DSGVO und Rechte betroffener Personen
Verstehen Sie die wichtigsten Grundsätze der DSGVO – Rechtsgrundlage, Datenminimierung und Zweckbindung – sowie die Rechte, die sie Einzelpersonen gewährt, einschließlich Auskunft und Löschung.
DSGVO und Rechte betroffener Personen ist eine kostenlose Cloud & IT Cert Prep-Lektion auf CoddyKit. Dies ist Lektion 2 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cloud & IT Cert Prep-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.
Was ist die DSGVO?
Die Datenschutz-Grundverordnung (DSGVO) ist ein Datenschutzgesetz der Europäischen Union, das am 25. Mai 2018 in Kraft trat. Sie regelt, wie Unternehmen personenbezogene Daten von EU-Bürgern erheben, speichern, verarbeiten und weitergeben – unabhängig davon, wo das Unternehmen selbst ansässig ist. Ein US-amerikanisches Unternehmen, das Daten von Besuchern einer EU-Website erhebt, muss die DSGVO einhalten. Verstöße können mit Geldbußen von bis zu 20 Millionen Euro oder 4 % des weltweiten Jahresumsatzes geahndet werden, wobei der höhere Betrag maßgeblich ist. Damit gehört die DSGVO weltweit zu den Datenschutzvorschriften mit den weitreichendsten Konsequenzen.
Wichtige Definitionen der DSGVO
Die DSGVO führt eine spezifische Terminologie ein. Personenbezogene Daten sind alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person (betroffene Person) beziehen. Ein Verantwortlicher bestimmt die Zwecke und Mittel der Verarbeitung – typischerweise das Unternehmen, das die Daten erhebt. Ein Auftragsverarbeiter verarbeitet Daten im Auftrag des Verantwortlichen (etwa Cloud-Anbieter oder Analyseanbieter). Verarbeitung umfasst jeden Vorgang im Zusammenhang mit personenbezogenen Daten: Erhebung, Speicherung, Änderung, Übermittlung oder Löschung. Das Verständnis dieser Rollen ist entscheidend, da die DSGVO Verantwortlichen und Auftragsverarbeitern unterschiedliche Pflichten auferlegt.
Die sechs Rechtsgrundlagen der DSGVO
Unternehmen müssen vor der Verarbeitung personenbezogener Daten eine Rechtsgrundlage bestimmen. Die DSGVO definiert sechs Rechtsgrundlagen: Einwilligung (freiwillig, spezifisch, informiert und eindeutig); Vertrag (zur Erfüllung eines Vertrags mit der betroffenen Person erforderlich); rechtliche Verpflichtung (gesetzlich vorgeschrieben); lebenswichtige Interessen (zum Schutz des Lebens einer Person); öffentliche Aufgabe (im öffentlichen Interesse oder in Ausübung öffentlicher Gewalt); und berechtigte Interessen (abzuwägen gegen die Rechte der betroffenen Person). An die Einwilligung werden hohe Anforderungen gestellt – vorausgewählte Kontrollkästchen gelten nicht als Einwilligung.
# GDPR lawful basis examples
Consent : Newsletter subscriptions (must be opt-in)
Contract : Shipping address to deliver an order
Legal obligation: Tax records (required by law)
Vital interests : Emergency contact sharing in medical crisis
Public task : Government data processing for public benefit
Legitimate int. : Fraud prevention analytics (requires balancing test)Zentrale Datenschutzgrundsätze
Artikel 5 der DSGVO legt sieben Grundsätze fest. Rechtmäßigkeit, Fairness und Transparenz – Daten müssen rechtmäßig und nachvollziehbar verarbeitet werden. Zweckbindung – für einen bestimmten Zweck erhobene Daten dürfen ohne eine neue Rechtsgrundlage nicht für andere Zwecke verwendet werden. Datenminimierung – es dürfen nur unbedingt erforderliche Daten erhoben werden. Richtigkeit – Daten müssen aktuell gehalten werden. Speicherbegrenzung – Daten dürfen nicht länger als erforderlich aufbewahrt werden. Integrität und Vertraulichkeit – es müssen geeignete Sicherheitsmaßnahmen angewendet werden. Rechenschaftspflicht – Unternehmen müssen die Einhaltung nachweisen können.
