Sachsen

Sächsisches Justizvollzugsdatenschutzgesetz

Lesefassung aus dem Landesportal

Quellenkennung: 18376. Spätere Änderungen sind nicht automatisch in dieser Fassung enthalten.

Fundstelle und systematische Gliederungsnummer SächsGVBl. 2019 Nr. 16, S. 663 Fsn-Nr.: 311-21 · Gültigkeitszeitraum Fassung gültig ab: 17. Februar 2024

Zur amtlichen Quelle ↗

Originaldateien und Anlagen

Durchsuchbarer Text in vereinfachter Darstellung. Tabellen, Abbildungen und verbindliche Gestaltung bitte anhand der Originaldateien prüfen.

von ihnen erfassten Bereiche in kartenmäßiger Darstellung zu enthalten und ist laufend fortzuschreiben. (3) Bei der Planung optisch-technischer Einrichtungen ist sicherzustellen, dass 1. die Überwachung nur insoweit erfolgt, als dies aus Gründen der Sicherheit oder Ordnung in der Anstalt erforderlich ist, insbesondere um das Betreten bestimmter Zonen durch Unbefugte zu verhindern, und 2. den Gefangenen in den Anstalten angemessene Bereiche verbleiben, in denen sie nicht mittels optisch-technischer Einrichtungen beobachtet werden. (4) Die Überwachung mittels optisch-technischer Einrichtungen ist durch sprachliche und nicht sprachliche Zeichen auf eine Weise kenntlich zu machen, die die Tatsache und die Reichweite der Überwachung jederzeit eindeutig erkennbar macht. § 32 Optisch-technische Einrichtungen im Umfeld der Anstalt Die Überwachung öffentlich frei zugänglichen Raumes außerhalb der Grenzen der Anstalt mittels optisch-technischer Einrichtungen ist nur zulässig, soweit dies auf Grund der örtlichen Gegebenheiten zur Aufrechterhaltung der Sicherheit oder Ordnung in der Anstalt auch unter Berücksichtigung der Belange Dritter unbedingt erforderlich ist, insbesondere um Entweichungen, Befreiungen und Überwürfe von Gegenständen auf das Anstaltsgelände zu verhindern. § 33 Optisch-technische Einrichtungen innerhalb der Anstalt Die Überwachung von Räumen und Freiflächen innerhalb der Anstalt mittels optisch-technischer Einrichtungen ist zulässig, soweit dies aus Gründen der Sicherheit oder Ordnung in der Anstalt erforderlich ist, insbesondere um die Gefangenen zu beaufsichtigen und das Betreten bestimmter Zonen durch Unbefugte zu verhindern, und § 34 nichts anderes bestimmt. § 34 Optisch-technische Einrichtungen innerhalb von Hafträumen, Arresträumen und Zimmern sowie Gefangenentransporten (1) Die Beobachtung innerhalb von Hafträumen, Arresträumen und Zimmern mittels optisch-technischer Einrichtungen ist zulässig, soweit eine Rechtsvorschrift dies vorsieht. (2) 1Vor der Durchführung der optisch-technischen Beobachtung sind die Gefangenen in geeigneter Weise darüber zu informieren. 2Es ist sicherzustellen, dass für die Gefangenen die Durchführung der optisch-technischen Beobachtung erkennbar ist. (3) 1Bei der Gestaltung optisch-technisch überwachter Hafträume, Arresträume und Zimmer und der Beobachtung ist auf die elementaren Bedürfnisse der Gefangenen nach Wahrung ihrer Intimsphäre angemessen Rücksicht zu nehmen, insbesondere sollen sanitäre Einrichtungen von der Beobachtung ausgenommen werden. 2Ist dies nicht möglich, ist die Erkennbarkeit dieser Bereiche durch technische Maßnahmen auszuschließen. 3Bei akuter Selbstverletzungs- oder Selbsttötungsgefahr ist im Einzelfall eine uneingeschränkte Beobachtung zulässig. 