Beiträge

  • |

    Office Hours für Profis – 25.08.2026

    Hier finden Datenschutz-PRO-Mitglieder die Office Hours für Profis vom 25.08.2026. Auch Interesse an einer Mitgliedschaft? Infos hier.

    Diese Themen haben wir in den Office Hours besprochen:

    • Drittlandtransfer bei Wegfall des EU-DPF und Verantwortung für SCCs beim Sub-Auftragsverarbeiter
    • Externe Veranstaltungsanbieter in Wohneinrichtungen: Auftragsverarbeitung oder eigene Verantwortlichkeit?
    • Empfehlungen für Session-Timeout bzw. Inaktivitäts-Abmeldung bei SaaS-Anwendungen
    • Datenschutzrichtlinien vs. Verpflichtungserklärungen für Mitarbeiter
    • Weitergabe an interne Leistungsabrechnung nach Einzug – neue Einwilligung erforderlich?
    • DSFA-Pflicht beim Einsatz von IT-Sicherheits- und SOC-Tools (z. B. CrowdStrike Falcon)
    • Herausgabe von Schülerunterlagen an Mitarbeiterin zur Strafverteidigung
    • Informationspflicht gegenüber Notfallkontakten als Dritten
    • Schweigepflichtentbindung mit Sammelaufzählung mehrerer Empfänger
    • DSFA-Pflicht beim Einsatz von IT-Sicherheits- und SOC-Tools (Wiederholung)
    • Einschätzung zum Anbieter reteach (Susell GmbH) und Begriff „Auftragsdatenverarbeitung“
    • Zuständigkeit für Nachmeldung bei Datenschutzvorfall zwischen Auftragsverarbeiter und Verantwortlichem
    • Verhalten des DSB bei unvollständiger Einbindung in Verarbeitungsprozesse und AV-Verträge
    • Erforderlicher Detailgrad von Protokollierungen/Logs in einem Produkt
    • Rechtsgrundlage „berechtigtes Interesse“ für automatische Transkription aller Teams-Meetings
    • Absicherung der E-Mail-Nutzung durch Ehrenamtliche mit eigenen Geräten
    • KI-Workshop mit minderjährigen Teilnehmern für Bachelorarbeit
    • Notwendigkeit einer Einwilligung der Erziehungsberechtigten für den Workshop
    • Beschwerde gegen Hotel-Meldeschein
    • Rahmenvertrag mit AV-Nutzungsberechtigung für Konzerngesellschaften – separater AVV nötig?
    • Datenschutzrechtliche Einschätzung zu DaVinci und Granola
    • Unterschriftspflicht eines AVV durch beide Vertragsparteien
    • Vorlage für die Bestellung eines Konzerndatenschutzbeauftragten
    • Verhältnis von § 25 SGB X (Akteneinsicht) und Art. 15 DSGVO bei Jobcenter-Anfragen
    • Pseudonymisierung von Lebensläufen bei öffentlichen Ausschreibungen
    • Einordnung von Jobbörsen und Agentur für Arbeit als Auftragsverarbeiter bei Bewerbungen
    • Vertraulichkeitsverpflichtung für zentrale IT bei Betriebsratsgründung und Intragroup Data Transfer Agreement
    • Strafrechtliche Risiken (§ 201 StGB) bei Live-Transkription von Teams-Meetings
    • Nutzung von Logicc für vollständige Patientendokumentation in einer Physio-Praxis
    • Grenzen datenschutzrechtlicher Auskünfte ohne Rechtsanwaltszulassung
    • Einwilligungslösung für Patientendaten in Physio-Praxis inkl. Minderjährige
    • Bewertungseinladungen (Trustpilot) auf Basis berechtigter Interessen laut Berliner Aufsichtsbehörde
    • Zweckänderung nach Art. 6 Abs. 4 bei Nutzung voller Kundenadressen für wissenschaftliche Heatmap-Analyse
    • Informationspflicht über Unterauftragnehmer-Änderungen mittels Opt-in-Benachrichtigung auf Webseite
    • Wiederherstellung gelöschter Nutzerkonten aus Backups für Compliance-Zwecke
    • Widerspruch nach Art. 21 DSGVO gegen Verarbeitung durch einen bestimmten Sachbearbeiter
    • Nennung von Auftragsverarbeitern als Empfänger bei Auskunftsersuchen nach Art. 15 DSGVO
    • Anforderungen an KI-Tool zur automatisierten Ablage von E-Mails aus Mitarbeiterpostfächern
    • Pflicht zur Einzelauflistung von Cookies in den Datenschutzhinweisen
    • Aufbewahrungspflicht von 6 Jahren bei Backup-Wiederherstellung im Medienhaus
  • |

