Sachsen

Sächsisches Datenschutz-Umsetzungsgesetz

Lesefassung aus dem Landesportal

Quellenkennung: 18195. Spätere Änderungen sind nicht automatisch in dieser Fassung enthalten.

Fundstelle und systematische Gliederungsnummer SächsGVBl. 2019 Nr. 9, S. 358, 398 Fsn-Nr.: 212-6 · Gültigkeitszeitraum Fassung gültig ab: 1. Januar 2020

Zur amtlichen Quelle ↗

Originaldateien und Anlagen

Durchsuchbarer Text in vereinfachter Darstellung. Tabellen, Abbildungen und verbindliche Gestaltung bitte anhand der Originaldateien prüfen.

chüsse, die Staatsregierung, sonstige Einrichtungen und Stellen sowie die Öffentlichkeit richten. (3) Der Sächsische Datenschutzbeauftragte ist zu Entwürfen von Rechtsverordnungen und Verwaltungsvorschriften, soweit sie das Recht auf informationelle Selbstbestimmung betreffen, zu hören. (4) Der Sächsische Datenschutzbeauftragte erleichtert das Einreichen der Beschwerden nach Absatz 1 Satz 1 Nummer 6 durch Maßnahmen wie die Bereitstellung eines Beschwerdeformulars, das auch elektronisch ausgefüllt werden kann, ohne dass andere Kommunikationsmittel ausgeschlossen werden. (5) 1Die Erfüllung der Aufgaben des Sächsischen Datenschutzbeauftragten ist für die betroffene Person unentgeltlich. 2Bei offenkundig unbegründeten oder insbesondere im Fall von häufiger Wiederholung bei exzessiven Anfragen kann der Sächsische Datenschutzbeauftragte eine angemessene Gebühr auf der Grundlage der Verwaltungskosten verlangen oder sich weigern, auf Grund der Anfrage tätig zu werden. 3In diesem Fall trägt der Sächsische Datenschutzbeauftragte die Beweislast für die offenkundige Unbegründetheit oder den exzessiven Charakter der Anfrage. § 40 Befugnisse (1) 1Der Sächsische Datenschutzbeauftragte kontrolliert im Rahmen seiner Zuständigkeit nach § 37 bei den öffentlichen Stellen des Freistaates Sachsen die Einhaltung der Vorschriften dieses Gesetzes und anderer Vorschriften über den Datenschutz. 2Die Verantwortlichen und Auftragsverarbeiter sind verpflichtet, dem Sächsischen Datenschutzbeauftragten oder seinen Beauftragten 1. jederzeit Zugang zu den Grundstücken und Diensträumen, einschließlich aller Datenverarbeitungsanlagen und -geräte, sowie zu allen personenbezogenen Daten und Informationen, die zur Erfüllung seiner Aufgaben notwendig sind, zu gewähren und 2. alle Informationen, die für die Erfüllung seiner Aufgaben erforderlich sind, bereitzustellen. (2) 1Stellt der Sächsische Datenschutzbeauftragte Verstöße gegen Vorschriften dieses Gesetzes oder gegen andere Vorschriften über den Datenschutz fest, beanstandet er dies 1. bei Behörden und anderen öffentlich-rechtlich organisierten Einrichtungen des Freistaates Sachsen gegenüber der zuständigen obersten Landesbehörde und 2. bei den Gemeinden, Landkreisen und sonstigen der Aufsicht des Freistaates Sachsen unterstehenden juristischen Personen des öffentlichen Rechts gegenüber dem vertretungsberechtigten Organ und fordert zur Stellungnahme innerhalb einer von ihm zu bestimmenden Frist auf. 2Die Stellungnahme soll auch eine Darstellung der Maßnahmen enthalten, die auf Grund der Beanstandung des Sächsischen Datenschutzbeauftragten getroffen worden sind. 3Der Sächsische Datenschutzbeauftragte kann von einer Beanstandung absehen oder auf eine Stellungnahme verzichten, insbesondere wenn es sich um unerhebliche oder inzwischen beseitigte Mängel handelt. 4Der Sächsische Datenschutzbeauftragte kann den Verantwortlichen auch davor warnen, dass beabsichtigte Verarbeitungsvorgänge voraussichtlich gegen in diesem Gesetz enthaltene oder gegen andere auf die jeweilige Datenverarbeitung anzuwendende Vorschriften über den Datenschutz verstoßen. 