Sachsen

Sächsisches Datenschutz-Umsetzungsgesetz

Lesefassung aus dem Landesportal

Quellenkennung: 18195. Spätere Änderungen sind nicht automatisch in dieser Fassung enthalten.

Fundstelle und systematische Gliederungsnummer SächsGVBl. 2019 Nr. 9, S. 358, 398 Fsn-Nr.: 212-6 · Gültigkeitszeitraum Fassung gültig ab: 1. Januar 2020

Zur amtlichen Quelle ↗

Originaldateien und Anlagen

Durchsuchbarer Text in vereinfachter Darstellung. Tabellen, Abbildungen und verbindliche Gestaltung bitte anhand der Originaldateien prüfen.

t auf ihr Verlangen dem Sächsischen Datenschutzbeauftragten zu erteilen. 4Der Sächsische Datenschutzbeauftragte hat die betroffene Person zumindest darüber zu unterrichten, dass alle erforderlichen Prüfungen erfolgt sind oder eine Überprüfung durch ihn erfolgt ist. 5Die Mitteilung des Sächsischen Datenschutzbeauftragten an die betroffene Person kann die Information enthalten, ob datenschutzrechtliche Verstöße festgestellt wurden. 6Die Mitteilung darf keine Rückschlüsse auf den Erkenntnisstand des Verantwortlichen zulassen, sofern dieser keiner weitergehenden Auskunft zustimmt. 7Der Verantwortliche darf die Zustimmung nur insoweit und solange verweigern, wie er nach Absatz 2 von einer Auskunft absehen oder sie einschränken könnte. 8Der Sächsische Datenschutzbeauftragte hat zudem die betroffene Person über ihr Recht auf gerichtlichen Rechtsschutz zu unterrichten. (6) Der Verantwortliche hat die sachlichen oder rechtlichen Gründe für die Entscheidung zu dokumentieren. § 14 Rechte auf Berichtigung und Löschung sowie Einschränkung der Verarbeitung (1) 1Die betroffene Person hat das Recht, von dem Verantwortlichen unverzüglich die Berichtigung sie betreffender unrichtiger Daten zu verlangen. 2Insbesondere im Fall von Aussagen oder Beurteilungen betrifft die Frage der Richtigkeit nicht den Inhalt der Aussage oder der Beurteilung, sondern die Tatsache, dass die Aussage oder Beurteilung so erfolgt ist. 3Wenn die Richtigkeit oder Unrichtigkeit der Daten nicht festgestellt werden kann, tritt an die Stelle der Berichtigung eine Einschränkung der Verarbeitung. 4In diesem Fall hat der Verantwortliche die betroffene Person zu unterrichten, bevor er die Einschränkung wieder aufhebt. 5Die betroffene Person kann zudem die Vervollständigung unvollständiger personenbezogener Daten verlangen, wenn dies unter Berücksichtigung der Verarbeitungszwecke angemessen ist. (2) 1Die betroffene Person hat das Recht, von dem Verantwortlichen unverzüglich die Löschung sie betreffender Daten zu verlangen, wenn deren Verarbeitung unzulässig ist, deren Kenntnis für die Aufgabenerfüllung nicht mehr erforderlich ist oder diese zur Erfüllung einer rechtlichen Verpflichtung gelöscht werden müssen. 2Anstatt die personenbezogenen Daten zu löschen, kann der Verantwortliche deren Verarbeitung einschränken, wenn Grund zu der Annahme besteht, dass durch eine Löschung schutzwürdige Interessen der betroffenen Person beeinträchtigt würden, oder die Daten zu Beweiszwecken in Verfahren, die Zwecken des § 1 Absatz 1 und 2 dienen, weiter aufbewahrt werden müssen. (3) In ihrer Verarbeitung eingeschränkte Daten dürfen nur für den Zweck verarbeitet werden, der ihrer Löschung entgegenstand. (4) Bei automatisierten Dateisystemen ist technisch sicherzustellen, dass eine Einschränkung der Verarbeitung eindeutig erkennbar ist und eine Verarbeitung für andere Zwecke nicht ohne weitere Prüfung möglich ist. (5) 1Hat der Verantwortliche eine Berichtigung vorgenommen, hat er der Stelle, die ihm die personenbezogenen Daten zuvor übermittelt hat, die Berichtigung mitzuteilen. 