DSGVO
1. Räumlicher und sachlicher Anwendungsbereich
Diese Informationen gelten für Verarbeitungsvorgänge, die personenbezogene Daten von Nutzerinnen und Nutzern in Deutschland betreffen.
Die Regelungen finden insbesondere Anwendung, wenn:
-
Waren oder Dienstleistungen Personen in Deutschland angeboten oder bereitgestellt werden;
-
Aktivitäten, Nutzungsverhalten oder Interaktionen von Personen in Deutschland analysiert, beobachtet oder bewertet werden.
Die Anwendbarkeit besteht unabhängig davon, ob die eigentliche Datenverarbeitung innerhalb oder außerhalb der Europäischen Union erfolgt. Maßgeblich ist, dass personenbezogene Daten von Personen in Deutschland betroffen sind.
Erfasst werden sowohl:
-
personenbezogene Daten in elektronischer Form,
-
personenbezogene Informationen, die in strukturierten physischen Akten oder Dateisystemen gespeichert werden.
Nicht erfasst werden Verarbeitungen, die ausschließlich persönlichen oder familiären Zwecken dienen.
2. Grundlegende Anforderungen an die Datenverarbeitung
Bei sämtlichen Verarbeitungsvorgängen personenbezogener Daten werden die nachstehenden Datenschutzgrundsätze berücksichtigt.
Rechtmäßigkeit, Fairness und Transparenz
Personenbezogene Daten werden nur auf Grundlage einer zulässigen Rechtsgrundlage verarbeitet.
Betroffene Personen erhalten verständliche Informationen über Art, Umfang und Zweck der jeweiligen Datenverarbeitung.
Zweckbindung
Die Verarbeitung erfolgt ausschließlich für zuvor festgelegte, eindeutig definierte und rechtmäßige Zwecke.
Eine Nutzung für andere Zwecke erfolgt nicht, soweit hierfür keine entsprechende rechtliche Grundlage besteht.
Datenminimierung
Es werden nur diejenigen personenbezogenen Informationen erhoben und verarbeitet, die für die Erreichung des jeweiligen Zwecks erforderlich sind.
Richtigkeit der Daten
Angemessene Maßnahmen werden getroffen, um sicherzustellen, dass personenbezogene Daten korrekt, aktuell und vollständig bleiben.
Begrenzung der Speicherdauer
Eine Aufbewahrung erfolgt nur so lange, wie dies zur Erfüllung des jeweiligen Zwecks oder aufgrund gesetzlicher Verpflichtungen notwendig ist.
Integrität und Vertraulichkeit
Technische und organisatorische Schutzmaßnahmen dienen dazu, personenbezogene Daten vor unbefugtem Zugriff, Offenlegung, Veränderung, Verlust oder missbräuchlicher Nutzung zu schützen.
3. Rechte betroffener Personen
Personen, deren Daten verarbeitet werden, können die ihnen durch die Datenschutz-Grundverordnung eingeräumten Rechte ausüben.
Hierzu zählen insbesondere:
-
Recht auf Information über die Datenverarbeitung,
-
Recht auf Auskunft über gespeicherte Daten,
-
Recht auf Berichtigung unrichtiger Angaben,
-
Recht auf Löschung personenbezogener Daten („Recht auf Vergessenwerden“),
-
Recht auf Einschränkung der Verarbeitung,
-
Recht auf Widerspruch gegen bestimmte Verarbeitungen,
-
Recht auf Datenübertragbarkeit,
-
Recht auf Widerruf einer erteilten Einwilligung.
Ein Widerruf hat keine Auswirkungen auf die Rechtmäßigkeit von Verarbeitungsvorgängen, die vor dem Widerruf auf einer gültigen Einwilligung beruhten.
Soweit die Datenverarbeitung bei Personen unter 16 Jahren auf einer Einwilligung basiert, ist die Zustimmung eines Elternteils oder gesetzlichen Vertreters erforderlich.