    Vertrag Externer Informationssicherheitsbeauftragter

    Zusammenfassung Eine Vertrag, den externe Informationssicherheitsbeauftragte bei ihren Kunden verwenden können. Version Version 1.0 – 25.08.2026 Markdown-Version Die Markdown-Version kannst du hier herunterladen. Anwendungshinweise Das Muster stellt einen einfachen Vertrag dar, den externe ISB bei Ihren Kunden einsetzen können. Der Vertrag sieht eine pauschale Vergütung (für die Bestandsaufnahme und eine monatliche Vergütung) vor. Sofern eine…

  • |

    Office Hours für Beginner – 18.08.2026

    Hier finden Datenschutz-PRO-Mitglieder (auch Interesse an einer Mitgliedschaft? Infos hier) die Aufzeichnung der Office Hours für Beginner vom 18.08.2026. Mit diesen Fragen haben wir uns beschäftigt:

    • Widerrufsrecht bei feuerwehrinternem Bestellformular und Seminarbuchungen
    • Meldepflicht des Mandanten bei Datenpanne beim Wirtschaftsprüfer im M&A-Prozess
    • Aufbewahrungsfrist und Herausgabe von Jugendschutz-Dokumentation an das Jugendamt
    • Auftragsverarbeitungsvertrag bei Fahrerschulungen für selbstständige Systempartner eines Paketdienstleisters
    • Auftragsverarbeiterexzess nach Art. 28 Abs. 10 DSGVO bei Newsletter-Versand durch SaaS-Anbieter
    • Zusätzliche Anforderungen bei Gehaltsauskunft nach der Entgelttransparenzrichtlinie
    • TOM-Dokument für den eigenen Praxisstandort und Nutzung des Musters
    • Rechtsgrundlage und Informationspflicht bei KI-gestützter E-Mail-Vorsortierung
    • Rechtsgrundlage für Direktwerbung per E-Mail im Bestellprozess (§7 UWG vs. Einwilligung)
    • Einordnung und Nutzen eines Datenschutz-Handbuchs im Verhältnis zum TOM-Dokument
    • Unbefugte Nutzung von Mailadressen aus einem Testsystem durch einen Auftragsverarbeiter
    • Empfehlungen für Legal-AI-Tools im Vergleich zu BeckNoxtua
    • WhatsApp-Kommunikation in der Arztpraxis ohne gesonderte Einwilligung
    • Umgang mit offengelegten Sicherheitslücken in den TOM eines Auftragsverarbeiters
    • Meldefristen für Sicherheitsvorfälle im auftragnehmerfreundlichen AVV-Muster
    • Notwendigkeit von AVV bzw. §203-StGB-Erklärung bei Reinigungsunternehmen in der Arztpraxis
    • Datenschutzrechtliche Bewertung von Claude über AWS Bedrock im Handwerksbetrieb
    • Interessenkonflikt bei Doppelfunktion Datenschutzbeauftragter und Betriebsratsmitglied
    • KI-gestützte Aktenzusammenfassung durch medizinischen Gutachter über AWS Bedrock
    • Datenschutzanforderungen an KI-Avatar (Heygen) bei minderjährigen Darstellern
    • Weitergabe von Support- und App-Nutzungsstatistiken an den Kunden im AV-Verhältnis
    • Meldepflicht bei Verlust eines Firmenhandys mit M365-Zugang
    • Datenschutzkonforme Nutzbarkeit des Telefondienstes VAPI
    • Datenschutzrechtliche Zulässigkeit von Voice Cloning mit ElevenLabs
    • Umgang mit neu zugesandtem AVV bei laufender Auftragsverarbeiterprüfung
    • Datenschutzhinweise zu Smart Glasses (Meta) auf dem Firmensommerfest
    • Speicherbegriff und Meldepflichten bei Weiterleitung von Kontaktformulardaten an Brevo
    • Besonderheiten für den DSB bei Mandanten mit Sozialgeheimnis
    • Musterregelungen zur KI-Nutzung im AV-Vertrag für Auftraggeber und Auftragnehmer
    • Rechtsgrundlage für Drittlandzugriff auf das Firmenadressbuch durch Konzerntöchter
