Sachsen

Sächsisches Datenschutz-Umsetzungsgesetz

Lesefassung aus dem Landesportal

Quellenkennung: 18195. Spätere Änderungen sind nicht automatisch in dieser Fassung enthalten.

Fundstelle und systematische Gliederungsnummer SächsGVBl. 2019 Nr. 9, S. 358, 398 Fsn-Nr.: 212-6 · Gültigkeitszeitraum Fassung gültig ab: 1. Januar 2020

Zur amtlichen Quelle ↗

Originaldateien und Anlagen

Durchsuchbarer Text in vereinfachter Darstellung. Tabellen, Abbildungen und verbindliche Gestaltung bitte anhand der Originaldateien prüfen.

Sächsisches Gesetz zur Umsetzung der Richtlinie (EU) 2016/680 (Sächsisches Datenschutz-Umsetzungsgesetz – SächsDSUG)1 erlassen als Artikel 3 des Gesetzes zur Neustrukturierung des Polizeirechtes des Freistaates Sachsen Vom 11. Mai 2019 Inhaltsübersicht Abschnitt 1 Anwendungsbereich, Begriffsbestimmungen und allgemeine Grundsätze für die Verarbeitung personenbezogener Daten § 1 Anwendungsbereich § 2 Begriffsbestimmungen § 3 Allgemeine Grundsätze für die Verarbeitung personenbezogener Daten Abschnitt 2 Rechtsgrundlagen der Verarbeitung personenbezogener Daten § 4 Verarbeitung besonderer Kategorien personenbezogener Daten § 5 Verarbeitung zu anderen Zwecken § 6 Verarbeitung zu archivarischen, wissenschaftlichen und statistischen Zwecken § 7 Verarbeitung auf Grund einer Einwilligung § 8 Verarbeitung auf Weisung des Verantwortlichen § 9 Datengeheimnis § 10 Automatisierte Einzelentscheidung Abschnitt 3 Rechte der betroffenen Person § 11 Allgemeine Informationen zur Datenverarbeitung § 12 Benachrichtigung betroffener Personen § 13 Auskunftsrecht § 14 Rechte auf Berichtigung und Löschung sowie Einschränkung der Verarbeitung § 15 Verfahren für die Ausübung der Rechte der betroffenen Person § 16 Recht zur Anrufung des Sächsischen Datenschutzbeauftragten § 17 Gerichtlicher Rechtsschutz gegen Anordnungen des Sächsischen Datenschutzbeauftragten und bei dessen Untätigkeit Abschnitt 4 Pflichten der Verantwortlichen und Auftragsverarbeiter § 18 Auftragsverarbeitung § 19 Gemeinsam Verantwortliche § 20 Sicherheit der Datenverarbeitung § 21 Meldungen von Verletzungen des Schutzes personenbezogener Daten an den Sächsischen Datenschutzbeauftragten § 22 Benachrichtigung betroffener Personen bei Verletzungen des Schutzes personenbezogener Daten § 23 Durchführung einer Datenschutz-Folgenabschätzung § 24 Zusammenarbeit mit dem Sächsischen Datenschutzbeauftragten § 25 Anhörung des Sächsischen Datenschutzbeauftragten § 26 Verzeichnis von Verarbeitungstätigkeiten § 27 Technikgestaltung und datenschutzfreundliche Voreinstellungen § 28 Unterscheidung zwischen verschiedenen Kategorien betroffener Personen § 29 Unterscheidung zwischen Tatsachen und persönlichen Einschätzungen § 30 Verfahren bei Übermittlungen § 31 Berichtigung und Löschung personenbezogener Daten sowie Einschränkung der Verarbeitung § 32 Protokollierung § 33 Vertrauliche Meldungen von Verstößen Abschnitt 5 Datenschutzbeauftragter § 34 Benennung § 35 Stellung § 36 Aufgaben Abschnitt 6 Sächsischer Datenschutzbeauftragter § 37 Zuständigkeit § 38 Unabhängigkeit § 39 Aufgaben § 40 Befugnisse § 41 Tätigkeitsbericht Abschnitt 7 Datenübermittlung an Drittstaaten und an internationale Organisationen § 42 Allgemeine Voraussetzungen § 43 Datenübermittlung ohne Angemessenheitsbeschluss mit geeigneten Garantien § 44 Datenübermittlung ohne Angemessenheitsbeschluss und ohne geeignete Garantien § 45 Sonstige Datenübermittlung an Empfänger in Drittstaaten Abschnitt 8 Gegenseitige