Allgemeines für die Datenschutz-beauftragten
Datenschutzkonferenz (DSK)
Die Datenschutzkonferenz besteht aus den unabhängigen Datenschutzbehörden des Bundes und der Länder. Sie hat die Aufgabe, die Datenschutzgrundrechte zu wahren und zu schützen, eine einheitliche Anwendung des europäischen und nationalen Datenschutzrechts zu erreichen und gemeinsam für seine Fortentwicklung einzutreten. Dies geschieht namentlich durch Entschließungen, Beschlüsse, Orientierungshilfen, Standardisierungen, Stellungnahmen, Pressemitteilungen und Festlegungen.
Europäischer Datenschutzausschuss (EDSA)
Guidelines / Workingpapers des Europäischen Datenschutzausschusses
(ehemals Artikel 29 Gruppe)
Hier finden Sie allgemeine Orientierungshilfen (einschließlich Leitlinien, Empfehlungen und bewährte Verfahren), um das Recht zu klären und das allgemeine Verständnis der EU-Datenschutzvorschriften zu fördern.
DSGVO: Leitlinien, Empfehlungen, bewährte Verfahren
Article 29 Working
Guidelines
Letters, other Documents
Opinions
Plenary meetings
Press releases
Public consultations
Ab hier nach Themen sortiert
Arbeitnehmerdatenschutz
Verpflichtung von Beschäftigten auf Beachtung der DSGVO – Kurzpapier 19
Aufbewahrungsfristen von Bewerberdaten, 6 Monate
(siehe dort im Kapitel 13)
Verarbeitung von personenbezogenen Daten bei Fotografien (LDA Brandenburg)
Fotografieren im Beschäftigungsverhältnis nach DSGVO
OH – E-Mail und andere Internetdienste
Pflegeunterstützungs- und -entlastungsgesetz (PUEG)
Selbstauskunft für Beschäftigte – Muster zur sozialen Pflegeversicherung nach § 55 Abs. 3 SGB XI
Arbeitgeberverband – Sonderrundschreiben Nr. 4 / 2023 vom 19.06.2023 externer Link
Whistleblowing
Orientierungshilfe der Datenschutzaufsichtsbehörden zu Whistleblowing-Hotlines
IHK München – Hinweisgeberschutzgesetz ist in Kraft
Aufbewahrungsfristen – Datenträgerentsorgung
Akademie.de
(Aufbewahrungsfristen im Überblick: Was kann entsorgt werden, was müssen Sie aufbewahren.)
BVDnet.de (Vortrag über ein Löschkonzept)
Praxistipp: Löschkonzept im Unternehmen implementieren
Auftragsverarbeitung
DSK – Kurzpapier Nr. 13 Auftragsverarbeitung, Art. 28 DS-GVO
LfDI Baden-Württemberg – FAQ – Auftragsverarbeitung
LDA Bayern – Formulierungshilfe für einen Auftragsverarbeitungsvertrag nach Art. 28 Abs. 3 DS-GVO
LDA Bayern – FAQ Abgrenzung Auftragsverarbeitung
BLOGMOJO – Liste mit AV-Verträgen: 200+ Hoster, Newsletter-Tools etc. im Überblick
Gemeinsam Verantwortliche nach Art. 26 DSGVO Vorlagen vom LfDI BW
Blockchain
Bundesnetzagentur – Die Blockchain-Technologie
Hochschule – Bonn-Rhein-Sieg
Bußgelder
DSGVO-Portal – Bußgelder für Datenschutzverstöße
Bußgelder für Datenschutzverstöße (GDPR Enforcement Tracker)
Datenschutzbeauftragter
Alles was ein DSB zur täglichen Arbeit benötigt
DATENSCHUTZ-FACHPORTAL der TÜV SÜD Akademie GmbH
Sichern Sie sich als dsb-GROUP e.V. Mitglied Ihren vergünstigten Zugang.
DATENSCHUTZ-FACHPORTAL der Mensch und Medien GmbH
Link zum oben genannten Fachportal für Nichtmitglieder.
HAFTPFLICHTVERSICHERUNG
EXALI.de – Eine optimale Vermögensschaden-Haftpflicht-Versicherung für Datenschutzbeauftragte
Datenschutz-Compliance nach der DSGVO
2. erweiterte und aktualisierte Auflage
von Thomas Kranig, Andreas Sachs, Markus Gierschmann
– ISBN (Print): 978-3-8462-1023-9
– (Hinweis: das ISBN (E-Book) – das E-Book kann nur über oben genannten Link per E-Mail oder Anruf bestellt werden.)