2In Fällen der Berichtigung, Löschung oder Einschränkung der Verarbeitung nach den Absätzen 1 bis 3 hat der Verantwortliche Empfängern, denen die Daten übermittelt wurden, diese Maßnahmen mitzuteilen. 3Die Empfänger haben die Daten zu berichtigen, zu löschen oder ihre Verarbeitung einzuschränken. (6) 1Der Verantwortliche hat die betroffene Person über ein Absehen von der Berichtigung oder Löschung personenbezogener Daten oder über die an deren Stelle tretende Einschränkung der Verarbeitung schriftlich zu unterrichten. 2Dies gilt nicht, wenn bereits die Erteilung dieser Informationen eine Gefährdung im Sinne des § 13 Absatz 2 mit sich bringen würde. 3Die Unterrichtung nach Satz 1 ist zu begründen, es sei denn, dass die Mitteilung der Gründe den mit dem Absehen von der Unterrichtung verfolgten Zweck gefährden würde. (7) § 13 Absatz 5 und 6 gilt entsprechend. § 15 Verfahren für die Ausübung der Rechte der betroffenen Person (1) 1Der Verantwortliche hat mit betroffenen Personen unter Verwendung einer klaren und einfachen Sprache in präziser, verständlicher und leicht zugänglicher Form zu kommunizieren. 2Unbeschadet besonderer Formvorschriften soll er bei der Beantwortung von Anträgen grundsätzlich die für den Antrag gewählte Form verwenden. (2) Bei Anträgen hat der Verantwortliche die betroffene Person unbeschadet des § 13 Absatz 4 und des § 14 Absatz 6 unverzüglich schriftlich darüber in Kenntnis zu setzen, wie verfahren wurde. (3) 1Die Erteilung von Informationen nach § 11, die Benachrichtigungen nach den §§ 12 und 22 sowie die Bearbeitung von Anträgen nach den §§ 13 und 14 erfolgen unentgeltlich. 2Bei offenkundig unbegründeten oder exzessiven Anträgen nach den §§ 13 und 14 kann der Verantwortliche entweder eine angemessene Gebühr auf der Grundlage der Verwaltungskosten verlangen oder sich weigern, auf Grund des Antrags tätig zu werden. 3In diesem Fall muss der Verantwortliche die offenkundige Unbegründetheit oder den exzessiven Charakter des Antrags belegen können. (4) Hat der Verantwortliche begründete Zweifel an der Identität einer betroffenen Person, die einen Antrag nach § 13 oder § 14 gestellt hat, kann er von ihr zusätzliche Informationen anfordern, die zur Bestätigung ihrer Identität erforderlich sind. § 16 Recht zur Anrufung des Sächsischen Datenschutzbeauftragten (1) 1Jede betroffene Person kann sich unbeschadet anderweitiger Rechtsbehelfe mit einer Beschwerde an den Sächsischen Datenschutzbeauftragten wenden, wenn sie der Auffassung ist, bei der Verarbeitung ihrer durch öffentliche Stellen für Zwecke nach § 1 Absatz 1 und 2 erhobenen personenbezogenen Daten in ihren Rechten verletzt worden zu sein. 2Dies gilt nicht für die Verarbeitung personenbezogener Daten durch Gerichte, soweit diese die Daten im Rahmen ihrer justiziellen Tätigkeit verarbeitet haben. 3Der Sächsische Datenschutzbeauftragte hat die betroffene Person über den Stand und das Ergebnis der Beschwerde zu unterrichten und sie hierbei auf die Möglichkeit gerichtlichen Rechtsschutzes nach § 17 hinzuweisen. (2) 1Der Sächsische Datenschutzbeauftrage hat eine bei ihm eingelegte Beschwerde über eine Verarbeitung, die in die Zuständigkeit einer Aufsichtsbehörde eines anderen Bundeslandes, des Bundes oder eines anderen Mitgliedstaates der Europäischen Union fällt, unverzüglich an die zuständige Aufsichtsbehörde weiterzuleiten. 