Amtshilfe § 46 Gegenseitige Amtshilfe Abschnitt 9 Schadensersatz und Sanktionen § 47 Schadensersatz § 48 Bußgeldvorschriften § 49 Strafvorschriften Abschnitt 10 Einschränkung von Grundrechten § 50 Einschränkung von Grundrechten Abschnitt 1 Anwendungsbereich, Begriffsbestimmungen und allgemeine Grundsätze für die Verarbeitung personenbezogener Daten § 1 Anwendungsbereich (1) 1Dieses Gesetz gilt für die Verarbeitung personenbezogener Daten durch die für die Verhütung, Ermittlung, Aufdeckung, Verfolgung oder Ahndung von Straftaten oder Ordnungswidrigkeiten zuständigen öffentlichen Stellen des Freistaates Sachsen, soweit sie Daten zum Zweck der Erfüllung dieser Aufgaben verarbeiten. 2Die öffentlichen Stellen gelten dabei als Verantwortliche. 3Die Verhütung von Straftaten im Sinne des Satzes 1 umfasst den Schutz vor und die Abwehr von Gefahren für die öffentliche Sicherheit. (2) Absatz 1 Satz 1 und 2 findet zudem Anwendung auf diejenigen öffentlichen Stellen des Freistaates Sachsen, die für die Vollstreckung von Strafen, von Maßnahmen im Sinne des § 11 Absatz 1 Nummer 8 des Strafgesetzbuchs, von Erziehungsmaßregeln oder Zuchtmitteln im Sinne des Jugendgerichtsgesetzes in der Fassung der Bekanntmachung vom 11. Dezember 1974 (BGBl. I S. 3427), das zuletzt durch Artikel 4 des Gesetzes vom 27. August 2017 (BGBl. I S. 3295) geändert worden ist, in der jeweils geltenden Fassung, und von Geldbußen zuständig sind. (3) Nehmen nicht-öffentliche Stellen hoheitliche Aufgaben der öffentlichen Verwaltung wahr, sind sie insoweit öffentliche Stellen im Sinne dieses Gesetzes. (4) Für Auftragsverarbeiter gilt dieses Gesetz nur, soweit dies ausdrücklich geregelt ist. (5) 1Andere Rechtsvorschriften des Freistaates Sachsen oder des Bundes über den Datenschutz gehen den Vorschriften dieses Gesetzes vor. 2Regeln sie einen Sachverhalt, für den dieses Gesetz gilt, nicht oder nicht abschließend, finden die Vorschriften dieses Gesetzes Anwendung. (6) 1Bei der Verarbeitung personenbezogener Daten zur Erfüllung der Aufgaben nach den Absätzen 1 und 2 stehen die bei der Umsetzung, Anwendung und Entwicklung des Schengen-Besitzstands assoziierten Staaten den Mitgliedstaaten der Europäischen Union gleich. 2Andere Staaten gelten insoweit als Drittstaaten. § 2 Begriffsbestimmungen Im Sinne dieses Gesetzes bedeutet der Begriff: 1. öffentliche Stellen des Freistaates Sachsen: die Behörden, die Organe der Rechtspflege und andere öffentlich-rechtlich organisierte Einrichtungen des Freistaates Sachsen, einer Gemeinde, eines Landkreises oder sonstiger der Aufsicht des Freistaates Sachsen unterstehenden juristischen Personen des öffentlichen Rechts sowie deren Vereinigungen ungeachtet ihrer Rechtsform; 2. personenbezogene Daten: alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person (betroffene Person) beziehen; als identifizierbar wird eine natürliche Person angesehen, die direkt oder indirekt, insbesondere mittels Zuordnung zu einer Kennung wie einem Namen, zu einer Kennnummer, zu Standortdaten, zu einer Online-Kennung oder zu einem oder mehreren besonderen Merkmalen, die Ausdruck der physischen, physiologischen, genetischen, psychischen, wirtschaftlichen, kulturellen oder sozialen Identität dieser Person sind, identifiziert werden kann; 3. Verarbeitung: jeden mit oder ohne Hilfe automatisierter Verfahren ausgeführten Vorgang oder jede solche Vorgangsreihe im Zusammenhang mit personenbezogenen Daten wie das Erheben, das Erfassen, die Organisation, das