Wir leben in einer Informationsgesellschaft. Frei verfügbare Informationen zu einem neuen Faktor in der Wirtschaft, ja, es ist jetzt zu den wichtigsten Faktoren des wirtschaftlichen Lebens. Datenschutz bedeutet eigentlich das Recht des Einzelnen, seine persönlichen Daten vor unbefugter Benutzung geschützt sind. Datenschutz hat im Tandem mit den Fortschritten in elektronischen Informations-Technologie seit den frühen 1970er Jahren entwickelt.
Moderne Technik macht es leichter, Informationen zu verarbeiten, mit dem Ergebnis, dass die Menge an Informationen verarbeitet hat enorm zugenommen. Es ist inzwischen möglich zu sammeln, systematisch Zugang und pass auf nahezu unvorstellbare Mengen an Daten mit hoher Geschwindigkeit. Auf der anderen Seite, diese Fähigkeit zu Problemen führen kann, wie es notwendig ist, um die Privatsphäre des Einzelnen zu schützen. In diesem Sinne ist der Datenschutz als “eine der sozialen Grenzen, die Gesellschaft hat sich auf den technologischen Fortschritt zu verhängen” beschrieben. Die gesetzlichen Grenzwerte werden durch Gesetz zum Schutz der Daten zur Verfügung gestellt.
Datenschutz Gesetz wurde in Deutschland vor etwa dreißig Jahren eingeführt, es begann in Hessen 1970. Seit 1977 hat es ein Bundesgesetz wurde. Im Jahr 1983 hat Deutschland `s Supreme Court ein weiterer Meilenstein in der Entwicklung. Seitdem das grundlegende Kriterium für den Umgang mit personenbezogenen Daten durch die öffentliche Verwaltung und von privaten Daten-Prozessoren hat das Recht des Individuums auf die Nutzung seiner eigenen Daten zu bestimmen ist. Es ist besonders wichtig, die Transparenz der Bewegung der Informationen zu gewährleisten. Daher werden die wichtigsten Kriterien für den Umgang mit Daten “Notwendigkeit” und der “Grundsatz der Zweckbindung”. Datenschutz geführt, um eine neue verfassungsmäßige Recht des Einzelnen. Das “Recht auf Ruhe gelassen zu werden”, dh auf oder zu verweigern, Informationen weiterzugeben, ist ein Grundrecht, das aus dem Grundrecht ergibt sich auf die freie Entfaltung der Persönlichkeit. Da die Bundesrepublik Data Protection Act 1977 Datenverarbeitung ist nur auf der Grundlage der gesetzlichen Vorschriften im Einvernehmen mit der betroffenen Person zulässig. Es wurde somit möglich für die einzelnen zu verfolgen, seine persönlichen Daten zu behalten.
Der geänderte Data Protection Act von 1990 soll auch der Einzelne mit seiner persönlichen Rechte verletzt zu schützen. Der Einzelne muss einverstanden, dass seine personenbezogenen Daten erhoben oder gespeichert werden, oder es muss eine gesetzliche Regelung. In der Regel ist der Staat nicht erlaubt zu sammeln oder persönliche Daten speichern, ohne eine individuelle Zustimmung; die wichtigsten Ausnahmen sind in den Bereichen der polizeilichen Ermittlungen, die Nachrichtendienste oder Verteidigung. Die Daten selbst sind, unterliegen dem Datenschutz, wenn sie nicht ausschließlich im privaten persönlichen Bereich verwendet werden.
Öffentliche und private Einrichtungen erforderlich sind, um den einzelnen auf seinen Antrag über die Daten, die sie halten ihn zu informieren.
Der Eidgenössische Datenschutz-Gesetz enthält eine Reihe von Sicherheitsanforderungen beschränken zum Beispiel den Zugang zu Datenverarbeitungsanlagen. Schwerpunkte liegen in zunehmendem Maße auf die Vermeidung der Speicherung von Daten und zur Förderung des Einsatzes der damit umgehen.
Das Gesetz hat das Amt eines Bundesbeauftragten für den Datenschutz, wer gewählt wird durch den Bundestag geschaffen. Seine wichtigsten Aufgaben sind den Umgang mit Beschwerden von Einzelpersonen und die Information der Kläger über die Ergebnisse seiner Untersuchungen, aber auch Empfehlungen geben, sowohl dem Parlament und der Regierung.
Eine Verletzung des Datenschutzrechts können strafrechtlich verfolgt werden. Der Täter kann erwarten, zu einer Freiheitsstrafe verurteilt werden, der zwischen einem Jahr und fünf Jahren.
Das Europäische Datenschutz-Richtlinie aus dem Jahr 1995 sichergestellt, dass die Daten in der gleichen Weise sind in der gesamten europäischen Binnenmarkt geschützt. Die Richtlinie erweitert die Rechte des Einzelnen informiert werden und die Herausforderung, die Art und Weise seine Daten verarbeitet werden. Das Individuum hat das Recht zu wissen, welche Behörden Zugriff haben, welche Art von personenbezogenen Daten.
Im Jahr 1980 wurde ein internationaler Basis an Stelle von der OECD mit einer – nicht verbindliche – Empfehlung über “Leitlinien für den Schutz der Privatsphäre stellen und Transponder Verkehr personenbezogener Daten”. Im Jahr 1990 der Vereinten Nationen herausgegeben “Richtlinien für die EDV-Daten”, “angewandte ganzen Welt zwar nicht rechtsverbindlich ist.
Die Organisation / Struktur des Datenschutzes in Deutschland
* Der Eidgenössische Datenschutz-Gesetz gilt für die Datenverarbeitung von allen Bundesländern, ua der Bundesregierung sowie den privaten Sektor.
* 16 Datenschutzgesetze der Länder decken die Daten des öffentlichen Sektors Verarbeitung der Agenturen der Länder (z. B. Landkreise, Städte oder Universitäten).
* Zahlreiche spezielle Gesetze des Bundes und auf der Ebene der Bundesländer regeln die Verarbeitung personenbezogener Daten und geben Zuständigkeit der Aufsichtsbehörden.
* Der Bundesbeauftragte für den Datenschutz ist für die Prüfungen verantwortlich ist / sind Kontrollen aller Bundesstellen, alle Telekommunikations-Dienstleistungen und alle Postdienste.
* 16 Commissioners der Länder sind für die Prüfungen verantwortlich ist / sind Kontrollen aller Agenturen der Länder und einige von ihnen (Berlin, Bremen, Hamburg und Niedersachsen) sind auch verantwortlich für den privaten Sektors zur Verfügung.
* So genannte Aufsichtsbehörden für den Datenschutz (Aufsichtsbehörde nach dem BDSG) sind Einrichtungen der Länder. Sie sind für die Kontrolle von privaten Agenturen verantwortlich.
Vorwort zur Verfügung gestellt von der Bundesbeauftragter für den Datenschutz.
Teil 1 Allgemeine Bestimmungen
Abschnitt 1 Zweck und Anwendungsbereich
(1) Der Zweck dieses Gesetzes ist es, den Einzelnen gegen sein Recht auf Schutz der Privatsphäre wird durch die Verarbeitung seiner personenbezogenen Daten beeinträchtigt.
(2) Dieses Gesetz gilt für die Erhebung, Verarbeitung und Nutzung personenbezogener Daten durch
1. öffentlichen Einrichtungen des Bundes,
2. öffentlichen Stellen der Länder, soweit Datenschutzes nicht durch Landesrecht und so weit geregelt, wie sie
a) Bundesrecht ausführen oder
b) als Organe der Rechtspflege zu handeln und sich nicht um
3. privaten Einrichtungen, soweit sie verarbeiten oder nutzen, Daten in oder aus Dateien in den normalen Verlauf des Geschäfts-oder für berufliche oder kommerzielle Zwecke.
(3) Es werden die folgenden Einschränkungen für die Anwendung dieses Gesetzes:
1. § § 5 und 9 nur dieses Gesetzes gelten für die automatisierten Dateien, die temporär eingerichtet werden ausschließlich aus Gründen der Verarbeitung und werden automatisch nach der Bearbeitung gelöscht werden.
2. § § 5, 9, 39 und 40 nur dieses Gesetzes gelten für die nicht automatisierten Dateien, in denen die persönlichen Daten nicht für die Kommunikation an Dritte bestimmt sind. Darüber hinaus werden die Vorschriften über die Verarbeitung und Nutzung personenbezogener Daten in den Aufzeichnungen für die Dateien in öffentlichen Einrichtungen. Werden personenbezogene Daten in einem bestimmten Fall mitgeteilt werden, gelten die Bestimmungen dieses Gesetzes gelten ohne Einschränkung.
(4) Soweit andere Rechtsvorschriften des Bundes gelten für personenbezogene Daten, einschließlich ihrer Veröffentlichung dieser Bestimmungen haben Vorrang vor den Bestimmungen dieses Gesetzes. Dies berührt nicht die Pflicht, die gesetzliche Verpflichtung zur Geheimhaltung, oder Berufs-oder besonderen öffentlichen Vertraulichkeit nicht allein auf gesetzliche Bestimmungen stützen zu beobachten.
(5) Die Bestimmungen dieses Gesetzes haben Vorrang vor denen des Verwaltungsverfahrensgesetzes, soweit personenbezogene Daten werden bei der Ermittlung des Sachverhalts verarbeitet.
Abschnitt 2 Öffentliche und private Einrichtungen
(1) “Die öffentlichen Stellen des Bundes” die Behörden, die Organe der Rechtspflege und andere öffentlich-rechtliche Einrichtungen des Bundes, der bundesunmittelbare Körperschaften, Anstalten und Stiftungen des öffentlichen Rechts sowie deren Verbände unabhängig von ihrer Rechtsform Struktur. Die Unternehmen per Gesetz aus dem Sondervermögen des Deutschen Bundesforschungsanstalt für Postverwaltung ansässig sind, als öffentliche Einrichtungen angesehen werden, solange sie ein ausschließliches Recht nach der Postverwaltung Gesetz oder die Fernmeldeanlagen Gesetz.
(2) “Öffentliche Einrichtungen der Länder” die Behörden, die Organe der Rechtspflege und andere öffentlich-rechtliche Institutionen eines Landes, einer Gemeinde, einer Vereinigung von Gemeinden oder andere juristische Personen des öffentlichen Rechts unter Aufsicht sowie Land wie ihrer Verbände unabhängig von ihrer Rechtsform.
(3) Privatrechtliche Vereinigungen von öffentlichen Einrichtungen des Bundes und der Länder Aufgaben der öffentlichen Verwaltung Aufgaben gelten als öffentliche Stellen des Bundes angesehen werden, unabhängig davon, private Beteiligungen, wenn
1. sie tätig sind über das Gebiet eines Landes oder
2. der Bund verfügt über die absolute Mehrheit der Anteile oder der Stimmen.
Andernfalls gelten sie als öffentliche Stellen der Länder betrachtet werden.
(4) “Private bodies” sind natürliche oder juristische Personen, Gesellschaften und anderen privatrechtlichen Vereinigungen, soweit sie nicht von den Absätzen 1 bis 3 vorliegt. In dem Maße, dass eine private Einrichtung der öffentlichen Verwaltung führt souveränen Aufgaben nehmen sie als öffentliche Einrichtung im Sinne dieses Gesetzes behandelt werden.
Abschnitt 3 Weitere Definitionen
(1) “Personenbezogene Daten” alle Informationen über persönliche oder sachliche Verhältnisse einer bestimmten oder bestimmbaren natürlichen Person (betroffene Person).
(2) “Data File” bedeutet,
1. eine Reihe von persönlichen Daten, die nach bestimmten Merkmalen kann durch automatisierte Verfahren ausgewertet (automatisierte Datei) oder
2. sonstige Sammlung personenbezogener Daten, die ähnlich strukturiert und organisiert werden, neu bewertet und entsprechend den spezifischen Eigenschaften (nicht-automatisierte Datei).
Dies gilt nicht umfasst die Aufzeichnungen und Datensatzmengen, sofern sie nicht umgestellt werden kann und durch automatisierte Verfahren ausgewertet.
(3) “Record” jede andere Stelle tretenden Dokuments amtliche Zwecke; dies gilt Bild-und Tonträger enthalten. Sie umfasst keine Entwürfe und Notizen, die nicht dazu bestimmt sind, Teil eines Satzes bilden.
(4) “Collection” ist die Übernahme von Daten über die betroffene Person.
(5) “Verarbeitung” die Speicherung, Änderung, Übermittlung, Sperrung und Löschung personenbezogener Daten. In besonderen Fällen, unabhängig von der angewandten Verfahren,
1. “Lagerung” die Einreise, Aufnahme oder Erhaltung der persönlichen Daten auf einem Datenträger, so dass sie verarbeitet werden können oder wieder verwendet werden,
2. “Änderung” ist die Änderung der Substanz der gespeicherten personenbezogenen Daten,
3. “Kommunikation” die Weitergabe an einen Dritten (Empfänger) der gespeicherten personenbezogenen Daten zu erhalten oder mit Hilfe der Datenverarbeitung entweder
a) durch die Übermittlung der Daten an den Empfänger von der Steuerung der Daten-Datei oder
b) durch den Empfänger Inspektion oder Abrufen von Daten bereit gehalten von der Steuerung der Daten-Datei für Prüfung oder Abruf,
4. “Sperrung”: Etikettierung gespeicherten personenbezogenen Daten, um ihre weitere Verarbeitung oder Nutzung einzuschränken,
5. “Löschung” bezeichnet die Löschung gespeicherter personenbezogener Daten.
(6) “Nutzung”: jede Verwendung von personenbezogenen Daten mit Ausnahme der Umwandlung.
(7) “Depersonalisation” ist die Änderung der persönlichen Daten, so dass die Einzelangaben über persönliche oder sachliche Verhältnisse nicht mehr oder nur mit einem unverhältnismäßig hohen Aufwand an Zeit, Kosten und Arbeitskraft zugeordnet werden einer bestimmten oder bestimmbaren natürlichen Person.
(8) “Controller der Datendatei” ist jede Person oder Stelle, die Speicherung personenbezogener Daten auf seinem oder ihrem eigenen Namen oder Inbetriebnahme anderer zu speichern.
(9) “Dritter” jede Person oder jede andere Stelle als die Steuerung der Daten-Datei. Dieser Begriff umfasst nicht die betroffene Person oder Personen und Einrichtungen in Auftrag zu verarbeiten oder zu personenbezogenen Daten verwenden, im Bereich der Anwendung dieses Gesetzes.
Abschnitt 4 Zulässigkeit der Datenverarbeitung und-nutzung
(1) Die Verarbeitung und Nutzung personenbezogener Daten sind nur zulässig, wenn dieses Gesetz oder eine andere Rechtsvorschrift erlaubt oder anordnet oder wenn sie die betroffene Person eingewilligt hat.
(2) Wenn die Zustimmung der betroffenen Person erhoben, so wird er von den Zweck der Speicherung sowie über alle geplanten Mitteilung seiner Daten informiert werden, und auf seinen Antrag, der die Folgen der Verweigerung Zustimmung. Die Zustimmung wird schriftlich erteilt werden, sofern nicht besondere Umstände eine andere Form zu rechtfertigen. Erteilt der Kunde zusammen mit anderen schriftlichen Erklärungen gegeben werden, wird die Erklärung der Zustimmung angefertigt werden unterschieden in ihrer Erscheinung.
(3) Im Bereich der wissenschaftlichen Forschung ein besonderer Umstand gemäß dem zweiten Satz von Absatz 2 gilt auch als vorhanden, wenn die definierten Zweck der Forschung erheblich beeinträchtigt würde, sofern die Zustimmung in schriftlicher Form eingeholt wurden. In einem solchen Fall die Informationen gemäß dem ersten Satz von Absatz 2 und die Gründe, aus denen erhebliche Beeinträchtigung der definierten Zweck der Forschung würden entstehen wird schriftlich festgehalten werden.
Beschäftigte in der Datenverarbeitung gilt nicht Verarbeitung oder Nutzung personenbezogener Daten ohne Genehmigung (Vertraulichkeit). Auf der Aufnahme ihrer Tätigkeit dieser Personen, soweit sie arbeiten für den privaten Einrichtungen, sind verpflichtet, ein Unternehmen eine solche Vertraulichkeit zu wahren geben. Diese Verpflichtung gilt auch nach Beendigung ihrer Tätigkeit gültig sein.
Abschnitt 6 unveräußerlichen Rechte der betroffenen Person
(1) Die betroffene Person hat das Recht auf Information (§ § 19, 34) und auf Berichtigung, Löschung oder Sperrung (§ § 20,) 35 kann nicht ausgeschlossen werden, oder durch ein Rechtsgeschäft beschränkt.
(2) Wenn die Daten der betroffenen Personen sind in einer Datei, die mehrere Stellen, die berechtigt sind, zu speichern und zu, wenn die betroffene Person ist nicht möglich, die Steuerung der Daten zu überprüfen gespeichert, so kann er Ansatz einer dieser Einrichtungen. Diese Stelle ist verpflichtet, dem Ersuchen der betroffenen Person an die Steuerung der Daten-Datei zu übermitteln. Die betroffene Person wird von der Weiterleitung des Antrags und des für die Verarbeitung der Daten informiert werden benötigt. Die Einrichtungen gemäß Abschnitt 19 (3) dieses Gesetzes, Staatsanwaltschaften und Polizeibehörden sowie der öffentlichen Finanzen Behörden können, soweit sie speichern personenbezogener Daten bei der Erfüllung ihrer gesetzlichen Aufgaben im Bereich der Anwendung der Abgabenordnung zur Überwachung und Steuerung zu informieren dem Bundesbeauftragten für den Datenschutz statt der betroffenen Person. In einem solchen Fall das weitere Verfahren wird wie in Abschnitt 19 (6) dieses Gesetzes bezeichnet werden.
Abschnitt 7 Vergütung von öffentlichen Einrichtungen
(1) Wird eine öffentliche Einrichtung schadet der betroffenen Person durch die automatisierte Verarbeitung seiner persönlichen Daten, die unzulässig oder falsch gemäß den Bestimmungen dieses Gesetzes oder andere Datenschutzvorschriften, eine solche Stelle ist verpflichtet, die betroffene Person für den Schaden so zu kompensieren verursacht werden, unabhängig von einem Verschulden.
(2) In schweren Fällen der Verletzung der Privatsphäre, hat der Betroffene eine angemessene finanzielle Entschädigung für den immateriellen Schaden verursachte.
(3) Die Ansprüche nach den Absätzen 1 und 2 werden zu einem Gesamtbetrag von 250.000 DM beschränkt werden. Wo sich aufgrund der gleichen Vorkommen, eine Entschädigung zu mehreren Personen zu zahlen und überschreitet die maximale Höhe von DM 250.000, die Entschädigung für jeden von ihnen bezahlt wird im Verhältnis zu dem Höchstbetrag reduziert werden.
(4) Wird im Falle einer Daten-Datei sind mehrere Einrichtungen berechtigt, die Daten zu speichern und die verletzte Person ist nicht möglich, die Steuerung der Daten-Datei zu ermitteln, wird jeder Stelle haftbar gemacht werden.
(5) Sind mehrere Parteien verantwortlich sind, werden sie als Gesamtschuldner haften.
(6) § § 254 und 852 des Bürgerlichen Gesetzbuchs gelten sinngemäß für Mitverschulden gelten, die zum Teil von der betroffenen Person und auf die Verjährung.
(7) Vorschriften, nach denen eine Partei verantwortlich ist geeignet, in größerem Umfang als nach dieser Vorschrift oder nach denen eine andere Person für den Schaden verantwortlich ist, bleiben unberührt.
(8) Die Inanspruchnahme kann ordentlichen Gerichten zu haben.
Abschnitt 8 Vergütung von privaten Stellen
Wenn eine betroffene Person behauptet, einen Anspruch gegen eine private Einrichtung für die Entschädigung, weil die automatisierte Datenverarbeitung, die unzulässig oder falsch ist nach diesem Gesetz oder anderen Vorschriften über den Datenschutz und wenn es umstritten ist, ob die Ergebnisse verursachten Schaden auf einem Umstand, der die Steuerung der Datei verantwortlich ist, die Beweislast wird mit der Steuerung der Daten Rest-Datei.
Abschnitt 9 Technische und organisatorische Maßnahmen
Öffentliche und private Einrichtungen der Verarbeitung personenbezogener Daten entweder im eigenen Namen oder im Namen der anderen trifft die technischen und organisatorischen Maßnahmen, um die Umsetzung der Bestimmungen dieses Gesetzes zu gewährleisten, insbesondere die Anforderungen gemäß Anhang zu diesem Gesetz. Die Maßnahmen werden nur verlangt werden, wenn der Aufwand in einem angemessenen Verhältnis zu dem angestrebten Schutzzweck steht.
Abschnitt 10 Einrichtung von automatisierten Abrufverfahren
(1) Ein automatisiertes Verfahren für das Abrufen von personenbezogenen Daten, soweit solche Verfahren sei angemessen festgelegt werden, unter Berücksichtigung der berechtigten Interessen der betroffenen Personen und die Zölle oder geschäftliche Zwecke der beteiligten Stellen. Die Bestimmungen über die Zulässigkeit des Abrufs im Einzelfall bleibt unberührt.
(2) Die beteiligten Stellen sorgen dafür, dass die Zulässigkeit des Abrufverfahrens kontrolliert werden kann. Für diesen Zweck werden sie schriftlich fest:
1. den Grund und Zweck des Abrufverfahrens,
2. Empfänger der Daten,
3. die Art der Daten, die übermittelt werden,
4. die technischen und organisatorischen Maßnahmen, die gemäß § 9 dieses Gesetzes.
Im öffentlichen Sektor die Aufsichtsbehörden können festlegen, wie Spezifikationen.
(3) In den Fällen, wo die Leichen in Abschnitt 12 (1) dieses Gesetzes genannten beteiligt sind, dem Bundesbeauftragten für den Datenschutz wird über die Einrichtung von Abrufverfahren und der Vorgaben nach Absatz 2 unterrichtet. Die Einrichtung von Abrufverfahren, in denen die Leichen in den Abschnitten 6 (2) und 19 (3) dieses Gesetzes beteiligt sind, ist nur zulässig, wenn der Bund oder Land zuständigen Minister für die Steuerung der Daten-und Datei für das Abrufen des Körpers oder der ihre Vertreter haben ihre Einwilligung gegeben hat.
(4) Die Verantwortung für die Zulässigkeit des Abrufs in einem bestimmten Fall trägt der Empfänger. Die Steuerung der Daten-Datei hat die Zulässigkeit des Abrufs nur prüfen, wenn es Anlass für eine solche Untersuchung. Die Steuerung der Daten-Datei sorgt dafür, dass die Übermittlung personenbezogener Daten festgestellt werden kann und zumindest durch geeignete Stichprobenverfahren überprüft. Wenn alle persönlichen Daten abgerufen oder übermittelt (Stapelverarbeitung), so genügt es, um sicherzustellen, dass die Zulässigkeit der Abfrage oder Übermittlung von Daten ermittelt werden können und überprüft.
(5) Die Absätze 1 bis 4 gelten nicht für den Abruf von Daten, die niemand kann entweder ohne oder nach besonderer Genehmigung.
Abschnitt 11 Auftraggeber Verarbeitung oder Nutzung personenbezogener Daten
(1) Soweit andere Stellen beauftragt werden zu verarbeiten oder persönliche Daten, die Verantwortung für die Einhaltung der Bestimmungen dieses Gesetzes und anderer Vorschriften über den Datenschutz Verwendung ist mit den wichtigsten übrigen. Die Rechte, die in den Abschnitten 6 bis 8 dieses Gesetzes genannten geltend gemacht werden, vis-à-vis der wichtigsten.
(2) Der Agent wird sorgfältig ausgewählt werden, mit besonderer Berücksichtigung der Eignung des technischen und organisatorischen Maßnahmen, die von ihm genommen. Der Auftrag erfolgt schriftlich unter Angabe der Verarbeitung und Nutzung der Daten, die technischen und organisatorischen Maßnahmen und etwaige Unterkommissionen. Im Falle von öffentlichen Einrichtungen kann die Kommission durch die Aufsichtsbehörde gegeben werden.
(3) Der Vermittler verarbeiten und nutzen dürfen die Daten nur durch den Auftraggeber beauftragt. Wenn er meint, dass eine Anweisung des Auftraggebers diesem Gesetz oder anderen datenschutzrechtlichen Bestimmungen verstößt, so ist er weise darauf hin, zu den wichtigsten unverzüglich.
(4) Bei der Agent die nur für andere als die Bestimmungen der § § 5, 9, 43 (1), (3) und (4) sowie gemäß § § 44 (1), Nr. 2, 5, 6 und 7 und (2) dieses Gesetzes werden die Bestimmungen über den Datenschutz der Kontrolle oder Aufsicht, nämlich für
1. a) öffentliche Einrichtungen,
b) private Gremien, in denen der öffentliche Sektor besitzt die Mehrheit der Anteile oder der Stimmen und in denen der Auftraggeber eine öffentliche Einrichtung,
§ § 18, 24 bis 26 dieses Gesetzes oder der einschlägigen Datenschutzgesetze der Länder,
2. anderen privaten Einrichtungen, soweit sie in Auftrag gegeben werden, um Prozess-oder personenbezogenen Daten verwenden, im normalen Geschäftsgang als Service-Unternehmen, Abschnitte 32, 36 bis 38 dieses Gesetzes.
Teil II Datenverarbeitung durch öffentliche Stellen
Kapitel I Rechtsgrundlage für die Datenverarbeitung
Abschnitt 12 Anwendungsbereich
(1) Die Bestimmungen dieses Teils gilt für öffentliche Einrichtungen des Bundes, soweit sie nicht am Wettbewerb teilnehmen als öffentlich-rechtliche Unternehmen.
(2) Ist der Datenschutz nicht durch Landesrecht, Abschnitte 12 bis 17, 19 und 20 dieses Gesetzes geregelt werden auch öffentliche Stellen der Länder gelten, soweit sie
1. Bundesrecht ausführen und nicht im Wettbewerb als öffentlich-rechtliche Unternehmen oder an
2. handeln als Organe der Rechtspflege und sich nicht um administrative Fragen.
(3) § 23 (4) dieses Gesetzes gelten sinngemäß für die Landesbeauftragte für den Datenschutz.
(4) Werden personenbezogene Daten verarbeitet oder für die Zwecke der vergangenen, gegenwärtigen oder zukünftigen Service oder Arbeitsverträge, Abschnitt 28 (1) und verwendet (2), Nr. 1, sowie gemäß § § 33 bis 35 dieses Gesetzes gelten Statt der § § 14 bis 17, 19 und 20.
Abschnitt 13 Erhebung von Daten
(1) Die Erhebung personenbezogener Daten sind zulässig, wenn die Kenntnisse über diese benötigt wird, um die Aufgaben der Gremien, sie zu sammeln durchzuführen.
(2) Personenbezogene Daten werden von der betroffenen Person erhoben werden. Sie dürfen ohne seine Beteiligung nur erhoben werden, wenn
1. eine gesetzliche Bestimmung schreibt oder gebieterisch setzt eine solche Sammlung oder
2. a) die Art des Verwaltungs-Pflicht nicht nachgekommen sind erforderlich Erhebung der Daten von anderen Personen oder Stellen oder
b) Erhebung der Daten bei der betroffenen Person einen unverhältnismäßigen Aufwand erfordern würde und es gibt keine Anzeichen dafür, dass überwiegende berechtigte Interessen des Betroffenen beeinträchtigt werden.
(3) Sind personenbezogene Daten von den Betroffenen mit seiner Kenntnis erhoben, so hat er den Zweck der Datenerhebung informiert werden. Wenn sie von der betroffenen Person aufgrund einer gesetzlichen Bestimmung, die die Lieferung von obligatorischen Angaben macht oder wenn eine solche Versorgung ist die Voraussetzung für die Gewährung von gesetzlichen Leistungen, die betroffene Person wird darüber informiert, dass die Lieferung obligatorisch oder freiwillig ist, die gesammelten Fall sein kann. Auf seinen Wunsch wird er von den gesetzlichen Bestimmungen informiert zu werden und die Folgen der Verweigerung Angaben.
(4) Werden personenbezogene Daten von einer privaten Einrichtung erhoben, nicht bei der betroffenen Person ein derartiges Gremium setzt sich aus der gesetzlichen Bestimmung, wonach die Lieferung von Angaben informiert zu werden oder dass eine solche Versorgung ist freiwillig, wie der Fall sein.
Abschnitt 14 Speicherung, Änderung und Nutzung von Daten
(1) Die Speicherung, Änderung oder Nutzung von personenbezogenen Daten ist zulässig, sofern dies für die Erfüllung der Pflichten des für die Verarbeitung der Daten ist notwendig, Datei und wenn es dient dem Zwecke, für die die Daten erhoben wurden. Wenn es keine vorhergehenden Erhebung wurden, können die Daten geändert werden oder nur für die Zwecke, zu denen sie gelagert waren, verwendet.
(2) Speicherung, Veränderung oder Verwendung zu anderen Zwecken ist nur zulässig, wenn
1. eine gesetzliche Bestimmung schreibt oder setzt diese gebieterisch,
2. die betroffene Person eingewilligt hat,
3. es ist offensichtlich, dass dies im Interesse der betroffenen Person, und es gibt keinen Grund anzunehmen, dass er Zustimmung zu versagen würde, wenn er wußte von diesen Zweck
4. Angaben, die von der betroffenen Person geliefert haben, zu überprüfen, weil es tatsächliche Anhaltspunkte, dass sie falsch sind,
5. können die Daten aus allgemein zugänglichen Quellen oder die Steuerung der Daten-Datei übernommen werden berechtigt wäre, sie zu veröffentlichen, es sei denn, die betroffene Person eindeutig ein überwiegendes berechtigtes Interesse an der mit Ausnahme der Änderung der Zweckbestimmung hat,
6. Dies ist notwendig, um erhebliche Nachteile für das Gemeinwohl oder sonstige unmittelbare Bedrohung für die öffentliche Sicherheit abzuwenden,
7. Dies ist notwendig, um strafrechtliche oder verwaltungsrechtliche Verfolgung von Straftaten, die Strafe oder Maßnahme als Umsetzung der Definition in Abschnitt 11 (1), Nr. 8 des Strafgesetzbuchs oder Besserungsanstalt oder Disziplinarmaßnahmen wie in der Jugend-Courts Act definiert oder Entscheidungen zur Verhängung von administrativen ausführen Geldbußen,
8. Dies ist notwendig, um eine schwere Verletzung der Rechte einer anderen Person oder zu verhindern
9. Dies ist für die Durchführung wissenschaftlicher Forschung erforderlich ist, wissenschaftliche Interesse an der Durchführung des Forschungsvorhabens wesentlich schwerer wiegt als das Interesse des Betroffenen durch den Ausschluss der Änderung des Zwecks und der Forschungs-Ziel nicht mit anderen Mitteln erreicht werden oder kann damit erreicht nur mit unverhältnismäßigen Aufwand erfordert.
(3) Eine Verarbeitung oder Nutzung für andere Zwecke ist nicht vorliegt, wenn diese die Ausübung der Befugnisse der Aufsicht oder Kontrolle dient, File die Durchführung der Rechnungsprüfung oder der Durchführung von Organisations-Studien für die Steuerung der Daten. Dies gilt auch für die Verarbeitung oder Nutzung für die Ausbildung und Prüfung zum Zwecke der Steuerung der Daten-Datei, es sei denn, die betroffene Person hat zwingenden berechtigten Interessen.
(4) gespeicherten personenbezogenen Daten ausschließlich zum Zweck der Überwachung des Datenschutzes, die Sicherung von Daten oder eine ordnungsgemäße Betrieb einer Datenverarbeitungsanlage darf ausschließlich für solche Zwecke verwendet werden.
Abschnitt 15 Übermittlung von Daten an öffentliche Stellen
(1) Die Übermittlung von personenbezogenen Daten an öffentliche Stellen ist zulässig, wenn
1. Dies ist für die Ausübung der Aufgaben der übermittelnden Stelle oder des Empfängers und notwendig
2. den Anforderungen des § 14 dieses Gesetzes erfüllt sind.
(2) Die Verantwortung für die Zulässigkeit der Kommunikation trägt der übermittelnde Stelle. Wenn die Daten auf Antrag des Empfängers übermittelt, wird diese Verantwortung tragen. In einem solchen Fall die übermittelnde Stelle lediglich zu prüfen, ob die Anforderung für die Kommunikation in den Zuständigkeitsbereich des Empfängers liegt, es sei denn, besondere Gründe für die Zulässigkeit der Mitteilung zu überprüfen. § 10 (4) dieses Gesetzes bleibt unberührt.
(3) Der Empfänger verarbeiten oder nutzen dürfen die übermittelten Daten für die Zwecke, für die sie übermittelt wurden. Eine Verarbeitung oder Nutzung zu anderen Zwecken ist nur zulässig, wenn die Anforderungen von Abschnitt 14 (2) dieses Gesetzes erfüllt sind.
(4) Die Absätze 1 bis 3 gelten entsprechend für die Übermittlung personenbezogener Daten an Stellen der öffentlich-rechtlichen Religionsgesellschaften anzuwenden, sofern sichergestellt ist, dass ausreichende Maßnahmen zum Schutz der Daten durch den Empfänger getroffen werden.
(5) Werden personenbezogene Daten, die nach Absatz 1 kann mitgeteilt werden, um andere personenbezogene Daten des Betroffenen oder eines Dritten in den Aufzeichnungen in einer Weise verbunden, dass eine Trennung nicht möglich ist oder nur mit unverhältnismäßigen Aufwand, der Kommunikation der möglichen diese Daten sind auch zulässig, es sei denn, die betroffene Person oder ein Dritter eindeutig ein überwiegendes berechtigtes Interesse an der sie geheim zu halten; Verwendung dieser Daten hat, sind unzulässig.
