Beiträge

  • |

    Datenschutz-Update – 12.07.2026

    Das Datenschutz-Update im Juli läuft – bedingt durch meiner Sommerpause – diesmal etwas anders ab. Ich berichte mal in Textform über Neues aus den Aufsichtsbehörden, der Rechtsprechung und sonstigem, was ich aus der Welt des Datenschutzes erwähnenswert finde. Aufsichtsbehörden EDSA, Guidelines 02/2026 on Anonymisation (PDF) – zu dem Dokument kann bis zum 30.10.2026 Stellung genommen…

  • |

    Office Hours für Beginner & Profis – 07.07.2026

    Hier finden Datenschutz-PRO-Mitglieder (auch Interesse an einer Mitgliedschaft? Infos hier) die Aufzeichnung der Office Hours für Beginner & Profis vom 07.07.2026. Wir haben uns mit diesen Themen beschäftigt:

    • bAV: Einwilligung als Rechtsgrundlage für Datenweitergabe an Versicherer und Makler
    • KI-Gesprächstraining als E-Learning: Rechtsgrundlage nach Art. 6 Abs. 1 lit. b DSGVO
    • Cookie-Consent auf Hauptdomain: Geltung für Karriere-Subdomain und Transparenzpflichten
    • Personalrat fordert namentliche Gehaltslisten: Rechtsgrundlage, Umfang und Workflow
    • Konzern-HinSchG-System: Abgrenzung gemeinsame Verantwortlichkeit vs. Alleinverantwortlichkeit der Konzerngesellschaften
    • Auskunft der sozialen Einrichtung gegenüber Berufsgenossenschaft über Diagnose des Schädigers
    • DSB-Handlungspflichten bei Weigerung der Geschäftsführung zur Verpflichtung von IT-Dienstleistern nach § 203 StGB
    • Behörde mit unkontrollierter KI-Nutzung: Handlungsoptionen des DSB und Rolle der Revision
    • KI-Tools für Reels in Marketingagenturen: Datenschutzpflichten trotz Marktpraxis ohne AVV/SCC
    • Schweigepflichtentbindung und datenschutzrechtliche Einwilligung bei Berufsgeheimnisträgern in öffentlichen Schulen
    • Testimonials von Drittplattformen (Google/Jameda) auf eigener Website: Nutzung ohne Einwilligung
    • Verarbeitung personenbezogener Daten mit Claude/Anthropic: Plattformwahl und datenschutzrechtliche Bewertung
    • Datenschutzanforderungen für Anbieter eines KI-Service
    • AVV-Pflicht im Geschäftskundenportal der Post trotz Nichtnutzung der Adressbuchfunktion
    • Abfotografieren von Personalausweisen durch Logistikunternehmen: Rechtsgrundlage und Verhältnismäßigkeit
    • KI-gestützte Aktenvorbereitung beim Arzt mit AWS Bedrock: Drittlandtransfer und Gesundheitsdaten
    • Chatbot-Systeme ohne Cookie-Setzung beim Seitenaufruf: Datenschutzfreundliche Lösungen
    • Physische Sicherung von Personalakten: Abschlusspflicht bei Schränken in zugangskontrolliertem Erdgeschossbüro
    • Stadtwerk mit verbundenen GmbHs als Subdomains: Gemeinsamer Datenschutzhinweis für mehrere Verantwortliche
    • WhatsApp-Nutzung durch Arzt: Erforderliche Schweigepflichtentbindung und Einwilligung
    • Originalvollmacht bei anwaltlichen Auskunftsersuchen nach Art. 15 DSGVO: Aktuelle Rechtsprechung
    • DSGVO-Omnibus: Erwarteter Zeitplan für die Umsetzung
    • Krankmeldung im Schichtbetrieb: Zulässigkeit der Weitergabe als Gesundheitsdatum
    • TOM-Dokumentation bei mehreren Arztstandorten: Standortspezifische Erstellung und Vorlagen
    • SaaS-AVV: Unterauftragnehmer für Produktstabilität als eigenverantwortliche Verarbeitung statt Auftragsverarbeitung
    • DSFA-Erstellung: Tools, Vorlagen und Struktur insbesondere beim KI-Einsatz
    • Regelmäßige TOM-Überprüfungspflicht trotz ISO-Zertifizierung des Anbieters
    • DSB-Benennungspflicht bei Konzerntochter mit ausgelagerter Personalfunktion nach Malaysia
    • Checkliste für DSBs: Kernfragen beim KI-Einsatz und Abgrenzung DSB/KI-Beauftragter
    • Übermittlung von Approbationsurkunden per Outlook im Rahmen einer Kooperation zwischen Krankenhäusern
