Datenschutz
Subscribe Abonnieren Sie die Beiträge von Datenschutz

Bewerber googlen? LAG Düsseldorf zur Zulässigkeit & Schadensersatzrisiko

LAG Düsseldorf: Hintergrund-Recherchen über Bewerber als Teil des üblichen Bewerbungsprozesses? Wie es in dem Zusammenhang zu einem Schadensersatzanspruch kommen kann.

Ein Arbeitgeber muss einem Bewerber 1.000 EUR als immateriellen Schadensersatz zahlen, entschied das Landesarbeitsgericht (LAG) Düsseldorf in einem aktuellen Fall (Urteil vom 10.04.2024 – 12 Sa 1007/23). Der Grund dafür war, dass der Arbeitgeber die DSGVO-Informationspflichten verletzt hatte, als er im Internet nach Informationen über den Bewerber suchte. Das LAG urteilte jedoch auch, dass die Hintergrundrecherche über einen Bewerber im Internet ein an sich zulässiger Teil der Vertragsanbahnung sein könne.

Anlass der Google-Recherche

Was war der Anlass für die Recherche? Ein Mitarbeiter des Arbeitgebers führte die Recherche durch, weil ihm der Name des Bewerbers bekannt vorkam und dieser bereits in der Vergangenheit Entschädigungsverlangen nach dem AGG geltend gemacht hatte.

Rechtsgrundlage der Google-Recherche

Die Datenschutzbehörden gehen grundsätzlich davon aus, dass die herkömmlichen Methoden im Bewerbungsverfahren, wie zum Beispiel Bewerbungsgespräche, Assessment-Center, Qualifikationen oder Arbeitszeugnisse, ausreichen, um einen guten Eindruck von dem Bewerber zu erhalten.

Das LAG Düsseldorf stellt in seinem Urteil nun fest, dass auch eine Online-Recherche ein normaler Teil der Vertragsanbahnung und damit des Bewerbungsverfahrens sein könne. Wie kommt das LAG darauf?

Die DSGVO gestattet als Vorstufe der eigentlichen Vertragserfüllung auch die Verarbeitung von Daten, die zur Durchführung vorvertraglicher Maßnahmen erforderlich sind, die auf Anfrage der betroffenen Person erfolgen (Art. 6 Abs. 1 Satz 1 lit. b DSGVO). In die Kategorie dieser vorvertraglichen Maßnahmen fällt nach Ansicht des Gerichts auch die Durchführung des Bewerbungsverfahrens – mit der eigenen Bewerbung setze der Betroffene den Auswahlprozess in Gang und habe damit die Eigeninitiative an den Tag gelegt, die für eine Verarbeitung personenbezogener Daten auf Anfrage der betroffenen Person erforderlich sei.

Eine in diesem Zusammenhang durchgeführte Hintergrundrecherche bei Google werde zwar nicht direkt „auf Anfrage“ des Bewerbers durchgeführt – allerdings erstrecke sich dieses Merkmal auf jegliche Verarbeitung, die der Einstellungsentscheidung im Bewerbungsverfahren diene, so die Düsseldorfer Richter, da gerade diese Entscheidung vom Bewerber gewünscht werde. Nichts anderes könne damit für eine zu diesem Zweck durchgeführte Online-Hintergrundrecherche gelten.

Erforderlichkeit entscheidend

Dies heißt jedoch nicht, dass damit jede Art von Datenbeschaffung im Bewerbungsprozess gestattet ist. Eine wichtige und in der Erlaubnisnorm ausdrücklich vorgesehene Einschränkung ist das Kriterium der Erforderlichkeit. Die Verarbeitung ist nur in dem für den jeweiligen Auswahlprozess notwendigen Umfang erlaubt.

Im vorliegenden Fall erfolgte die Recherche aus einem konkreten Anlass zweckbezogen auf das Auswahlverfahren. Dem Arbeitgeber lagen konkrete Anhaltspunkte vor, die Zweifel an der Ernsthaftigkeit der Bewerbung und Geeignetheit des Bewerbers aufkommen ließen. Das LAG stellt auch klar, dass die Arbeitgeberin nicht dazu verpflichtet war, diesen Sachverhalt durch Fragen bei dem Bewerber aufzuklären. Wichtig war hier aber auch, dass sich die Arbeitgeberin auf eine Google-Recherche beschränkte und gerade nicht noch in (vorwiegend zu privaten Zwecken genutzten) sozialen Netzwerken wie Facebook oder Instagram nach Informationen über den Bewerber suchte.

Informationspflicht des Arbeitgebers

In diesem Zusammenhang ist wichtig, dass der Arbeitgeber seine Informationspflichten gegenüber den Bewerbern bzgl. der Verarbeitung ihrer personenbezogenen Daten ordnungsgemäß erfüllt. Der Arbeitgeber muss den Bewerber über die Datenerhebung informieren, und die [...]

Continue Reading




mehr lesen

Private Nutzung von Internet und E-Mail am Arbeitsplatz: Endlich mehr Sicherheit für Arbeitgeber?

Private Nutzung von Internet und E-Mail am Arbeitsplatz: Endlich mehr Sicherheit für Arbeitgeber?

Nach bisheriger Auffassung der deutschen Datenschutzbehörden ist der Arbeitgeber bei gestatteter Privatnutzung von Internet und E-Mail am Arbeitsplatz an das Fernmeldegeheimnis gebunden. Damit geht eine erhebliche Einschränkung von Kontroll- und Zugriffsmöglichkeiten und ein Strafbarkeitsrisiko einher. Die Landesdatenschutzbehörde in Nordrhein-Westfalen (LDI NRW) nimmt jetzt eine Kehrtwende vor: Für Arbeitgeber gelte das Fernmeldegeheimnis nicht, wenn sie die private Nutzung der betrieblichen E-Mail- oder Internetdienste erlauben oder dulden.

Wie war die Lage denn bisher?

