Sachsen

Sächsisches Datenschutz-Umsetzungsgesetz

Lesefassung aus dem Landesportal

Quellenkennung: 18195. Spätere Änderungen sind nicht automatisch in dieser Fassung enthalten.

Fundstelle und systematische Gliederungsnummer SächsGVBl. 2019 Nr. 9, S. 358, 398 Fsn-Nr.: 212-6 · Gültigkeitszeitraum Fassung gültig ab: 1. Januar 2020

Zur amtlichen Quelle ↗

Originaldateien und Anlagen

Durchsuchbarer Text in vereinfachter Darstellung. Tabellen, Abbildungen und verbindliche Gestaltung bitte anhand der Originaldateien prüfen.

d sonstiger Betroffener Rechnung zu tragen sowie zumindest Folgendes zu enthalten: 1. eine systematische Beschreibung der geplanten Verarbeitungsvorgänge und der Zwecke der Verarbeitung, 2. eine Bewertung der Notwendigkeit und Verhältnismäßigkeit der Verarbeitungsvorgänge in Bezug auf deren Zweck, 3. eine Bewertung der Gefahren für die Rechtsgüter der betroffenen Personen und 4. die Maßnahmen, mit denen bestehenden Gefahren abgeholfen wird, einschließlich der Garantien, der Sicherheitsvorkehrungen und der Verfahren, durch die der Schutz personenbezogener Daten sichergestellt sowie die Einhaltung der gesetzlichen Vorgaben nachgewiesen werden sollen. (5) Soweit erforderlich hat der Verantwortliche eine Überprüfung durchzuführen, ob die Verarbeitung den Maßgaben folgt, die sich aus der Folgenabschätzung ergeben haben. (6) 1Der Verantwortliche hat dem Sächsischen Datenschutzbeauftragten die nach Absatz 1 durchgeführte Datenschutz-Folgenabschätzung vorzulegen. 2Auf Anforderung sind dem Sächsischen Datenschutzbeauftragten zudem alle sonstigen Informationen zu übermitteln, die er benötigt, um die Rechtmäßigkeit der Verarbeitung sowie insbesondere die in Bezug auf den Schutz der personenbezogenen Daten der betroffenen Personen bestehenden Gefahren und die diesbezüglichen Garantien bewerten zu können. § 24 Zusammenarbeit mit dem Sächsischen Datenschutzbeauftragten Der Verantwortliche und der Auftragsverarbeiter haben mit dem Sächsischen Datenschutzbeauftragten bei der Erfüllung seiner Aufgaben zusammenzuarbeiten. § 25 Anhörung des Sächsischen Datenschutzbeauftragten (1) 1Der Verantwortliche oder der Auftragsverarbeiter hat vor der Inbetriebnahme von neu anzulegenden Dateisystemen den Sächsischen Datenschutzbeauftragten anzuhören, wenn 1. aus einer Datenschutz-Folgenabschätzung nach § 23 hervorgeht, dass die Verarbeitung eine erhebliche Gefahr für die Rechtsgüter der betroffenen Personen zur Folge hätte, wenn der Verantwortliche keine Abhilfemaßnahmen treffen würde, oder 2. die Form der ganz oder teilweise automatisierten Verarbeitung personenbezogener Daten und eine nichtautomatisierte Verarbeitung personenbezogener Daten, die in einem Dateisystem gespeichert sind oder gespeichert werden sollen, insbesondere bei der Verwendung neuer Technologien, Mechanismen oder Verfahren, eine erhebliche Gefahr für die Rechtsgüter der betroffenen Personen zur Folge hat. 2Der Sächsische Datenschutzbeauftragte kann eine Liste der Verarbeitungsvorgänge erstellen, die der Pflicht zur Anhörung nach Satz 1 unterliegen. (2) 1Dem Sächsischen Datenschutzbeauftragten sind im Fall des Absatzes 1 vorzulegen: 1. die gemäß § 23 durchgeführte Datenschutz-Folgenabschätzung, 2. gegebenenfalls Angaben zu den jeweiligen Zuständigkeiten des Verantwortlichen und der an der Verarbeitung beteiligten Auftragsverarbeiter, 3. Angaben zu den Zwecken und Mitteln der beabsichtigten Verarbeitung, 4. Angaben zu den zum Schutz der Rechtsgüter der betroffenen Personen vorgesehenen Maßnahmen und Garantien sowie 5. Name und Kontaktdaten des Datenschutzbeauftragten. 