Sonntag, 27. April 2025

CEF 2025-Schwerpunkt: Fragenkatalog zur Löschung veröffentlicht

Der Europäische Datenschutzausschuss (EDSA) hat im März seine jährliche Maßnahme im Rahmen des Coordinated Enforcement Framework (CEF) für das Jahr 2025 eingeleitet. Nach dem Schwerpunkt auf dem Recht auf Auskunft im Jahr 2024 rückt in diesem Jahr die Umsetzung des Rechts auf Löschung (Recht auf Vergessenwerden) gemäß Artikel 17 DSGVO in den Fokus – nicht zuletzt, da das Recht auf Löschung zu den am häufigsten ausgeübten Betroffenenrechte zählt und Gegenstand von Beschwerden durch Betroffene ist.

32 Datenschutzbehörden in ganz Europa, darunter auch die österreichische Datenschutzbehörde (DSB), beteiligen sich an dieser Initiative im Jahr 2025. Die teilnehmenden Behörden werden Verantwortliche aus verschiedenen Sektoren kontaktieren und entweder Untersuchungen einleiten oder bestehende Ermittlungen weiterführen. Die DSB hat unter Hinweis auf den CEF-Schwerpunkt Ende März 2025 bekannt gegeben, dass sie amtswegige Prüfverfahren gegen Landespolizeidirektionen eingeleitet hat, wobei ein besonderer Fokus auf der Umsetzung des Rechts auf Löschung (sowie den Modalitäten zur Ausübung von Betroffenenrechten) liegt.

Im Rahmen der koordinierten Aktion werden die Datenschutzbehörden prüfen, wie die für die Verarbeitung Verantwortlichen mit eingegangenen Löschungsanträgen umgehen und darauf reagieren. Kerninstrument der gemeinsamen Initiative ist ein europaweit abgestimmter Fragebogen zur Umsetzung des Rechts auf Löschung durch Verantwortliche. Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg hat hier die wesentlichen Inhalte des Fragebogens zur Mittel zur Selbstkontrolle zur Implementierung des Art 17 DSGVO veröffentlicht.

Die Ergebnisse dieser Initiative sollen im Rahmen des EDSA analysiert und in einem Bericht publiziert werden.

Alle im Bereich des Datenschutzrechts tätige Personen sollten die Entwicklungen im Rahmen des CEF 2025 aufmerksam verfolgen, da die Ergebnisse wichtige Erkenntnisse und möglicherweise Anpassungen für die Prozesse von Verantwortlichen mit sich bringen können. Zudem ist zu empfehlen, auf Basis des veröffentlichten Fragebogens bereits jetzt eine „Selbstevaluierung“ vorzunehmen.

(Von mir verfasster Blogbeitrag, zuerst erschienen bei https://researchinstitute.at/cef-2025-koordinierte-durchsetzung-des-rechts-auf-loeschung-gestartet/) 

Dienstag, 26. November 2024

DSK: Aktualisierte Orientierungshilfe zu Digitalen Diensten (Umsetzung von Art 5 Abs. 3 ePrivacy-RL)

Die deutsche Datenschutzkonferenz hat vor kurzem die aktualisierte “Orientierungshilfe der Aufsichtsbehörden für Anbieter:innen von digitalen Diensten (OH Digitale Dienste)” in der Version 1.2 veröffentlicht.

Grundsätzlich ist gemäß § 25 Abs. 1 Satz 1 TDDDG die Speicherung von Informationen in der Endeinrichtung von Nutzenden oder der Zugriff auf solche Informationen, die bereits in der Endeinrichtung gespeichert sind, nur mit Einwilligung der Endnutzer:innen zulässig (siehe in Österreich § 165 Abs 3 TKG 2021 und diese FAQ der österreichischen Datenschutzbehörde). Die OH enthält u.a. Ausführungen zur Anforderungen an die Einwilligung vor dem Setzen von Cookies und eine Abgrenzung der Anwendungsbereiche des TDDDG [Anm: entsprechend den Vorgaben der ePrivacyRL) und der DSGVO. Die Orientierungshilfe ergänzt laut DSK die im Oktober 2024 in finaler Fassung veröffentlichten EDSA Guidelines 2/2023 on Technical Scope of Art. 5(3) of ePrivacy Directive

Montag, 11. November 2024

Österreichische Datenschutzbehörde zum Cookie-Banner von www.orf.at

Die Datenschutzbehörde stellt hier ihre (nicht rechtskräftige) Entscheidung zum Ersuchen um Einwilligung (Cookie-Banner) auf der Website www.orf.at zur Verfügung (eine weitere veröffentlichte Version des Bescheids ist übrigens hier zu finden).