2Er hat in diesem Fall die betroffene Person über die Weiterleitung zu unterrichten und ihr auf deren Ersuchen weitere Unterstützung zu leisten. § 17 Gerichtlicher Rechtsschutz gegen Anordnungen des Sächsischen Datenschutzbeauftragten und bei dessen Untätigkeit (1) Jede natürliche oder juristische Person kann unbeschadet anderer Rechtsbehelfe gerichtlich gegen eine verbindliche Entscheidung des Sächsischen Datenschutzbeauftragten vorgehen. (2) Absatz 1 gilt entsprechend für betroffene Personen, wenn sich der Sächsische Datenschutzbeauftragte mit einer Beschwerde nach § 16 nicht befasst oder die betroffene Person nicht innerhalb von drei Monaten nach Einlegung der Beschwerde über den Stand oder das Ergebnis der Beschwerde in Kenntnis gesetzt hat. (3) 1In Verfahren nach den Absätzen 1 und 2 ist der Sächsische Datenschutzbeauftragte beteiligungsfähig. 2Er ist in diesen Verfahren der Beklagte oder der Antragsgegner. (4) Der Sächsische Datenschutzbeauftragte darf gegenüber einer Behörde oder deren Rechtsträger nicht die sofortige Vollziehung gemäß § 80 Absatz 2 Satz 1 Nummer 4 der Verwaltungsgerichtsordnung in der Fassung der Bekanntmachung vom 19. März 1991 (BGBl. I S. 686), die zuletzt durch Artikel 7 des Gesetzes vom 12. Juli 2018 (BGBl. I S. 1151) geändert worden ist, in der jeweils geltenden Fassung, anordnen. Abschnitt 4 Pflichten der Verantwortlichen und Auftragsverarbeiter § 18 Auftragsverarbeitung (1) 1Werden personenbezogene Daten im Auftrag eines Verantwortlichen durch andere Personen oder Stellen verarbeitet, hat der Verantwortliche für die Einhaltung der Vorschriften dieses Gesetzes und anderer Vorschriften über den Datenschutz zu sorgen. 2Die Rechte der betroffenen Person auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung und Schadensersatz sind in diesem Fall gegenüber dem Verantwortlichen geltend zu machen. (2) Ein Verantwortlicher darf nur solche Auftragsverarbeiter mit der Verarbeitung personenbezogener Daten beauftragen, die mit geeigneten technischen und organisatorischen Maßnahmen sicherstellen, dass die Verarbeitung im Einklang mit den gesetzlichen Anforderungen erfolgt und der Schutz der Rechte der betroffenen Personen gewährleistet wird. (3) 1Auftragsverarbeiter dürfen ohne vorherige schriftliche Genehmigung des Verantwortlichen keine weiteren Auftragsverarbeiter hinzuziehen. 2Hat der Verantwortliche dem Auftragsverarbeiter eine allgemeine Genehmigung zur Hinzuziehung weiterer Auftragsverarbeiter erteilt, hat der Auftragsverarbeiter den Verantwortlichen über jede beabsichtigte Hinzuziehung oder Ersetzung zu informieren. 3Der Verantwortliche kann in diesem Fall die Hinzuziehung oder Ersetzung untersagen. (4) 1Zieht ein Auftragsverarbeiter einen weiteren Auftragsverarbeiter hinzu, hat er diesem dieselben Verpflichtungen aus seinem Vertrag mit dem Verantwortlichen nach Absatz 5 aufzuerlegen, die auch für ihn gelten, soweit diese Pflichten für den weiteren Auftragsverarbeiter nicht schon auf Grund anderer Vorschriften verbindlich sind. 2Erfüllt ein weiterer Auftragsverarbeiter diese Verpflichtungen nicht, haftet der ihn beauftragende Auftragsverarbeiter gegenüber dem Verantwortlichen für die Einhaltung der Pflichten des weiteren Auftragsverarbeiters. (5) 1Die Verarbeitung durch einen Auftragsverarbeiter hat auf der Grundlage einer Verwaltungsvorschrift, eines Vertrags oder eines schriftlichen Auftrags zu erfolgen, der den Auftragsverarbeiter an den Verantwortlichen bindet und der den Gegenstand, die Dauer, die Art und den Zweck der Verarbeitung, die Art der personenbezogenen Daten, die Kategorien betroffener Personen sowie die Rechte und Pflichten des Verantwortlichen festlegt. 