Vor kurzem wurde Criteo, ein auf Retargeting und personalisierte Werbung spezialisiertes Unternehmen, von der französischen Datenschutzbehörde Commission Nationale de l’Informatique et des Libertés (CNIL) eine Geldstrafe von 40 Millionen Euro auferlegt. Die Strafe wurde aufgrund mehrerer Verstöße gegen die Datenschutz-Grundverordnung (DSGVO) verhängt. Dieser Blogbeitrag gibt einen Überblick über die von der CNIL festgestellten Verstöße. Hintergrund […]
Aufsichtsbehörden
Aufsichtsbehörden

Einheitliche Leitlinien der Bußgeldberechnung
Die Einhaltung der DSGVO ist von entscheidender Bedeutung. Der Schutz personenbezogener Daten eine zwingende Grundlage für das Vertrauen zwischen Unternehmen und Verbrauchern. Um sicherzustellen, dass die Bestimmungen der DSGVO eingehalten werden, wurde den Datenschutzaufsichtsbehörden u. a. das Recht eingeräumt, Bußgelder für diverse datenschutzrechtliche Verstöße zu verhängen. Erst kürzlich wurde ein Rekordbußgeld in Höhe von 1,2 Milliarden […]

Erhebung und Schutzwürdigkeit personenbezogener Daten in Rechnungen
Das Unabhängige Landeszentrum für Datenschutz Schleswig-Holstein (ULD) berichtet in seinem aktuellen Tätigkeitsbericht 2023 über folgenden Fall: Personen, die bei einem Unternehmen Online-Geschenkgutscheine für Kinobesuche erworben hatten, erhielten nach Kaufabschluss neben ihrer eigenen Rechnung auch Rechnungsdokumente von (bis zu 45) weiteren Personen. Offengelegt wurden dadurch Name, Anschrift, Kunden- und Telefonnummer der Bestellenden sowie Grußtexte an die […]

Verhaltensregel „Trusted Data Processor“ – Ein Muss für Auftragsverarbeiter?
Durch den Status „Trusted Data Processor“ verpflichten sich Auftragsverarbeiter zu regelmäßigen Mitwirkungspflichten gegenüber Kontrollstellen und können im Gegenzug im Rechtsverkehr ein Qualitätssiegel verwenden, um ihre Nachweis- und Rechenschaftspflichten leichter zu erfüllen, rechtssicherer zu agieren und Aufwände zu reduzieren (vgl. hier). Da es sich jedoch, um eine gebührenpflichtige Verpflichtung handelt, stellt sich die Frage, ob sich […]