Ordnen, die Speicherung, die Anpassung, die Veränderung, das Auslesen, das Abfragen, die Verwendung, die Offenlegung durch Übermittlung, Verbreitung oder eine andere Form der Bereitstellung, den Abgleich, die Verknüpfung, die Einschränkung, das Löschen oder die Vernichtung; 4. Einschränkung der Verarbeitung: die Markierung gespeicherter personenbezogener Daten mit dem Ziel, ihre künftige Verarbeitung einzuschränken; 5. Profiling: jede Art der automatisierten Verarbeitung personenbezogener Daten, bei der diese Daten verwendet werden, um bestimmte persönliche Aspekte, die sich auf eine natürliche Person beziehen, zu bewerten, insbesondere um Aspekte der Arbeitsleistung, der wirtschaftlichen Lage, der Gesundheit, der persönlichen Vorlieben, der Interessen, der Zuverlässigkeit, des Verhaltens, der Aufenthaltsorte oder der Ortswechsel dieser natürlichen Person zu analysieren oder vorherzusagen; 6. Pseudonymisierung: die Verarbeitung personenbezogener Daten in einer Weise, in der die Daten ohne Hinzuziehung zusätzlicher Informationen nicht mehr einer spezifischen betroffenen Person zugeordnet werden können, sofern diese zusätzlichen Informationen gesondert aufbewahrt werden sowie technischen und organisatorischen Maßnahmen unterliegen, die gewährleisten, dass die Daten keiner betroffenen Person zugewiesen werden können; 7. Dateisystem: jede strukturierte Sammlung personenbezogener Daten, die nach bestimmten Kriterien zugänglich sind, unabhängig davon, ob diese Sammlung zentral, dezentral oder nach funktionalen oder geografischen Gesichtspunkten geordnet geführt wird; 8. Verantwortlicher: die zuständige öffentliche Stelle des Freistaates Sachsen, die allein oder gemeinsam mit anderen über die Zwecke und Mittel der Verarbeitung personenbezogener Daten entscheidet; 9. Auftragsverarbeiter: eine natürliche oder juristische Person, Behörde, Einrichtung oder andere Stelle, die personenbezogene Daten im Auftrag des Verantwortlichen verarbeitet; 10. Empfänger: eine natürliche oder juristische Person, Behörde, Einrichtung oder andere Stelle, der personenbezogene Daten offengelegt werden, unabhängig davon, ob es sich bei ihr um einen Dritten handelt oder nicht; Behörden, die im Rahmen eines bestimmten Untersuchungsauftrags nach dem Unionsrecht oder anderen Rechtsvorschriften möglicherweise personenbezogene Daten erhalten, gelten nicht als Empfänger; die Verarbeitung dieser Daten durch die genannten Behörden erfolgt im Einklang mit den geltenden Datenschutzvorschriften gemäß den Zwecken der Verarbeitung; 11. Verletzung des Schutzes personenbezogener Daten: eine Verletzung der Sicherheit, die zur unbeabsichtigten oder unrechtmäßigen Vernichtung, zum Verlust, zur Veränderung oder zur unbefugten Offenlegung von oder zum unbefugten Zugang zu personenbezogenen Daten geführt hat, die verarbeitet wurden; 12. genetische Daten: personenbezogene Daten zu den ererbten oder erworbenen genetischen Eigenschaften einer natürlichen Person, die eindeutige Informationen über die Physiologie oder die Gesundheit dieser Person liefern, insbesondere solche, die aus der Analyse einer biologischen Probe der Person gewonnen wurden; 13. biometrische Daten: mit speziellen technischen Verfahren gewonnene personenbezogene Daten zu den physischen, physiologischen oder verhaltenstypischen Merkmalen einer natürlichen Person, die die eindeutige Identifizierung dieser Person ermöglichen oder bestätigen, wie Gesichtsbilder oder daktyloskopische Daten; 