Auswertung

Auflösung: Wie haben Sie abgeschnitten?

Jetzt können Sie Ihre Antworten mit den Lösungen vergleichen. Lagen Sie mit Ihrer Einschätzung richtig – oder steckt in dem einen oder anderen Fall mehr, als es den Anschein hatte? Achten Sie beim Vergleich nicht nur auf die richtige Antwort. Entscheidend ist, warum neben der DSGVO weitere Vorgaben eine Rolle spielen und welche Stellen im Unternehmen einzubeziehen sind.

Dr. Anna-Kathrin Mauch

06.10.2026 · 2 Min Lesezeit

1. KI-gestützte Bewerberauswahl

Richtig ist Antwort 2: Neben der DSGVO können Anforderungen der KI-VO relevant sein. Zudem sollte das Unternehmen prüfen, wie der Anbieter mit den Bewerberdaten umgeht.

Prüfblick: DSGVO – Bewerberdaten und Verarbeitung durch den Anbieter, Schnittstelle: KI-VO, Beteiligte: Personal, Datenschutz, ggf. Recht/Compliance

Ein AV-Vertrag allein reicht nicht. Das Unternehmen muss insbesondere prüfen, ob der Anbieter die Daten ausschließlich im Auftrag oder auch für eigene Zwecke verarbeitet.

2. Cyberangriff auf das Unternehmensnetzwerk

Richtig ist Antwort 2: Datenschutz, IT und Informationssicherheit sollten den Vorfall frühzeitig gemeinsam bewerten.

Prüfblick: DSGVO – mögliche Datenschutzverletzung, Schnittstelle: Informationssicherheit/NIS2, Beteiligte: Datenschutz, IT, Informationssicherheit

Ob personenbezogene Daten abgeflossen sind, steht unmittelbar nach einem Angriff häufig noch nicht fest. Trotzdem sollten Datenschutz, IT und Informationssicherheit mögliche Datenschutz- und Sicherheitsfolgen frühzeitig bewerten, die Meldefristen im Blick behalten und – je nach Schwere und Erkenntnisstand – ggf. eine vorsorgliche Meldung abgeben.

3. Schnelle Einführung eines Cloud-Dienstes

Richtig ist Antwort 1: Das Unternehmen sollte den Cloud-Dienst vor dem weiteren Einsatz umfassender prüfen.

Prüfblick: DSGVO – Auftragsverarbeitung und Drittlandtransfer, Schnittstelle: Informationssicherheit, Beteiligte: Datenschutz, IT, Informationssicherheit, ggf. Einkauf/Recht

Ein AV-Vertrag allein genügt nicht. Die Prüfung muss auch Datenflüsse, Unterauftragnehmer, Speicherorte und Sicherheitsmaßnahmen erfassen.

4. Nutzungsdaten einer vernetzten Maschine

Richtig ist Antwort 3: Soweit sich die Daten auf Personen beziehen lassen, muss das Unternehmen neben dem Data Act weiterhin die DSGVO berücksichtigen.

Prüfblick: DSGVO – Personenbezug der Nutzungsdaten, Schnittstelle: Data Act, Beteiligte: Datenschutz und die für Datennutzung/Data Act zuständigen Stellen

Entscheidend ist nicht die Bezeichnung als „Maschinendaten“. Lassen sich die Daten Personen zuordnen, bleiben die Anforderungen der DSGVO neben dem Data Act bestehen.

5. Fehlende Sicherheitsupdates

Richtig ist Antwort 4: Das Unternehmen sollte die entstehenden Sicherheitsrisiken bewerten.

Prüfblick: DSGVO – Sicherheit personenbezogener Daten, Schnittstelle: Informationssicherheit, ggf. Produktsicherheit/Cyber Resilience Act, Beteiligte: Datenschutz, IT, Informationssicherheit

Fehlende Updates können Schwachstellen offenlassen und damit auch die Sicherheit personenbezogener Daten beeinträchtigen. Das Thema betrifft deshalb nicht allein IT oder Produktsicherheit.

6. Zuständigkeit für neue EU-Vorgaben

Richtig ist Antwort 3: Die neuen Digitalgesetze gehören nicht automatisch zu den Aufgaben des Datenschutzbeauftragten.

Prüfblick: DSGVO – Aufgaben des Datenschutzbeauftragten, Schnittstelle: KI-VO, NIS2, Data Act & Co., Beteiligte: je nach Thema Recht, Compliance, IT, Informationssicherheit

Der Datenschutzbeauftragte sollte relevante Schnittstellen erkennen und die zuständigen Stellen hinzuziehen. Eine Schnittstelle zu erkennen bedeutet nicht, automatisch selbst zuständig zu sein.

7. Datenaustausch über einen Datenvermittlungsdienst

Richtig ist Antwort 4: Neben möglichen Anforderungen des Data Governance Act ist weiterhin die DSGVO zu beachten, soweit personenbezogene Daten verarbeitet werden.

Prüfblick: DSGVO – Personenbezug und Datenweitergabe, Schnittstelle: Data Governance Act, Beteiligte: Datenschutz sowie die für Datenaustausch und Data Governance Act zuständigen Stellen

Dass ein Datenvermittlungsdienst genutzt wird, verdrängt die DSGVO nicht. Enthält der Datensatz personenbezogene Daten, müssen die datenschutzrechtlichen Anforderungen weiterhin berücksichtigt werden. Gleichzeitig ist zu klären, welche zusätzlichen Vorgaben für den Datenaustausch gelten und wer diese im Unternehmen prüft.

Praxistipp: Nutzen Sie Ihre Fehler
als Hinweis

Schauen Sie sich die Fälle noch einmal an, bei denen Sie nicht richtig lagen. Oft liegt die Schwierigkeit nicht bei der DSGVO selbst, sondern an der Schnittstelle zu einem weiteren Regelwerk. Prüfen Sie hier künftig genauer: Welche zusätzlichen Vorgaben könnten betroffen sein und wer ist dafür zuständig? So wird aus dem Praxischeck zugleich eine persönliche Prüfliste für künftige Fälle.

Wie hat Ihnen dieser Artikel gefallen?

0
0

48
0
41
Dr. Anna-Kathrin Mauch ist Rechtsanwältin und Europajuristin mit Erfahrung im Vertrags- und Datenschutzrecht. Sie bringt Datenschutz verständlich und praxisnah auf den Punkt.

Ausgaben

Ausgaben

Datenschutz aktuell

HERBST 2026 TH

·

06.10.2026