Sofern der Arbeitgeber den Beschäftigten auch die private Nutzung des Internets und/oder des betrieblichen E-Mail-Postfaches gestattet oder duldet, soll er nach (bisheriger) Auffassung der Datenschutzbehörden an das Fernmeldegeheimnis gebunden sein. Das bedeutet insbesondere, dass sich der Arbeitgeber bei einer Verletzung des Fernmeldegeheimnisses gemäß § 206 Strafgesetzbuch (StGB) strafbar machen kann. Die Anwendbarkeit des Fernmeldegeheimnisses konnte nach dieser Auffassung nur dadurch vermieden werden, dass die Privatnutzung von Internet und E-Mail am Arbeitsplatz grundsätzlich untersagt wird.

Warum ist das wichtig?

Unter Beachtung dieser aufsichtsbehördlichen Auffassung war dem Arbeitgeber damit ein Zugriff auf Daten, die dem Fernmeldegeheimnis unterliegen, ausschließlich mit Einwilligung der betreffenden Beschäftigten erlaubt. Dies betrifft im Rahmen der Internetnutzung insbesondere die Daten, aus denen sich ergibt, welche Internetseiten Beschäftigte wann aufgerufen haben. Für den Bereich der E-Mail-Kommunikation hat die Anwendbarkeit des Fernmeldegeheimnisses zur Folge, dass der Arbeitgeber grundsätzlich ohne Einwilligung der jeweiligen Beschäftigten nicht auf deren betriebliches E-Mail-Postfach zugreifen darf – auch nicht im Falle einer langfristigen und/oder ungeplanten Abwesenheit.

Und was gilt jetzt?

Die LDI NRW geht davon aus, dass statt der spezifischen telekommunikationsrechtlichen Regeln nun ausschließlich die Vorschriften der DSGVO Anwendung finden. Auch nach der DSGVO bedarf es einer Rechtsgrundlage für den Zugriff der Arbeitgeber auf die personenbezogenen Daten der Beschäftigten.

Das entspricht im Wesentlichen der Linie, der bisher schon viele deutsche Landesarbeitsgerichte gefolgt sind: Die gestattete Privatnutzung führt nicht zur Anwendung des Telekommunikationsrechts und insbesondere des Fernmeldegeheimnisses auf den Arbeitgeber, ein Schutz der Beschäftigten wird stattdessen über das allgemeine Datenschutzrecht erreicht, das ein ähnlich hohes Schutzniveau bietet.

Handlungsempfehlungen

Die Kehrtwende bei der LDI NRW ist erfreulich und sie betrifft nach ihrer Aussage wohl auch weitere Landesdatenschutzbehörden und den Bundesbeauftragten für Datenschutz und Informationsfreiheit. Ob sich allerdings bereits alle deutschen Datenschutzbehörden dieser Auffassung angeschlossen haben, ist noch unklar. Es verbleibt also, auch angesichts einer nicht einheitlichen Rechtsprechung deutscher Gerichte, bei einer unsicheren Rechtslage.

Was sollten Unternehmen nun beachten?

Regelung der Privatnutzung: Es bleibt wichtig, die private Nutzung von Unternehmenskommunikationsmitteln schriftlich zu regeln, um Transparenz zu schaffen und Zugriffsmöglichkeiten rechtssicher zu gewährleisten. Es sollten Fragen des Zugriffs, der Protokollierung, der Auswertung und der Durchführung von Kontrollen eindeutig geklärt werden.

Datenschutz-Compliance: Der Zugriff auf E-Mail-Postfächer und Internet-Kommunikationsdaten von Mitarbeitern muss auf einer passenden datenschutzrechtlichen Rechtsgrundlage basieren, die auch in Zukunft keinen anlass-/grenzenlosen, sondern nur eingeschränkten Zugriff gewährleisten wird. Zudem sind die Beschäftigten auch künftig über mögliche Überwachungsmaßnahmen und Sanktionen zu informieren.

Trennung von geschäftlicher und privater Kommunikation: [...]

Continue Reading




mehr lesen

Kann man den datenschutzrechtlichen Auskunftsanspruch „wegvergleichen“?

Der datenschutzrechtliche Auskunftsanspruch gem. Art. 15 Abs. 1 DSGVO beschäftigt Unternehmen auf vielfältige Art und Weise. Zuletzt hatten die europäischen Datenschutzaufsichtsbehörden diesbezüglich eine koordinierte Prüfaktion durchgeführt. Insbesondere im Arbeitsverhältnis ergeben sich Herausforderungen, die nicht nur komplexe juristischen Fragestellungen betreffen, sondern ganz praktisch den korrekten Umgang mit Auskunftsanfragen. Dementsprechend beschäftigen Fragen rund um die korrekte Erfüllung des Auskunftsanspruchs häufig die Gerichte.

Hohe Bedeutung, hoher Aufwand

Der Auskunftsanspruch hat große Relevanz u.a. dadurch erhalten, dass er im Kündigungsschutzprozess genutzt wird, um eine Art Ausforschung beim (ehemaligen) Arbeitgeber zu betreiben, dort möglichst viel Aufwand zu verursachen oder Fehler (z.B. ein Fristversäumnis) zu provozieren. Aufwand und Fehlerpotential potenzieren sich zudem in Abhängigkeit von Beschäftigungsdauer und Bedeutung der jeweiligen Tätigkeit. In der Folge können im ersten Schritt bis zu mehrere Tausend E-Mails und Dokumente Teil der Auskunft sein, die dann im zweiten Schritt auf entgegenstehende Rechte (z.B. Persönlichkeitsrechte anderer Beschäftigter, Geschäftsgeheimnisse usw.) überprüft und ggf. gekürzt/geschwärzt werden muss. Damit kann ein ganz erheblicher Aufwand verbunden sein.