AUDIT – CHECKLISTEN nach der DSGVO
Checklisten zum Auditieren oder zur Bestandsaufnahme vom Bergmeir BeratungsBüro GbR
- Audit-Checkliste – TOM (technische- organisatorische Maßnahmen)
- Audit-Checkliste – Patch Management
- Audit-Checkliste – Personalwesen
- Audit-Checkliste – Home Office-Arbeitsplatz
- Audit-Checkliste – Datenschutz-Management und Rechtliches
- Audit-Checkliste – Betroffenenrechte
- Audit-Checkliste – Marketing
- Audit-Checkliste – Management Systeme Allgemein
- Audit-Checkliste – Fragebogen des LDA Bayern zum 25.05.2018
Insgesamt mehr als 850 Prüfpunkte.
Datenschutz – Wiki
Die Ruhr-Universität Bochum (RUB) und der Berufsverband der Datenschutzbeauftragten Deutschlands (BvD) e.V. betreiben gemeinsam dieses Wiki, um das wichtigste Wissen zum Datenschutz und zur Informationsfreiheit der Öffentlichkeit in kompakter und übersichtlicher Form zur Verfügung zu stellen.
Drittstaaten – Datenübermittlungen
Angemessenes Datenschutzniveau für Drittstaaten
Europäischer Datenschutz gilt für:
- EU-Mitgliedsstaaten – 1. Link
- EU-Mitgliedsstaaten – 2. Link
- EWR-Mitgliedsstaaten
- EFTA-Mitgliedsstaaten
Ein angemessenes Datenschutzniveau wurde von der EU-Kommission in einer förmlichen Entscheidung für folgende Länder festgestellt:
- Andorra – 2010/625/EU
- Argentinien – 2003/490/EG
- Australien – 2008 L213/49 (nur für die Übermittlung von Fluggastdaten)
- Färöer Inseln – 2010/146/EU
- Großbritannien – C(2021) 4800 final (gültig bis 27. Juni 2025)
- Guernsey – 2003/821/EG
- Isle of Man – 2004/411/EG
- Israel – 2011/61/EU
- Jersey – 2008/393/EG
- Kanada – 2002/2/EG (für den nicht-öffentlichen Bereich)
- Neuseeland – 2013/65/EU
- Schweiz – 2000/518/EG
- Uruguay – 2012/484/EU
- Japan – 2019/419/EU
- Süd-Korea – 2022/254/EU
BCR – (Binding Corporate Rules)
Verbindliche unternehmensinterne Datenschutzstandards
EU-US Data Privacy Framework
DSK – Anwendungshinweise zum EU-US Privacy Framework
BFDI (Bundesbeauftragter für den Datenschutz und die Informationsfreiheit)
SCC – (Standard Contractual Clauses)
RA Wilde Beuger Solmecke – SCCs – alle vier weltweiten Module plus einem Modul für den Datentransfer innerhalb der EU – gut aufbereitet in DE und EN ………. hier ist ein zusätzlicher direkter Link
SCC => zusätzliche Maßnahmen sind notwendig
LDA-BY – Zusätzliche Maßnahmen bei Internationalen Datentransfer
SCC => zusätzliches Maßnahmen per TIA – Transfer Impact Assessment
esb data gmbh (RA Horts Speichert) – Transfer Impact Assessment – Umsetzung von Schrems II
Data Transfer Impact Assessment (TIA) – eine Einführung ins Thema
datenschutzexperte.de – TIA – Das Transfer Impact Assessment
Weitere Informationen zu internationalen Datenübermittlungen
BfDI – Internationale Datenübermittlungen
BfDI – Relevante Auswirkungen des Schrems II Urteils
BfDI – Prüfschema Drittstaatentransfer nach Schrems II
LfDI-BW – Orientierungshilfe internationaler Datentransfer
IHK – München – Mehr Rechtssicherheit für Datenverkehr in die USA
IHK – Stuttgart – Datenübermittlung in de USA und Drittstaaten
DSFA (Datenschutz-Folgenabschätzung)
Die Datenschutzbeauftragten haben zum großen Teil die ersten Listen veröffentlicht, wann man eine Datenschutz-Folgenabschätzung nach Art. 35 Datenschutzgrundverordnung machen muss.