4. Anforderungen an externe Dienstleister und Auftragsverarbeiter
Werden personenbezogene Daten im Rahmen der Leistungserbringung durch externe Dienstleister verarbeitet, müssen diese die anwendbaren Datenschutzvorschriften einhalten.
Dies kann insbesondere folgende Kategorien von Dienstleistern betreffen:
-
Versand- und Logistikunternehmen,
-
Kundenservice- und Supportanbieter,
-
Hosting-, Infrastruktur- und Technologiedienstleister.
Verarbeitende Dritte sind verpflichtet:
-
personenbezogene Daten ausschließlich auf Grundlage schriftlicher Weisungen oder schriftlicher Beauftragungen zu verarbeiten;
-
geeignete technische und organisatorische Sicherheitsmaßnahmen umzusetzen;
-
bei der Bearbeitung von Datenschutzanfragen betroffener Personen mitzuwirken;
-
Datenschutzverletzungen unverzüglich zu melden;
-
erforderliche Nachweise und Dokumentationen zu Verarbeitungsvorgängen zu führen.
Soweit gesetzlich vorgeschrieben, haben betroffene Organisationen zudem Datenschutzbeauftragte zu benennen und die erforderlichen Mitteilungen gegenüber zuständigen Datenschutzaufsichtsbehörden vorzunehmen.
5. Übermittlung personenbezogener Daten in Drittländer
Werden personenbezogene Daten außerhalb des Europäischen Wirtschaftsraums (EWR) verarbeitet oder übermittelt, ist ein angemessenes Datenschutzniveau sicherzustellen.
Hierfür können insbesondere folgende Schutzmechanismen eingesetzt werden:
-
Angemessenheitsbeschlüsse der Europäischen Kommission,
-
Standardvertragsklauseln (SCC),
-
Verschlüsselungstechnologien,
-
Zugriffskontrollen und Berechtigungssysteme,
-
weitere geeignete technische und organisatorische Sicherheitsmaßnahmen.
6. Aufsicht und rechtliche Folgen von Datenschutzverstößen
Die Einhaltung datenschutzrechtlicher Anforderungen unterliegt der Kontrolle der zuständigen Datenschutzaufsichtsbehörden.
Im Rahmen ihrer gesetzlichen Befugnisse können diese Behörden insbesondere:
-
Prüfungen und Kontrollen durchführen,
-
Audits veranlassen,
-
die Einschränkung, Aussetzung oder Beendigung rechtswidriger Verarbeitungsvorgänge anordnen,
-
verwaltungsrechtliche Maßnahmen und Sanktionen verhängen.
Nach Maßgabe der Datenschutz-Grundverordnung können Verstöße gegen datenschutzrechtliche Pflichten mit Geldbußen von bis zu 20 Millionen Euro oder bis zu 4 % des weltweiten Jahresumsatzes eines Unternehmens geahndet werden, wobei der jeweils höhere Betrag maßgeblich ist.
7. Verpflichtung zu Datenschutz und Compliance
Der Schutz personenbezogener Daten ist ein wesentlicher Bestandteil unserer organisatorischen und technischen Prozesse.
Wir verpflichten uns insbesondere:
-
die Kontrolle der Nutzerinnen und Nutzer über ihre personenbezogenen Daten zu respektieren,
-
transparente und nachvollziehbare Verfahren der Datenverarbeitung bereitzustellen,
-
Datenschutzmaßnahmen fortlaufend zu überprüfen und weiterzuentwickeln,
-
angemessene Maßnahmen zur Verringerung datenschutzrechtlicher Risiken umzusetzen,
-
Vertraulichkeit, Integrität und Sicherheit personenbezogener Informationen zu schützen.
Sämtliche Verarbeitungsvorgänge erfolgen unter Beachtung der Datenschutz-Grundverordnung (DSGVO/GDPR) sowie aller jeweils anwendbaren gesetzlichen Datenschutzbestimmungen.