5Soweit dies zur Beseitigung eines Verstoßes gegen die Vorschriften dieses Gesetzes oder gegen andere Vorschriften über den Datenschutz erforderlich ist, kann der Sächsische Datenschutzbeauftragte geeignete Maßnahmen gegenüber dem Verantwortlichen anordnen. (3) Stellt der Sächsische Datenschutzbeauftragte einen strafbewehrten Verstoß gegen dieses Gesetz oder gegen andere Vorschriften über den Datenschutz fest, ist er befugt, diesen bei der zuständigen Behörde zur Anzeige zu bringen. (4) Die Befugnisse des Sächsischen Datenschutzbeauftragten erstrecken sich auch auf personenbezogene Daten, die einem Berufs- oder besonderen Amtsgeheimnis, insbesondere dem Steuergeheimnis nach § 30 der Abgabenordnung, unterliegen. § 41 Tätigkeitsbericht 1Der Sächsische Datenschutzbeauftragte erstellt einen Jahresbericht über seine Tätigkeit, der eine Liste der Arten der gemeldeten Verstöße und der Arten der getroffenen Maßnahmen, einschließlich der verhängten Sanktionen enthalten kann. 2Der Sächsische Datenschutzbeauftragte übermittelt den Bericht dem Landtag und der Staatsregierung und macht ihn der Öffentlichkeit, der Europäischen Kommission und dem Europäischen Datenschutzausschuss zugänglich. Abschnitt 7 Datenübermittlung an Drittstaaten und an internationale Organisationen § 42 Allgemeine Voraussetzungen (1) Die Übermittlung personenbezogener Daten an Stellen in Drittstaaten oder an internationale Organisationen ist bei Vorliegen der übrigen für Datenübermittlungen geltenden Voraussetzungen zulässig, wenn 1. die Stelle oder internationale Organisation für die Zwecke nach § 1 Absatz 1 und 2 zuständig ist und 2. die Europäische Kommission gemäß Artikel 36 Absatz 3 der Richtlinie (EU) 2016/680 einen Angemessenheitsbeschluss gefasst hat. (2) 1Die Übermittlung personenbezogener Daten hat trotz des Vorliegens eines Angemessenheitsbeschlusses im Sinne des Absatzes 1 Nummer 2 und des zu berücksichtigenden besonderen öffentlichen Interesses an der Datenübermittlung zu unterbleiben, wenn im Einzelfall ein datenschutzrechtlich angemessener und die elementaren Menschenrechte wahrender Umgang mit den personenbezogenen Daten beim Empfänger nicht hinreichend gesichert ist oder sonst überwiegende schutzwürdige Interessen der betroffenen Person entgegenstehen. 2Bei seiner Beurteilung hat der Verantwortliche maßgeblich zu berücksichtigen, ob der Empfänger im Einzelfall einen angemessenen Schutz der übermittelten Daten garantiert. (3) 1Wenn personenbezogene Daten, die aus einem anderen Mitgliedstaat der Europäischen Union übermittelt oder zur Verfügung gestellt wurden, nach Absatz 1 übermittelt werden sollen, muss diese Übermittlung zuvor von der zuständigen Stelle des anderen Mitgliedstaates genehmigt werden. 2Übermittlungen ohne vorherige Genehmigung sind nur dann zulässig, wenn die Übermittlung erforderlich ist, um eine unmittelbare und ernsthafte Gefahr für die öffentliche Sicherheit eines Staates oder für die wesentlichen Interessen eines Mitgliedstaates abzuwehren, und die vorherige Genehmigung nicht rechtzeitig eingeholt werden kann. 3Im Fall des Satzes 2 ist die Stelle des anderen Mitgliedstaates, die für die Erteilung der Genehmigung zuständig gewesen wäre, unverzüglich über die Übermittlung zu unterrichten. (4) 1Der Verantwortliche, der Daten nach Absatz 1 übermittelt, hat durch geeignete Maßnahmen sicherzustellen, dass der Empfänger die übermittelten Daten nur dann an andere Drittstaaten oder internationale Organisationen weiterübermittelt, wenn der Verantwortliche diese Übermittlung zuvor genehmigt hat. 2Bei der Entscheidung über die Erteilung der Genehmigung berücksichtigt der Verantwortliche sämtliche maßgeblichen Faktoren, einschließlich der Schwere der Straftat, des Zwecks der ursprünglichen Übermittlung und des Schutzniveaus für personenbezogene Daten in dem Drittstaat oder der internationalen Organisation, an den oder die die zuvor übermittelten Daten weiterübermittelt werden sollen. 