2Die Verwaltungsvorschrift, der Vertrag oder der schriftliche Auftrag haben insbesondere vorzusehen, dass der Auftragsverarbeiter 1. nur auf dokumentierte Weisung des Verantwortlichen handelt; ist der Auftragsverarbeiter der Auffassung, dass eine Weisung rechtswidrig ist, hat er den Verantwortlichen unverzüglich zu informieren, 2. gewährleistet, dass die zur Verarbeitung der personenbezogenen Daten befugten Personen zur Vertraulichkeit verpflichtet werden, soweit sie keiner angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen, 3. den Verantwortlichen mit geeigneten Mitteln dabei unterstützt, die Einhaltung der Bestimmungen über die Rechte der betroffenen Person zu gewährleisten, 4. alle personenbezogenen Daten nach Abschluss der Erbringung der Verarbeitungsleistungen nach Wahl des Verantwortlichen zurückgibt oder löscht und bestehende Kopien vernichtet, wenn nicht nach einer Rechtsvorschrift eine Verpflichtung zur Speicherung der personenbezogenen Daten besteht, 5. dem Verantwortlichen alle erforderlichen Informationen, insbesondere die gemäß § 32 erstellten Protokolle, zum Nachweis der Einhaltung seiner Pflichten zur Verfügung stellt, 6. Überprüfungen, die von dem Verantwortlichen oder einem von diesem beauftragten Prüfer durchgeführt werden, ermöglicht und dazu beiträgt, 7. die in den Absätzen 3 und 4 aufgeführten Bedingungen für die Inanspruchnahme der Dienste eines weiteren Auftragsverarbeiters einhält, 8. alle gemäß § 20 erforderlichen Maßnahmen ergreift und 9. unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen den Verantwortlichen bei der Einhaltung der in den §§ 20 bis 23 und 25 genannten Pflichten unterstützt. (6) Der Vertrag im Sinne des Absatzes 5 ist schriftlich oder elektronisch abzufassen. (7) Ein Auftragsverarbeiter, der die Zwecke und Mittel der Verarbeitung unter Verstoß gegen die Absätze 1 bis 6 bestimmt, gilt in Bezug auf diese Verarbeitung als Verantwortlicher.2 § 19 Gemeinsam Verantwortliche 1Legen zwei oder mehr Verantwortliche gemeinsam die Zwecke und die Mittel der Verarbeitung fest, gelten sie als gemeinsam Verantwortliche. 2Die gemeinsam Verantwortlichen haben in diesen Fällen ihre jeweiligen Aufgaben und datenschutzrechtlichen Verantwortlichkeiten in transparenter Form in einer Vereinbarung festzulegen, soweit diese nicht bereits in Rechtsvorschriften festgelegt sind. 3Aus der Vereinbarung muss insbesondere hervorgehen, wer welchen Informationspflichten nachzukommen hat sowie wie und gegenüber wem betroffene Personen ihre Rechte wahrnehmen können. 4Eine entsprechende Vereinbarung hindert die betroffene Person nicht, ihre Rechte gegenüber jedem der gemeinsam Verantwortlichen geltend zu machen. § 20 Sicherheit der Datenverarbeitung (1) 1Der Verantwortliche und der Auftragsverarbeiter haben unter Berücksichtigung des Stands der Technik, der Implementierungskosten, der Art, des Umfangs, der Umstände und der Zwecke der Verarbeitung sowie der Eintrittswahrscheinlichkeit und der Schwere der mit der Verarbeitung verbundenen Gefahren für die Rechtsgüter der betroffenen Personen die erforderlichen technischen und organisatorischen Maßnahmen zu treffen, um bei der Verarbeitung personenbezogener Daten ein dem Risiko angemessenes Schutzniveau zu gewährleisten, insbesondere im Hinblick auf die Verarbeitung besonderer Kategorien personenbezogener Daten. 