    • AVV für Agenturen mit wechselndem Leistungsportfolio: Flexible Gestaltung ohne ständige Anpassung
    • Interne Weitergabe von Betroffenendaten im Chat zur Bearbeitung von Auskunftsersuchen nach Art. 15 DSGVO
    • EU-US Privacy Data Framework: Handlungsempfehlung für Verantwortliche und DSBs
    • MS Teams / M365 in Behörden: Fehlende Orientierung durch Aufsichtsbehörden und Handlungsalternativen für behördliche DSBs
    • Heimliche Vorlesungsaufzeichnung durch Studierenden mit anschließender KI-Auswertung: DSGVO-Verantwortlichkeit und Meldepflicht
    • Auskunft nach Art. 15 DSGVO: Wirtschaftsprüfer und Steuerberater als anzugebende Empfänger
    • Zollprüfung nach Schwarzarbeitsbekämpfungsgesetz: Informationspflicht gegenüber betroffenen Mitarbeitern
    • AVV mit Anthropic/Claude: Abschluss über Pro-Abo oder zwingend über API
    • Datenschutzfreundliche KI-Alternative zu Logicc für Privatpersonen
    • Adobe AVV: Zulässigkeit des Ausschlusses von Vor-Ort-Prüfungen durch den Verantwortlichen
    • Datenschutzrechtliche Rolle des behördlichen IT-Dienstleisters bei der Verarbeitung von Kunden-Log-Files
    • KI-gestützte Prozessanalyse mit Aufzeichnung von Benutzerinteraktionen: Datenschutzrechtliche Bewertung
    • Benennung des Datenschutz-Teams statt des DSB in Datenschutzhinweisen für Betroffenenrechte
    • Beendigung des DSB-Mandats: Pflichten des DSB, Fortführung der Nennung und Meldung an die Aufsichtsbehörde
    • DSB als neutrale Instanz beim Entgelttransparenzgesetz
    • AWS in der EU vs. deutsche Hosting-Anbieter für KI-Arztanwendungen: Risikoabwägung
    • Einwilligung zur Foto- und Videoveröffentlichung minderjähriger Auszubildender in sozialen Medien
    • Integration eines AVV in AGB: Rechtliche Anforderungen und praktische Umsetzung
    • Löschkonzept für Personalakten mit unterschiedlichen Löschfristen: Praktische Alternativen
    • Gemeinsame Verantwortlichkeit im Konzern: AVV-Abschluss durch Konzernmutter für verbundene Unternehmen
    • Datenschutzfreundliche Alternative zu Microsoft Bookings ohne US-Bezug
    • Datenschutz im Konzern: Literaturempfehlung zur konzerninternen Datenverarbeitung
    • Berechtigtes Interesse für KI-gestützte Kundenanalyse und AVV-Pflicht bei KI-Tools in Marketingagenturen
    • KI-gestützte Zuordnung von Schlagworten zu öffentlich zugänglichen E-Mail-Adressen: Datenschutzrechtliche Zulässigkeit
    • KI-Schulungen für Datenschutzbeauftragte: Empfehlungen
    • LDI NRW qualifiziert Antwortschreiben des Verantwortlichen als personenbezogene Daten des Beschwerdeführers
    • KI-Einsatz in bayerischen Behörden: Rechtsgrundlage und Reichweite der datenschutzrechtlichen Generalklausel
    • Arzt mit AWS Bedrock für KI-Aktenvorbereitung: Nachweis- und Prüfpflichten des Verantwortlichen
    • Betriebsvereinbarung als Ersatz für Einwilligung der Beschäftigten
    • Synchronisation von Outlook-Kontakten auf private iPhones mit möglicher WhatsApp-Nutzung
    • Vimeo-Videoeinbettung auf Kundenwebseiten: AVV-Pflicht
    • Albanischer Unter-Auftragsverarbeiter: Prüf- und Dokumentationspflichten des Verantwortlichen
    • Anwaltliche Vollmacht bei Auskunftsersuchen: Notwendiger Inhalt hinsichtlich Datenweitergabe an den Anwalt
    • Newsletter-Widerruf und Löschung: Nachweispflichten, Speicherung des DOI und Schadensersatzrisiko
    • Informations- und Hinweispflichten bei Bild- und Tonaufnahmen auf öffentlichen Gemeinschaftsveranstaltungen
    • Personalakten mit gestaffelten Löschfristen: Praktische Umsetzung und Alternativen
  • Wie du mit der »4x N«-Formel als externe/r DSB mehr Kunden gewinnst