Ausschluss des Auskunftsanspruchs im arbeitsgerichtlichen Vergleich

Wenn ein Arbeitsverhältnis beendet wird, kann es für den Arbeitgeber wünschenswert sein, sich vor möglichen zukünftigen datenschutzrechtlichen Forderungen seines Arbeitnehmers zu schützen. Dies gilt umso mehr, wenn es zu einem arbeitsgerichtlichen Verfahren kommt, bei dem am Ende das Ziel ist, das Arbeitsverhältnis im Einvernehmen zu beenden und dabei auch alle denkbaren gegenseitigen Ansprüche aus der Vergangenheit, als endgültigen Schlussstrich, endgültig zu erledigen.

Einige Fragen ergeben sich dabei: Erstens, ob die Art. 12 ff. DSGVO, vor allem Art. 15 DSGVO, die die Rechte der Betroffenen regeln, überhaupt den Parteien zur freien Vereinbarung offenstehen. Zweitens, ob diese Rechte durch einen gerichtlichen Vergleich aufgegeben werden können und wie ein solcher Vergleich gestaltet sein muss.

Die saarländische Datenschutzbehörde äußert sich im kürzlich veröffentlichten Tätigkeitsbericht 2023 hierzu eindeutig: „Das Datenschutzrecht wird (…) von dem Gedanken der Selbstbestimmtheit des Betroffenen getragen, was es vor allem durch das Institut der Einwilligung (…) unmissverständlich zum Ausdruck bringt. Kann der Betroffene durch eine Einwilligung zur Verarbeitung seiner personenbezogenen Daten seine Zustimmung erteilen und dieser Verarbeitung dadurch eine rechtliche Grundlage verleihen, so muss er auch eine Entscheidungsbefugnis dahingehend haben, ob und inwieweit er seine hierzu im Annex stehenden Betroffenenrechte ausübt bzw. auf diese verzichtet.“

Ausgestaltung des Vergleichs

Ein arbeitsgerichtlicher Vergleich mit einem Verzicht auf den Auskunftsanspruch muss klar und bestimmt sein. Nach der (unternehmensfreundlichen) Ansicht der saarländischen Datenschutzbehörde soll jedoch selbst eine Abgeltungsklausel, die alle Ansprüche aus dem Arbeitsverhältnis und seiner Beendigung (egal ob bekannt oder unbekannt und egal weshalb) erfasst, für einen solchen Verzicht ausreichend sein.

Nach Ansicht der saarländischen Datenschutzbehörde ist eine solche Klausel hinreichend bestimmt. Selbst wenn der Vergleich nach seinem Wortlaut nur Ansprüche „aus dem Arbeitsverhältnis“ umfassen sollte, sei dies irrelevant, da das Arbeitsverhältnis Grundlage für die Datenverarbeitung darstelle. Dementsprechend seien nicht nur arbeitsrechtliche Ansprüche im engeren Sinn, sondern auch datenschutzrechtliche Ansprüche gemeint, die mit dem Arbeitsverhältnis zusammenhängen und für die das Arbeitsverhältnis Verarbeitungsbasis war.

Eine wesentliche Einschränkung macht die Behörde jedoch: Dem Arbeitnehmer muss insbesondere für noch nicht absehbare Datenverarbeitungen der Zukunft die Möglichkeit der [...]

Continue Reading




mehr lesen

DSGVO-Schadensersatz: Keine Haftung für Unternehmen bei Fehlverhalten Beschäftigter?

Warum ist das relevant?

Bei Verstößen gegen das Datenschutzrecht drohen Unternehmen insbesondere zwei Konsequenzen: Maßnahmen der Datenschutzaufsichtsbehörden inkl. möglicher DSGVO-Geldbußen nach Art. 83 DSGVO sowie Schadensersatzforderungen der betroffenen Personen nach Art. 82 DSGVO.

Nachdem die Rechtsprechung des Europäischen Gerichtshofes (EuGH) zuletzt bereits die Verhängung von Geldbußen durch die zuständigen Aufsichtsbehörden erleichtert hatte , wird es Unternehmen nun deutlich erschwert, sich durch Hinweis auf weisungswidriges Verhalten von Beschäftigten den Schadensersatzforderungen betroffener Personen zu entziehen (EuGH, Urteil vom 11. April 2024 – C‑741/21).

Das Wichtigste in Kürze:

  • Der EuGH ist deutlich: Eine Haftungsbefreiung kommt überhaupt nur so weit in Betracht, wie sie nicht die praktische Wirksamkeit des in Art. 82 Abs. 1 DSGVO verankerten Schadensersatzanspruchs betroffener Personen gefährdet.
  • Dementsprechend stellt das Gericht klar, dass eine Haftungsbefreiung im Rahmen von Datenschutzverstößen nur dann möglich ist, wenn Unternehmen nachweisen können, dass sie in „keinerlei Hinsicht für den Umstand, durch den der Schaden eingetreten ist, verantwortlich“ sind.
  • Bei der Prüfung einer irgendwie gearteten Verantwortlichkeit von Unternehmen ist im Hinblick auf das weisungswidrige Verhalten von Beschäftigten zu berücksichtigen, dass es sich bei den Beschäftigten eines Unternehmens um „dem Verantwortlichen unterstellte Personen“ i.S.d. Art. 29 DSGVO handelt. Diese Personen dürfen personenbezogene Daten ausschließlich auf Weisung des Verantwortlichen verarbeiten, sodass bei weisungswidrigem Verhalten der Ausschluss einer Haftung auf den ersten Blick naheliegt.
  • Unternehmen sind jedoch dazu verpflichtet, mittels technischer und organisatorischer Maßnahmen sicherzustellen, dass die Datenverarbeitung durch Beschäftigte auch wirklich nur weisungsgemäß stattfindet. Eine weisungswidrige Verarbeitung legt somit zunächst nahe, dass die Maßnahmen des Unternehmens zum Schutz gegen weisungswidriges Verhalten nicht ausreichend waren, sodass auch Haftungsausschluss nicht in Betracht kommt.
  • Die Frage, wie solche Maßnahmen aussehen könnten, die im Ergebnis zu einer wirksamen Haftungsbefreiung für Unternehmen führen könnten, wurde vom EuGH nicht beantwortet.
  • In der gleichen Entscheidung hat der EuGH zudem festgestellt, dass allein ein Verstoß gegen die Bestimmungen der DSGVO für sich genommen nicht ausreichend ist, um einen DSGVO-Schadensersatzanspruch zu begründen. Das Gericht hält jedoch fest, dass bereits ein kurzzeitiger „Verlust der Kontrolle“ einen „immateriellen Schaden“ i.S.d. DSGVO darstellen kann, der einen Schadensersatzanspruch begründet, sofern die betroffene Person den Nachweis erbringt, dass sie tatsächlich einen solchen Schaden – so geringfügig er auch sein mag – erlitten hat.