Gesetzlich geregelt ist die DSFA in Art. 35 DSGVO. Dort finden sich auch bereits ein paar Beispiele, in welchen Fällen eine Datenschutz-Folgenabschätzung erforderlich ist, wie bspw. bei einer umfangreichen Verarbeitung besonderer Kategorien von personenbezogenen Daten (Art. 35 Abs. 3 b DSGVO) und bei einer umfangreichen Überwachung öffentlich zugänglicher Bereiche (Art. 35 Abs. 3 c DSGVO).
MUSS-Listen zur DSFA
Die Aufsichtsbehörden werden in Art. 35 Abs. 4 S. 1 DSGVO jedoch zusätzlich dazu angehalten, Listen von Verarbeitungsvorgängen zu veröffentlichen, für die eine DSFA durchzuführen ist.
- Bundesdatenschutzbeauftragte (verweist auf DSK)
- Baden-Württemberg
- Bayern (verweist auf DSK)
- Berlin
- Bremen
- Hamburg
- Hessen
- Mecklenburg-Vorpommern (verweist auf DSK)
- Niedersachsen (verweist auf DSK)
- Nordrhein-Westfalen (verweist auf DSK)
- Rheinland-Pfalz
- Saarland (verweist auf DSK)
- Sachsen
- Sachsen-Anhalt (verweist auf DSK)
- Schleswig-Holstein
- Thüringen – Thüringen – Handreichung
DSFA – Bayern
Hier finden Sie eine praxisgerechte Musterlösung zur Umsetzung der DSFA:
- Übersichtsseite
- zur Muss-Liste
- DSK Kurzpapier Nr. 5
- DSK Kurzpapier Nr. 18
- Musterbeispiel
- Präsentation zur Durchführung einer Datenschutz-Folgenabschätzung nach Art. 35 DS-GVO
- Risikobeurteilung in Tabellenform nach ISO 31000
- Ergebnisbewertung
DSFA – Niedersachsen
Prüfschema zur DSFA
Muss ich eine Datenschutz-Folgenabschätzung durchführen?
DSFA – CNIL – eine Software der französischen Aufsichtsbehörde für Datenschutz
DSFA – SDM V3 – de – en (Standard-Datenschutzmodell)
Einwilligungen
DSK – Kurzpapier Nr. 20 – Einwilligungen
TLfDI Thüringen – Formularbeispiel für eine Einwilligung zur Datenverarbeitung nach Art. 6 Abs. 1 S. 1 lit. a) i. V. m. Art. 7 DS-GVO
LAG Schleswig-Holstein – Einwilligung – Schmerzensgeld
Bis zu 2000€ Schmerzensgeld sind in einem Fall angemessen, in dem ein Arbeitgeber Videoaufnahmen einer Arbeitnehmerin für ein Werbevideo ohne wirksame datenschutzrechtliche Zustimmung verwendet, auch wenn die Arbeitnehmerin bei Videodreh scheinbar freiwillig mitmacht. Die Verletzung der DSGVO stellt bereits den Schaden dar, die Darlegung eines weiteren Schadens ist nicht erforderlich. Der datenschutzrechtliche Schadensersatz hat neben der Ausgleichsfunktion auch spezial- bzw. generalpräventiven Charakter.
Gemeinsam Verantwortliche nach Art. 26 DSGVO – Vorlagen vom LfDI BW
Gesundheitswesen
Datenschutz im Gesundheitswesen
LDI NRW – Datenschutzbeauftragte in Gesundheitsberufen
GMDS – Checkliste zur Umsetzung der DSGVO
bvitg e. V. – Sicherheit im Umgang mit personenbezogenen Daten
Haftungsrisiken
BITKOM – Leitfaden Matrix der Haftungsrisiken oder direkt als PDF
Handreichungen für KMUs (kleine Unternehmen)
Anforderungen und Verzeichnisse der Verarbeitungstätigkeiten
In der folgenden Übersicht des Landesamtes für Datenschutz in Bayern werden für kleine Unternehmen die wesentlichen Anforderungen exemplarisch zusammengestellt – ohne Anspruch auf Vollständigkeit. Zu beachten ist daher, dass nicht jeder Verantwortliche pauschal alle diese Anforderungen erfüllen muss und sich auch der Umfang, wie die einzelnen Anforderungen konkret berücksichtigt werden müssen, fallbezogen unterscheidet. In diesen Mustern wird deshalb der vereinfachte Regelfall angenommen. Erläuterungen zu den Anforderungen befinden sich auf der Rückseite des jeweiligen Papiers.
https://www.lda.bayern.de/de/kleine-unternehmen.html
- Bäckerei
- Beherbergungsbetrieb
- Einzelhändler
- Genossenschaftsbank
- Handwerksbetrieb
- Kfz-Werkstatt
- Produktionsbetrieb
- WEG-Verwaltung
Marketing – Werbung
LDA-Bayern – für Verantwortliche – Datenverwendung für persönliche Werbung – (Praxisratgeber)
LDA-Bayern – für Verbraucher – Datenverwendung – Was ist erlaubt und welche Rechte habe ich?
