Mauß Datenschutz GmbH
  • Über uns
  • Hinweisgebersystem
  • Websitemonitoring
  • Kontakt
  • Blog
  • Newsletter
  • Impressum
  • Datenschutzhinweise
  • Click to open the search input field Click to open the search input field Suche
  • Menü Menü
funktionsübertragung auftragsverarbeitung

Die Funktionsübertragung nach der DSGVO

13. Juli 2017/von Datenschutzbeauftragter/tma

Gemäß der bisherigen Gesetzgebung war die Abgrenzung zwischen einer Funktionsübertragung und einer Auftragsdatenverarbeitung ein wichtiger Aspekt bei der Ausgestaltung der jeweiligen Verträge. Zu unterschiedlich waren die gesetzlichen Rahmenbedingungen, je nach Art der Beauftragung.

Bisherige Rechtslage

Kurz gesagt bestand eine Auftragsdatenverarbeitung darin, dass eine bestimmte Dienstleistung, bei der personenbezogene Daten verarbeitet wurden, ausschließlich gemäß der Weisungen des Auftraggebers erbracht wurde, beispielsweise der Postversand durch einen Lettershop. Bei der Funktionsübertragung hatte der Auftragnehmer regelmäßig gewisse Entscheidungsspielräume hinsichtlich der Art und Weise, wie er den Auftrag durchführt, beispielsweise bei Prüfungs- und Beratungstätigkeiten, Audits oder Beauftragung eines Rechtsanwalts.

Im Falle der Auftragsdatenverarbeitung musste sich die vertragliche Regelung streng an die Vorgaben des § 11 BDSG halten. Im Gegenzug dafür war die Auftragsvergabe privilegiert, d.h. es musste keine Rechtsgrundlage für Beauftragung eines Dienstleisters und die damit verbundene Datenweitergabe vorliegen.

Eine Funktionsübertragung hingegen durfte nur aufgrund einer gültigen Rechtsgrundlage (beispielsweise Einwilligung, Erforderlichkeit) durchgeführt werden. Dafür gab es weniger strenge Anforderungen an die konkrete Ausgestaltung des jeweiligen Vertrags.

…und die DSGVO?

Zunächst einmal verwendet die DSGVO eine andere Begrifflichkeit. Und zwar wird statt von Auftragsdatenverarbeitung jetzt von Auftragsverarbeitung gesprochen. Die Anforderungen an den zu schließenden Vertrag sind gemäß Art. 28 DSGVO ebenfalls ähnlich wie nach dem BDSG.

Erweiterung des Anwendungsbereichs

Die bisherige strenge Beschränkung, die dem Auftragsverarbeiter jeglichen eigenverantwortlichen Spielraum abspricht, kennt der Art. 28 DSGVO nicht. Dies zeigt sich auch daran, dass der Auftragsverarbeiter nach der DSGVO unter bestimmten Umständen ebenfalls als verantwortliche Stelle angesehen wird.

Auf dieser Grundlage wird häufig argumentiert, dass auch eine Funktionsübertragung den Anforderungen des Art. 28 DSGVO unterliegt. Dies klingt zumindest dann nachvollziehbar, wenn die Funktionsübertragung einen eindeutigen Auftragsinhalt mit klar definiertem Auftraggeber und Auftragnehmer beinhaltet. Vor diesem Hintergrund werden auch die bisherigen Verträge zur Funktionsübertragung daraufhin überprüft werden müssen, ob künftig nicht ein Vertrag zur Auftragsverarbeitung gemäß Art. 28 DSGVO zu schließen ist.

Künftig drei Kategorien von der Funktionsübertragung

Eine einheitliche Meinung zu dieser Thematik kann derzeit aus Kommentaren zur DSGVO oder aus Stellungahmen der Behörden noch nicht abgeleitet werden. Es spricht jedoch vieles dafür, dass Aufträge, die bisher als Funktionsübertragung beauftragt wurden, künftig in drei Kategorien aufgeteilt werden müssen:

  • Vorliegen einer Auftragsverarbeitung gemäß Art. 28 DSGVO mit neuem Definitionsbereich, der zumindest teilweise auch Tätigkeiten beinhaltet, die bislang als sogenannte Funktionsübertragung eingestuft wurden.
  • Vorliegen eigenverantwortlicher Tätigkeiten, die keine Unterstützungshandlung darstellen, aber dennoch nicht in gemeinsamer Verantwortlichkeit gemäß Art. 26 DSGVO vorgenommen werden (z.B. Beauftragung eines Rechtsanwalts, Steuerberaters).
  • Vorliegen einer gemeinsamen Verantwortlichkeit gemäß 26 DSGVO.

Fazit

Es wird künftig sicherlich nicht einfacher werden, abzugrenzen, welche der jeweiligen Rechtsnormen für die unterschiedlichen Auftragsverhältnisse anzuwenden sein wird. Es bleibt zu hoffen, dass die Aufsichtsbehörden bzw. die Artikel-29-Gruppe sich hierzu künftig klarer positionieren werden.

