Over the past few months, the UK Information Commissioner’s Office (ICO) has issued a series of enforcement actions that underscore a recurring regulatory concern: data breaches that, in the ICO’s view, were not merely accidental but the result of organisations failing to implement even basic data protection safeguards—violations of their accountability obligations under the UK […]
Vorsicht, Betrug: Damit Sie der Urlaub nicht bereits vor Antritt teuer zu stehen kommt!
Der Sommer steht in den Startlöchern und die Menschen treibt es in den Urlaub bzw. auf die Buchungsplattformen. Für die Urlaubsbuchung wird dabei gerne auf die bekannte Plattform Booking.com zurückgegriffen. Deren Nutzer sind jedoch schon seit Längerem im Fokus von professionellen Betrügern, wobei sich die Betrugsmasche stetig ändert. Während die Ansprache über den offiziellen Booking-Kanal […]
Die Gesetzgebung zur digitalen Barrierefreiheit in Deutschland
In den vergangenen Jahren hat Deutschland große Fortschritte bei der gesetzlichen Verankerung digitaler Barrierefreiheit gemacht – sowohl im öffentlichen als auch im privaten Sektor. Bereits das Behindertengleichstellungsgesetz (BGG) schuf ein erstes rechtliches Fundament, um die gleichberechtigte Teilhabe von Menschen mit Behinderungen zu fördern. Allerdings gilt das BGG ausschließlich für öffentliche Stellen auf Bundesebene. Darauf aufbauend […]
Hamburger Aufsichtsbehörde gibt Hinweise zum Data Act und Datenschutz
Im Januar 2024 berichteten wir zuletzt über den Data Act und dessen Verkündung. Damals wurde darauf hingewiesen, dass er ab September 2025 in Kraft tritt und somit für Unternehmen verpflichtend wird. Da dieser Zeitpunkt näher rückt, hat der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit (HmbBfDI) in einer Handreichung auf den Data Act aufmerksam gemacht und […]
Mitarbeiterexzesse und Meldepflichten bei Datenpannen
Heute möchten wir aufgrund der Relevanz für die Beratungspraxis näher auf einen Fall eingehen, über den wir bereits in einem englischsprachigen Beitrag berichteten. Die belgische Datenschutzaufsichtsbehörde hat sich kürzlich mit zwei häufig auftretenden Fragen beschäftigt (Entscheidung 64/2025 vom 01.04.2025, abrufbar hier): Wann ist ein Beschäftigter für sein Handeln selbst verantwortlich und wem obliegt in diesen […]
DSGVO – information privacy standard – Kapitel P.7 – Datenverarbeitung außerhalb der EU
Kürzlich haben wir die Kriterien für das Kapitel 6 – Datenschutzmanagement – des DSGVO – information privacy standard erklärt. Nun folgt Kapitel 7 dieser Blogreihe: Datenverarbeitung außerhalb der EU (P.7.1) und Vertreter innerhalb der EU (P.7.2). Datenverarbeitung außerhalb der EU Zunächst einmal bescheinigt ein Zertifikat nach dem DSGVO – information privacy standard NICHT die Rechtmäßigkeit […]
Training von Meta AI mit Nutzerdaten hat begonnen – Eilverfahren vor Gericht erfolglos
Zu der Frage, ob Meta ohne Einwilligung der User Nutzerdaten auf Facebook und Instagram für das Training ihrer KI-Modelle verwenden darf, gab es in der letzten Woche viele neue Entwicklungen. Über den bisherigen Verlauf haben wir in diesem Blogbeitrag berichtet. Irische Aufsichtsbehörde Am 21.05.2025 veröffentlichte die für Meta in der EU federführend zuständige irische Aufsichtsbehörde […]
Bewerbungsverfahren: Wo beginnt die Grenze der unzulässigen Fragen?
