Brandenburg

Gesetz zur Umsetzung der Richtlinie (EU) 2016/680 für die Verarbeitung personenbezogener Daten durch die Polizei sowie den Justiz- und Maßregelvollzug des Landes Brandenburg (Brandenburgisches Polizei-, Justizvollzugs- und Maßregelvollzugsdatenschutzgesetz - BbgPJMDSG)

Lesefassung aus dem Landesportal

Quellenkennung: gesetze/bbgpjmdsg. Spätere Änderungen sind nicht automatisch in dieser Fassung enthalten.

Gesetz zur Umsetzung der Richtlinie (EU) 2016/680 für die Verarbeitung personenbezogener Daten durch die Polizei sowie den Justiz- und Maßregelvollzug des Landes Brandenburg (Brandenburgisches Polizei-, Justizvollzugs- und Maßregelvollzugsdatenschutzgesetz - BbgPJMDSG) vom 19. Juni 2019 (GVBl.I/19, [Nr. 43])

Zur amtlichen Quelle ↗

Originaldateien und Anlagen

Durchsuchbarer Text in vereinfachter Darstellung. Tabellen, Abbildungen und verbindliche Gestaltung bitte anhand der Originaldateien prüfen.

n oder ihre Verarbeitung einzuschränken. (5) Personenbezogene Daten, die an nichtöffentliche Stellen übermittelt werden sollen, sind vor der Übermittlung wenigstens zu pseudonymisieren, soweit die Identität der betroffenen Person zur Erreichung des Zwecks der Übermittlung nicht erforderlich ist. (6) Für Übermittlungen an Drittstaaten und an internationale Organisationen gelten die §§ 78 bis 81 des Bundesdatenschutzgesetzes entsprechend. Einzelnorm § 14 Berichtigung (1) Personenbezogene Daten sind zu berichtigen, wenn sie unrichtig, unvollständig oder nicht mehr aktuell sind. Soweit dies mit angemessenem Aufwand möglich ist, sind personenbezogene Daten vor ihrer Verarbeitung auf Richtigkeit, Vollständigkeit und Aktualität zu überprüfen. In Akten genügt es, in geeigneter Weise kenntlich zu machen, zu welchem Zeitpunkt oder aus welchem Grund sie unrichtig waren oder unrichtig geworden sind. Eine Vervollständigung personenbezogener Daten kann auch mittels einer ergänzenden Erklärung erfolgen. (2) Die Pflicht zur Berichtigung nach Absatz 1 Satz 1 betrifft nicht den Inhalt von Zeugenaussagen und gutachtlichen Stellungnahmen. (3) Kann die Richtigkeit oder Unrichtigkeit personenbezogener Daten nicht festgestellt werden, tritt an die Stelle der Berichtigung eine Einschränkung der Verarbeitung. Eine Verarbeitung dieser Daten darf nur erfolgen, um deren Richtigkeit oder Unrichtigkeit festzustellen. (4) Hat der Verantwortliche von einer anderen Stelle unrichtige Daten empfangen, setzt er die übermittelnde Stelle unverzüglich hierüber und über die Berichtigung oder die Einschränkung der Verarbeitung in Kenntnis. Einzelnorm § 15 Löschung (1) Der Verantwortliche löscht personenbezogene Daten unverzüglich, wenn ihre Verarbeitung nicht zulässig oder nicht mehr erforderlich ist. (2) Der Verantwortliche legt Fristen zur Prüfung der Erforderlichkeit der weiteren Speicherung fest. Dabei sind der Zweck der Speicherung sowie die Art und Bedeutung des Anlasses der Speicherung zu berücksichtigen. Die Fristen beginnen bei der Polizei mit dem Tag der Speicherung und im Justiz- und Maßregelvollzug mit der Verlegung oder der Entlassung der betroffenen Person aus der Justizvollzugsanstalt oder der Einrichtung des Maßregelvollzuges. (3) An die Stelle der Löschung tritt die Einschränkung der Verarbeitung, wenn Grund zu der Annahme besteht, dass durch die Löschung schutzwürdige Interessen betroffener Personen beeinträchtigt werden oder dies erforderlich ist zur Feststellung, Durchsetzung oder Abwehr von Rechtsansprüchen im Zusammenhang mit der Erfüllung der Aufgaben nach § 1, zu Zwecken der Datensicherung oder Datenschutzkontrolle oder zu sonstigen Beweiszwecken. Im Fall von Satz 1 Nummer 1 dürfen die Daten nur mit schriftlicher Einwilligung der betroffenen Person verwendet werden. In den anderen Fällen dürfen die Daten nur für den Zweck der Einschränkung verwendet werden. Die Gründe für die Einschränkung der Verarbeitung werden dokumentiert. Einzelnorm § 16 Automatisierte Entscheidung im Einzelfall (1) Eine ausschließlich auf einer automatisierten Verarbeitung personenbezogener Daten beruhende Entscheidung, die mit einer nachteiligen Rechtsfolge für die betroffene Person verbunden