(6) Absatz 5 gilt entsprechend, wenn personenbezogene Daten innerhalb einer öffentlichen Stelle übertragen.
Abschnitt 16 Übermittlung von Daten an private Stellen
(1) Die Übermittlung von personenbezogenen Daten an private Stellen sind zulässig, wenn
1. dies für die Wahrnehmung der Aufgaben der übermittelnden Stelle und die Anforderungen von Abschnitt 14 dieses Gesetzes erforderlichen erfüllt sind oder
2. der Empfänger glaubhaft nachweist, ein berechtigtes Interesse an der Kenntnis der Daten mitgeteilt werden und die betroffene Person nicht über ein berechtigtes Interesse an ausschließlich deren Kommunikation.
(2) Die Verantwortung für die Zulässigkeit der Kommunikation trägt der übermittelnde Stelle.
(3) Im Falle der Mitteilung nach Absatz 1, Nr. 2 über die übermittelnde Stelle unterrichtet die betroffene Person von der Mitteilung seiner Daten. Dies gilt nicht, wenn man davon ausgehen kann, dass er Kenntnis von solchen Kommunikation in einer Art und Weise erwerben wird oder wenn diese Informationen die öffentliche Sicherheit gefährden oder auf andere Weise zum Nachteil des Bundes oder eines Landes werden.
(4) Der Empfänger verarbeiten oder nutzen dürfen die übermittelten Daten nur zu dem Zweck, zu dem sie ihm mitgeteilt. Die übermittelnde Stelle dieser Stelle aus an den Empfänger. Eine Verarbeitung oder Nutzung für andere Zwecke ist zulässig, wenn die Kommunikation nach Absatz 1 zulässig wäre und die übermittelnde Stelle zugestimmt hat.
Abschnitt 17 Übermittlung von Daten an Stellen außerhalb des Gebiets der Anwendung dieses Gesetzes
(1) § 16 (1) dieses Gesetzes in Verbindung mit den einschlägigen Gesetzen und Vereinbarungen sowie § 16 (3) dieses Gesetzes gelten für die Übermittlung personenbezogener Daten an Stellen außerhalb des Gebiets der Anwendung dieses Gesetzes und zur supranationalen und internationalen Gremien.
(2) Mitteilung unterbleibt, wenn es Grund zu der Annahme, dass dies mit dem Ziel, ein deutsches Gesetz unvereinbar wäre.
(3) Die Verantwortung für die Zulässigkeit der Kommunikation trägt der übermittelnde Stelle.
(4) Es ist darauf hinzuweisen, um es dem Empfänger, dass die übermittelten Daten verarbeitet werden können oder nur für den Zweck, zu dem sie ihm mitgeteilt werden.
Abschnitt 18 Durchführung des Datenschutzes in der Bundesverwaltung
(1) obersten Bundesbehörden, der Präsident des Eisenbahn-Bundesamtes Sondervermögen sowie direkte Gremien, Anstalten und Stiftungen des öffentlichen Rechts unterliegen nur der Rechtsaufsicht des Bundes oder eine oberste Bundesbehörde haben, die Umsetzung dieses Gesetzes zu gewährleisten und anderen datenschutzrechtlichen Bestimmungen in ihren jeweiligen Tätigkeitsbereichen.
Das gleiche gilt für das Board of Directors der Unternehmen durch das Gesetz aus dem Sondervermögen der Deutschen Bundespost, solange sie das ausschließliche Recht, in der nach dem Postverwaltung Gesetz oder die Installation von Telekommunikationsanlagen Act.
(2) Die öffentlichen Stellen führen ein Verzeichnis der Datenverarbeitung verwendeten Systeme. In Bezug auf ihre Daten-Dateien müssen folgenden schriftlich festzuhalten:
1. Bezeichnung und Art der Daten-Dateien,
2. Zweck,
3. Art der gespeicherten Daten,
4. betroffenen Personen,
5. Art der Daten, die regelmäßig und in ihren Empfängern mitgeteilt,
6. Regelfristen für die Löschung der Daten,
7. Gruppen von Personen, die Zugang oder Personen, die ausschließlich den Zugriff auf das Recht zustehen.
Sie sorgen außerdem dafür, dass die ordnungsgemäße Verwendung der Datenverarbeitungsprogramme, mit deren Hilfe personenbezogene Daten verarbeitet werden sollen, überwacht wird.
(3) Der zweite Satz von Absatz 2 gilt nicht für Dateien, die nur vorübergehend gehalten werden und sind innerhalb von drei Monaten gelöscht werden derzeit eingerichtet.
Kapitel II Rechte der betroffenen Person
Abschnitt 19 Bereitstellung von Informationen für die betroffene Person
(1) Die betroffene Person hat auf seinen Antrag, mit Informationen zu Verfügung gestellt werden
1. über ihn gespeicherten Daten, einschließlich der Hinweise in ihnen zu ihrer Herkunft oder Empfänger und
2. den Zweck der Speicherung.
In dem Antrag ist die Art der personenbezogenen Daten, auf denen Informationen bereitgestellt werden. Sind die personenbezogenen Daten in Datensätze gespeichert sind, werden Informationen nur insoweit gewährt, als die Daten, die Gegenstand Lieferungen Angaben es möglich, die Daten und die Anstrengungen nötig, um die Informationen zu finden ist nicht außer Verhältnis zu dem Interesse an solchen Informationen zum Ausdruck gebracht von der betroffenen Person. Die Steuerung der Daten-Datei wird durch Ermessensspielraum bei der Festlegung des Verfahrens für die Ausübung der Bereitstellung solcher Informationen und vor allem, in dem die Form sie geleistet wurde.
(2) Absatz 1 gilt nicht für personenbezogene Daten, die gespeichert werden, nur weil sie nicht gelöscht, kann aufgrund der rechtlichen, gesetzlichen oder vertraglichen Bestimmungen zu ihrer Erhaltung oder dienen ausschließlich Zwecken der Daten werden die Sicherheit oder die Kontrolle des Datenschutzes.
(3) Wenn die Bereitstellung von Informationen bezieht sich auf die Übermittlung personenbezogener Daten an Behörden für den Schutz der Verfassung, der BND, der Bundeswehr Abschirmdienst und, wenn die Sicherheit des Bundes betrifft, anderer Behörden der das Bundesministerium der Verteidigung, so muss er nur mit Zustimmung dieser Stellen zulässig.
(4) Die Informationen werden nicht gewährt, wenn
1. Das wäre gefährlich für die ordnungsgemäße Erfüllung der Aufgaben der Steuerung der Daten-Datei,
2. dies beeinträchtigt die öffentliche Sicherheit oder Ordnung oder auf andere Weise zum Nachteil des Bundes oder eines Landes oder
3. die Daten oder die Tatsache, dass sie gespeichert werden, müssen geheim gehalten werden, in Übereinstimmung mit einer gesetzlichen Bestimmung oder die aufgrund ihrer Art, die insbesondere wegen eines überwiegenden berechtigten Interesses eines Dritten, und aus diesem Grund das Interesse der betroffenen Person bei der Bereitstellung von Informationen untergeordnet werden.
(5) Gründe, brauchen nicht auf die Weigerung zur Bereitstellung von Informationen angegeben werden, falls die Erklärung des tatsächlichen und rechtlichen Gründe, auf denen die Entscheidung beruht die Zwecke durch die Weigerung, Informationen geliefert werden können gefährden würde. In diesem Fall wird darauf hingewiesen werden, um die betroffene Person, dass er an den Bundesbeauftragten für den Datenschutz Rechtsmittel kann.
(6) Wenn keine Informationen an die betroffene Person vorgesehen ist, tritt er auf seinen Antrag an den Bundesbeauftragten für den Datenschutz geliefert werden, es sei denn, die entsprechenden Bundesoberbehörde bestimmt in einem bestimmten Fall, dass dies die Sicherheit des Bundes oder gefährden würde ein Land. In der Mitteilung der Beauftragten der Bundesregierung für die betroffene Person muss keine Rückschlüsse zu, wie das Wissen gezogen werden zur Verfügung der Steuerung der Daten-Datei, sofern diese nicht mehr stimmt, um umfassende Informationen werden zur Verfügung gestellt.
(7) Informationen werden kostenlos zur Verfügung gestellt.
Abschnitt 20 Berichtigung, Löschung und Sperrung von Daten
(1) Unrichtige personenbezogene Daten werden korrigiert werden. Wird festgestellt, dass personenbezogene Daten in den Aufzeichnungen unrichtig sind oder wenn der Betroffene bestreitet, dass sie richtig sind, eine Notiz zu diesem Zweck ist in dem Protokoll gemacht werden oder es wird durch andere Mittel aufgezeichnet werden.
(2) Personenbezogene Daten in Dateien werden gelöscht, wenn
1. ihre Speicherung unzulässig ist oder
2. Wissen sie nicht mehr benötigt wird von der Steuerung der Daten-Datei für die Ausübung seines Amtes.
(3) Anstelle der Löschung werden personenbezogene Daten, soweit blockiert werden
1. vorgeschriebenen Aufbewahrungsfristen von Gesetz, Statuten oder Verträge, die jegliche Löschung,
2. Besteht Grund zu der Annahme, dass eine Löschung würde berechtigten Interessen der betroffenen Person oder beeinträchtigen
3. Löschen ist nicht möglich oder nur mit unverhältnismäßigem Aufwand möglich aufgrund der spezifischen Art der Lagerung.
(4) Personenbezogene Daten in Dateien sind ebenfalls gesperrt werden, wenn der Betroffene bestreitet, dass sie richtig sind, und es kann nicht festgestellt werden, ob sie richtig oder falsch.
(5) Personenbezogene Daten in Datensätze werden gesperrt, wenn die Behörde fest, in dem besonderen Fall, dass ohne zu blockieren, würde berechtigten Interessen des Betroffenen beeinträchtigt werden und die Daten werden nicht mehr für die Ausübung der Aufgaben der Behörde erforderlich.
(6) Gesperrte Daten übermittelt werden können oder ohne die Zustimmung der betroffenen Person verwendet werden, wenn
1. Dies ist für wissenschaftliche Zwecke unabdingbar, zur Verwendung als Beweismittel oder aus anderen Gründen in das übergeordnete Interesse des für die Verarbeitung der Daten-Datei oder einem Dritten und
2. Kommunikation oder die Verwendung der Daten für diese Zwecke sei zulässig, wenn sie nicht gesperrt wurden.
(7) Wenn notwendig, um berechtigten Interessen der betroffenen Person zu schützen, die Berichtigung unrichtiger Daten, die Sperrung bestrittener Daten und die Löschung oder Sperrung von Daten aufgrund einer unzulässigen Lagerung gilt für die Einrichtungen, zu denen diese Daten zur Speicherung übertragen werden benachrichtigt im Rahmen der regelmäßigen Datenkommunikation.
(8) § 2 (1) bis (6), (8) und (9) des Bundesarchivs ist anzuwenden.
Abschnitt 21 appelliert an die Bundesbeauftragte für den Datenschutz
Jeder kann Appell an die Bundesbeauftragte für den Datenschutz, wenn er glaubt, dass seine Rechte durch die Erhebung, Verarbeitung oder Nutzung seiner personenbezogenen Daten durch öffentliche Stellen des Bundes verletzt worden Dies gilt auch für die Erhebung, Verarbeitung oder Nutzung personenbezogener Daten von den Gerichten des Bundes nur insoweit, als sie sich mit administrativen Fragen.
Kapitel III Bundesbeauftragten für den Datenschutz
Abschnitt 22 Wahl des Bundesbeauftragten für den Datenschutz
(1) Auf Vorschlag der Bundesregierung dem Bundestag wird dem Bundesbeauftragten für den Datenschutz wählen, mit über der Hälfte der gesetzlichen Zahl seiner Mitglieder. Der Beauftragte der Bundesregierung muss mindestens 35 Jahre alt zum Zeitpunkt seiner Wahl. Der Gewählte ist vom Bundespräsidenten ernannt werden.
(2) Der Beauftragte der Bundesregierung werden die folgenden Eid in Anwesenheit des Bundesministers des Innern:
“Ich schwöre, alles in meiner Macht Stehende zu tun, um das Wohlergehen des deutschen Volkes, um sie vor Schaden zu schützen und das Grundgesetz zu verteidigen und die Gesetze des Bundes, um meine Pflichten gewissenhaft erfüllen und Gerechtigkeit in allen Ausübung meiner Geschäfte, so wahr mir Gott helfe. ”
Der Bezug auf Gott kann aus den Eid weggelassen werden.
(3) Die Amtszeit des Bundesbeauftragten beträgt fünf Jahre. Es kann einmal verlängert werden.
(4) Der Beauftragte der Bundesregierung sind, haben durch dieses Gesetz richtet, öffentlich-rechtliche offiziellen Status in Bezug auf die Föderation. Er ist in der Ausübung seines Amtes und unterliegen dem Recht nur unabhängig. Er unterliegt der Rechtsaufsicht der Bundesregierung.
(5) Der Beauftragte der Bundesregierung wird mit dem Bundesminister des Innern festgelegt werden. Er unterliegt der Aufsicht der hierarchischen des Bundesministers des Innern. Der Beauftragte der Bundesregierung wird mit den personellen und materiellen Ressourcen, die für die Ausübung seines Amtes bereitgestellt werden; diesen Mitteln werden in einem gesonderten Kapitel des Haushaltsplans des Bundesministers des Innern angezeigt. Die Stellen werden im Einvernehmen mit der Beauftragten der Bundesregierung gefüllt werden. Wenn sie nicht einverstanden sind an den vorgesehenen Maßnahmen, kann Bediensteten übertragen werden, delegierte oder nur im Einvernehmen mit der Beauftragten der Bundesregierung verlegt.
(6) Ist der Bundesbeauftragte vorübergehend an der Ausübung seiner Pflichten verhindert, kann der Bundesminister des Innern bestellt einen Ersatz für diese Aufgaben wahrzunehmen. Der Beauftragte der Bundesregierung wird über diese Absprache eingesehen werden.
Abschnitt 23 Rechtsstellung des Bundesbeauftragten für den Datenschutz
(1) Die Amtszeit des Bundesbeauftragten für den Datenschutz beginnt mit Übergabe der Ernennungsurkunde. Es Zweck
1. nach Ablauf seiner Amtszeit;
2. über seine Entlassung.
Der Bundespräsident wird der Beauftragten der Bundesregierung auf dessen Anfrage zu entlassen oder auf Vorschlag der Bundesregierung, wenn es Gründe, die im Falle einer festgestellten Richter, rechtfertigen die Entlassung aus dem Dienst. Im Falle der Beendigung des Mandats, der Beauftragten der Bundesregierung erhält ein Dokument vom Bundespräsidenten unterzeichnet. Eine Kündigung ist bei der Lieferung dieses Dokuments wirksam. Wenn der Bundesminister des Innern auf Antrag, der Beauftragten der Bundesregierung ist verpflichtet, seine Arbeit fortzusetzen, bis ein Nachfolger ernannt worden ist.
(2) Der Beauftragte der Bundesregierung besitzt keine andere bezahlte Büro oder Ausübung einer Erwerbstätigkeit oder Beschäftigung zusätzlich zu seiner amtlichen Tätigkeit und nicht auf die Verwaltung gehören, Aufsichts-oder boa boa rd of Directors von rd einen Gewinn arbeitendes Unternehmen noch einer Regierung oder einer gesetzgebenden Körperschaft des Bundes oder eines Landes. Er kann nicht liefern außergerichtlicher Stellungnahmen im Gegenzug für die Zahlung.
(3) Der Beauftragte der Bundesregierung hat der Bundesminister des Innern unterrichtet aller Gaben, die er erhält in der Ausübung seines Amtes. Der Bundesminister des Innern wird entscheiden, wie solche Geschenke verwendet werden sollen.
(4) Der Beauftragte der Bundesregierung hat das Recht, sich zu weigern, als Zeuge über die Personen, die Informationen, die ihm in seiner Eigenschaft als Beauftragter der Bundesregierung und auf solche Informationen selbst anvertraut haben, zu geben. Dies gilt auch für das Personal von der Beauftragten der Bundesregierung, unter der Bedingung, dass der Beauftragten der Bundesregierung entscheidet über die Ausübung dieses Rechts. Im Rahmen des Rechts der Beauftragten der Bundesregierung zu Zeugnisverweigerungsrecht als Zeuge auszusagen, kann er nicht verlangt werden, einreichen oder Aufzeichnungen oder anderen Dokumenten ergeben.
(5) Der Beauftragte der Bundesregierung sind verpflichtet, auch nach Beendigung seines Dienstes, zur Verschwiegenheit über die Informationen, von denen er Kenntnis erhalten hat, auf Grund seiner Aufgaben erhalten. Dies gilt nicht für Mitteilungen im Rahmen der normalen Aufgaben gestellt oder über Tatsachen, die gemeinsame Wissen sind oder nicht wichtig genug, um vertrauliche Behandlung rechtfertigen. Der Beauftragte der Bundesregierung darf nicht, auch nach Ausscheiden aus dem Dienst, stellen keine Äußerungen oder Erklärungen, entweder innerhalb oder außerhalb des Gerichts über diese Dinge ohne die Zustimmung des Bundesministers des Innern. Diese Bestimmung gilt jedoch nicht beeinträchtigen seine Pflicht durch das Gesetz zu Straftaten Bericht zu erstatten und Maßnahmen ergreifen, um die freiheitliche demokratische Grundordnung, wann immer sie gefährdet ist aufrecht zu erhalten.
(6) Die Zustimmung zur Aussage als Zeuge auszusagen darf nur versagt werden, wenn eine solche Aussage zu Lasten des Bundes oder eines Landes oder ernsthaft gefährden würde oder behindern die Wahrnehmung öffentlicher Aufgaben. Die Zustimmung zur Abgabe einer Stellungnahme kann abgelehnt werden, wenn sie gegen das Interesse des Dienstes wäre. § 28 des Gesetzes über das Bundesverfassungsgericht, veröffentlicht am 12. Dezember 1985 (BGBl. I, S. 2229), bleibt unberührt.
(7) Ab dem Beginn des Kalendermonats, in dem er beginnt seine Aufgaben bis zum Ende des Kalendermonats, in dem er aus seinem Amt oder, im Falle des sechsten Satz von Absatz 1 angewandt werden, bis zum Ende des Monate, in denen seine Tätigkeit einstellen, der Beauftragten der Bundesregierung erhält die Vergütung der Besoldungsgruppe B 9 Bundesländern offiziell. Das Bundesgesetz über die Reise-und des Bundesgesetzes über die Umzugskosten gelten sinngemäß. In allen anderen Punkten, Abschnitte 13 bis 20 des Gesetzes über die Bundesminister, als am 27. Juli 1971 (BGBl. I, S. 1166 veröffentlicht) und zuletzt geändert durch das Gesetz vom 22. Dezember 1982 Die Reduzierung der Vergütung der Mitglieder des Bundes Regierung und Parlamentarische Staatssekretäre (BGBl. I, S. 2007), so gelten die Ausnahme, dass die Amtszeit von zwei Jahren in Abschnitt 15 (1) des Gesetzes über die Bundesminister müssen von einem Amtszeit der Fassung fünf Jahre. Abweichend von Satz oben in Verbindung mit § § 15 bis 17 des Gesetzes über die Bundesminister, die Rente von der Beauftragten der Bundesregierung errechnet sich unter Berücksichtigung des versicherten Dienstzeit auf der Grundlage der Beamtenpensionen Gesetz, wenn dies günstiger und wenn unmittelbar vor seiner Wahl hat der Beauftragte der Bundesregierung als Beamter oder Richter zumindest in den letzten Position gewöhnlich vor Erreichen der B 9 Gehaltsgruppe erforderlich.
Abschnitt 24 Kontrolle durch den Bundesbeauftragten für den Datenschutz
(1) Der Bundesbeauftragte für den Datenschutz überwacht die Einhaltung der Bestimmungen dieses Gesetzes und anderer Vorschriften über den Datenschutz durch öffentliche Stellen des Bundes. Werden personenbezogene Daten in Datensätze verarbeitet oder verwendet werden, der Beauftragten der Bundesregierung wird ihre Erhebung, Verarbeitung oder Nutzung überwachen, ob die betroffene Person angemessen darauf hinweisen, dass seine Rechte in dieser Hinsicht verletzt worden sind oder wenn der Beauftragten der Bundesregierung hat sich in seinem Besitz befindlichen ausreichende Hinweise auf eine derartige Verletzung .
(2) Überwachung durch die Beauftragte der Bundesregierung gilt auch für personenbezogene Daten zu verlängern unter Berufs-oder besonderen Amtsgeheimnis, insbesondere das Steuergeheimnis nach § 30 der Abgabenordnung. Im Falle der Bundesbehörden im Sinne des § 2 Abs.. (1) Satz 2 der Post-und Fernmeldegeheimnis (§ 10 des Grundgesetzes) wird eingeschränkt, solange es für die Ausübung der Aufsicht des für die Verarbeitung der Daten erforderliche Datei. Außer wie in Nr. 1 unten bestimmt ist, gilt das Recht der Überwachung erstreckt sich nicht auf den Inhalt der Post-und Fernmeldewesen. Die folgenden werden, unterliegen nicht der Kontrolle durch die Beauftragte der Bundesregierung:
1. personenbezogener Daten unterliegen der Überwachung durch die Kommission gemäß § 9 des Gesetzes eingerichtet Umsetzung von Artikel 10 des Grundgesetzes, es sei denn, die Kommission fordert von der Beauftragten der Bundesregierung um die Einhaltung der datenschutzrechtlichen Bestimmungen im Zusammenhang überwachen, spezifische Verfahren oder in bestimmten Bereichen und diesbezüglichen Bericht ausschließlich auf sie, und
(a) Personenbezogene Daten unterliegen der Privatsphäre von Post-und Fernmeldegeheimnis nach Artikel 10 des Grundgesetzes,
(b) Personenbezogene Daten unterliegen der ärztlichen Privatsphäre und
(c) Personenbezogene Daten bei Personal-oder der Prüfung der Unterlagen, wenn der Betroffene Objekte in einem bestimmten Fall vis-à-vis dem Bundesbeauftragten für den Datenschutz, die Überwachung von Daten über ihn. Unbeschadet des Rechts der Beauftragten der Bundesregierung ist der Überwachung wird die öffentliche Einrichtung, die Betroffenen zu informieren in allgemeiner Form von ihrem Recht auf Einspruch.
(3) Bundesgerichte unterliegen wird die Überwachung durch die Beauftragte der Bundesregierung nur dann, wenn sie sich mit administrativen Fragen.
(4) Die öffentlichen Stellen des Bundes sind verpflichtet, zur Unterstützung der Beauftragten der Bundesregierung und seine Helfer bei der Erfüllung ihrer Aufgaben. Insbesondere müssen sie gewährt werden,
1. Angaben in der Antwort auf ihre Fragen sowie die Möglichkeit, alle Dokumente und Unterlagen, insbesondere gespeicherten Daten und Datenverarbeitungsprogramme, mit der Überwachung zu besichtigen in Absatz 1 genannten
2. Zugang zu allen Diensträumen zu jeder Zeit.
Die Behörden auf die in Abschnitt 6 (2) und Artikel 19 (3) dieses Gesetzes ist ausschließlich auf die Unterstützung der Beauftragten der Bundesregierung selbst und die Mitarbeiter von ihm schriftlich bestellt leisten. Der zweite Satz gilt nicht für solche Behörden, sofern die oberste Bundesbehörde im Einzelfall feststellt, dass solche Informationen oder Überprüfung würde die Sicherheit des Bundes oder eines Landes zu gefährden.
(5) Der Beauftragte der Bundesregierung unterrichtet die öffentliche Stelle über die Ergebnisse seiner Kontrolle. Er kann sie mit Vorschlägen zur Verbesserung des Datenschutzes zu kombinieren, insbesondere für die Beseitigung von Unregelmäßigkeiten bei der Verarbeitung oder Nutzung personenbezogener Daten entdeckt. § 25 dieses Gesetzes bleibt unberührt.
(6) Ziffer 2 gelten entsprechend für öffentliche Stellen für die Überwachung der Einhaltung der datenschutzrechtlichen Bestimmungen in den Bundesländern.
Abschnitt 25 Beschwerden von der Beauftragten der Bundesregierung für den Datenschutz
(1) Sollte der Bundesbeauftragte für den Datenschutz zu entdecken Verstöße gegen dieses Gesetz oder andere Vorschriften über den Datenschutz oder sonstige Mängel bei der Verarbeitung oder Nutzung personenbezogener Daten, so hat er eine Beschwerde einreichen,
1. im Falle der Bundesverwaltung, bei der zuständigen Bundesoberbehörde,
2. im Fall der Deutschen Bundesbahn, mit dem Vorstand,
3. im Falle der Unternehmen durch das Gesetz aus dem Sondervermögen der Deutschen Bundespost, solange sie das ausschließliche Recht, vis-à-vis ihres Vorstands in der nach dem Postverwaltung Gesetz oder die Installation von Telekommunikationsanlagen Gesetz,
4. im Falle von bundesunmittelbare Körperschaften, Anstalten und Stiftungen des öffentlichen Rechts sowie Vereinigungen solcher Körperschaften, Anstalten und Stiftungen, mit dem Vorstand oder die zuständige Gremium, und legt eine Erklärung verlangen bis zu einem Zeitpunkt, den er festlegt. In den Fällen der Nr. 4 des ersten Satzes vor, der Beauftragten der Bundesregierung genannt werden zur gleichen Zeit die zuständige Aufsichtsbehörde.
(2) Der Beauftragte der Bundesregierung kann mit einer Beschwerde oder eine Erklärung des betreffenden Stelle verzichten vor allem, wenn die Unregelmäßigkeiten keine oder inzwischen korrigiert worden sind.
(3) Die Erklärung geliefert werden sollten auch die Maßnahmen aufgrund der Beschwerde der Beauftragten der Bundesregierung Rechnung getragen zu beschreiben. Die Einrichtungen nach Nr. 4 der erste Satz in Absatz 1 genannten sind bei der zuständigen Aufsichtsbehörde eine Kopie der Erklärung vorzulegen mitteilte der Beauftragten der Bundesregierung.
Abschnitt 26 Weitere Pflichten der Bund-Kommissar für den Datenschutz; Verzeichnis der Dateien
(1) Der Bundesbeauftragte für den Datenschutz ist ein Tätigkeitsbericht vorzulegen, dem Bundestag alle zwei Jahre. Dieser Bericht sollte auch eine Beschreibung der wichtigsten Entwicklungen in Bezug auf den Datenschutz in der Privatwirtschaft.
(2) Wenn so durch den Bundestag oder die Bundesregierung, der Beauftragten der Bundesregierung beantragt wird, erstellt Gutachten und Berichte. Wenn dies beantragt durch den Bundestag, den Petitionsausschuss, der Ausschuss für innere Angelegenheiten oder der Bundesregierung, der Beauftragten der Bundesregierung wird auch untersuchen, Fragen des Datenschutzes und Vorkommen in öffentlichen Einrichtungen des Bundes. Der Bundesbeauftragte kann jederzeit eingesehen des Bundestages.
(3) Der Bundesbeauftragte kann Empfehlungen zur Verbesserung des Datenschutzes an die Bundesregierung sowie an die Einrichtungen des Bundes in § 12 (1) dieses Gesetzes bezeichnet und kann sie beraten in Fragen hinsichtlich des Datenschutzes. Die Einrichtungen in den Nummern 1 bis 4 des § 25 (1) dieses Gesetzes wird darüber informiert, von der Beauftragten der Bundesregierung, wenn die Empfehlung oder Beratung nicht sie unmittelbar betreffen.
(4) Der Beauftragte der Bundesregierung bemüht sich der Zusammenarbeit mit öffentlichen Stellen für die Überwachung der Einhaltung der datenschutzrechtlichen Bestimmungen in den Ländern und mit den Aufsichtsbehörden nach § 38 dieses Gesetzes.
(5) Der Bundesbeauftragte führt ein Register der automatisch betriebenen Dateien, in denen personenbezogene Daten gespeichert werden. Dies gilt nicht für die Daten-Dateien der Behörden für die in Abschnitt 19 (3) dieses Gesetzes genannten Daten und Dateien unter Abschnitt 18 (3) dieses Gesetzes. Die öffentlichen Stellen, deren Daten-Dateien werden in das Register aufgenommen sind verpflichtet, den Beauftragten der Bundesregierung legen eine Liste gemäß Nr. 1 bis 6 der zweite Satz des Abschnitts 18 (2) dieses Gesetzes. Das Register muss zur Einsicht von einer Person. Die Angaben nach Nr. 3 und Nr. 5 der zweite Satz des Abschnitts 18 (2) dieses Gesetzes über die Dateien der Behörden, die in Abschnitt 6 (2) dieses Gesetzes gelten nicht der Überprüfung unterzogen werden. In besonderen Fällen kann der Beauftragten der Bundesregierung mit anderen öffentlichen Einrichtungen einig, dass bestimmte Informationen nicht Gegenstand einer Überprüfung.
Teil III Datenverarbeitung von privaten Stellen und öffentlich-rechtlichen beteiligten Unternehmen im Wettbewerb
Kapitel 1 Rechtsgrundlage für die Datenverarbeitung
Abschnitt 27 Anwendungsbereich
(1) Die Bestimmungen dieses Teils gelten, soweit personenbezogene Daten verarbeitet werden oder in oder aus Dateien in den normalen Verlauf des Geschäfts-oder für berufliche oder kommerzielle Zwecke verwendet werden durch
1. private Einrichtungen,
2. a) öffentliche Einrichtungen des Bundes, soweit sie am Wettbewerb teilnehmen als öffentlich-rechtliche Unternehmen,
b) die öffentlichen Einrichtungen der Länder, soweit sie im Wettbewerb als öffentlich-rechtliche Unternehmen, führen Bundesgesetz und den Datenschutz zu beteiligen, ist nicht durch Landesrecht geregelt.
In den Fällen, in Nr. 2 genannten (a), gelten die § § 18, 21 und 24 bis 26 dieses Gesetzes gelten anstelle des § 38.
(2) Die Bestimmungen dieses Teils gelten nicht für die Verarbeitung und Nutzung personenbezogener Daten in den Aufzeichnungen gelten, soweit sie nicht persönliche Daten eindeutig eine Daten-Datei aufgenommen.
Abschnitt 28 Speicherung, Übermittlung und Nutzung von Daten für eigene Zwecke
(1) Die Speicherung, Änderung oder Weitergabe von personenbezogenen Daten bzw. deren Verwendung als Mittel zur Erfüllung der eigenen geschäftlichen Zwecken sind zulässig
1. in Einklang mit den Zielen eines Vertrages oder einer quasi-vertraglichen Vertrauensverhältnisses mit den Betroffenen,
2. soweit dies erforderlich ist, um berechtigten Interessen des für die Verarbeitung der Daten sicherzustellen Datei und es gibt keinen Grund anzunehmen, dass die betroffene Person ein überwiegendes berechtigtes Interesse daran hat, dass seine Daten bei der Verarbeitung oder Nutzung ausgeschlossen,
3. wenn die Daten aus allgemein zugänglichen Quellen oder die Steuerung der Daten-Datei übernommen werden berechtigt wäre, sie zu veröffentlichen, es sei denn, die betroffene Person eindeutig ein überwiegendes berechtigtes Interesse daran hat, dass seine Daten bei der Verarbeitung oder Nutzung ausgeschlossen,
4. wenn dies im Interesse des für die Verarbeitung der Daten notwendig für die Durchführung der wissenschaftlichen Forschung, sofern eine entsprechende wissenschaftliche Interesse an der Durchführung des Forschungsvorhabens wesentlich das Interesse der Daten überwiegt Thema ohne die Änderung der Zwecke und wenn der Zweck der Forschung kann nicht mit anderen Mitteln erreicht werden kann oder werden daher nur mit unverhältnismäßigem Aufwand erreicht werden.
Die Daten müssen nach Treu und Glauben und rechtmäßig erlangt.
(2) Mitteilung oder Verwendung gilt auch zulässig
1. a) soweit dies erforderlich ist, um berechtigte Interessen eines Dritten oder öffentlicher Interessen oder Schutzmaßnahmen
b) wenn die Daten, erstellt in Listen oder in Verbindung, betreffen die Mitglieder einer Gruppe von Personen und beschränken sich auf
– Der betroffenen Person die Mitgliedschaft in dieser Gruppe von Personen,
– Beruf und Art des Unternehmens,
– Name,
– Titel,
– Akademischer Grad,
– Anschrift,
– Jahr der Geburt
und wenn es keinen Grund anzunehmen, dass die betroffene Person ein berechtigtes Interesse daran hat, seine Daten
wird von der Kommunikation ausgeschlossen. In den Fällen unter (b) es kann in der Regel davon auszugehen, dass ein solches Interesse liegt vor, wenn Daten übermittelt werden, die für die Zwecke eines Vertrages oder einer quasi-vertragliche treuhänderische Beziehung und die Sorge gespeichert wurden, sind
– Gesundheitsfragen,
– Straftaten,
– Ordnungswidrigkeiten,
– Religiöse oder politische Ansichten und
– Wenn sie vom Arbeitgeber mitgeteilt, zum rechtlichen Status nach Arbeitsrecht oder
2. wenn dies im Interesse eines Forschungsinstituts für die Durchführung der wissenschaftlichen Forschung erforderlich, wenn durch eine wissenschaftliche Interesse an der Durchführung des Forschungsvorhabens wesentlich das Interesse der Daten überwiegt Thema ohne die Änderung der Zwecke und wenn der Zweck der Forschung nicht erreicht werden durch oder andere Mittel können daher nur mit unverhältnismäßigem Aufwand erreicht werden.