2Diese Maßnahmen werden vom Verantwortlichen und vom Auftragsverarbeiter regelmäßig überprüft und aktualisiert. (2) 1Die Maßnahmen nach Absatz 1 können insbesondere die Pseudonymisierung und Verschlüsselung personenbezogener Daten umfassen, soweit solche Mittel in Anbetracht der Verarbeitungszwecke möglich sind. 2Die Maßnahmen nach Absatz 1 sollen dazu führen, dass 1. die Vertraulichkeit, Integrität, Verfügbarkeit und Belastbarkeit der Systeme und Dienste im Zusammenhang mit der Verarbeitung auf Dauer sichergestellt werden sowie 2. die Verfügbarkeit der personenbezogenen Daten und der Zugang zu ihnen bei einem physischen oder technischen Zwischenfall rasch wiederhergestellt werden können. (3) 1Im Fall einer automatisierten Verarbeitung haben der Verantwortliche und der Auftragsverarbeiter nach einer Risikobewertung Maßnahmen zu ergreifen, die Folgendes bezwecken: 1. Verwehrung des Zugangs zu Anlagen, mit denen die Verarbeitung durchgeführt wird, für Unbefugte (Zugangskontrolle), 2. Verhinderung des unbefugten Lesens, Kopierens, Veränderns oder Löschens von Datenträgern (Datenträgerkontrolle), 3. Verhinderung der unbefugten Eingabe von personenbezogenen Daten sowie der unbefugten Kenntnisnahme, Veränderung und Löschung von gespeicherten personenbezogenen Daten (Speicherkontrolle), 4. Verhinderung der Nutzung automatisierter Verarbeitungssysteme mit Hilfe von Einrichtungen zur Datenübertragung durch Unbefugte (Benutzerkontrolle), 5. Gewährleistung, dass die zur Benutzung eines automatisierten Verarbeitungssystems Berechtigten ausschließlich zu den ihrer Zugangsberechtigung unterliegenden personenbezogenen Daten Zugang haben (Zugriffskontrolle), 6. Gewährleistung, dass überprüft und festgestellt werden kann, an welche Stellen personenbezogene Daten mit Hilfe von Einrichtungen zur Datenübertragung übermittelt oder zur Verfügung gestellt wurden oder werden können (Übertragungskontrolle), 7. Gewährleistung, dass nachträglich überprüft und festgestellt werden kann, welche personenbezogenen Daten zu welcher Zeit und von wem in automatisierte Verarbeitungssysteme eingegeben oder verändert worden sind (Eingabekontrolle), 8. Gewährleistung, dass bei der Übermittlung personenbezogener Daten sowie beim Transport von Datenträgern die Vertraulichkeit und Integrität der Daten geschützt wird (Transportkontrolle), 9. Gewährleistung, dass eingesetzte Systeme im Störungsfall wiederhergestellt werden können (Wiederherstellbarkeit), 10. Gewährleistung, dass alle Funktionen des Systems zur Verfügung stehen und auftretende Fehlfunktionen gemeldet werden (Zuverlässigkeit), 11. Gewährleistung, dass gespeicherte personenbezogene Daten nicht durch Fehlfunktionen des Systems beschädigt werden können (Datenintegrität), 12. Gewährleistung, dass personenbezogene Daten, die im Auftrag verarbeitet werden, nur entsprechend den Weisungen des Auftraggebers verarbeitet werden können (Auftragskontrolle), 13. Gewährleistung, dass personenbezogene Daten gegen zufällige Zerstörung oder Verlust geschützt sind (Verfügbarkeitskontrolle), und 14. Gewährleistung, dass zu unterschiedlichen Zwecken erhobene personenbezogene Daten getrennt verarbeitet werden können (Trennbarkeit). 