Im Rahmen des Hinweisgeberschutzgesetzes (HinSchG), das Unternehmen mit in der Regel mehr als 50 Beschäftigten zur Einrichtung und zum Betrieb einer internen Meldestelle verpflichtet, ist ein sorgfältiger und regelkonformer Umgang mit eingehenden Hinweisen unerlässlich. Es schafft nicht nur eine vertrauliche Umgebung für die Abgabe von Hinweisen über potenzielle Missstände innerhalb einer Organisation, sondern fördert auch […]
April 2026
KI-Systeme im Krankenhaus – datenschutzrechtliche und sicherheitstechnische Pflichten
Vor kurzem hatten wir über Betreiberpflichten und Haftungsfragen von Krankenhäusern nach der KI-Verordnung der Europäischen Union berichtet. Im vorliegenden Artikel wird nunmehr darauf eingegangen, welche spezifischen datenschutzrechtlichen und sicherheitstechnischen Anforderungen an Krankenhäuser gestellt werden, wenn diese KI-Systeme betreiben. Hierzu gehören neben der Auswahl eines geeigneten KI-Systems und KI-Modells auch Zusatzregelungen zur Wahrung der ärztlichen Schweigepflicht […]
Horch mal, wer das schreit – Datenschutz bei Babyphonen
Ein Neugeborenes kann weder rufen, noch aufstehen, noch sich bemerkbar machen – es ist in jeder Hinsicht auf Erwachsene angewiesen. Da diese jedoch nicht rund um die Uhr physisch neben dem Kind sitzen können, entsteht ein praktisches Problem: Wie bleibt man erreichbar, ohne permanent im selben Raum zu sein? Die Lösung: ein Babyphone Während sich […]
Informationssicherheit entlang der Lieferkette: Strukturiertes Management von Dienstleistern
Die Nutzung von Cloud-Angeboten, Softwarelösungen sowie spezialisierten Fachfirmen führt dazu, dass heute zentrale Geschäftsprozesse in wesentlichen Teilen durch externe Dienstleistungen unterstützt werden. Dadurch entstehen Abhängigkeiten, die natürlich den Geschäftsbetrieb, aber insbesondere auch die Informationssicherheit, unmittelbar beeinflussen. Schwachstellen oder Ausfälle bei einem Dienstleister oder Lieferanten (nachfolgend zusammengefasst als „Dienstleister“) können unmittelbare Auswirkungen auf das eigene Unternehmen […]
The Italian DPA’s Fine Against Intesa Sanpaolo: Lessons for Access Management and Data Breach Handling
On 26 March 2026, the Italian data protection authority (Garante per la protezione dei dati personali, „Garante“) fined Intesa Sanpaolo S.p.A. €31,800,000. This is one of the largest fines the Garante has ever imposed, and it carries clear lessons for any organisation that processes personal data at scale – not just banks. What Happened Between […]
Löschersuchen erfüllen: Sieht oft einfacher aus, als es ist!
Ein wichtigstes Instrument in der Datenschutz-Grundverordnung (DSGVO) sind die sog. „Betroffenenrechte“ nach Art. 12–23 DSGVO, wobei insbesondere das Recht auf Auskunft (Art. 15 DSGVO) und das Recht auf Löschung (Art. 17 Abs. 1 DSGVO) bzw. das „Recht auf Vergessenwerden“ (Art. 17 Abs. 2 DSGVO) in der Praxis Anwendung finden. Dieser Beitrag befasst sich mit dem […]
Die Stimme als biometrisches Datum
Transkriptions-Tools, KI-gestützte Sprachassistenten, Live-Dolmetscher oder Voice-Generatoren sind längst keine Zukunftsvision mehr, sondern fester Bestandteil unseres beruflichen wie privaten Alltags. Was auf den ersten Blick als bloßer Effizienzgewinn erscheint, wirft bei näherer Betrachtung grundlegende datenschutzrechtliche Fragen auf, denn all diesen Technologien ist eines gemein: Sie verarbeiten die menschliche Stimme. Der vorliegende Beitrag setzt sich mit der […]
Wenn Nachbarn zu „Datenschutz-Verantwortlichen“ werden
Der Datenschutz betrifft nicht nur Unternehmen oder Behörden! Ein aktueller Fall aus dem Tätigkeitsbericht 2025 des Bayerischen Landesamts für Datenschutzaufsicht (BayLDA) zeigt deutlich: Auch Privatpersonen können schnell in die Rolle eines datenschutzrechtlich Verantwortlichen rutschen – mit allen daraus folgenden Pflichten. Der Fall In einer Wohnungseigentümergemeinschaft (WEG) wurden über 300 Bewohner per E-Mail dazu aufgefordert, Verstöße […]
China’s Face Recognition Regulation: What the New Rules Mean for Businesses
On 1 June 2025, China’s Cyberspace Administration (CAC) brought into force the Measures for the Security Management of Face Recognition Technology Applications (the „Measures“). This landmark regulation is the first piece of dedicated legislation in China governing the use of biometric facial data, and it carries significant implications for any organization processing face recognition data […]
Smarte Rauchmelder und Datenschutz: Wenn Sicherheit zur Überwachung wird
Rauchmelder sind seit 2024 in ganz Deutschland Pflicht für Neu-, Um- und Bestandsbauten. Bei einer vermieteten Immobilie ist für die Montage der Vermieter verantwortlich. Doch moderne Geräte können längst mehr als Rauch erkennen: Viele neue Modelle bieten zusätzlich ein Raum- und Klimamonitoring. Zwei aktuelle Tätigkeitsberichte der Datenschutzaufsichtsbehörden aus Bayern und Bremen zeigen, dass genau hier […]
HR-Daten vs. Non-HR-Daten: Wenn die DPF-Zertifizierung zur Haftungsfalle für Arbeitgeber wird
Wer US‑Dienstleister beauftragen will und bereits mit dem Begriff des EU‑US Data Privacy Framework (DPF) und der dazugehörigen Suchseite umgehen kann, ist im Nerdwissen des Datenschutzes schon ziemlich weit vorn. Die „Wer wird Millionär?“-Frage könnte dann lauten: Was ist der Unterschied zwischen HR‑ und Non‑HR‑Daten bei der Selbstzertifizierung nach dem DPF – und warum kann […]
Schwangerschaftsanamnese im U-Heft
Hurra, wir bekommen ein Kind. Dieses Erlebnis im Leben der (angehenden) Eltern und des Kindes strahlt in viele Bereiche und betrifft auch datenschutzrechtliche Fragestellungen. Einige davon sollen in den kommenden Blogbeiträgen besprochen werden. Heute werfen wir einen Blick auf die Dokumentation der Schwangerschaftsanamnese im Mutterpass und im Kinderuntersuchungsheft (U-Heft). Mutterpass Nach der Feststellung der Schwangerschaft […]