14. Gesundheitsdaten: personenbezogene Daten, die sich auf die körperliche oder geistige Gesundheit einer natürlichen Person, einschließlich der Erbringung von Gesundheitsdienstleistungen, beziehen und aus denen Informationen über deren Gesundheitszustand hervorgehen; 15. besondere Kategorien personenbezogener Daten: a) Daten, aus denen die rassische oder ethnische Herkunft, politische Meinungen, religiöse oder weltanschauliche Überzeugungen oder die Gewerkschaftszugehörigkeit hervorgehen, b) genetische Daten, c) biometrische Daten zur eindeutigen Identifizierung einer natürlichen Person, d) Gesundheitsdaten und e) Daten zum Sexualleben oder zur sexuellen Orientierung; 16. Aufsichtsbehörde: eine von einem Mitgliedstaat gemäß Artikel 41 der Richtlinie (EU) 2016/680 eingerichtete unabhängige staatliche Stelle; 17. internationale Organisation: eine völkerrechtliche Organisation und ihre nachgeordneten Stellen oder jede sonstige Einrichtung, die durch eine zwischen zwei oder mehr Staaten geschlossene Übereinkunft oder auf der Grundlage einer solchen Übereinkunft geschaffen wurde; 18. Einwilligung: jede freiwillig für den bestimmten Fall, in informierter Weise und unmissverständlich abgegebene Willensbekundung in Form einer Erklärung oder einer sonstigen eindeutigen bestätigenden Handlung, mit der die betroffene Person zu verstehen gibt, dass sie mit der Verarbeitung der sie betreffenden personenbezogenen Daten einverstanden ist. § 3 Allgemeine Grundsätze für die Verarbeitung personenbezogener Daten (1) Die Verarbeitung personenbezogener Daten durch eine öffentliche Stelle des Freistaates Sachsen ist zulässig, wenn sie zur Erfüllung der in der Zuständigkeit des Verantwortlichen liegenden Aufgabe oder in Ausübung öffentlicher Gewalt, die dem Verantwortlichen übertragen wurde, erforderlich ist. (2) 1Personenbezogene Daten müssen 1. auf rechtmäßige Weise sowie nach Treu und Glauben verarbeitet werden, 2. für festgelegte, eindeutige und rechtmäßige Zwecke erhoben sowie nicht in einer mit diesen Zwecken nicht zu vereinbarenden Weise verarbeitet werden, 3. dem Verarbeitungszweck entsprechen und für das Erreichen des Verarbeitungszwecks erforderlich sein; ihre Verarbeitung darf nicht außer Verhältnis zu diesem Zweck stehen, 4. sachlich richtig und erforderlichenfalls auf dem neuesten Stand sein; dabei sind alle angemessenen Maßnahmen zu treffen, damit personenbezogene Daten, die im Hinblick auf die Zwecke ihrer Verarbeitung unrichtig sind, unverzüglich gelöscht oder berichtigt werden, und 5. in einer Weise verarbeitet werden, die eine angemessene Sicherheit der personenbezogenen Daten gewährleistet; hierzu gehört auch ein durch geeignete technische und organisatorische Maßnahmen zu gewährleistender Schutz vor unbefugter oder unrechtmäßiger Verarbeitung, unbeabsichtigtem Verlust, unbeabsichtigter Zerstörung oder unbeabsichtigter Schädigung. 2Personenbezogene Daten dürfen nicht länger, als es für die Zwecke, für die sie verarbeitet werden, erforderlich ist, in einer Form gespeichert werden, die die Identifizierung der betroffenen Person ermöglicht. Abschnitt 2 Rechtsgrundlagen der Verarbeitung personenbezogener Daten § 4 Verarbeitung besonderer Kategorien personenbezogener Daten (1) Die Verarbeitung besonderer Kategorien personenbezogener Daten ist nur zulässig, wenn sie zur Aufgabenerfüllung unbedingt erforderlich ist und 1. in einer Rechtsvorschrift vorgesehen ist, 2. der Wahrung lebenswichtiger Interessen der betroffenen oder einer anderen natürlichen Person dient oder 3. sich auf Daten bezieht, die die betroffene Person offensichtlich öffentlich gemacht hat. (2) 1Werden besondere Kategorien personenbezogener Daten verarbeitet, sind geeignete Garantien für die Rechtsgüter der betroffenen Personen vorzusehen. 