Der Europäische Datenschutzausschuss (EDPB) hat eine thematische Fallzusammenfassung zum „berechtigten Interesse“ nach Art. 6 Abs. 1 lit. f DSGVO veröffentlicht. Die Zusammenfassung bündelt sog. One-Stop-Shop(OSS)-Entscheidungen (wir berichteten) aus dem öffentlichen EDPB-Register und analysiert anhand konkreter Beispiele wie Datenschutzbehörden den dreistufigen Test zur Prüfung berechtigter Interessen anwenden. Ergänzend werden die EDPB-Leitlinien 1/2024 zur Datenverarbeitung auf der […]
Datenverarbeitung
Darf die private Krankenversicherung einfach so Diagnosedaten für Präventionsprogramme nutzen? Das Bundesverwaltungsgericht sagt: Nein
Eine private Krankenversicherung bietet ihren Versicherten Gesundheitsprogramme an: Coaching bei Diabetes, Asthma oder Rückenleiden. Das klingt sinnvoll. Doch wie identifiziert man die Menschen, die von solchen Angeboten tatsächlich profitieren könnten? Die Versicherung wählte den naheliegendsten Weg: Sie analysierte die Rechnungsunterlagen, die Versicherte zur Leistungserstattung einreichen. Diese Dokumente enthalten Diagnosen. Auf dieser Grundlage ermittelte die Versicherung […]
Löschersuchen erfüllen: Sieht oft einfacher aus, als es ist!
Ein wichtigstes Instrument in der Datenschutz-Grundverordnung (DSGVO) sind die sog. „Betroffenenrechte“ nach Art. 12–23 DSGVO, wobei insbesondere das Recht auf Auskunft (Art. 15 DSGVO) und das Recht auf Löschung (Art. 17 Abs. 1 DSGVO) bzw. das „Recht auf Vergessenwerden“ (Art. 17 Abs. 2 DSGVO) in der Praxis Anwendung finden. Dieser Beitrag befasst sich mit dem […]
Wenn Nachbarn zu „Datenschutz-Verantwortlichen“ werden
Der Datenschutz betrifft nicht nur Unternehmen oder Behörden! Ein aktueller Fall aus dem Tätigkeitsbericht 2025 des Bayerischen Landesamts für Datenschutzaufsicht (BayLDA) zeigt deutlich: Auch Privatpersonen können schnell in die Rolle eines datenschutzrechtlich Verantwortlichen rutschen – mit allen daraus folgenden Pflichten. Der Fall In einer Wohnungseigentümergemeinschaft (WEG) wurden über 300 Bewohner per E-Mail dazu aufgefordert, Verstöße […]
HR-Daten vs. Non-HR-Daten: Wenn die DPF-Zertifizierung zur Haftungsfalle für Arbeitgeber wird
Wer US‑Dienstleister beauftragen will und bereits mit dem Begriff des EU‑US Data Privacy Framework (DPF) und der dazugehörigen Suchseite umgehen kann, ist im Nerdwissen des Datenschutzes schon ziemlich weit vorn. Die „Wer wird Millionär?“-Frage könnte dann lauten: Was ist der Unterschied zwischen HR‑ und Non‑HR‑Daten bei der Selbstzertifizierung nach dem DPF – und warum kann […]
„Spiel mir das Lied vom fairen Lohn“ – Entgelttransparenz und Datenschutz im Gleichklang
Im Mai 2023 verabschiedete die EU eine Richtlinie zur Verbesserung der Lohntransparenz, die dazu dienen soll, geschlechtsspezifische Diskriminierung bei der Gehaltszahlung aufzudecken und dem entgegenzuwirken (wir berichteten). Bis zum 7. Juni 2026 ist Deutschland verpflichtet, die Richtlinie (EU) 2023/970 – sog. Entgelttransparenzrichtlinie (ETRL) – in nationales Recht umzusetzen. Daher ist es Zeit, einmal den Stand […]
Wie der EuGH dem Geschäftsmodell DSGVO-Auskunft Grenzen setzt
Das Auskunftsrecht ist eines der wichtigsten Rechte, die Betroffene gegenüber Unternehmen geltend gemacht werden können. Zu diesem Thema hat nun der EuGH ein Urteil gefällt (19.03.2026 – C-526/24). Über die Vorgeschichte dieses Urteils und den Schlussantrag des Generalanwalts beim EuGH hatten wir bereits hier berichtet. Newsletteranmeldung, Auskunftsersuchen, Schadensersatz Kurz zusammengefasst ging es bei dem Fall […]
Cyberangriff auf die Unfallkasse Thüringen: TLfDI verneint gemeinsame Verantwortlichkeit