3Eine Genehmigung darf nur dann erfolgen, wenn auch eine direkte Übermittlung an den anderen Drittstaat oder die andere internationale Organisation zulässig wäre. § 43 Datenübermittlung ohne Angemessenheitsbeschluss mit geeigneten Garantien (1) Liegt der nach § 42 Absatz 1 Nummer 2 erforderliche Beschluss nicht vor, ist eine Übermittlung bei Vorliegen der übrigen Voraussetzungen des § 42 gleichwohl zulässig, wenn 1. in einem rechtsverbindlichen Instrument geeignete Garantien für den Schutz personenbezogener Daten vorgesehen sind oder 2. der Verantwortliche nach Beurteilung aller Umstände, die bei der Übermittlung eine Rolle spielen, zu der Auffassung gelangt ist, dass geeignete Garantien für den Schutz personenbezogener Daten bestehen. (2) 1Der Verantwortliche hat Übermittlungen nach Absatz 1 Nummer 2 zu dokumentieren. 2Die Dokumentation hat den Zeitpunkt der Übermittlung, die Identität des Empfängers, den Grund der Übermittlung und die übermittelten personenbezogenen Daten zu enthalten. 3Sie ist dem Sächsischen Datenschutzbeauftragten auf Anforderung zur Verfügung zu stellen. (3) 1Der Verantwortliche hat den Sächsischen Datenschutzbeauftragten zumindest jährlich über Übermittlungen zu unterrichten, die auf Grund einer Beurteilung nach Absatz 1 Nummer 2 erfolgt sind. 2In der Unterrichtung kann er die Empfänger und die Übermittlungszwecke angemessen kategorisieren. § 44 Datenübermittlung ohne Angemessenheitsbeschluss und ohne geeignete Garantien (1) Liegen weder der nach § 42 Absatz 1 Nummer 2 erforderliche Beschluss noch geeignete Garantien im Sinne des § 43 Absatz 1 vor, ist eine Übermittlung bei Vorliegen der übrigen Voraussetzungen des § 42 gleichwohl zulässig, wenn sie erforderlich ist: 1. zum Schutz lebenswichtiger Interessen einer natürlichen Person, 2. zur Wahrung berechtigter Interessen der betroffenen Person, 3. zur Abwehr einer gegenwärtigen und erheblichen Gefahr für die öffentliche Sicherheit eines Staates, 4. im Einzelfall für die Zwecke nach § 1 Absatz 1 und 2 oder 5. im Einzelfall zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen im Zusammenhang mit den Zwecken nach § 1 Absatz 1 und 2. (2) Der Verantwortliche hat von einer Übermittlung nach Absatz 1 abzusehen, wenn die Grundrechte der betroffenen Person das öffentliche Interesse an der Übermittlung überwiegen. (3) Für Übermittlungen nach Absatz 1 gilt § 43 Absatz 2 und 3 entsprechend. § 45 Sonstige Datenübermittlung an Empfänger in Drittstaaten (1) Verantwortliche können bei Vorliegen der übrigen für die Datenübermittlung an Drittstaaten geltenden Voraussetzungen im besonderen Einzelfall personenbezogene Daten unmittelbar an nicht in § 42 Absatz 1 Nummer 1 genannte Stellen in Drittstaaten übermitteln, wenn die Übermittlung für die Erfüllung ihrer Aufgaben unbedingt erforderlich ist und 1. im konkreten Fall keine Grundrechte der betroffenen Person das öffentliche Interesse an einer Übermittlung überwiegen, 2. die Übermittlung an die Stellen nach § 42 Absatz 1 Nummer 1 wirkungslos oder ungeeignet wäre, insbesondere weil sie nicht rechtzeitig durchgeführt werden kann, und 3. der Verantwortliche dem Empfänger die Zwecke der Verarbeitung mitteilt und ihn darauf hinweist, dass die übermittelten Daten nur in dem Umfang verarbeitet werden dürfen, in dem ihre Verarbeitung für diese Zwecke erforderlich ist. (2) Im Fall des Absatzes 1 hat der Verantwortliche die Stellen nach § 42 Absatz 1 Nummer 1 unverzüglich