2Geeignete Garantien können insbesondere sein: 1. spezifische Anforderungen an die Datensicherheit oder die Datenschutzkontrolle, 2. die Festlegung von besonderen Aussonderungsprüffristen, 3. die Sensibilisierung der an Verarbeitungsvorgängen Beteiligten, 4. die Beschränkung des Zugangs zu den personenbezogenen Daten innerhalb der verantwortlichen Stelle, 5. die von anderen Daten getrennte Verarbeitung, 6. die Pseudonymisierung personenbezogener Daten, 7. die Verschlüsselung personenbezogener Daten oder 8. spezifische Verfahrensregelungen, die im Fall einer Übermittlung oder Verarbeitung für andere Zwecke die Rechtmäßigkeit der Verarbeitung sicherstellen. § 5 Verarbeitung zu anderen Zwecken 1Eine Verarbeitung personenbezogener Daten zu einem anderen Zweck als zu demjenigen, zu dem sie erhoben wurden, ist zulässig, wenn es sich bei dem anderen Zweck um einen der in § 1 Absatz 1 und 2 genannten Zwecke handelt, der Verantwortliche befugt ist, Daten zu diesem Zweck zu verarbeiten, und die Verarbeitung zu diesem Zweck erforderlich und verhältnismäßig ist. 2Die Verarbeitung personenbezogener Daten zu einem anderen, in § 1 Absatz 1 und 2 nicht genannten Zweck ist zulässig, wenn sie in einer Rechtsvorschrift vorgesehen ist. § 6 Verarbeitung zu archivarischen, wissenschaftlichen und statistischen Zwecken 1Personenbezogene Daten dürfen im Rahmen der in § 1 Absatz 1 und 2 genannten Zwecke in archivarischer, wissenschaftlicher oder statistischer Form verarbeitet werden, wenn hieran ein öffentliches Interesse besteht und geeignete Garantien für die Rechtsgüter der betroffenen Personen vorgesehen werden. 2Solche Garantien können in einer so zeitnah wie möglich erfolgenden Anonymisierung der personenbezogenen Daten, in Vorkehrungen gegen ihre unbefugte Kenntnisnahme durch Dritte oder in ihrer räumlich und organisatorisch von den sonstigen Fachaufgaben getrennten Verarbeitung bestehen. § 7 Verarbeitung auf Grund einer Einwilligung (1) Soweit die Verarbeitung personenbezogener Daten nach einer Rechtsvorschrift auf der Grundlage einer Einwilligung erfolgen kann, muss der Verantwortliche die Einwilligung der betroffenen Person nachweisen können. (2) Erfolgt die Einwilligung der betroffenen Person durch eine schriftliche Erklärung, die noch andere Sachverhalte betrifft, muss das Ersuchen um Einwilligung in einer klaren und einfachen Sprache in verständlicher und leicht zugänglicher Form so erfolgen, dass es von den anderen Sachverhalten klar zu unterscheiden ist. (3) 1Die betroffene Person hat das Recht, ihre Einwilligung jederzeit zu widerrufen. 2Durch den Widerruf der Einwilligung wird die Rechtmäßigkeit der auf Grund der Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. 3Die betroffene Person ist vor der Abgabe der Einwilligung hiervon in Kenntnis zu setzen. (4) 1Die Einwilligung ist nur wirksam, wenn sie auf der freien Entscheidung der betroffenen Person beruht. 2Bei der Beurteilung, ob die Einwilligung freiwillig erteilt wurde, müssen die Umstände der Erteilung berücksichtigt werden. 3Die betroffene Person ist auf den vorgesehenen Zweck der Verarbeitung hinzuweisen. 