(3) Wenn die betroffene Objekte vis-à-vis der Steuerung der Daten-Datei auf der Nutzung oder Übermittlung seiner Daten für Zwecke der Werbung oder der Markt-oder Meinungsforschung, Verwendung oder die Kommunikation zu solchen Zwecken ist nicht zulässig. Wenn die betroffene Person Objekte vis-à-vis der Empfänger der Daten nach Absatz 2 zur Verarbeitung oder Verwendung für Zwecke der Werbung oder der Markt-oder Meinungsforschung mitgeteilt, so wird der Empfänger blockiert die Daten für diese Zwecke.
(4) Der Empfänger verarbeiten oder nutzen dürfen die übermittelten Daten für den Zweck, zu dem sie ihm mitgeteilt. Eine Verarbeitung oder Nutzung zu anderen Zwecken ist nur zulässig, wenn die Vorschriften der Absätze 1 und 2 erfüllt sind. Die übermittelnde Stelle dieser Stelle aus an den Empfänger.
Abschnitt 29 Speicherung von Daten, die im normalen Geschäftsverlauf für die Zwecke der Kommunikation
(1) Die Lagerung oder Änderung der persönlichen Daten, die im normalen Geschäftsverlauf für die Zwecke der Kommunikation sind zulässig, wenn
1. es gibt keinen Grund zu der Annahme, dass die betroffene Person ein berechtigtes Interesse daran hat, dass seine Daten von der Lagerung oder der Änderung oder ausgeschlossen
2. können die Daten aus allgemein zugänglichen Quellen oder die Steuerung der Daten-Datei übernommen werden berechtigt wäre, sie zu veröffentlichen, es sei denn, die betroffene Person eindeutig ein überwiegendes berechtigtes Interesse daran hat, dass seine Daten aus der Nutzung oder Bearbeitung ausgeschlossen.
Der zweite Satz des Abschnitts 28 (1) dieses Gesetzes gelten.
(2) Mitteilung sind zulässig, wenn
1. a) der Empfänger glaubhaft nachweist, ein berechtigtes Interesse an der Kenntnis der Daten oder
b) die Daten gemäß § 28 (2), Nr. 1 (b) dieses Gesetzes wurden in Listen zusammengestellt oder in Verbindung und sind für Zwecke der Werbung oder der Markt-oder Meinungsforschung und mitgeteilt werden
2. es gibt keinen Grund zu der Annahme, dass die betroffene Person ein berechtigtes Interesse daran hat, dass seine Daten von der Kommunikation ausgeschlossen.
Der zweite Satz des Abschnitts 28 (2), Nr. 1 dieses Gesetzes gelten sinngemäß. Im Falle der Mitteilung nach Nr. 1 (a) die Gründe für das Vorliegen eines berechtigten Interesses und die Mittel sind glaubwürdig präsentieren sie richten sich nach der übermittelnden Stelle aufzuzeichnen. Bei der Kommunikation durch automatisierten Abruf wird, wie die Aufnahme des Empfängers erforderlich sein.
(3) § 28 (3) und (4) dieses Gesetzes gelten für die Verarbeitung oder Nutzung der übermittelten Daten.
Abschnitt 30 Speicherung von Daten, die im normalen Geschäftsverlauf für die Zwecke der Kommunikation in unpersönlicher Form
(1) Werden personenbezogene Daten, die im normalen Geschäftsverlauf gespeichert, um sie in unpersönlicher Form zu kommunizieren, die Merkmale ermöglichen Informationen über persönliche oder sachliche Verhältnisse, um eine bestimmte oder bestimmbare natürliche Person werden separat gelagert zugeordnet werden könnte. Diese Merkmale können die Informationen nur im Bedarfsfall für die Lagerung oder wissenschaftliche Zwecke kombiniert werden.
(2) Die Änderung der persönlichen Daten ist zulässig, wenn
1. es gibt keinen Grund zu der Annahme, dass die betroffene Person ein berechtigtes Interesse daran hat, dass seine Daten vor Änderung oder ausgeschlossen
2. können die Daten aus allgemein zugänglichen Quellen oder die Steuerung der Daten-Datei übernommen werden berechtigt wäre, sie zu veröffentlichen, es sei denn, die betroffene Person eindeutig ein überwiegendes berechtigtes Interesse daran hat, dass seine Daten vor Änderung ausgeschlossen.
(3) Personenbezogene Daten werden gelöscht, wenn ihre Speicherung unzulässig ist.
(4) § § 29, 33 bis 35 dieses Gesetzes findet keine Anwendung.
Abschnitt 31 Einschränkung der Nutzung auf die spezifischen Zwecke
Gespeicherten personenbezogenen Daten ausschließlich zum Zwecke der Kontrolle des Datenschutzes und der Datensicherheit oder um das ordnungsgemäße Funktionieren der Datenverarbeitung zu gewährleisten dürfen nur für diese Zwecke verwendet werden.
Abschnitt 32 Verbindliche Anmeldung
(1) Stellen, die im normalen Geschäftsverlauf
1. Speichern von persönlichen Daten zum Zwecke der Kommunikation,
2. Speichern von persönlichen Daten zum Zwecke der Kommunikation oder entpersönlicht
3. sind beauftragt, Prozess-oder personenbezogenen Daten verwenden, wie ein Service-Unternehmen
sowie deren Niederlassungen und Büros abhängig sind Beginn und Beendigung ihrer Tätigkeit an die zuständigen Aufsichts-Behörde innerhalb eines Monats.
(2) Nach der Eintragung muss folgende Angaben für das Register geliefert werden gehalten von der Aufsichtsbehörde:
1. Name oder Titel des Körpers,
2. Eigentümer, Vorstände, Geschäftsführer oder sonstige gesetzlich oder verfassungsrechtlich ernannte und die Verantwortlichen der Datenverarbeitung gestellt,
3. Adresse,
4. geschäftliche Zwecke des Körpers und der Datenverarbeitung,
5. Name des Beauftragten für den Datenschutz,
6. Allgemeine Beschreibung der Art der gespeicherten personenbezogenen Daten. Diese Informationen dürfen nicht in den Fällen des Absatzes 1, Nr. 3 verlangt werden, vor.
(3) Nach der Registrierung, die die folgenden Angaben nicht in das Register aufgenommen werden ebenfalls geliefert werden:
1. Art der Datenverarbeitung genutzt wird,
2. im Falle der regelmäßigen Übermittlung von personenbezogenen Daten, die Empfänger und die Art der übermittelten Daten.
(4) Absatz 1 gilt sinngemäß für die Änderung der Angaben gemäß den Absätzen 2 und 3 geliefert.
(5) Die Aufsichtsbehörde kann bestimmen, in einem bestimmten Fall die Angaben gemäß Absatz 2, Nr. 4 und 6, Absatz 3 und Ziffer 4 geliefert werden müssen. Der Aufwand im Zusammenhang mit der Bereitstellung dieser Angaben müssen in einem angemessenen Verhältnis zu ihrer Bedeutung für die Überwachung durch die Aufsichtsbehörde werden.
Kapitel II Rechte der betroffenen Person
Abschnitt 33 Benachrichtigung der betroffenen Person
(1) Werden personenbezogene Daten zum ersten Mal für eigene Zwecke gespeichert sind, werden die Daten Gegenstand einer solchen Lagerung und der Art der Daten informiert werden. Werden personenbezogene Daten, die im normalen Geschäftsverlauf für den Zweck der Kommunikation gespeichert werden, die betroffene Person über ihre erste Mitteilung mitgeteilt werden und daß von der Art der übermittelten Daten.
(2) Anmeldung ist nicht erforderlich, wenn
1. Die betroffene Person hat Kenntnisse auf andere Weise der Speicherung oder Übermittlung der Daten erhalten,
2. die Daten gespeichert werden, nur weil sie nicht gelöscht, kann aufgrund der rechtlichen, gesetzlichen oder vertraglichen Bestimmungen zu ihrer Erhaltung oder dienen ausschließlich Zwecken der Daten werden die Sicherheit oder die Kontrolle des Datenschutzes,
3. die Daten müssen geheim gehalten werden, in Übereinstimmung mit einer gesetzlichen Bestimmung oder die aufgrund ihrer Art, die insbesondere wegen eines überwiegenden rechtlichen Interesses eines Dritten,
4. die maßgeblichen Verkehrskreise Körper an die Steuerung der Daten-Datei erklärt, dass die Veröffentlichung der Daten die öffentliche Sicherheit oder Ordnung gefährden oder sonst zum Nachteil des Bundes oder eines Landes,
5. Die Daten sind in einer Datei gespeichert, die nur vorübergehend gehalten wird und ist innerhalb von drei Monaten gelöscht eingerichtet,
6. Die Daten werden für eigene Zwecke gespeichert und
a) aus allgemein zugänglichen Quellen entnommen oder
b) die Unterrichtung würde zu einer erheblichen Beeinträchtigung der geschäftlichen Zwecken der Steuerung der Daten-Datei, es sei denn, das Interesse an der Bekanntgabe dieser Beeinträchtigung oder überwiegt
7. Die Daten sind in den normalen Gang der Geschäfte zum Zweck der Kommunikation und gespeichert
a) aus allgemein zugänglichen Quellen entnommen-in, soweit sie für Personen, die diese Daten veröffentlicht oder beziehen sich
b) die Daten werden in Listen zusammengestellt oder in Verbindung (§ 29 (2), Nr. 1 (b) dieses Gesetzes)
Abschnitt 34 Bereitstellung von Informationen für die betroffene Person
(1) Die betroffene Person kann Informationen auf Anfrage
1. über ihn gespeicherten Daten, einschließlich der Hinweise in der sie ihre Herkunft und Empfänger,
2. den Zweck der Speicherung und
3. Personen und Stellen, an wen seine Daten regelmäßig übermittelt, wenn seine Daten automatisiert verarbeitet werden.
Er sollte die Art der persönlichen Daten, auf denen Informationen bereitgestellt werden. Sind die personenbezogenen Daten, die im normalen Geschäftsverlauf für den Zweck der Kommunikation gespeichert werden, kann die betroffene Person Informationen über ihre Herkunft und Empfänger nur verlangen, wenn er gut hat begründete Zweifel an der Richtigkeit der Daten. In diesem Fall Informationen über die Herkunft und Empfänger muss so gewählt werden, auch wenn diese Angaben werden nicht gespeichert.
(2) Im Falle von Stellen, die personenbezogene Daten, die im normalen Geschäftsverlauf für die Zwecke der Bereitstellung von Informationen zu speichern, kann die betroffene Person Auskunft über seine persönlichen Daten, auch wenn sie nicht in einer Datenbank gespeichert sind Anfrage-Datei. Die betroffene Person kann Informationen über ihre Herkunft und Empfänger nur verlangen, wenn er nachweist, dass er wohl hat begründete Zweifel an der Richtigkeit der Daten. § 38 (1) dieses Gesetzes gilt unter der Voraussetzung, dass die Aufsichtsbehörde überprüft im Einzelfall die Einhaltung der erste Satz vor, wenn die betroffene Person aus Gründen beweisen, dass die Informationen nicht zur Verfügung gestellt wurden oder wurde falsch gestellt.
(3) Die Unterrichtung erfolgt schriftlich mitgeteilt werden, sofern nicht besondere Umstände eine andere Form zu rechtfertigen.
(4) Die Bereitstellung von Informationen ist nicht erforderlich, wenn die betroffene Person nicht über die gemäß § 33 (2), Nr. 2 bis 6 mitgeteilt werden, dieses Gesetzes.
(5) Informationen werden kostenlos zur Verfügung gestellt. Allerdings, wenn die persönlichen Daten sind in den normalen Gang der Geschäfte zum Zweck der Kommunikation gespeichert werden, kann eine Gebühr erhoben werden, wenn die betroffene Person die Informationen finden Sie vis-à-vis Dritte zu kommerziellen Zwecken. Die Gebühr wird nicht über die Kosten unmittelbar auf die Bereitstellung von Informationen. Keine Gebühr kann in den Fällen erhoben werden, wenn besondere Umstände Anlass zu der Annahme, dass die gespeicherten personenbezogenen Daten unrichtig sind oder dass ihre Speicherung unzulässig war, oder wenn die Informationen hat ergeben, dass die persönlichen Daten zu korrigieren oder vorbehaltlich der Nr. 1 haben der zweite Satz des Abschnitts 35 (2) dieses Gesetzes müssen gelöscht werden.
(6) Werden Informationen nicht kostenlos zur Verfügung gestellt, so wird die betroffene Person die Möglichkeit gegeben werden, persönliche Kenntnis der Daten und Angaben über die ihm im Rahmen seines Anspruchs auf Informationen zu erwerben. Dies soll darauf hingewiesen werden, um ihn in geeigneter Weise.
Abschnitt 35 Berichtigung, Löschung und Sperrung von Daten
(1) Unrichtige personenbezogene Daten sind zu berichtigen.
(2) Abgesehen von den Fällen des Absatzes 3, Nr. 1 und 2 genannten, unter personenbezogenen Daten kann jederzeit gelöscht werden. Sie werden gelöscht, wenn
1. ihre Speicherung unzulässig ist,
2. sie beziehen sich auf Gesundheitsfragen, Straftaten, Ordnungswidrigkeiten sowie religiöse oder politische Ansichten und die Steuerung der Daten-Datei kann nicht beweisen, dass sie richtig sind,
3. sie sind für die eigenen Zwecke verarbeitet werden, sobald ihre Kenntnis von ihnen ist nicht mehr erforderlich zur Erreichung des Zwecks, für die sie gespeichert sind, oder
4. sie sind in den normalen Gang der Geschäfte zum Zweck der Mitteilung verarbeitet und eine Prüfung fünf Kalenderjahre nach ihrem ersten gelagert zeigt, dass eine weitere Lagerung ist nicht erforderlich.
(3) Anstelle der Löschung werden personenbezogene Daten, soweit blockiert werden
1. in den Fällen des Absatzes 2 Nr. 3 oder 4, Aufbewahrungsfristen durch Gesetz, Statuten oder Verträge, die jegliche Löschung vorgeschrieben ist,
2. Besteht Grund zu der Annahme, dass eine Löschung würde berechtigten Interessen der betroffenen Person oder beeinträchtigen
3. Löschen ist nicht möglich oder nur mit unverhältnismäßigem Aufwand möglich aufgrund der spezifischen Art der Lagerung.
(4) Personenbezogene Daten werden ebenfalls blockiert werden, wenn der Betroffene bestreitet, dass sie richtig sind, und es kann nicht festgestellt werden, ob sie richtig oder falsch.
(5) Wenn sie in der normalen Geschäftstätigkeit für die Zwecke der Kommunikation, persönliche Daten, die unrichtig sind oder deren Richtigkeit bestritten wird gespeichert müssen nicht korrigiert werden, blockiert oder nur in den Fällen des Absatzes 2 Nr. 2 oben gelöscht , wenn sie aus allgemein zugänglichen Quellen entnommen und zu Dokumentationszwecken gespeichert. Auf Antrag der betroffenen Person ist, seine Gegendarstellung zu den Daten für die Dauer ihrer Speicherung hinzugefügt werden. Die Daten dürfen nicht ohne diese Zähler mitgeteilt werden-Anweisung.
(6) Falls erforderlich sind, um berechtigte Interessen der betroffenen Person zu schützen, die Berichtigung unrichtiger Daten, die Sperrung bestrittener Daten und die Löschung oder Sperrung von Daten aufgrund einer unzulässigen Lagerung gilt für die Einrichtungen, zu denen diese Daten zur Speicherung übertragen werden benachrichtigt im Rahmen der regelmäßigen Datenkommunikation.
(7) Gesperrte Daten übermittelt werden können oder ohne die Zustimmung der betroffenen Person verwendet werden, wenn
1. Dies ist für wissenschaftliche Zwecke unabdingbar, zur Verwendung als Beweismittel oder aus anderen Gründen in das übergeordnete Interesse des für die Verarbeitung der Daten-Datei oder einem Dritten und
2. Kommunikation oder die Verwendung der Daten für diese Zwecke sei zulässig, wenn sie nicht gesperrt wurden.
Kapitel III Datenschutzbeauftragter, Aufsichtsbehörde
Abschnitt 36 Bestellung eines Datenschutzbeauftragten
(1) Private Stellen, die personenbezogene Daten automatisch und regelmäßig beschäftigen mindestens fünf ständigen Mitarbeitern zu diesem Zweck sind schriftlich eines Datenschutzbeauftragten innerhalb eines Monats nach Aufnahme ihrer Tätigkeit zu benennen. Das gleiche gilt, wenn personenbezogene Daten auf andere Weise verarbeitet werden und mindestens 20 Personen sind dauerhaft für diesen Zweck eingesetzt.
(2) Nur Personen, die das Fachwissen besitzen und müssen die erforderliche Zuverlässigkeit für die Durchführung der betreffenden Aufgaben bestellt werden Datenschutzbeauftragten.
(3) Der Datenschutzbeauftragte wird direkt dem Eigentümer, Vorstand, Geschäftsführer oder sonstige gesetzlich oder verfassungsrechtlich als Geschäftsführer eingesetzt. Er steht es frei, sein Fachwissen im Bereich des Datenschutzes nach eigenem Ermessen verwenden. Er darf keine Nachteile erleiden, durch die Ausübung seines Amtes. Die Benennung eines Datenschutzbeauftragten kann nur auf Antrag der Aufsichtsbehörde widerrufen oder nach § 626 des Bürgerlichen Gesetzbuches wird sinngemäß anzuwenden.
(4) Der Datenschutzbeauftragte ist verpflichtet, zur Verschwiegenheit über die Identität der betroffenen Person zu erhalten und auf die Umstände es erlauben Rückschlüsse auf die betroffene Person gezogen werden, wenn er von dieser Verpflichtung durch die betroffene Person freigegeben wird.
(5) Die private Stelle Beauftragten für den Datenschutz bei der Erfüllung seiner Aufgaben und insbesondere die Unterstützung, soweit für diese Leistung benötigt wird, zur Verfügung stellen Assistenten sowie Räumlichkeiten, Mobiliar, Ausrüstung und anderen Ressourcen.
Abschnitt 37 Aufgaben des Beauftragten für den Datenschutz
(1) Der Datenschutzbeauftragte sorgt dafür, dass dieses Gesetz und andere Vorschriften über den Datenschutz eingehalten wird. Zu diesem Zweck kann er für die Aufsichtsbehörde in den Fällen des Zweifels. Insbesondere wird er
1. überwacht die ordnungsgemäße Anwendung der Datenverarbeitungsprogramme, Programme mit deren Hilfe personenbezogene Daten verarbeitet werden sollen; zu diesem Zweck wird er rechtzeitig über Vorhaben zur automatischen Verarbeitung von personenbezogenen Daten unterrichtet zu werden;
2. treffen alle geeigneten Maßnahmen vertraut, die Personen bei der Verarbeitung personenbezogener Daten mit den Bestimmungen dieses Gesetzes sowie anderer Vorschriften über den Datenschutz, insbesondere in Bezug auf die Lage in diesem Bereich und die besonderen Anforderungen des Datenschutzes sich daraus ergebenden beschäftigt;
3. Unterstützung und Beratung bei der Auswahl der Personen bei der Verarbeitung personenbezogener Daten eingesetzt werden.
(2) Der Datenschutzbeauftragte erhält von den privaten Einrichtung einer Liste auf
1. Datenverarbeitungssysteme eingesetzt,
2. Bezeichnung und Art der Daten-Dateien,
3. Art der gespeicherten Daten,
4. geschäftliche Zwecke, deren Erfüllung erfordern die Kenntnis dieser Daten,
5. ihren regelmäßigen Empfänger
6. Gruppen von Personen, die Zugang oder Personen, die ausschließlich den Zugriff auf das Recht zustehen.
(3) Absatz 2, Nr. 2 bis 6 gilt nicht für Daten, Dateien, die nur vorübergehend gehalten werden und sind innerhalb von drei Monaten gelöscht werden derzeit eingerichtet.
(1) Die Aufsichtsbehörde im Einzelfall prüfen, ob dieses Gesetz und andere Vorschriften über den Datenschutz für die Verarbeitung oder Nutzung personenbezogener Daten in oder aus Dateien beachtet werden, wenn es genügend Anhaltspunkte, dass eine solche Bestimmung wurde von privaten Stellen verletzt hat , insbesondere wenn der betroffenen Person selbst die Beweismittel in diesem Sinne.
(2) Werden personenbezogene Daten sind in den normalen Gang der Geschäfte
1. gespeichert zum Zwecke der Kommunikation,
2. gespeichert zum Zwecke der Kommunikation oder entpersönlicht
3. bearbeitet von Service-Unternehmen in Auftrag gegeben, dies zu tun, die Aufsichtsbehörde überwacht die Einhaltung dieses Gesetzes oder anderen datenschutzrechtlichen Vorschriften für die Verarbeitung oder Nutzung personenbezogener Daten in oder aus Dateien. Die Aufsichtsbehörde führt ein Register gemäß § 32 (2) dieses Gesetzes. Das Register muss zur Einsicht von einer Person.
(3) Die Anstalten unter der Überwachung und die verantwortlichen Personen für ihre Geschäftsführung hat die Aufsichtsbehörde auf Anfrage zur Verfügung stellen und unverzüglich die erforderlichen Informationen für die Erfüllung seiner Aufgaben unterstützen. Eine Person verpflichtet, die Informationen können sich weigern, dies zu tun, wo er selbst oder eine der Personen in § 383 (1) bezeichnet, Nr. 1 bis 3 aussetzen würde, der Zivilprozessordnung, um die Gefahr der strafrechtlichen Verfolgung oder eines Verfahrens im Rahmen des Gesetzes über Ordnungswidrigkeiten. Dies sei darauf hingewiesen, die Person verpflichtet, Informationen zu liefern.
(4) Die Personen, die von der Aufsichtsbehörde die Überwachung ernannt wird ermächtigt, soweit dies für die Durchführung der Aufgaben der Aufsichtsbehörde, die das Eigentum und die Räumlichkeiten der Körper während der Geschäftszeiten zu betreten und Kontrollen durchführen und Kontrollen gibt. Sie können Business-Dokumente zu überprüfen, insbesondere die Liste gemäß § 37 (2) dieses Gesetzes sowie die gespeicherten personenbezogenen Daten und die Datenverarbeitung Programme. § 24 (6) dieses Gesetzes gelten sinngemäß. Die Person verpflichtet, Auskünfte zu diesen Maßnahmen Genehmigung gestellt.
(5) Um den Datenschutz im Rahmen dieses Gesetzes sowie anderer Vorschriften über den Datenschutz für die Verarbeitung oder Nutzung personenbezogener Daten in oder aus Dateien zu gewährleisten, können anweisen, die Aufsichtsbehörde, die im Rahmen der Anforderungen in Abschnitt 9 dieses Gesetzes festgelegten , Maßnahmen zur technischen oder organisatorischen Behebung von Unregelmäßigkeiten entdeckt werden. Im Falle eines schwerwiegenden Unregelmäßigkeiten dieser Art, insbesondere wenn sie mit einer bestimmten Beeinträchtigung der Privatsphäre verbunden sind, kann die Aufsichtsbehörde verbieten die Verwendung bestimmter Verfahren, wenn die Unregelmäßigkeiten nicht innerhalb einer angemessenen Frist entgegen der Anweisung gemäß dem ersten behoben Satz vor und trotz der Verhängung eines Bußgeldes. Die Aufsichtsbehörde kann die Entlassung des Beauftragten für den Datenschutz verlangen, wenn er nicht das Fachwissen besitzen und müssen die erforderliche Zuverlässigkeit für die Ausübung seines Amtes.
(6) Die Landesregierungen oder die von ihnen beauftragten Stellen benennen die zuständigen Behörden “für die Überwachung der Umsetzung des Datenschutzes im Bereich der Anwendung dieses Teils.
(7) Die Gewerbeordnung gilt weiterhin für die kommerziellen Unternehmen vorbehaltlich der Bestimmungen dieses Teils gelten.
Teil IV Besondere Bestimmungen
Abschnitt 39 Limited Verwendung personenbezogener Daten unterliegen Berufs-oder besonderen Amtsgeheimnis
(1) Personenbezogene Daten, die Berufs-oder besonderen Amtsgeheimnis unterliegen und die von den Körper zur Verschwiegenheit bei der Ausübung ihrer beruflichen oder dienstlichen Pflichten gebunden geliefert wurden, dürfen verarbeitet werden oder von der Steuerung der Daten verwendeten Dateien nur für den Zweck , für die er sie erhalten haben. Im Falle einer Mitteilung an eine private Einrichtung, den Körper zur Verschwiegenheit verpflichtet muss seine Zustimmung geben.
(2) Die Daten dürfen nur verarbeitet werden, oder für einen anderen Zweck nur, wenn die Änderung der Zwecke durch spezielle Rechtsvorschriften zugelassen werden.
Abschnitt 40 Verarbeitung und Nutzung personenbezogener Daten durch Forschungseinrichtungen
(1) Personenbezogene Daten, die für wissenschaftliche oder Forschungszwecke aufbewahrt, dürfen verarbeitet werden oder nur für solche Zwecke verwendet werden.
(2) Die Übermittlung von personenbezogenen Daten an andere als öffentliche Einrichtungen zu Forschungszwecken ist nur zulässig, wenn diese sich verpflichten, Verarbeitung oder Nutzung der übermittelten Daten für andere Zwecke und mit den Bestimmungen des Absatzes 3 erfüllen.
(3) Die personenbezogenen Daten werden, sobald der Zweck der Forschung entpersönlicht dies zulässt. Bis zu diesem Zeitpunkt die Merkmale ermöglichen Informationen über persönliche oder sachliche Verhältnisse, um eine bestimmte oder bestimmbare natürliche Person werden separat gelagert zugeschrieben werden. Sie können die Informationen nur in dem erforderlichen Umfang durch das Forschungs-Zwecke kombiniert werden.
(4) Einrichtungen, zu deren wissenschaftlicher Erforschung dürfen personenbezogene Daten nur veröffentlichen, wenn
1. die betroffene Person eingewilligt hat oder
2. Dies ist für die Präsentation von Forschungsergebnissen zu aktuellen Ereignissen unverzichtbar.
Abschnitt 41 Verarbeitung und Nutzung personenbezogener Daten durch die Medien
(1) Werden personenbezogene Daten verarbeitet werden, oder von Unternehmen oder Hilfs-Unternehmen in der Presse oder Film-Sektor oder durch eine Hilfsperson Unternehmen im Bereich des Rundfunks ausschließlich für den eigenen journalistischen – redaktionelle Zwecke, nur Nummern 5 und 9 dieses Gesetzes gelten verwendet. Wo Verlage Verarbeitung oder Nutzung personenbezogener Daten für die Veröffentlichung von Adresse, Telefon, klassifiziert oder ähnlichen Verzeichnissen der erste Satz oben gilt nur, wenn eine journalistische – redaktionelle Tätigkeit ist mit einer solchen Veröffentlichung verbunden.
(2) Wenn journalistische – redaktionelle Verarbeitung oder Nutzung personenbezogener Daten durch die Rundfunkanstalten nach Bundesrecht führt zu der Veröffentlichung von Gegendarstellungen von der betroffenen Person, wie Counter-Erklärungen werden mit den gespeicherten Daten kombiniert werden, und für den gleichen Zeitraum wie haltbar die Daten selbst.
(3) Ist die Privatsphäre einer Person wird durch Berichterstattung durch die Rundfunkanstalten des Bundesrechts beeinträchtigt, so kann er Auskunft über die gespeicherten persönlichen Daten, auf denen die Berichte waren Grundlage zu beantragen. Solche Informationen kann abgelehnt werden, wenn die Daten ermöglichen Rückschlüsse auf den Autor, Lieferant oder die Bezugsquelle von Beiträgen, Dokumenten und Mitteilungen gezogen werden für den redaktionellen Teil. Die betroffene Person kann verlangen, dass falsche Daten korrigiert werden.
(4) In jeder anderen Hinsicht gelten die § § 5 und 9 dieses Gesetzes gelten für Rundfunkanstalten des Bundesrechts. Anstelle der § § 24 bis 26 dieses Gesetzes, so § 42 gelten auch dann, wenn der Verwaltung betroffen sind.
Abschnitt 42 Datenschutz Officer bei Rundfunkanstalten des Bundesrechts
(1) Rundfunkanstalten des Bundesrechts ernennen je einen Datenschutzbeauftragten, der an die Stelle des Bundesbeauftragten für den Datenschutz zu gewährleisten. Der Datenschutzbeauftragte wird von dem Verwaltungsrat für eine Amtszeit von vier Jahren ernannt werden auf Vorschlag des Generaldirektors; Wiederbestellung ist zulässig. Das Amt des Datenschutzbeauftragten kann neben anderen Aufgaben innerhalb der Rundfunkanstalt wahrgenommen werden.
(2) Der Datenschutzbeauftragte überwacht die Einhaltung der Bestimmungen dieses Gesetzes und anderer Vorschriften über den Datenschutz. Er ist bei der Ausübung dieses Amtes unabhängig und unterliegen nur dem Gesetz. In allen anderen Punkten, so unterliegt er auf der offiziellen und rechtlichen Autorität des Verwaltungsrates.
(3) Jedermann kann Berufung auf die Daten. Schutz Offizier in Übereinstimmung mit dem ersten Satz des Abschnitts 21 dieses Gesetzes.
(4) Der Beauftragte für den Datenschutz einen Tätigkeitsbericht, den Organen der jeweiligen Rundfunkanstalt nach Bundesrecht legt alle zwei Jahre, beginnend am 1. Januar 1994. Darüber hinaus soll er vorlegen Sonderberichte gemäß einer Entscheidung eines Organs der jeweiligen Rundfunkanstalt. Der Beauftragte für den Datenschutz in die Tätigkeitsberichte nach der Beauftragten der Bundesregierung übermittelt für den Datenschutz als auch.
(5) Rundfunkanstalten des Bundesrechts werden weitere Vorkehrungen für ihren Bereich der Erwerbstätigkeit in Übereinstimmung mit den Abschnitten machen zwischen 23 und 26 dieses Gesetzes. § 18 dieses Gesetzes bleibt unberührt.
(1) Wer ohne Genehmigung
1. speichert, ändert oder kommuniziert,
2. zur Verfügung stellt für den automatischen Abruf oder
3. abruft oder erhält man für sich selbst oder für andere von Dateien
keine persönlichen Daten geschützt durch dieses Gesetz, die nicht alltäglich sind Wissen wird mit Freiheitsstrafe bis zu einem Jahr oder mit Geldstrafe bestraft werden.
(2) Ebenso wird bestraft werden, wer
1. erhält man durch falsche Angaben die Übermittlung von personenbezogenen Daten durch dieses Gesetz, die nicht alltäglich sind Wissen geschützt,
2. entgegen dem ersten Satz des Abschnitts 16 (4), der erste Satz des Abschnitts 28 (4), auch in Verbindung mit § 29 (3), der erste Satz des Abschnitts 39 (1) oder § 40 (1) dieses Gesetzes verwendet die übermittelten Daten für andere Zwecke ihrer Übermittlung an Dritte oder
3. im Gegensatz zu dem zweiten Satz des § 30 (1) dieses Gesetzes, kombiniert die Eigenschaften in den ersten Satz des Abschnitts 30 (1) mit den Informationen aufgeführt sind, oder, im Gegensatz zu dem dritten Satz des Abschnitts 40 (3), kombiniert die Eigenschaften erwähnt im zweiten Satz des § 40 (3) mit den Informationen.
(3) Ist der Täter die Straftat begeht, gegen Entgelt oder in der Absicht, sich selbst zu bereichern oder einer anderen Person oder von einer anderen Person zu schädigen, so ist er haftbar zu einer Freiheitsstrafe von bis zu zwei Jahren oder eine Geldstrafe.
(4) Solche Straftaten werden strafrechtlich verfolgt werden, wenn eine Beschwerde eingereicht.
Abschnitt 44 Ordnungswidrigkeiten
(1) Ordnungswidrig gilt als von irgend jemand begangen hat, ob vorsätzlich oder fahrlässig,
1. Verstoß gegen die dritte oder vierte Satz des Abschnitts 29 (2) dieses Gesetzes nicht zu den dort beschriebenen Gründen Datensatz oder die Mittel, glaubwürdig präsentieren sie,
2. entgegen § 32 (1), auch in Verbindung mit § 32 (4) dieses Gesetzes war, nicht zur Einreichung einer Anmeldung oder diese Forderung nicht innerhalb der vorgeschriebenen Frist nicht oder entgegen § 32 (2), auch in Verbindung mit Abschnitt 32 (4) dieses Gesetzes fällt, bei der Anmeldung, zu den erforderlichen Daten zu liefern oder Richtigkeit und Vollständigkeit Angaben liefern,
3. entgegen § 33 (1) dieses Gesetzes nicht an den Betroffenen mitzuteilen oder nicht so richtig oder vollständig tun,
4. Verstoß gegen die dritte Satz des Abschnitts 35 (5) dieses Gesetzes, kommuniziert Daten ohne
Gegen-Erklärung,
5. entgegen § 36 (1) dieses Gesetzes, nicht eines Datenschutzbeauftragten ernennen oder diese Forderung nicht innerhalb der vorgeschriebenen Zeit beschränken,
6. entgegen dem ersten Satz des Abschnitts 38 (3) dieses Gesetzes nicht zur Bereitstellung von Informationen oder nicht, dies zu tun, korrekt, vollständig oder innerhalb der vorgeschriebenen Frist, oder, im Gegensatz zu dem vierten Satz des § 38 (4) dieses Gesetzes, weigert sich, den Zugang zu Eigentum oder Räumlichkeiten zu gewähren oder sich weigert, Kontrollen oder Prüfungen oder die Prüfung von Geschäftsdokumenten, oder zulassen,
7. nicht mit einem ausführbaren Anweisung nach dem ersten Satz des § 38 (5) dieses Gesetzes entsprechen.