über die Übermittlung zu unterrichten, sofern dies nicht wirkungslos oder ungeeignet ist. (3) Für Übermittlungen nach Absatz 1 gilt § 43 Absatz 2 und 3 entsprechend. (4) Bei Übermittlungen nach Absatz 1 hat der Verantwortliche den Empfänger zu verpflichten, die übermittelten personenbezogenen Daten ohne seine Zustimmung nur für den Zweck zu verarbeiten, für den sie übermittelt worden sind. (5) Abkommen im Bereich der justiziellen Zusammenarbeit in Strafsachen und der polizeilichen Zusammenarbeit bleiben unberührt. Abschnitt 8 Gegenseitige Amtshilfe § 46 Gegenseitige Amtshilfe (1) 1Der Sächsische Datenschutzbeauftragte hat den Datenschutzaufsichtsbehörden in anderen Mitgliedstaaten der Europäischen Union Informationen zu übermitteln und Amtshilfe zu leisten, soweit dies für eine einheitliche Umsetzung und Anwendung der Richtlinie (EU) 2016/680 erforderlich ist. 2Die Amtshilfe betrifft insbesondere Auskunftsersuchen und aufsichtsbezogene Maßnahmen wie Ersuchen um Konsultation oder um Vornahme von Nachprüfungen und Untersuchungen. (2) Der Sächsische Datenschutzbeauftragte hat alle geeigneten Maßnahmen zu ergreifen, um Amtshilfeersuchen unverzüglich und spätestens innerhalb eines Monats nach deren Eingang nachzukommen. (3) Der Sächsische Datenschutzbeauftragte darf Amtshilfeersuchen nur ablehnen, wenn 1. er für den Gegenstand des Ersuchens oder für die Maßnahmen, die er durchführen soll, nicht zuständig ist oder 2. ein Eingehen auf das Ersuchen gegen Rechtsvorschriften verstoßen würde. (4) 1Der Sächsische Datenschutzbeauftragte hat die ersuchende Aufsichtsbehörde des anderen Mitgliedstaates der Europäischen Union über die Ergebnisse oder gegebenenfalls über den Fortgang der Maßnahmen zu informieren, die getroffen wurden, um dem Amtshilfeersuchen nachzukommen. 2Er hat im Fall des Absatzes 3 die Gründe für die Ablehnung des Ersuchens zu erläutern. (5) Der Sächsische Datenschutzbeauftragte hat die Informationen, um die er von der Aufsichtsbehörde des anderen Mitgliedstaates der Europäischen Union ersucht wurde, in der Regel elektronisch und in einem standardisierten Format zu übermitteln. (6) Der Sächsische Datenschutzbeauftragte hat Amtshilfeersuchen kostenfrei zu erledigen, soweit er nicht im Einzelfall mit der Aufsichtsbehörde des anderen Mitgliedstaates der Europäischen Union die Erstattung entstandener Ausgaben vereinbart hat. (7) 1Ein Amtshilfeersuchen des Sächsischen Datenschutzbeauftragten hat alle erforderlichen Informationen zu enthalten; hierzu gehören insbesondere der Zweck und die Begründung des Ersuchens. 2Die auf das Ersuchen übermittelten Informationen dürfen ausschließlich zu dem Zweck verwendet werden, zu dem sie angefordert wurden. Abschnitt 9 Schadensersatz und Sanktionen § 47 Schadensersatz (1) 1Hat ein Verantwortlicher einer betroffenen Person durch eine Verarbeitung personenbezogener Daten, die nach diesem Gesetz oder nach anderen Vorschriften über den Datenschutz rechtswidrig war, einen Schaden zugefügt, ist er oder sein Rechtsträger der betroffenen Person zum Schadensersatz verpflichtet. 2Die Ersatzpflicht entfällt, soweit bei einer nichtautomatisierten Verarbeitung der Schaden nicht auf ein Verschulden des Verantwortlichen zurückzuführen ist. (2) Wegen eines Schadens, der nicht Vermögensschaden ist, kann die betroffene Person eine angemessene Entschädigung in Geld verlangen. (3) Lässt sich bei einer automatisierten Verarbeitung personenbezogener Daten nicht ermitteln, welcher von mehreren beteiligten Verantwortlichen den Schaden verursacht hat, haftet jeder Verantwortliche. (4) Mehrere Ersatzpflichtige haften als Gesamtschuldner. (5) Auf das Mitverschulden der betroffenen Person