Datenschutz in Hannover. Vorgaben in Prozesse übersetzen.
Wir bauen Datenschutzorganisationen auf, prüfen Verträge und Datentransfers und begleiten Sie durch Datenpannen, Auskunftsverlangen und Verfahren der Aufsicht.

Verträge für Software, Cloud und IT-Projekte
Die Absicherung von Softwareentwicklung, IT-Beschaffung und Systemintegration entscheidet darüber, wer ein gescheitertes Projekt bezahlt. Standardverträge fassen weder die technische Leistung noch die Risikoverteilung zwischen Unternehmen zutreffend. Wir gestalten und verhandeln Vertragswerke, die Leistungspflichten, Mitwirkung und Haftung ausdrücklich zuordnen.
Unsere Leistungen im Überblick:
- Verträge über Software as a Service, Cloud Computing und Infrastructure as a Service, einschließlich belastbarer Service Level Agreements.
- Agile und klassische Softwareentwicklungsverträge sowie IT-Projektverträge mit Abnahme, Mitwirkungspflichten und Änderungsverfahren.
- IT-Einkauf, Systemhausverträge und Wartungsvereinbarungen.
- Lizenzaudits und Einsatz von Open-Source-Software, mit Blick auf die Pflichten aus den Lizenzbedingungen.
- Begleitung laufender Projekte sowie Vertretung, wenn ein Projekt scheitert.
- Wem die Rechte am Ergebnis zustehen, insbesondere am Quellcode, klärt unser Fachbereich Marken- und Urheberrecht.
Verträge mit Dienstleistern, die auch im Ernstfall tragen
Wer Daten in Ihrem Auftrag verarbeitet, braucht einen Vertrag darüber, und zwar bevor die Verarbeitung beginnt. Fehlt er, ist das ein eigener bußgeldbewehrter Verstoß, unabhängig davon, ob etwas passiert ist.
- Auftragsverarbeitungsverträge, Prüfung der vom Anbieter gestellten Muster
- Abgrenzung zwischen Auftragsverarbeitung, gemeinsamer Verantwortlichkeit und eigener Verantwortung
- Vereinbarungen über gemeinsame Verantwortlichkeit, etwa bei Reichweitenmessung in sozialen Netzwerken
- Kontrolle von Unterauftragsverhältnissen und Dienstleisteraudits
- Die zugrunde liegenden Cloud- und SaaS-Verträge gestaltet unser Fachbereich IT-Recht
Übermittlungen in Drittländer absichern
Sobald ein Dienstleister außerhalb der EU sitzt oder von dort aus Zugriff hat, braucht die Übermittlung eine eigene Grundlage. Ein Angemessenheitsbeschluss kann wegfallen, deshalb gehört eine Rückfalllösung in den Vertrag.
- Prüfung der Übermittlungswege, auch bei Fernzugriff aus einem Drittland
- Standardvertragsklauseln der EU und die begleitende Risikobewertung
- Nutzung von Angemessenheitsbeschlüssen, einschließlich des Data Privacy Framework
- Verbindliche interne Datenschutzvorschriften in Unternehmensgruppen
- Die internationalen Liefer- und Dienstleistungsverträge dazu betreut unser Fachbereich Handelsrecht
Risikoreiche Verarbeitungen beurteilen
Bei Verarbeitungen mit hohem Risiko verlangt die DSGVO eine Folgenabschätzung, bevor begonnen wird. Beim Einsatz von KI kommt hinzu, dass Trainingsdaten, Ausgaben und Schutzrechte getrennt zu beurteilen sind.
- Risikoanalyse und Datenschutz-Folgenabschätzung, einschließlich der Abstimmung mit der Aufsicht
- Beurteilung von KI-Systemen, Profilbildung und automatisierten Entscheidungen
- Rechtsgrundlagen für die Nutzung vorhandener Datenbestände zu neuen Zwecken
- Anonymisierung und Pseudonymisierung als Weg aus dem Anwendungsbereich
- Schutzrechte an Trainingsdaten und Ausgaben prüft unser Fachbereich Gewerblicher Rechtsschutz
Meldefristen halten, Verfahren führen
Die Frist von 72 Stunden läuft ab der Kenntnis, nicht ab dem Abschluss der Aufklärung. Eine Meldung, die offenlässt, was noch unklar ist, ist deshalb besser als eine verspätete vollständige.