Im Rahmen eines Bewerbungsverfahrens ist die Angabe bestimmter personenbezogener Daten erforderlich. Hierbei stellt sich regelmäßig die Frage, welche Informationen der potenzielle Arbeitgeber verlangen darf und wo die Grenze zur Unzulässigkeit überschritten wird. Darf er etwa Angaben zum Privatleben des Bewerbenden oder dessen Gesundheit, Sexualität, politischer Einstellung abfragen – ggf. unter Heranziehung einer Einwilligung des Bewerbers? […]
Cybersecurity durch Regulierung – der Cyber Resilience Act im Überblick
Die EU hat am 10.10.2024 den Cyber Resilience Act (CRA) – Verordnung (EU) 2024/2847 – verabschiedet, um Cyberangriffe auf Produkte mit digitalen Komponenten zu bekämpfen. Die Verordnung gilt direkt in allen EU-Mitgliedstaaten und betrifft nicht die internen Prozesse, sondern die digitalen Produkte, die das Unternehmen verlassen. Der CRA setzt verbindliche Cybersicherheitsstandards, die die Sicherheit dieser […]
OLG Hamburg bestätigt: Gastbestelloption im Online-Handel ist nicht immer Pflicht
Beim Online-Shopping soll alles möglichst schnell und bequem ablaufen. Insbesondere, wenn es sich um eine einmalige Bestellung bei einem Versandhändler handelt. In diesen Fällen ist es besonders ärgerlich, wenn man gezwungen wird im Rahmen der Bestellung eine vollständige Registrierung durchzuführen und keine Möglichkeit besteht, als Gast zu bestellen. Doch verstößt dies neben dem Groll über […]
DSGVO – information privacy standard – Kapitel P.6 – Anforderungen, Umsetzung und Prüfungsschwerpunkte
Wir setzen hiermit unsere Blogreihe zur DSGVO Zertifizierung nach dem „DSGVO – information privacy standard“ fort. Heute widmen wir uns dem Kapitel P.6 – Datenschutz-Management. Ein funktionierendes Datenschutz-Managementsystem (DSMS) ist für jede Organisation, die personenbezogene Daten verarbeitet, eine unverzichtbare Grundlage für die Einhaltung der DSGVO. Es dient nicht nur als Beleg für Rechtskonformität gegenüber Aufsichtsbehörden […]
ISO/IEC 27001 vs. NIST und SOC 2®: Ein Vergleich
In einer zunehmend digitalisierten Welt hat die Informationssicherheit eine immer höhere Relevanz. Unternehmen sind gefordert, ihre Daten zu schützen und gleichzeitig Anforderungen von Kunden, Partnern und Regulierungsbehörden zu erfüllen. In diesem Zusammenhang sind Standards wie ISO/IEC 27001, die Frameworks des NISTs (National Institute of Standards and Technology) und SOC 2® (Service Organization Control 2) von […]
Strategie des Europäischen Datenschutzausschusses 2024 – 2027
In der Welt des Datenschutzes wird den meisten der Europäische Datenschutzausschuss (EDSA) ein Begriff sein. Gerade durch die Erstellung von Leitlinien oder Empfehlungen werden Dokumente des EDSA oftmals als Hilfestellung bei datenschutzrechtlichen Fragestellungen verwendet. Aber nicht nur die Erstellung von Leitlinien oder Empfehlungen sind Aufgabe und Ziel des EDSA. Der EDSA hat 2024 eine Strategie […]
4. Hamburger Datenschutzforum: Data Act als neue Herausforderung für den Datenschutz?
Die Hamburger Datenschutzgesellschaft e.V. (HDG) und die Hamburger Handelskammer luden am 15. Mai zum mittlerweile 4. Hamburger Datenschutzforum ein. Die jährliche Veranstaltung stand in diesem Jahr ganz im Zeichen des Data Acts. Der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit, Thomas Fuchs, als auch die weiteren Referenten, Dr. Andreas Sattler (Karlsruher Institut für Technologie) und Prof. […]
Die Rechte des Verantwortlichen bei Unterauftragsverarbeitern: Vertrauen ist gut, Kontrolle ist besser?
Die Verantwortung für den Datenschutz ist eine zentrale Herausforderung für Unternehmen, besonders wenn es darum geht, externe Dienstleister und Unterauftragsverarbeiter einzubinden. Doch wie weit reichen die Kontrollpflichten des Auftraggebers? Muss er alle Unternehmen in der Auftragskette überwachen, oder reicht eine Kontrolle der direkten Vertragspartner? In einer aktuellen Stellungnahme hat der Europäische Datenschutzausschuss (EDSA) Klarheit geschaffen […]