    • Datenschutzkonforme Nutzung der Transkriptionsfunktion in Teams
    • AVV-Pflicht für den Frankierdienstleister (Internetmarke) beim ERP-/CRM-Anbieter
    • Bewertung der Nutzung kostenpflichtiger und kostenloser ChatGPT-/Copilot-Lizenzen
    • Praktikable Umsetzung der Unterauftragsverarbeiter-Anhänge je Kunde im Auftragsverarbeitungsvertrag
    • Notwendigkeit eines neuen AVV bei geänderter Verarbeitungstätigkeit des Subdienstleisters
    • Datenschutzkonforme Nutzung des Aufzeichnungsdienstes Plaud in Konferenzen
    • Fokusempfehlungen für Junior-Datenschutzbeauftragte im Zeitalter von KI
    • Nutzbarkeit des AVV-Prüfprompts auch für DPA-Verträge
    • Bestellung eines deutschen DSB durch ein US-Unternehmen ohne EU-Tochter
    • Einordnung eines Datenschutz-GAP-Assessments bei US-Unternehmen als Rechtsberatung
    • Übergabe an eine externe DSB-Vertretung bei einer kleinen Behörde
    • Prüfung der Gleichwertigkeit von Datenschutzpflichten bei US-Subauftragsverarbeitern
    • Datenschutzrechtliche Bewertung von Personalgestellung zwischen Mutter- und Tochterunternehmen
    • Umgang mit vagen KI-Prüfergebnissen zu Passwortrichtlinien beim Auftragsverarbeiter
    • Weitergabe von Rentnerdaten der ausgegliederten IT-Gesellschaft für ein Firmenevent
    • Vorrang von DPA oder MSA bei Widersprüchen zur Verarbeitung personenbezogener Daten
    • Ausreichende Sicherheit einer PDF-Verschlüsselung beim Versand von Gesundheitsdaten
    • Verantwortlichkeit für die Festlegung von Löschfristen zwischen DSB und Fachbereich
    • Nutzen der ISO 27701:2025 für den Aufbau eines Datenschutzmanagementsystems
    • Auftragsverarbeitereigenschaft bei einwilligungsbasiertem Newsletter trotz SaaS-Login-Daten
    • Einwilligungspflicht bei Gruppenfotos und Bezug zum Kunsturhebergesetz
    • Zulässigkeit eines KI-Bots am Servicetelefon einer Versicherung nach DSGVO und KI-VO
    • Abbildung von Benutzernamen in Log-Dateien im Verzeichnis von Verarbeitungstätigkeiten
    • Rechtsgrundlage für die Datenverarbeitung zum Newsletterversand nach §7 UWG
    • Anforderungen an die Protokollierung und Aufbewahrung von Newsletter-Einwilligungen
    • Rechtsgrundlage für die Auswertung von Chatbot-Dialogen zur Verbesserung
    • KI-gestütztes Scoring von Bewerbungen im Recruiting-Prozess
    • Nachweis der Identität bei online erteilter Schweigepflichtentbindung
    • Verweis auf Datenschutzhinweise eines verlinkten CRA-Meldetools durch das einbindende Unternehmen
    • Sicherstellung der Erreichbarkeit des internen DSB bei Urlaub und Krankheit
    • AVV-Pflicht bei Google-Kalender-Synchronisierung im ERP-/CRM-System
    • Meldung der Kontaktdaten eines Konzern-Datenschutzbeauftragten an die Aufsichtsbehörden
    • Rollenverteilung (AV, eigene oder gemeinsame Verantwortlichkeit) bei digitaler Hausverwaltung
    • Datenschutzkonforme Nutzung von AI-Glasses mit Google-Anbindung im Geschäftsbetrieb
    • Pflicht zur Benachrichtigung Betroffener nach Ransomware-Angriff auf eine Klinik
    • Notwendigkeit von MDM und VPN bei BYOD und Remote Work
    • Zulässigkeit von Gebühren des Unterauftragnehmers für die Umsetzung von Betroffenenrechten
    • Löschfristen und Zulässigkeit fortbestehender Konten ausgeschiedener Mitarbeiter
    • Rechtsgrundlage für die Freigabe des Firmenadressbuchs an Auftragnehmer im Drittland
  • |