Das Auskunftsrecht
Die DSGVO gewährt Einzelpersonen (betroffenen Personen) mehrere durchsetzbare Rechte. Das Auskunftsrecht (Artikel 15) ermöglicht es Einzelpersonen, eine Kopie aller personenbezogenen Daten anzufordern, die ein Unternehmen über sie besitzt, sowie Informationen über Verarbeitungszwecke, Aufbewahrungsfristen und Empfänger außerhalb des Unternehmens. Unternehmen müssen innerhalb von einem Monat antworten (bei komplexen Anfragen ist eine Verlängerung auf drei Monate möglich). Dieses Recht wird durch ein Verfahren für ein Auskunftsersuchen der betroffenen Person (Subject Access Request, SAR) erfüllt, das die meisten DSGVO-konformen Unternehmen in ihrer Datenschutzrichtlinie dokumentieren.
Recht auf Löschung und Recht auf Berichtigung
Das Recht auf Löschung („Recht auf Vergessenwerden“, Artikel 17) ermöglicht es Einzelpersonen, die Löschung ihrer Daten zu verlangen, wenn diese nicht mehr erforderlich sind, eine Einwilligung widerrufen wurde oder die Daten unrechtmäßig verarbeitet wurden. Das Recht auf Berichtigung (Artikel 16) erlaubt es Einzelpersonen, unrichtige oder unvollständige Daten korrigieren zu lassen. Keines dieser Rechte ist uneingeschränkt – Daten, die zur Erfüllung einer rechtlichen Verpflichtung oder zur Verteidigung gegen Rechtsansprüche erforderlich sind, müssen nicht gelöscht werden. Diese Rechte stellen die Datenarchitektur vor erhebliche Herausforderungen, insbesondere bei Systemen mit replizierten oder archivierten Datenbanken.
Recht auf Datenübertragbarkeit und Widerspruchsrecht
Das Recht auf Datenübertragbarkeit (Artikel 20) ermöglicht es Einzelpersonen, ihre personenbezogenen Daten in einem strukturierten, maschinenlesbaren Format (JSON, CSV) zu erhalten und an einen anderen Verantwortlichen zu übermitteln – dadurch wird der Wechsel zwischen Dienstanbietern erleichtert. Das Widerspruchsrecht (Artikel 21) ermöglicht es Einzelpersonen, bestimmte Verarbeitungen zu stoppen, insbesondere bei Direktwerbung (die nach einem Widerspruch sofort eingestellt werden muss) oder bei einer Verarbeitung aufgrund berechtigter Interessen (bei der das Unternehmen zwingende Gründe für eine Fortsetzung nachweisen muss).
Anforderungen an die Meldung von Datenschutzverletzungen
Artikel 33 der DSGVO verpflichtet Unternehmen, ihre Aufsichtsbehörde (die nationale Datenschutzbehörde, etwa das britische ICO oder das deutsche BSI) innerhalb von 72 Stunden nach Bekanntwerden einer Datenschutzverletzung zu benachrichtigen, wenn diese ein Risiko für die Rechte und Freiheiten von Einzelpersonen darstellt. Ist voraussichtlich ein hohes Risiko für Einzelpersonen gegeben, müssen auch die betroffenen Personen gemäß Artikel 34 unverzüglich direkt benachrichtigt werden. Diese Frist von 72 Stunden ist deutlich kürzer als die Fristen für Meldungen von Datenschutzverletzungen nach vielen US-Bundesstaatengesetzen.
# GDPR breach notification timeline
Hour 0 : Discovery of breach
Hour 1 : Initial incident response activated
Hour 24 : Internal assessment of scope and risk
Hour 48 : Legal + privacy team engaged
Hour 72 : Supervisory authority notified (DEADLINE)
# Notification must include:
# - Nature of breach + categories/volume of data
# - DPO contact information
# - Likely consequences
# - Measures taken or plannedDatenschutzbeauftragter (DPO)
Die DSGVO verpflichtet bestimmte Unternehmen, einen Datenschutzbeauftragten (Data Protection Officer, DPO) zu benennen: Behörden, Unternehmen, die in großem Umfang sensible Daten verarbeiten (Gesundheits-, biometrische oder Strafregisterdaten), oder Unternehmen, die eine umfangreiche systematische Überwachung durchführen (etwa verhaltensbezogene Werbung). Der DPO muss über umfassende Fachkenntnisse im Datenschutzrecht verfügen, unabhängig sein (und wegen der Erfüllung seiner DPO-Aufgaben nicht disziplinarisch belangt werden dürfen) und als wichtigste Ansprechperson für die Aufsichtsbehörde fungieren. Unternehmen, die nicht zur Benennung eines DPO verpflichtet sind, tun dies häufig freiwillig, um ihre Rechenschaftspflicht zu stärken.