und den Ausgleich unter Gesamtschuldnern finden die §§ 254 und 426 des Bürgerlichen Gesetzbuchs entsprechende Anwendung. (6) Auf die Verjährung finden die für unerlaubte Handlungen geltenden Verjährungsvorschriften des Bürgerlichen Gesetzbuchs entsprechende Anwendung. § 48 Bußgeldvorschriften (1) Ordnungswidrig handelt, wer: 1. unbefugt von diesem Gesetz geschützte personenbezogene Daten, die nicht offenkundig sind, verarbeitet, 2. die Übermittlung personenbezogener Daten, die durch dieses Gesetz geschützt werden und nicht offenkundig sind, durch unrichtige Angaben erschleicht, 3. nach einer Verpflichtung gemäß § 9 Satz 2 das Datengeheimnis gemäß § 9 Satz 1 oder Satz 3 verletzt, wenn die Verletzung nicht mit Strafe bedroht ist, 4. entgegen § 35 Absatz 3 Satz 3 den Datenschutzbeauftragten eines Verantwortlichen wegen der Erfüllung seiner Aufgaben benachteiligt, 5. als Datenschutzbeauftragter eines Verantwortlichen seine Verschwiegenheitspflicht nach § 35 Absatz 4 Satz 2 verletzt, wenn die Verletzung nicht mit Strafe bedroht ist, 6. personenbezogene Daten ohne Vorliegen der Voraussetzungen des § 5 für einen anderen Zweck verarbeitet, 7. eine Auskunft nach § 13 Absatz 1 nicht richtig oder nicht vollständig erteilt, 8. entgegen § 40 Absatz 1 Satz 2 Nummer 1 den Zugang zu den Grundstücken und Diensträumen, einschließlich aller Datenverarbeitungsanlagen und -geräte, sowie zu allen personenbezogenen Daten und Informationen nicht, nicht vollständig oder nicht rechtzeitig gewährt, 9. entgegen § 40 Absatz 1 Satz 2 Nummer 2 die Informationen nicht, nicht richtig, nicht vollständig oder nicht rechtzeitig erteilt oder 10. bei der Datenverarbeitung im Auftrag als Auftragsverarbeiter oder als eine dem Verantwortlichen oder dem Auftragsverarbeiter unterstellte Person gegen eine Weisung des Verantwortlichen gemäß § 8 verstößt. (2) Die Ordnungswidrigkeit kann mit einer Geldbuße bis zu fünfzigtausend Euro geahndet werden. (3) 1Der Sächsische Datenschutzbeauftragte ist Verwaltungsbehörde im Sinne von § 36 Absatz 1 Nummer 1 des Gesetzes über Ordnungswidrigkeiten. 2Die Staatsregierung wird ermächtigt, dem Sächsischen Datenschutzbeauftragten durch Rechtsverordnung die Zuständigkeit für die Verfolgung und Ahndung von Ordnungswidrigkeiten nach anderen datenschutzrechtlichen Bestimmungen zuzuweisen. 3Die Zuweisung bedarf der Zustimmung des Sächsischen Datenschutzbeauftragten. § 49 Strafvorschriften (1) Wer eine der in § 48 Absatz 1 Nummer 1 bis 7 bezeichneten Handlungen gegen Entgelt oder in der Absicht begeht, sich oder einen anderen zu bereichern oder einen anderen zu schädigen, wird mit Freiheitsstrafe bis zu zwei Jahren oder mit Geldstrafe bestraft. (2) Der Versuch ist strafbar. Abschnitt 10 Einschränkung von Grundrechten § 50 Einschränkung von Grundrechten Durch dieses Gesetz wird das Recht auf informationelle Selbstbestimmung nach Artikel 33 der Verfassung des Freistaates Sachsen eingeschränkt. 1 Dieses Gesetz dient der Umsetzung der Richtlinie (EU) 2016/680 des Europäischen Parlaments und des Rates vom 27. April 2016 zum Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten durch die zuständigen Behörden zum Zwecke der Verhütung, Ermittlung, Aufdeckung oder Verfolgung von Straftaten oder der Strafvollstreckung sowie zum freien Datenverkehr und zur Aufhebung des Rahmenbeschlusses 2008/977/JI des Rates (ABl. L 119 vom 4.5.2016, S. 89, L 127 vom 23.5.2018, S. 9). 2 § 18 mittelbar geändert durch Artikel 10 Nummer 1 des Gesetzes vom 22. August 2019 (SächsGVBl. S. 663)

Quellenbestand vom 5. Oktober 2026. Die Sammlung wird schrittweise erweitert. Dokumentfassungen sind nicht mit der Zahl eigenständiger Gesetze gleichzusetzen.