Datengeheimnis
Das Datengeheimnis verpflichtet Personen, die mit personenbezogenen Daten arbeiten, diese nicht unbefugt zu verarbeiten – also nur für ihre Aufgabe und nach Weisung. Die Pflicht gilt auch nach dem Ende der Tätigkeit fort.
Der Begriff stammt aus dem früheren Bundesdatenschutzgesetz.
Bis zum 24.05.2018 regelte § 5 des damaligen Bundesdatenschutzgesetzes das Datengeheimnis. Beschäftigte nicht-öffentlicher Stellen mussten bei Aufnahme ihrer Tätigkeit ausdrücklich darauf verpflichtet werden. Mit der Datenschutz-Grundverordnung ist diese Vorschrift entfallen.
Im heutigen BDSG steht der Begriff noch in § 53 BDSG. Diese Vorschrift gehört jedoch zum dritten Teil des Gesetzes, der die Datenverarbeitung durch Polizei und Justiz betrifft. Für Unternehmen und ihre Dienstleister ergibt sich die Pflicht zur Vertraulichkeit unmittelbar aus der DSGVO. In der Praxis hat sich das Wort „Datengeheimnis“ trotzdem gehalten.
Heute ergibt sich die Pflicht aus drei Vorschriften der DSGVO.
- Art. 29 DSGVO: Wer dem Verantwortlichen oder dem Auftragsverarbeiter unterstellt ist und Zugang zu personenbezogenen Daten hat, darf diese nur auf Weisung des Verantwortlichen verarbeiten.
- Art. 28 Abs. 3 lit. b DSGVO: Der Auftragsverarbeiter muss gewährleisten, dass sich die zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet haben oder einer gesetzlichen Verschwiegenheitspflicht unterliegen.
- Art. 32 Abs. 4 DSGVO: Verantwortlicher und Auftragsverarbeiter müssen sicherstellen, dass ihnen unterstellte Personen Daten nur auf Anweisung verarbeiten.
Eine bestimmte Form schreibt die DSGVO nicht vor. Weil Unternehmen die Einhaltung nachweisen müssen, ist eine schriftliche oder elektronisch dokumentierte Verpflichtung üblich.
So sieht die Verpflichtung im Kundenservice aus.
Kundenberaterinnen und Kundenberater sehen Adressen, Vertragsdaten, Bankverbindungen und je nach Branche Gesundheitsdaten. Eine belastbare Verpflichtung enthält deshalb mehr als eine Unterschrift:
- eine verständliche Erklärung, was erlaubt ist und was nicht – etwa kein Abruf von Daten aus Neugier, keine Weitergabe an Dritte, keine privaten Notizen,
- den Hinweis, dass die Pflicht nach dem Ausscheiden weiter gilt,
- eine Schulung vor dem ersten Zugriff und regelmäßige Auffrischung,
- die Dokumentation von Datum, Inhalt und Person.
Welche weiteren Punkte zuerst geprüft werden sollten, beschreibt der Beitrag DSGVO im Kundenservice.
Das Datengeheimnis ist nicht die einzige Verschwiegenheitspflicht.
Je nach Auftrag kommen weitere Pflichten hinzu, die getrennt geregelt und oft gesondert zu verpflichten sind: das Fernmeldegeheimnis nach § 3 TDDDG bei Telekommunikationsdiensten, das Sozialgeheimnis nach § 35 SGB I bei Sozialleistungsträgern und die berufliche Schweigepflicht, deren Verletzung § 203 StGB unter Strafe stellt. Wer für Krankenkassen arbeitet, sollte zusätzlich die Regeln zu Sozialdaten im Auftrag nach § 80 SGB X kennen. Welche Pflichten im Einzelfall gelten, gehört in die rechtliche Prüfung des jeweiligen Auftrags.
Das sollten Auftraggeber beim Dienstleister prüfen.
Lassen Sie sich im AVV zusichern, dass alle eingesetzten Personen vor dem ersten Zugriff verpflichtet und geschult werden. Fragen Sie nach dem Mustertext, nach dem Nachweis je Person und danach, ob auch Leitung, IT und Unterauftragnehmer erfasst sind. Technische Vorkehrungen wie Zugriffsrechte und Hosting der Projektdaten in Deutschland ergänzen die Verpflichtung, ersetzen sie aber nicht.
Bei aLIVE Support arbeitet niemand produktiv ohne dokumentierte fachliche, technische und datenschutzrechtliche Freigabe; die Verpflichtung auf das Datengeheimnis ist Teil davon.
Fragen zu Datengeheimnis.
Ihre Frage ist nicht dabei? Wir antworten innerhalb eines Werktags.
Die DSGVO schreibt keine Form vor. Da Unternehmen die Einhaltung nachweisen müssen, wird die Verpflichtung in der Praxis schriftlich oder elektronisch dokumentiert.
Ja. Die Pflicht zur Vertraulichkeit endet nicht mit der Tätigkeit; das wird in der Verpflichtungserklärung üblicherweise ausdrücklich festgehalten.