4Die Beobachtung weiblicher Gefangener soll durch weibliche Bedienstete, die Beobachtung männlicher Gefangener durch männliche Bedienstete erfolgen. (4) Die Beobachtung mittels optisch-technischer Einrichtungen ist zu unterbrechen, wenn sie im Einzelfall vorübergehend nicht erforderlich oder gesetzlich ausgeschlossen ist. (5) Bei Gefangenentransporten ist in den von den Anstalten genutzten Fahrzeugen die Beobachtung von Gefangenen aus Gründen der Sicherheit oder Ordnung mittels optisch-technischer Einrichtungen zulässig; § 31 Absatz 4 gilt entsprechend. § 35 Verarbeitung mittels optisch-technischer Einrichtungen erhobener Daten, Dokumentation (1) 1Die Daten aus Hafträumen, Arresträumen, Zimmern und Gefangenentransportfahrzeugen dürfen nur gespeichert werden, wenn dies zur Erreichung des die Erhebung gestattenden Zwecks erforderlich ist. 2Die Daten sind spätestens nach 72 Stunden zu löschen. 3Eine Speicherung darüber hinaus ist nur zulässig, soweit und solange dies zur Verfolgung einer Straftat erforderlich ist. 4Sie sind unverzüglich zu löschen, soweit schutzwürdige Belange der Betroffenen einer weiteren Speicherung entgegenstehen. (2) In den übrigen Fällen gilt Absatz 1 mit der Maßgabe entsprechend, dass die Daten spätestens einen Monat nach ihrer Erhebung zu löschen sind, wenn nicht ihre Speicherung zu den die Erhebung gestattenden Zwecken weiterhin erforderlich ist. (3) 1Mittels optisch-technischer Einrichtungen erhobene Daten dürfen nicht weiterverarbeitet werden, soweit sie dem Kernbereich der privaten Lebensgestaltung unterfallen. 2Durch geeignete Maßnahmen und Prüfungen ist sicherzustellen, dass keine weitere Verarbeitung dieser Daten erfolgt. 3Dennoch gespeicherte Daten sind unverzüglich zu löschen. 4Die Erhebung und die Löschung der Daten sind zu dokumentieren. 5Die Dokumentation darf ausschließlich für Zwecke der Datenschutzkontrolle verwendet werden. 6Sie ist zu löschen, wenn sie für diese Zwecke nicht mehr erforderlich ist. (4) 1Die Speicherung der mittels optisch-technischer Einrichtungen erhobenen Daten ist zu dokumentieren. 2Die Dokumentation darf ausschließlich für Zwecke der Datenschutzkontrolle verwendet werden. 3Sie ist zu löschen, wenn sie für diese Zwecke nicht mehr erforderlich ist, spätestens jedoch am Ende des Kalenderjahres, das dem Jahr der Dokumentation folgt. (5) Die Aufsichtsbehörde bestimmt den zur Einsichtnahme in die erhobenen Videodaten befugten Personenkreis.15 § 36 Auslesen von Datenspeichern (1) 1Datenspeicher und Geräte mit Datenspeicher, die sich ohne Erlaubnis in der Anstalt befinden, dürfen auf schriftliche Anordnung der Anstaltsleitung ausgelesen werden, soweit konkrete Anhaltspunkte die Annahme rechtfertigen, dass dies für vollzugliche Zwecke unbedingt erforderlich ist. 2Die Gründe für das Auslesen von Datenspeichern sind in der Anordnung festzuhalten. 3Ist die betroffene Person bekannt, sind ihr die Gründe vor dem Auslesen mitzuteilen. 4Beim Auslesen von Datenspeichern sind die schutzwürdigen Interessen der betroffenen Person, insbesondere der Kernbereich privater Lebensgestaltung, zu berücksichtigen. 5Das Auslesen ist möglichst auf die Inhalte zu beschränken, die zur Erreichung der die Anordnung begründenden Zwecke erforderlich sind. (2) 1Die mittels Auslesens von Datenspeichern erhobenen Daten dürfen zu den Zwecken, zu denen sie erhoben wurden, verarbeitet werden, soweit dies unbedingt erforderlich ist. 2Darüber hinaus ist die Verarbeitung zu den in § 10 Absatz 2 und 3, § 12 Absatz 3 und 6 sowie § 13 genannten Zwecken zulässig, soweit dies unbedingt erforderlich ist und schutzwürdige Interessen der betroffenen Personen dem nicht entgegenstehen. (3) 1Die Verarbeitung der beim Auslesen von Datenspeichern erhobenen Daten ist unzulässig, soweit sie dem Kernbereich der privaten Lebensgestaltung unterfallen. 