Datenübermittlungen außerhalb der EU
Die DSGVO schränkt die Übermittlung personenbezogener Daten in Länder außerhalb der EU bzw. des EWR ein, sofern dort kein angemessener Schutz besteht. Angemessenheitsbeschlüsse bestätigen Ländern ein gleichwertiges Schutzniveau (Japan, Kanada, das Vereinigte Königreich nach dem Brexit sowie die USA im Rahmen des EU-US Data Privacy Framework). Fehlt ein Angemessenheitsbeschluss, verwenden Unternehmen Standardvertragsklauseln (SCCs) – vorab genehmigte Musterverträge – oder verbindliche interne Datenschutzvorschriften (BCRs) für konzerninterne Übermittlungen in multinationalen Unternehmen. Nicht genehmigte internationale Datenübermittlungen sind eine häufige Ursache für Durchsetzungsmaßnahmen nach der DSGVO.
Durchsetzung und Sanktionen der DSGVO
Die DSGVO sieht zwei Stufen von Verwaltungsstrafen vor. Stufe 1 (niedriger): bis zu 10 Millionen Euro oder 2 % des weltweiten Jahresumsatzes bei Verstößen wie fehlender Aufbewahrung von Verzeichnissen, versäumter Meldung von Datenschutzverletzungen oder unzureichenden Vereinbarungen mit Auftragsverarbeitern. Stufe 2 (höher): bis zu 20 Millionen Euro oder 4 % des weltweiten Jahresumsatzes bei grundlegenden Verstößen – etwa unrechtmäßiger Verarbeitung, fehlender Rechtsgrundlage oder Verletzung der Rechte betroffener Personen. Zu den bekannten Durchsetzungsmaßnahmen gehören Geldbußen gegen Google (50 Millionen Euro), Meta (1,2 Milliarden Euro) und Amazon (746 Millionen Euro).
Schnelltest
Testen Sie Ihr Verständnis der CompTIA-Security+-Konzepte (SY0-701) aus dieser Lektion.
Lektionszusammenfassung
In dieser Lektion haben Sie gelernt: Die DSGVO regelt personenbezogene Daten von EU-Bürgern und gilt weltweit, wobei Geldbußen bis zu 4 % des weltweiten Umsatzes möglich sind. Zu den sechs Rechten betroffener Personen gehören Auskunft, Löschung, Berichtigung, Datenübertragbarkeit, Widerspruch und Einschränkung der Verarbeitung. Eine Meldung innerhalb von 72 Stunden an die Aufsichtsbehörden ist bei Datenschutzverletzungen, die die Rechte und Freiheiten von Einzelpersonen gefährden, verpflichtend. Als Nächstes betrachten wir HIPAA, PCI-DSS und sektorspezifische Compliance-Anforderungen.
Häufig gestellte Fragen
Ist die Lektion „DSGVO und Rechte betroffener Personen“ kostenlos?
Ja — der vollständige Text von „DSGVO und Rechte betroffener Personen“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cloud & IT Cert Prep-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „DSGVO und Rechte betroffener Personen“?
Verstehen Sie die wichtigsten Grundsätze der DSGVO – Rechtsgrundlage, Datenminimierung und Zweckbindung – sowie die Rechte, die sie Einzelpersonen gewährt, einschließlich Auskunft und Löschung. Du übst Cloud & IT Cert Prep mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cloud & IT Cert Prep zu starten?
Keine Vorkenntnisse erforderlich. Cloud & IT Cert Prep auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 2 von 4.
Wie lange dauert die Lektion „DSGVO und Rechte betroffener Personen“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cloud & IT Cert Prep-Lektion Code schreiben und ausführen?
Ja. Jede Cloud & IT Cert Prep-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Datenklassifizierung: Öffentlich, intern, vertraulich, eingeschränkt
- DSGVO und Rechte betroffener Personen
- HIPAA, PCI-DSS und branchenspezifische Vorschriften
- Datenschutz durch Technikgestaltung und Richtlinien zur Datenaufbewahrung