2Auf Anforderung sind ihm zudem alle sonstigen Informationen zu übermitteln, die er benötigt, um die Rechtmäßigkeit der Verarbeitung sowie insbesondere die in Bezug auf den Schutz der personenbezogenen Daten der betroffenen Person bestehenden Gefahren und die diesbezüglichen Garantien bewerten zu können. (3) 1Ist der Sächsische Datenschutzbeauftragte der Auffassung, dass die geplante Verarbeitung gegen gesetzliche Vorgaben verstoßen würde, insbesondere weil der Verantwortliche das Risiko nicht ausreichend ermittelt oder keine ausreichenden Abhilfemaßnahmen getroffen hat, kann er dem Verantwortlichen und gegebenenfalls dem Auftragsverarbeiter innerhalb eines Zeitraums von sechs Wochen nach Einleitung der Anhörung schriftliche Empfehlungen unterbreiten, welche Maßnahmen noch ergriffen werden sollten. 2Der Sächsische Datenschutzbeauftragte kann diese Frist um einen Monat verlängern, wenn die geplante Verarbeitung besonders komplex ist. 3Er hat in diesem Fall innerhalb eines Monats nach Einleitung der Anhörung den Verantwortlichen und gegebenenfalls den Auftragsverarbeiter über die Fristverlängerung zu informieren. § 26 Verzeichnis von Verarbeitungstätigkeiten (1) 1Der Verantwortliche hat ein Verzeichnis aller Kategorien von Tätigkeiten der Verarbeitungen zu führen, die in seine Zuständigkeit fallen. 2Dieses Verzeichnis hat folgende Angaben zu enthalten: 1. den Namen und die Kontaktdaten des Verantwortlichen und gegebenenfalls des gemeinsam mit ihm Verantwortlichen sowie den Namen und die Kontaktdaten des Datenschutzbeauftragten, 2. die Zwecke der Verarbeitung, 3. die Kategorien von Empfängern, gegenüber denen die personenbezogenen Daten offengelegt worden sind oder noch offengelegt werden sollen, 4. eine Beschreibung der Kategorien betroffener Personen und der Kategorien personenbezogener Daten, 5. gegebenenfalls die Verwendung von Profiling, 6. gegebenenfalls die Kategorien von Übermittlungen personenbezogener Daten an Stellen in einem Drittstaat oder an eine internationale Organisation, 7. Angaben über die Rechtsgrundlage der Verarbeitung, 8. die vorgesehenen Fristen für die Löschung oder die Überprüfung der Erforderlichkeit der Speicherung der verschiedenen Kategorien personenbezogener Daten und 9. eine allgemeine Beschreibung der technischen und organisatorischen Maßnahmen gemäß § 20. (2) 1Der Auftragsverarbeiter hat ein Verzeichnis aller Kategorien von Verarbeitungen zu führen, die er im Auftrag eines Verantwortlichen durchführt. 2Dieses Verzeichnis hat Folgendes zu enthalten: 1. den Namen und die Kontaktdaten des Auftragsverarbeiters, jedes Verantwortlichen, in dessen Auftrag der Auftragsverarbeiter tätig ist, und gegebenenfalls des Datenschutzbeauftragten, 2. gegebenenfalls Übermittlungen personenbezogener Daten an Stellen in einem Drittstaat oder an eine internationale Organisation unter Angabe des Drittstaates oder der internationalen Organisation und 3. eine allgemeine Beschreibung der technischen und organisatorischen Maßnahmen gemäß § 20. (3) 1Die Verzeichnisse nach den Absätzen 1 und 2 sind nur für die ganz oder teilweise automatisierte Verarbeitung personenbezogener Daten und für die nichtautomatisierte Verarbeitung personenbezogener Daten, die in einem Dateisystem gespeichert sind oder gespeichert werden sollen, zu führen. 