activelawFachbereiche
Datenschutz

Datenschutz in Hannover. Vorgaben in Prozesse übersetzen.

Wir bauen Datenschutzorganisationen auf, prüfen Verträge und Datentransfers und begleiten Sie durch Datenpannen, Auskunftsverlangen und Verfahren der Aufsicht.

Softwareentwickler zeigt auf einen Bildschirm mit Programmcode am Arbeitsplatz
IT-Vertragsrecht und Lizenzmanagement

Verträge für Software, Cloud und IT-Projekte

Die Absicherung von Softwareentwicklung, IT-Beschaffung und Systemintegration entscheidet darüber, wer ein gescheitertes Projekt bezahlt. Standardverträge fassen weder die technische Leistung noch die Risikoverteilung zwischen Unternehmen zutreffend. Wir gestalten und verhandeln Vertragswerke, die Leistungspflichten, Mitwirkung und Haftung ausdrücklich zuordnen.

Unsere Leistungen im Überblick:

  • Verträge über Software as a Service, Cloud Computing und Infrastructure as a Service, einschließlich belastbarer Service Level Agreements.
  • Agile und klassische Softwareentwicklungsverträge sowie IT-Projektverträge mit Abnahme, Mitwirkungspflichten und Änderungsverfahren.
  • IT-Einkauf, Systemhausverträge und Wartungsvereinbarungen.
  • Lizenzaudits und Einsatz von Open-Source-Software, mit Blick auf die Pflichten aus den Lizenzbedingungen.
  • Begleitung laufender Projekte sowie Vertretung, wenn ein Projekt scheitert.
  • Wem die Rechte am Ergebnis zustehen, insbesondere am Quellcode, klärt unser Fachbereich Marken- und Urheberrecht.
Auftragsverarbeitung und Dienstleister

Verträge mit Dienstleistern, die auch im Ernstfall tragen

Wer Daten in Ihrem Auftrag verarbeitet, braucht einen Vertrag darüber, und zwar bevor die Verarbeitung beginnt. Fehlt er, ist das ein eigener bußgeldbewehrter Verstoß, unabhängig davon, ob etwas passiert ist.

  • Auftragsverarbeitungsverträge, Prüfung der vom Anbieter gestellten Muster
  • Abgrenzung zwischen Auftragsverarbeitung, gemeinsamer Verantwortlichkeit und eigener Verantwortung
  • Vereinbarungen über gemeinsame Verantwortlichkeit, etwa bei Reichweitenmessung in sozialen Netzwerken
  • Kontrolle von Unterauftragsverhältnissen und Dienstleisteraudits
  • Die zugrunde liegenden Cloud- und SaaS-Verträge gestaltet unser Fachbereich IT-Recht
Internationaler Datentransfer

Übermittlungen in Drittländer absichern

Sobald ein Dienstleister außerhalb der EU sitzt oder von dort aus Zugriff hat, braucht die Übermittlung eine eigene Grundlage. Ein Angemessenheitsbeschluss kann wegfallen, deshalb gehört eine Rückfalllösung in den Vertrag.

  • Prüfung der Übermittlungswege, auch bei Fernzugriff aus einem Drittland
  • Standardvertragsklauseln der EU und die begleitende Risikobewertung
  • Nutzung von Angemessenheitsbeschlüssen, einschließlich des Data Privacy Framework
  • Verbindliche interne Datenschutzvorschriften in Unternehmensgruppen
  • Die internationalen Liefer- und Dienstleistungsverträge dazu betreut unser Fachbereich Handelsrecht
Folgenabschätzung und KI

Risikoreiche Verarbeitungen beurteilen

Bei Verarbeitungen mit hohem Risiko verlangt die DSGVO eine Folgenabschätzung, bevor begonnen wird. Beim Einsatz von KI kommt hinzu, dass Trainingsdaten, Ausgaben und Schutzrechte getrennt zu beurteilen sind.

  • Risikoanalyse und Datenschutz-Folgenabschätzung, einschließlich der Abstimmung mit der Aufsicht
  • Beurteilung von KI-Systemen, Profilbildung und automatisierten Entscheidungen
  • Rechtsgrundlagen für die Nutzung vorhandener Datenbestände zu neuen Zwecken
  • Anonymisierung und Pseudonymisierung als Weg aus dem Anwendungsbereich
  • Schutzrechte an Trainingsdaten und Ausgaben prüft unser Fachbereich Gewerblicher Rechtsschutz
Datenpannen und Aufsichtsverfahren

Meldefristen halten, Verfahren führen

Die Frist von 72 Stunden läuft ab der Kenntnis, nicht ab dem Abschluss der Aufklärung. Eine Meldung, die offenlässt, was noch unklar ist, ist deshalb besser als eine verspätete vollständige.

