Unbenanntes Dokument

Zweckänderung


Intro: Was ist mit einer Zweckänderung gemeint, welche Funktion hat sie und was muss bei der Umsetzung beachtet werden?

To-Dos: Wie ist bei der Umsetzung der Zweckänderung und damit zusammenhängender Pflichten konkret vorzugehen?

Statements: Was haben die Datenschutzaufsichtsbehörden zum Thema Zweckänderung veröffentlicht?






Zweckänderung rechtskonform umsetzen





Was ist mit einer Zweckänderung gemeint, welche Funktion hat sie und was muss bei der Umsetzung beachtet werden?

Der Zweck bzw. die Zwecke einer Datenverarbeitung müssen grundsätzlich vor Beginn der Datenverarbeitung festgelegt werden (Grundsatz der Zweckbindung). Dies soll sicherstellen, dass jegliche Datenverarbeitung begründungspflichtig ist und die Erforderlichkeit bestimmter Datenverarbeitungen einen klaren Bezugspunkt - also den jeweiligen Zweck - hat.

Die DSGVO erkennt gleichwohl an, dass es Situationen gibt, in denen eine Zweckänderung legitim ist, die Daten also für einen weiteren Zweck genutzt werden dürfen. Dies ist dann der Fall, wenn die folgenden Kriterien erfüllt sind:

  • enge inhaltliche Verbindung zwischen dem alten und dem neu hinzugkommenen Zwecke
  • Zweckänderung ist vor dem Hintergrund des Datenerhebungskontextes aus Betroffenensicht nicht fernliegend
  • Kritikalität der Daten (z.B. keine Verarbeitung von Daten nach Art. 9 bzw. 10 DSGVO)
  • keine negativen Folgen für den Betroffenen
  • Vorhandensein von Schutzmaßnahmen wie z.B. Verschlüsselung oder Pseudonymisierung der Daten.
Ein Beispiel für eine solch legitime Zweckänderung könnte sein, dass Daten (z.B. Standortdaten), die ohnehin erhoben werden müssen, um einen von der Person gewünschten Dienst bereitstellen zu können, auch genutzt werden, um der Person ein leichteres Auffinden dieses Dienstes zu ermöglichen.

In einigen Fällen könnte eine Zweckänderung jedoch dem sogenannten Privacy-by-Default-Grundsatz widersprechen, wonach die Person und nicht das Unternehmen die erweiterte Nutzung der Daten freigeben soll.

Soll eine Zweckänderung vorgenommen werden, muss der Betroffene darüber vorab informiert werden.



Wie ist bei der Umsetzung der Zweckänderung und damit zusammenhängender Pflichten konkret vorzugehen?

1

Durchführung einer sogenannten Kompatibilitätsprüfung anhand oben genannter Kriterien


2

Information des Betroffenen über die bevorstehende Zweckänderung


3

Anpassung der Verarbeitungsübersicht und der Datenschutzhinweise




Was haben die Datenschutzaufsichtsbehörden zum Thema Zweckänderung veröffentlicht?


>> Finde heraus, welche anderen Datenschutzpflichten im Einzelfall ggf. zu beachten sind.



Unbenanntes Dokument


Jetzt kostengünstig Datenschutzbeauftragten bestellen

Sie benötigen Unterstützung bei der Implementierung von Datenschutzanforderungen? über unsere Datenschutzpakete.
Unbenanntes Dokument

Wir sind

vertraut mit Eingenarten kleiner und großer Unternehmen

erfahren in der Kommunikation mit Datenschutzbehörden

seit über 10 Jahren im Datenschutz aktiv.