News

Bußgeld der italienischen Datenschutzbehörde im Zusammenhang mit einem Hinweisgebersystem

Die italienische Datenschutzaufsichtsbehörde hat gegen den Betreiber des Flughafens Bologna ein Bußgeld in Höhe von 40.000 EUR verhängt (siehe hier). Dem Bußgeld liegt ein Sachverhalt zu Grunde, in dem es um ein vom Flughafenbetreiber eingerichtetes Hinweisgebersystem geht.

Für dieses System hatte der Verantwortliche keine Datenschutz-Folgenabschätzung (DSFA) durchgeführt und sich dafür entschieden, Daten während der Speicherung und Übertragung im Netz nicht zu verschlüsseln. Die Implementierung einer Verschlüsselung von Daten hätte den Kauf einer zusätzlichen Komponente beim Anbieter des Systems erfordert und es wurde argumentiert, dass hiermit unverhältnismäßig hohe Implementierungskosten verbunden gewesen wären. Zudem wurde auch darauf abgestellt, dass nur wenig Daten mit dem System verarbeitet werden, weil Hinweise nur sehr selten erteilt wurden.

Für Unternehmen ist dieses Bußgeld deswegen interessant, weil die Umsetzungsfrist der europäischen Whistleblowing-Richtline 2019/1937 für nationale Gesetzgeber immer näher rückt und eine Vielzahl von Unternehmen hierunter verpflichtet sind, ein Hinweisgebersystem einzurichten. Die italienische Behörde hat in ihrem Bußgeldbescheid betont, dass von der Datenverarbeitung in Hinweisgebersystemen grundsätzlich ein hohes Risiko ausgeht. Das ist angesichts der grundlegenden sensiblen Natur von Hinweisen zu potenziellen Gesetzesverstößen auch stimmig. Der Umstand, dass Hinweise häufig Mitarbeiter des Verantwortlichen betreffen und diese als besonders schutzwürdige Personen gelten und in Hinweismeldungen enthaltene Vorwürfe bei tatsächlich erfolgten Verstößen arbeitsrechtliche Konsequenzen nach sich ziehen können, stützen diese Annahme. Unternehmen sollten daher genau prüfen, ob sie wirklich nicht einer Pflicht zum Durchführen einer DSFA aus Art. 35 DSGVO unterliegen. Hierzu ist eine Schwellwertanalyse durchzuführen. In der Regel wird es schwer sein, gegen das Vorliegen einer solchen Pflicht zu argumentieren.

Des Weiteren wird anhand des Bußgelds auch deutlich, dass aufgrund des hohen Risikos auch stärkere Sicherheitsmaßnahmen erforderlich sind. Im Rahmen der Bestimmung des Umfangs der nach Art. 32 DSGVO erforderlichen technischen und organisatorischen Maßnahmen sind zwar auch Implementierungskosten zu beachten. Für die italienische Behörde war jedoch das von der Datenverarbeitung ausgehende Risiko und die Pflicht des Verantwortlichen, die Geeignetheit der Maßnahmen nachweisen zu können (Art. 5 Abs. 2 DSGVO, Art. 24 DSGVO), ausschlaggebend für die Verhängung des Bußgelds. Der Verantwortliche hat mit Verweis auf die Implementierungskosten und die geringe Anzahl an Datenverarbeitungen im Hinweisgebersystem die Behörde nicht überzeugen können. Beachtlich ist in diesem Kontext auch, dass nach Ansicht der italienischen Aufsichtsbehörde Daten in Hinweisgebersystemen zwangsläufig mit einer starken Verschlüsselung gespeichert und genauso bei der Übertragung gesichert werden müssen.

Für Unternehmen ist die Schnittmenge zwischen den datenschutzrechtlichen Vorgaben und den (in Deutschland ins nationale Recht noch umzusetzenden) Regelungen der Whistleblowing-Richtlinie mit Herausforderungen verbunden. Dabei ist nicht nur das im Zentrum des Bußgelds stehende hohe Risiko aufgrund der Sensibilität der Daten an sich relevant. Insbesondere die Einhaltung der Informationspflichten aus Art. 13 DSGVO und Art. 14 DSGVO sowie die Betroffenenrechte stellen Unternehmen vor Schwierigkeiten bei der Umsetzung in der Praxis. Die Durchführung einer DSFA sollte in dem Kontext nicht allzu sehr als Last und mehr als eine Chance gesehen werden, in einem Schwung alle datenschutzrechtlich relevanten kritischen Themen zu betrachten und Lösungen für die Umsetzung zu finden. So kann die Rechenschaftspflicht aus Art. 5 Abs. 2 DSGVO auch gleichzeitig mit den Vorgaben aus Art. 35 DSGVO erfüllt werden.