    Hier finden Teilnehmende des Webinars „Wie du mit der »4x N«-Formel als externe/r DSB mehr Kunden gewinnst“ die Aufzeichnung des Webinars.

    Wir haben uns in dem Kontext auch diese Internetseiten angesehen:

    Zu dieser Seite sind wir nicht mehr gekommen: https://itservice-datenschutz.de/datenschutz/externer-datenschutzbeauftragter/

  • Datenschutzhinweise für Microsoft Bookings

    Zusammenfassung Hier findest du ein Muster für Datenschutzhinweise für die Verwendung von „Microsoft Bookings“. Version Version 1.0 – 24.06.2026 Markdown-Version Die Markdown-Version kannst du hier herunterladen. Anwendungshinweise Passe das Muster entsprechend an deine spezifische Konfiguration und Anforderungen an. Änderungen Nutzungsrechte Für die Verwendung des Musters gelten diese Regeln zur Nutzung: https://www.datenschutz-guru.de/nutzungsrechte-muster/ ===== Muster ===== Datenschutzhinweise…

  • |

    Office Hours für Beginner – 02.06.2026

    Hier finden Datenschutz-PRO-Mitglieder (Interesse an einer Mitgliedschaft? Infos hier) die Aufzeichnung der Office Hours für Beginner vom 02.06.2026.

    Wir haben uns mit diesen Themen beschäftigt:

    • Datenschutzhandbuch ohne Datenschutz-Team: Anpassung für kleine Unternehmen
    • Auskunftsrecht des sorgeberechtigten Elternteils über minderjährigen Coaching-Teilnehmer
    • Datenschutzkonforme E-Mail-Lösung für Informationsrundmails an Bestandskunden
    • Digitale Integration des AV-Vertrags in den Beauftragungsprozess (unvollständige Frage)
    • EU-Standardvertragsklauseln (SCCs) als AVV: Argumente gegen die Verwendung
    • AVV mit SEO-Agentur: Wann liegt Auftragsverarbeitung vor?
    • Entgelttransparenzrichtlinie: Auskunftsrechte, Offenlegungspflichten, BAG-Rechtsprechung und Datenschutzfolgen
    • § 203 StGB und privater Sprachassistent beim Einsatz in der Sozialarbeit
    • KI-gestützte Zusammenfassung von Bewerbungsunterlagen: Anforderungen an Datenschutzhinweise und Drittlandübermittlung
    • Datenschutzrechtliche Einbindung eines externen SAP-Consultants mit VPN-Zugriff
    • Rechtswirksamer digitaler Abschluss eines AV-Vertrags mit automatisierter Dokumentation
    • Hinweispflichten des Veranstaltungsmieters bei Videoüberwachung in gemieteten Räumlichkeiten
    • AVV-Pflicht bei internem KI-Einsatz ohne Verarbeitung personenbezogener Daten
    • Meldepflicht bei Cyberangriff auf den Subunternehmer eines Auftragsverarbeiters
    • Löschfristen für Profil und Profilbild ausgeschiedener Mitarbeitender in Rocket.Chat
    • Private Telefonnummer des Mitarbeitenden als Pflichtangabe bei Dienstreisebuchungen
    • Auditkosten im AV-Vertrag: Konkrete Festlegung oder Verweis auf Anfrage?
    • Nutzung privater Kontaktdaten der Beschäftigten zur Erreichbarkeit bei Betriebsausfall
    • Passwortübermittlung per E-Mail: Zulässigkeit und sichere Alternativen
    • Kollision zwischen Löschfrist für Bewerberdaten und Nachweispflicht nach der Entgelttransparenzrichtlinie
    • DSB als Einzelperson im Kontext der Entgelttransparenzrichtlinie
    • Mitnutzung des HR-Systems durch ein Tochterunternehmen: Eigener AV-Vertrag erforderlich?
    • Vertraulichkeitsverpflichtung für Personen mit Datenzugang in der Mitgliederverwaltung eines e.V.
    • Langdock-KI-Plattform und § 203 StGB: Datenschutz für Berufsgeheimnisträger bei US-Subdienstleistern
    • Drittlandverarbeitung von Verbindungs- und IP-Daten an US-Serverstandorten
    • AV-Vertrag mit nicht individualisierbaren Datenkategorien: Umgang mit überschießenden Vorlagen
    • Zulässigkeit der Nutzung von Videoüberwachungsaufnahmen als Beweismittel gegen einen Dienstleister
    • Nicht deaktivierbare KI im Intranet versus unternehmenseigene KI-Richtlinie
    • Datenspeicherung beim Abruf digitaler Betriebsanleitungen nach der EU-Maschinenverordnung
    • AVV-Klausel in zivilrechtlichen Vereinbarungen bei getrennter datenschutzrechtlicher Verantwortlichkeit
    • Anonymisierungspflichten im Datenschutz: Grundlagen für KMU im Handwerk
    • Verantwortlichkeit und Informationspflichten bei konzernweitem Bewerbungsmanagement über ein Drittanbieter-Portal
    • AVV oder Weisungsgebundenheit: Datenschutzrechtliche Einordnung externer SAP-Freelancer
    • Verhältnismäßigkeit der Datenerhebung bei der Mieterselbstauskunft im betreuten Wohnen
    • § 203 StGB: Geltung der Verschwiegenheitspflicht für Kirchenrechtler ohne Rechtsanwaltszulassung
    • Zuständigkeit des DSB bei internationalen Unternehmensstrukturen ohne formale Regelung
    • Umgang mit Art.-9-DSGVO-Daten bei fehlender Regelung im AV-Vertrag
    • Unterauftragsverarbeitung durch einen selbstständigen Mitarbeiter in der Türkei mit privatem Gerät
    • Datenschutz bei Aufnahme und Weitergabe eines betrieblichen Gesundheitsvortrags mit Gesundheitsbezug
    • Reichweite eines Einwilligungstexts: Deckt er auch Zufriedenheitsumfragen ab?
    • Taktische Verweigerung des DSGVO-Auskunftsanspruchs im laufenden Kündigungsschutzverfahren
    • Gemeinsame ERP-Nutzung mit gepoolten Kundendaten in der Unternehmensgruppe: Art. 6 Abs. 1 lit. f DSGVO und konzerninternes berechtigtes Interesse
  • |

    Office Hours für Profis – 19.05.2026

    Hier findest du die Aufzeichnung der Office der Office Hours für Profis vom 19.05.2026 Audio Hier kannst du dir die Audio-Fassung anhören und die Audiodatei herunterladen: Download der Datei: Office Hours für Profis (19.05.2026) (MP3) Fragen Mit diesen Fragen haben wir uns beschäftigt: KI-Chatbot im eingeloggten Bereich: Berechtigtes Interesse oder Einwilligung bei Nutzeranalyse zu Werbezwecken?…