Lange hat es gedauert, doch nun wurde das deutsche Gesetz zur Durchführung des EU Data Acts verabschiedet und verkündet (vgl. BGBl.-Nr.: 157). Hierzulande ist der Data Act auch bekannt als die „Verordnung über harmonisierte Vorschriften für einen fairen Datenzugang und eine faire Datennutzung“. Das „Datenverordnung-Anwendungs-und-Durchsetzungs-Gesetz“ (DADG) regelt u. a. die hiesigen und komplexen Zuständigkeiten, weitere […]
EU
Datenschutz am Urlaubsort: der Restaurantbesuch
Der Sommerlaub steht bald bevor! Und das führt uns wieder mal zu einem – leicht humorvollen – Beitrag zum Thema „Mitbringsel“ aus dem Urlaub oder genauer: Datenschutz am Urlaubsort. Wie bereits in der Vergangenheit, möchten wir uns mit datenschutzrechtlichen Fragen rund um den Auslandsaufenthalt im Urlaub befassen, also den privaten Momenten, in denen der Datenschutz […]
HR-Daten vs. Non-HR-Daten: Wenn die DPF-Zertifizierung zur Haftungsfalle für Arbeitgeber wird
Wer US‑Dienstleister beauftragen will und bereits mit dem Begriff des EU‑US Data Privacy Framework (DPF) und der dazugehörigen Suchseite umgehen kann, ist im Nerdwissen des Datenschutzes schon ziemlich weit vorn. Die „Wer wird Millionär?“-Frage könnte dann lauten: Was ist der Unterschied zwischen HR‑ und Non‑HR‑Daten bei der Selbstzertifizierung nach dem DPF – und warum kann […]
„Spiel mir das Lied vom fairen Lohn“ – Entgelttransparenz und Datenschutz im Gleichklang
Im Mai 2023 verabschiedete die EU eine Richtlinie zur Verbesserung der Lohntransparenz, die dazu dienen soll, geschlechtsspezifische Diskriminierung bei der Gehaltszahlung aufzudecken und dem entgegenzuwirken (wir berichteten). Bis zum 7. Juni 2026 ist Deutschland verpflichtet, die Richtlinie (EU) 2023/970 – sog. Entgelttransparenzrichtlinie (ETRL) – in nationales Recht umzusetzen. Daher ist es Zeit, einmal den Stand […]
Transparenzdatenbank der EU völlig intransparent?
Wie in unserem Blog kürzlich berichtet, sind gerade Transparenzpflichten ein elementarer Bestandteil des Digital Services Act (DSA) der EU. Neben den zu erbringenden Pflichten der Anbieter digitaler Dienste selbst, ist hierbei ebenfalls die Transparenzdatenbank der EU als Werkzeug zu nennen. Ob die Transparenzdatenbank in der jetzigen Form allerdings einen entscheidenden Beitrag zur Erreichung dieses Zwecks […]
Berliner Datenschutzbeauftragte geht gegen DeepSeek vor
Der chinesische KI-Chatbot DeepSeek war vor einigen Monaten in aller Munde. Gelobt wurde die Anwendung insbesondere als kostengünstigere und leistungsstärkere Alternative zu ChatGPT. Der Open-Source-Ansatz wurde von vielen Usern als positiv bewertet. Auch die Verfügbarkeit in den App-Stores trug zur schnellen Verbreitung bei. Datenschutzrechtliche Bedenken bei DeepSeek Neben all der Euphorie wurden in Europa auch […]
Europäische Infrastruktur zur gemeinsamen Verarbeitung von Gesundheitsdaten schreitet voran
In der Vergangenheit haben wir bereits darüber berichtet (abrufbar hier), dass ein neuer einheitlicher europäischer Rechtsrahmen für die Verarbeitung von Gesundheitsdaten geschaffen wurde: der sog. Europäische Gesundheitsdatenraum oder European Health Data Space („EHDS“). Der EHDS ergänzt die DSGVO im Rahmen von Datenverarbeitungen im Gesundheits- und Forschungssektor und soll eine grenzüberschreitende Infrastruktur für die Verarbeitung elektronischer […]
Cybersecurity durch Regulierung – der Cyber Resilience Act im Überblick
Die EU hat am 10.10.2024 den Cyber Resilience Act (CRA) – Verordnung (EU) 2024/2847 – verabschiedet, um Cyberangriffe auf Produkte mit digitalen Komponenten zu bekämpfen. Die Verordnung gilt direkt in allen EU-Mitgliedstaaten und betrifft nicht die internen Prozesse, sondern die digitalen Produkte, die das Unternehmen verlassen. Der CRA setzt verbindliche Cybersicherheitsstandards, die die Sicherheit dieser […]
EU-US DPF: Sind unsere Daten in den USA in Gefahr?
