Jetzt mit einem Premiumeintrag mehr Mandate generieren & 1 Monat kostenlos testenPfeil rechtsPremiumeintrag jetzt kostenlos testenPfeil rechts

DS-GVO: SCHON 5.000 EURO BUSSGELD OHNE VERTRAG

SternSternSternSternStern
(1 Bewertung)22.02.2019 IT Recht

Von Roger Gabor fachanwalt-it.de

 

Die Schonfrist ist vorbei. Nun trifft es auch kleine Unternehmen. Mangels Vertrags zur Auftragsverarbeitung

hat eine Datenschutzbehörde gegen einen kleinen Betrieb 5.000 Euro Bußgeld verhängt. Was war passiert?

Der Fall:

 

Die Datenschutzbehörde Hamburg hat einen Bußgeldbescheid an das kleine Versandunternehmen Kolibri Image versandt

und dieses aufgefordert, einen Betrag von 5.000 Euro zuzüglich 250 Euro Gebühren zu zahlen. Begründet wird

dieser Bescheid nach Art. 83 Abs. 3 DS-GVO mit dem Fehlen eines Auftragsverarbeitungsvertrags. Kolibri Image

hatte im Mai 2018 beim Hessischen Beauftragten für Datenschutz und Informationsfreiheit in eigener Initiative

um Rat gebeten.

 

Ein vom Unternehmen beauftragter, in Spanien ansässiger Dienstleister, verarbeite Kundendaten.

Trotz mehrfacher Aufforderung habe der beauftragte Dienstleister jedoch keinen Vertrag zur Auftragsverarbeitung

übersandt. Nun sei man sich unsicher, wie man darauf reagieren solle. Die zuständige Behörde hat geantwortet,

dass Kolibri Image selbst nach der DS-GVO Verantwortlicher sei. Das Unternehmen treffe deshalb ebenfalls eine Pflicht,

eine entsprechende Vereinbarung zu erwirken und an den Dienstleister zur Unterschrift zu übersenden.

 

Demnach muss bei der Verarbeitung von personenbezogenen Daten durch einen außenstehenden Dritten

ein entsprechendes Vertragsverhältnis bestehen, welches unter anderem festlegt, wie die Daten konkret

verarbeitet werden. Dies war hier nicht der Fall. Die schließlich zuständige Behörde aus Hamburg sah

hierin einen Verstoß gegen Art. 28 Abs. 3 DS-GVO.

 

Begriff des Auftragsverarbeiters

 

Auftragsverarbeiter ist nach Art. 4 Nr. 8 DS-GVO eine Stelle, die personenbezogene Daten

im Auftrag des Verantwortlichen verarbeitet. Verantwortlicher ist gemäß Art. 4 Nr. 7 DS-GVO die Stelle,

die allein oder gemeinsam mit anderen über die Mittel und Zwecke der Verarbeitung

personenbezogener Daten entscheidet.

 

Die Anforderungen an einen Vertrag über die Auftragsdatenverarbeitung personenbezogener Daten sind

durch die Datenschutz-Grundverordnung (DS-GVO) erheblich gestiegen. Die Haftung im Umgang mit

personenbezogenen Daten hat sich im Vergleich zu den bisherigen Regelungen enorm erhöht.

 

Zur Erläuterung: Auftragsverarbeitung liegt zum Beispiel vor

 

beim Outsourcen personenbezogener Datenverarbeitung an

Cloud-Anbieter z.B. für E-Mail-Dienste, Newsletter-Versand oder Backup-Lösungen

 

bei der Nutzung von Google-Analytics: Fast jede Homepage nutzt heute Analysemethoden, um die Nutzung

einzelner Seiten prüfen und verbessern zu können. Dazu dienen Statistik-Tools („Web Analytics“) die jede

Bewegung des Web-Surfers genau verfolgen („Web Tracking“), so auf welcher Seite mit welchen Inhalten der

Nutzer einen Display-Klick vorgenommen hat, über welche Adwords- und Klicks er zu welcher Preissuchmaschine und

schließlich zum Online-Shop gelangt.

 

•bei der Datenträgerentsorgung durch Dienstleister: Eine Auftragsverarbeitung liegt auch vor, wenn z.B. der

Verantwortliche das Löschen von personenbezogener Daten in Form von Unkenntlichmachung gespeicherter Daten durch einen

Dienstleister veranlasst. Datenträger sind mit schützenswerten Informationen so zu löschen bzw. zu vernichten, dass ihr Inhalt nicht

rekonstruiert werden kann. Schützenswert sind neben personenbezogenen Daten auch unternehmensinterne Daten

wie zum Beispiel Reporte und Kennzahlen.

 

Vertrag zur Auftragsverarbeitung verpflichtend!

 

Art. 28 Abs. 3 Datenschutz-Grundverordnung (DS-GVO) gibt inhaltliche Mindestanforderungen für einen

sog. Auftragsverarbeitungsvertrag vor. So muss dieser unter anderem enthalten,

 

welche Art von personenbezogenen Daten verarbeitet werden sowie

 

was Gegenstand und was Zweck der Verarbeitung sind.