Im Kern ging es vor allem um die Frage, ob auf der ersten Ebene des Cookie-Banners auch eine Schaltfläche zum Ablehnen von “technisch nicht notwendigen” Cookies (bzw anders formuliert: dem Akzeptieren von “nur notwendigen Cookies”) vorhanden sein muss und wie deren grafische Ausgestaltung auszusehen hat:

[…] 2) Der Beschwerdegegnerin wird amtswegig aufgetragen, innerhalb einer Frist von sechs Wochen

a) Das Ersuchen um Einwilligung (den Cookie Banner, siehe Sachverhaltsfeststellung C.6.) auf der Website www.orf.at derart abzuändern, dass beim Besuch der Website eine gültige
Einwilligung eingeholt wird. Hierfür hat die Beschwerdegegnerin den Cookie Banner jedenfalls derart abzuändern, dass der betroffenen Person auf der ersten Ebene des Cookie Banners eine
gleichwertige Wahlmöglichkeit zwischen „Alle Cookies akzeptieren“ und „Nur notwendige Cookies“ geboten wird. Dabei ist sicherzustellen, dass beide Auswahlmöglichkeiten hinsichtlich
visueller Gestaltung, einschließlich Farbe, Größe, Kontrast, Platzierung und Hervorhebung, gleichwertig gestaltet sind. Es ist unzulässig, eine der Auswahlmöglichkeiten durch ein
übermäßig auffälliges Design, wie eine bevorzugte Farbgebung, eine größere Schriftgröße oder eine prominentere Platzierung, in den Vordergrund zu stellen.

b) Die Website www.orf.at derart abzuändern, dass beim Besuch dieser Website vor Abgabe einer Einwilligung die folgenden Cookies nicht gesetzt werden:
i) ioam2018 (siehe Sachverhaltsfeststellung C.7.);
ii) i00 (siehe Sachverhaltsfeststellung C.7.);
iii) UserID1 (siehe Sachverhaltsfeststellung C.7.);
iv) autouserid2 (siehe Sachverhaltsfeststellung C.7.). […]

Tag(s): ORF

Freitag, 8. November 2024

Österreich: Datenschutzbehörde wird Teil des „Netzwerks Digitalisierung“

Laut Website der österreichischen Datenschutzbehörde wurde am 6. November 2024 die „Erklärung über ein Netzwerk Digitalisierung“ unterzeichnet. Das Netzwerk Digitalisierung dient dem regelmäßigen Informations- und Erfahrungsaustausch zwischen diesen Behörden. Ziel ist es, im Rahmen der jeweiligen Zuständigkeiten eng zusammenzuarbeiten, um ein gemeinsames Verständnis zu den relevanten Fragestellungen der Digitalisierung zu ermöglichen und somit unterschiedliche Entscheidungen und Ansätze weitgehend zu vermeiden..

Weitere Mitglieder des Netzwerks sind folgende unabhängige Behörden:

  • Bundeswettbewerbsbehörde
  • E-Control
  • Finanzmarktaufsicht
  • Kommunikationsbehörde Austria
  • Rundfunk- und Telekom Regulierungs GmbH (RTR), Fachbereich Telekommunikation und Post
  • Schienen Control
  • Telekom-Control-Kommission

Mittwoch, 6. November 2024

bitkom: Umsetzungsleitfaden zur KI-Verordnung (AI Act)

Die deutsche bitkom hat einen umfangreichen Leitfaden zur Umsetzung des AI Act veröffentlicht, der durch ein Online-Tool ergänzt wird. Der Umsetzungsleitfaden führt durch die KI-Verordnung (Einleitung, KI-System, persönlicher und räumlicher Anwendungsbereich, Risikoklassifizierung, Compliance-Anforderungen, Konformitätsnachweis/Pflichten) und soll laut bitkom Unternehmen, die KI-Systeme in Verkehr bringen oder betreiben, dabei unterstützen, die rechtlichen Vorgaben der Verordnung (EU) 2024/1689 vom 13. Juni 2024 zur Festlegung harmonisierter Vorschriften für künstliche Intelligenz (KI-VO) zu implementieren.