Bestehende Verträge zur Auftragsverarbeitung bzw. zur Funktionsübertragung müssen im Rahmen der Umstellung auf die DSGVO überprüft und gegebenenfalls angepasst werden. Sprechen Sie uns an, gerne unterstützen wir Sie dabei!

https://datenschutzbeauftragter-hamburg.de/wp-content/uploads/2016/05/dreamstime_m_26286293.jpg 1412 2122 Datenschutzbeauftragter/tma /wp-content/uploads/2016/06/datenschutz_hamburg_logo.png Datenschutzbeauftragter/tma2017-07-13 17:31:162019-06-21 11:49:25Die Funktionsübertragung nach der DSGVO
Das könnte Sie auch interessieren
big data digitalisierung datenschutz ki künstliche intelligenz datensparsamkeit datenminimierung Datenschutz im Zeitalter der Digitalisierung
hacker pentest penetrationstest abmahnung abmahnfähig Die Rechenschaftspflicht nach der DSGVO und Penetrationstests
standard-datenschutzmodell datenschutz-folgenabschätzung datenübermittlung ausland prüfung dsms datenschutzmanagementsystem dsfa zertifizierung forschung zweckänderung prüfung fragebogen Die Datenschutz-Folgenabschätzung (DSFA)
aufsichtsbehörde prüft rechtsgrundlage öffentliches interesse öffentliche gewalt hoheitliche aufgabe 6 1 e dsgvo tom passwörter bsi risikoanalyse zawas kontrollpflicht auftragsverarbeitung awareness awarenesskampagnen DSGVO Datenschutzprüfung in Bayern und Niedersachen
berechtigtes interesse 6 1 f dsgvo bundesgerichtshof bgh eugh europäischer gerichtshof privacyshield gericht bußgeld 1&1 risiko bgh auskunftsrecht lag sachsen olg münchen schadenersatz google fonts eugh löschbegehren sicherheit e-mail auskunft frist unverzüglich Schon wieder Cookies – BGH urteilt zur Einwilligungspflicht
telefax kopie Telefax-Versand: Ein (generelles) Datenschutzproblem und Risiko?

Bitte beachten Sie

Unsere Beiträge sind stets als allgemeine Information zu verstehen. Sie stellen die persönliche Meinung der jeweiligen Autor*innen dar und können eine professionelle Datenschutzberatung nicht ersetzen. Für die Korrektheit übernehmen wir keine Gewähr. Alle Informationen basieren auf unserem Wissensstand zum Zeitpunkt der Veröffentlichung. Sie können möglicherweise durch Rechtsprechung, Aussagen der Aufsichtsbehörden zum Datenschutz, geänderte Gesetzgebung oder ähnliches nicht mehr aktuell sein. Dies gilt insbesondere mit zunehmendem zeitlichen Abstand zum Veröffentlichungszeitpunkt.

Melden Sie sich für unseren kostenlosen Newsletter an

Abonnieren Sie unseren kostenlosen Newsletter.

Selbstverständlich können Sie sich jederzeit wieder abmelden. Für alle weiteren Details beachten Sie bitte unsere Datenschutzhinweise.

Sie erhalten in den nächsten Minuten eine E-Mail mit einem Bestätigungs-Link. Bitte prüfen Sie Ihren Posteingang und ggf. auch den Spamordner. Bitte klicken Sie den Bestätigungs-Link an, um Ihr Abonnement zu bestätigen. Erst danach ist das Abonnement aktiv. Vielen Dank für Ihr Interesse an unserem Newsletter. Mauß Datenschutz GmbH

Suchen

Search Search

Kontakt

Mauß Datenschutz GmbH

Neuer Wall 10
20354 Hamburg

Telefon:
040 / 999 99 52-0

Rechtliches

Impressum
Datenschutzhinweise

© Copyright Mauß Datenschutz GmbH | Datenschutz | Impressum | Kontakt         
Link to: Active Sourcing und Datenschutz Link to: Active Sourcing und Datenschutz Active Sourcing und Datenschutzds-gvo datenschutzbeauftragter vorabkontrolle beratung verpflichtung datengeheimnis active sourcing einwilligung gemeinsam verantwortliche verpflichtung datengeheimnis vertraulichkeit rechtsgrundlage foto erhebung auskunft art. 15 dsgvo Link to: Scannen und Kopieren von Ausweisen Link to: Scannen und Kopieren von Ausweisen bdsg-neu abdsg recht gesetz ldsg bdsg landesdatenschutzgesetz bundesdatenschutzgesetz datenschutzbeauftragter besondere arten kategorien personenbezogener daten ds-gvo bundesrat bundestag ausweis kopieren scannen pauswg personalausweisgesetz beschäftigtendatenschutz abmahnung eprivacy-verordnung epvo stberg steuerberater auftragsverarbeitungScannen und Kopieren von Ausweisen
Nach oben scrollen Nach oben scrollen Nach oben scrollen