    Datenschutz-Update – 12.07.2026

    Das Datenschutz-Update im Juli läuft – bedingt durch meiner Sommerpause – diesmal etwas anders ab. Ich berichte mal in Textform über Neues aus den Aufsichtsbehörden, der Rechtsprechung und sonstigem, was ich aus der Welt des Datenschutzes erwähnenswert finde. Aufsichtsbehörden EDSA, Guidelines 02/2026 on Anonymisation (PDF) – zu dem Dokument kann bis zum 30.10.2026 Stellung genommen…

  • |

    Office Hours für Beginner & Profis – 07.07.2026

    Hier finden Datenschutz-PRO-Mitglieder (auch Interesse an einer Mitgliedschaft? Infos hier) die Aufzeichnung der Office Hours für Beginner & Profis vom 07.07.2026. Wir haben uns mit diesen Themen beschäftigt:

    • bAV: Einwilligung als Rechtsgrundlage für Datenweitergabe an Versicherer und Makler
    • KI-Gesprächstraining als E-Learning: Rechtsgrundlage nach Art. 6 Abs. 1 lit. b DSGVO
    • Cookie-Consent auf Hauptdomain: Geltung für Karriere-Subdomain und Transparenzpflichten
    • Personalrat fordert namentliche Gehaltslisten: Rechtsgrundlage, Umfang und Workflow
    • Konzern-HinSchG-System: Abgrenzung gemeinsame Verantwortlichkeit vs. Alleinverantwortlichkeit der Konzerngesellschaften
    • Auskunft der sozialen Einrichtung gegenüber Berufsgenossenschaft über Diagnose des Schädigers
    • DSB-Handlungspflichten bei Weigerung der Geschäftsführung zur Verpflichtung von IT-Dienstleistern nach § 203 StGB
    • Behörde mit unkontrollierter KI-Nutzung: Handlungsoptionen des DSB und Rolle der Revision
    • KI-Tools für Reels in Marketingagenturen: Datenschutzpflichten trotz Marktpraxis ohne AVV/SCC
    • Schweigepflichtentbindung und datenschutzrechtliche Einwilligung bei Berufsgeheimnisträgern in öffentlichen Schulen
    • Testimonials von Drittplattformen (Google/Jameda) auf eigener Website: Nutzung ohne Einwilligung
    • Verarbeitung personenbezogener Daten mit Claude/Anthropic: Plattformwahl und datenschutzrechtliche Bewertung
    • Datenschutzanforderungen für Anbieter eines KI-Service
    • AVV-Pflicht im Geschäftskundenportal der Post trotz Nichtnutzung der Adressbuchfunktion
    • Abfotografieren von Personalausweisen durch Logistikunternehmen: Rechtsgrundlage und Verhältnismäßigkeit
    • KI-gestützte Aktenvorbereitung beim Arzt mit AWS Bedrock: Drittlandtransfer und Gesundheitsdaten
    • Chatbot-Systeme ohne Cookie-Setzung beim Seitenaufruf: Datenschutzfreundliche Lösungen
    • Physische Sicherung von Personalakten: Abschlusspflicht bei Schränken in zugangskontrolliertem Erdgeschossbüro
    • Stadtwerk mit verbundenen GmbHs als Subdomains: Gemeinsamer Datenschutzhinweis für mehrere Verantwortliche
    • WhatsApp-Nutzung durch Arzt: Erforderliche Schweigepflichtentbindung und Einwilligung