(2) Diese Ordnungswidrigkeiten werden mit einer Geldbuße von bis zu 50.000 DM geahndet werden.
Anhang (den ersten Satz des § 9 des Gesetzes)
Werden personenbezogene Daten automatisiert verarbeitet werden, Maßnahmen, um die Art der personenbezogenen Daten zu schützen geeignet zu treffen,
1. um Unbefugten den Zugang zu den Datenverarbeitungsanlagen, mit denen personenbezogene Daten verarbeitet werden (Zugangskontrolle),
2. auf einen Datenträger aus gelesen, kopiert, verändert oder entfernt werden, ohne, Autorisierung (Speichermedien Kontrolle zu verhindern),
3. um unbefugte Eingabe in den Speicher zu verhindern und die unerlaubte Untersuchung, Veränderung oder Löschung gespeicherter personenbezogener Daten (Speicher Kontrolle),
4. zu den Datenverarbeitungsanlagen verhindern, dass durch unbefugte Personen verwendet mit Hilfe von Einrichtungen zur Datenübertragung (Benutzerkontrolle),
5. um sicherzustellen, dass Personen, die ein Datenverarbeitungssystem verwendet Anspruch haben nur Zugriff auf die Daten, auf die sie ein Recht auf Zugang (Access Control) haben,
6. um sicherzustellen, dass es möglich ist, überprüft und festgestellt werden, an welche Stellen personenbezogene Daten durch Einrichtungen zur Datenübertragung (Übermittlungskontrolle mitgeteilt)
7. um sicherzustellen, dass es möglich ist, überprüft und festgestellt werden, welche personenbezogenen Daten eingegeben worden in Datenverarbeitungssysteme von wem und zu welchem Zeitpunkt (Eingabekontrolle),
8. um sicherzustellen, dass im Falle der Auftrag Verarbeitung personenbezogener Daten, die Daten werden streng im Einklang mit den verarbeiteten Weisungen des Auftraggebers (Job-Kontrolle),
9. zu verhindern, dass Daten gelesen, kopiert, verändert oder ohne Genehmigung während der Übermittlung von personenbezogenen Daten oder den Transport von Datenträgern (Transfer Control) gelöscht,
10. die interne Organisation der Behörden oder Unternehmen, die so zu gestalten, dass sie den besonderen Anforderungen des Datenschutzes erfüllt die Schutzart (Organisations-Kontrolle).
————————————————————————————————————————–
Aktualisierte, nicht amtliche Fassung
Herausgeber: Der Bundesbeauftragte für den Datenschutz und die Informationsfreiheit
Stand: 11. Juni 2010
Erster Abschnitt
Allgemeine und gemeinsame Bestimmungen
§ 1.- Zweck und Anwendungsbereich des Gesetzes
(1) Zweck dieses Gesetzes ist es, den einzelnen davor zu schützen, dass er durch den Umgang mit seinen personenbezogenen Daten in seinem Persönlichkeitsrecht beeinträchtigt wird.
(2) Dieses Gesetz gilt für die Erhebung, Verarbeitung und Nutzung personenbezogener Daten durch
1. öffentliche Stellen des Bundes,
2. öffentliche Stellen der Länder, soweit der Datenschutz nicht durch Landesgesetz geregelt ist und soweit sie
a) Bundesrecht ausführen oder
b) als Organe der Rechtspflege tätig werden und es sich nicht um Verwaltungsangelegenheiten handelt,
3. nicht-öffentliche Stellen, soweit sie die Daten unter Einsatz von Datenverarbeitungsanlagen verarbeiten, nutzen oder dafür erheben oder die Daten in oder aus nicht automatisierten Dateien verarbeiten, nutzen oder dafür erheben, es sei denn, die Erhebung, Verarbeitung oder Nutzung der Daten erfolgt ausschließlich für persönliche oder familiäre Tätigkeiten.
(3) Soweit andere Rechtsvorschriften des Bundes auf personenbezogene Daten einschließlich deren Veröffentlichung anzuwenden sind, gehen sie den Vorschriften dieses Gesetzes vor. Die Verpflichtung zur Wahrung gesetzlicher Geheimhaltungspflichten oder von Berufs- oder besonderen Amtsgeheimnissen, die nicht auf gesetzlichen Vorschriften beruhen, bleibt unberührt.
(4) Die Vorschriften dieses Gesetzes gehen denen des Verwaltungsverfahrensgesetzes vor, soweit bei der Ermittlung des Sachverhalts personenbezogene Daten verarbeitet werden.
(5) Dieses Gesetz findet keine Anwendung, sofern eine in einem anderen Mitgliedstaat der Europäischen Union oder in einem anderen Vertragsstaat des Abkommens über den Europäischen Wirtschaftsraum belegene verantwortliche Stelle personenbezogene Daten im Inland erhebt, verarbeitet oder nutzt, es sei denn, dies erfolgt durch eine Niederlassung im Inland. Dieses Gesetz findet Anwendung, sofern eine verantwortliche Stelle, die nicht in einem Mitgliedstaat der Europäischen Union oder in einem anderen Vertragsstaat des Abkommens über den Europäischen Wirtschaftsraum belegen ist, personenbezogene Daten im Inland erhebt, verarbeitet oder nutzt. Soweit die verantwortliche Stelle nach diesem Gesetz zu nennen ist, sind auch Angaben über im Inland ansässige Vertreter zu machen. Die Sätze 2 und 3 gelten nicht, sofern Datenträger nur zum Zweck des Transits durch das Inland eingesetzt werden. § 38 Abs. 1 Satz 1 bleibt unberührt.
§ 2.- Öffentliche und nicht-öffentliche Stellen
(1) Öffentliche Stellen des Bundes sind die Behörden, die Organe der Rechtspflege und andere öffentlich-rechtlich organisierte Einrichtungen des Bundes, der bundesunmittelbaren Körperschaften, Anstalten und Stiftungen des öffentlichen Rechts sowie deren Vereinigungen ungeachtet ihrer Rechtsform.
Als öffentliche Stellen gelten die aus dem Sondervermögen Deutsche Bundespost durch Gesetz hervorgegangenen Unternehmen, solange ihnen ein ausschließliches Recht nach dem Postgesetz zusteht.
(2) Öffentliche Stellen der Länder sind die Behörden, die Organe der Rechtspflege und andere öffentlich-rechtlich organisierte Einrichtungen eines Landes, einer Gemeinde, eines Gemeindeverbandes und sonstiger der Aufsicht des Landes unterstehender juristischer Personen des öffentlichen Rechts sowie deren Vereinigungen ungeachtet ihrer Rechtsform.
(3) Vereinigungen des privaten Rechts von öffentlichen Stellen des Bundes und der Länder, die Aufgaben der öffentlichen Verwaltung wahrnehmen, gelten ungeachtet der Beteiligung nicht öffentlicher Stellen als öffentliche Stellen des Bundes, wenn
1. sie über den Bereich eines Landes hinaus tätig werden oder
2. dem Bund die absolute Mehrheit der Anteile gehört oder die absolute Mehrheit der Stimmen zusteht.
Andernfalls gelten sie als öffentliche Stellen der Länder.
(4) Nicht-öffentliche Stellen sind natürliche und juristische Personen, Gesellschaften und andere Personenvereinigungen des privaten Rechts, soweit sie nicht unter die Absätze 1 bis 3 fallen. Nimmt eine nicht-öffentliche Stelle hoheitliche Aufgaben der öffentlichen Verwaltung wahr, ist sie insoweit öffentliche Stelle im Sinne dieses Gesetzes.
§ 3.- Weitere Begriffsbestimmungen
(1) Personenbezogene Daten sind Einzelangaben über persönliche oder sachliche
Verhältnisse einer bestimmten oder bestimmbaren natürlichen Person (Betroffener).
(2) Automatisierte Verarbeitung ist die Erhebung, Verarbeitung oder Nutzung personenbezogener Daten unter Einsatz von Datenverarbeitungsanlagen. Eine nicht automatisierte Datei ist jede nicht automatisierte Sammlung personenbezogener Daten, die gleichartig aufgebaut ist und nach bestimmten Merkmalen zugänglich ist und ausgewertet werden kann.
(3) Erheben ist das Beschaffen von Daten über den Betroffenen.
(4) Verarbeiten ist das Speichern, Verändern, Übermitteln, Sperren und Löschen personenbezogener Daten. Im einzelnen ist, ungeachtet der dabei angewendeten Verfahren:
1. Speichern das Erfassen, Aufnehmen oder Aufbewahren personenbezogener Daten auf einem Datenträger zum Zweck ihrer weiteren Verarbeitung oder Nutzung,
2. Verändern das inhaltliche Umgestalten gespeicherter personenbezogener Daten,
3. Übermitteln das Bekanntgeben gespeicherter oder durch Datenverarbeitung gewonnener personenbezogener Daten an einen Dritten in der Weise, dass
a) die Daten an den Dritten weitergegeben werden oder
b) der Dritte zur Einsicht oder zum Abruf bereitgehaltene Daten einsieht oder abruft,
4. Sperren das Kennzeichnen gespeicherter personenbezogener Daten, um ihre weitere Verarbeitung oder Nutzung einzuschränken,
5. Löschen das Unkenntlichmachen gespeicherter personenbezogener Daten.
(5) Nutzen ist jede Verwendung personenbezogener Daten, soweit es sich nicht um Verarbeitung handelt.
(6) Anonymisieren ist das Verändern personenbezogener Daten derart, dass die Einzelangaben über persönliche oder sachliche Verhältnisse nicht mehr oder nur mit einem unverhältnismäßig großen Aufwand an Zeit, Kosten und Arbeitskraft einer bestimmten oder bestimmbaren natürlichen Person zugeordnet werden können.
(6a) Pseudonymisieren ist das Ersetzen des Namens und anderer Identifikationsmerkmale durch ein Kennzeichen zu dem Zweck, die Bestimmung des Betroffenen auszuschließen oder wesentlich zu erschweren.
(7) Verantwortliche Stelle ist jede Person oder Stelle, die personenbezogene Daten für sich selbst erhebt, verarbeitet oder nutzt oder dies durch andere im Auftrag vornehmen lässt.
(8) Empfänger ist jede Person oder Stelle, die Daten erhält. Dritter ist jede Person oder Stelle außerhalb der verantwortlichen Stelle.
Dritte sind nicht der Betroffene sowie Personen und Stellen, die im Inland, in einem anderen Mitgliedstaat der Europäischen Union oder in einem anderen Vertragsstaat des Abkommens über den Europäischen Wirtschaftsraum personenbezogene Daten im Auftrag erheben, verarbeiten oder nutzen.
(9) Besondere Arten personenbezogener Daten sind Angaben über die rassische und ethnische Herkunft, politische Meinungen, religiöse oder philosophische Überzeugungen, Gewerkschaftszugehörigkeit, Gesundheit oder Sexualleben.
(10) Mobile personenbezogene Speicherund Verarbeitungsmedien sind Datenträger,
1. die an den Betroffenen ausgegeben werden,
2. auf denen personenbezogene Daten über die Speicherung hinaus durch die ausgebende oder eine andere Stelle automatisiert verarbeitet werden können und
3. bei denen der Betroffene diese Verarbeitung nur durch den Gebrauch des Mediums beeinflussen kann.
(11) Beschäftigte sind:
1. Arbeitnehmerinnen und Arbeitnehmer,
2. zu ihrer Berufsbildung Beschäftigte,
3. Teilnehmerinnen und Teilnehmer an Leistungen zur Teilhabe am Arbeitsleben sowie an Abklärungen der beruflichen Eignung oder Arbeitserprobung (Rehabilitandinnen und Rehabilitanden),
4. in anerkannten Werkstätten für behinderte Menschen Beschäftigte,
5. nach dem Jugendfreiwilligendienstegesetz Beschäftigte,
6. Personen, die wegen ihrer wirtschaftlichen Unselbständigkeit als arbeitnehmerähnliche Personen anzusehen sind; zu diesen gehören auch die in Heimarbeit Beschäftigten und die ihnen Gleichgestellten,
7. Bewerberinnen und Bewerber für ein Beschäftigungsverhältnis sowie Personen, deren Beschäftigungsverhältnis beendet ist,
8. Beamtinnen, Beamte, Richterinnen und Richter des Bundes, Soldatinnen und Soldaten sowie Zivildienstleistende.
§ 3a.- Datenvermeidung und Datensparsamkeit
Die Erhebung, Verarbeitung und Nutzung personenbezogener Daten und die Auswahl und Gestaltung von Datenverarbeitungssystemen sind an dem Ziel auszurichten, so wenig personenbezogene Daten wie möglich zu erheben, zu verarbeiten oder zu nutzen. Insbesondere sind personenbezogene Daten zu anonymisieren oder zu pseudonymisieren, soweit dies nach dem Verwendungszweck möglich ist und keinen im Verhältnis zu dem angestrebten Schutzzweck unverhältnismäßigen Aufwand erfordert.
§ 4.- Zulässigkeit der Datenerhebung, -verarbeitung und -nutzung
(1) Die Erhebung, Verarbeitung und Nutzung personenbezogener Daten sind nur zulässig, soweit dieses Gesetz oder eine andere Rechtsvorschrift dies erlaubt oder anordnet oder der Betroffene eingewilligt hat.
(2) Personenbezogene Daten sind beim Betroffenen zu erheben. Ohne seine Mitwirkung dürfen sie nur erhoben werden, wenn
1. eine Rechtsvorschrift dies vorsieht oder zwingend voraussetzt oder
2.
a) die zu erfüllende Verwaltungsaufgabe ihrer Art nach oder der Geschäftszweck eine Erhebung bei anderen Personen oder Stellen erforderlich macht oder
b) die Erhebung beim Betroffenen einen unverhältnismäßigen Aufwand erfordern würde und keine Anhaltspunkte dafür bestehen, dass überwiegende schutzwürdige Interessen des Betroffenen beeinträchtigt werden.
(3) Werden personenbezogene Daten beim Betroffenen erhoben, so ist er, sofern er nicht bereits auf andere Weise Kenntnis erlangt hat, von der verantwortlichen Stelle über
1. die Identität der verantwortlichen Stelle,
2. die Zweckbestimmungen der Erhebung, Verarbeitung oder Nutzung und
3. die Kategorien von Empfängern nur, soweit der Betroffene nach den Umständen des Einzelfalles nicht mit der Übermittlung an diese rechnen muss, zu unterrichten. Werden personenbezogene Daten beim Betroffenen aufgrund einer Rechtsvorschrift erhoben, die zur Auskunft verpflichtet, oder ist die Erteilung der Auskunft Voraussetzung für die Gewährung von Rechtsvorteilen, so ist der Betroffene hierauf, sonst auf die Freiwilligkeit seiner Angaben hinzuweisen. Soweit nach den Umständen des Einzelfalles erforderlich oder auf Verlangen, ist er über die Rechtsvorschrift und über die Folgen der Verweigerung von Angaben aufzuklären.
§ 4a.- Einwilligung
(1) Die Einwilligung ist nur wirksam, wenn sie auf der freien Entscheidung des Betroffenen beruht. Er ist auf den vorgesehenen Zweck der Erhebung, Verarbeitung oder Nutzung sowie, soweit nach den Umständen des Einzelfalles erforderlich oder auf Verlangen, auf die Folgen der Verweigerung der Einwilligung hinzuweisen. Die Einwilligung bedarf der Schriftform, soweit nicht wegen besonderer Umstände eine andere Form angemessen ist. Soll die Einwilligung zusammen mit anderen Erklärungen schriftlich erteilt werden, ist sie besonders hervorzuheben.
(2) Im Bereich der wissenschaftlichen Forschung liegt ein besonderer Umstand im Sinne von Absatz 1 Satz 3 auch dann vor, wenn durch die Schriftform der bestimmte Forschungszweck erheblich beeinträchtigt würde. In diesem Fall sind der Hinweis nach Absatz 1 Satz 2 und die Gründe, aus denen sich die erhebliche Beeinträchtigung des bestimmten Forschungszwecks ergibt, schriftlich festzuhalten.
(3) Soweit besondere Arten personenbezogener Daten (§ 3 Abs. 9) erhoben, verarbeitet oder genutzt werden, muss sich die Einwilligung darüber hinaus ausdrücklich auf diese Daten beziehen.
§ 4b.- Übermittlung personenbezogener Daten ins Ausland sowie an über- oder zwischenstaatliche Stellen
(1) Für die Übermittlung personenbezogener Daten an Stellen
1. in anderen Mitgliedstaaten der Europäischen Union,
2. in anderen Vertragsstaaten des Abkommens über den Europäischen Wirtschaftsraum oder
3. der Organe und Einrichtungen der Europäischen Gemeinschaften gelten § 15 Abs. 1, § 16 Abs. 1 und §§ 28 bis 30a nach Maßgabe der für diese Übermittlung geltenden Gesetze und Vereinbarungen, soweit die Übermittlung im Rahmen von Tätigkeiten erfolgt, die ganz oder teilweise in den Anwendungsbereich des Rechts der Europäischen Gemeinschaften fallen.
(2) Für die Übermittlung personenbezogener Daten an Stellen nach Absatz 1, die nicht im Rahmen von Tätigkeiten erfolgt, die ganz oder teilweise in den Anwendungsbereich des Rechts der Europäischen Gemeinschaften fallen, sowie an sonstige ausländische oder über- oder zwischenstaatliche Stellen gilt Absatz 1 entsprechend. Die Übermittlung unterbleibt, soweit der Betroffene ein schutzwürdiges Interesse an dem Ausschluss der Übermittlung hat, insbesondere wenn bei den in Satz 1 genannten Stellen ein angemessenes Datenschutzniveau nicht gewährleistet ist. Satz 2 gilt nicht, wenn die Übermittlung zur Erfüllung eigener Aufgaben einer öffentlichen Stelle des Bundes aus zwingenden Gründen der Verteidigung oder der Erfüllung über- oder zwischenstaatlicher Verpflichtungen auf dem Gebiet der Krisenbewältigung oder Konfliktverhinderung oder für humanitäre Maßnahmen erforderlich ist.
(3) Die Angemessenheit des Schutzniveaus wird unter Berücksichtigung aller Umstände beurteilt, die bei einer Datenübermittlung oder einer Kategorie von Datenübermittlungen von Bedeutung sind; insbesondere können die Art der Daten, die Zweckbestimmung, die Dauer der geplanten Verarbeitung, das Herkunfts- und das Endbestimmungsland, die für den betreffenden Empfänger geltenden Rechtsnormen sowie die für ihn geltenden Standesregeln und Sicherheitsmaßnahmen herangezogen werden.
(4) In den Fällen des § 16 Abs. 1 Nr. 2 unterrichtet die übermittelnde Stelle den Betroffenen von der Übermittlung seiner Daten. Dies gilt nicht, wenn damit zu rechnen ist, dass er davon auf andere Weise Kenntnis erlangt, oder wenn die Unterrichtung die öffentliche Sicherheit gefährden oder sonst dem Wohl des Bundes oder eines Landes Nachteile bereiten würde.
(5) Die Verantwortung für die Zulässigkeit der Übermittlung trägt die übermittelnde Stelle.
(6) Die Stelle, an die die Daten übermittelt werden, ist auf den Zweck hinzuweisen, zu dessen Erfüllung die Daten übermittelt werden.
§ 4c.- Ausnahmen
(1) Im Rahmen von Tätigkeiten, die ganz oder teilweise in den Anwendungsbereich des Rechts der Europäischen Gemeinschaften fallen, ist eine Übermittlung personenbezogener Daten an andere als die in § 4b Abs. 1 genannten Stellen, auch wenn bei ihnen ein angemessenes Datenschutzniveau nicht gewährleistet ist, zulässig, sofern
1. der Betroffene seine Einwilligung gegeben hat,
2. die Übermittlung für die Erfüllung eines Vertrags zwischen dem Betroffenen und der verantwortlichen Stelle oder zur Durchführung von vorvertraglichen Maßnahmen, die auf Veranlassung des Betroffenen getroffen worden sind, erforderlich ist,
3. die Übermittlung zum Abschluss oder zur Erfüllung eines Vertrags erforderlich ist, der im Interesse des Betroffenen von der verantwortlichen Stelle mit einem Dritten geschlossen wurde oder geschlossen werden soll,
4. die Übermittlung für die Wahrung eines wichtigen öffentlichen Interesses oder zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen vor Gericht erforderlich ist,
5. die Übermittlung für die Wahrung lebenswichtiger Interessen des Betroffenen erforderlich ist oder
6. die Übermittlung aus einem Register erfolgt, das zur Information der Öffentlichkeit bestimmt ist und entweder der gesamten Öffentlichkeit oder allen Personen, die ein berechtigtes Interesse nachweisen können, zur Einsichtnahme offensteht, soweit die gesetzlichen Voraussetzungen im Einzelfall gegeben sind.
Die Stelle, an die die Daten übermittelt werden, ist darauf hinzuweisen, dass die übermittelten Daten nur zu dem Zweck verarbeitet oder genutzt werden dürfen, zu dessen Erfüllung sie übermittelt werden.
(2) Unbeschadet des Absatzes 1 Satz 1 kann die zuständige Aufsichtsbehörde einzelne Übermittlungen oder bestimmte Arten von Übermittlungen personenbezogener Daten an andere als die in § 4b Abs. 1 genannten Stellen genehmigen, wenn die verantwortliche Stelle ausreichende Garantien hinsichtlich des Schutzes des Persönlichkeitsrechts und der Ausübung der damit verbundenen Rechte vorweist; die Garantien können sich insbesondere aus Vertragsklauseln oder verbindlichen Unternehmensregelungen ergeben. Bei den Post- und Telekommunikationsunternehmen ist der Bundesbeauftragte für den Datenschutz und die Informationsfreiheit zuständig. Sofern die Übermittlung durch öffentliche Stellen erfolgen soll, nehmen diese die Prüfung nach Satz 1 vor.
(3) Die Länder teilen dem Bund die nach Absatz 2 Satz 1 ergangenen Entscheidungen mit.
§ 4d.- Meldepflicht
(1) Verfahren automatisierter Verarbeitungen sind vor ihrer Inbetriebnahme von nicht-öffentlichen verantwortlichen Stellen der zuständigen Aufsichtsbehörde und von öffentlichen verantwortlichen Stellen des Bundes sowie von den Post- und Telekommunikationsunternehmen dem Bundesbeauftragten für den Datenschutz und die Informationsfreiheit nach Maßgabe von § 4e zu melden.
(2) Die Meldepflicht entfällt, wenn die verantwortliche Stelle einen Beauftragten für den Datenschutz bestellt hat.
(3) Die Meldepflicht entfällt ferner, wenn die verantwortliche Stelle personenbezogene Daten für eigene Zwecke erhebt, verarbeitet oder nutzt, hierbei in der Regel höchstens neun Personen ständig mit der Erhebung, Verarbeitung oder Nutzung personenbezogener Daten beschäftigt und entweder eine Einwilligung des Betroffenen vorliegt oder die Erhebung, Ver-arbeitung oder Nutzung für die Begründung, Durchführung oder Beendigung eines rechtsgeschäftlichen oder rechtsgeschäftsähnlichen Schuldverhältnisses mit den Betroffenen erforderlich ist.
(4) Die Absätze 2 und 3 gelten nicht, wenn es sich um automatisierte Verarbeitungen handelt, in denen geschäftsmäßig personenbezogene Daten von der jeweiligen Stelle
1. zum Zweck der Übermittlung,
2. zum Zweck der anonymisierten Übermittlung oder
3. für Zwecke der Markt- oder Meinungs forschung gespeichert werden.
(5) Soweit automatisierte Verarbeitungen besondere Risiken für die Rechte und Freiheiten der Betroffenen aufweisen, unterliegen sie der Prüfung vor Beginn der Verarbeitung (Vorabkontrolle). Eine Vorabkontrolle ist insbesondere durchzuführen, wenn
1. besondere Arten personenbezogener Daten (§ 3 Abs. 9) verarbeitet werden oder
2. die Verarbeitung personenbezogener Daten dazu bestimmt ist, die Persönlichkeit des Betroffenen zu bewerten einschließ-lich seiner Fähigkeiten, seiner Leistung oder seines Verhaltens, es sei denn, dass eine gesetzliche Verpflichtung oder eine Einwilligung des Betroffenen vorliegt oder die Erhebung, Verarbeitung oder Nutzung für die Begründung, Durchführung oder Beendigung eines rechtsgeschäftlichen oder rechtsgeschäftsähnlichen Schuldverhältnisses mit dem Betroffenen erforderlich ist.
(6) Zuständig für die Vorabkontrolle ist der Beauftragte für den Datenschutz. Dieser nimmt die Vorabkontrolle nach Empfang der Übersicht nach § 4g Abs. 2 Satz 1 vor. Er hat sich in Zweifelsfällen an die Aufsichtsbehörde oder bei den Post- und Telekommunikationsunternehmen an den Bundesbeauftragten für den Datenschutz und die Informationsfreiheit zu wenden.
§ 4e.- Inhalt der Meldepflicht
Sofern Verfahren automatisierter Verarbeitungen meldepflichtig sind, sind folgende Angaben zu machen:
1. Name oder Firma der verantwortlichen Stelle,
2. Inhaber, Vorstände, Geschäftsführer oder sonstige gesetzliche oder nach der Verfassung des Unternehmens berufene Leiter und die mit der Leitung der Datenverarbeitung beauftragten Personen,
3. Anschrift der verantwortlichen Stelle,
4. Zweckbestimmungen der Datenerhebung, -verarbeitung oder -nutzung,
5. eine Beschreibung der betroffenen Personengruppen und der diesbezüglichen Daten oder Datenkategorien,
6. Empfänger oder Kategorien von Empfängern, denen die Daten mitgeteilt werden können,
7. Regelfristen für die Löschung der Daten,
8. eine geplante Datenübermittlung in Drittstaaten,
9. eine allgemeine Beschreibung, die es ermöglicht, vorläufig zu beurteilen, ob die Maßnahmen nach § 9 zur Gewährleistung der Sicherheit der Verarbeitung angemessen sind.
§ 4d Abs. 1 und 4 gilt für die Änderung der nach Satz 1 mitgeteilten Angaben sowie für den Zeitpunkt der Aufnahme und der Beendigung der meldepflichtigen Tätigkeit entsprechend.
§ 4f.- Beauftragter für den Datenschutz
(1) Öffentliche und nicht-öffentliche Stellen, die personenbezogene Daten automatisiert verarbeiten, haben einen Beauftragten für den Datenschutz schriftlich zu bestellen.
Nicht-öffentliche Stellen sind hierzu spätestens innerhalb eines Monats nach Aufnahme ihrer Tätigkeit verpflichtet. Das Gleiche gilt, wenn personenbezogene Daten auf andere Weise erhoben, verarbeitet oder genutzt werden und damit in der Regel mindestens 20 Personen beschäftigt sind. Die Sätze 1 und 2 gelten nicht für die nicht-öffentlichen Stellen, die in der Regel höchstens neun Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigen. Soweit aufgrund der Struktur einer öffentlichen Stelle erforderlich, genügt die Bestellung eines Beauftragten für den Datenschutz für mehrere Bereiche. Soweit nicht-öffentliche Stellen automatisierte Verarbeitungen vornehmen, die einer Vorabkontrolle unterliegen, oder personenbezogene Daten geschäftsmäßig zum Zweck der Übermittlung, der anonymisierten Übermittlung oder für Zwecke der Markt- oder Meinungsforschung automatisiert verarbeiten, haben sie unabhängig von der Anzahl der mit der automatisierten Verarbeitung beschäftigten Personen einen Beauftragten für den Datenschutz zu bestellen.
(2) Zum Beauftragten für den Datenschutz darf nur bestellt werden, wer die zur Erfüllung seiner Aufgaben erforderliche Fachkunde und Zuverlässigkeit besitzt. Das Maß der erforderlichen Fachkunde bestimmt sich insbesondere nach dem Umfang der Datenverarbeitung der verantwortlichen Stelle und dem Schutzbedarf der personenbezogenen Daten, die die verantwortliche Stelle erhebt oder verwendet. Zum Beauftragten für den Datenschutz kann auch eine Person außerhalb der verantwortlichen Stelle bestellt werden; die Kontrolle erstreckt sich auch auf personenbezogene Daten, die einem Berufs- oder besonderen Amtsgeheimnis, insbesondere dem Steuergeheimnis nach § 30 der Abgabenordnung, unterliegen. Öffentliche Stellen können mit Zustimmung ihrer Aufsichtsbehörde einen Bediensteten aus einer anderen öffentlichen Stelle zum Beauftragten für den Datenschutz bestellen.
(3) Der Beauftragte für den Datenschutz ist dem Leiter der öffentlichen oder nicht öffentlichen Stelle unmittelbar zu unterstellen.
Er ist in Ausübung seiner Fachkunde auf dem Gebiet des Datenschutzes weisungsfrei. Er darf wegen der Erfüllung seiner Aufgaben nicht benachteiligt werden. Die Bestellung zum Beauftragten für den Datenschutz kann in entsprechender Anwendung von § 626 des Bürgerlichen Gesetzbuchs, bei nicht öffentlichen Stellen auch auf Verlangen der Aufsichtsbehörde, widerrufen werden. Ist nach Absatz 1 ein Beauftragter für den Datenschutz zu bestellen, so ist die Kündigung des Arbeitsverhältnisses unzulässig, es sei denn, dass Tatsachen vorliegen, welche die verantwortliche Stelle zur Kündigung aus wichtigem Grund ohne Einhaltung einer Kündigungsfrist berechtigen.
Nach der Abberufung als Beauftragter für den Datenschutz ist die Kündigung innerhalb eines Jahres nach der Beendigung der Bestellung unzulässig, es sei denn, dass die verantwortliche Stelle zur Kündigung aus wichtigem Grund ohne Einhaltung einer Kündigungsfrist berechtigt ist. Zur Erhaltung der zur Erfüllung seiner Aufgaben erforderli-chen Fachkunde hat die verantwortliche Stelle dem Beauftragten für den Datenschutz die Teilnahme an Fort- und Weiterbildungsveranstaltungen zu ermöglichen und deren Kosten zu übernehmen.
(4) Der Beauftragte für den Datenschutz ist zur Verschwiegenheit über die Identität des Betroffenen sowie über Umstände, die Rückschlüsse auf den Betroffenen zulassen, verpflichtet, soweit er nicht davon durch den Betroffenen befreit wird.
(4a) Soweit der Beauftragte für den Datenschutz bei seiner Tätigkeit Kenntnis von Daten erhält, für die dem Leiter oder einer bei der öffentlichen oder nichtöffentlichen Stelle beschäftigten Person aus beruflichen Gründen ein Zeugnisverweigerungsrecht zusteht, steht dieses Recht auch dem Beauftragten für den Datenschutz und dessen Hilfspersonal zu. Über die Ausübung dieses Rechts entscheidet die Person, der das Zeugnisverweigerungsrecht aus beruflichen Gründen zusteht, es sei denn, dass diese Entscheidung in absehbarer Zeit nicht herbeigeführt werden kann. Soweit das Zeugnisverweigerungsrecht des Beauftragten für den Datenschutz reicht, unterliegen seine Akten und andere Schriftstücke einem Beschlagnahmeverbot.
(5) Die öffentlichen und nicht-öffentlichen Stellen haben den Beauftragten für den Datenschutz bei der Erfüllung seiner Aufgaben zu unterstützen und ihm insbesondere, soweit dies zur Erfüllung seiner Aufgaben erforderlich ist, Hilfspersonal sowie Räume, Einrichtungen, Geräte und Mittel zur Verfü-gung zu stellen. Betroffene können sich jederzeit an den Beauftragten für den Datenschutz wenden.
§ 4g.- Aufgaben des Beauftragten für den Datenschutz
(1) Der Beauftragte für den Datenschutz wirkt auf die Einhaltung dieses Gesetzes und anderer Vorschriften über den Datenschutz hin. Zu diesem Zweck kann sich der Beauftragte für den Datenschutz in Zweifelsfällen an die für die Datenschutzkontrolle bei der verantwortlichen Stelle zuständige Behörde wenden. Er kann die Beratung nach § 38 Abs. 1 Satz 2 in Anspruch nehmen. Er hat insbesondere
1. die ordnungsgemäße Anwendung der Datenverarbeitungsprogramme, mit deren Hilfe personenbezogene Daten verarbeitet werden sollen, zu überwachen; zu diesem Zweck ist er über Vorhaben der automatisierten Verarbeitung personenbezogener Daten rechtzeitig zu unterrichten,
2. die bei der Verarbeitung personenbezogener Daten tätigen Personen durch geeignete Maßnahmen mit den Vorschriften dieses Gesetzes sowie anderen Vorschriften über den Datenschutz und mit den jeweiligen besonderen Erfordernissen des Datenschutzes vertraut zu machen.
(2) Dem Beauftragten für den Datenschutz ist von der verantwortlichen Stelle eine Übersicht über die in § 4e Satz 1 genannten Angaben sowie über zugriffsberechtigte Personen zur Verfügung zu stellen. Der Beauftragte für den Datenschutz macht die Angaben nach § 4e Satz 1 Nr. 1 bis 8 auf Antrag jedermann in geeigneter Weise verfügbar.
(2a) Soweit bei einer nichtöffentlichen Stelle keine Verpflichtung zur Bestellung eines Beauftragten für den Datenschutz besteht, hat der Leiter der nichtöffentlichen Stelle die Erfüllung der Aufgaben nach den Absätzen 1 und 2 in anderer Weise sicherzustellen.