2Die Verzeichnisse sind schriftlich oder elektronisch zu führen. (4) Der Verantwortliche und der Auftragsverarbeiter haben auf Anforderung ihre Verzeichnisse dem Sächsischen Datenschutzbeauftragten zur Verfügung zu stellen. § 27 Technikgestaltung und datenschutzfreundliche Voreinstellungen (1) 1Der Verantwortliche hat sowohl zum Zeitpunkt der Festlegung der Mittel für die Verarbeitung als auch zum Zeitpunkt der eigentlichen Verarbeitung angemessene Vorkehrungen wie Pseudonymisierung zu treffen, die geeignet sind, die Datenschutzgrundsätze wie Datensparsamkeit wirksam umzusetzen, und die sicherstellen, dass die gesetzlichen Anforderungen eingehalten sowie die Rechte der betroffenen Personen geschützt werden. 2Er hat hierbei den Stand der Technik, die Implementierungskosten und die Art, den Umfang, die Umstände und die Zwecke der Verarbeitung sowie die unterschiedliche Eintrittswahrscheinlichkeit und die Schwere der mit der Verarbeitung verbundenen Gefährdung für die Rechtsgüter der betroffenen Personen zu berücksichtigen. 3Insbesondere sind die Verarbeitung personenbezogener Daten sowie die Auswahl und Gestaltung von Datenverarbeitungssystemen an dem Ziel auszurichten, so wenig personenbezogene Daten wie möglich zu verarbeiten. 4Personenbezogene Daten sind zum frühestmöglichen Zeitpunkt zu anonymisieren oder zu pseudonymisieren, soweit dies nach dem Verarbeitungszweck möglich ist und keinen im Verhältnis zu dem angestrebten Schutzzweck unverhältnismäßigen Aufwand erfordert. (2) 1Der Verantwortliche hat geeignete technische und organisatorische Maßnahmen zu treffen, die sicherstellen, dass durch Voreinstellungen grundsätzlich nur solche personenbezogenen Daten verarbeitet werden, deren Verarbeitung für den jeweiligen bestimmten Verarbeitungszweck erforderlich ist. 2Diese Verpflichtung gilt für die Menge der erhobenen personenbezogenen Daten, den Umfang ihrer Verarbeitung, ihre Speicherfrist und ihre Zugänglichkeit. 3Die Maßnahmen müssen insbesondere sicherstellen, dass personenbezogene Daten durch Voreinstellungen nicht automatisiert einer unbestimmten Anzahl von Personen zugänglich gemacht werden können. § 28 Unterscheidung zwischen verschiedenen Kategorien betroffener Personen 1Der Verantwortliche hat bei der Verarbeitung personenbezogener Daten soweit möglich zwischen den verschiedenen Kategorien betroffener Personen zu unterscheiden. 2Dies betrifft insbesondere folgende Kategorien: 1. Personen, gegen die ein begründeter Verdacht besteht, dass sie eine Straftat begangen haben, 2. Personen, gegen die ein begründeter Verdacht besteht, dass sie in naher Zukunft eine Straftat begehen werden, 3. verurteilte Straftäter, 4. Opfer einer Straftat oder Personen, bei denen Tatsachen darauf hindeuten, dass sie Opfer einer Straftat sein könnten, und 5. andere Personen wie insbesondere Zeugen, Hinweisgeber oder Personen, die mit den in den Nummern 1 bis 4 genannten Personen in Kontakt oder Verbindung stehen. § 29 Unterscheidung zwischen Tatsachen und persönlichen Einschätzungen 1Bei der Verarbeitung personenbezogener Daten hat der Verantwortliche soweit möglich danach zu unterscheiden, ob personenbezogene Daten auf Tatsachen oder auf persönlichen Einschätzungen beruhen. 2Zu diesem Zweck soll er, soweit dies im Rahmen der jeweiligen Verarbeitung möglich und angemessen ist, Beurteilungen, die auf persönlichen Einschätzungen beruhen, als solche kenntlich machen. 