Je nach Geschäftsmodell und Größe können Unternehmen des Öfteren mit Anfragen der Polizei konfrontiert sein, Daten – darunter personenbezogene – herauszugeben. Hier gilt es, Ruhe zu bewahren und das Verlangen zunächst sorgfältig zu prüfen.
Der Anspruch auf Auskunft über die eigenen Daten gemäß Art. 15 DSGVO ist so etwas wie der Heilige Gral des Datenschutzrechts. Kann ein Arbeitnehmer trotzdem in einem Vergleich vor dem Arbeitsgericht auf diesen Anspruch verzichten? Strittig ist das vor allem dann, wenn ein solcher Vergleich sehr pauschal formuliert ist.
Wer etwa mit Aufträgen der Bundeswehr wirtschaftlich an der „Zeitenwende“ teilhaben will, muss die Daten von Beschäftigten und Bewerbern mit den Sanktionslisten der EU abgleichen. Dabei ergeben sich Herausforderungen für den Datenschutz.
DeepL stand in der öffentlichen Wahrnehmung für „Übersetzungen made in Germany“. Dienstleister aus den USA oder anderen Drittstaaten hatte das Unternehmen in seine Aktivitäten nicht eingebunden. Das hat sich seit 20.05.2026 geändert. Wer auf digitale Souveränität Wert legt, kann aus diesem Beispiel viel für vergleichbare Situationen lernen.
Unternehmen pflegen dieselben Informationen häufig mehrfach: im Verzeichnis von Verarbeitungstätigkeiten nach Art. 30 DSGVO, im IT-Asset-Inventar und künftig zusätzlich in Übersichten zu eingesetzten KI-Systemen. Für Datenschutzbeauftragte bedeutet das vor allem eines: hoher Abstimmungsaufwand und die Gefahr widersprüchlicher Dokumentationen. Ein gemeinsames Inventar kann Doppelarbeit vermeiden, ohne die unterschiedlichen rechtlichen Anforderungen zu vermischen.
Ein gemeinsames Inventar für Verarbeitungstätigkeiten, IT-Assets und KI-Systeme reduziert Doppelarbeit und widersprüchliche Dokumentationen – unsere Checkliste zeigt, wie sich die unterschiedlichen Anforderungen sinnvoll zusammenführen lassen.
Mit der Umsetzung der Cybersicherheitsrichtlinie NIS 2 kann es zu einer Ausweitung der Systemprotokollierung kommen. Das muss aber nicht zum gläsernen Nutzer führen. Nicht zuletzt fordert auch der Datenschutz Maßnahmen im Bereich Protokollierung.
Als Teil der (internen) Datenschutzorganisation haben Verantwortliche den datenschutzkonformen Umgang mit personenbezogenen Daten sicherzustellen. Sie sollten Beschäftigte daher auf die Grundsätze für die Datenverarbeitung aus der DSGVO verpflichten.
Der erste Teil dieser Reihe beleuchtete die Grundlagen der Transparenz- und Informationspflichten nach Art. 12 ff. Datenschutz-Grundverordnung (DSGVO). Der zweite Teil widmet sich nun praxisrelevanten Spezialfragen und der Rechtsprechung.
Die Verarbeitung von Personaldaten gehört zum sensibelsten Bereich eines Unternehmens oder einer Behörde. Ein nachlässiger interner Schutz kann zu Bußgeldern, Schadensersatzforderungen und Imageschäden führen. Umso wichtiger ist es, möglichst früh einen klaren Prozess zur internen Absicherung von Personaldaten einzuführen und diesen stets zu pflegen.