2Diese Daten sind unverzüglich zu löschen. 3Die Erhebung und die Löschung der Daten sind zu dokumentieren. 4Die Dokumentation darf ausschließlich für Zwecke der Datenschutzkontrolle verwendet werden. 5Sie ist zu löschen, wenn sie für diese Zwecke nicht mehr erforderlich ist. (4) 1Die beim Auslesen erhobenen personenbezogenen Daten sind unverzüglich zu löschen, soweit die Voraussetzungen nach Absatz 2 nicht vorliegen. 2Die übrigen personenbezogenen Daten sind spätestens 72 Stunden nach dem Ende des Auslesens zu löschen, soweit nicht die weitere Aufbewahrung im Einzelfall zu Beweiszwecken unbedingt erforderlich ist. (5) Die Gefangenen sind bei der Aufnahme über die Möglichkeit des Auslesens von nicht gestatteten Datenspeichern zu belehren.16 § 37 Identifikation anstaltsfremder Personen (1) Das Betreten der Anstalt durch anstaltsfremde Personen kann davon abhängig gemacht werden, dass diese zur Identitätsfeststellung 1. ihre Vornamen, ihren Namen und ihre Anschrift angeben sowie durch amtliche Ausweise nachweisen und 2. die Erhebung von eindeutigen Identifikationsmerkmalen des Gesichts, der Augen, der Hände, der Stimme oder der Unterschrift dulden, soweit dies erforderlich oder, wenn es sich um biometrische Daten handelt, unbedingt erforderlich ist, um Entweichungen von Gefangenen durch verwechslungsbedingtes Verlassen der Anstalt zu verhindern. (2) 1Eine Verarbeitung der zur Identitätsfeststellung anstaltsfremder Personen erhobenen personenbezogenen Daten nach Absatz 1 ist nur zulässig, soweit dies erforderlich ist zur: 1. Identitätsüberprüfung vor dem Verlassen der Anstalt, 2. Verfolgung von Straftaten, bei denen der Verdacht besteht, dass sie während des Aufenthalts in der Anstalt begangen wurden; die hierfür erforderlichen Daten können der zuständigen Strafverfolgungsbehörde übermittelt werden; oder 3. Verfolgung von Ordnungswidrigkeiten gemäß § 115 des Gesetzes über Ordnungswidrigkeiten; die hierfür erforderlichen Daten können der zuständigen Verwaltungsbehörde übermittelt werden. 2Eine Verarbeitung der nach Absatz 1 Nummer 1 erhobenen personenbezogenen Daten ist auch für den in § 2 Nummer 2 Buchstabe a genannten Zweck, insbesondere im Rahmen der Vollzugs- und Eingliederungsplanung sowie zur Entlassungsvorbereitung, zulässig. (3) Die erhobenen Identifikationsmerkmale nach Absatz 1 Nummer 2 sind zu löschen, sobald sie nicht mehr für die Identitätsfeststellung erforderlich sind, spätestens jedoch einen Monat nach ihrer Erhebung, soweit sie nicht nach Absatz 2 Satz 1 Nummer 2 und 3 übermittelt werden dürfen; in diesem Fall sind sie unverzüglich zu übermitteln und danach zu löschen. § 38 Lichtbildausweise 1Die Anstalt kann die Gefangenen verpflichten, einen Lichtbildausweis mit sich zu führen, wenn dies aus Gründen der Sicherheit oder Ordnung in der Anstalt erforderlich ist. 2Dabei ist sicherzustellen, dass der Ausweis nur die zur Erreichung dieser Zwecke notwendigen Daten enthält. 3Der Ausweis ist bei der Entlassung oder bei der Verlegung in eine andere Anstalt einzuziehen und unverzüglich zu vernichten. Abschnitt 3 Schutzanforderungen § 39 Schutzvorkehrungen (1) 1Personenbezogene Daten in Akten und Dateisystemen sind gegen unbefugten Zugang und unbefugten Gebrauch zu schützen. 