4Ist dies nach den Umständen des Einzelfalls erforderlich oder verlangt die betroffene Person dies, ist sie auch über die Folgen der Verweigerung der Einwilligung zu belehren. (5) Soweit besondere Kategorien personenbezogener Daten verarbeitet werden, muss sich die Einwilligung ausdrücklich auf diese Daten beziehen. § 8 Verarbeitung auf Weisung des Verantwortlichen Der Auftragsverarbeiter und jede dem Verantwortlichen oder dem Auftragsverarbeiter unterstellte Person, die Zugang zu personenbezogenen Daten hat, darf diese Daten ausschließlich auf Weisung des Verantwortlichen verarbeiten, es sei denn, dass der Auftragsverarbeiter oder die dem Verantwortlichen oder dem Auftragsverarbeiter unterstellte Person nach einer Rechtsvorschrift zur Verarbeitung verpflichtet ist. § 9 Datengeheimnis 1Mit der Verarbeitung personenbezogener Daten befasste Personen dürfen personenbezogene Daten nicht unbefugt verarbeiten (Datengeheimnis). 2Die Personen nach Satz 1 sind bei der Aufnahme ihrer Tätigkeit auf das Datengeheimnis schriftlich zu verpflichten. 3Das Datengeheimnis besteht auch nach der Beendigung ihrer Tätigkeit fort. § 10 Automatisierte Einzelentscheidung (1) Eine ausschließlich auf einer automatisierten Verarbeitung beruhende Entscheidung, die mit einer nachteiligen Rechtsfolge für die betroffene Person verbunden ist oder sie erheblich beeinträchtigt, ist nur zulässig, wenn sie in einer Rechtsvorschrift, die zumindest das Recht auf persönliches Eingreifen seitens des Verantwortlichen enthält, vorgesehen ist. (2) Entscheidungen nach Absatz 1 dürfen nicht auf besonderen Kategorien personenbezogener Daten beruhen, sofern nicht geeignete Maßnahmen zum Schutz der Rechtsgüter und der berechtigten Interessen der betroffenen Person getroffen wurden. (3) Profiling, das zur Folge hat, dass betroffene Personen auf der Grundlage von besonderen Kategorien personenbezogener Daten diskriminiert werden, ist verboten. Abschnitt 3 Rechte der betroffenen Person § 11 Allgemeine Informationen zur Datenverarbeitung Der Verantwortliche hat in allgemeiner Form und für jedermann zugänglich Informationen zur Verfügung zu stellen über: 1. die Existenz eines Verarbeitungsvorgangs, 2. die Zwecke der von ihm vorgenommenen Verarbeitungen, 3. die im Hinblick auf die Verarbeitung ihrer personenbezogenen Daten bestehenden Rechte der betroffenen Person auf Auskunft, Berichtigung, Löschung und Einschränkung der Verarbeitung, 4. den Namen und die Kontaktdaten des Verantwortlichen sowie des Datenschutzbeauftragten und 5. das Recht, den Sächsischen Datenschutzbeauftragten anzurufen, und dessen Kontaktdaten. § 12 Benachrichtigung betroffener Personen (1) Ist die Benachrichtigung betroffener Personen über die Verarbeitung sie betreffender personenbezogener Daten in speziellen Rechtsvorschriften, insbesondere bei verdeckten Maßnahmen, vorgesehen oder angeordnet, hat diese Benachrichtigung zumindest folgende Angaben zu enthalten: 1. die Angaben nach § 11, 2. die Rechtsgrundlage der Verarbeitung, 3. die für die Daten geltende Speicherdauer oder, falls dies nicht möglich ist, die Kriterien für die Festlegung dieser Dauer, 4. gegebenenfalls die Kategorien von Empfängern der personenbezogenen Daten und 5. erforderlichenfalls weitere Informationen, insbesondere, wenn die personenbezogenen Daten ohne Wissen der betroffenen Person erhoben wurden. (2) In den Fällen des Absatzes 1 kann der Verantwortliche die Benachrichtigung insoweit und solange aufschieben, einschränken oder unterlassen, wie andernfalls 1. die Erfüllung der Aufgaben nach § 1 