Handlungsempfehlung

Dies Urteil zeigt erneut: Einer guten Datenschutz-Organisation kommt ganz wesentliche Bedeutung zu. Klare Handlungs- und Organisationsanweisungen, insbesondere zum Umgang mit Betroffenenrechten (wie z.B. dem Auskunftsrecht), sind das Mindestmaß, das um regelmäßige Schulungen, Kontrollen der eigenen Compliance-Organisation und sonstige technische und organisatorische Maßnahmen zu ergänzen ist.




mehr lesen

DSGVO-Auskunftsrecht: Europäische Aufsichtsbehörden starten koordinierte Prüfaktion

Die europäischen Datenschutzbehörden haben eine koordinierte Prüfaktion mit Fokus auf das Auskunftsrecht gem. Art. 15 DSGVO gestartet. Dabei handelt es sich um eines der in der Praxis bedeutsamsten Datenschutzrechte, gerade auch von Beschäftigten. In Deutschland beteiligen sich neben dem Bundesbeauftragten für Datenschutz die Länder Bayern (BayLDA), Brandenburg, Mecklenburg-Vorpommern, Niedersachsen, Rheinland-Pfalz, Saarland und Schleswig-Holstein.

Ziel der Prüfaktion zum Auskunftsrecht

Nach Art. 15 DSGVO hat jede betroffene Person das Recht, Auskunft zu verlangen, ob und welche personenbezogenen Daten durch ein Unternehmen verarbeitet werden. Fragen rund um die korrekte Erfüllung des Auskunftsanspruchs beschäftigen häufig Arbeitgeber und Gerichte. Dabei ergeben sich die Herausforderungen nicht nur aus komplexen juristischen Fragestellungen, sondern ganz praktisch aus dem korrekten Umgang mit Auskunftsanfragen, z.B. von (ehemaligen) Beschäftigten.

Ziel der koordinierten Prüfaktion ist es nun, zu beurteilen, wie Unternehmen das Auskunftsrecht in der Praxis umsetzen und inwiefern zu konkreten Aspekten bspw. eine weitere Sensibilisierung von Unternehmen oder Betroffenen durch die Datenschutzbehörden sinnvoll sein könnte. Kerninstrument der Prüfaktion ist ein strukturierter Fragebogen zur Umsetzung des Rechts auf Auskunft, der von den Datenschutzbehörden sukzessive an Unternehmen verschickt wird.

Recht auf Auskunft hat große praktische Relevanz

Insbesondere in arbeitsrechtlichen Auseinandersetzungen hat der Auskunftsanspruch große Relevanz erhalten. So wird er bspw. im Kündigungsschutzprozess genutzt, um an Informationen beim (ehemaligen) Arbeitgeber zu gelangen, dort möglichst viel Aufwand zu verursachen oder um Fehler (z.B. ein Fristversäumnis) zu provozieren, die später gewinnbringend in einem Vergleich herangezogen werden können.

Für den Auskunftsanspruch gelten klare Fristen: Grundsätzlich ist die Auskunft unverzüglich, in jedem Fall aber innerhalb eines Monats nach Eingang des Antrags zu beantworten (in Ausnahmefällen kann diese Frist um weitere zwei Monate verlängert werden). Die inhaltlich korrekte Erfüllung des Anspruchs, insbesondere des Anspruchs auf Kopie, ist allerdings komplex, wie auch eine Vielzahl von Urteilen zeigt.

Datenschutz-Compliance überprüfen

Bei dem Recht auf Auskunft handelt es sich um eines jener Betroffenenrechte, die am häufigsten Gegenstand einer formellen Beschwerde bei Datenschutzaufsichtsbehörden sind. Bei Verstößen gegen die Vorschriften der DSGVO drohen Schadensersatzansprüche und Geldbußen. Zuletzt hatte die Rechtsprechung die Verhängung von DSGVO-Geldbußen erleichtert.

Ein guter Anlass für Unternehmen also, um die bestehenden Prozesse und Abläufe zu überprüfen. Ein zentraler Aspekt einer starken und effektiven Datenschutz-Organisation im Unternehmen ist die Bearbeitung von Anfragen betroffener Personen, die ihr Auskunftsrecht oder andere Datenschutzrechte wahrnehmen wollen. Gibt es Richtlinien und Arbeitsanweisungen, die den Umgang mit DSGVO-Betroffenenanfragen erklären und regeln? Wissen alle relevanten Personen, wie bei Eingang einer Anfrage zu DSGVO-Betroffenenrechten zu verfahren ist?




mehr lesen

Umfassende Unternehmensverantwortung: Neue Rechtsprechung erleichtert DSGVO-Geldbußen

Warum ist das relevant? Die bisherige deutsche Rechtslage ging davon aus, dass die bloße Feststellung eines Datenschutzverstoßes durch ein Unternehmen für die Verhängung einer Geldbuße nicht ausreichend war. Vielmehr musste positiv festgestellt werden, dass eine Person aus der Führungsebene des Unternehmens gegen die Regelungen der DSGVO verstoßen oder seine Aufsichtspflichten verletzt hat und dies vorsätzlich oder fahrlässig geschehen ist. Damit führte nicht jede Verletzung der DSGVO-Bestimmungen, z.B. eine zu spät erteilte Auskunft an einen Beschäftigten oder die nicht-erfolgte Löschung von personenbezogenen Daten ehemaliger Beschäftigter, unbedingt zu einem Bußgeld.