(3) Auf die in § 6 Abs. 2 Satz 4 genannten Behörden findet Absatz 2 Satz 2 keine Anwendung. Absatz 1 Satz 2 findet mit der Maßgabe Anwendung, dass der behördliche Beauftragte für den Datenschutz das Benehmen mit dem Behördenleiter herstellt; bei Unstimmigkeiten zwischen dem behördlichen Beauftragten für den Datenschutz und dem Behördenleiter entscheidet die oberste Bundesbehörde.
§ 5.- Datengeheimnis
Den bei der Datenverarbeitung beschäftigten Personen ist untersagt, personenbezogene Daten unbefugt zu erheben, zu verarbeiten oder zu nutzen (Datengeheimnis).
Diese Personen sind, soweit sie bei nicht-öffentlichen Stellen beschäftigt werden, bei der Aufnahme ihrer Tätigkeit auf das Datengeheimnis zu verpflichten. Das Datengeheimnis besteht auch nach Beendigung ihrer Tätigkeit fort.
§ 6.- Rechte des Betroffenen
(1) Die Rechte des Betroffenen auf Auskunft (§§ 19, 34) und auf Berichtigung, Löschung oder Sperrung (§§ 20, 35) können nicht durch Rechtsgeschäft ausgeschlossen oder beschränkt werden.
(2) Sind die Daten des Betroffenen automatisiert in der Weise gespeichert, dass mehrere Stellen speicherungsberechtigt sind, und ist der Betroffene nicht in der Lage festzustellen, welche Stelle die Daten gespeichert hat, so kann er sich an jede dieser Stellen wenden. Diese ist verpflichtet, das Vorbringen des Betroffenen an die Stelle, die die Daten gespeichert hat, weiterzuleiten. Der Betroffene ist über die Weiterleitung und jene Stelle zu unterrichten. Die in § 19 Abs. 3 genannten Stellen, die Behörden der Staatsanwaltschaft und der Polizei sowie öffentliche Stellen der Finanzverwaltung, soweit sie personenbezogene Daten in Erfüllung ihrer gesetzlichen Aufgaben im Anwendungsbereich der Abgabenordnung zur Überwachung und Prüfung speichern, können statt des Betroffenen den Bundesbeauftragten für den Datenschutz und die Informationsfreiheit unterrichten. In diesem Fall richtet sich das weitere Verfahren nach § 19 Abs. 6.
(3) Personenbezogene Daten über die Aus-übung eines Rechts des Betroffenen, das sich aus diesem Gesetz oder aus einer anderen Vorschrift über den Datenschutz ergibt, dürfen nur zur Erfüllung der sich aus der Ausübung des Rechts ergebenden Pflichten der verantwortlichen Stelle verwendet werden.
§ 6a.- Automatisierte Einzelentscheidung
(1) Entscheidungen, die für den Betroffenen eine rechtliche Folge nach sich ziehen oder ihn erheblich beeinträchtigen, dürfen nicht ausschließlich auf eine automatisierte Verarbeitung personenbezogener Daten gestützt werden, die der Bewertung einzelner Persönlichkeitsmerkmale dienen. Eine ausschließlich auf eine automatisierte Verarbeitung gestützte Entscheidung liegt insbesondere dann vor, wenn keine inhaltliche Bewertung und darauf gestützte Entscheidung durch eine natürliche Person stattgefunden hat.
(2) Dies gilt nicht, wenn
1. die Entscheidung im Rahmen des Abschlusses oder der Erfüllung eines Vertragsverhältnisses oder eines sonstigen Rechtsverhältnisses ergeht und dem Begehren des Betroffenen stattgegeben wurde oder
2. die Wahrung der berechtigten Interessen des Betroffenen durch geeignete Maßnahmen gewährleistet ist und die verantwortliche Stelle dem Betroffenen die Tatsache des Vorliegens einer Entscheidung im Sinne des Absatzes 1 mitteilt sowie auf Verlangen die wesentlichen Gründe dieser Entscheidung mitteilt und erläutert.
(3) Das Recht des Betroffenen auf Auskunft nach den §§ 19 und 34 erstreckt sich auch auf den logischen Aufbau der automatisierten Verarbeitung der ihn betreffenden Daten.
§ 6b.- Beobachtung öffentlich zugänglicher Räume mit optisch-elektronischen Einrichtungen
(1) Die Beobachtung öffentlich zugänglicher Räume mit optisch-elektronischen Einrichtungen (Videoüberwachung) ist nur zulässig, soweit sie
1. zur Aufgabenerfüllung öffentlicher Stellen,
2. zur Wahrnehmung des Hausrechts oder
3. zur Wahrnehmung berechtigter Interessen für konkret festgelegte Zwecke erforderlich ist und keine Anhaltspunkte bestehen, dass schutzwürdige Interessen der Betroffenen überwiegen.
(2) Der Umstand der Beobachtung und die verantwortliche Stelle sind durch geeignete Maßnahmen erkennbar zu machen.
(3) Die Verarbeitung oder Nutzung von nach Absatz 1 erhobenen Daten ist zulässig, wenn sie zum Erreichen des verfolgten Zwecks erforderlich ist und keine Anhaltspunkte bestehen, dass schutzwürdige Interessen der Betroffenen überwiegen. Für einen anderen Zweck dürfen sie nur verarbeitet oder genutzt werden, soweit dies zur Abwehr von Gefahren für die staatliche und öffentliche Sicherheit sowie zur Verfolgung von Straftaten erforderlich ist.
(4) Werden durch Videoüberwachung erhobene Daten einer bestimmten Person zugeordnet, ist diese über eine Verarbeitung oder Nutzung entsprechend den §§ 19a und 33 zu benachrichtigen.
(5) Die Daten sind unverzüglich zu löschen, wenn sie zur Erreichung des Zwecks nicht mehr erforderlich sind oder schutzwürdige Interessen der Betroffenen einer weiteren Speicherung entgegenstehen.
§ 6c.- Mobile personenbezogene Speicher- und Verarbeitungsmedien
(1) Die Stelle, die ein mobiles personenbezogenes Speicher- und Verarbeitungsmedium ausgibt oder ein Verfahren zur automatisierten Verarbeitung personenbezogener Daten, das ganz oder teilweise auf einem solchen Medium abläuft, auf das Medium aufbringt, ändert oder hierzu bereithält, muss den Betroffenen
1. über ihre Identität und Anschrift,
2. in allgemein verständlicher Form über die Funktionsweise des Mediums einschließlich der Art der zu verarbeitenden personenbezogenen Daten,
3. darüber, wie er seine Rechte nach den §§ 19, 20, 34 und 35 ausüben kann, und4. über die bei Verlust oder Zerstörung des Mediums zu treffenden Maßnahmen unterrichten, soweit der Betroffene nicht bereits Kenntnis erlangt hat.
(2) Die nach Absatz 1 verpflichtete Stelle hat dafür Sorge zu tragen, dass die zur Wahrnehmung des Auskunftsrechts erforderlichen Geräte oder Einrichtungen in angemessenem Umfang zum unentgeltlichen Gebrauch zur Verfügung stehen.
(3) Kommunikationsvorgänge, die auf dem Medium eine Datenverarbeitung auslösen, müssen für den Betroffenen eindeutig erkennbar sein.
§ 7.- Schadensersatz
Fügt eine verantwortliche Stelle dem Betroffenen durch eine nach diesem Gesetz oder nach anderen Vorschriften über den Datenschutz unzulässige oder unrichtige Erhebung, Verarbeitung oder Nutzung seiner personenbezogenen Daten einen Schaden zu, ist sie oder ihr Träger dem Betroffenen zum Schadensersatz verpflichtet. Die Ersatzpflicht entfällt, soweit die verantwortliche Stelle die nach den Umständen des Falles gebotene Sorgfalt beachtet hat.
§ 8.- Schadensersatz bei automatisierter Datenverarbeitung durch öffentliche Stellen
(1) Fügt eine verantwortliche öffentliche Stelle dem Betroffenen durch eine nach diesem Gesetz oder nach anderen Vorschriften über den Datenschutz unzulässige oder unrichtige automatisierte Erhebung, Verarbeitung oder Nutzung seiner personenbezogenen Daten einen Schaden zu, ist ihr Träger dem Betroffenen unabhängig von einem Verschulden zum Schadensersatz verpflichtet.
(2) Bei einer schweren Verletzung des Persönlichkeitsrechts ist dem Betroffenen der Schaden, der nicht Vermögensschaden ist, angemessen in Geld zu ersetzen.
(3) Die Ansprüche nach den Absätzen 1 und 2 sind insgesamt auf einen Betrag von 130 000 Euro begrenzt. Ist aufgrund desselben Ereignisses an mehrere Personen Schadensersatz zu leisten, der insgesamt den Höchstbetrag von 130 000 Euro übersteigt, so verringern sich die einzelnen Schadensersatzleistungen in dem Verhältnis, in dem ihr Gesamtbetrag zu dem Höchstbetrag steht.
(4) Sind bei einer automatisierten Verarbeitung mehrere Stellen speicherungsberechtigt und ist der Geschädigte nicht in der Lage, die speichernde Stelle festzustellen, so haftet jede dieser Stellen.
(5) Hat bei der Entstehung des Schadens ein Verschulden des Betroffenen mitgewirkt, gilt § 254 des Bürgerlichen Gesetzbuchs.
(6) Auf die Verjährung finden die für unerlaubte Handlungen geltenden Verjährungsvorschriften des Bürgerlichen Gesetzbuchs entsprechende Anwendung.
§ 9.- Technische und organisatorische Maßnahmen
Öffentliche und nicht-öffentliche Stellen, die selbst oder im Auftrag personenbezogene Daten erheben, verarbeiten oder nutzen, haben die technischen und organisatorischen Maßnahmen zu treffen, die erforderlich sind, um die Ausführung der Vorschriften dieses Gesetzes, insbesondere die in der Anlage zu diesem Gesetz genannten Anforderungen, zu gewährleisten. Erforderlich sind Maßnahmen nur, wenn ihr Aufwand in ei-nem angemessenen Verhältnis zu dem angestrebten Schutzzweck steht.
§ 9a.- Datenschutzaudit
Zur Verbesserung des Datenschutzes und der Datensicherheit können Anbieter von Datenverarbeitungssystemen und programmen und datenverarbeitende Stellen ihr Datenschutzkonzept sowie ihre technischen Einrichtungen durch unabhängige und zugelassene Gutachter prüfen und bewerten lassen sowie das Ergebnis der Prüfung veröffentlichen. Die näheren Anforderungen an die Prüfung und Bewertung, das Verfahren sowie die Auswahl und Zulassung der Gutachter werden durch besonderes Gesetz geregelt.
§ 10.- Einrichtung automatisierter Abrufverfahren
(1) Die Einrichtung eines automatisierten Verfahrens, das die Übermittlung personenbezogener Daten durch Abruf ermöglicht, ist zulässig, soweit dieses Verfahren unter Berücksichtigung der schutzwürdigen Interessen der Betroffenen und der Aufgaben oder Geschäftszwecke der beteiligten Stellen angemessen ist. Die Vorschriften über die Zulässigkeit des einzelnen Abrufs bleiben unberührt.
(2) Die beteiligten Stellen haben zu gewährleisten, dass die Zulässigkeit des Abrufverfahrens kontrolliert werden kann. Hierzu haben sie schriftlich festzulegen:
1. Anlass und Zweck des Abrufverfahrens,
2. Dritte, an die übermittelt wird,
3. Art der zu übermittelnden Daten,
4. nach § 9 erforderliche technische und organisatorische Maßnahmen.
Im öffentlichen Bereich können die erforderlichen Festlegungen auch durch die Fachaufsichtsbehörden getroffen werden.
(3) Über die Einrichtung von Abrufverfahren ist in Fällen, in denen die in § 12 Abs. 1 genannten Stellen beteiligt sind, der Bundesbeauftragte für den Datenschutz und die Informationsfreiheit unter Mitteilung der Festlegungen nach Absatz 2 zu unterrichten. Die Einrichtung von Abrufverfahren, bei denen die in § 6 Abs. 2 und in § 19 Abs. 3 genannten Stellen beteiligt sind, ist nur zulässig, wenn das für die speichernde und die abrufende Stelle jeweils zuständige Bundesoder Landesministerium zugestimmt hat.
(4) Die Verantwortung für die Zulässigkeit des einzelnen Abrufs trägt der Dritte, an den übermittelt wird. Die speichernde Stelle prüft die Zulässigkeit der Abrufe nur, wenn dazu Anlass besteht. Die speichernde Stelle hat zu gewährleisten, dass die Übermittlung personenbezogener Daten zumindest durch geeignete Stichprobenverfahren festgestellt und überprüft werden kann. Wird ein Gesamtbestand personenbezogener Daten abgerufen oder übermittelt (Stapelverarbeitung), so bezieht sich die Gewährleistung der Feststellung und Überprüfung nur auf die Zulässigkeit des Abrufes oder der Übermittlung des Gesamtbestandes.
(5) Die Absätze 1 bis 4 gelten nicht für den Abruf allgemein zugänglicher Daten. Allgemein zugänglich sind Daten, die jedermann, sei es ohne oder nach vorheriger Anmeldung, Zulassung oder Entrichtung eines Entgelts, nutzen kann.
§ 11.- Erhebung, Verarbeitung oder Nutzung personenbezogener Daten im Auftrag
(1) Werden personenbezogene Daten im Auftrag durch andere Stellen erhoben, verarbeitet oder genutzt, ist der Auftraggeber für die Einhaltung der Vorschriften dieses Gesetzes und anderer Vorschriften über den Datenschutz verantwortlich. Die in den §§ 6, 7 und 8 genannten Rechte sind ihm gegenüber geltend zu machen.
(2) Der Auftragnehmer ist unter besonderer Berücksichtigung der Eignung der von ihm getroffenen technischen und organisatorischen Maßnahmen sorgfältig auszuwählen.
Der Auftrag ist schriftlich zu erteilen, wobei insbesondere im Einzelnen festzulegen sind:
1. der Gegenstand und die Dauer des Auf trags,
2. der Umfang, die Art und der Zweck der vorgesehenen Erhebung, Verarbeitung oder Nutzung von Daten, die Art der Daten und der Kreis der Betroffenen,
3. die nach § 9 zu treffenden technischen und organisatorischen Maßnahmen,
4. die Berichtigung, Löschung und Sperrung von Daten,
5. die nach Absatz 4 bestehenden Pflichten des Auftragnehmers, insbesondere die von ihm vorzunehmenden Kontrollen,
6. die etwaige Berechtigung zur Begründung von Unterauftragsverhältnissen,
7. die Kontrollrechte des Auftraggebers und die entsprechenden Duldungs- und Mitwirkungspflichten des Auftragnehmers,
8. mitzuteilende Verstöße des Auftragnehmers oder der bei ihm beschäftigten Personen gegen Vorschriften zum Schutz personenbezogener Daten oder gegen die im Auftrag getroffenen Festlegungen,
9. der Umfang der Weisungsbefugnisse, die sich der Auftraggeber gegenüber dem Auftragnehmer vorbehält,
10 die Rückgabe überlassener Datenträger und die Löschung beim Auftragnehmer gespeicherter Daten nach Beendigung des Auftrags.
Er kann bei öffentlichen Stellen auch durch die Fachaufsichtsbehörde erteilt werden.
Der Auftraggeber hat sich vor Beginn der Datenverarbeitung und sodann regelmäßig von der Einhaltung der beim Auftragnehmer getroffenen technischen und organisatorischen Maßnahmen zu überzeugen. Das Ergebnis ist zu dokumentieren.
(3) Der Auftragnehmer darf die Daten nur im Rahmen der Weisungen des Auftraggebers erheben, verarbeiten oder nutzen. Ist er der Ansicht, dass eine Weisung des Auftraggebers gegen dieses Gesetz oder andere Vorschriften über den Datenschutz verstößt, hat er den Auftraggeber unverzüglich darauf hinzuweisen.
(4) Für den Auftragnehmer gelten neben den §§ 5, 9, 43 Abs. 1 Nr. 2, 10 und 11, Abs. 2 Nr. 1 bis 3 und Abs. 3 sowie § 44 nur die Vorschriften über die Datenschutzkontrolle oder die Aufsicht, und zwar für 1.
a) öffentliche Stellen,
b) nicht-öffentliche Stellen, bei denen der öffentlichen Hand die Mehrheit der Anteile gehört oder die Mehrheit der Stimmen zusteht und der Auftraggeber eine öffentliche Stelle ist,die §§ 18, 24 bis 26 oder die entsprechenden Vorschriften der Datenschutzgesetze der Länder,
2. die übrigen nicht öffentlichen Stellen, soweit sie personenbezogene Daten im Auftrag als Dienstleistungsunternehmen geschäftsmäßig erheben, verarbeiten oder nutzen, die §§ 4 f, 4 g und 38.
(5) Die Absätze 1 bis 4 gelten entsprechend, wenn die Prüfung oder Wartung automatisierter Verfahren oder von Datenverarbeitungsanlagen durch andere Stellen im Auftrag vorgenommen wird und dabei ein Zugriff auf personenbezogene Daten nicht ausgeschlossen werden kann.
Zweiter Abschnitt
Datenverarbeitung der öffentlichen Stellen
Erster Unterabschnitt
Rechtsgrundlagen der Datenverarbeitung
§ 12.- Anwendungsbereich
(1) Die Vorschriften dieses Abschnittes gelten für öffentliche Stellen des Bundes, soweit sie nicht als öffentlich-rechtliche Unternehmen am Wettbewerb teilnehmen.
(2) Soweit der Datenschutz nicht durch Landesgesetz geregelt ist, gelten die §§ 12 bis 16, 19 bis 20 auch für die öffentlichen Stellen der Länder, soweit sie
1. Bundesrecht ausführen und nicht als öffentlich-rechtliche Unternehmen am Wettbewerb teilnehmen oder
2. als Organe der Rechtspflege tätig werden und es sich nicht um Verwaltungsangelegenheiten handelt.
(3) Für Landesbeauftragte für den Datenschutz gilt § 23 Abs. 4 entsprechend.
(4) Werden personenbezogene Daten für frühere, bestehende oder zukünftige Beschäftigungsverhältnisse erhoben, verarbeitet oder genutzt, gelten § 28 Absatz 2 Nummer 2 und die §§ 32 bis 35 anstelle der §§ 13 bis 16 und 19 bis 20.
§ 13.- Datenerhebung
(1) Das Erheben personenbezogener Daten ist zulässig, wenn ihre Kenntnis zur Erfüllung der Aufgaben der verantwortlichen Stelle erforderlich ist.(1a) Werden personenbezogene Daten statt beim Betroffenen bei einer nicht öffentlichen Stelle erhoben, so ist die Stelle auf die Rechtsvorschrift, die zur Auskunft vepflichtet, sonst auf die Freiwilligkeit ihrer Angaben hinzuweisen.
(2) Das Erheben besonderer Arten personenbezogener Daten (§ 3 Abs. 9) ist nur zulässig, soweit
1. eine Rechtsvorschrift dies vorsieht oder aus Gründen eines wichtigen öffentlichen Interesses zwingend erfordert,
2. der Betroffene nach Maßgabe des § 4a Abs. 3 eingewilligt hat,
3. dies zum Schutz lebenswichtiger Interessen des Betroffenen oder eines Dritten erforderlich ist, sofern der Betroffene aus physischen oder rechtlichen Gründen außerstande ist, seine Einwilligung zu geben,
4. es sich um Daten handelt, die der Betroffene offenkundig öffentlich gemacht hat,
5. dies zur Abwehr einer erheblichen Gefahr für die öffentliche Sicherheit erforderlich ist,
6. dies zur Abwehr erheblicher Nachteile für das Gemeinwohl oder zur Wahrung erheblicher Belange des Gemeinwohls zwingend erforderlich ist,
7. dies zum Zweck der Gesundheitsvorsorge, der medizinischen Diagnostik, der Gesundheitsversorgung oder Behandlung oder für die Verwaltung von Gesundheitsdiensten erforderlich ist und die Verarbeitung dieser Daten durch ärztliches Personal oder durch sonstige Personen erfolgt, die einer entsprechenden Geheimhaltungspflicht unterliegen,
8. dies zur Durchführung wissenschaftlicher Forschung erforderlich ist, das wissenschaftliche Interesse an der Durchführung des Forschungsvorhabens das Interesse des Betroffenen an dem Ausschluss der Erhebung erheblich überwiegt und der Zweck der Forschung auf andere Weise nicht oder nur mit unverhältnismäßigem Aufwand erreicht werden kann oder 9. dies aus zwingenden Gründen der Verteidigung oder der Erfüllung über- oder zwischenstaatlicher Verpflichtungen einer öffentlichen Stelle des Bundes auf dem Gebiet der Krisenbewältigung oder Konfliktverhinderung oder für humanitäre Maßnahmen erforderlich ist.
§ 14.- Datenspeicherung, –veränderung und –nutzung
(1) Das Speichern, Verändern oder Nutzen personenbezogener Daten ist zulässig, wenn es zur Erfüllung der in der Zuständigkeit der verantwortlichen Stelle liegenden Aufgaben erforderlich ist und es für die Zwecke erfolgt, für die die Daten erhoben worden sind. Ist keine Erhebung vorausgegangen, dürfen die Daten nur für die Zwecke geändert oder genutzt werden, für die sie gespeichert worden sind.
(2) Das Speichern, Verändern oder Nutzen für andere Zwecke ist nur zulässig, wenn
1. eine Rechtsvorschrift dies vorsieht oder zwingend voraussetzt,
2. der Betroffene eingewilligt hat,
3. offensichtlich ist, dass es im Interesse des Betroffenen liegt, und kein Grund zu der Annahme besteht, dass er in Kenntnis des anderen Zwecks seine Einwilligung verweigern würde,
4. Angaben des Betroffenen überprüft werden müssen, weil tatsächliche Anhaltspunkte für deren Unrichtigkeit bestehen,
5. die Daten allgemein zugänglich sind oder die verantwortliche Stelle sie veröffentlichen dürfte, es sei denn, dass das schutzwürdige Interesse des Betroffenen an dem Ausschluss der Zweckänderung offensichtlich überwiegt,
6. es zur Abwehr erheblicher Nachteile für das Gemeinwohl oder einer Gefahr für die öffentliche Sicherheit oder zur Wahrung erheblicher Belange des Gemeinwohls erforderlich ist,
7. es zur Verfolgung von Straftaten oder Ordnungswidrigkeiten, zur Vollstreckung oder zum Vollzug von Strafen oder Maßnahmen im Sinne des § 11 Abs. 1 Nr. 8 des Strafgesetzbuchs oder von Erziehungsmaßregeln oder Zuchtmitteln im Sinne des Jugendgerichtsgesetzes oder zur Vollstreckung von Bußgeldentscheidungen erforderlich ist,
8. es zur Abwehr einer schwerwiegenden Beeinträchtigung der Rechte einer anderen Person erforderlich ist oder
9. es zur Durchführung wissenschaftlicher Forschung erforderlich ist, das wissenschaftliche Interesse an der Durchführung des Forschungsvorhabens das Interesse des Betroffenen an dem Aus-schluss der Zweckänderung erheblich überwiegt und der Zweck der Forschung auf andere Weise nicht oder nur mit unverhältnismäßigem Aufwand erreicht werden kann.
(3) Eine Verarbeitung oder Nutzung für andere Zwecke liegt nicht vor, wenn sie der Wahrnehmung von Aufsichts- und Kontrollbefugnissen, der Rechnungsprüfung oder der Durchführung von Organisationsuntersuchungen für die verantwortliche Stelle dient. Das gilt auch für die Verarbeitung oder Nutzung zu Ausbildungs- und Prüfungszwecken durch die verantwortliche Stelle, soweit nicht überwiegende schutzwürdige Interessen des Betroffenen entgegenstehen.
(4) Personenbezogene Daten, die ausschließlich zu Zwecken der Datenschutzkontrolle, der Datensicherung oder zur Sicherstellung eines ordnungsgemäßen Betriebes einer Datenverarbeitungsanlage gespeichert werden, dürfen nur für diese Zwecke verwendet werden.
(5) Das Speichern, Verändern oder Nutzen von besonderen Arten personenbezogener Daten (§ 3 Abs. 9) für andere Zwecke ist nur zulässig, wenn
1. die Voraussetzungen vorliegen, die eine Erhebung nach § 13 Abs. 2 Nr. 1 bis 6 oder 9 zulassen würden oder
2. dies zur Durchführung wissenschaftlicher Forschung erforderlich ist, das öffentliche Interesse an der Durchführung des Forschungsvorhabens das Interesse des Betroffenen an dem Ausschluss der Zweckänderung erheblich überwiegt und der Zweck der Forschung auf andere Weise nicht oder nur mit unverhältnismäßigem Aufwand erreicht werden kann.
Bei der Abwägung nach Satz 1 Nr. 2 ist im Rahmen des öffentlichen Interesses das wissenschaftliche Interesse an dem Forschungsvorhaben besonders zu berücksichtigen.
(6) Die Speicherung, Veränderung oder Nutzung von besonderen Arten personenbezogener Daten (§ 3 Abs. 9) zu den in § 13 Abs. 2 Nr. 7 genannten Zwecken richtet sich nach den für die in § 13 Abs. 2 Nr. 7 genannten Personen geltenden Geheimhaltungspflichten.
§ 15.- Datenübermittlung an öffentliche Stellen
(1) Die Übermittlung personenbezogener Daten an öffentliche Stellen ist zulässig, wenn
1. sie zur Erfüllung der in der Zuständigkeit der übermittelnden Stelle oder des Dritten, an den die Daten übermittelt werden, liegenden Aufgaben erforderlich ist und
2. die Voraussetzungen vorliegen, die eine Nutzung nach § 14 zulassen würden.
(2) Die Verantwortung für die Zulässigkeit der Übermittlung trägt die übermittelnde Stelle. Erfolgt die Übermittlung auf Ersuchen des Dritten, an den die Daten übermittelt werden, trägt dieser die Verantwortung.
In diesem Fall prüft die übermittelnde Stelle nur, ob das Übermittlungsersuchen im Rahmen der Aufgaben des Dritten, an den die Daten übermittelt werden, liegt, es sei denn, dass besonderer Anlass zur Prüfung der Zulässigkeit der Übermittlung besteht. § 10 Abs. 4 bleibt unberührt.
(3) Der Dritte, an den die Daten übermittelt werden, darf diese für den Zweck verarbeiten oder nutzen, zu dessen Erfüllung sie ihm übermittelt werden. Eine Verarbeitung oder Nutzung für andere Zwecke ist nur unter den Voraussetzungen des § 14 Abs. 2 zulässig.
(4) Für die Übermittlung personenbezogener Daten an Stellen der öffentlich-rechtlichen Religionsgesellschaften gelten die Absätze 1 bis 3 entsprechend, sofern sichergestellt ist, dass bei diesen ausreichende Datenschutzmaßnahmen getroffen werden.
(5) Sind mit personenbezogenen Daten, die nach Absatz 1 übermittelt werden dürfen, weitere personenbezogene Daten des Betroffenen oder eines Dritten so verbunden, dass eine Trennung nicht oder nur mit unvertretbarem Aufwand möglich ist, so ist die Übermittlung auch dieser Daten zulässig, soweit nicht berechtigte Interessen des Betroffenen oder eines Dritten an deren Geheimhaltung offensichtlich überwiegen; eine Nutzung dieser Daten ist unzulässig.
(6) Absatz 5 gilt entsprechend, wenn personenbezogene Daten innerhalb einer öffentlichen Stelle weitergegeben werden.
§ 16 Datenübermittlung an nicht-öffentliche Stellen
(1) Die Übermittlung personenbezogener Daten an nicht-öffentliche Stellen ist zulässig, wenn
1. sie zur Erfüllung der in der Zuständigkeit der übermittelnden Stelle liegenden Aufgaben erforderlich ist und die Voraussetzungen vorliegen, die eine Nutzung nach § 14 zulassen würden, oder
2. der Dritte, an den die Daten übermittelt werden, ein berechtigtes Interesse an der Kenntnis der zu übermittelnden Daten glaubhaft darlegt und der Betroffene kein schutzwürdiges Interesse an dem Ausschluss der Übermittlung hat. Das Übermitteln von besonderen Arten personenbezogener Daten (§ 3 Abs. 9) ist abweichend von Satz 1 Nr. 2 nur zulässig, wenn die Voraussetzungen vorliegen, die eine Nutzung nach § 14 Abs. 5 und 6 zulassen würden oder soweit dies zur Geltendmachung, Ausübung oder Verteidigung rechtlicher Ansprüche erforderlich ist.
(2) Die Verantwortung für die Zulässigkeit der Übermittlung trägt die übermittelnde Stelle.
(3) In den Fällen der Übermittlung nach Absatz 1 Nr. 2 unterrichtet die übermittelnde Stelle den Betroffenen von der Übermittlung seiner Daten. Dies gilt nicht, wenn damit zu rechnen ist, dass er davon auf andere Weise Kenntnis erlangt, oder wenn die Unterrichtung die öffentliche Sicherheit gefährden oder sonst dem Wohle des Bundes oder eines Landes Nachteile bereiten würde.
(4) Der Dritte, an den die Daten übermittelt werden, darf diese nur für den Zweck verarbeiten oder nutzen, zu dessen Erfüllung sie ihm übermittelt werden. Die übermittelnde Stelle hat ihn darauf hinzuweisen. Eine Verarbeitung oder Nutzung für andere Zwecke ist zulässig, wenn eine Übermittlung nach Absatz 1 zulässig wäre und die übermittelnde Stelle zugestimmt hat.
§ 17
(weggefallen)
§ 18.- Durchführung des Datenschutzes in der Bundesverwaltung
(1) Die obersten Bundesbehörden, der Präsident des Bundeseisenbahnvermögens, sowie die bundesunmittelbaren Körperschaften, Anstalten und Stiftungen des öffentlichen Rechts, über die von der Bundesregierung oder einer obersten Bundesbehörde lediglich die Rechtsaufsicht ausgeübt wird, haben für ihren Geschäftsbereich die Ausführung dieses Gesetzes sowie anderer Rechtsvorschriften über den Datenschutz sicherzustellen. Das gleiche gilt für die Vorstände der aus dem Sondervermögen Deutsche Bundespost durch Gesetz hervorgegangenen Unternehmen, solange diesen ein ausschließliches Recht nach dem Postgesetz zusteht.
(2) Die öffentlichen Stellen führen ein Verzeichnis der eingesetzten Datenverarbeitungsanlagen. Für ihre automatisierten Verarbeitungen haben sie die Angaben nach § 4e sowie die Rechtsgrundlage der Verarbeitung schriftlich festzulegen. Bei allgemeinen Verwaltungszwecken dienenden automatisierten Verarbeitungen, bei welchen das Auskunftsrecht des Betroffenen nicht nach § 19 Abs. 3 oder 4 eingeschränkt wird, kann hiervon abgesehen werden. Für automatisierte Verarbeitungen, die in gleicher oder ähnlicher Weise mehrfach geführt werden, können die Festlegungen zusammengefasst werden.
Zweiter Unterabschnitt
Rechte des Betroffenen
§ 19.- Auskunft an den Betroffenen
(1) Dem Betroffenen ist auf Antrag Auskunft zu erteilen über
1. die zu seiner Person gespeicherten Daten, auch soweit sie sich auf die Herkunft dieser Daten beziehen,
2. die Empfänger oder Kategorien von Empfängern, an die die Daten weitergegeben werden, und
3. den Zweck der Speicherung.
In dem Antrag soll die Art der personenbezogenen Daten, über die Auskunft erteilt werden soll, näher bezeichnet werden. Sind die personenbezogenen Daten weder automatisiert noch in nicht automatisierten Da-teien gespeichert, wird die Auskunft nur erteilt, soweit der Betroffene Angaben macht, die das Auffinden der Daten ermöglichen, und der für die Erteilung der Auskunft erforderliche Aufwand nicht außer Verhältnis zu dem vom Betroffenen geltend gemachten Informationsinteresse steht. Die verantwortliche Stelle bestimmt das Verfahren, insbesondere die Form der Auskunftserteilung, nach pflichtgemäßem Ermessen.
(2) Absatz 1 gilt nicht für personenbezogene Daten, die nur deshalb gespeichert sind, weil sie aufgrund gesetzlicher, satzungsmäßiger oder vertraglicher Aufbewahrungsvorschriften nicht gelöscht werden dürfen, oder ausschließlich Zwecken der Datensicherung oder der Datenschutzkontrolle dienen und eine Auskunftserteilung einen unverhältnismäßigen Aufwand erfordern würde.
(3) Bezieht sich die Auskunftserteilung auf die Übermittlung personenbezogener Daten an Verfassungsschutzbehörden, den Bundesnachrichtendienst, den Militärischen Abschirmdienst und, soweit die Sicherheit des Bundes berührt wird, andere Behörden des Bundesministeriums der Verteidigung, ist sie nur mit Zustimmung dieser Stellen zulässig.
(4) Die Auskunftserteilung unterbleibt, soweit
1. die Auskunft die ordnungsgemäße Erfüllung der in der Zuständigkeit der verantwortlichen Stelle liegenden Aufgaben gefährden würde,
2. die Auskunft die öffentliche Sicherheit oder Ordnung gefährden oder sonst dem Wohle des Bundes oder eines Landes Nachteile bereiten würde oder
3. die Daten oder die Tatsache ihrer Speicherung nach einer Rechtsvorschrift oder ihrem Wesen nach, insbesondere wegen der überwiegenden berechtigten Interessen eines Dritten, geheimgehalten werden müssen und deswegen das Interesse des Betroffenen an der Auskunftserteilung zurücktreten muss.
(5) Die Ablehnung der Auskunftserteilung bedarf einer Begründung nicht, soweit durch die Mitteilung der tatsächlichen und rechtlichen Gründe, auf die die Entscheidung gestützt wird, der mit der Auskunftsverweigerung verfolgte Zweck gefährdet würde. In diesem Falle ist der Betroffene darauf hinzuweisen, dass er sich an den Bundesbeauftragten für den Datenschutz und die Informationsfreiheit wenden kann.