- Bewertung der Meldepflicht und Erstellung der Meldung an die Aufsicht
- Information der Betroffenen bei hohem Risiko und die Form dieser Information
- Interne Dokumentation auch der nicht meldepflichtigen Vorfälle
- Vertretung im Aufsichts- und Bußgeldverfahren, einschließlich der Anhörung
- Die Deckung des Schadens durch die Cyberpolice prüft unser Fachbereich Versicherungsrecht
Daten im Personalbereich und Anfragen von Betroffenen
Im Personalbereich treffen Datenschutz und Arbeitsrecht unmittelbar aufeinander. Auskunftsverlangen kommen häufig aus einem laufenden Konflikt, weshalb die Antwort inhaltlich und im Ton zur arbeitsrechtlichen Lage passen muss.
- Bewerbungsverfahren, Aufbewahrungsfristen und der Umgang mit Absagen
- Auskunftsverlangen nach Art. 15 DSGVO, einschließlich der Grenzen bei missbräuchlicher Geltendmachung
- Löschung, Berichtigung und Widerspruch, auch nach dem Ende des Arbeitsverhältnisses
- Kontrolle am Arbeitsplatz, Betriebsvereinbarungen und die Grenzen der Überwachung
- Die arbeitsrechtliche Seite dieser Fälle führt unser Fachbereich Arbeitsrecht
Finden Sie Ihre passende Beratung
Antworten auf das Wichtigste
Ihre Frage steht nicht dabei? Sprechen Sie uns an, wir melden uns in der Regel innerhalb von zwei Werktagen.
Wie schnell muss eine Datenpanne gemeldet werden?
add
Innerhalb von 72 Stunden, nachdem sie bekannt geworden ist, an die zuständige Datenschutzaufsicht. Die Meldung entfällt nur, wenn voraussichtlich kein Risiko für die Betroffenen besteht. Bei hohem Risiko müssen zusätzlich die Betroffenen informiert werden. Jede Panne ist intern zu dokumentieren, auch wenn keine Meldung erfolgt.
Brauche ich mit jedem Dienstleister einen Auftragsverarbeitungsvertrag?
add
Mit jedem, der personenbezogene Daten in Ihrem Auftrag und nach Ihren Weisungen verarbeitet, etwa Cloud-Anbieter, IT-Dienstleister oder Lohnbuchhaltung. Keinen brauchen Sie mit Stellen, die eigenverantwortlich handeln, etwa Steuerberatung oder Banken. Fehlt der Vertrag, ist das ein bußgeldbewehrter Verstoß.
Wie hoch können Bußgelder nach der DSGVO sein?
add
Bis zu 20 Millionen Euro oder bis zu vier Prozent des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist. In der Praxis orientieren sich die Aufsichtsbehörden an Schwere, Dauer und Verschulden des Verstoßes sowie an der Kooperation des Unternehmens. Hinzu kommen Schadensersatzansprüche der Betroffenen.
Brauchen wir einen Datenschutzbeauftragten?
add
In Deutschland ab 20 Personen, die ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind. Unabhängig von dieser Zahl besteht die Pflicht, wenn eine Folgenabschätzung erforderlich ist oder besondere Kategorien von Daten zur Kerntätigkeit gehören. Die Aufgabe kann intern oder extern wahrgenommen werden.
Was muss eine Auskunft über gespeicherte Daten enthalten?
add
Eine Kopie der verarbeiteten Daten und die Angaben zu Zwecken, Empfängern, Speicherdauer und Herkunft. Die Frist beträgt einen Monat und lässt sich bei komplexen Anfragen um zwei Monate verlängern, wenn die Betroffenen davon unterrichtet werden. Rechte Dritter sind zu schützen, etwa durch Schwärzung.
Wie lange dürfen Bewerbungsunterlagen aufbewahrt werden?
add
Üblich sind sechs Monate nach der Absage. Der Zeitraum ergibt sich aus der zweimonatigen Frist zur Geltendmachung von Ansprüchen nach dem Gleichbehandlungsgesetz und einem Zuschlag für Zustellung und Verfahren. Wer die Unterlagen länger behalten möchte, braucht dafür eine Einwilligung.
So arbeiten wir bei activelaw
01
Ihre Informationen
Sie schildern uns Ihre Situation, wir sichten Ihre Dokumente. Wir geben Ihnen so bald wie möglich eine erste Einschätzung zu Ihrem Fall ab.
02
Unsere Arbeitsweise
Wir beraten und vertreten Sie bis zum Abschluss Ihres Anliegens und sagen Ihnen offen, wenn sich unsere Einschätzung im Verlauf ändert.
03
Ihre Chancen
Unsere Rechtsanwält:innen ordnen Ihre Erfolgsaussichten ein und zeigen Ihnen die Möglichkeiten in Ihrem Fall.