Die Ausgangslage hat sich nun geändert. Nachdem der EuGH (Urteil vom 05.12.2023 – C-683/21 und C-807/21) Ende 2023 bereits wesentliche Feststellungen zu der Frage getroffen hatte, ob und unter welchen Voraussetzungen eine DSGVO-Geldbuße unmittelbar gegen ein Unternehmen verhängt werden darf, hat das Berliner Kammergericht (Beschluss vom 22.01.2024 – 3 Ws 250/21, 161 AR 84/21, 3 Ws 250/21 – 161 AR 84/21) diesen „Ball“ nun aufgenommen und weitere wichtige Feststellungen zur Verhängung von Geldbußen wegen DSGVO-Verstößen getroffen.

Das Wichtigste in Kürze:

  • Die Verhängung einer Geldbuße gegen ein Unternehmen hängt nicht davon ab, dass zuvor festgestellt wurde, von welcher natürlichen Person der Datenschutz-Verstoß begangen wurde. Das Kammergericht wird deutlich: „alle Personen, die im Rahmen der unternehmerischen Tätigkeit [des datenschutzrechtlich Verantwortlichen] handeln, [fallen] in den abstrakten Verantwortungskreis der juristischen Person, und selbst eine normentsprechende Organisation führt – jedenfalls in aller Regel – nicht zur Exkulpation.“
  • Unternehmen sind damit im Deliktsbereich der DSGVO per se schuldfähig, allein eine ordentliche Organisation ist keine Entschuldigung zur Vermeidung einer Geldbuße. Zukünftig kann unmittelbar gegen ein Unternehmen eine Geldbuße verhängt werden, selbst wenn das Verschulden einer Leitungsperson oder eine Aufsichtspflichtverletzung nicht nachgewiesen werden kann. Es ist ausreichend, wenn das Unternehmen über die Rechtswidrigkeit der Verarbeitung (d.h. über den Verstoß gegen die DSGVO) nicht im Unklaren sein konnte. Es wird nicht einmal eine Kenntnis seitens der Unternehmensleitung oder ihrer Repräsentanten vorausgesetzt.
  • Unternehmen haften als datenschutzrechtlicher Verantwortliche damit sowohl für Verstöße, die von ihren Vertretern, Leitungspersonen oder Geschäftsführern begangen werden, als auch für Verstöße, die von jeder sonstigen Person begangen werden, die im Rahmen ihrer unternehmerischen Tätigkeit in ihrem Namen handelt. Das gilt wohl auch für Auftragsverarbeiter, derer sich das Unternehmen bedient.
  • Denkbare Szenarien zur Abwendung einer Geldbuße, also zur Exkulpation, umfassen in Zukunft vor allem den Mitarbeiterexzess (bspw. bewusste Verstöße gegen Richtlinien, Betriebsvereinbarungen oder Dienstanweisungen).

Handlungsempfehlung: Jede Person im Unternehmen muss wissen, welche datenschutzrechtlichen Anforderungen und Maßstäbe für die jeweilige Arbeit gelten. Zur Vermeidung von DSGVO-Geldbußen müssen Unternehmen in der Lage sein, darzulegen und nachzuweisen, dass sie einen eventuellen Verstoß gegen das Datenschutzrecht nicht erkennen (also darüber im Unklaren sein) konnten. Interne Datenschutzrichtlinien und -weisungen können zur Begründung eines Mitarbeiterexzesses und damit zur Exkulpation dienen. Die Etablierung, regelmäßige Überprüfung und Dokumentation einer funktionierenden Datenschutz-Organisation sowie die notwendigen Datenschutz-Schulungen aller Mitarbeiter gewinnen weiter an Wert. Sie sind zudem im Rahmen von Art. 82 Abs. 2 DSGVO nicht nur für die Entscheidung über das „Ob“ der Geldbuße relevant, sondern auch für die Bemessung von deren Höhe.

 

 

[...]

Continue Reading



mehr lesen

Datenschutzrechtliche Pflichten & mögliche Stolperfallen beim Whistleblowing

Mit dem Inkrafttreten des Hinweisgeberschutzgesetzes (HinSchG) am 2. Juli 2023 stehen Unternehmen vor neuen datenschutzrechtlichen Herausforderungen. Regelmäßig enthalten bei einer Meldestelle eingehende Hinweise personenbezogene Daten. Dazu gehören insbesondere der Name des Hinweisgebers (sofern kein anonymer Hinweis erfolgte) und Angaben zum Sachverhalt sowie zu betroffenen Personen. Diese Daten müssen auch im Interesse des Unternehmens – als potenzieller Adressat von Bußgeldern und Schadensersatzansprüchen – in Übereinstimmung mit den Vorgaben der Datenschutz-Grundverordnung (DSGVO) und des Bundesdatenschutzgesetzes (BDSG) erfasst und verarbeitet werden.

Vorgaben bei der Einrichtung und dem Betreiben einer Meldestelle
Im Folgenden zeigen wir wesentliche Aspekte auf, die bei der Einrichtung und dem Betrieb einer Meldestelle berücksichtigt werden sollten.