 

Beispielsweise muss ein Vertrag auch die Einhaltung besonderer Bedingungen für den Einsatz von

Subunternehmern regeln. Unter anderem muss der Vertrag außerdem vorsehen, dass der Auftragsverarbeiter

die gemäß Art. 32 DS-GVO erforderlichen Maßnahmen ergreift. Da der Verantwortliche für die Rechtmäßigkeit

der Verarbeitung insgesamt verantwortlich ist und bleibt, ist weiterhin anzuraten, die mindestens erforderlichen

technischen und organisatorischen Maßnahmen darzustellen.

 

Ein Auftragsverarbeitungsvertrag muss nach der DS-GVO also jedes Unternehmen, ob klein oder groß abschließen,

das personenbezogene Daten durch einen weisungsabhängigen Dienstleister verarbeiten lässt.

 

Folgen bei Verstößen

 

Unser Rat: Berücksichtigen Sie die umfassenden Vorschriften über Geldbußen in Art. 83 Abs. 4, 5 und 6 DS-GVO

(bei Verstößen gegen die Vorgaben des Art. 28 DS-GVO können Geldbußen von bis zu 10.000.000 Euro

oder bis zu 2% des gesamten weltweit erzielten Jahresumsatzes des vorangegangenen

Geschäftsjahres eines Unternehmens verhängt werden). Diese Sanktionen können bei Verstößen

nicht nur den Verantwortlichen selbst, sondern auch den Auftragsverarbeiter treffen,

z. B. bei Verstößen des Auftragsverarbeiters gegen seine Verpflichtungen aus Art. 28 Abs. 2 bis 4 DS-GVO.

 

Übrigens hat der Landesdatenschutzbeauftragte Baden-Württemberg, Dr. Stephan Brink,

unangekündigte Überprüfungen angedroht. 2019 werde das Jahr der Kontrolle, sagte Brink.

Dieser Hinweis ist Ernst zu nehmen!

Diesen Artikel bewerten:
Diesen Artikel teilen: Linkedin Xing X
Whatsapp
Facebook
Vereinbaren Sie hier eine Rechtsberatung zum Artikel-Thema

Kontaktieren Sie hier Fachanwalt Roger Gabor

*Pflichtfelder
Weitere Artikel des Autors
ILLEGAL: AUSDRUCKEN EINES TICKETS DARF NICHTS KOSTEN
SternSternSternSternStern
(1 Bewertung)20.01.2019Roger GaborIT Recht
Herr  Roger Gabor

Haben Sie sich auch schon einmal mächtig darüber geärgert, für das Selbst-Ausdrucken eines online bestellten Konzertickets zusätzlich eine Servicegebühr bezahlen zu müssen…? Das nennt sich auch Premiumversand. Ein Gericht schafft nun Klarheit. Diese Praxis ist illegal. Klauseln in Allgemeinen Geschäftsbedingungen eines Onlineanbieters für Veranstaltungstickets, die Preisnebenabreden enthalten (hier: „Premiumversand inkl. Bearbeitungsgebühr 29,90 EUR“, „ticketdirekt – das Ticket zum Selbstausdrucken… 2,50 EUR“) sind unwirksam. Das hat das Hanseatisches Oberlandesgericht in Bremen entschieden (Beschluss vom 15. Juni 2017, Aktenzeichen 5 U 16/16). Das OLG Bremen hat es demnach einem Anbieter untersagt, für die elektronische...

weiter lesen weiter lesen
CLOUD – HABEN SIE IHR TESTAMENT GEMACHT?
18.12.2018Roger GaborIT Recht
Herr  Roger Gabor

Cloud-Modelle wachsen wie Blumenkohl-Wolken am Himmel. NO IT – Aufgaben werden übertragen – weg vom Kunden, hin zum Anbieter, der betreibt fortan. Aber wie wird der Kunde gesichert, wenn der Cloud-Anbieter pleitegeht? Technisches Testament – so lautet das Stichwort. In einem sozusagen letzten Willen sollte niedergelegt sein, wie der Cloud-Prozess für den Kunden abgesichert ist. Mit Rechteklauseln, die auch einer Insolvenz standhalten und dort funktionieren. Derzeit existieren im Wesentlichen drei Arten von Cloud-Angeboten: SaaS (Miete von Software-Anwendungen), PaaS (Plattform-Miete, zum Beispiel für Datenbanken) und Iaas (Infrastruktur-Miete von Speicherplatz und Netzen). Fällt der Anbieter aus, hat der „IT-nackte“ Kunde sofort ein Problem. Er benötigt die...

weiter lesen weiter lesen

Weitere Artikel der Redaktion zum Thema
Vereinsinterne Demokratie schlägt Datenschutz: BGH stärkt Informationsrechte
24.02.2026Redaktion fachanwalt.deIT Recht
Vereinsinterne Demokratie schlägt Datenschutz: BGH stärkt Informationsrechte