2Für Art und Umfang der hierzu erforderlichen technischen und organisatorischen Maßnahmen gelten die §§ 40 bis 42. (2) Die Justizvollzugsbehörden haben dafür Sorge zu tragen, dass sich ihre Bediensteten von personenbezogenen Daten nur Kenntnis verschaffen können, wenn dies zur Erfüllung der ihnen obliegenden Aufgaben oder sonst zur Erreichung des Vollzugsziels erforderlich ist, soweit nichts anderes geregelt ist. § 40 Verzeichnis von Verarbeitungstätigkeiten (1) 1Die Justizvollzugsbehörden haben ein Verzeichnis aller Kategorien von Verarbeitungstätigkeiten zu führen, die in ihre Zuständigkeit fallen. 2Dieses Verzeichnis hat folgende Angaben zu enthalten: 1. den Namen und die Kontaktdaten der jeweiligen Justizvollzugsbehörde, des gegebenenfalls gemeinsam mit ihr Verantwortlichen sowie den Namen und die Kontaktdaten der oder des behördlichen Datenschutzbeauftragten, 2. die Zwecke der Verarbeitung, 3. die Kategorien von Empfängern, gegenüber denen die personenbezogenen Daten offengelegt worden sind oder noch offengelegt werden sollen, 4. eine Beschreibung der Kategorien betroffener Personen und der Kategorien personenbezogener Daten, 5. gegebenenfalls die Verwendung von Profiling, 6. gegebenenfalls die Kategorien von Übermittlungen personenbezogener Daten an Stellen in einem Drittstaat oder an eine internationale Organisation, 7. Angaben über die Rechtsgrundlage der Verarbeitung, 8. die vorgesehenen Fristen für die Löschung oder die Überprüfung der Erforderlichkeit der Speicherung hinsichtlich der verschiedenen Kategorien personenbezogener Daten und 9. eine allgemeine Beschreibung der technischen und organisatorischen Maßnahmen gemäß § 41. (2) 1Der Auftragsverarbeiter hat ein Verzeichnis aller Kategorien von Verarbeitungen zu führen, die er im Auftrag einer Justizvollzugsbehörde durchführt. 2Dieses Verzeichnis hat folgende Angaben zu enthalten: 1. den Namen und die Kontaktdaten des Auftragsverarbeiters, jeder Justizvollzugsbehörde, in dessen Auftrag der Auftragsverarbeiter tätig ist, und der oder des Datenschutzbeauftragten, 2. gegebenenfalls Übermittlungen von personenbezogenen Daten an Stellen in einem Drittstaat oder an eine internationale Organisation unter Angabe des Staates oder der Organisation und 3. eine allgemeine Beschreibung der technischen und organisatorischen Maßnahmen gemäß § 41. (3) 1Die Verzeichnisse nach den Absätzen 1 und 2 sind nur für die ganz oder teilweise automatisierte Verarbeitung personenbezogener Daten und für die nichtautomatisierte Verarbeitung personenbezogener Daten, die in einem Dateisystem gespeichert sind oder gespeichert werden sollen, zu führen. 2Die Verzeichnisse sind schriftlich oder elektronisch zu führen. (4) Die Justizvollzugsbehörden und Auftragsverarbeiter haben auf Anforderung ihre Verzeichnisse der oder dem Sächsischen Datenschutzbeauftragten zur Verfügung zu stellen.17 § 41 Datenschutz durch Technikgestaltung und datenschutzfreundliche Voreinstellungen (1) 1Die Justizvollzugsbehörden und der Auftragsverarbeiter haben unter Berücksichtigung des Stands der Technik, der Implementierungskosten, der Art, des Umfangs, der Umstände und der Zwecke der Verarbeitung sowie der Eintrittswahrscheinlichkeit und der Schwere der mit der Verarbeitung verbundenen Gefahren für die Rechtsgüter der betroffenen Personen die erforderlichen technischen und organisatorischen Maßnahmen zu treffen, um bei der Verarbeitung personenbezogener Daten ein dem Risiko angemessenes Schutzniveau zu gewährleisten, insbesondere im Hinblick auf die Verarbeitung personenbezogener Daten besonderer Kategorien. 2Diese Maßnahmen werden von den Justizvollzugsbehörden und vom Auftragsverarbeiter regelmäßig überprüft und aktualisiert. (2) 1Die Maßnahmen nach Absatz 1 können insbesondere die Pseudonymisierung und Verschlüsselung personenbezogener Daten umfassen, soweit solche Mittel in Anbetracht der Verarbeitungszwecke möglich sind. 2Die von den Justizvollzugsbehörden zu treffenden technischen und organisatorischen Maßnahmen sollen gewährleisten, dass 1. nur Befugte personenbezogene Daten zur Kenntnis nehmen können (Vertraulichkeit), 2. personenbezogene Daten während der Verarbeitung unversehrt, vollständig und aktuell bleiben (Integrität), 3. personenbezogene Daten zeitgerecht zur Verfügung stehen und ordnungsgemäß verarbeitet werden können (Verfügbarkeit), 4. personenbezogene Daten jederzeit ihrem Ursprung zugeordnet werden können (Authentizität), 5. festgestellt werden kann, wer wann welche personenbezogenen Daten in welcher Weise verarbeitet hat (Revisionsfähigkeit), 6. die Verfahrensweisen bei der Verarbeitung personenbezogener Daten vollständig, aktuell und in einer Weise dokumentiert sind, dass sie in zumutbarer Zeit nachvollzogen werden können (Transparenz), 7. personenbezogene Daten nicht oder nur mit unverhältnismäßig hohem Aufwand für einen anderen als den ausgewiesenen Zweck verarbeitet werden können, wenn nicht eine Rechtsvorschrift dies vorsieht (Nichtverkettbarkeit), und 8. Verfahren so gestaltet werden, dass sie den betroffenen Personen die Ausübung der in den §§ 52 bis 58 und in § 62 genannten Rechte wirksam ermöglichen (Intervenierbarkeit). (3) 1Im Fall einer automatisierten Verarbeitung haben die Justizvollzugsbehörden und der Auftragsverarbeiter zur Umsetzung der Maßnahmen nach Absatz 2 nach einer Risikobewertung Maßnahmen zu ergreifen, die Folgendes bezwecken: 1. Verwehrung des Zugangs zu Anlagen, mit denen die Verarbeitung durchgeführt wird, für Unbefugte (Zugangskontrolle), 2. Verhinderung des unbefugten Lesens, Kopierens, Veränderns oder Löschens von Datenträgern (Datenträgerkontrolle), 3. Verhinderung der unbefugten Eingabe von personenbezogenen Daten sowie der unbefugten Kenntnisnahme, Veränderung und Löschung von gespeicherten personenbezogenen Daten (Speicherkontrolle), 4. Verhinderung der Nutzung automatisierter Verarbeitungssysteme mit Hilfe von Einrichtungen zur Datenübertragung durch Unbefugte (Benutzerkontrolle), 5. Gewährleistung, dass die zur Benutzung eines automatisierten Verarbeitungssystems Berechtigten ausschließlich zu den von ihrer Zugangsberechtigung umfassten personenbezogenen Daten Zugang haben (Zugriffskontrolle), 6. Gewährleistung, dass überprüft und festgestellt werden kann, an welche Stellen personenbezogene Daten mit Hilfe von Einrichtungen zur Datenübertragung übermittelt oder zur Verfügung gestellt wurden oder werden können (Übertragungskontrolle), 7. Gewährleistung, dass nachträglich überprüft und festgestellt werden kann, welche personenbezogenen Daten zu welcher Zeit und von wem in automatisierte Verarbeitungssysteme eingegeben oder verändert worden sind (Eingabekontrolle), 8. Gewährleistung, dass bei der Übermittlung personenbezogener Daten sowie beim Transport von Datenträgern die Vertraulichkeit und Integrität der Daten geschützt werden (Transportkontrolle), 9. Gewährleistung, dass eingesetzte Systeme im Störungsfall wiederhergestellt werden können (Wiederherstellbarkeit), 10. Gewährleistung, dass alle Funktionen des Systems zur Verfügung stehen und auftretende Fehlfunktionen gemeldet werden (Zuverlässigkeit), 11. Gewährleistung, dass gespeicherte personenbezogene Daten nicht durch Fehlfunktionen des Systems beschädigt werden können (Datenintegrität), 12. Gewährleistung, dass personenbezogene Daten, die im Auftrag verarbeitet werden, nur entsprechend den Weisungen des Auftraggebers verarbeitet werden können (Auftragskontrolle), 13. Gewährleistung, dass personenbezogene Daten gegen zufällige Zerstörung oder Verlust geschützt sind (Verfügbarkeitskontrolle), und 14. Gewährleistung, dass zu unterschiedlichen Zwecken erhobene personenbezogene Daten getrennt verarbeitet werden können (Trennbarkeit). 2Ein Zweck nach Satz 1 Nummer 1 bis 5 kann insbesondere durch die Verwendung von dem Stand der Technik entsprechenden Verschlüsselungsverfahren erreicht werden. (4) 1Die Justizvollzugsbehörden haben geeignete technische und organisatorische Maßnahmen zu treffen, die sicherstellen, dass durch Voreinstellungen grundsätzlich nur solche personenbezogenen Daten verarbeitet werden, deren Verarbeitung für den jeweiligen bestimmten Verarbeitungszweck erforderlich ist. 2Diese Verpflichtung gilt für die Menge der erhobenen Daten, den Umfang ihrer Verarbeitung, ihre Speicherfrist und ihre Zugänglichkeit. 3Die Maßnahmen müssen insbesondere gewährleisten, dass die Daten durch Voreinstellungen nicht automatisiert einer unbestimmten Anzahl von Personen zugänglich gemacht werden können. (5) 1Die zu treffenden technischen und organisatorischen Maßnahmen sind auf der Grundlage eines zu dokumentierenden Sicherheitskonzepts zu ermitteln, zu dessen Bestandteilen die Abschätzung von Eintrittswahrscheinlichkeit und Schwere der mit der Verarbeitung verbundenen Gefahren für die Rechtsgüter der betroffenen Personen gehört. 2Die Wirksamkeit der Maßnahmen ist unter Berücksichtigung sich verändernder Rahmenbedingungen und Entwicklungen der Technik zu überprüfen. 3Die sich daraus ergebenden notwendigen Anpassungen sind zeitnah umzusetzen, soweit dies mit einem angemessenen Aufwand möglich ist. 4§ 42 bleibt unberührt. § 42 Durchführung einer Datenschutz-Folgenabschätzung (1) Hat eine Form der ganz oder teilweise automatisierten Verarbeitung personenbezogener Daten sowie eine nichtautomatisierte Verarbeitung personenbezogener Daten, die in einem Dateisystem gespeichert sind oder gespeichert werden sollen, insbesondere bei Verwendung neuer Technologien, auf Grund der Art, des Umfangs, der Umstände und der Zwecke der Verarbeitung voraussichtlich eine erhebliche Gefahr für die Rechtsgüter betroffener Personen zur Folge, haben die Justizvollzugsbehörden vorab eine Abschätzung der Folgen der vorgesehenen Verarbeitungsvorgänge für die betroffenen Personen durchzuführen. (2) Für die Untersuchung mehrerer ähnlicher Verarbeitungsvorgänge mit ähnlich hohem Gefahrenpotenzial kann eine gemeinsame Datenschutz-Folgenabschätzung vorgenommen werden. (3) Die Justizvollzugsbehörden haben die behördlichen Datenschutzbeauftragten an der Durchführung der Datenschutz-Folgenabschätzung zu beteiligen. (4) Die Datenschutz-Folgenabschätzung hat den Rechten und den berechtigten Interessen der von der Verarbeitung betroffenen Personen Rechnung zu tragen sowie zumindest Folgendes zu enthalten: 1. eine systematische Beschreibung der geplanten Verarbeitungsvorgänge und der Zwecke der Verarbeitung, 2. eine Bewertung der Notwendigkeit und Verhältnismäßigkeit der Verarbeitungsvorgänge in Bezug auf deren Zweck, 3. eine Bewertung der Gefahren für die Rechtsgüter der betroffenen Personen und 4. die Maßnahmen, mit denen Gefahren abgewendet werden sollen, einschließlich der