  • Datenschutz-Folgenabschätzung: Vor der Einrichtung eines Meldekanals muss aufgrund des hohen Risikos der Datenverarbeitung für die Rechte und Freiheiten natürlicher Personen eine Datenschutz-Folgenabschätzung gem. Art. 35 DSGVO durchgeführt und dokumentiert werden. Ziel einer solchen Datenschutz-Folgenabschätzung ist es, derartige Risiken durch technische und organisatorische Maßnahmen zu minimieren.
  • Verarbeitungsverzeichnis: Auch das Hinweisgeberverfahren ist in das Verzeichnis der Verarbeitungstätigkeiten gem. Art. 30 DSGVO aufzunehmen.
  • Vertraulichkeitsvereinbarung: Um die Funktionsfähigkeit des Hinweisgeberschutzsystems zu gewährleisten, sieht das Hinweisgeberschutzgesetz in §§ 8, 9 HinSchG einen weitgehenden Schutz der Identitäten aller von einer Meldung betroffenen Personen vor. Demnach darf ihre Identität ausschließlich internen Meldestellen sowie für Folgemaßnahmen zuständigen Personen bekannt gemacht werden. Nur in bestimmten Ausnahmefällen, zum Beispiel auf Verlangen von Strafverfolgungsbehörden, dürfen Informationen zur Identität einer hinweisgebenden Person weitergegeben werden. Dieses Vertraulichkeitsgebot ist gesetzlich vorgesehen. Es bietet sich jedoch für Arbeitgeber im Rahmen ihrer Fürsorgepflicht an, die für die interne Meldestelle zuständigen Personen auf die Folgen der Nichteinhaltung dieser Vorschriften im Rahmen einer zusätzlichen Vertraulichkeitsvereinbarung hinzuweisen.
  • Schulungspflicht: Nach § 15 Abs. 2 HinSchG haben Unternehmen dafür Sorge zu tragen, dass die mit den Aufgaben einer internen Meldestelle beauftragten Personen über die notwendige Fachkunde verfügen, insbesondere um die Vertraulichkeit der Identität betroffener Personen zu wahren. Dies ist ggf. durch geeignete Schulungen sicherzustellen und umfasst auch den datenschutzkonformen Umgang bei der Erfassung und Verarbeitung eingehender Hinweise.
  • Dokumentationspflicht: Die interne Meldestelle ist gem. § 11 HinSchG verpflichtet, alle eingehenden Meldungen unter Beachtung des Vertraulichkeitsgebots in dauerhaft abrufbarer Weise zu dokumentieren.
  • Aufbewahrungs- und Löschpflichten: Die Dokumentation der eingegangenen Meldung gem. 30 DSGVO grundsätzlich drei Jahre nach Abschluss des Verfahrens zu löschen. Eine darüberhinausgehende Aufbewahrungsfrist ist möglich, solange dies erforderlich und verhältnismäßig ist.
  • Technisch organisatorische Maßnahmen: Unternehmen müssen technisch organisatorische Maßnahmen gem. Art. 32 DSGVO treffen, um eine DSGVO-konforme Verarbeitung personenbezogener Daten sicherzustellen. Das ist auch dann der Fall, wenn Dritte mit den Aufgaben einer internen Meldestelle betraut wurden.
  • Auslagerung der internen Meldestelle: Das Hinweisgeberschutzgesetz sieht in § 14 Abs. 1 Hin-SchG die Möglichkeit vor, Dritte mit den Aufgaben einer internen Meldestelle zu betrauen. Dies befreit den Beschäftigungsgeber jedoch nicht von der Pflicht, selbst geeignete Maßnahmen zu ergreifen, um einen durch das Hinweisgebersystem gemeldeten Verstoß abzustellen. Zudem sollte die Klärung der datenschutzrechtlichen Verantwortlichkeiten je nach konkreter Ausgestaltung der Zusammenarbeit z.B. im Rahmen eines Auftragsverarbeitungsvertrages (Art. 28 DSGVO) erfolgen.
  • Datenschutzbeauftragter als Meldestelle: Gerade für kleine Unternehmen mit geringerem Bedarf ist es zumindest denkbar, die Person [...]

    Continue Reading



mehr lesen

Nach neuem EuGH-Urteil: Wie geht es weiter im deutschen Beschäftigtendatenschutz?

Für alle Personalverantwortlichen gibt es spannende Neuigkeiten aus dem Bereich Beschäftigtendatenschutz: Aufgrund einer Entscheidung des EuGH (Urteil vom 30. März 2023, C 34/21) könnte § 26 BDSG, die zentrale deutsche Norm zur Verarbeitung von Beschäftigtendaten, möglicherweise nicht mehr anwendbar sein. Wir erläutern den Kontext der Entscheidung und zeigen auf, weshalb das Urteil für Unternehmen dennoch kein Grund zur Panik ist.

Die Entscheidung des EUGH

Der EuGH hat in seinem Urteil festgestellt, dass die Regelungen zum Beschäftigtendatenschutz in § 23 des Hessischen Datenschutzgesetzes (HDSG) nicht mit der DSGVO vereinbar sind. Diese Entscheidung stützt das Gericht darauf, dass § 23 HDSG im Wesentlichen eine bloße Wiederholung der Bestimmungen der DSGVO sei. Mitgliedsstaaten können eigene Vorschriften zum Beschäftigtendatenschutz nur unter der Bedingung erlassen, dass es sich um spezifischere Vorschriften zur Gewährleistung des Schutzes der Rechte und Freiheiten hinsichtlich der Verarbeitung personenbezogener Beschäftigtendaten im Beschäftigungskontext handelt. Gerade das sei bei einer bloßen Wiederholung der allgemeinen Vorschriften zur Verarbeitung personenbezogener Daten aber nicht der Fall.

Da die Regelung des HDSG nahezu wortgleich mit § 26 BDSG ist, lassen sich die Wertungen der Entscheidung des EuGH auf die Verarbeitung von Beschäftigtendaten durch Unternehmen auf Grundlage des § 26 BDSG übertragen. Das liegt insbesondere für § 26 Abs. 1 BDSG durchaus nahe – eine Auswirkung auf den gesamten § 26 BDSG scheint möglich, aber nicht zwingend.

Kurz und knapp: Was heißt das für Unternehmen?