Der Bundesgerichtshof hat in seiner Entscheidung vom 10. Dezember 2025 ( Az. II ZR 132/24 ) erkannt, dass die Herausgabe der E-Mail-Adressen von Vereinsmitgliedern an andere Mitglieder zulässig ist, um eine demokratische Willensbildung zu ermöglichen. Dieses Urteil klärt das Spannungsfeld zwischen Datenschutz und Mitwirkungsrechten auf. Wenn Personen vor einer Versammlung eine Opposition organisieren wollen, darf der Verein den Zugang zu den digitalen Kontaktdaten nicht pauschal verweigern. Die rechtliche Einordnung des Mitgliedschaftsverhältnisses Der Bundesgerichtshof sieht das Verhältnis zwischen einem Verein und seinen Angehörigen als vertragliches Schuldverhältnis an. Damit unterliegt die Datenverarbeitung primär dem Artikel 6 Absatz 1 Buchstabe b der Datenschutz-Grundverordnung (DSGVO). Diese Regelung...

weiter lesen weiter lesen

Warum KI-Einsatz bei Sachverständigen zum Honorarverlust führen kann
18.02.2026Redaktion fachanwalt.deIT Recht
Warum KI-Einsatz bei Sachverständigen zum Honorarverlust führen kann

Das Landgericht Darmstadt hat in seiner Entscheidung vom 10. November 2025 ( Az. 19 O 527/16 ) erkannt, dass die unangekündigte Verwendung von Künstlicher Intelligenz (KI) zur vollständigen Streichung der Expertenvergütung führen kann. In dem wegweisenden Beschluss wurde das Honorar eines medizinischen Sachverständigen auf Null Euro festgesetzt. Dieser Vorfall verdeutlicht die strengen Anforderungen an die persönliche Leistungserbringung im deutschen Gerichtswesen und den korrekten KI-Einsatz bei Sachverständigen. Die Entscheidung des Landgerichts Darmstadt: Ein Nullsummenspiel wegen KI-Nutzung Im konkreten Fall legte ein medizinischer Sachverständiger ein Gutachten vor und forderte hierfür eine Vergütung von über 2.000 Euro. Das Gericht bemerkte jedoch stilistische Auffälligkeiten, stereotype...

weiter lesen weiter lesen
Online-Casinos im Visier: EuGH stärkt Rechte bei der Rückforderung von Glücksspieleinsätzen
03.02.2026Redaktion fachanwalt.deIT Recht
Online-Casinos im Visier: EuGH stärkt Rechte bei der Rückforderung von Glücksspieleinsätzen

Der Europäische Gerichtshof (EuGH) hat in seiner Entscheidung vom 15. Januar 2026 ( Az. C-77/24 ) erkannt, dass Spielteilnehmende bei illegalem Online-Glücksspiel ihre Verluste unter erleichterten Bedingungen zurückfordern können. Dieses Urteil klärt die entscheidende Frage, welches nationale Recht bei einer Schadenersatzklage gegen die Geschäftsführung eines ausländischen Anbieters anzuwenden ist. Für betroffene Personen wird die Rückforderung von Glücksspieleinsätzen damit erheblich sicherer, da nun grundsätzlich das Recht des eigenen Wohnsitzstaates greift. Die rechtliche Weichenstellung: Warum das Wohnsitzrecht bei der Rückforderung von Glücksspieleinsätzen entscheidet Der EuGH hat festgestellt, dass bei Klagen gegen Verantwortliche in Malta oder anderen Lizenzstaaten das Recht des Landes gilt,...

weiter lesen weiter lesen

Falschparker-App und DSGVO: OLG Dresden setzt Hobby-Ordnungshütern enge Grenzen
SternSternSternSternStern
(2 Bewertungen)30.12.2025Redaktion fachanwalt.deIT Recht
Falschparker-App und DSGVO: OLG Dresden setzt Hobby-Ordnungshütern enge Grenzen

Mit Urteil vom 9. September 2025 ( Az. 4 U 464/25 ) hat das Oberlandesgericht (OLG) Dresden entschieden, dass die Nutzung einer Falschparker-App DSGVO-Konformität erfordert, sobald unbeteiligte Dritte auf den Aufnahmen erkennbar sind. Das Gericht sprach einem Beifahrer Schadensersatz zu, weil sein Gesicht ohne Anonymisierung über eine Melde-Plattform hochgeladen wurde. Diese Entscheidung verdeutlicht, dass privates Engagement bei der Anzeige von Ordnungswidrigkeiten schnell zu kostspieligen Rechtsverletzungen führen kann. Falschparker-App: Die DSGVO als Maßstab für private Anzeigen Das OLG Dresden hat entschieden: Wer im öffentlichen Raum Verstöße fotografiert und diese Bilder nicht für journalistische Zwecke nutzt, muss die DSGVO beachten. Fotos mit erkennbaren Personen gelten als Verarbeitung...

weiter lesen weiter lesen

Icon Über den Autor

Roger Gabor Premium
Roger Gabor
Rechtsanwalt Fachanwalt für Handels- und Gesellschaftsrecht
Fachanwalt für Erbrecht
Fachanwalt für Informationstechnologierecht
Adresse Icon
Alexanderstraße 104
70180 Stuttgart



Zum ProfilPfeil Icon Nachricht
Veröffentlicht von: