EMZETT.
Login

DSGVO

Kurz: “Datenschutz-Grundverordnung” — das seit 2018 geltende EU-weite Gesetz, das regelt, wie Unternehmen mit personenbezogenen Daten umgehen dürfen.

Genauer: Die DSGVO gilt für jedes Unternehmen, das Daten von EU-Bürgern verarbeitet — unabhängig vom eigenen Firmensitz. Zentrale Prinzipien: Datenminimierung (nur erheben, was wirklich nötig ist), Zweckbindung (Daten nur für den angegebenen Zweck nutzen), Transparenz (Nutzer müssen wissen, was mit ihren Daten passiert) sowie umfassende Betroffenenrechte. Verstöße können mit Bußgeldern von bis zu 4% des weltweiten Jahresumsatzes geahndet werden. In Deutschland wird die DSGVO durch das BDSG ergänzt.

Im Detail

Die DSGVO baut auf sieben Grundprinzipien auf (Art. 5), die jede Datenverarbeitung erfüllen muss:

Rechtmäßigkeit          - es braucht eine Rechtsgrundlage (z. B. Einwilligung, Vertrag)
Zweckbindung            - Daten nur für den festgelegten, angegebenen Zweck nutzen
Datenminimierung        - nur so viele Daten wie für den Zweck nötig
Richtigkeit             - Daten müssen sachlich korrekt und aktuell sein
Speicherbegrenzung      - Daten nicht länger als nötig aufbewahren
Integrität/Vertraulichkeit - angemessene technische Schutzmaßnahmen
Rechenschaftspflicht    - Unternehmen müssen Einhaltung nachweisen können

Für Unternehmen bedeutet das konkret: Bevor überhaupt Daten erhoben werden, muss eine Rechtsgrundlage feststehen — meist entweder die ausdrückliche Einwilligung des Nutzers (die jederzeit widerrufbar sein muss) oder die Erforderlichkeit für einen Vertrag (z. B. eine Lieferadresse für einen Online-Kauf). “Wir sammeln die Daten, weil sie nützlich sein könnten” ist keine gültige Rechtsgrundlage.

Bei einer Datenpanne (z. B. einem gehackten Server mit Kundendaten) gilt zudem eine strenge 72-Stunden-Meldepflicht gegenüber der zuständigen Aufsichtsbehörde — Unternehmen brauchen deshalb vorbereitete Prozesse, um einen Vorfall schnell einschätzen und melden zu können, statt das erst im Ernstfall zu improvisieren.

Entstehung und Geltungsbereich

Die DSGVO trat nach jahrelanger Verhandlung am 25. Mai 2018 EU-weit unmittelbar in Kraft (als Verordnung gilt sie direkt in jedem Mitgliedsstaat, ohne dass sie erst in nationales Recht umgesetzt werden müsste — im Gegensatz zu einer EU-Richtlinie). Ihr territorialer Geltungsbereich reicht bewusst über die EU hinaus: Auch ein Unternehmen mit Sitz außerhalb der EU (z. B. in den USA) muss die DSGVO beachten, sobald es Waren oder Dienstleistungen an Personen in der EU anbietet oder deren Verhalten beobachtet (z. B. über Website-Tracking) — dieser “Marktortprinzip” genannte Ansatz macht die DSGVO faktisch zu einem globalen Standard, dem sich international tätige Unternehmen kaum entziehen können.

Privacy by Design und by Default

Art. 25 DSGVO verlangt “Privacy by Design” und “Privacy by Default”: Datenschutz soll nicht nachträglich in ein fertiges System “eingebaut” werden, sondern von Anfang an in der Architektur mitgedacht sein (z. B. Datenminimierung bereits im Datenbankschema, statt hinterher Felder zu löschen). “By Default” bedeutet konkret: Voreinstellungen müssen standardmäßig die datenschutzfreundlichste Option sein — ein neu registrierter Nutzer sollte z. B. standardmäßig NICHT für Marketing-E-Mails angemeldet sein, sondern aktiv zustimmen müssen (Opt-in statt Opt-out).

Bußgelder in der Praxis

Die maximalen Bußgelder von bis zu 4% des weltweiten Jahresumsatzes oder 20 Millionen Euro (je nachdem, welcher Betrag höher ist) haben sich seit 2018 in mehreren spektakulären Fällen materialisiert: Amazon erhielt 2021 in Luxemburg ein Bußgeld von 746 Millionen Euro wegen unzulässiger Verarbeitung personenbezogener Daten für Werbezwecke, Meta (Facebook/Instagram) 2023 in Irland 1,2 Milliarden Euro für die Übermittlung von EU-Nutzerdaten in die USA ohne ausreichende Schutzmaßnahmen. Diese Fälle zeigen, dass die DSGVO trotz anfänglicher Zweifel an ihrer Durchsetzbarkeit inzwischen mit erheblichem finanziellem Nachdruck durchgesetzt wird — auch gegen die größten Tech-Konzerne der Welt.

Verhältnis zu anderen Datenschutzgesetzen weltweit

Die DSGVO gilt international als einflussreichstes Datenschutzgesetz und diente als direktes Vorbild für zahlreiche ähnliche Gesetze anderer Länder, u. a. Kaliforniens CCPA/CPRA, Brasiliens LGPD und Südkoreas PIPA — ein Effekt, der in der Rechtswissenschaft als “Brussels Effect” bezeichnet wird: Die EU setzt durch ihre Marktgröße de facto globale Regulierungsstandards, weil es für international tätige Unternehmen oft einfacher ist, sich weltweit an den strengsten geltenden Standard zu halten, statt für jeden Markt separate Systeme zu bauen.

Siehe auch: BDSG, Betroffenenrechte (DSGVO), Personenbezogene Daten