Für deutsche Unternehmen stellt § 26 BDSG die zentrale Rechtsgrundlage für die Verarbeitung von Beschäftigtendaten dar, sodass durch das Urteil eine gewisse Rechtsunsicherheit entsteht. Allerdings ist auch bei einem Wegfall dieser Rechtsgrundlage davon auszugehen, dass jeweils ein alternativer Erlaubnistatbestand für im Beschäftigungskontext übliche Verarbeitungen identifiziert werden kann (z.B. Vertragsdurchführung, Erfüllung rechtlicher Verpflichtungen oder berechtigtes Interesse), sodass die Verarbeitungen im Regelfall nicht einzustellen sind. Daher dürften vor allem die derzeit noch verwendeten Datenschutzinformationen sowie Verarbeitungsverzeichnisse mit Blick auf die dort genannten Rechtsgrundlagen zu aktualisieren sein.

Einzelne Datenschutzbehörden empfehlen zudem bereits, zukünftig verstärkt auf Betriebsvereinbarungen zu setzen. Dabei ist besonders wichtig, dass sie die von der DSGVO geforderten speziellen Garantien zur Wahrung der menschlichen Würde, der berechtigten Interessen und der Grundrechte der betroffenen Person enthalten. Die Bedeutung dieser Pflichtinhalte hat der EuGH in seiner Entscheidung betont – anderenfalls droht ihnen womöglich das gleiche Schicksal wie dem § 26 Abs. 1 BDSG. Dabei ist zu beachten, dass Betriebsvereinbarungen vor allem in einer konkretisierenden Funktion zur Schaffung von Rechtssicherheit beitragen können. Zur Schaffung völlig neuer Rechtsgrundlagen sind sie eher nicht geeignet (wenngleich einzelne Arbeitsgerichte das durchaus anders sehen).

Gerne unterstützen wir Sie bei Fragen zur Auswirkung der EuGH-Entscheidung auf Ihr Unternehmen und bei eventuell notwendigen Schritten zur Anpassung bestehender datenschutzrechtlicher Dokumente.




mehr lesen

DSGVO-Auskunftsanspruch: 10.000 Euro Schadensersatz für verspätete Auskunft

Der datenschutzrechtliche Auskunftsanspruch gem. Art. 15 Abs. 1 DSGVO beschäftigt weiterhin Arbeitgeber und Gerichte, insbesondere im Arbeitsverhältnis lauern zahlreiche Fallstricke. Diese ergeben sich nicht nur aus komplexen juristischen Fragestellungen, etwa zum Umfang des Auskunftsanspruchs und des Rechts auf Kopie gem. Art. 15 Abs. 3 DSGVO. Oftmals stellt bereits der praktische Umgang mit Auskunftsanfragen von Beschäftigten Unternehmen vor Herausforderungen.

Dass es sich lohnt, eine gut aufgestellte Datenschutzorganisation zu haben, zeigt ein aktuelles Urteil des Arbeitsgerichts Oldenburg vom 09. Februar 2023 (3 Ca 150/21). Der Kläger verlangte von seiner (ehemaligen) Arbeitgeberin unter anderem Auskunft nach Art. 15 Abs. 1 DSGVO sowie eine Kopie der Daten gemäß Art. 15 Abs. 3 DSGVO. Das Unternehmen verweigerte die Auskunftserteilung. Erst im Gerichtsverfahren legte es einzelne Unterlagen vor – 20 Monate nach dem Auskunftsbegehren. Das Gericht hat dem Kläger allein aufgrund dieser verspätet erteilten Auskunft einen Schadensersatz von 10.000 Euro zugesprochen.

DER DATENSCHUTZRECHTLICHE AUSKUNFTSANSPRUCH

Der Auskunftsanspruch gem. Art. 15 Abs. 1 DSGVO und das Recht auf Kopie nach Art. 15 Abs. 3 DSGVO bestehen neben dem Einsichtsrecht in die Personalakte gem. § 83 Abs. 1 BetrVG. In der Praxis wird der DSGVO-Anspruch vielfach zur Erhöhung des „Lästigkeitswertes“ im Konfliktfall genutzt, um auf diese Weise Verhandlungsmasse zu gewinnen und um ggf. an zusätzliche Informationen und Unterlagen für einen (späteren) Rechtsstreit zu gelangen.

Für den Auskunftsanspruch gelten klare Fristen: Grundsätzlich ist die Auskunft unverzüglich, in jedem Fall aber innerhalb eines Monats nach Eingang des Antrags zu beantworten (in Ausnahmefällen kann diese Frist um weitere zwei Monate verlängert werden). Die inhaltlich korrekte Erfüllung des Anspruchs, insbesondere des Anspruchs auf Kopie, ist allerdings komplex, wie auch eine Vielzahl von Urteilen zeigt.

10.000 EURO SCHADENSERSATZ

Wird der Anspruch nicht ordnungsgemäß erfüllt, kann dies zu einem Schadensersatzanspruch gem. Art. 82 DSGVO führen sowie ggf. zu einer Geldbuße gem. Art. 83 Abs. 5 lit. b DSGVO.

Wie kam das Arbeitsgericht Oldenburg im vorliegenden Fall zu einer Summe von 10.000 Euro für eine verspätet erteilte Auskunft? Dem Gericht genügt (unter Berufung auf das Bundesarbeitsgericht) zur Begründung des Anspruchs auf immateriellen Schadensersatz gem. Art. 82 Abs. 1 DSGVO bereits die Verletzung von Vorschriften der DSGVO. Nach Ansicht des Gerichts ist es gerade nicht erforderlich, dass die verletzte Person einen (weiteren) von ihr erlittenen immateriellen Schaden darlegen muss. Dementsprechend führt also bereits die Nichteinhaltung von Vorschriften der DSGVO (hier: der Fristen für die Erfüllung des Auskunftsanspruchs) zu einem Schadensersatzanspruch für die betroffene Person. Das Gericht geht zudem davon aus, dass bei der Berechnung der Höhe des Schadensersatzes Präventionscharakter und Abschreckungswirkung zu berücksichtigen seien: Der Schadensersatz soll weh tun.