Absatz 1 und 2, 2. die öffentliche Sicherheit oder 3. Rechtsgüter Dritter gefährdet würden, wenn das Interesse an der Vermeidung dieser Gefahren das Informationsinteresse der betroffenen Person überwiegt. (3) Bezieht sich die Benachrichtigung auf die Übermittlung personenbezogener Daten an Verfassungsschutzbehörden, den Bundesnachrichtendienst oder den Militärischen Abschirmdienst, ist sie nur mit Zustimmung der Stellen zulässig, an die die Daten übermittelt wurden. (4) Im Fall der Einschränkung nach Absatz 2 gilt § 13 Absatz 5 entsprechend. § 13 Auskunftsrecht (1) 1Der Verantwortliche hat betroffenen Personen auf Antrag Auskunft darüber zu erteilen, ob er sie betreffende personenbezogene Daten verarbeitet. 2Betroffene Personen haben darüber hinaus das Recht, Informationen zu erhalten über: 1. die personenbezogenen Daten, die Gegenstand der Verarbeitung sind, und die Kategorie, zu der sie gehören, 2. alle verfügbaren Informationen über die Herkunft der Daten, 3. die Zwecke der Verarbeitung und deren Rechtsgrundlage, 4. die Empfänger oder die Kategorien von Empfängern, gegenüber denen die personenbezogenen Daten offengelegt worden sind, insbesondere bei Empfängern in Drittstaaten oder bei internationalen Organisationen, 5. die für die Daten geltende Speicherdauer oder, falls dies nicht möglich ist, die Kriterien für die Festlegung dieser Dauer, 6. das Bestehen eines Rechts auf Berichtigung, Löschung oder Einschränkung der Verarbeitung personenbezogener Daten durch den Verantwortlichen und 7. das Recht, den Sächsischen Datenschutzbeauftragten anzurufen, und dessen Kontaktdaten. (2) Der Verantwortliche kann insoweit und solange von der Auskunft nach Absatz 1 Satz 1 absehen oder die Auskunftserteilung nach Absatz 1 Satz 2 teilweise oder vollständig einschränken, wie andernfalls 1. die Erfüllung der Aufgaben nach § 1 Absatz 1 und 2, 2. die öffentliche Sicherheit oder 3. Rechtsgüter Dritter gefährdet würden, wenn das Interesse an der Vermeidung dieser Gefahren das Informationsinteresse der betroffenen Person überwiegt. (3) Bezieht sich die Auskunftserteilung auf die Übermittlung personenbezogener Daten an Verfassungsschutzbehörden, den Bundesnachrichtendienst oder den Militärischen Abschirmdienst, ist sie nur mit Zustimmung der Stellen zulässig, an die die Daten übermittelt wurden. (4) 1Der Verantwortliche hat die betroffene Person über das Absehen von einer Auskunft oder die Einschränkung einer Auskunft unverzüglich schriftlich zu unterrichten. 2Dies gilt nicht, wenn bereits die Erteilung dieser Informationen eine Gefährdung im Sinne des Absatzes 2 mit sich bringen würde. 3Die Unterrichtung nach Satz 1 ist zu begründen, es sei denn, dass die Mitteilung der Gründe den mit dem Absehen von der Auskunft oder der Einschränkung der Auskunft verfolgten Zweck gefährden würde. (5) 1Wird die betroffene Person nach Absatz 4 über das Absehen von der Auskunft oder die Einschränkung der Auskunft unterrichtet, kann sie ihr Auskunftsrecht auch über den Sächsischen Datenschutzbeauftragten ausüben. 2Der Verantwortliche hat die betroffene Person über diese Möglichkeit und darüber zu unterrichten, dass sie den Sächsischen Datenschutzbeauftragten anrufen oder gerichtlichen Rechtsschutz suchen kann. 3Macht die betroffene Person von ihrem Recht nach Satz 1 Gebrauch, ist die Auskunf

Quellenbestand vom 5. Oktober 2026. Die Sammlung wird schrittweise erweitert. Dokumentfassungen sind nicht mit der Zahl eigenständiger Gesetze gleichzusetzen.