Wer einen US-Dienstleister nutzt, muss damit rechnen, dass die Daten entweder auf Servern in den USA verarbeitet werden oder zumindest für US-Behörden zugänglich sind. Dabei sind zwei wesentliche Regelwerke zu beachten: Das EU-US Data Privacy Framework (DPF) und der CLOUD-Act. Der CLOUD-Act, den Präsident Trump 2018 in Kraft setzte, regelt den Datenzugriff von US-Strafverfolgungsbehörden auf Daten […]
DSGVO-Bußgeld gegenüber einer Behörde
Was zunächst überraschend klingen mag, ist außerhalb Deutschlands Normalität. In Polen wurde bspw. vor Kurzem ein Bußgeld gegenüber einer Staatsanwaltschaft in Höhe von ca. 19.900 Euro verhängt. Während in Deutschland die Verhängung eines Bußgeldes gegenüber einer Behörde gesetzlich nicht möglich ist, kann in anderen europäischen Ländern ein behördlicher Verstoß gegen das Datenschutzrecht auch mit einem […]
BfDI informiert über Beschwerdemöglichkeiten nach dem EU‐US DPF
Nachdem wir erst kürzlich an anderer Stelle in unserem Blog über den Unterschied zwischen den Zertifizierungsarten „HR Data“ und „Non-HR Data“ nach dem EU-US Data Privacy Framework (DPF) berichtet und die unterschiedlichen Sichtweisen aufgezeigt haben, möchten wir Ihnen nachfolgend die Beschwerdemöglichkeiten, welche betroffenen Personen nach dem EU-US DPF zustehen, aufzeigen und darlegen, welche Schritte dabei […]
PIAs and DPIAs: A Two-Step Process to GDPR Compliance
If you work in a company in the European Union or the UK you have probably heard your fair share about data protection. From HR to Sales, personal data infiltrates almost every aspect of a company. One of the biggest tasks under the General Data Protection Regulation (GDPR) is collecting all the information required and […]
Bitkom eIDAS Summit 2024 – eIDAS 2.0-Verordnung und die digitale Brieftasche
Am 16.04.2024 fand der eIDAS Summit der Bitkom (#eidas24) in hybrider Form in Berlin statt. Hier gab es Einblicke in die aktuellen Themen rund um eIDAS, digitale Identitäten und deren Anwendungsbereiche. Worum geht es bei eIDAS überhaupt? eIDAS steht für „electronic IDentification, Authentification and Trust Services“ und ist der europäische Rechtsrahmen für elektronische Identifizierung und […]
Datenschutzrechtliche Regelungen im Digital Services Act – was ist zu beachten?
Das endgültige Inkrafttreten der Pflichten aus dem Digital Services Act (DSA) rückt näher: Bis zum 17.02.2024 müssen diese von betroffenen Anbietern umgesetzt werden. Mit Regelungen zur Einrichtung von Kontaktstellen und Meldeverfahren sowie der Moderation von Inhalten ist der DSA nicht in erster Linie datenschutzrechtlich geprägt. Dennoch erreichen uns aufgrund der neuen Regelungen häufig Anfragen von […]
CJEU rules on Right of Access and first copy of personal data: what companies should know
The Court of Justice of the European Union (CJEU) issued a recent ruling in case C-307/22, highlighting important considerations regarding the extent of the right of access under Article 15 of the GDPR. This ruling carries significant implications for companies that process personal data under the GDPR. It asserts that the GDPR right of access […]