DSGVO-Bußgelder gegen öffentliche Stellen: Hintergrund, Beschränkungen und Alternativen
Während Bußgelder für Datenschutzverstöße privatwirtschaftlicher Stellen in aller Munde sind, bleiben Bußgelder gegen öffentliche Stellen in Deutschland eher die Ausnahme. Die gesellschaftspolitischen Gründe hierfür erscheinen zunächst einleuchtend, da Bußgelder im öffentlichen Bereich oftmals nur zu einer „Umtopfung“ von Steuergeldern führen und insbesondere auf unterster Ebene der Verwaltungshierarchie spürbare Konsequenzen für die Bürger*innen haben können, wenn […]
Es wird ernst: Bundesdatenschutzbeauftragter ordnet die Abschaltung der Facebookseite der Bundesregierung an
Es hatte sich schon angekündigt und jetzt hat der Bundesbeauftragte für den Datenschutz und die Informationsfreiheit (BfDI) es dann tatsächlich getan: Mit Bescheid vom 17.02.2023 untersagt Prof. Ulrich Kelber dem Bundespresseamt (BPA) als Betreiber der Facebook-Seite der Bundesregierung, „bis auf weiteres die Verarbeitung personenbezogener Daten im Rahmen der von der Bundesregierung betriebenen Facebook-Fanpage (https://www.facebook.com/Bundesregierung/)“ (vgl. […]
Deadline für die Meldung von Datenschutzbeauftragten?
Gemäß Art. 37 Abs. 7 DSGVO sind datenschutzrechtlich Verantwortliche (Art. 4 Nr. 7 DSGVO) und Auftragsverarbeiter (Art. 4 Nr. 8 DSGVO), die einen Datenschutzbeauftragten (DSB) benannt haben, dazu verpflichtet, die Kontaktdaten ihres DSB zu veröffentlichen und der zuständigen Datenschutzaufsichtsbehörde mitzuteilen. Während die Veröffentlichung der Kontaktdaten regelmäßig durch den eigenen Internetauftritt (in der Datenschutzerklärung) erfolgt, kann […]
The priorities set by the Belgian Data Protection Authority for the 2023 Agenda
At the end of last year, in the context of setting the 2023 budget, the Belgian Data Protection Authority (Autorité de protection des données/ Gegevensbeschermingsautoriteit or APD) has highlighted the main topics that will be the focus of this year’s agenda, depending on the capacity of the authority, as the APD mentioned in its press […]
The highest fine ever imposed by the Greek DPA on Clearview AI
The U.S.-based company Clearview AI (hereafter Clearview) known for its facial recognition services received a fine of €20.000.000 by the Greek Data Protection Authority for the non-compliant collection and processing of personal data. This is the first time that the Hellenic DPA has imposed such a high data protection fine. Clearview develops facial recognition software […]
Außenüberwachung eines Kindergartens durch Kameras
Eine Videoüberwachung in Kindergärten wird an hohe datenschutzrechtliche Anforderungen geknüpft. Kinder stehen unter besonderem Schutz, weil sie sich gemäß Erwägungsgrund 38 DSGVO der betreffenden Risiken, Folgen […] und ihrer Rechte bei der Verarbeitung personenbezogener Daten möglicherweise weniger bewusst sind. Während eine sog. NurseryCam, mit der Eltern ihre Kinder im Kindergarten aus der Ferne beobachten könnten, […]
Clearview AI fined again, this time in France
The French Data Protection Authority, Commission Nationale de L’Informatique et des Libertés (CNIL), has issued a fine of €20 million against Clearview AI (hereafter Clearview), a company that now claims to have more than 30 billion images used for facial recognition. Clearview collects photos from all sorts of directly accessible websites, social media platforms and […]
Ein teurer Blick ins Grundbuch
Wer schon einmal eine Immobilie oder ein Grundstück gekauft hat, kennt den Weg: Ab zum Grundbuchamt, das berechtigte Interesse zur Einsicht in das Grundbuch (z. B. durch einen notariellen Kaufvertragsentwurf) vorweisen und schon kann der Grundbuchauszug ausgehändigt werden. Dort ist der Eigentümer genannt, die Grundstücksgröße, eingetragene Grundschulden zur Finanzierung und andere Rechte, wie Wege- oder […]
Zur Ausgestaltung von Entgelten in Auftragsverarbeitungsverträgen für bayerische öffentliche Stellen
In Verträgen zur Auftragsverarbeitung sind die in Art. 28 DSGVO normierten Regelungen umzusetzen. Es obliegt dem Verantwortlichen, im Rahmen von Kontrollen beim Auftragsverarbeiter sicherzustellen, dass die Datenverarbeitung beim Auftragsverarbeiter in zulässiger Weise erfolgt. Art. 28 Abs. 3 lit. h DSGVO verpflichtet den Auftragsverarbeiter, dem Verantwortlichen alle erforderlichen Informationen zum Nachweis der Einhaltung der in diesem […]
EDSA „unterstützte“ irische Aufsichtsbehörde bei der Strafe gegen Instagram
Die irische Aufsichtsbehörde (DPC) verhängte Anfang September eine Strafe von 405 Million Euro gegen Instagram (Meta Platforms Ireland Limited). Für einige kam die Entscheidung über die Höhe der Strafe der DPC überraschend, da teilweise behauptet wird, die Aufsichtsbehörde gehe gegen Tech-Unternehmen, die ihren europäischen Hauptsitz in Irland haben, zu „lasch“ vor. War diese Entscheidung über […]
BayLDA prüft die Absicherung von E-Mail-Accounts
Wie bereits hier vorgestellt, führt das Bayerische Landesamt für Datenschutzaufsicht (kurz: BayLDA) im Rahmen seiner gesetzlichen Aufgaben regelmäßig anlassbezogene und anlasslose Datenschutzprüfungen durch. Die neu gegründete „Stabstelle Prüfverfahren“ hat sich auf anlasslose Kontrollen fokussiert. Nach den beiden Verfahren „Ransomware Prävention“ und „Selbstauskünfte von Mietinteressent/innen“ wird nun eine Präventionsprüfung zum Thema Absicherung von E-Mail-Accounts durchgeführt. Im […]