Sie verwenden einen veralteten Browser. Um im Internet auch weiterhin sicher unterwegs zu sein, empfehlen wir ein Update.

Nutzen Sie z.B. eine aktuelle Version von Edge, Chrome oder Firefox

13. Mai 2022

Zweckbestimmung: Wie konkret muss sie ausfallen?

DP+
Alle Optionen offenhalten? Das ist bei der Datenverarbeitung aus Datenschutzsicht bei der Zweckbestimmung keine gute Idee.
Bild: iStock.com / useng
4,00 (2)
Verarbeitungszwecke festlegen
Wer nicht weiß, warum er eigentlich bestimmte personenbezogene Daten verarbeitet, hat ein massives Problem. Und das nicht nur mit der Datenschutzaufsicht, sondern oft auch mit den eigenen Prozessen. Also gilt es, sich im Vorfeld einer Verarbeitung den Zweck bewusst zu machen.
Verantwortliche müssen personenbezogene Daten ganz allgemein nach dem Zweckbindungsgrundsatz der Datenschutz-Grundverordnung (DSGVO) verarbeiten. An den Verarbeitungszweck knüpft die DSGVO weitere Rechtsfolgen, z.B. die Löschung von Daten, wenn der festgelegte Zweck erreicht ist. Die Umsetzung der Zweckbindung und die konkrete Bestimmung des Verarbeitungszwecks wirft in der Praxis jedoch so einige Fragen auf.

Zweckbestimmung ist Voraussetzung für Verarbeitung

Art. 5 Abs. 1 Buchst. b DSGVO bestimmt, dass Verantwortliche und Auftragsverarbeiter personenbezogene Daten für festgelegte, eindeutige und legitime Zwecke erheben dürfen. Das bedeutet konkreter:

  • Zum einen ist eine Rechtsgrundlage für die Verarbeitung nötig, z.B. die Erfüllung eines Vertrags oder die Einwilligung der betroffenen Person.
  • Zum anderen heißt das, dass Verantwortliche den Zweck der Verarbeitung von personenbezogenen Daten zwingend VOR der ersten Verarbeitung festlegen müssen.

Der Zweck muss darüber hinaus eindeutig sein. Eindeutig bedeutet in diesem Fall: Es muss sich klar und ohne jeden Zweifel feststellen lassen, für welchen Zweck bestimmte Daten verarbeitet werden sollen.

Verstoß gegen Zweckbindung

Die DSGVO sieht bei Verstößen gegen die Grundsätze der Verarbeitung, wozu auch die Zweckbindung gehört, vor, dass die Datenschutzaufsichtsbehörden Geldbußen verhängen können. Sie können bis zu 20 Mio. Euro oder 4 % des weltweiten Jahresumsatzes des vorangegangenen Geschäftsjahrs des Unternehmens betragen. Für Verantwortliche ist es auch aus diesem Grund wich…

Andrea Gailus
+

Weiterlesen mit Abo

Basic 299 € pro Jahr

1 Online-Zugang
12 PDF-Ausgaben pro Jahr inklusive
Zugriff auf alle Ausgaben und DP+ Arbeitshilfen

Perfekt für alle internen oder externen Datenschutzbeauftragten und Datenschutzkoordinatoren, die im Homeoffice oder mobil arbeiten.

Pro 333,95 € pro Jahr
TOP SELLER

1 Online-Zugang
12 Hefte + 12 PDF-Ausgaben pro Jahr inkl. Versand
Zugriff auf alle Ausgaben und DP+ Arbeitshilfen

Perfekt für alle internen oder externen Datenschutzbeauftragten und Datenschutzkoordinatoren, die im Homeoffice oder mobil arbeiten.

Verfasst von
Andrea Gailus
Andrea Gailus
Rechtsanwältin Andrea Gailus ist in eigener Anwaltskanzlei tätig und befasst sich neben dem Zivilrecht schwerpunktmäßig mit IT- und Datenschutzrecht.
Vielen Dank! Ihr Kommentar muss noch redaktionell geprüft werden, bevor wir ihn veröffentlichen können.