(6) Wird dem Betroffenen keine Auskunft erteilt, so ist sie auf sein Verlangen dem Bundesbeauftragten für den Datenschutz und die Informationsfreiheit zu erteilen, soweit nicht die jeweils zuständige oberste Bundesbehörde im Einzelfall feststellt, dass dadurch die Sicherheit des Bundes oder eines Landes gefährdet würde. Die Mitteilung des Bundesbeauftragten an den Betroffenen darf keine Rückschlüsse auf den Erkenntnisstand der verantwortlichen Stelle zulassen, sofern diese nicht einer weitergehenden Auskunft zustimmt.
(7) Die Auskunft ist unentgeltlich.
§ 19a.- Benachrichtigung
(1) Werden Daten ohne Kenntnis des Betroffenen erhoben, so ist er von der Speicherung, der Identität der verantwortlichen Stelle sowie über die Zweckbestimmungen der Erhebung, Verarbeitung oder Nutzung zu unterrichten. Der Betroffene ist auch über die Empfänger oder Kategorien von Empfängern von Daten zu unterrichten, soweit er nicht mit der Übermittlung an diese rechnen muss. Sofern eine Übermittlung vorgesehen ist, hat die Unterrichtung spätestens bei der ersten Übermittlung zu erfolgen.
(2) Eine Pflicht zur Benachrichtigung besteht nicht, wenn
1. der Betroffene auf andere Weise Kenntnis von der Speicherung oder der Übermittlung erlangt hat,
2. die Unterrichtung des Betroffenen einen unverhältnismäßigen Aufwand erfordert oder
3. die Speicherung oder Übermittlung der personenbezogenen Daten durch Gesetz ausdrücklich vorgesehen ist.
Die verantwortliche Stelle legt schriftlich fest, unter welchen Voraussetzungen von einer Benachrichtigung nach Nummer 2 oder 3 abgesehen wird.
(3) § 19 Abs. 2 bis 4 gilt entsprechend.
§ 20.- Berichtigung, Löschung und Sperrung von Daten; Widerspruchsrecht
(1) Personenbezogene Daten sind zu berichtigen, wenn sie unrichtig sind. Wird festgestellt, dass personenbezogene Daten, die weder automatisiert verarbeitet noch in nicht automatisierten Dateien gespeichert sind, unrichtig sind, oder wird ihre Richtigkeit von dem Betroffenen bestritten, so ist dies in geeigneter Weise festzuhalten.
(2) Personenbezogene Daten, die automatisiert verarbeitet oder in nicht automatisierten Dateien gespeichert sind, sind zu löschen, wenn
1. ihre Speicherung unzulässig ist oder
2. ihre Kenntnis für die verantwortliche Stelle zur Erfüllung der in ihrer Zuständigkeit liegenden Aufgaben nicht mehr erforderlich ist.
(3) An die Stelle einer Löschung tritt eine Sperrung, soweit
1. einer Löschung gesetzliche, satzungsmäßige oder vertragliche Aufbewahrungsfristen entgegenstehen,
2. Grund zu der Annahme besteht, dass durch eine Löschung schutzwürdige Interessen des Betroffenen beeinträchtigt würden, oder
3. eine Löschung wegen der besonderen Art der Speicherung nicht oder nur mit unverhältnismäßig hohem Aufwand möglich ist.
(4) Personenbezogene Daten, die automatisiert verarbeitet oder in nicht automatisierten Dateien gespeichert sind, sind ferner zu sperren, soweit ihre Richtigkeit vom Betroffenen bestritten wird und sich weder die Richtigkeit noch die Unrichtigkeit feststellen lässt.
(5) Personenbezogene Daten dürfen nicht für eine automatisierte Verarbeitung oder Verarbeitung in nicht automatisierten Dateien erhoben, verarbeitet oder genutzt werden, soweit der Betroffene dieser bei der verantwortlichen Stelle widerspricht und eine Prüfung ergibt, dass das schutzwürdige Interesse des Betroffenen wegen seiner besonderen persönlichen Situation das Interesse der verantwortlichen Stelle an dieser Erhebung, Verarbeitung oder Nutzung überwiegt. Satz 1 gilt nicht, wenn eine Rechtsvorschrift zur Erhebung, Verarbeitung oder Nutzung verpflichtet.
(6) Personenbezogene Daten, die weder automatisiert verarbeitet noch in einer nicht automatisierten Datei gespeichert sind, sind zu sperren, wenn die Behörde im Einzelfall feststellt, dass ohne die Sperrung schutzwürdige Interessen des Betroffenen beeinträchtigt würden und die Daten für die Aufgabenerfüllung der Behörde nicht mehr er forderlich sind.
(7) Gesperrte Daten dürfen ohne Einwilligung des Betroffenen nur übermittelt oder genutzt werden, wenn
1. es zu wissenschaftlichen Zwecken, zur Behebung einer bestehenden Beweisnot oder aus sonstigen im überwiegenden Interesse der verantwortlichen Stelle oder eines Dritten liegenden Gründen unerlässlich ist und
2. die Daten hierfür übermittelt oder genutzt werden dürften, wenn sie nicht gesperrt wären.
(8) Von der Berichtigung unrichtiger Daten, der Sperrung bestrittener Daten sowie der Löschung oder Sperrung wegen Unzulässigkeit der Speicherung sind die Stellen zu verständigen, denen im Rahmen einer Datenübermittlung diese Daten zur Speicherung weitergegeben wurden, wenn dies keinen unverhältnismäßigen Aufwand erfordert und schutzwürdige Interessen des Betroffenen nicht entgegenstehen.
(9) § 2 Abs. 1 bis 6, 8 und 9 des Bundesarchivgesetzes ist anzuwenden.
§ 21.- Anrufung des Bundesbeauftragten für den Datenschutz und die Informationsfreiheit
Jedermann kann sich an den Bundesbeauftragten für den Datenschutz und die Informationsfreiheit wenden, wenn er der Ansicht ist, bei der Erhebung, Verarbeitung oder Nutzung seiner personenbezogenen Daten durch öffentliche Stellen des Bundes in seinen Rechten verletzt worden zu sein. Für die Erhebung, Verarbeitung oder Nutzung von personenbezogenen Daten durch Gerichte des Bundes gilt dies nur, soweit diese in Verwaltungsangelegenheiten tätig werden.
Dritter Unterabschnitt
Bundesbeauftragter für den Datenschutz und die Informationsfreiheit
§ 22.- Wahl des Bundesbeauftragten für den Datenschutz und die Informationsfreiheit
(1) Der Deutsche Bundestag wählt auf Vorschlag der Bundesregierung den Bundesbeauftragten für den Datenschutz und die Informationsfreiheit mit mehr als der Hälfte der gesetzlichen Zahl seiner Mitglieder. Der Bundesbeauftragte muss bei seiner Wahl das 35. Lebensjahr vollendet haben. Der Gewählte ist vom Bundespräsidenten zu ernennen.
(2) Der Bundesbeauftragte leistet vor dem Bundesminister des Innern folgenden Eid:
“Ich schwöre, dass ich meine Kraft dem Wohle des deutschen Volkes widmen, seinen Nutzen mehren, Schaden von ihm wenden, das Grundgesetz und die Gesetze des Bundes wahren und verteidigen, meine Pflichten gewissenhaft erfüllen und Gerechtigkeit gegen jedermann üben werde. So wahr mir Gott helfe.”
Der Eid kann auch ohne religiöse Beteuerung geleistet werden.
(3) Die Amtszeit des Bundesbeauftragten beträgt fünf Jahre. Einmalige Wiederwahl ist zulässig.
(4) Der Bundesbeauftragte steht nach Maßgabe dieses Gesetzes zum Bund in einem öffentlich-rechtlichen Amtsverhältnis. Er ist in Ausübung seines Amtes unabhängig und nur dem Gesetz unterworfen. Er untersteht der Rechtsaufsicht der Bundesregierung.
(5) Der Bundesbeauftragte wird beim Bundesministerium des Innern eingerichtet. Er untersteht der Dienstaufsicht des Bundesministeriums des Innern. Dem Bundesbeauftragten ist die für die Erfüllung seiner Aufgaben notwendige Personal- und Sachausstattung zur Verfügung zu stellen; sie ist im Einzelplan des Bundesministeriums des Innern in einem eigenen Kapitel auszuweisen. Die Stellen sind im Einvernehmen mit dem Bundesbeauftragten zu besetzen. Die Mitarbeiter können, falls sie mit der beabsichtigten Maßnahme nicht einverstanden sind, nur im Einvernehmen mit ihm versetzt, abgeordnet oder umgesetzt werden.
(6) Ist der Bundesbeauftragte vorübergehend an der Ausübung seines Amtes verhindert, kann der Bundesminister des Innern einen Vertreter mit der Wahrnehmung der Geschäfte beauftragen. Der Bundesbeauftragte soll dazu gehört werden.
§ 23.- Rechtsstellung des Bundesbeauftragten für den Datenschutz und die Informationsfreiheit
(1) Das Amtsverhältnis des Bundesbeauftragten für den Datenschutz und die Informationsfreiheit beginnt mit der Aushändigung der Ernennungsurkunde. Es endet
1. mit Ablauf der Amtszeit,
2. mit der Entlassung.
Der Bundespräsident entlässt den Bundesbeauftragten, wenn dieser es verlangt oder auf Vorschlag der Bundesregierung, wenn Gründe vorliegen, die bei einem Richter auf Lebenszeit die Entlassung aus dem Dienst rechtfertigen. Im Fall der Beendigung des Amtsverhältnisses erhält der Bundesbeauftragte eine vom Bundespräsidenten vollzogene Urkunde. Eine Entlassung wird mit der Aushändigung der Urkunde wirksam. Auf Ersuchen des Bundesministers des Innern ist der Bundesbeauftragte verpflichtet, die Geschäfte bis zur Ernennung seines Nachfolgers weiterzuführen.
(2) Der Bundesbeauftragte darf neben seinem Amt kein anderes besoldetes Amt, kein Gewerbe und keinen Beruf ausüben und weder der Leitung oder dem Aufsichtsrat oder Verwaltungsrat eines auf Erwerb gerichteten Unternehmens noch einer Regierung oder einer gesetzgebenden Körperschaft des Bundes oder eines Landes angehören. Er darf nicht gegen Entgelt außergerichtliche Gutachten abgeben.
(3) Der Bundesbeauftragte hat dem Bundesministerium des Innern Mitteilung über Geschenke zu machen, die er in bezug auf sein Amt erhält. Das Bundesministerium des Innern entscheidet über die Verwendung der Geschenke.
(4) Der Bundesbeauftragte ist berechtigt, über Personen, die ihm in seiner Eigenschaft als Bundesbeauftragter Tatsachen anvertraut haben, sowie über diese Tatsachen selbst das Zeugnis zu verweigern.
Dies gilt auch für die Mitarbeiter des Bundesbeauftragten mit der Maßgabe, dass über die Ausübung dieses Rechts der Bundesbeauftragte entscheidet. Soweit das Zeugnisverweigerungsrecht des Bundesbeauftragten reicht, darf die Vorlegung oder Auslieferung von Akten oder anderen Schriftstücken von ihm nicht gefordert werden.
(5) Der Bundesbeauftragte ist, auch nach Beendigung seines Amtsverhältnisses, verpflichtet, über die ihm amtlich bekanntge-wordenen Angelegenheiten Verschwiegenheit zu bewahren. Dies gilt nicht für Mitteilungen im dienstlichen Verkehr oder über Tatsachen, die offenkundig sind oder ihrer Bedeutung nach keiner Geheimhaltung bedürfen. Der Bundesbeauftragte darf, auch wenn er nicht mehr im Amt ist, über solche Angelegenheiten ohne Genehmigung des Bundesministeriums des Innern weder vor Gericht noch außergerichtlich aussagen oder Erklärungen abgeben. Unberührt bleibt die gesetzlich begründete Pflicht, Straftaten anzuzeigen und bei Gefährdung der freiheitlichen demokratischen Grundordnung für deren Erhaltung einzutreten. Für den Bundesbeauftragten und seine Mitarbeiter gelten die §§ 93, 97, 105 Abs. 1, § 111 Abs. 5 in Verbindung mit § 105 Abs. 1 sowie § 116 Abs. 1 der Abgabenordnung nicht. Satz 5 findet keine Anwendung, soweit die Finanzbehörden die Kenntnis für die Durchführung eines Verfahrens wegen einer Steuerstraftat sowie eines damit zusammenhängenden Steuerverfahrens benötigen, an deren Verfolgung ein zwingendes öffentliches Interesse besteht, oder soweit es sich um vorsätzlich falsche Angaben des Auskunftspflichtigen oder der für ihn tätigen Personen handelt. Stellt der Bundesbeauftragte einen Datenschutzverstoß fest, ist er befugt, diesen anzuzeigen und den Betroffenen hierüber zu informieren.
(6) Die Genehmigung, als Zeuge auszusagen, soll nur versagt werden, wenn die Aussage dem Wohle des Bundes oder eines deutschen Landes Nachteile bereiten oder die Erfüllung öffentlicher Aufgaben ernstlich gefährden oder erheblich erschweren würde.
Die Genehmigung, ein Gutachten zu erstatten, kann versagt werden, wenn die Erstattung den dienstlichen Interessen Nachteile bereiten würde. § 28 des Bundesverfassungsgerichtsgesetzes bleibt unberührt.
(7) Der Bundesbeauftragte erhält vom Beginn des Kalendermonats an, in dem das Amtsverhältnis beginnt, bis zum Schluss des Kalendermonats, in dem das Amtsverhältnis endet, im Falle des Absatzes 1 Satz 6 bis zum Ende des Monats, in dem die Geschäftsführung endet, Amtsbezüge in Höhe der einem Bundesbeamten der Besoldungsgruppe B 9 zustehenden Besoldung.
Das Bundesreisekostengesetz und das Bundesumzugskostengesetz sind entsprechend anzuwenden. Im übrigen sind § 12 Abs. 6 sowie die §§ 13 bis 20 und 21a Abs. 5 des Bundesministergesetzes mit den Maßgaben anzuwenden, dass an die Stelle der vierjährigen Amtszeit in § 15 Abs. 1 des Bundesministergesetzes eine Amtszeit von fünf Jahren und an die Stelle der Besoldungsgruppe B 11 in § 21a Abs. 5 des Bundesministergesetzes die Besoldungsgruppe B 9 tritt. Abweichend von Satz 3 in Verbindung mit den §§ 15 bis 17 und 21 a Abs. 5 des Bundesministergesetzes berechnet sich das Ruhegehalt des Bundesbeauftragten unter Hinzurechnung der Amtszeit als ruhegehaltsfähige Dienstzeit in entsprechender Anwendung des Beamtenversorgungsgesetzes, wenn dies günstiger ist und der Bundesbeauftragte sich unmittelbar vor seiner Wahl zum Bundesbeauftragten als Beamter oder Richter mindestens in dem letzten gewöhnlich vor Erreichen der Besoldungsgruppe B 9 zu durchlaufenden Amt befunden hat.
(8) Absatz 5 Satz 5 bis 7 gilt entsprechend für die öffentlichen Stellen, die für die Kontrolle der Einhaltung der Vorschriften über den Datenschutz in den Ländern zuständig sind.
§ 24.- Kontrolle durch den Bundesbeauftragten für den Datenschutz und die Informationsfreiheit
(1) Der Bundesbeauftragte für den Datenschutz und die Informationsfreiheit kontrolliert bei den öffentlichen Stellen des Bundes die Einhaltung der Vorschriften dieses Gesetzes und anderer Vorschriften über den Datenschutz.
(2) Die Kontrolle des Bundesbeauftragten erstreckt sich auch auf
1. von öffentlichen Stellen des Bundes erlangte personenbezogene Daten über den Inhalt und die näheren Umstände des Brief-, Post- und Fernmeldeverkehrs, und
2. personenbezogene Daten, die einem Berufs- oder besonderen Amtsgeheimnis, insbesondere dem Steuergeheimnis nach § 30 der Abgabenordnung, unterliegen.
Das Grundrecht des Brief-, Post- und Fernmeldegeheimnisses des Artikels 10 des Grundgesetzes wird insoweit eingeschränkt.
Personenbezogene Daten, die der Kontrolle durch die Kommission nach § 15 des Artikel 10-Gesetzes unterliegen, unterliegen nicht der Kontrolle durch den Bundesbeauftragten, es sei denn, die Kommission ersucht den Bundesbeauftragten, die Einhaltung der Vorschriften über den Datenschutz bei bestimmten Vorgängen oder in bestimmten Bereichen zu kontrollieren und ausschließ-lich ihr darüber zu berichten. Der Kontrolle durch den Bundesbeauftragten unterliegen auch nicht personenbezogene Daten in Akten über die Sicherheitsüberprüfung, wenn der Betroffene der Kontrolle der auf ihn bezogenen Daten im Einzelfall gegenüber dem Bundesbeauftragten widerspricht.
(3) Die Bundesgerichte unterliegen der Kontrolle des Bundesbeauftragten nur, soweit sie in Verwaltungsangelegenheiten tätig werden.
(4) Die öffentlichen Stellen des Bundes sind verpflichtet, den Bundesbeauftragten und seine Beauftragten bei der Erfüllung ihrer Aufgaben zu unterstützen. Ihnen ist dabei insbesondere
1. Auskunft zu ihren Fragen sowie Einsicht in alle Unterlagen, insbesondere in die gespeicherten Daten und in die Datenverarbeitungsprogramme, zu gewähren, die im Zusammenhang mit der Kontrolle nach Absatz 1 stehen,
2. jederzeit Zutritt in alle Diensträume zu gewähren.
Die in § 6 Abs. 2 und § 19 Abs. 3 genannten Behörden gewähren die Unterstützung nur dem Bundesbeauftragten selbst und den von ihm schriftlich besonders Beauftragten.
Satz 2 gilt für diese Behörden nicht, soweit die oberste Bundesbehörde im Einzelfall feststellt, dass die Auskunft oder Einsicht die Sicherheit des Bundes oder eines Landes gefährden würde.
(5) Der Bundesbeauftragte teilt das Ergebnis seiner Kontrolle der öffentlichen Stelle mit.
Damit kann er Vorschläge zur Verbesserung des Datenschutzes, insbesondere zur Beseitigung von festgestellten Mängeln bei der Verarbeitung oder Nutzung personenbezogener Daten, verbinden. § 25 bleibt unberührt.
(6) Absatz 2 gilt entsprechend für die öffentlichen Stellen, die für die Kontrolle der Einhaltung der Vorschriften über den Datenschutz in den Ländern zuständig sind.
§ 25.- Beanstandungen durch den Bundesbeauftragten für den Datenschutz und die Informationsfreiheit
(1) Stellt der Bundesbeauftragte für den Datenschutz und die Informationsfreiheit Verstöße gegen die Vorschriften dieses Gesetzes oder gegen andere Vorschriften über den Datenschutz oder sonstige Mängel bei der Verarbeitung oder Nutzung personenbezogener Daten fest, so beanstandet er dies
1. bei der Bundesverwaltung gegenüber der zuständigen obersten Bundesbehörde,
2. beim Bundeseisenbahnvermögen gegenüber dem Präsidenten,
3. bei den aus dem Sondervermögen Deutsche Bundespost durch Gesetz hervorgegangenen Unternehmen, solange ihnen ein ausschließliches Recht nach dem Postgesetz zusteht, gegenüber deren Vorständen,
4. bei den bundesunmittelbaren Körperschaften, Anstalten und Stiftungen des öffentlichen Rechts sowie bei Vereinigungen solcher Körperschaften, Anstalten und Stiftungen gegenüber dem Vorstand oder dem sonst vertretungsberechtigten Organ und fordert zur Stellungnahme innerhalb einer von ihm zu bestimmenden Frist auf. In den Fällen von Satz 1 Nr. 4 unterrichtet der Bundesbeauftragte gleichzeitig die zuständige Aufsichtsbehörde.
(2) Der Bundesbeauftragte kann von einer Beanstandung absehen oder auf eine Stellungnahme der betroffenen Stelle verzichten, insbesondere wenn es sich um unerhebliche oder inzwischen beseitigte Mängel handelt.
(3) Die Stellungnahme soll auch eine Darstellung der Maßnahmen enthalten, die auf Grund der Beanstandung des Bundesbeauftragten getroffen worden sind. Die in Absatz 1 Satz 1 Nr. 4 genannten Stellen leiten der zuständigen Aufsichtsbehörde gleichzeitig eine Abschrift ihrer Stellungnahme an den Bundesbeauftragten zu.
§ 26.- Weitere Aufgaben des Bundesbeauftragten für den Datenschutz und die Informationsfreiheit
(1) Der Bundesbeauftragte für den Datenschutz und die Informationsfreiheit erstattet dem Deutschen Bundestag alle zwei Jahre einen Tätigkeitsbericht. Er unterrichtet den Deutschen Bundestag und die Öffentlichkeit über wesentliche Entwicklungen des Datenschutzes.
(2) Auf Anforderung des Deutschen Bundestages oder der Bundesregierung hat der Bundesbeauftragte Gutachten zu erstellen und Berichte zu erstatten. Auf Ersuchen des Deutschen Bundestages, des Petitionsausschusses, des Innenausschusses oder der Bundesregierung geht der Bundesbeauftragte ferner Hinweisen auf Angelegenheiten und Vorgänge des Datenschutzes bei den öffentlichen Stellen des Bundes nach. Der Bundesbeauftragte kann sich jederzeit an den Deutschen Bundestag wenden.
(3) Der Bundesbeauftragte kann der Bundesregierung und den in § 12 Abs. 1 genannten Stellen des Bundes Empfehlungen zur Verbesserung des Datenschutzes geben und sie in Fragen des Datenschutzes beraten. Die in § 25 Abs. 1 Nr. 1 bis 4 genannten Stellen sind durch den Bundesbeauftragten zu unterrichten, wenn die Empfehlung oder Beratung sie nicht unmittelbar betrifft.
(4) Der Bundesbeauftragte wirkt auf die Zusammenarbeit mit den öffentlichen Stellen, die für die Kontrolle der Einhaltung der Vorschriften über den Datenschutz in den Ländern zuständig sind, sowie mit den Aufsichtsbehörden nach § 38 hin. § 38 Abs. 1 Satz 4 und 5 gilt entsprechend.
Dritter Abschnitt
Datenverarbeitung nicht-öffentlicher Stellen und öffentlichrechtlicher Wettbewerbsunternehmen
Erster Unterabschnitt
Rechtsgrundlagen der Datenverarbeitung
§ 27.- Anwendungsbereich
(1) Die Vorschriften dieses Abschnittes finden Anwendung, soweit personenbezogene Daten unter Einsatz von Datenverarbeitungsanlagen verarbeitet, genutzt oder dafür erhoben werden oder die Daten in oder aus nicht automatisierten Dateien verarbeitet, genutzt oder dafür erhoben werden durch
1. nicht öffentliche Stellen,
2.
a) öffentliche Stellen des Bundes, soweit sie als öffentlich-rechtliche Unternehmen am Wettbewerb teilnehmen,
b) öffentlichen Stellen der Länder, soweit sie als öffentlich-rechtliche Unternehmen am Wettbewerb teilnehmen, Bundesrecht ausführen und der Datenschutz nicht durch Landesgesetz geregelt ist.
Dies gilt nicht, wenn die Erhebung, Verarbeitung oder Nutzung der Daten ausschließlich für persönliche oder familiäre Tätigkeiten erfolgt. In den Fällen der Nummer 2 Buchstabe a gelten anstelle des § 38 die §§ 18, 21 und 24 bis 26.
(2) Die Vorschriften dieses Abschnittes gelten nicht für die Verarbeitung und Nutzung personenbezogener Daten außerhalb von nicht automatisierten Dateien, soweit es sich nicht um personenbezogene Daten handelt, die offensichtlich aus einer automatisierten Verarbeitung entnommen worden sind.
§ 28.- Datenerhebung und –speicherung für eigene Geschäftszwecke
(1) Das Erheben, Speichern, Verändern oder Übermitteln personenbezogener Daten oder ihre Nutzung als Mittel für die Erfüllung eigener Geschäftszwecke ist zulässig,
1. wenn es für die Begründung, Durchführung oder Beendigung eines rechtsgeschäftlichen oder rechtsgeschäftsähnlichen Schuldverhältnisses mit dem Betroffenen erforderlich ist,
2. soweit es zur Wahrung berechtigter Interessen der verantwortlichen Stelle erforderlich ist und kein Grund zu der Annah me besteht, dass das schutzwürdige Interesse des Betroffenen an dem Ausschluss der Verarbeitung oder Nutzung überwiegt oder
3. wenn die Daten allgemein zugänglich sind oder die verantwortliche Stelle sie veröffentlichen dürfte, es sei denn, dass das schutzwürdige Interesse des Betroffenen an dem Ausschluss der Verarbeitung oder Nutzung gegenüber dem berechtigten Interesse der verantwortlichen Stelle offensichtlich überwiegt.
Bei der Erhebung personenbezogener Daten sind die Zwecke, für die die Daten verarbeitet oder genutzt werden sollen, konkret festzulegen.
(2) Die Übermittlung oder Nutzung für einen anderen Zweck ist zulässig:
1. unter den Voraussetzungen des Absatzes 1 Satz 1 Nummer 2 oder Nummer 3,
2. soweit es erforderlich ista) zur Wahrung berechtigter Interessen eines Dritten oder
b) zur Abwehr von Gefahren für die staatliche oder öffentliche Sicherheit oder zur Verfolgung von Straftaten und kein Grund zu der Annahme besteht, dass der Betroffene ein schutzwürdiges Interesse an dem Ausschluss der Übermittlung oder Nutzung hat, oder 3. wenn es im Interesse einer Forschungseinrichtung zur Durchführung wissenschaftlicher Forschung erforderlich ist, das wissenschaftliche Interesse an der Durchführung des Forschungsvorhabens das Interesse des Betroffenen an dem Ausschluss der Zweckänderung erheblich überwiegt und der Zweck der Forschung auf andere Weise nicht oder nur mit unverhältnismäßigem Aufwand erreicht werden kann.
(3) Die Verarbeitung oder Nutzung personenbezogener Daten für Zwecke des Adresshandels oder der Werbung ist zulässig, soweit der Betroffene eingewilligt hat und im Falle einer nicht schriftlich erteilten Einwilligung die verantwortliche Stelle nach Absatz 3a verfährt. Darüber hinaus ist die Verarbeitung oder Nutzung personenbezogener Daten zulässig, soweit es sich um listenmäßig oder sonst zusammengefasste Daten über Angehörige einer Personengruppe handelt, die sich auf die Zugehörigkeit des Betroffenen zu dieser Personengruppe, seine Berufs-, Branchen- oder Geschäftsbezeichnung, seinen Namen, Titel, akademischen Grad, seine Anschrift und sein Geburtsjahr beschränken, und die Verarbeitung oder Nutzung erforderlich ist
1. für Zwecke der Werbung für eigene Angebote der verantwortlichen Stelle, die diese Daten mit Ausnahme der Angaben zur Gruppenzugehörigkeit beim Betroffenen nach Absatz 1 Satz 1 Nummer 1 oder aus allgemein zugänglichen Adress-, Rufnummern-, Branchen- oder vergleichbaren Verzeichnissen erhoben hat,
2. für Zwecke der Werbung im Hinblick auf die berufliche Tätigkeit des Betroffenen und unter seiner beruflichen Anschrift oder
3. für Zwecke der Werbung für Spenden, die nach § 10b Absatz 1 und § 34g des Einkommensteuergesetzes steuerbegünstigt sind.
Für Zwecke nach Satz 2 Nummer 1 darf die verantwortliche Stelle zu den dort genannten Daten weitere Daten hinzuspeichern.
Zusammengefasste personenbezogene Daten nach Satz 2 dürfen auch dann für Zwecke der Werbung übermittelt werden, wenn die Übermittlung nach Maßgabe des § 34 Absatz 1a Satz 1 gespeichert wird; in diesem Fall muss die Stelle, die die Daten erstmalig erhoben hat, aus der Werbung eindeutig hervorgehen. Unabhängig vom Vorliegen der Voraussetzungen des Satzes 2 dürfen personenbezogene Daten für Zwecke der Werbung für fremde Angebote genutzt werden, wenn für den Betroffenen bei der Ansprache zum Zwecke der Werbung die für die Nutzung der Daten verantwortliche Stelle eindeutig erkennbar ist. Eine Verarbeitung oder Nutzung nach den Sätzen 2 bis 4 ist nur zulässig, soweit schutzwürdige Interessen des Betroffenen nicht entgegenstehen. Nach den Sätzen 1, 2 und 4 übermittelte Daten dürfen nur für den Zweck verarbeitet oder genutzt werden, für den sie übermittelt worden sind.
(3a) Wird die Einwilligung nach § 4a Absatz 1 Satz 3 in anderer Form als der Schriftform erteilt, hat die verantwortliche Stelle dem Betroffenen den Inhalt der Einwilligung schriftlich zu bestätigen, es sei denn, dass die Einwilligung elektronisch erklärt wird und die verantwortliche Stelle sicherstellt, dass die Einwilligung protokolliert wird und der Betroffene deren Inhalt jederzeit abrufen und die Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen kann. Soll die Einwilligung zusammen mit anderen Erklärungen schriftlich erteilt werden, ist sie in drucktechnisch deutlicher Gestaltung besonders hervorzuheben.
(3b) Die verantwortliche Stelle darf den Abschluss eines Vertrags nicht von einer Einwilligung des Betroffenen nach Absatz 3 Satz 1 abhängig machen, wenn dem Betroffenen ein anderer Zugang zu gleichwertigen vertraglichen Leistungen ohne die Einwilligung nicht oder nicht in zumutbarer Weise möglich ist. Eine unter solchen Umständen erteilte Einwilligung ist unwirksam.
(4) Widerspricht der Betroffene bei der verantwortlichen Stelle der Verarbeitung oder Nutzung seiner Daten für Zwecke der Werbung oder der Markt- oder Meinungsforschung, ist eine Verarbeitung oder Nutzung für diese Zwecke unzulässig. Der Betroffene ist bei der Ansprache zum Zweck der Wer-bung oder der Markt- oder Meinungsforschung und in den Fällen des Absatzes 1 Satz 1 Nummer 1 auch bei Begründung des rechtsgeschäftlichen oder rechtsgeschäftsähnlichen Schuldverhältnisses über die verantwortliche Stelle sowie über das Widerspruchsrecht nach Satz 1 zu unterrichten; soweit der Ansprechende personenbezogene Daten des Betroffenen nutzt, die bei einer ihm nicht bekannten Stelle gespeichert sind, hat er auch sicherzustellen, dass der Betroffene Kenntnis über die Herkunft der Daten erhalten kann. Widerspricht der Betroffene bei dem Dritten, dem die Daten im Rahmen der Zwecke nach Absatz 3 übermittelt worden sind, der Verarbeitung oder Nutzung zum Zwecke der Werbung oder der Markt- oder Meinungsforschung, hat dieser die Daten für diese Zwecke zu sperren. In den Fällen des Absatzes 1 Satz 1 Nummer 1 darf für den Widerspruch keine strengere Form verlangt werden als für die Begründung des rechtsgeschäftlichen oder rechtsgeschäftsähnlichen Schuldverhältnisses.
(5) Der Dritte, dem die Daten übermittelt worden sind, darf diese nur für den Zweck verarbeiten oder nutzen, zu dessen Erfüllung sie ihm übermittelt werden. Eine Verarbeitung oder Nutzung für andere Zwecke ist nicht-öffentlichen Stellen nur unter den Voraussetzungen der Absätze 2 und 3 und öffentlichen Stellen nur unter den Voraussetzungen des § 14 Abs. 2 erlaubt. Die übermittelnde Stelle hat ihn darauf hinzuweisen.
(6) Das Erheben, Verarbeiten und Nutzen von besonderen Arten personenbezogener Daten (§ 3 Abs. 9) für eigene Geschäftszwecke ist zulässig, soweit nicht der Betroffene nach Maßgabe des § 4a Abs. 3 eingewilligt hat, wenn
1. dies zum Schutz lebenswichtiger Interessen des Betroffenen oder eines Dritten erforderlich ist, sofern der Betroffene aus physischen oder rechtlichen Gründen außerstande ist, seine Einwilligung zu geben,
2. es sich um Daten handelt, die der Betroffene offenkundig öffentlich gemacht hat,
3. dies zur Geltendmachung, Ausübung oder Verteidigung rechtlicher Ansprüche erforderlich ist und kein Grund zu der Annahme besteht, dass das schutzwürdige Interesse des Betroffenen an dem Ausschluss der Erhebung, Verarbeitung oder Nutzung überwiegt, oder
4. dies zur Durchführung wissenschaftlicher Forschung erforderlich ist, das wissenschaftliche Interesse an der Durchführung des Forschungsvorhabens das Interesse des Betroffenen an dem Ausschluss der Erhebung, Verarbeitung und Nutzung erheblich überwiegt und der Zweck der Forschung auf andere Weise nicht oder nur mit unverhältnismäßigem Aufwand erreicht werden kann.