Microsoft 365 (Office 365)
LfDI-BW – DSGVO wirkt: Microsoft passt sich europäischem Datenschutz an
LDA-Bayern – Stärkung der Nutzer-Rechte: Microsoft ergänzt Standardvertragsklauseln
Passwortprüfung
Haben Sie schon Ihre Passworte geprüft?
Hier zwei gute Links zum Prüfen von Passworten:
Technische organisatorische Maßnahmen (TOMs)
LDA-Bayern – Checklisten zum Datenschutz
BfDI – Standard-Datenschutzmodell
AUDIT – EXCEL-CHECKLISTEN nach der DSGV
Checklisten zum Auditieren oder zur Bestandsaufnahme von der Bergmeir BeratungsBüro GbR:
- Audit-Checkliste – TOM (technische- organisatorische Maßnahmen)
- Audit-Checkliste – Patch Management
- Audit-Checkliste – Personalwesen
- Audit-Checkliste – Home Office-Arbeitsplatz
- Audit-Checkliste – Datenschutz-Management und Rechtliches
- Audit-Checkliste – Betroffenenrechte
- Audit-Checkliste – Marketing
- Audit-Checkliste – Management Systeme Allgemein
- Audit-Checkliste – Fragebogen des LDA Bayern zum 25.05.2018
Insgesamt mehr als 850 Prüfpunkte
Verarbeitungsverzeichnis
Mustervorlagen für Verarbeitungsverzeichnisse vom LDA Bayern
Videoüberwachung
Transparenzanforderungen und Hinweisbeschilderung
Mit Wirksamwerden der Datenschutzgrundverordnung (DS-GVO) zum 25.05.2018 haben nichtöffentliche Stellen auf eine Videoüberwachung auf der Grundlage des Art. 13 DSGVO zu informieren.
Mit dieser Regelung sowie den sich aus Artikel 12 ff. DS-GVO ergebenden Anforderungen sind die Transparenzpflichten im Vergleich zum bisherigen Bundesdatenschutzgesetz (BDSG) stark angestiegen.
DSK – OH-Videoüberwachung in Schwimmbädern
LFDI-BW – OH-Videoüberwachung in Schwimmbädern
DSK – Positionspapier Kameradrohnen
LBDI-Hessen – Merkblatt für Tierbeobachtungskameras im öffentlichen Raum
LfD Niedersachsen – Übersicht Hinweisschilder:
- Beispiel für ein vorgelagertes Hinweisschild
- Beispiel für ein vorgelagertes Hinweisschild (editierbar mit Word)
- Beispiel für ein vollständiges Informationsblatt (PDF)
- Beispiel für ein vollständiges Informationsblatt (editierbar mit Word)
- Transparenzanforderungen und Hinweisbeschilderung bei Videoüberwachung
Videokonferenzsysteme
DSK – OH – Orientierungshilfe Videokonferenzsysteme
DSK – Checkliste zu Videokonferenzsysteme
Website – Internet
Cookies und Tracking
LfDI Baden-Württemberg – Cookies und Tracking – Hilfestellung für Betreiber von Internet-Angeboten:
Externe Schrift prüfen / GoogleFonts
Website prüfen
Unsicherheit bei Cookieconsent-Manager-Tools – Dr. Ing. Klaus Meffert
DSGVO Webseiten-Check – Dr. DSGVO – Dr. Ing. Klaus Meffert
Datenschutz-konforme Webseiten – Dr. Ing. Klaus Meffert
Analysieren | Webbkoll – dataskydd.net
Website-Check
Jurbit, bietet Ihnen DSGVO-Analyse, Datenschutzerklärung und Impressum
Social-Media-Button
Datenschutz-Generatoren
activeMind.AG – Generator – Datenschutzerklärung
activeMind.AG – Generator – Impressum
activeMind.AG – Generator – Mitarbeiter-Informationsschreiben
activeMind.AG – Generator – Kunden-Informationsschreiben
activeMind.AG – Generator – Hinweisschild zu Videoüberwachung
Tracking in APPs
Tracking in APPs – Bericht suchen
(sie müssen nur den Namen der APP eingeben)