Wirtschaftsjurist, Counsel
Philipp Quiel, LL.M.
Wirtschaftsjurist, Counsel
Philipp Quiel, LL.M.

Zurück

News

Datenschutzbehörde Baden-Württemberg veröffentlicht umfassende FAQ zum Einsatz von Cookies und ähnlichen Technologien

Der Landesbeauftragte für Datenschutz und Informationsfreiheit Baden-Württemberg (LfDI BaWÜ) hat am 4. März 2022 eine FAQ zu Cookies und Tracking durch Betreiber von Websites und Hersteller von Smartphone-Apps veröffentlicht.

Neue datenschutzrechtliche Vorgaben für Uber, Lieferando & Co?

Anmerkungen zum Entwurf der Richtlinie zur Verbesserung der Arbeitsbedingungen in der Plattformarbeit vom 9. Dezember 2021

The Legal 500 Deutschland: Dr. Carlo Piltz als führender Name im Praxisbereich Datenschutz

Wir freuen uns sehr, dass Dr. Carlo Piltz in der neuesten Ausgabe des Handbuchs Legal 500 Deutschland unter den führenden Namen im Bereich Datenschutz vertreten ist.

Belgische Aufsichtsbehörde verhängt Bußgeld gegen IAB Europe wegen Transparency and Consent Framework (TCF)

Die belgische Datenschutzaufsichtsbehörde (APD-GBA) hat heute am 2.2.2022 ein Bußgeld in Höhe von 250.000 Euro gegen IAB Europe (IAB) verhängt. Zudem ordnete die Behörde Maßnahmen an, die zu einer umfassenden Anpassung des Transparency and Consent Framework (TCF) führen sollen.

Hervorzuheben ist dabei, dass die APD-GBA davon ausgeht, dass IAB zusammen mit den Publishern u.a. im Hinblick auf die Einholung der Einwilligung als Joint Controller agiert. Grundsätzlich könnten daher die angenommenen Verstöße auch App- und Webseitenbetreibern zu Last gelegt werden, die aktuell das TCF nutzen.

 

EDSA veröffentlicht Leitlinien zum Auskunftsrecht nach Art. 15 DSGVO

Der Europäische Datenschutzausschuss (EDSA), das Gremium der europäischen Datenschutzaufsichtsbehörden, hat in seiner Sitzung vom 18. Januar 2022 einen ersten Leitlinienentwurf zu einem der bedeutendsten Betroffenenrechte nach der DSGVO herausgegeben: dem Auskunftsrecht nach Art. 15.

Dieses Recht sorgt in der Praxis oft für Anwendungsunsicherheiten und lässt viel Raum für Interpretationen. Aus diesem Grund erschien es notwendig, dieses 60-seitige Dokument zu veröffentlichen, um für mehr Klarheit und Kohärenz zu sorgen. In dem Dokument widmet sich der EDSA einer Reihe von Themen, von denen einige in der Praxis äußerst umstritten sind.

Zusätzliche Schutzmaßnahmen für EU-Standardvertragsklauseln in der Praxis - Österreichische Datenschutzbehörde gibt eine erste Orientierung

Der Einsatz von Google Analytics steht nicht im Einklang mit der DSGVO. Zu diesem Schluss kam die österreichische Datenschutzbehörde (DSB) aufgrund einer Musterbeschwerde, die der Datenschutzverein "Noyb" (none of your business bzw. Europäisches Zentrum für digitale Rechte) eingereicht hatte. In ihrem Bescheid setzt sich die DSB (leider nicht vertieft) mit den zusätzlichen Schutzmaßnahmen von Google auseinander, die das Unternehmen für Datentransfers in die USA vorsieht. In diesem Beitrag finden Sie eine kurze Übersicht der technischen und organisatorischen Maßnahmen, die die österreichische DSB in ihrem Teilbescheid berücksichtigt, jedoch als ungenügend eingestuft hat.