3Es muss außerdem feststellbar sein, welche Stelle die Unterlagen führt, die der auf einer persönlichen Einschätzung beruhenden Beurteilung zugrunde liegen. § 30 Verfahren bei Übermittlungen (1) 1Der Verantwortliche hat angemessene Maßnahmen zu ergreifen, um zu gewährleisten, dass personenbezogene Daten, die unrichtig oder nicht mehr aktuell sind, nicht übermittelt oder sonst zur Verfügung gestellt werden. 2Zu diesem Zweck hat er, soweit dies mit angemessenem Aufwand möglich ist, die Qualität der Daten vor ihrer Übermittlung oder Bereitstellung zu überprüfen. 3Bei jeder Übermittlung personenbezogener Daten hat er zudem, soweit dies möglich und angemessen ist, Informationen beizufügen, die es dem Empfänger gestatten, die Richtigkeit, die Vollständigkeit und die Zuverlässigkeit der Daten sowie deren Aktualität zu beurteilen. (2) 1Gelten für die Verarbeitung personenbezogener Daten besondere Bedingungen, hat bei Datenübermittlungen die übermittelnde Stelle den Empfänger auf diese Bedingungen und die Pflicht zu ihrer Beachtung hinzuweisen. 2Die Hinweispflicht kann dadurch erfüllt werden, dass die Daten entsprechend markiert werden. (3) Die übermittelnde Stelle darf auf Empfänger in anderen Mitgliedstaaten der Europäischen Union, Einrichtungen und sonstige Stellen, die nach dem Dritten Teil Titel V Kapitel 4 und 5 des Vertrags über die Arbeitsweise der Europäischen Union errichtet wurden, keine Bedingungen anwenden, die nicht auch für entsprechende innerstaatliche Datenübermittlungen gelten. § 31 Berichtigung und Löschung personenbezogener Daten sowie Einschränkung der Verarbeitung (1) Der Verantwortliche hat personenbezogene Daten zu berichtigen, wenn sie unrichtig sind. (2) Der Verantwortliche hat personenbezogene Daten unverzüglich zu löschen, wenn ihre Verarbeitung unzulässig ist, sie zur Erfüllung einer rechtlichen Verpflichtung gelöscht werden müssen oder ihre Kenntnis für seine Aufgabenerfüllung nicht mehr erforderlich ist. (3) 1§ 14 Absatz 3 bis 5 gilt entsprechend. 2Sind personenbezogene Daten unrechtmäßig übermittelt worden, ist auch dies dem Empfänger mitzuteilen. (4) Der Verantwortliche hat für die Löschung personenbezogener Daten oder eine regelmäßige Überprüfung der Notwendigkeit ihrer Speicherung angemessene Fristen vorzusehen und durch verfahrensrechtliche, organisatorische und technische Vorkehrungen sicherzustellen, dass diese Fristen eingehalten werden. (5) 1Soweit der Verantwortliche verpflichtet ist, Unterlagen dem Sächsischen Staatsarchiv zur Übernahme anzubieten, ist eine Löschung oder Vernichtung erst zulässig, nachdem die Unterlagen dem Sächsischen Staatsarchiv angeboten und von diesem als nicht archivwürdig bewertet worden sind oder über die Archivwürdigkeit nicht fristgemäß gemäß § 5 Absatz 6 des Archivgesetzes für den Freistaat Sachsen vom 17. Mai 1993 (SächsGVBl. S. 449), das zuletzt durch Artikel 25 des Gesetzes vom 26. April 2018 (SächsGVBl. S. 198) geändert worden ist, in der jeweils geltenden Fassung, entschieden worden ist. 2Die Einschränkung der Verarbeitung personenbezogener Daten lässt die Anbietungspflicht nach dem Archivgesetz für den Freistaat Sachsen unberührt. 3Die Sätze 1 und 2 gelten auch bei entsprechenden Festlegungen der Träger von Archiven sonstiger öffentlicher Stellen nach dem Dritten Abschnitt des Archivgesetzes für den Freistaat Sachsen. § 32 Protokollierung (1) In automatisierten Verarbeitungssystemen haben Verantwortliche und Auftragsverarbeiter folgende Verarbeitungsvorgänge zu protokollieren: 1. Erhebung, 2. Veränderung, 3. Abfrage, 4. Offenlegung einschließlich Übermittlung, 5. Kombination und 6. Löschung. (2) Die Protokolle über Abfragen und Offenlegungen müssen es ermöglichen, die