(7) Das Erheben von besonderen Arten personenbezogener Daten (§ 3 Abs. 9) ist ferner zulässig, wenn dies zum Zweck der Gesundheitsvorsorge, der medizinischen Diagnostik, der Gesundheitsversorgung oder Behandlung oder für die Verwaltung von Gesundheitsdiensten erforderlich ist und die Verarbeitung dieser Daten durch ärztliches Personal oder durch sonstige Personen er-folgt, die einer entsprechenden Geheimhaltungspflicht unterliegen. Die Verarbeitung und Nutzung von Daten zu den in Satz 1 genannten Zwecken richtet sich nach den für die in Satz 1 genannten Personen geltenden Geheimhaltungspflichten. Werden zu einem in Satz 1 genannten Zweck Daten über die Gesundheit von Personen durch Angehörige eines anderen als in § 203 Abs. 1 und 3 des Strafgesetzbuchs genannten Berufes, dessen Ausübung die Feststellung, Heilung oder Linderung von Krankheiten oder die Herstellung oder den Vertrieb von Hilfsmitteln mit sich bringt, erhoben, verarbeitet oder genutzt, ist dies nur unter den Voraussetzungen zulässig, unter denen ein Arzt selbst hierzu befugt wäre.
(8) Für einen anderen Zweck dürfen die besonderen Arten personenbezogener Daten (§ 3 Abs. 9) nur unter den Voraussetzungen des Absatzes 6 Nr. 1 bis 4 oder des Absatzes 7 Satz 1 übermittelt oder genutzt werden. Eine Übermittlung oder Nutzung ist auch zulässig, wenn dies zur Abwehr von erheblichen Gefahren für die staatliche und öffentliche Sicherheit sowie zur Verfolgung von Straftaten von erheblicher Bedeutung erforderlich ist.
(9) Organisationen, die politisch, philosophisch, religiös oder gewerkschaftlich ausgerichtet sind und keinen Erwerbszweck verfolgen, dürfen besondere Arten personenbezogener Daten (§ 3 Abs. 9) erheben, verarbeiten oder nutzen, soweit dies für die Tätigkeit der Organisation erforderlich ist.
Dies gilt nur für personenbezogene Daten ihrer Mitglieder oder von Personen, die im Zusammenhang mit deren Tätigkeitszweck regelmäßig Kontakte mit ihr unterhalten. Die Übermittlung dieser personenbezogenen Daten an Personen oder Stellen außerhalb der Organisation ist nur unter den Voraussetzungen des § 4a Abs. 3 zulässig. Absatz 2 Nummer 2 Buchstabe b gilt entsprechend.
§ 28.- Datenerhebung, –verarbeitung und –nutzung für eigene Zwecke
(bis zum 31.08.2009 geltende Fassung, vgl. Übergangsregelung in § 47)
(1) Das Erheben, Speichern, Verändern oder Übermitteln personenbezogener Daten oder ihre Nutzung als Mittel für die Erfüllung eigener Geschäftszwecke ist zulässig,
1. wenn es der Zweckbestimmung eines Vertragsverhältnisses oder vertragsähnlichen Vertrauensverhältnisses mit dem Betroffenen dient,
2. soweit es zur Wahrung berechtigter Interessen der verantwortlichen Stelle erforderlich ist und kein Grund zu der Annah me besteht, dass das schutzwürdige Interesse des Betroffenen an dem Ausschluss der Verarbeitung oder Nutzung überwiegt oder
3. wenn die Daten allgemein zugänglich sind oder die verantwortliche Stelle sie veröffentlichen dürfte, es sei denn, dass das schutzwürdige Interesse des Betroffenen an dem Ausschluss der Verarbeitung oder Nutzung gegenüber dem berechtigten Interesse der verantwortlichen Stelle offensichtlich überwiegt.
Bei der Erhebung personenbezogener Daten sind die Zwecke, für die die Daten verarbeitet oder genutzt werden sollen, konkret festzulegen.
(2) Für einen anderen Zweck dürfen sie nur unter den Voraussetzungen des Absatzes 1 Satz 1 Nr. 2 und 3 übermittelt oder genutzt werden.
(3) Die Übermittlung oder Nutzung für einen anderen Zweck ist auch zulässig:
1. soweit es zur Wahrung berechtigter Interessen eines Dritten oder
2. zur Abwehr von Gefahren für die staatliche und öffentliche Sicherheit sowie zur Verfolgung von Straftaten erforderlich ist, oder
3. für Zwecke der Werbung, der Markt- und Meinungsforschung, wenn es sich um listenmäßig oder sonst zusammengefasste Daten über Angehörige einer Personengruppe handelt, die sich auf
a) eine Angabe über die Zugehörigkeit des Betroffenen zu dieser Personengruppe,
b) Berufs-, Branchen- oder Geschäftsbezeichnung,
c) Namen,
d) Titel,
e) akademische Grade,
f) Anschrift und
g) Geburtsjahr beschränken und kein Grund zu der Annahme besteht, dass der Betroffene ein schutzwürdiges Interesse an dem Ausschluss der Übermittlung oder Nutzung hat, oder 4. wenn es im Interesse einer Forschungseinrichtung zur Durchführung wissenschaftlicher Forschung erforderlich ist, das wissenschaftliche Interesse an der Durchführung des Forschungsvorhabens das Interesse des Betroffenen an dem Ausschluss der Zweckänderung erheblich überwiegt und der Zweck der Forschung auf andere Weise nicht oder nur mit unverhältnismäßigem Aufwand erreicht werden kann.
In den Fällen des Satzes 1 Nr. 3 ist anzunehmen, dass dieses Interesse besteht, wenn im Rahmen der Zweckbestimmung eines Vertragsverhältnisses oder vertragsähnlichen Vertrauensverhältnisses gespeicherte Daten übermittelt werden sollen, die sich
1. auf strafbare Handlungen,
2. auf Ordnungswidrigkeiten sowie
3. bei Übermittlung durch den Arbeitgeber auf arbeitsrechtliche Rechtsverhältnisse beziehen.
(4) Widerspricht der Betroffene bei der verantwortlichen Stelle der Nutzung oder Übermittlung seiner Daten für Zwecke der Werbung oder der Markt- oder Meinungsforschung, ist eine Nutzung oder Übermittlung für diese Zwecke unzulässig. Der Betroffene ist bei der Ansprache zum Zweck der Werbung oder der Markt- oder Meinungsforschung über die verantwortliche Stelle sowie über das Widerspruchsrecht nach Satz 1 zu unterrichten; soweit der Ansprechende personenbezogene Daten des Betroffenen nutzt, die bei einer ihm nicht bekannten Stel-le gespeichert sind, hat er auch sicherzustellen, dass der Betroffene Kenntnis über die Herkunft der Daten erhalten kann. Widerspricht der Betroffene bei dem Dritten, dem die Daten nach Absatz 3 übermittelt werden, der Verarbeitung oder Nutzung zum Zwecke der Werbung oder der Markt- oder Meinungsforschung, hat dieser die Daten für diese Zwecke zu sperren.
(5) Der Dritte, dem die Daten übermittelt worden sind, darf diese nur für den Zweck verarbeiten oder nutzen, zu dessen Erfüllung sie ihm übermittelt werden. Eine Verarbeitung oder Nutzung für andere Zwecke ist nicht-öffentlichen Stellen nur unter den Voraussetzungen der Absätze 2 und 3 und öffentlichen Stellen nur unter den Voraussetzungen des § 14 Abs. 2 erlaubt. Die übermittelnde Stelle hat ihn darauf hinzuweisen.
(6) Das Erheben, Verarbeiten und Nutzen von besonderen Arten personenbezogener Daten (§ 3 Abs. 9) für eigene Geschäftszwecke ist zulässig, soweit nicht der Betroffene nach Maßgabe des § 4a Abs. 3 eingewilligt hat, wenn
1. dies zum Schutz lebenswichtiger Interessen des Betroffenen oder eines Dritten erforderlich ist, sofern der Betroffene aus physischen oder rechtlichen Gründen außerstande ist, seine Einwilligung zu geben,
2. es sich um Daten handelt, die der Betroffene offenkundig öffentlich gemacht hat,
3. dies zur Geltendmachung, Ausübung oder Verteidigung rechtlicher Ansprüche erforderlich ist und kein Grund zu der Annahme besteht, dass das schutzwürdige Interesse des Betroffenen an dem Ausschluss der Erhebung, Verarbeitung oder Nutzung überwiegt, oder
4. dies zur Durchführung wissenschaftlicher Forschung erforderlich ist, das wissenschaftliche Interesse an der Durchführung des Forschungsvorhabens das Interesse des Betroffenen an dem Ausschluss der Erhebung, Verarbeitung und Nutzung erheblich überwiegt und der Zweck der Forschung auf andere Weise nicht oder nur mit unverhältnismäßigem Aufwand erreicht werden kann.
(7) Das Erheben von besonderen Arten personenbezogener Daten (§ 3 Abs. 9) ist ferner zulässig, wenn dies zum Zweck der Gesundheitsvorsorge, der medizinischen Diagnostik, der Gesundheitsversorgung oder Behandlung oder für die Verwaltung von Gesundheitsdiensten erforderlich ist und die Verarbeitung dieser Daten durch ärztliches Personal oder durch sonstige Personen erfolgt, die einer entsprechenden Geheimhaltungspflicht unterliegen. Die Verarbeitung und Nutzung von Daten zu den in Satz 1 genannten Zwecken richtet sich nach den für die in Satz 1 genannten Personen geltenden Geheimhaltungspflichten. Werden zu einem in Satz 1 genannten Zweck Daten über die Gesundheit von Personen durch Angehörige eines anderen als in § 203 Abs. 1 und 3 des Strafgesetzbuchs genannten Berufes, dessen Ausübung die Feststellung, Heilung oder Linderung von Krankheiten oder die Herstellung oder den Vertrieb von Hilfsmitteln mit sich bringt, erhoben, verarbeitet oder genutzt, ist dies nur unter den Voraussetzungen zulässig, unter denen ein Arzt selbst hierzu befugt wäre.
(8) Für einen anderen Zweck dürfen die besonderen Arten personenbezogener Daten (§ 3 Abs. 9) nur unter den Voraussetzungen des Absatzes 6 Nr. 1 bis 4 oder des Absatzes 7 Satz 1 übermittelt oder genutzt werden. Eine Übermittlung oder Nutzung ist auch zulässig, wenn dies zur Abwehr von erheblichen Gefahren für die staatliche und öffentliche Sicherheit sowie zur Verfolgung von Straftaten von erheblicher Bedeutung erforderlich ist.
(9) Organisationen, die politisch, philosophisch, religiös oder gewerkschaftlich ausgerichtet sind und keinen Erwerbszweck verfolgen, dürfen besondere Arten personenbezogener Daten (§ 3 Abs. 9) erheben, verarbeiten oder nutzen, soweit dies für die Tätigkeit der Organisation erforderlich ist.
Dies gilt nur für personenbezogene Daten ihrer Mitglieder oder von Personen, die im Zusammenhang mit deren Tätigkeitszweck regelmäßig Kontakte mit ihr unterhalten. Die Übermittlung dieser personenbezogenen Daten an Personen oder Stellen außerhalb der Organisation ist nur unter den Voraussetzungen des § 4a Abs. 3 zulässig. Absatz 3 Nr. 2 gilt entsprechend.
§ 28a.- Datenübermittlung an Auskunfteien
(1) Die Übermittlung personenbezogener Daten über eine Forderung an Auskunfteien ist nur zulässig, soweit die geschuldete Leistung trotz Fälligkeit nicht erbracht worden ist, die Übermittlung zur Wahrung berechtig-ter Interessen der verantwortlichen Stelle oder eines Dritten erforderlich ist und
1. die Forderung durch ein rechtskräftiges oder für vorläufig vollstreckbar erklärtes Urteil festgestellt worden ist oder ein Schuldtitel nach § 794 der Zivilprozessordnung vorliegt,
2. die Forderung nach § 178 der Insolvenzordnung festgestellt und nicht vom Schuldner im Prüfungstermin bestritten worden ist,
3. der Betroffene die Forderung ausdrücklich anerkannt hat,
4.
a) der Betroffene nach Eintritt der Fälligkeit der Forderung mindestens zweimal schriftlich gemahnt worden ist,
b) zwischen der ersten Mahnung und der Übermittlung mindestens vier Wochen liegen,
c) die verantwortliche Stelle den Betroffenen rechtzeitig vor der Übermittlung der Angaben, jedoch frühestens bei der ersten Mahnung über die bevorstehende Übermittlung unterrichtet hat und
d) der Betroffene die Forderung nicht bestritten hat oder
5. das der Forderung zugrunde liegende Vertragsverhältnis aufgrund von Zahlungsrückständen fristlos gekündigt werden kann und die verantwortliche Stelle den Betroffenen über die bevorstehende Übermittlung unterrichtet hat.
Satz 1 gilt entsprechend, wenn die verantwortliche Stelle selbst die Daten nach § 29 verwendet.
(2) Zur zukünftigen Übermittlung nach § 29 Abs. 2 dürfen Kreditinstitute personenbezogene Daten über die Begründung, ordnungsgemäße Durchführung und Beendigung eines Vertragsverhältnisses betreffend ein Bankgeschäft nach § 1 Abs. 1 Satz 2 Nr. 2, 8 oder Nr. 9 des Kreditwesengesetzes an Auskunfteien übermitteln, es sei denn, dass das schutzwürdige Interesse des Betroffenen an dem Ausschluss der Übermittlung gegenüber dem Interesse der Auskunftei an der Kenntnis der Daten offensichtlich überwiegt. Der Betroffene ist vor Abschluss des Vertrages hierüber zu unterrichten. Satz 1 gilt nicht für Giroverträge, die die Einrichtung eines Kontos ohne Überziehungsmöglichkeit zum Gegenstand haben. Zur zukünftigen Übermittlung nach § 29 Abs. 2 ist die Übermittlung von Daten über Verhaltensweisen des Betroffenen, die im Rahmen eines vorvertraglichen Vertrauensverhältnisses der Herstellung von Markttransparenz dienen, an Auskunfteien auch mit Einwilligung des Betroffenen unzulässig.
(3) Nachträgliche Änderungen der einer Übermittlung nach Absatz 1 oder Absatz 2 zugrunde liegenden Tatsachen hat die verantwortliche Stelle der Auskunftei innerhalb von einem Monat nach Kenntniserlangung mitzuteilen, solange die ursprünglich übermittelten Daten bei der Auskunftei gespeichert sind. Die Auskunftei hat die übermittelnde Stelle über die Löschung der ursprünglich übermittelten Daten zu unterrichten.
§ 28b.- Scoring
(1) Zum Zwecke der Entscheidung über die Begründung, Durchführung oder Beendigung eines Vertragsverhältnisses mit dem Betroffenen darf ein Wahrscheinlichkeitswert für ein bestimmtes zukünftiges Verhalten des Betroffenen erhoben oder verwendet werden, wenn
1. die zur Berechnung des Wahrscheinlichkeitswerts genutzten Daten unter Zugrundelegung eines wissenschaftlich anerkannten mathematisch-statistischen Verfahrens nachweisbar für die Berechnung der Wahrscheinlichkeit des bestimmten Verhaltens erheblich sind,
2. im Falle der Berechnung des Wahrscheinlichkeitswerts durch eine Auskunftei die Voraussetzungen für eine Übermittlung der genutzten Daten nach § 29 und in allen anderen Fällen die Voraussetzungen einer zulässigen Nutzung der Daten nach § 28 vorliegen,
3. für die Berechnung des Wahrscheinlichkeitswerts nicht ausschließlich Anschriftendaten genutzt werden,
4. im Falle der Nutzung von Anschriftendaten der Betroffene vor Berechnung des Wahrscheinlichkeitswerts über die vorgesehene Nutzung dieser Daten unterrichtet worden ist; die Unterrichtung ist zu dokumentieren.
§ 29.- Geschäftsmäßige Datenerhebung und speicherung zum Zweck der Übermittlung
(1) Das geschäftsmäßige Erheben, Speichern, Verändern oder Nutzen personenbezogener Daten zum Zweck der Übermittlung, insbesondere wenn dies der Werbung, der Tätigkeit von Auskunfteien oder dem Adresshandel dient, ist zulässig, wenn
1. kein Grund zu der Annahme besteht, dass der Betroffene ein schutzwürdiges Interesse an dem Ausschluss der Erhebung, Speicherung oder Veränderung hat,
2. die Daten aus allgemein zugänglichen Quellen entnommen werden können oder die verantwortliche Stelle sie veröffentlichen dürfte, es sei denn, dass das schutzwürdige Interesse des Betroffenen an dem Ausschluss der Erhebung, Speicherung oder Veränderung offensichtlich überwiegt, oder
3. die Voraussetzungen des § 28a Abs. 1 oder Abs. 2 erfüllt sind; Daten im Sinne von § 28a Abs. 2 Satz 4 dürfen nicht erhoben oder gespeichert werden. § 28 Absatz 1 Satz 2 und Absatz 3 bis 3b ist anzuwenden.
(2) Die Übermittlung im Rahmen der Zwecke nach Absatz 1 ist zulässig, wenn
1. der Dritte, dem die Daten übermittelt werden, ein berechtigtes Interesse an ihrer Kenntnis glaubhaft dargelegt hat und
2. kein Grund zu der Annahme besteht, dass der Betroffene ein schutzwürdiges Interesse an dem Ausschluss der Übermittlung hat. § 28 Absatz 3 bis 3b gilt entsprechend. Bei der Übermittlung nach Satz 1 Nr. 1 sind die Gründe für das Vorliegen eines berechtigten Interesses und die Art und Weise ihrer glaubhaften Darlegung von der übermittelnden Stelle aufzuzeichnen. Bei der Übermittlung im automatisierten Abrufverfahren obliegt die Aufzeichnungspflicht dem Dritten, dem die Daten übermittelt werden. Die übermittelnde Stelle hat Stichprobenverfahren nach § 10 Abs. 4 Satz 3 durchzuführen und dabei auch das Vorliegen eines berechtigten Interesses einzelfallbezogen festzustellen und zu überprüfen.
(3) Die Aufnahme personenbezogener Daten in elektronische oder gedruckte Adress-, Rufnummern-, Branchen- oder vergleichbare Verzeichnisse hat zu unterbleiben, wenn der entgegenstehende Wille des Betroffenen aus dem zugrunde liegenden elektronischen oder gedruckten Verzeichnis oder Register ersichtlich ist. Der Empfänger der Daten hat sicherzustellen, dass Kennzeichnungen aus elektronischen oder gedruckten Verzeichnissen oder Registern bei der Übernahme in Verzeichnisse oder Register übernommen werden.
(4) Für die Verarbeitung oder Nutzung der übermittelten Daten gilt § 28 Abs. 4 und 5.
(5) § 28 Abs. 6 bis 9 gilt entsprechend.
(6) Eine Stelle, die geschäftsmäßig personenbezogene Daten, die zur Bewertung der Kreditwürdigkeit von Verbrauchern genutzt werden dürfen, zum Zweck der Übermittlung erhebt, speichert oder verändert, hat Auskunftsverlangen von Darlehensgebern aus anderen Mitgliedstaaten der Europäischen Union oder anderen Vertragsstaaten des Abkommens über den Europäischen Wirtschaftsraum genauso zu behandeln wie Auskunftsverlangen inländischer Darlehensgeber.
(7) Wer den Abschluss eines Verbraucherdarlehensvertrags oder eines Vertrags über eine entgeltliche Finanzierungshilfe mit einem Verbraucher infolge einer Auskunft einer Stelle im Sinne des Absatzes 6 ablehnt, hat den Verbraucher unverzüglich hierüber sowie über die erhaltene Auskunft zu unterrichten. Die Unterrichtung unterbleibt, soweit hierdurch die öffentliche Sicherheit oder Ordnung gefährdet würde. § 6a bleibt unberührt.
§ 30.- Geschäftsmäßige Datenerhebung und –speicherung zum Zweck der Übermittlung in anonymisierter Form
(1) Werden personenbezogene Daten geschäftsmäßig erhoben und gespeichert, um sie in anonymisierter Form zu übermitteln, sind die Merkmale gesondert zu speichern, mit denen Einzelangaben über persönliche oder sachliche Verhältnisse einer bestimmten oder bestimmbaren natürlichen Person zugeordnet werden können. Diese Merkmale dürfen mit den Einzelangaben nur zusammengeführt werden, soweit dies für die Erfüllung des Zwecks der Speicherung oder zu wissenschaftlichen Zwecken erforderlich ist.
(2) Die Veränderung personenbezogener Daten ist zulässig, wenn
1. kein Grund zu der Annahme besteht, dass der Betroffene ein schutzwürdiges Interesse an dem Ausschluss der Veränderung hat, oder
2. die Daten aus allgemein zugänglichen Quellen entnommen werden können oder die verantwortliche Stelle sie veröffentlichen dürfte, soweit nicht das schutzwürdige Interesse des Betroffenen an dem Ausschluss der Veränderung offensichtlich überwiegt.
(3) Die personenbezogenen Daten sind zu löschen, wenn ihre Speicherung unzulässig ist.
(4) § 29 gilt nicht.
(5) § 28 Abs. 6 bis 9 gilt entsprechend.
§ 30a.- Geschäftsmäßige Datenerhebung und -speicherung für Zwecke der Markt- oder Meinungsforschung.
(1) Das geschäftsmäßige Erheben, Verarbeiten oder Nutzen personenbezogener Daten für Zwecke der Markt- oder Meinungsforschung ist zulässig, wenn
1. kein Grund zu der Annahme besteht, dass der Betroffene ein schutzwürdiges Interesse an dem Ausschluss der Erhebung, Verarbeitung oder Nutzung hat, oder
2. die Daten aus allgemein zugänglichen Quellen entnommen werden können oder die verantwortliche Stelle sie veröffentlichen dürfte und das schutzwürdige Interesse des Betroffenen an dem Ausschluss der Erhebung, Verarbeitung oder Nutzung gegenüber dem Interesse der verantwortlichen Stelle nicht offensichtlich überwiegt. Besondere Arten personenbezogener Daten (§ 3 Absatz 9) dürfen nur für ein bestimmtes Forschungsvorhaben erhoben, verarbeitet oder genutzt werden.
(2) Für Zwecke der Markt- oder Meinungsforschung erhobene oder gespeicherte personenbezogene Daten dürfen nur für diese Zwecke verarbeitet oder genutzt werden. Daten, die nicht aus allgemein zugänglichen Quellen entnommen worden sind und die die verantwortliche Stelle auch nicht veröffentlichen darf, dürfen nur für das Forschungsvorhaben verarbeitet oder genutzt werden, für das sie erhoben worden sind. Für einen anderen Zweck dürfen sie nur verarbeitet oder genutzt werden, wenn sie zuvor so anonymisiert werden, dass ein Personenbezug nicht mehr hergestellt werden kann.
(3) Die personenbezogenen Daten sind zu anonymisieren, sobald dies nach dem Zweck des Forschungsvorhabens, für das die Daten erhoben worden sind, möglich ist. Bis dahin sind die Merkmale gesondert zu speichern, mit denen Einzelangaben über persönliche oder sachliche Verhältnisse einer bestimmten oder bestimmbaren Person zugeordnet werden können. Diese Merkmale dürfen mit den Einzelangaben nur zusammengeführt werden, soweit dies nach dem Zweck des Forschungsvorhabens erforderlich ist.
(4) § 29 gilt nicht.
(5) § 28 Absatz 4 und 6 bis 9 gilt entsprechend.
§ 31.- Besondere Zweckbindung
Personenbezogene Daten, die ausschließlich zu Zwecken der Datenschutzkontrolle, der Datensicherung oder zur Sicherstellung eines ordnungsgemäßen Betriebes einer Datenverarbeitungsanlage gespeichert werden, dürfen nur für diese Zwecke verwendet werden.
§ 32.- Datenerhebung, –verarbeitung und –nutzung für Zwecke des Beschäftigungsverhältnisses
(1) Personenbezogene Daten eines Beschäftigten dürfen für Zwecke des Beschäftigungsverhältnisses erhoben, verarbeitet oder genutzt werden, wenn dies für die Entscheidung über die Begründung eines Beschäftigungsverhältnisses oder nach Begründung des Beschäftigungsverhältnisses für dessen Durchführung oder Beendigung erforderlich ist. Zur Aufdeckung von Straftaten dürfen personenbezogene Daten eines Beschäftigten nur dann erhoben, verarbeitet oder genutzt werden, wenn zu dokumentierende tatsächliche Anhaltspunkte den Verdacht begründen, dass der Betroffene im Beschäftigungsverhältnis eine Straftat begangen hat, die Erhebung, Verarbeitung oder Nutzung zur Aufdeckung erforderlich ist und das schutzwürdige Interesse des Beschäftigten an dem Ausschluss der Erhebung, Verarbeitung oder Nutzung nicht überwiegt, insbesondere Art und Ausmaß im Hinblick auf den Anlass nicht unverhältnismäßig sind.
(2) Absatz 1 ist auch anzuwenden, wenn personenbezogene Daten erhoben, verarbeitet oder genutzt werden, ohne dass sie automatisiert verarbeitet oder in oder aus einer nicht automatisierten Datei verarbeitet, genutzt oder für die Verarbeitung oder Nutzung in einer solchen Datei erhoben werden.
(3) Die Beteiligungsrechte der Interessenvertretungen der Beschäftigten bleiben unberührt
Zweiter Unterabschnitt
Rechte des Betroffenen
§ 33.- Benachrichtigung des Betroffenen
(1) Werden erstmals personenbezogene Daten für eigene Zwecke ohne Kenntnis des Betroffenen gespeichert, ist der Betroffene von der Speicherung, der Art der Daten, der Zweckbestimmung der Erhebung, Verarbeitung oder Nutzung und der Identität der verantwortlichen Stelle zu benachrichtigen. Werden personenbezogene Daten geschäftsmäßig zum Zweck der Übermittlung ohne Kenntnis des Betroffenen gespeichert, ist der Betroffene von der erstmaligen Übermittlung und der Art der übermittelten Daten zu benachrichtigen. Der Betroffene ist in den Fällen der Sätze 1 und 2 auch über die Kategorien von Empfängern zu unterrichten, soweit er nach den Umständen des Einzelfalles nicht mit der Übermittlung an diese rechnen muss.
(2) Eine Pflicht zur Benachrichtigung besteht nicht, wenn
1. der Betroffene auf andere Weise Kenntnis von der Speicherung oder der Übermittlung erlangt hat,
2. die Daten nur deshalb gespeichert sind, weil sie aufgrund gesetzlicher, satzungsmäßiger oder vertraglicher Aufbewahrungsvorschriften nicht gelöscht werden dürfen oder ausschließlich der Datensicherung oder der Datenschutzkontrolle dienen und eine Benachrichtigung einen unverhältnismäßigen Aufwand erfordern würde,
3. die Daten nach einer Rechtsvorschrift oder ihrem Wesen nach, namentlich wegen des überwiegenden rechtlichen Interesses eines Dritten, geheimgehalten werden müssen,
4. die Speicherung oder Übermittlung durch Gesetz ausdrücklich vorgesehen ist,
5. die Speicherung oder Übermittlung für Zwecke der wissenschaftlichen Forschung erforderlich ist und eine Benachrichtigung einen unverhältnismäßigen Aufwand erfordern würde,
6. die zuständige öffentliche Stelle gegenüber der verantwortlichen Stelle festgestellt hat, dass das Bekanntwerden der Daten die öffentliche Sicherheit oder Ordnung gefährden oder sonst dem Wohle des Bundes oder eines Landes Nachteile bereiten würde,
7. die Daten für eigene Zwecke gespeichert sind und
a) aus allgemein zugänglichen Quellen entnommen sind und eine Benachrichtigung wegen der Vielzahl der betroffenen Fälle unverhältnismäßig ist, oder
b) die Benachrichtigung die Geschäftszwecke der verantwortlichen Stelle erheblich gefährden würde, es sei denn, dass das Interesse an der Benachrichtigung die Gefährdung überwiegt,
8. die Daten geschäftsmäßig zum Zweck der Übermittlung gespeichert sind und
a) aus allgemein zugänglichen Quellen entnommen sind, soweit sie sich auf diejenigen Personen beziehen, die diese Daten veröffentlicht haben, oder
b) es sich um listenmäßig oder sonst zusammengefasste Daten handelt (§ 29 Absatz 2 Satz 2) und eine Benachrichtigung wegen der Vielzahl der betroffenen Fälle unverhältnismäßig ist,
9. aus allgemein zugänglichen Quellen entnommene Daten geschäftsmäßig für Zwecke der Markt- oder Meinungsforschung gespeichert sind und eine Benachrichtigung wegen der Vielzahl der betroffenen Fälle unverhältnismäßig ist.
Die verantwortliche Stelle legt schriftlich fest, unter welchen Voraussetzungen von einer Benachrichtigung nach Satz 1 Nr. 2 bis 7 abgesehen wird.
§ 34.- Auskunft an den Betroffenen
(1) Die verantwortliche Stelle hat dem Betroffenen auf Verlangen Auskunft zu erteilen über
1. die zu seiner Person gespeicherten Daten, auch soweit sie sich auf die Herkunft dieser Daten beziehen,
2. den Empfänger oder die Kategorien von Empfängern, an die Daten weitergegeben werden, und
3. den Zweck der Speicherung.
Der Betroffene soll die Art der personenbezogenen Daten, über die Auskunft erteilt werden soll, näher bezeichnen. Werden die personenbezogenen Daten geschäftsmäßig zum Zweck der Übermittlung gespeichert, ist Auskunft über die Herkunft und die Empfänger auch dann zu erteilen, wenn diese Angaben nicht gespeichert sind. Die Auskunft über die Herkunft und die Empfänger kann verweigert werden, soweit das Interesse an der Wahrung des Geschäftsgeheimnisses gegenüber dem Informationsinteresse des Betroffenen überwiegt.
(1a) Im Fall des § 28 Abs. 3 Satz 4 hat die übermittelnde Stelle die Herkunft der Daten und den Empfänger für die Dauer von zwei Jahren nach der Übermittlung zu speichern und dem Betroffenen auf Verlangen Auskunft über die Herkunft der Daten und den Empfänger zu erteilen. Satz 1 gilt entsprechend für den Empfänger.
(2) Im Fall des § 28b hat die für die Entscheidung verantwortliche Stelle dem Betroffenen auf Verlangen Auskunft zu erteilen über
1. die innerhalb der letzten sechs Monate vor dem Zugang des Auskunftsverlangens erhobenen oder erstmalig gespeicherten Wahrscheinlichkeitswerte,
2. die zur Berechnung der Wahrscheinlichkeitswerte genutzten Datenarten und
3. das Zustandekommen und die Bedeutung der Wahrscheinlichkeitswerte einzelfallbezogen und nachvollziehbar in allgemein verständlicher Form.
Satz 1 gilt entsprechend, wenn die für die Entscheidung verantwortliche Stelle
1. die zur Berechnung der Wahrscheinlichkeitswerte genutzten Daten ohne Personenbezug speichert, den Personenbezug aber bei der Berechnung herstellt oder
2. bei einer anderen Stelle gespeicherte Daten nutzt.
Hat eine andere als die für die Entscheidung verantwortliche Stelle
1. den Wahrscheinlichkeitswert oder
2. einen Bestandteil des Wahrscheinlichkeitswerts berechnet, hat sie die insoweit zur Erfüllung der Auskunftsansprüche nach den Sätzen 1 und 2 erforderlichen Angaben auf Verlangen der für die Entscheidung verantwortlichen Stelle an diese zu übermitteln. Im Falle des Satzes 3 Nr. 1 hat die für die Entscheidung verantwortliche Stelle den Betroffenen zur Geltendmachung seiner Auskunftsansprüche unter Angabe des Namens und der Anschrift der anderen Stelle sowie der zur Bezeichnung des Einzelfalls notwendigen Angaben unverzüglich an diese zu verweisen, soweit sie die Auskunft nicht selbst erteilt. In diesem Fall hat die andere Stelle, die den Wahrscheinlichkeitswert berechnet hat, die Auskunftsansprüche nach den Sätzen 1 und 2 gegenüber dem Betroffenen unentgeltlich zu erfüllen. Die Pflicht der für die Berechnung des Wahrscheinlichkeitswerts verantwortlichen Stelle nach Satz 3 entfällt, soweit die für die Entscheidung verantwortliche Stelle von ihrem Recht nach Satz 4 Gebrauch macht.
(3) Eine Stelle, die geschäftsmäßig personenbezogene Daten zum Zwecke der Übermittlung speichert, hat dem Betroffenen auf Verlangen Auskunft über die zu seiner Person gespeicherten Daten zu erteilen, auch wenn sie weder automatisiert verarbeitet werden noch in einer nicht automatisierten Datei gespeichert sind. Dem Betroffenen ist auch Auskunft zu erteilen über Daten, die
1. gegenwärtig noch keinen Personenbezug aufweisen, bei denen ein solcher aber im Zusammenhang mit der Auskunftserteilung von der verantwortlichen Stelle hergestellt werden soll,
2. die verantwortliche Stelle nicht speichert, aber zum Zweck der Auskunftserteilung nutzt. Die Auskunft über die Herkunft und die Empfänger kann verweigert werden, soweit das Interesse an der Wahrung des Geschäftsgeheimnisses gegenüber dem Informationsinteresse des Betroffenen überwiegt.
(4) Eine Stelle, die geschäftsmäßig personenbezogene Daten zum Zweck der Übermittlung erhebt, speichert oder verändert, hat dem Betroffenen auf Verlangen Auskunft zu erteilen über
1. die innerhalb der letzten zwölf Monate vor dem Zugang des Auskunftsverlangens übermittelten Wahrscheinlichkeitswerte für ein bestimmtes zukünftiges Verhalten des Betroffenen sowie die Namen und letztbekannten Anschriften der Dritten, an die die Werte übermittelt worden sind,
2. die Wahrscheinlichkeitswerte, die sich zum Zeitpunkt des Auskunftsverlangens nach den von der Stelle zur Berechnung angewandten Verfahren ergeben,
3. die zur Berechnung der Wahrscheinlichkeitswerte nach den Nummern 1 und 2 genutzten Datenarten sowie
4. das Zustandekommen und die Bedeutung der Wahrscheinlichkeitswerte einzelfallbezogen und nachvollziehbar in allgemein verständlicher
Form. Satz 1 gilt entsprechend, wenn die verantwortliche Stelle
1. die zur Berechnung des Wahrscheinlichkeitswerts genutzten Daten ohne Personenbezug speichert, den Personenbezug aber bei der Berechnung herstellt oder
2. bei einer anderen Stelle gespeicherte Daten nutzt.