Im Zuge eines Cyberangriffs auf die Unfallkasse Thüringen, der zu einem Datendiebstahl bei öffentlichen und nicht-öffentlichen Stellen führte, hatte der Thüringer Landesbeauftragte für den Datenschutz und die Informationsfreiheit (TLfDI) zu prüfen, ob eine gemeinsame Verantwortlichkeit gemäß Art. 26 DSGVO zwischen der Unfallkasse und den jeweiligen öffentlichen und nicht-öffentlichen Stellen bestand. Der TLfDI befasste sich damit […]
Umsetzung von Betroffenenrechten in Drittländern
Eines der Kernanliegen der Datenschutz-Grundverordnung (DSGVO) ist, dass natürliche Personen die Kontrolle über ihre eigenen personenbezogenen Daten innehaben. Eine transparente Verarbeitung dieser Daten soll dies sicherstellen. Das mutmaßlich wichtigste Instrument hierfür sind die sog. „Betroffenenrechte“ nach Art. 12-23 DSGVO, wobei insbesondere das Recht auf Auskunft (Art. 15 DSGVO) und das Recht auf Löschung (Art. 17 […]
Autofrei und Spaß dabei
Elterntaxis sind inzwischen ein Reizwort wie die Lastenfahrräder. Beklagt wird vor allem die Blockade von Gehwegen, riskante Wendemanöver, schlicht Gefahren im Straßenverkehr. Allerdings wird das Bewusstsein für das Problem in der Gesellschaft auch größer. Zu viele Elterntaxi im Halteverbot Ein Vater in München versuchte nun auf seine Weise den Kampf gegen die Elterntaxis aufzunehmen, wie […]
Mitarbeiterexzess: Unzulässige Videoaufnahme einer Patientin durch Pflegepersonal
Mitarbeiterexzesse sind in der Praxis nicht unüblich, jedoch gestaltet sich die rechtliche Einordnung oft als schwierig. Dies liegt daran, dass sich die Handlungen nicht selten im Graubereich zwischen privatem Fehlverhalten und dienstlichem Kontext bewegen und detaillierte Abgrenzungen in der datenschutzrechtlichen Bewertung notwendig machen. In der Vergangenheit berichteten wir bereits über Fälle, bei denen Mitarbeitende betrieblich […]
Das Zauberwort heißt „berechtigtes Interesse“
Wenn nichts mehr hilft, dann hilft vielleicht das „berechtigte Interesse“. So klingt es manchmal in der Datenschutzberatung, wenn man nach Rechtsgrundlagen für eine Datenverarbeitung sucht. Denn, dies sei vorausgeschickt, egal, was Unternehmen und Behörden mit personenbezogenen Daten anstellen wollen, sie benötigen immer eine Rechtsgrundlage. Da kann es kreativ zugehen, wie einige Fälle zeigen. Notnagel „berechtigtes […]
Datenschutz bei genetischen Untersuchungen – Was Arztpraxen beachten müssen
Kaum ein Bereich personenbezogener Daten ist so sensibel wie genetische Untersuchungsergebnisse: Sie können nicht nur Rückschlüsse auf Herkunft, Geschlecht und äußere Merkmale zulassen, sondern auch auf mögliche Krankheitsrisiken. Angesichts dieser besonderen Schutzbedürftigkeit ist die Einhaltung der gesetzlichen Vorgaben unerlässlich. Verstöße gefährden nicht nur das Vertrauen der Patientinnen und Patienten, sondern können auch rechtliche Konsequenzen nach […]
EuGH-Urteil zu Datenschutzhinweisen bei Bodycams
Mit dem Urteil vom 18.12.2025 (C-422/24) hat der Europäische Gerichtshof (EuGH) eine Entscheidung zu Datenschutzhinweisen bei einer am Körper getragenen Kamera (Bodycam) getroffen. Dabei musste der EuGH im Rahmen eines Vorabentscheidungsersuchens gemäß Art. 267 des Vertrags über die Arbeitsweise der Europäischen Union (AEUV) die Frage beantworten, ob Art. 13 oder Art. 14 DSGVO anwendbar ist, […]
Schufa-Scoring vor Gericht: Warum der Kläger scheiterte
Die Schufa hat uns bereits in der Vergangenheit immer wieder beschäftigt (z. B. hier, hier und hier). Wie kein anderes Thema zeigt das Thema Schufa und die Scoreberechnung wie die Nutzung personenbezogener Daten durch ein Unternehmen tief in unsere wirtschaftlichen, aber auch gesellschaftlichen Belange eingreifen kann. Schlechter Schufa-Score und es wird nichts mit der neuen […]