Begründung, das Datum und die Uhrzeit dieser Vorgänge sowie, soweit möglich, die Identität der Person, die die personenbezogenen Daten abgefragt oder offengelegt hat, und die Identität des Empfängers der Daten festzustellen. (3) Die Protokolle dürfen ausschließlich für die Überprüfung der Rechtmäßigkeit der Datenverarbeitung durch den Datenschutzbeauftragten, den Sächsischen Datenschutzbeauftragten und die betroffene Person sowie für die Eigenüberwachung, für die Gewährleistung der Integrität und Sicherheit der personenbezogenen Daten, zur Ahndung von Ordnungswidrigkeiten nach diesem Gesetz und für Strafverfahren verwendet werden. (4) Der Verantwortliche und der Auftragsverarbeiter haben die Protokolle dem Sächsischen Datenschutzbeauftragten auf Anforderung zur Verfügung zu stellen. (5) Die Protokolldaten sind zwölf Monate nach ihrer Generierung zu löschen. (6) Vor dem 16. Mai 2016 eingerichtete automatisierte Verarbeitungssysteme sind in Ausnahmefällen, in denen die Anpassung mit einem unverhältnismäßigen Aufwand verbunden ist, zeitnah, jedoch spätestens bis zum 6. Mai 2023 anzupassen. (7) In außergewöhnlichen Umständen kann ein automatisiertes Verarbeitungssystem auch innerhalb einer bestimmten Frist nach Ablauf der Frist nach Absatz 6, spätestens jedoch bis zum 5. Mai 2026, angepasst werden, wenn sonst schwerwiegende Schwierigkeiten für den Betrieb dieses automatisierten Verarbeitungssystems entstehen würden. § 33 Vertrauliche Meldungen von Verstößen Der Verantwortliche hat zu ermöglichen, dass ihm vertrauliche Meldungen über in seinem Verantwortungsbereich erfolgende Verstöße gegen Datenschutzvorschriften zugeleitet werden können. Abschnitt 5 Datenschutzbeauftragter § 34 Benennung (1) 1Der Verantwortliche hat einen Datenschutzbeauftragten zu benennen. 2Diese Pflicht gilt nicht für Gerichte im Rahmen ihrer justiziellen Tätigkeit. (2) Für mehrere Verantwortliche kann unter Berücksichtigung ihrer Organisationsstruktur und ihrer Größe ein gemeinsamer Datenschutzbeauftragter benannt werden. (3) Der Datenschutzbeauftragte wird auf der Grundlage seiner beruflichen Qualifikation und insbesondere seines Fachwissens, das er auf dem Gebiet des Datenschutzrechts und der Datenschutzpraxis besitzt, sowie auf der Grundlage seiner Fähigkeit zur Erfüllung der Aufgaben nach § 36 benannt. (4) Der Verantwortliche hat die Kontaktdaten des Datenschutzbeauftragten zu veröffentlichen und diese Daten dem Sächsischen Datenschutzbeauftragten innerhalb eines Monats nach der Benennung mitzuteilen. § 35 Stellung (1) Der Verantwortliche hat sicherzustellen, dass der Datenschutzbeauftragte ordnungsgemäß und frühzeitig in alle mit dem Schutz personenbezogener Daten zusammenhängenden Fragen eingebunden wird. (2) Der Verantwortliche unterstützt den Datenschutzbeauftragten bei der Erfüllung seiner Aufgaben nach § 36, indem er die für die Erfüllung dieser Aufgaben erforderlichen Ressourcen und den Zugang zu personenbezogenen Daten und Verarbeitungsvorgängen sowie die zur Erhaltung seines Fachwissens erforderlichen Ressourcen zur Verfügung stellt. (3) 1Der Verantwortliche stellt sicher, dass der Datenschutzbeauftragte bei der Erfüllung seiner Aufgaben keine Anweisungen bezüglich der Ausübung dieser Aufgaben erhält. 2Der Datenschutzbeauftragte berichtet unmittelbar der höchsten Leitungsebene. 