(5) Die nach den Absätzen 1a bis 4 zum Zweck der Auskunftserteilung an den Betroffenen gespeicherten Daten dürfen nur für diesen Zweck sowie für Zwecke der Datenschutzkontrolle verwendet werden; für andere Zwecke sind sie zu sperren.
(6) Die Auskunft ist auf Verlangen in Textform zu erteilen, soweit nicht wegen der besonderen Umstände eine andere Form der Auskunftserteilung angemessen ist.
(7) Eine Pflicht zur Auskunftserteilung besteht nicht, wenn der Betroffene nach § 33 Abs. 2 Satz 1 Nr. 2, 3 und 5 bis 7 nicht zu benachrichtigen ist.
(8) Die Auskunft ist unentgeltlich. Werden die personenbezogenen Daten geschäftsmäßig zum Zweck der Übermittlung gespeichert, kann der Betroffene einmal je Kalenderjahr eine unentgeltliche Auskunft in Textform verlangen. Für jede weitere Auskunft kann ein Entgelt verlangt werden, wenn der Betroffene die Auskunft gegenüber Dritten zu wirtschaftlichen Zwecken nutzen kann.
Das Entgelt darf über die durch die Auskunftserteilung entstandenen unmittelbar zurechenbaren Kosten nicht hinausgehen.
Ein Entgelt kann nicht verlangt werden, wenn
1. besondere Umstände die Annahme rechtfertigen, dass Daten unrichtig oder unzulässig gespeichert werden, oder
2. die Auskunft ergibt, dass die Daten nach § 35 Abs. 1 zu berichtigen oder unter nach § 35 Abs. 2 Satz 2 Nr. 1 zu löschen sind.
(9) Ist die Auskunftserteilung nicht unentgeltlich, ist dem Betroffenen die Möglichkeit zu geben, sich im Rahmen seines Auskunftsanspruchs persönlich Kenntnis über die ihn betreffenden Daten und Angaben zu verschaffen. Er ist hierauf hinzuweisen.
§ 35.- Berichtigung, Löschung und Sperrung von Daten
(1) Personenbezogene Daten sind zu berichtigen, wenn sie unrichtig sind. Geschätzte Daten sind als solche deutlich zu kennzeichnen.
(2) Personenbezogene Daten können außer in den Fällen des Absatzes 3 Nr. 1 und 2 jederzeit gelöscht werden. Personenbezogene Daten sind zu löschen, wenn
1. ihre Speicherung unzulässig ist,
2. es sich um Daten über die rassische oder ethnische Herkunft, politische Meinungen, religiöse oder philosophische Überzeugungen, Gewerkschaftszugehörigkeit, Gesundheit, Sexualleben, strafbare Handlungen oder Ordnungswidrigkeiten handelt und ihre Richtigkeit von der verantwortlichen Stelle nicht bewiesen werden kann,
3. sie für eigene Zwecke verarbeitet werden, sobald ihre Kenntnis für die Erfül-lung des Zwecks der Speicherung nicht mehr erforderlich ist, oder
4. sie geschäftsmäßig zum Zweck der Übermittlung verarbeitet werden und eine Prüfung jeweils am Ende des vierten, soweit es sich um Daten über erledigte Sachverhalte handelt und der Betroffene der Löschung nicht widerspricht, am Ende des dritten Kalenderjahres beginnend mit dem Kalenderjahr, das der erstmaligen Speicherung folgt, ergibt, dass eine längerwährende Speicherung nicht erforderlich ist. Personenbezogene Daten, die auf der Grundlage von § 28a Abs. 2 Satz 1 oder § 29 Abs. 1 Satz 1 Nr. 3 gespeichert werden, sind nach Beendigung des Vertrages auch zu löschen, wenn der Betroffene dies verlangt.
(3) An die Stelle einer Löschung tritt eine Sperrung, soweit
1. im Fall des Absatzes 2 Satz 2 Nr. 3 einer Löschung gesetzliche, satzungsmäßige oder vertragliche Aufbewahrungsfristen entgegenstehen,
2. Grund zu der Annahme besteht, dass durch eine Löschung schutzwürdige Interessen des Betroffenen beeinträchtigt würden, oder
3. eine Löschung wegen der besonderen Art der Speicherung nicht oder nur mit unverhältnismäßig hohem Aufwand möglich ist.
(4) Personenbezogene Daten sind ferner zu sperren, soweit ihre Richtigkeit vom Betroffenen bestritten wird und sich weder die Richtigkeit noch die Unrichtigkeit feststellen lässt.
(4a) Die Tatsache der Sperrung darf nicht übermittelt werden.
(5) Personenbezogene Daten dürfen nicht für eine automatisierte Verarbeitung oder Verarbeitung in nicht automatisierten Dateien erhoben, verarbeitet oder genutzt werden, soweit der Betroffene dieser bei der verantwortlichen Stelle widerspricht und eine Prüfung ergibt, dass das schutzwürdige Interesse des Betroffenen wegen seiner besonderen persönlichen Situation das Interesse der verantwortlichen Stelle an dieser Erhebung, Verarbeitung oder Nutzung überwiegt. Satz 1 gilt nicht, wenn eine Rechtsvorschrift zur Erhebung, Verarbeitung oder Nutzung verpflichtet.
(6) Personenbezogene Daten, die unrichtig sind oder deren Richtigkeit bestritten wird, müssen bei der geschäftsmäßigen Datenspeicherung zum Zweck der Übermittlung außer in den Fällen des Absatzes 2 Nr. 2 nicht berichtigt, gesperrt oder gelöscht werden, wenn sie aus allgemein zugänglichen Quellen entnommen und zu Dokumentationszwecken gespeichert sind. Auf Verlangen des Betroffenen ist diesen Daten für die Dauer der Speicherung seine Gegendarstellung beizufügen. Die Daten dürfen nicht ohne diese Gegendarstellung übermittelt werden.
(7) Von der Berichtigung unrichtiger Daten, der Sperrung bestrittener Daten sowie der Löschung oder Sperrung wegen Unzulässigkeit der Speicherung sind die Stellen zu verständigen, denen im Rahmen einer Datenübermittlung diese Daten zur Speicherung weitergegeben wurden, wenn dies keinen unverhältnismäßigen Aufwand erfordert und schutzwürdige Interessen des Betroffenen nicht entgegenstehen.
(8) Gesperrte Daten dürfen ohne Einwilligung des Betroffenen nur übermittelt oder genutzt werden, wenn
1 es zu wissenschaftlichen Zwecken, zur Behebung einer bestehenden Beweisnot oder aus sonstigen im überwiegenden Interesse der verantwortlichen Stelle oder eines Dritten liegenden Gründen unerlässlich ist und
2. die Daten hierfür übermittelt oder genutzt werden dürften, wenn sie nicht gesperrt wären.
Dritter Unterabschnitt
Aufsichtsbehörde
§ 36
(weggefallen)
§ 37
(weggefallen)
§ 38.- Aufsichtsbehörde
(1) Die Aufsichtsbehörde kontrolliert die Ausführung dieses Gesetzes sowie anderer Vorschriften über den Datenschutz, soweit diese die automatisierte Verarbeitung per-sonenbezogener Daten oder die Verarbeitung oder Nutzung personenbezogener Daten in oder aus nicht automatisierten Dateien regeln einschließlich des Rechts der Mitgliedstaaten in den Fällen des § 1 Abs. 5. Sie berät und unterstützt die Beauftragten für den Datenschutz und die verantwortlichen Stellen mit Rücksicht auf deren typische Bedürfnisse. Die Aufsichtsbehörde darf die von ihr gespeicherten Daten nur für Zwecke der Aufsicht verarbeiten und nutzen; § 14 Abs. 2 Nr. 1 bis 3, 6 und 7 gilt entsprechend. Insbesondere darf die Aufsichtsbehörde zum Zweck der Aufsicht Daten an andere Aufsichtsbehörden übermitteln. Sie leistet den Aufsichtsbehörden anderer Mitgliedstaaten der Europäischen Union auf Ersuchen ergänzende Hilfe (Amtshilfe). Stellt die Aufsichtsbehörde einen Verstoß gegen dieses Gesetz oder andere Vorschriften über den Datenschutz fest, so ist sie befugt, die Betroffenen hier– über zu unterrichten, den Verstoß bei den für die Verfolgung oder Ahndung zuständigen Stellen anzuzeigen sowie bei schwerwiegenden Verstößen die Gewerbeaufsichtsbehörde zur Durchführung gewerberechtlicher Maßnahmen zu unterrichten. Sie veröffentlicht regelmäßig, spätestens alle zwei Jahre, einen Tätigkeitsbericht. § 21 Satz 1 und § 23 Abs. 5 Satz 4 bis 7 gelten entsprechend.
(2) Die Aufsichtsbehörde führt ein Register der nach § 4d meldepflichtigen automatisierten Verarbeitungen mit den Angaben nach § 4e Satz 1. Das Register kann von jedem eingesehen werden. Das Einsichtsrecht erstreckt sich nicht auf die Angaben nach § 4e Satz 1 Nr. 9 sowie auf die Angabe der zugriffsberechtigten Personen.
(3) Die der Kontrolle unterliegenden Stellen sowie die mit deren Leitung beauftragten Personen haben der Aufsichtsbehörde auf Verlangen die für die Erfüllung ihrer Aufgaben erforderlichen Auskünfte unverzüglich zu erteilen. Der Auskunftspflichtige kann die Auskunft auf solche Fragen verweigern, deren Beantwortung ihn selbst oder einen der in § 383 Abs. 1 Nr. 1 bis 3 der Zivilprozessordnung bezeichneten Angehörigen der Gefahr strafgerichtlicher Verfolgung oder eines Verfahrens nach dem Gesetz über Ordnungswidrigkeiten aussetzen würde. Der Auskunftspflichtige ist darauf hinzuweisen.
(4) Die von der Aufsichtsbehörde mit der Kontrolle beauftragten Personen sind befugt, soweit es zur Erfüllung der der Aufsichtsbehörde übertragenen Aufgaben erforderlich ist, während der Betriebs- und Geschäftszeiten Grundstücke und Geschäftsräume der Stelle zu betreten und dort Prüfungen und Besichtigungen vorzunehmen. Sie können geschäftliche Unterlagen, insbesondere die Übersicht nach § 4g Abs. 2 Satz 1 sowie die gespeicherten personenbezogenen Daten und die Datenverarbeitungsprogramme, einsehen. § 24 Abs. 6 gilt entsprechend. Der Auskunftspflichtige hat diese Maßnahmen zu dulden.
(5) Zur Gewährleistung der Einhaltung dieses Gesetzes und anderer Vorschriften über den Datenschutz kann die Aufsichtsbehörde Maßnahmen zur Beseitigung festgestellter Verstöße bei der Erhebung, Verarbeitung oder Nutzung personenbezogener Daten oder technischer oder organisatorischer Mängel anordnen. Bei schwerwiegenden Verstößen oder Mängeln, insbesondere solchen, die mit einer besonderen Gefährdung des Persönlichkeitsrechts verbunden sind, kann sie die Erhebung, Verarbeitung oder Nutzung oder den Einsatz einzelner Verfahren untersagen, wenn die Verstöße oder Mängel entgegen der Anordnung nach Satz 1 und trotz der Verhängung eines Zwangsgeldes nicht in angemessener Zeit beseitigt werden. Sie kann die Abberufung des Beauftragten für den Datenschutz verlangen, wenn er die zur Erfüllung seiner Aufgaben erforderliche Fachkunde und Zuverlässigkeit nicht besitzt.
(6) Die Landesregierungen oder die von ihnen ermächtigten Stellen bestimmen die für die Kontrolle der Durchführung des Datenschutzes im Anwendungsbereich dieses Abschnittes zuständigen Aufsichtsbehörden.
(7) Die Anwendung der Gewerbeordnung auf die den Vorschriften dieses Abschnittes unterliegenden Gewerbebetriebe bleibt unberührt.
§ 38a.- Verhaltensregeln zur Förderung der Durchführung datenschutzrechtlicher Regelungen
(1) Berufsverbände und andere Vereinigungen, die bestimmte Gruppen von verantwortlichen Stellen vertreten, können Entwürfe für Verhaltensregeln zur Förderung der Durchführung von datenschutzrechtlichen Regelungen der zuständigen Aufsichtsbehörde unterbreiten.
(2) Die Aufsichtsbehörde überprüft die Vereinbarkeit der ihr unterbreiteten Entwürfe mit dem geltenden Datenschutzrecht.
Vierter Abschnitt
Sondervorschriften
§ 39.- Zweckbindung bei personenbezogenen Daten, die einem Berufs- oder besonderen Amtsgeheimnis unterliegen
(1) Personenbezogene Daten, die einem Berufs- oder besonderen Amtsgeheimnis unterliegen und die von der zur Verschwiegenheit verpflichteten Stelle in Ausübung ihrer Berufs- oder Amtspflicht zur Verfügung gestellt worden sind, dürfen von der verantwortlichen Stelle nur für den Zweck verarbeitet oder genutzt werden, für den sie sie erhalten hat. In die Übermittlung an eine nicht öffentliche Stelle muss die zur Verschwiegenheit verpflichtete Stelle einwilligen.
(2) Für einen anderen Zweck dürfen die Daten nur verarbeitet oder genutzt werden, wenn die Änderung des Zwecks durch besonderes Gesetz zugelassen ist.
§ 40.- Verarbeitung und Nutzung personenbezogener Daten durch Forschungseinrichtungen
(1) Für Zwecke der wissenschaftlichen Forschung erhobene oder gespeicherte personenbezogene Daten dürfen nur für Zwecke der wissenschaftlichen Forschung verarbeitet oder genutzt werden.
(2) Die personenbezogenen Daten sind zu anonymisieren, sobald dies nach dem Forschungszweck möglich ist. Bis dahin sind die Merkmale gesondert zu speichern, mit denen Einzelangaben über persönliche oder sachliche Verhältnisse einer bestimmten oder bestimmbaren Person zugeordnet werden können. Sie dürfen mit den Einzelangaben nur zusammengeführt werden, soweit der Forschungszweck dies erfordert.
(3) Die wissenschaftliche Forschung betreibenden Stellen dürfen personenbezogene Daten nur veröffentlichen, wenn
1. der Betroffene eingewilligt hat oder
2. dies für die Darstellung von Forschungsergebnissen über Ereignisse der Zeitgeschichte unerlässlich ist.
§ 41.- Erhebung, Verarbeitung und Nutzung personenbezogener Daten durch die Medien
(1) Die Länder haben in ihrer Gesetzgebung vorzusehen, dass für die Erhebung, Verarbeitung und Nutzung personenbezogener Daten von Unternehmen und Hilfsunternehmen der Presse ausschließlich zu eigenen journalistisch-redaktionellen oder literarischen Zwecken den Vorschriften der §§ 5, 9 und 38a entsprechende Regelungen einschließlich einer hierauf bezogenen Haftungsregelung entsprechend § 7 zur Anwendung kommen.
(2) Führt die journalistisch-redaktionelle Erhebung, Verarbeitung oder Nutzung personenbezogener Daten durch die Deutsche Welle zur Veröffentlichung von Gegendarstellungen des Betroffenen, so sind diese Gegendarstellungen zu den gespeicherten Daten zu nehmen und für dieselbe Zeitdauer aufzubewahren wie die Daten selbst.
(3) Wird jemand durch eine Berichterstattung der Deutschen Welle in seinem Persönlichkeitsrecht beeinträchtigt, so kann er Auskunft über die der Berichterstattung zugrundeliegenden, zu seiner Person gespeicherten Daten verlangen. Die Auskunft kann nach Abwägung der schutzwürdigen Interessen der Beteiligten verweigert werden, soweit
1. aus den Daten auf Personen, die bei der Vorbereitung, Herstellung oder Verbreitung von Rundfunksendungen berufsmäßig journalistisch mitwirken oder mitgewirkt haben, geschlossen werden kann,
2. aus den Daten auf die Person des Einsenders oder des Gewährsträgers von Beiträgen, Unterlagen und Mitteilungen für den redaktionellen Teil geschlossen werden kann,
3. durch die Mitteilung der recherchierten oder sonst erlangten Daten die journalistische Aufgabe der Deutschen Welle durch Ausforschung des Informationsbestandes beeinträchtigt würde.
Der Betroffene kann die Berichtigung unrichtiger Daten verlangen.
(4) Im übrigen gelten für die Deutsche Welle von den Vorschriften dieses Gesetzes die §§ 5, 7, 9 und 38a. Anstelle der §§ 24 bis 26 gilt § 42, auch soweit es sich um Verwaltungsangelegenheiten handelt.§ 42 Datenschutzbeauftragter der Deutschen Welle
(1) Die Deutsche Welle bestellt einen Beauftragten für den Datenschutz, der an die Stelle des Bundesbeauftragten für den Datenschutz und die Informationsfreiheit tritt. Die Bestellung erfolgt auf Vorschlag des Intendanten durch den Verwaltungsrat für die Dauer von vier Jahren, wobei Wiederbestellungen zulässig sind. Das Amt eines Beauftragten für den Datenschutz kann neben anderen Aufgaben innerhalb der Rundfunkanstalt wahrgenommen werden.
(2) Der Beauftragte für den Datenschutz kontrolliert die Einhaltung der Vorschriften dieses Gesetzes sowie anderer Vorschriften über den Datenschutz. Er ist in Ausübung dieses Amtes unabhängig und nur dem Gesetz unterworfen. Im übrigen untersteht er der Dienst- und Rechtsaufsicht des Verwaltungsrates.
(3) Jedermann kann sich entsprechend § 21 Satz 1 an den Beauftragten für den Datenschutz wenden.
(4) Der Beauftragte für den Datenschutz erstattet den Organen der Deutschen Welle alle zwei Jahre, erstmals zum 1. Januar 1994 einen Tätigkeitsbericht. Er erstattet darüber hinaus besondere Berichte auf Beschluss eines Organes der Deutschen Welle. Die Tätigkeitsberichte übermittelt der Beauftragte auch an den Bundesbeauftragten für den Datenschutz und die Informationsfreiheit.
(5) Weitere Regelungen entsprechend den §§ 23 bis 26 trifft die Deutsche Welle für ihren Bereich. Die §§ 4f und 4g bleiben unberührt.
§ 42a.- Informationspflicht bei unrechtmäßiger Kenntniserlangung von Daten
Stellt eine nichtöffentliche Stelle im Sinne des § 2 Absatz 4 oder eine öffentliche Stelle nach § 27 Absatz 1 Satz 1 Nummer 2 fest, dass bei ihr gespeicherte
1. besondere Arten personenbezogener Daten (§ 3 Absatz 9),
2. personenbezogene Daten, die einem Berufsgeheimnis unterliegen,
3. personenbezogene Daten, die sich auf strafbare Handlungen oder Ordnungswidrigkeiten oder den Verdacht strafbarer Handlungen oder Ordnungswidrigkeiten beziehen oder
4. personenbezogene Daten zu Bankoder Kreditkartenkonten unrechtmäßig übermittelt oder auf sonstige Weise Dritten unrechtmäßig zur Kenntnis gelangt sind und drohen schwerwiegende Beeinträchtigungen für die Rechte oder schutzwürdigen Interessen der Betroffenen, hat sie dies nach den Sätzen 2 bis 5 unverzüglich der zuständigen Aufsichtsbehörde sowie den Betroffenen mitzuteilen. Die Benachrichtigung des Betroffenen muss unverzüglich erfolgen, sobald angemessene Maßnahmen zur Sicherung der Daten ergriffen worden oder nicht unverzüglich erfolgt sind und die Strafverfolgung nicht mehr gefährdet wird. Die Benachrichtigung der Betroffenen muss eine Darlegung der Art der unrechtmäßigen Kenntniserlangung und Empfehlungen für Maßnahmen zur Minderung möglicher nachteiliger Folgen enthalten. Die Benachrichtigung der zuständigen Aufsichtsbehörde muss zusätzlich eine Darlegung möglicher nachteiliger Folgen der unrechtmäßigen Kenntniserlangung und der von der Stelle daraufhin ergriffenen Maßnahmen enthalten. Soweit die Benachrichtigung der Betroffenen einen unverhältnismäßigen Aufwand erfordern würde, insbesondere aufgrund der Vielzahl der betroffenen Fälle, tritt an ihre Stelle die Information der Öffentlichkeit durch Anzeigen, die mindestens eine halbe Seite umfassen, in mindestens zwei bundesweit erscheinenden Tageszeitungen oder durch eine andere, in ihrer Wirksamkeit hinsichtlich der Information der Betroffenen gleich geeignete Maßnahme. Eine Benachrichtigung, die der Benachrichtigungspflichtige erteilt hat, darf in einem Strafverfahren oder in einem Verfahren nach dem Gesetz über Ordnungswidrigkeiten gegen ihn oder einen in § 52 Absatz 1 der Strafprozessordnung bezeichneten Angehörigen des Benachrichtigungspflichtigen nur mit Zustimmung des Benachrichtigungspflichtigen verwendet werden.
Fünfter Abschnitt
Schlussvorschriften
§ 43.- Bußgeldvorschriften
(1) Ordnungswidrig handelt, wer vorsätzlich oder fahrlässig
1. entgegen § 4d Abs. 1, auch in Verbindung mit § 4e Satz 2, eine Meldung nicht, nicht richtig, nicht vollständig oder nicht rechtzeitig macht,
2. entgegen § 4f Abs. 1 Satz 1 oder 2, jeweils auch in Verbindung mit Satz 3 und 6, einen Beauftragten für den Datenschutz nicht, nicht in der vorgeschriebenen Weise oder nicht rechtzeitig bestellt, 2a entgegen § 10 Absatz 4 Satz 3 nicht gewährleistet, dass die Datenübermittlung festgestellt und überprüft werden kann, 2b entgegen § 11 Absatz 2 Satz 2 einen Auftrag nicht richtig, nicht vollständig oder nicht in der vorgeschriebenen Weise erteilt oder entgegen § 11 Absatz 2 Satz 4 sich nicht vor Beginn der Datenverarbeitung über die Einhaltung der beim Auftragnehmer getroffenen technischen und organisatorischen Maßnahmen überzeugt,
3. entgegen § 28 Abs. 4 Satz 2 den Betroffenen nicht, nicht richtig oder nicht rechtzeitig unterrichtet oder nicht sicherstellt, dass der Betroffene Kenntnis erhalten kann,
3a. entgegen § 28 Absatz 4 Satz 4 eine strengere Form verlangt,
4. entgegen § 28 Abs. 5 Satz 2 personenbezogene Daten übermittelt oder nutzt,
4a. entgegen § 28a Abs. 3 Satz 1 eine Mitteilung nicht, nicht richtig, nicht vollständig oder nicht rechtzeitig macht,
5. entgegen § 29 Abs. 2 Satz 3 oder 4 die dort bezeichneten Gründe oder die Art und Weise ihrer glaubhaften Darlegung nicht aufzeichnet,
6. entgegen § 29 Abs. 3 Satz 1 personenbezogene Daten in elektronische oder gedruckte Adress-, Rufnummern-, Branchen- oder vergleichbare Verzeichnisse aufnimmt,
7. entgegen § 29 Abs. 3 Satz 2 die Übernahme von Kennzeichnungen nicht sicherstellt,
7a. entgegen § 29 Abs. 6 ein Auskunftsverlangen nicht richtig behandelt,
7b. entgegen § 29 Abs. 7 Satz 1 einen Verbraucher nicht, nicht richtig, nicht vollständig oder nicht rechtzeitig unterrichtet,
8. entgegen § 33 Abs. 1 den Betroffenen nicht, nicht richtig oder nicht vollständig benachrichtigt,
8a. entgegen § 34 Absatz 1 Satz 1, auch in Verbindung mit Satz 3, entgegen § 34 Absatz 1a, entgegen § 34 Absatz 2 Satz 1, auch in Verbindung mit Satz 2, oder entgegen § 34 Absatz 2 Satz 5, Absatz 3 Satz 1 oder Satz 2 oder Absatz 4 Satz 1, auch in Verbindung mit Satz 2, eine Auskunft nicht, nicht richtig, nicht vollständig oder nicht rechtzeitig erteilt oder entgegen § 34 Absatz 1a Daten nicht speichert,
8b. entgegen § 34 Abs. 2 Satz 3 Angaben nicht, nicht richtig, nicht vollständig oder nicht rechtzeitig übermittelt,
8c. entgegen § 34 Abs. 2 Satz 4 den Betroffenen nicht oder nicht rechtzeitig an die andere Stelle verweist,
9. entgegen § 35 Abs. 6 Satz 3 Daten ohne Gegendarstellung übermittelt,
10. entgegen § 38 Abs. 3 Satz 1 oder Abs. 4 Satz 1 eine Auskunft nicht, nicht richtig, nicht vollständig oder nicht rechtzeitig erteilt oder eine Maßnahme nicht duldet oder
11. einer vollziehbaren Anordnung nach § 38 Abs. 5 Satz 1 zuwiderhandelt.
(2) Ordnungswidrig handelt, wer vorsätzlich oder fahrlässig
1. unbefugt personenbezogene Daten, die nicht allgemein zugänglich sind, erhebt oder verarbeitet,
2. unbefugt personenbezogene Daten, die nicht allgemein zugänglich sind, zum Abruf mittels automatisierten Verfahrens bereithält,
3. unbefugt personenbezogene Daten, die nicht allgemein zugänglich sind, abruft oder sich oder einem anderen aus automatisierten Verarbeitungen oder nicht automatisierten Dateien verschafft,
4. die Übermittlung von personenbezogenen Daten, die nicht allgemein zugäng-lich sind, durch unrichtige Angaben erschleicht,
5. entgegen § 16 Abs. 4 Satz 1, § 28 Abs. 5 Satz 1, auch in Verbindung mit § 29 Abs. 4, § 39 Abs. 1 Satz 1 oder § 40 Abs. 1, die übermittelten Daten für andere Zwecke nutzt,
5a entgegen § 28 Absatz 3b den Abschluss eines Vertrages von der Einwilligung des Betroffenen abhängig macht,
5b entgegen § 28 Absatz 4 Satz 1 Daten für Zwecke der Werbung oder der Marktoder Meinungsforschung verarbeitet oder nutzt,
6. entgegen § 30 Absatz 1 Satz 2, § 30a Absatz 3 Satz 3 oder § 40 Absatz 2 Satz 3 ein dort genanntes Merkmal mit einer Einzelangabe zusammenführt oder
7. entgegen § 42a Satz 1 eine Mitteilung nicht, nicht richtig, nicht vollständig oder nicht rechtzeitig macht.
(3) Die Ordnungswidrigkeit kann im Fall des Absatzes 1 mit einer Geldbuße bis zu fünfzigtausend Euro, in den Fällen des Absatzes 2 mit einer Geldbuße bis zu dreihunderttausend Euro geahndet werden. Die Geldbuße soll den wirtschaftlichen Vorteil, den der Täter aus der Ordnungswidrigkeit gezogen hat, übersteigen. Reichen die in Satz 1 genannten Beträge hierfür nicht aus, so können sie überschritten werden.
§ 44.- Strafvorschriften
(1) Wer eine in § 43 Abs. 2 bezeichnete vorsätzliche Handlung gegen Entgelt oder in der Absicht, sich oder einen anderen zu bereichern oder einen anderen zu schädigen, begeht, wird mit Freiheitsstrafe bis zu zwei Jahren oder mit Geldstrafe bestraft.
(2) Die Tat wird nur auf Antrag verfolgt. Antragsberechtigt sind der Betroffene, die verantwortliche Stelle, der Bundesbeauftragte für den Datenschutz und die Informationsfreiheit und die Aufsichtsbehörde.
Sechster Abschnitt
Übergangsvorschriften
§ 45.- Laufende Verwendungen
Erhebungen, Verarbeitungen oder Nutzungen personenbezogener Daten, die am 23. Mai 2001 bereits begonnen haben, sind binnen drei Jahren nach diesem Zeitpunkt mit den Vorschriften dieses Gesetzes in Übereinstimmung zu bringen. Soweit Vorschriften dieses Gesetzes in Rechtsvorschriften außerhalb des Anwendungsbereichs der Richtlinie 95/46/EG des Europäischen Parlaments und des Rates vom 24. Oktober 1995 zum Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten und zum freien Datenverkehr zur Anwendung gelangen, sind Erhebungen, Verarbeitungen oder Nutzungen personenbezogener Daten, die am 23. Mai 2001 bereits begonnen haben, binnen fünf Jahren nach diesem Zeitpunkt mit den Vorschriften dieses Gesetzes in Übereinstimmung zu bringen.
§ 46.- Weitergeltung von Begriffsbestimmungen
(1) Wird in besonderen Rechtsvorschriften des Bundes der Begriff Datei verwendet, ist Datei
1. eine Sammlung personenbezogener Daten, die durch automatisierte Verfahren nach bestimmten Merkmalen ausgewertet werden kann (automatisierte Datei), oder
2. jede sonstige Sammlung personenbezogener Daten, die gleichartig aufgebaut ist und nach bestimmten Merkmalen geordnet, umgeordnet und ausgewertet werden kann (nicht automatisierte Datei).
Nicht hierzu gehören Akten und Aktensammlungen, es sei denn, dass sie durch automatisierte Verfahren umgeordnet und ausgewertet werden können.
(2) Wird in besonderen Rechtsvorschriften des Bundes der Begriff Akte verwendet, ist Akte jede amtlichen oder dienstlichen Zwecken dienende Unterlage, die nicht dem Dateibegriff des Absatzes 1 unterfällt; dazu zählen auch Bild- und Tonträger. Nicht hierunter fallen Vorentwürfe und Notizen, die nicht Bestandteil eines Vorgangs werden sollen.
(3) Wird in besonderen Rechtsvorschriften des Bundes der Begriff Empfänger verwendet, ist Empfänger jede Person oder Stelle außerhalb der verantwortlichen Stelle. Empfänger sind nicht der Betroffene sowie Personen und Stellen, die im Inland, in einem anderen Mitgliedstaat der Europäischen Union oder in einem anderen Vertragsstaat des Abkommens über den Europäischen Wirtschaftsraum personenbezogene Daten im Auftrag erheben, verarbeiten oder nutzen.
§ 47.- Übergangsregelung
Für die Verarbeitung und Nutzung vor dem
1. September 2009 erhobener oder gespeicherter Daten ist § 28 in der bis dahin geltenden Fassung weiter anzuwenden 1. für Zwecke der Markt- oder Meinungsforschung bis zum 31. August 2010,
2. für Zwecke der Werbung bis zum 31. August 2012.
§ 48.- Bericht der Bundesregierung
Die Bundesregierung berichtet dem Bundestag
1. bis zum 31. Dezember 2012 über die Auswirkungen der §§ 30a und 42a,
2. bis zum 31. Dezember 2014 über die Auswirkungen der Änderungen der §§ 28 und 29.
Sofern sich aus Sicht der Bundesregierung gesetzgeberische Maßnahmen empfehlen, soll der Bericht einen Vorschlag enthalten.Anlage (zu § 9 Satz 1) Werden personenbezogene Daten automatisiert verarbeitet oder genutzt, ist die innerbehördliche oder innerbetriebliche Organisation so zu gestalten, dass sie den besonderen Anforderungen des Datenschutzes gerecht wird. Dabei sind insbesondere Maßnahmen zu treffen, die je nach der Art der zu schützenden personenbezogenen Daten oder Datenkategorien geeignet sind,
1. Unbefugten den Zutritt zu Datenverarbeitungsanlagen, mit denen personenbezogene Daten verarbeitet oder genutzt werden, zu verwehren (Zutrittskontrolle),
2. zu verhindern, dass Datenverarbeitungssysteme von Unbefugten genutzt werden können (Zugangskontrolle),
3. zu gewährleisten, dass die zur Benutzung eines Datenverarbeitungssystems Berechtigten ausschließlich auf die ihrer Zugriffsberechtigung unterliegenden Da ten zugreifen können, und dass personenbezogene Daten bei der Verarbeitung, Nutzung und nach der Speicherung nicht unbefugt gelesen, kopiert, verändert oder entfernt werden können (Zugriffskontrolle),
4. zu gewährleisten, dass personenbezogene Daten bei der elektronischen Übertragung oder während ihres Transports oder ihrer Speicherung auf Datenträger nicht unbefugt gelesen, kopiert, verändert oder entfernt werden können, und dass überprüft und festgestellt werden kann, an welche Stellen eine Übermittlung personenbezogener Daten durch Einrichtungen zur Datenübertragung vorgesehen ist (Weitergabekontrolle),
5. zu gewährleisten, dass nachträglich überprüft und festgestellt werden kann, ob und von wem personenbezogene Daten in Datenverarbeitungssysteme einge geben, verändert oder entfernt worden sind (Eingabekontrolle)
6. zu gewährleisten, dass personenbezogene Daten, die im Auftrag verarbeitet werden, nur entsprechend den Weisungen des Auftraggebers verarbeitet werden können (Auftragskontrolle),
7. zu gewährleisten, dass personenbezogene Daten gegen zufällige Zerstörung oder Verlust geschützt sind (Verfügbarkeitskontrolle),
8. zu gewährleisten, dass zu unterschiedlichen Zwecken erhobene Daten getrennt verarbeitet werden können.
Eine Maßnahme nach Satz 2 Nummer 2 bis 4 ist insbesondere die Verwendung von dem Stand der Technik entsprechenden Verschlüsselungsverfahren.