Garantien, der Sicherheitsvorkehrungen und der Verfahren, durch die der Schutz personenbezogener Daten sichergestellt und die Einhaltung der gesetzlichen Vorgaben nachgewiesen werden sollen. (5) Soweit erforderlich haben die Justizvollzugsbehörden eine Überprüfung durchzuführen, ob die Verarbeitung den Maßgaben folgt, die sich aus der Datenschutz-Folgenabschätzung ergeben haben. (6) 1Die Justizvollzugsbehörden haben der oder dem Sächsischen Datenschutzbeauftragten die nach Absatz 1 durchgeführte Datenschutz-Folgenabschätzung vorzulegen. 2Auf Anforderung sind der oder dem Sächsischen Datenschutzbeauftragten zudem alle sonstigen Informationen zu übermitteln, die er benötigt, um die Rechtmäßigkeit der Verarbeitung sowie insbesondere die in Bezug auf den Schutz der personenbezogenen Daten der betroffenen Personen bestehenden Gefahren und die diesbezüglichen Garantien bewerten zu können.18 § 43 Protokollierung (1) In automatisierten Verarbeitungssystemen haben Justizvollzugsbehörden und Auftragsverarbeiter die folgenden Verarbeitungsvorgänge zu protokollieren: 1. die Erhebung und Speicherung, 2. die Veränderung, 3. die Abfrage, 4. die Offenlegung einschließlich der Übermittlung, 5. die Kombination und 6. die Löschung oder Einschränkung der Verarbeitung. (2) Die Protokolle über Abfragen und Offenlegungen müssen es ermöglichen, die Begründung, das Datum und die Uhrzeit dieser Vorgänge, soweit möglich die Identität der Person, die die personenbezogenen Daten abgefragt oder offengelegt hat, und die Identität des Empfängers der Daten festzustellen. (3) Die Protokolle dürfen ausschließlich für die Überprüfung der Rechtmäßigkeit der Datenverarbeitung durch die behördlichen Datenschutzbeauftragten, die Sächsische Datenschutzbeauftragte oder den Sächsischen Datenschutzbeauftragten und die betroffene Person sowie für die Eigenüberwachung, für die Gewährleistung der Integrität und Sicherheit der personenbezogenen Daten sowie für die Verhütung oder Verfolgung von Straftaten und Ordnungswidrigkeiten verwendet werden. (4) Die Protokolldaten sind zwölf Monate nach ihrer Generierung zu löschen. (5) Die Justizvollzugsbehörden und die Auftragsverarbeiter haben die Protokolle der oder dem Sächsischen Datenschutzbeauftragten auf Anforderung zur Verfügung zu stellen. (6) Vor dem 6. Mai 2016 eingerichtete automatisierte Verarbeitungssysteme sind in Ausnahmefällen, in denen die Anpassung mit einem unverhältnismäßigen Aufwand verbunden ist, zeitnah, jedoch spätestens bis zum 6. Mai 2023 anzupassen. (7) In außergewöhnlichen Umständen kann ein automatisiertes Verarbeitungssystem auch innerhalb einer bestimmten Frist nach Ablauf der Frist nach Absatz 6, spätestens jedoch bis zum 5. Mai 2026, angepasst werden, wenn sonst schwerwiegende Schwierigkeiten für den Betrieb dieses automatisierten Verarbeitungssystems entstehen würden.19 § 44 Kenntlichmachung innerhalb der Anstalt (1) Personenbezogene Daten von Gefangenen dürfen innerhalb der Anstalt nur kenntlich gemacht werden, soweit dies für ein geordnetes Zusammenleben in der Anstalt erforderlich ist und Bestimmungen dieses Gesetzes nicht entgegenstehen. (2) Personenbezogene Daten besonderer Kategorien dürfen in der Anstalt nicht allgemein kenntlich gemacht werden. § 45 Erkenntnisse aus Beaufsichtigungs-, Überwachungs- und Kontrollmaßnahmen (1) 1Die bei der Beaufsichti

Quellenbestand vom 5. Oktober 2026. Die Sammlung wird schrittweise erweitert. Dokumentfassungen sind nicht mit der Zahl eigenständiger Gesetze gleichzusetzen.