Hier war der Auskunftsanspruch 20 Monate zu spät erteilt worden. Für jeden Monat, in dem die Auskunft nicht erteilt wurde, hat das Gericht 500 Euro angesetzt, sodass es auf die Gesamtsumme von 10.000 Euro kommt.

Die vorliegende Entscheidung setzt eine Reihe von Entscheidungen fort, in denen deutsche Arbeitsgerichte allein die Verletzung von Vorschriften der DSGVO als ausreichend erachtet haben, um einen Schadensersatzanspruch des Beschäftigten zu begründen.

Gerade beim Auskunftsanspruch lassen sich viele Fehler mit Hilfe einer robust [...]

Continue Reading




mehr lesen

Endlich: Neue Standardvertragsklauseln der EU veröffentlicht!

Am vergangenen Freitag, den 04. Juni 2021, hat die EU-Kommission dem internationalen Datenverkehr ein wichtiges Update verpasst: die neuen EU-Standardvertragsklauseln (Standard Contractual Clauses; SCC) wurden veröffentlicht. Bei den Standardvertragsklauseln handelt es sich um von der EU-Kommission anerkannte Musterverträge, die im internationalen Datentransfer eine große Bedeutung haben.

Hintergrund

Das Update war nach dem sog. Schrems-II-Urteil des Europäischen Gerichtshofes (EuGH) vom Juli 2020 dringend notwendig. Zur Erinnerung: In diesem Urteil hat sich der EuGH mit Übermittlungen personenbezogener Daten in Drittländer, dem EU-US Privacy Shield sowie SCCs befasst. Das Gericht erklärte die Regelungen des Privacy Shield für unwirksam und sieht die EU-Standardvertragsklauseln nur noch unter gewissen Voraussetzungen als rechtmäßige Grundlage für die Übermittlung personenbezogener Daten in Drittländer an. So ist selbst bei Abschluss von SCCs mit Anbietern in einem Drittland vor einer Übermittlung von Daten in das Drittland zu prüfen, ob das vom EU-Recht geforderte Schutzniveau in dem Zielland der Datenübermittlung eingehalten wird. Um das zu erreichen, müssen ggf. zusätzliche Schutzmaßnahmen (z.B. Verschlüsselung) für die personenbezogenen Daten mit dem Datenimporteur vereinbart und regelmäßig überprüft werden. Mit dem Wegfall des Privacy Shields sind die SCCs zur wesentlichen Grundlage für den internationalen Datentransfer geworden.

Wesentliche Regelungsinhalte

  • Baukastenprinzip: Die neuen SCCs sind modular aufgebaut, sodass mehr Gestaltungsoptionen als bisher zur Verfügung stehen. Vorgesehen sind Module für die Übermittlungen personenbezogener Daten von a) Verantwortlichen an Verantwortliche, b) Verantwortlichen an Auftragsverarbeiter, c) von Auftragsverarbeitern an Auftragsverarbeiter oder d) von Auftragsverarbeitern an Verantwortliche.
  • Schrems-II-Klausel: Die vom EuGH in seinem Schrems-II-Urteil angemahnte Risikobewertung vor Datenübermittlungen in Drittländer, insbesondere hinsichtlich der Rechtsvorschriften und Gepflogenheiten im Empfängerland, die sich auf das Datenschutzniveau für die exportierten Daten auswirken können, ist ebenfalls in die SCCs aufgenommen worden. Aufgrund der detaillierten Hinweise zur Durchführung der Risikobewertung können die neuen SCCS hier für ein deutliches Mehr an Rechtssicherheit sorgen.
  • Pflichten bei staatlichen Zugriffen: Detailliert geregelt sind auch die Pflichten des Datenimporteurs im Falle des Zugangs von Behörden zu den Daten. Dazu gehört u.a. eine Benachrichtigungspflicht ggü. den betroffenen Personen und dem Datenexporteur. Selbst wenn es dem Datenimporteur aufgrund rechtlicher Bestimmungen untersagt ist, den Datenexporteur und/oder die betroffene Person zu benachrichtigen, so muss sich der Datenimporteur nach besten Kräften um eine Aufhebung des Verbots bemühen, damit möglichst viele Informationen so schnell wie möglich mitgeteilt werden können. Der Datenimporteur muss zudem die Rechtmäßigkeit staatlicher Zugriffsversuche überprüfen, insbesondere ob das Ersuchen im Rahmen der Befugnisse liegt, die der ersuchenden Behörde übertragen wurden, und ggf. rechtliche Schritte dagegen unternehmen.
  • Kopplungsklausel: Die neuen SCCs berücksichtigen, dass internationale Datenverarbeitungen immer komplexer werden und nachträglich Veränderungen hinsichtlich der beteiligten Parteien eintreten können. Eine optionale Klausel 7 sieht vor, dass jederzeit neue Beteiligte als Partei den SCCs beitreten können. Dies ist besonders für Fallgestaltungen gemeinsamer Verantwortlichkeit von Relevanz.

Handlungsempfehlung

Die gute Nachricht ist, dass die neuen Standardvertragsklauseln durch ihren modularen Aufbau mehr Verarbeitungssituationen berücksichtigen, sie endlich DSGVO-spezifisch formuliert sind und die Schrems-II-Rechtsprechung des EuGH berücksichtigt wurde. Das erleichtert den Abschluss neuer Verträge. Für bereits abgeschlossene SCCs gilt ein Übergangszeitraum von 18 Monaten, innerhalb dessen die alten Verträge durch die neuen Standardvertragsklauseln ersetzt [...]

Continue Reading




mehr lesen

FOLGE UNS

THEMENBEREICHE

ARCHIV