2Ein Zweck nach Satz 1 Nummer 2 bis 5 kann insbesondere durch die Verwendung von dem Stand der Technik entsprechenden Verschlüsselungsverfahren erreicht werden. § 21 Meldungen von Verletzungen des Schutzes personenbezogener Daten an den Sächsischen Datenschutzbeauftragten (1) 1Der Verantwortliche hat die Verletzung des Schutzes personenbezogener Daten unverzüglich und möglichst binnen 72 Stunden, nachdem ihm diese bekannt wurden, dem Sächsischen Datenschutzbeauftragten zu melden, es sei denn, dass die Verletzung des Schutzes personenbezogener Daten voraussichtlich keine Gefahr für die Rechtsgüter natürlicher Personen mit sich gebracht hat. 2Erfolgt die Meldung an den Sächsischen Datenschutzbeauftragten nicht binnen 72 Stunden, ist die Verzögerung zu begründen. (2) Ein Auftragsverarbeiter hat Verletzungen des Schutzes personenbezogener Daten unverzüglich dem Verantwortlichen zu melden. (3) Die Meldung nach Absatz 1 Satz 1 hat zumindest folgende Informationen zu enthalten: 1. eine Beschreibung der Art der Verletzung des Schutzes personenbezogener Daten, die, soweit möglich, Angaben zu den Kategorien und der ungefähren Zahl der betroffenen Personen, zu den betroffenen Kategorien personenbezogener Daten und zu der ungefähren Zahl der betroffenen personenbezogenen Datensätze zu enthalten hat, 2. den Namen und die Kontaktdaten des Datenschutzbeauftragten oder einer sonstigen Person oder Stelle, die weitere Informationen erteilen kann, 3. eine Beschreibung der wahrscheinlichen Folgen der Verletzung und 4. eine Beschreibung der von dem Verantwortlichen ergriffenen oder vorgeschlagenen Maßnahmen zur Behandlung der Verletzung und der getroffenen Maßnahmen zur Abmilderung ihrer möglichen nachteiligen Auswirkungen. (4) Wenn die Informationen nach Absatz 3 nicht zusammen mit der Meldung übermittelt werden können, hat der Verantwortliche sie unverzüglich nachzureichen, sobald sie ihm vorliegen. (5) 1Der Verantwortliche hat Verletzungen des Schutzes personenbezogener Daten zu dokumentieren. 2Die Dokumentation hat alle mit den Vorfällen zusammenhängenden Tatsachen, deren Auswirkungen und die ergriffenen Abhilfemaßnahmen zu umfassen. (6) Soweit von einer Verletzung des Schutzes personenbezogener Daten personenbezogene Daten betroffen sind, die von einem oder an einen Verantwortlichen in einem anderen Mitgliedstaat der Europäischen Union übermittelt wurden, sind die Informationen nach Absatz 3 dem dortigen Verantwortlichen unverzüglich zu übermitteln. (7) Der Inhalt einer Meldung nach Absatz 1 Satz 1 darf in einem Strafverfahren oder in einem Verfahren nach dem Gesetz über Ordnungswidrigkeiten in der Fassung der Bekanntmachung vom 19. Februar 1987 (BGBl. I S. 602), das zuletzt durch Artikel 3 des Gesetzes vom 17. Dezember 2018 (BGBl. I S. 2571) geändert worden ist, in der jeweils geltenden Fassung, gegen den Verantwortlichen oder seine in § 52 Absatz 1 der Strafprozessordnung in der Fassung der Bekanntmachung vom 7. April 1987 (BGBl. I S. 1074, 1319), die zuletzt durch Artikel 3 des Gesetzes vom 18. April 2019 (BGBl. I S. 466) geändert worden ist, in der jeweils geltenden Fassung, bezeichneten Angehörigen nur mit Zustimmung des Verantwortlichen verwendet werden. § 22 Benachrichtigung betroffener Personen bei Verletzungen des Schutzes personenbezogener Daten (1) Hat eine Verletzung des Schutzes personenbezogener Daten voraussichtlich eine erhebliche Gefahr für Rechtsgüter betroffener Personen zur Folge, hat der Verantwortliche die betroffenen Personen unverzüglich über den Vorfall zu benachrichtigen. (2) Die Benachrichtigung nach Absatz 1 hat in klarer und einfacher Sprache die Art der Verletzung des Schutzes personenbezogener Daten zu beschreiben und zumindest die Informationen nach § 21 Absatz 3 Nummer 2 bis 4 zu enthalten. (3) Von der Benachrichtigung nach Absatz 1 kann abgesehen werden, wenn 1. der