    • Originalvollmacht bei anwaltlichen Auskunftsersuchen nach Art. 15 DSGVO: Aktuelle Rechtsprechung
    • DSGVO-Omnibus: Erwarteter Zeitplan für die Umsetzung
    • Krankmeldung im Schichtbetrieb: Zulässigkeit der Weitergabe als Gesundheitsdatum
    • TOM-Dokumentation bei mehreren Arztstandorten: Standortspezifische Erstellung und Vorlagen
    • SaaS-AVV: Unterauftragnehmer für Produktstabilität als eigenverantwortliche Verarbeitung statt Auftragsverarbeitung
    • DSFA-Erstellung: Tools, Vorlagen und Struktur insbesondere beim KI-Einsatz
    • Regelmäßige TOM-Überprüfungspflicht trotz ISO-Zertifizierung des Anbieters
    • DSB-Benennungspflicht bei Konzerntochter mit ausgelagerter Personalfunktion nach Malaysia
    • Checkliste für DSBs: Kernfragen beim KI-Einsatz und Abgrenzung DSB/KI-Beauftragter
    • Übermittlung von Approbationsurkunden per Outlook im Rahmen einer Kooperation zwischen Krankenhäusern
    • AVV für Agenturen mit wechselndem Leistungsportfolio: Flexible Gestaltung ohne ständige Anpassung
    • Interne Weitergabe von Betroffenendaten im Chat zur Bearbeitung von Auskunftsersuchen nach Art. 15 DSGVO
    • EU-US Privacy Data Framework: Handlungsempfehlung für Verantwortliche und DSBs
    • MS Teams / M365 in Behörden: Fehlende Orientierung durch Aufsichtsbehörden und Handlungsalternativen für behördliche DSBs
    • Heimliche Vorlesungsaufzeichnung durch Studierenden mit anschließender KI-Auswertung: DSGVO-Verantwortlichkeit und Meldepflicht
    • Auskunft nach Art. 15 DSGVO: Wirtschaftsprüfer und Steuerberater als anzugebende Empfänger
    • Zollprüfung nach Schwarzarbeitsbekämpfungsgesetz: Informationspflicht gegenüber betroffenen Mitarbeitern
    • AVV mit Anthropic/Claude: Abschluss über Pro-Abo oder zwingend über API
    • Datenschutzfreundliche KI-Alternative zu Logicc für Privatpersonen
    • Adobe AVV: Zulässigkeit des Ausschlusses von Vor-Ort-Prüfungen durch den Verantwortlichen
    • Datenschutzrechtliche Rolle des behördlichen IT-Dienstleisters bei der Verarbeitung von Kunden-Log-Files
    • KI-gestützte Prozessanalyse mit Aufzeichnung von Benutzerinteraktionen: Datenschutzrechtliche Bewertung
    • Benennung des Datenschutz-Teams statt des DSB in Datenschutzhinweisen für Betroffenenrechte
    • Beendigung des DSB-Mandats: Pflichten des DSB, Fortführung der Nennung und Meldung an die Aufsichtsbehörde
    • DSB als neutrale Instanz beim Entgelttransparenzgesetz
    • AWS in der EU vs. deutsche Hosting-Anbieter für KI-Arztanwendungen: Risikoabwägung
    • Einwilligung zur Foto- und Videoveröffentlichung minderjähriger Auszubildender in sozialen Medien
    • Integration eines AVV in AGB: Rechtliche Anforderungen und praktische Umsetzung