3Der Datenschutzbeauftragte darf wegen der Erfüllung seiner Aufgaben nicht abberufen oder benachteiligt werden. (4) 1Betroffene Personen können den Datenschutzbeauftragten zu allen mit der Verarbeitung ihrer personenbezogenen Daten und mit der Wahrnehmung ihrer Rechte gemäß diesem Gesetz sowie anderen Rechtsvorschriften über den Datenschutz im Zusammenhang stehenden Fragen zu Rate ziehen. 2Der Datenschutzbeauftragte ist zur Verschwiegenheit über die Identität der betroffenen Person und über Umstände, die Rückschlüsse auf die betroffene Person zulassen, verpflichtet, soweit er nicht davon durch die betroffene Person befreit wird. (5) 1Erhält der Datenschutzbeauftragte bei seiner Tätigkeit Kenntnis von Daten, für die dem Leiter oder einer bei dem Verantwortlichen beschäftigten Person aus beruflichen Gründen ein Zeugnisverweigerungsrecht zusteht, steht dieses Recht auch dem Datenschutzbeauftragten und den ihm unterstellten Bediensteten zu. 2Über die Ausübung dieses Rechts entscheidet die Person, der das Zeugnisverweigerungsrecht aus beruflichen Gründen zusteht, es sei denn, dass diese Entscheidung in absehbarer Zeit nicht herbeigeführt werden kann. 3Soweit das Zeugnisverweigerungsrecht des Datenschutzbeauftragten reicht, unterliegen seine Akten und anderen Dokumente einem Beschlagnahmeverbot. § 36 Aufgaben (1) 1Dem Datenschutzbeauftragten obliegen zumindest folgende Aufgaben: 1. Unterrichtung und Beratung des Verantwortlichen und der Bediensteten, die Verarbeitungen durchführen, hinsichtlich ihrer Pflichten nach diesem Gesetz und sonstigen Vorschriften über den Datenschutz, 2. Überwachung der Einhaltung dieses Gesetzes und sonstiger Vorschriften über den Datenschutz sowie der Strategien des Verantwortlichen für den Schutz personenbezogener Daten, einschließlich der Zuweisung von Zuständigkeiten, der Sensibilisierung und Schulung der an den Verarbeitungsvorgängen beteiligten Bediensteten und der diesbezüglichen Überprüfungen, 3. Beratung im Zusammenhang mit der Datenschutz-Folgenabschätzung und Überwachung ihrer Durchführung gemäß § 23, 4. Zusammenarbeit mit dem Sächsischen Datenschutzbeauftragten und 5. Tätigkeit als Anlaufstelle für den Sächsischen Datenschutzbeauftragten in mit der Verarbeitung zusammenhängenden Fragen, einschließlich der vorherigen Konsultation gemäß § 25, und gegebenenfalls Beratung zu allen sonstigen Fragen. 2Im Fall eines bei einem Gericht bestellten Datenschutzbeauftragten beziehen sich diese Aufgaben nicht auf das Handeln des Gerichts im Rahmen seiner justiziellen Tätigkeit. (2) Die Tätigkeit des Datenschutzbeauftragten erstreckt sich auch auf personenbezogene Daten, die einem Berufs- oder besonderen Amtsgeheimnis, insbesondere dem Steuergeheimnis nach § 30 der Abgabenordnung in der Fassung der Bekanntmachung vom 1. Oktober 2002 (BGBl. I S. 3866; 2003 I S. 61), die zuletzt durch Artikel 15 des Gesetzes vom 18. Dezember 2018 (BGBl. I S. 2639) geändert worden ist, in der jeweils geltenden Fassung, unterliegen. (3) 1Der Datenschutzbeauftragte kann andere Aufgaben und Pflichten wahrnehmen. 2Der Verantwortliche stellt sicher, dass derartige Aufgaben und Pflichten nicht zu einem Interessenkonflikt führen. (4) Der Datenschutzbeauftragte trägt bei der Erfüllung seiner Aufgaben dem mit den Verarbeitungsvorgängen verbundenen Risiko gebührend Rechnung, wobei er die Art, den Umfang, die Umstände und die Zwecke der Verarbeitung berücksichtigt. Abschnitt 6 Sächsischer Datenschutzbeauftragter § 37 Zuständigkeit (1) Der Sächsische Datenschutzbeauftragte ist zuständige Aufsichtsbehörde im Sinne des Artikels 41 Absatz 1 der Richtlinie (EU) 2016/680. (2) Der Sächsische Datenschutzbeauftragte ist nicht zuständig für die Aufsicht über die von den Gerichten im Rahmen ihrer justiziellen Tätigkeit vorgenommenen Verarbeitungen. § 38 Unabhängigkeit (1) 1Der Sächsische Datenschutzbeauftragte handelt bei der Erfüllung seiner Aufgaben und bei der Ausübung seiner Befugnisse nach diesem Gesetz völlig unabhängig. 