Verantwortliche geeignete technische und organisatorische Sicherheitsvorkehrungen getroffen hat und diese Vorkehrungen auf die von der Verletzung des Schutzes personenbezogener Daten betroffenen personenbezogenen Daten angewandt wurden; dies gilt insbesondere für Vorkehrungen wie eine Verschlüsselung, durch die personenbezogene Daten für unbefugte Personen unzugänglich gemacht wurden, 2. der Verantwortliche durch der Verletzung nachfolgende Maßnahmen sichergestellt hat, dass die erhebliche Gefahr für Rechtsgüter betroffener Personen aller Wahrscheinlichkeit nach nicht mehr besteht, oder 3. dies mit einem unverhältnismäßigen Aufwand verbunden wäre; in diesem Fall hat stattdessen eine öffentliche Bekanntmachung oder eine ähnliche Maßnahme zu erfolgen, durch die die betroffenen Personen vergleichbar wirksam informiert werden. (4) Wenn der Verantwortliche die betroffenen Personen nicht bereits über die Verletzung des Schutzes personenbezogener Daten benachrichtigt hat, kann der Sächsische Datenschutzbeauftragte unter Berücksichtigung der Wahrscheinlichkeit, dass die Verletzung des Schutzes personenbezogener Daten eine erhebliche Gefahr zur Folge hat, von dem Verantwortlichen verlangen, dies nachzuholen oder feststellen, dass bestimmte der in Absatz 3 genannten Voraussetzungen erfüllt sind. (5) 1Die Benachrichtigung der betroffenen Personen nach Absatz 1 kann unter den Voraussetzungen nach § 12 Absatz 2 aufgeschoben, eingeschränkt oder unterlassen werden, soweit nicht die Interessen der betroffenen Person auf Grund der von der Verletzung ausgehenden erheblichen Gefahr im Sinne des Absatzes 1 überwiegen. 2Erfolgte die Verletzung des Schutzes personenbezogener Daten im Zusammenhang mit der Übermittlung personenbezogener Daten an Verfassungsschutzbehörden, den Bundesnachrichtendienst oder den Militärischen Abschirmdienst, ist eine Benachrichtigung nach Absatz 1 nur mit Zustimmung der Stellen zulässig, an die die Daten übermittelt wurden. (6) Der Inhalt einer Benachrichtigung nach Absatz 1 darf in einem Strafverfahren oder in einem Verfahren nach dem Gesetz über Ordnungswidrigkeiten gegen den Verantwortlichen oder seine in § 52 Absatz 1 der Strafprozessordnung bezeichneten Angehörigen nur mit Zustimmung des Verantwortlichen verwendet werden. § 23 Durchführung einer Datenschutz-Folgenabschätzung (1) Hat eine Form der ganz oder teilweise automatisierten Verarbeitung personenbezogener Daten und eine nichtautomatisierte Verarbeitung personenbezogener Daten, die in einem Dateisystem gespeichert sind oder gespeichert werden sollen, insbesondere bei Verwendung neuer Technologien, auf Grund der Art, des Umfangs, der Umstände und der Zwecke der Verarbeitung voraussichtlich eine erhebliche Gefahr für die Rechtsgüter betroffener Personen zur Folge, hat der Verantwortliche vorab eine Abschätzung der Folgen der vorgesehenen Verarbeitungsvorgänge für die betroffenen Personen durchzuführen. (2) Für die Untersuchung mehrerer ähnlicher Verarbeitungsvorgänge mit ähnlich hohem Gefahrenpotential kann eine gemeinsame Datenschutz-Folgenabschätzung vorgenommen werden. (3) Der Verantwortliche hat den Datenschutzbeauftragten an der Durchführung einer Datenschutz-Folgenabschätzung zu beteiligen. (4) Die Folgenabschätzung hat den Rechten und den berechtigten Interessen der von der Verarbeitung betroffenen Personen un

Quellenbestand vom 5. Oktober 2026. Die Sammlung wird schrittweise erweitert. Dokumentfassungen sind nicht mit der Zahl eigenständiger Gesetze gleichzusetzen.