speicherung und Übertragung im Netz nicht zu verschlüsseln. Die Implementierung einer Verschlüsselung von Daten hätte den Kauf einer zusätzlichen Komponente beim Anbieter des Systems erfordert und es wurde argumentiert, dass hiermit unverhältnismäßig hohe Implementierungskosten verbunden gewesen wären. Zudem wurde auch darauf abgestellt, dass nur wenig Daten mit dem System verarbeitet werden, weil Hinweise nur sehr selten erteilt wurden.
Für Unternehmen ist dieses Bußgeld deswegen interessant, weil die Umsetzungsfrist der europäischen Whistleblowing-Richtline 2019/1937 für nationale Gesetzgeber immer näher rückt und eine Vielzahl von Unternehmen hierunter verpflichtet sind, ein Hinweisgebersystem einzurichten. Die italienische Behörde hat in ihrem Bußgeldbescheid betont, dass von der Datenverarbeitung in Hinweisgebersystemen grundsätzlich ein hohes Risiko ausgeht. Das ist angesichts der grundlegenden sensiblen Natur von Hinweisen zu potenziellen Gesetzesverstößen auch stimmig. Der Umstand, dass Hinweise häufig Mitarbeiter des Verantwortlichen betreffen und diese als besonders schutzwürdige Personen gelten und in Hinweismeldungen enthaltene Vorwürfe bei tatsächlich erfolgten Verstößen arbeitsrechtliche Konsequenzen nach sich ziehen können, stützen diese Annahme. Unternehmen sollten daher genau prüfen, ob sie wirklich nicht einer Pflicht zum Durchführen einer DSFA aus Art. 35 DSGVO unterliegen. Hierzu ist eine Schwellwertanalyse durchzuführen. In der Regel wird es schwer sein, gegen das Vorliegen einer solchen Pflicht zu argumentieren.
Des Weiteren wird anhand des Bußgelds auch deutlich, dass aufgrund des hohen Risikos auch stärkere Sicherheitsmaßnahmen erforderlich sind. Im Rahmen der Bestimmung des Umfangs der nach Art. 32 DSGVO erforderlichen technischen und organisatorischen Maßnahmen sind zwar auch Implementierungskosten zu beachten. Für die italienische Behörde war jedoch das von der Datenverarbeitung ausgehende Risiko und die Pflicht des Verantwortlichen, die Geeignetheit der Maßnahmen nachweisen zu können (Art. 5 Abs. 2 DSGVO, Art. 24 DSGVO), ausschlaggebend für die Verhängung des Bußgelds. Der Verantwortliche hat mit Verweis auf die Implementierungskosten und die geringe Anzahl an Datenverarbeitungen im Hinweisgebersystem die Behörde nicht überzeugen können. Beachtlich ist in diesem Kontext auch, dass nach Ansicht der italienischen Aufsichtsbehörde Daten in Hinweisgebersystemen zwangsläufig mit einer starken Verschlüsselung gespeichert und genauso bei der Übertragung gesichert werden müssen.
Für Unternehmen ist die Schnittmenge zwischen den datenschutzrechtlichen Vorgaben und den (in Deutschland ins nationale Recht noch umzusetzenden) Regelungen der Whistleblowing-Richtlinie mit Herausforderungen verbunden. Dabei ist nicht nur das im Zentrum des Bußgelds stehende hohe Risiko aufgrund der Sensibilität der Daten an sich relevant. Insbesondere die Einhaltung der Informationspflichten aus Art. 13 DSGVO und Art. 14 DSGVO sowie die Betroffenenrechte stellen Unternehmen vor Schwierigkeiten bei der Umsetzung in der Praxis. Die Durchführung einer DSFA sollte in dem Kontext nicht allzu sehr als Last und mehr als eine Chance gesehen werden, in einem Schwung alle datenschutzrechtlich relevanten kritischen Themen zu betrachten und Lösungen für die Umsetzung zu finden. So kann die Rechenschaftspflicht aus Art. 5 Abs. 2 DSGVO auch gleichzeitig mit den Vorgaben aus Art. 35 DSGVO erfüllt werden.
News
DSK zum datenschutzkonformen KI-Einsatz
Die DSK-Orientierungshilfe „Künstliche Intelligenz und Datenschutz“ adressiert vor allem Verantwortliche, die KI einsetzen, aber auch mittelbar Entwickler, Hersteller und Anbieter von KI-Lösungen. Sie bietet einen Überblick zu aus Sicht der Behörden relevanten Kriterien, soll jedoch nicht als abschließender Anforderungskatalog verstanden werden. Trotzdem enthält das Dokument Verweise auf eine große Vielzahl verschiedener rechtlicher Anforderungen.
Konkretes vom EuGH zum immateriellen Schadenersatz bei Weitergabe intimer Informationen – nur 2.000 EUR Schadenersatz zugesprochen
In der Praxis stellt sich häufig die Frage, in welchen Fällen und in welcher Höhe ein Anspruch auf Ersatz eines immateriellen Schadens bei unzulässigen Datenverarbeitungen besteht. In Deutschland existieren bereits massenhaft Urteile aus verschiedenen Rechtsbereichen hierzu. Jedoch gibt es bislang keine konkreten Aussagen des EuGH zur Höhe eines Schadenersatzanspruchs.
Erneute Auszeichnung durch Legal 500 Deutschland: Dr. Carlo Piltz einer der führenden Namen im Datenschutzrecht
Das dritte Jahr in Folge wurde Dr. Carlo Piltz in der aktuellen Ausgabe des The Legal 500 Germany als einer der führenden Namen im Datenschutz erwähnt.
EuGH-Urteil: Haftung des Verantwortlichen für den Auftragsverarbeiter – was gilt es zu beachten?
Mit der Entscheidung zur Rechtssache C-683/21 (Covid-App Litauen) hat der EuGH am 5. Dezember 2023 ein wichtiges Urteil gefällt, in dem es neben der Frage der Verantwortlichkeit auch um die (Bußgeld)Haftung des Verantwortlichen für den Auftragsverarbeiter geht. Letzteren Aspekt möchten wir in diesem Beitrag genauer darstellen.
Entscheidungen des EuGH zum immateriellen Schadensersatzanspruch und der Geeignetheit von technischen und organisatorischen Maßnahmen
Der EuGH hat am 14. Dezember 2023 zwei maßgebliche Entscheidungen getroffen, die zum einen die Anforderungen an die technischen und organisatorischen Maßnahmen (TOMs) im Sinne von Art. 32 DSGVO und zum anderen die Anforderungen zur Geltendmachung von immateriellen Schadenersatzansprüchen gemäß Art. 82 DSGVO betreffen.
FAQ: Entscheidung des Europäischen Gerichtshofs zur Verhängung von Bußgeldern nach der DSGVO (C-807/21)
FAQ: Entscheidung des Europäischen Gerichtshofs zur Verhängung von Bußgeldern nach der DSGVO (C-807/21)
- Worum ging es (Kurzfassung)?
Der Europäische Gerichtshof (EuGH) hat mit Urteil vom 5.12.2023 (C-807/21) die Vorlagefragen des Kammergerichts Berlin (KG) in Bezug auf das im Oktober 2019 durch die Berliner Aufsichtsbehörde verhängte Bußgeld iHv. 14,5 Millionen Euro gegen die Deutsche Wohnen SE beantwortet