Tag(s): AI Act

Guide to the Case-Law of the of the ECHR: Data protection

The Guide to the Case-Law of the of the European Court of Human Rights on Data Protection is a good starting point to get a quick overview - it has been updated (August 2024) and is available here. Case-Law Guides provide an overview of Convention case-law on a particular Article or a Transversal Theme, for all available guides click here.

Donnerstag, 10. Oktober 2024

EC issues its report on the first periodic review of the functioning of the adequacy decision on the EU-US Data Privacy Framework

On 9 October 2024, the European Commission has issued its Report on the first periodic review of the functioning of the adequacy decision on the EU-US Data Privacy Framework. In its press release, the EC writes that “[b]ased on the information gathered during the review, the Commission concludes that the US authorities have put in place all the constitutive elements of the framework. [...]”. According the EC, the review is based on a review meeting, an input from a wide range of actors including civil society organisations, trade associations, EU data protection authorities, US authorities involved in implementing the framework, as well as feedback from the general public via the ‘Have your Say' portal (some quite interesting feedback not fully in appraisal of the decision can be found there).

EDPB: Opinion 22/2024 on certain obligations following from the reliance on processor(s) and sub-processor(s)

Yesterday, the EDBP has issued its Opinion 22/2024 on certain obligations following from the reliance on processor(s) and sub-processor(s), which has been adopted on 7 October 2024. The opinion is based on certain questions from the Danish SA which seem to be - at least partly - based on the findings of the first coordinated enforcement action within the Coordinated Enforcement Framework (CEF) regarding use of cloud services in the public sector. Therefore, the opinion is of relevance to all controllers whose processing activities are fully or parlty “outsourced” to cloud service providers (processors and their sub-processors).

Some quick excerpts (highlighting is mine):

  • Margin no 25: In cases where the controller decides to accept certain sub-processors at the time of the signature of the contract, a list of approved sub-processors should be included in the contract or an annex thereto. The list should then be kept up to date, in accordance with the general or specific authorisation given by the controller. […]
  • No.28: This means that the information relating to the identification of all of the processor’s sub-processors should be easily accessible to the controller. […]
  • No. 31: While this is not explicit in these provisions, the Board considers that for the purpose of Article 28(1) and 28(2) GDPR, controllers should have the information on the identity of all processors, sub-processors etc. readily available at all times27 so that they can best fulfil their obligations under the provisions mentioned above. […]
  •  No. 32: To this end, the processor should proactively provide to the controller all information on the identity of all processors, sub-processors etc. processing on behalf of the controller, and should keep this information regarding all engaged sub-processors up to date at all times.
  • No 88: As a first step, where personal data will be transferred to third countries in connection with the use of (sub-)processors, the controller should assess and be able to show documentation relating to the transfer mapping. The controller should ensure that a transfer mapping is carried out by the exporter (which processes personal data on its behalf), setting out which personal data are transferred (including remote access), where, and for which purposes. […]

Montag, 30. September 2024

DSGVO: Wann ist die mangelnde Verfügbarkeit ein “Data breach”?

Diese Dokumente (auszugsweise wiedergegeben), die (dazu eher spärlich vorhandene) Kommentarliteratur und natürlich der Wortlaut der DSGVO haben mich bei der Beantwortung einer diesbezüglichen Anfrage unterstützt - mehr dazu vielleicht als Publikation:

Der EDPB trifft zumindest zur Downtime wegen einer geplanten Maintenance eine klare Aussage:

Wenn personenbezogene Daten aufgrund einer geplanten Systemwartung nicht verfügbar sind, ist dies keine „Sicherheitsverletzung“ im Sinne von Artikel 4 Absatz 12 der Datenschutz-Grundverordnung.

Und was in der Praxis manchmal übersehen wird - zur Dokumentation eines Vorfalls, auch wenn keine Meldung erforderlich ist führt der EDPB in Rz 22 seiner Guidelines 9/2022 aus:

Wie bei einem dauerhaften Verlust oder einer Zerstörung personenbezogener Daten (oder auch bei jeder anderen Art von Datenschutzverletzung) sollte eine Datenschutzverletzung, die mit einem vorübergehenden Verlust der Verfügbarkeit einhergeht, gemäß Artikel 33 Absatz 5 DSGVO dokumentiert werden. Dies hilft dem für die Verarbeitung Verantwortlichen, gegenüber der Aufsichtsbehörde, die möglicherweise Einsicht in diese Aufzeichnungen verlangt, seine Verantwortlichkeit nachzuweisen.