Bildschirmfoto 2017-10-08 um 22.32.27.png

Datenschutz: Checkliste für die Werbebranche

Die im Vorjahr beschlossene Datenschutz-Grundverordnung DSGVO führt auch in unserer Branche zu wesentlichen Änderungen. Mit der DSGVO werden die Regeln für die Verarbeitung personenbezogener Daten, die Rechte der Betroffenen und die Pflichten der Verantwortlichen EU-weit vereinheitlicht.

Die nachstehende Checkliste soll dabei helfen, die erforderlichen Schritte von der Analyse des Ist-Zustandes bis zur Umsetzung eines Maßnahmenplanes rechtzeitig zu setzen:

1. Vorbereitung
- Für die Anpassung an die DSGVO ist eine zuständige Person (intern/extern) zu nominieren
(Hinweis: Jemand sollte sich im Betrieb unabhängig von der Verpflichtung einen Datenschutzbeauftragten zu benennen – siehe unten – um datenschutzrechtliche Fragen annehmen. Die Verantwortung bleibt datenschutzrechtlich bei demjenigen, der die Entscheidung trifft, Daten zu verarbeiten.)

- Zeit- und Budget-Planung (Hinweis: Davon ist abhängig, ob eine etwaig notwendige Umstellung im Betrieb ausgelagert werden muss/kann oder nicht.)

2. Status Quo-Erhebung (Ist-Zustandes) und Anpassungsbedarf (Soll-Zustand)
- Welche personenbezogene Daten werden verarbeitet?
(Hinweis: Eine Bestandsaufnahme wird sinnvollerweise schriftlich vorgenommen. So können die Ergebnisse gleich für das Verarbeitungsverzeichnis – siehe unten – verwendet werden.)

- Welche Datenanwendungen bestehen?
o Welche Standardanwendungen liegen derzeit vor?
(Hinweis: Standardanwendungen gibt es ab 25. Mai 2018 in dieser Form nicht mehr. Sie müssen jedenfalls im Verarbeitungsverzeichnis protokolliert werden.)
o Welche Datenanwendungen sind derzeit im DVR registriert?
(Hinweis: Das DVR ist mittlerweile bereits exportierbar, dh die gemeldeten Datenverarbeitungen können direkt im Verarbeitungsverzeichnis übernommen werden, siehe auch https://www.dsb.gv.at/dvr-online.)
o Überprüfen Sie Ihre AGB, Datenschutzerklärungen, Impressum, laufende Verträge, Website-Einstellungen, etc.

- Erfolgt Profiling?

(Hinweis: Bei gewissen Formen des Profilings kommen spezielle datenschutzrechtliche Regelungen zur Anwendung.)
- Was sind die Zwecke meiner Datenverarbeitungen?
- Was ist die Rechtsgrundlage der Datenverarbeitung?
o Liegt eine Einwilligung vor?
(Hinweis: Überprüfen Sie unbedingt bestehende Einwilligungen!)
- Welche sensiblen Daten werden verarbeitet?
o Werden Kindern Dienste der Informationsgesellschaft angeboten?
o Werden Auftragsverarbeiter (derzeit „Dienstleister“) herangezogen?
o Gibt es schriftliche Vereinbarungen für die Auftragsverarbeitung?
o Weist der Auftragsverarbeiter die erforderliche Zuverlässigkeit auf?
o Wie werden die Informationspflichten (nach der DSGVO) erfüllt?
o Wie werden die Betroffenenrechte (nach der DSGVO) erfüllt?
o An wen in meinem Unternehmen können sich betroffene Personen für die Ausübung ihrer Betroffenenrechte wenden?
o Welche Datensicherheitsmaßnahmen sind vorhanden?
(Hinweis: Geschäftsmodelle werden durch die DSGVO nicht „verhindert“, aber es wird ein wesentlich größerer Wert auf Datensicherheitsmaßnahmen, auf den Schutz der Daten im Betrieb, gelegt werden (siehe hierzu auch www.it-safe.at).
o Wie ist privacy by design/privacy by default implementiert?

Besteht für meine Datenverarbeitungen eine Dokumentationspflicht?
o Wie wird die Dokumentationspflicht erfüllt?
- Welche Vorkehrungen gegen Datenschutzverletzungen existieren schon in meinem Unternehmen?
(Hinweis: Es empfiehlt sich, „Mustervorgänge“ bzw. Abläufe im Betrieb zu verankern, damit im Ernstfall auf diese „Automatismen“ zurückgegriffen werden kann.)
- Ist für meine Datenverarbeitungen eine DatenschutzFolgenabschätzung durchzuführen?
(Hinweis: Nach einer ersten Einschätzung der Artikel 29 Gruppe der EU-Datenschutzbehörden könnte diese bei Targeting-Geschäftsmodellen nötig werden)
o Welche Risiken aus der Datenverarbeitung ergeben sich für die Rechte und Freiheiten der Betroffenen?
o Wie kann ich den Risikoeintritt verhindern oder zumindest minimieren?
- Ist eine vorherige Konsultation bei der Aufsichtsbehörde notwendig?
- Brauche ich einen Datenschutzbeauftragten?
(Hinweis: Nach der Artikel 29 Gruppe ist das der Fall, wenn für eine große Zahl von Kunden Targeted Advertising angeboten wird.)
-  Welcher Datenverkehr mit dem EU-Ausland besteht und auf welcher Rechtsgrundlage?
- Besonderheiten Arbeitnehmerdatenschutz
o Überprüfung von Dienstverträgen, Betriebsvereinbarungen, Dienstordnungen, etc.
o Rechtzeitige Kommunikation mit dem Betriebsrat (wenn vorhanden)
- Wie weise ich nach, dass meine Datenverarbeitungen DSGVO-konform (siehe dazu „Pflichten des Verantwortlichen“ und „Grundsätze und Rechtmäßigkeit der Verarbeitung“) erfolgen? (z.B. Dokumentation der Einwilligungserklärungen, Verarbeitungsverzeichnis, Dokumentation der ergriffenen Sicherheitsmaßnahmen, Dokumentation der Risikoabschätzung, Protokollierung oder Dokumentation der Weisungen an dem Verantwortlichen oder dem Auftragsverarbeiter unterstellte Personen, Dokumentation der Verpflichtung der Mitarbeiter des Auftragsverarbeiters zur Vertraulichkeit, etc.)

3. Maßnahmenplan
- Zeitliche und budgetäre Planung (Priorisierung der Ziele)
- Maßnahmen festlegen
- Maßnahmen umsetzen

Weitere Dokumente:
- Sachlicher und räumlicher Anwendungsbereich
- Auskunftspflicht des Verantwortlichen
- Verantwortlicher und Auftragsverarbeiter (Überblick)
- Pflicht zur Berichtigung, Löschung ("Recht auf Vergessenwerden") und zur Einschränkung der Verarbeitung
- Datenschutzrechtliche Pflicht zur Datenübertragbarkeit
- Datenschutzrechtliche Pflicht zur Umsetzung eines Widerspruches
- Auswirkungen auf Websites und Webshops