2Er unterliegt weder direkter noch indirekter Beeinflussung von außen und ersucht weder um Weisung noch nimmt er Weisungen entgegen. (2) Der Sächsische Datenschutzbeauftragte unterliegt der Rechnungsprüfung durch den Sächsischen Rechnungshof, soweit hierdurch seine Unabhängigkeit nicht beeinträchtigt wird. § 39 Aufgaben (1) 1Der Sächsische Datenschutzbeauftragte hat im Rahmen der Zuständigkeit nach § 37 folgende Aufgaben: 1. Überwachung und Durchsetzung der Anwendung dieses Gesetzes und sonstiger Vorschriften über den Datenschutz, 2. Sensibilisierung der Öffentlichkeit für die Risiken, Vorschriften, Garantien und Rechte im Zusammenhang mit der Verarbeitung und Aufklärung der Öffentlichkeit darüber, wobei spezifische Maßnahmen für Kinder besondere Beachtung finden, 3. Beratung des Landtags, der Staatsregierung sowie anderer Einrichtungen und Gremien über legislative und administrative Maßnahmen zum Schutz der Rechte und Freiheiten natürlicher Personen in Bezug auf die Verarbeitung personenbezogener Daten, 4. Sensibilisierung der Verantwortlichen und der Auftragsverarbeiter für die ihnen aus diesem Gesetz und aus anderen rechtlichen Vorschriften entstehenden Pflichten, 5. auf Anfrage jeder betroffenen Person Zurverfügungstellung von Informationen über die Ausübung ihrer Rechte auf Grund dieses Gesetzes und sonstiger Vorschriften über den Datenschutz und gegebenenfalls zu diesem Zweck Zusammenarbeit mit anderen Aufsichtsbehörden, 6. Befassung mit Beschwerden einer betroffenen Person oder Beschwerden einer Stelle, einer Organisation oder eines Verbandes gemäß Artikel 55 der Richtlinie (EU) 2016/680, Untersuchung des Gegenstands der Beschwerde in angemessenem Umfang und Unterrichtung des Beschwerdeführers innerhalb einer angemessenen Frist über den Fortgang und das Ergebnis der Untersuchung, insbesondere, wenn eine weitere Untersuchung oder Koordinierung mit einer anderen Aufsichtsbehörde notwendig ist, 7. Zusammenarbeit mit anderen Aufsichtsbehörden, auch durch Informationsaustausch, und Leistung von Amtshilfe, 8. Durchführung von Untersuchungen über die Anwendung dieses Gesetzes und sonstiger Vorschriften über den Datenschutz, auch auf der Grundlage von Informationen einer anderen Aufsichtsbehörde oder einer anderen Behörde, 9. Verfolgung maßgeblicher Entwicklungen, soweit sie sich auf den Schutz personenbezogener Daten auswirken, insbesondere die Entwicklung der Informations- und Kommunikationstechnologie sowie der Geschäftspraktiken, 10. Leistung einer Beratung in Bezug auf die Verarbeitungsvorgänge nach § 25 Absatz 1 und 11. Leistung von Beiträgen zur Tätigkeit des Europäischen Datenschutzausschusses. 2Der Sächsische Datenschutzbeauftragte nimmt zudem die Aufgaben nach § 12 Absatz 4, § 13 Absatz 5, § 14 Absatz 7 und § 16 wahr. (2) Zur Erfüllung der Aufgabe nach Absatz 1 Satz 1 Nummer 3 kann der Sächsische Datenschutzbeauftragte zu allen Fragen, die im Zusammenhang mit dem Schutz personenbezogener Daten stehen, von sich aus oder auf Anfrage Stellungnahmen an den Landtag oder einen seiner Auss

Quellenbestand vom 5. Oktober 2026. Die Sammlung wird schrittweise erweitert. Dokumentfassungen sind nicht mit der Zahl eigenständiger Gesetze gleichzusetzen.