    • Löschkonzept für Personalakten mit unterschiedlichen Löschfristen: Praktische Alternativen
    • Gemeinsame Verantwortlichkeit im Konzern: AVV-Abschluss durch Konzernmutter für verbundene Unternehmen
    • Datenschutzfreundliche Alternative zu Microsoft Bookings ohne US-Bezug
    • Datenschutz im Konzern: Literaturempfehlung zur konzerninternen Datenverarbeitung
    • Berechtigtes Interesse für KI-gestützte Kundenanalyse und AVV-Pflicht bei KI-Tools in Marketingagenturen
    • KI-gestützte Zuordnung von Schlagworten zu öffentlich zugänglichen E-Mail-Adressen: Datenschutzrechtliche Zulässigkeit
    • KI-Schulungen für Datenschutzbeauftragte: Empfehlungen
    • LDI NRW qualifiziert Antwortschreiben des Verantwortlichen als personenbezogene Daten des Beschwerdeführers
    • KI-Einsatz in bayerischen Behörden: Rechtsgrundlage und Reichweite der datenschutzrechtlichen Generalklausel
    • Arzt mit AWS Bedrock für KI-Aktenvorbereitung: Nachweis- und Prüfpflichten des Verantwortlichen
    • Betriebsvereinbarung als Ersatz für Einwilligung der Beschäftigten
    • Synchronisation von Outlook-Kontakten auf private iPhones mit möglicher WhatsApp-Nutzung
    • Vimeo-Videoeinbettung auf Kundenwebseiten: AVV-Pflicht
    • Albanischer Unter-Auftragsverarbeiter: Prüf- und Dokumentationspflichten des Verantwortlichen
    • Anwaltliche Vollmacht bei Auskunftsersuchen: Notwendiger Inhalt hinsichtlich Datenweitergabe an den Anwalt
    • Newsletter-Widerruf und Löschung: Nachweispflichten, Speicherung des DOI und Schadensersatzrisiko
    • Informations- und Hinweispflichten bei Bild- und Tonaufnahmen auf öffentlichen Gemeinschaftsveranstaltungen
    • Personalakten mit gestaffelten Löschfristen: Praktische Umsetzung und Alternativen
  • Wie du mit der »4x N«-Formel als externe/r DSB mehr Kunden gewinnst

    Hier finden Teilnehmende des Webinars „Wie du mit der »4x N«-Formel als externe/r DSB mehr Kunden gewinnst“ die Aufzeichnung des Webinars.

    Wir haben uns in dem Kontext auch diese Internetseiten angesehen:

    Zu dieser Seite sind wir nicht mehr gekommen: https://itservice-datenschutz.de/datenschutz/externer-datenschutzbeauftragter/

  • Datenschutzhinweise für Microsoft Bookings

    Zusammenfassung Hier findest du ein Muster für Datenschutzhinweise für die Verwendung von „Microsoft Bookings“. Version Version 1.0 – 24.06.2026 Markdown-Version Die Markdown-Version kannst du hier herunterladen. Anwendungshinweise Passe das Muster entsprechend an deine spezifische Konfiguration und Anforderungen an. Änderungen Nutzungsrechte Für die Verwendung des Musters gelten diese Regeln zur Nutzung: https://www.datenschutz-guru.de/nutzungsrechte-muster/ ===== Muster ===== Datenschutzhinweise…