  • Bewertung der Meldepflicht und Erstellung der Meldung an die Aufsicht
  • Information der Betroffenen bei hohem Risiko und die Form dieser Information
  • Interne Dokumentation auch der nicht meldepflichtigen Vorfälle
  • Vertretung im Aufsichts- und Bußgeldverfahren, einschließlich der Anhörung
  • Die Deckung des Schadens durch die Cyberpolice prüft unser Fachbereich Versicherungsrecht
Beschäftigtendaten und Betroffenenrechte

Daten im Personalbereich und Anfragen von Betroffenen

Im Personalbereich treffen Datenschutz und Arbeitsrecht unmittelbar aufeinander. Auskunftsverlangen kommen häufig aus einem laufenden Konflikt, weshalb die Antwort inhaltlich und im Ton zur arbeitsrechtlichen Lage passen muss.

  • Bewerbungsverfahren, Aufbewahrungsfristen und der Umgang mit Absagen
  • Auskunftsverlangen nach Art. 15 DSGVO, einschließlich der Grenzen bei missbräuchlicher Geltendmachung
  • Löschung, Berichtigung und Widerspruch, auch nach dem Ende des Arbeitsverhältnisses
  • Kontrolle am Arbeitsplatz, Betriebsvereinbarungen und die Grenzen der Überwachung
  • Die arbeitsrechtliche Seite dieser Fälle führt unser Fachbereich Arbeitsrecht

Finden Sie Ihre passende Beratung

Häufige Fragen

Antworten
auf das Wichtigste

Ihre Frage steht nicht dabei? Sprechen Sie uns an, wir melden uns in der Regel innerhalb von zwei Werktagen.

Frage stellen
Wie schnell muss eine Datenpanne gemeldet werden?
add

Innerhalb von 72 Stunden, nachdem sie bekannt geworden ist, an die zuständige Datenschutzaufsicht. Die Meldung entfällt nur, wenn voraussichtlich kein Risiko für die Betroffenen besteht. Bei hohem Risiko müssen zusätzlich die Betroffenen informiert werden. Jede Panne ist intern zu dokumentieren, auch wenn keine Meldung erfolgt.

Brauche ich mit jedem Dienstleister einen Auftragsverarbeitungsvertrag?
add

Mit jedem, der personenbezogene Daten in Ihrem Auftrag und nach Ihren Weisungen verarbeitet, etwa Cloud-Anbieter, IT-Dienstleister oder Lohnbuchhaltung. Keinen brauchen Sie mit Stellen, die eigenverantwortlich handeln, etwa Steuerberatung oder Banken. Fehlt der Vertrag, ist das ein bußgeldbewehrter Verstoß.

Wie hoch können Bußgelder nach der DSGVO sein?
add

Bis zu 20 Millionen Euro oder bis zu vier Prozent des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist. In der Praxis orientieren sich die Aufsichtsbehörden an Schwere, Dauer und Verschulden des Verstoßes sowie an der Kooperation des Unternehmens. Hinzu kommen Schadensersatzansprüche der Betroffenen.

Brauchen wir einen Datenschutzbeauftragten?
add

In Deutschland ab 20 Personen, die ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind. Unabhängig von dieser Zahl besteht die Pflicht, wenn eine Folgenabschätzung erforderlich ist oder besondere Kategorien von Daten zur Kerntätigkeit gehören. Die Aufgabe kann intern oder extern wahrgenommen werden.

Was muss eine Auskunft über gespeicherte Daten enthalten?
add

Eine Kopie der verarbeiteten Daten und die Angaben zu Zwecken, Empfängern, Speicherdauer und Herkunft. Die Frist beträgt einen Monat und lässt sich bei komplexen Anfragen um zwei Monate verlängern, wenn die Betroffenen davon unterrichtet werden. Rechte Dritter sind zu schützen, etwa durch Schwärzung.

Wie lange dürfen Bewerbungsunterlagen aufbewahrt werden?
add

Üblich sind sechs Monate nach der Absage. Der Zeitraum ergibt sich aus der zweimonatigen Frist zur Geltendmachung von Ansprüchen nach dem Gleichbehandlungsgesetz und einem Zuschlag für Zustellung und Verfahren. Wer die Unterlagen länger behalten möchte, braucht dafür eine Einwilligung.

Das erwartet Sie

So arbeiten wir bei activelaw

01

Ihre Informationen

Sie schildern uns Ihre Situation, wir sichten Ihre Dokumente. Wir geben Ihnen so bald wie möglich eine erste Einschätzung zu Ihrem Fall ab.

02

Unsere Arbeitsweise

Wir beraten und vertreten Sie bis zum Abschluss Ihres Anliegens und sagen Ihnen offen, wenn sich unsere Einschätzung im Verlauf ändert.

03

Ihre Chancen

Unsere Rechtsanwält:innen ordnen Ihre Erfolgsaussichten ein und zeigen Ihnen die Möglichkeiten in Ihrem Fall.