ist oder sie erheblich beeinträchtigt, ist im Justiz- und Maßregelvollzug unzulässig, für polizeiliche Zwecke nach § 1 Absatz 1 Nummer 1 nur aufgrund einer Rechtsvorschrift zulässig, die sicherstellt, dass der Verantwortliche jederzeit in das automatisierte Verfahren eingreifen kann. (2) Entscheidungen nach Absatz 1 Nummer 2 dürfen nicht auf personenbezogenen Daten besonderer Kategorien beruhen, sofern nicht geeignete Maßnahmen zum Schutz der Rechtsgüter sowie der berechtigten Interessen der betroffenen Person getroffen wurden. (3) Profiling, das zur Folge hat, dass die betroffene Person auf der Grundlage von personenbezogenen Daten besonderer Kategorien diskriminiert wird, ist verboten. Einzelnorm Abschnitt 3 Technische und organisatorische Anforderungen an die Datenverarbeitung, Dokumentation § 17 Technische und organisatorische Maßnahmen (1) Der Verantwortliche stellt durch technische und organisatorische Maßnahmen sicher, dass die Verarbeitung personenbezogener Daten in Übereinstimmung mit diesem Gesetz erfolgt. (2) Bei der Auswahl der Maßnahmen nach Absatz 1 sind die Art, der Umfang, die Umstände und die Zwecke der Datenverarbeitung, die unterschiedliche Eintrittswahrscheinlichkeit und Schwere der mit der Verarbeitung verbundenen Risiken für die Rechtsgüter der betroffenen Personen sowie der jeweilige Stand der Technik und die Kosten der Einrichtung und Durchführung zu berücksichtigen. Dies gilt insbesondere für die Verarbeitung personenbezogener Daten besonderer Kategorien. Der Verantwortliche dokumentiert die Risikoabwägung nach Satz 1. (3) Die Wirksamkeit der Maßnahmen ist unter Berücksichtigung sich verändernder Rahmenbedingungen und Entwicklungen der Technik zu überprüfen. Die sich daraus ergebenden notwendigen Anpassungen sind zeitnah umzusetzen. Einzelnorm § 18 Vertrauliche Meldung von Verstößen Der Verantwortliche ermöglicht die vertrauliche Mitteilung von Verstößen gegen die zur Umsetzung der Richtlinie (EU) 2016/680 erlassenen Rechtsvorschriften an ihn. Einzelnorm § 19 Datenschutz durch Gestaltung von Technik und datenschutzfreundliche Voreinstellungen (1) Sowohl für die als auch bei der Verarbeitung personenbezogener Daten stellt der Verantwortliche durch Gestaltung seiner technischen Systeme sicher, dass die Grundsätze des § 3 umgesetzt werden. Dies gilt insbesondere für die personenbezogenen Daten besonderer Kategorien und die Einschränkung der Verarbeitung personenbezogener Daten. (2) Der Verantwortliche stellt durch Voreinstellungen sicher, dass nur solche personenbezogenen Daten verarbeitet werden können, die für den jeweiligen Zweck der Verarbeitung erforderlich sind. Dies betrifft die Menge der erhobenen Daten, den Umfang ihrer Verarbeitung, die Dauer ihrer Speicherung und den Zugang zu diesen Daten. Durch Voreinstellungen dürfen die personenbezogenen Daten nicht automatisiert ohne Eingreifen des Verantwortlichen einer unbestimmten Anzahl von Personen zugänglich gemacht werden. Einzelnorm § 20 Sicherheit der Datenverarbeitung (1) Der Verantwortliche stellt auf der Grundlage einer Bewertung der Risiken nach § 17 Absatz 2 sicher, dass grundsätzlich nur personenbezogene Daten, die für den jeweiligen bestimmten Verarbeitungszweck erforderlich sind, verarbeitet werden, nur Befugte personenbezogene Daten zur Kenntnis nehmen können, personenbezogene Daten und die zu ihrer Verarbeitung vorgesehenen Systeme und Dienste zur Verfügung stehen, personenbezogene Daten unversehrt, vollständig und aktuell bleiben und die zur Verarbeitung eingesetzten Prozesse und Systeme die festgelegten Anforderungen fortlaufend erfüllen, die Verarbeitung transparent erfolgt, insbesondere die Verfahrensweisen bei der Verarbeitung personenbezogener Daten vollständig, aktuell und in einer Weise dokumentiert sind, die eine Nachvollziehbarkeit zeitnah ermöglicht, personenbezogene Daten ihrem Ursprung zugeordnet werden können und festgestellt werden kann, wer wann welche personenbezogenen Daten in welcher Weise verarbeitet hat, die Datenverarbeitung so organisiert und die eingesetzten technischen Systeme so gestaltet sind, dass eine Ausübung der Rechte der betroffenen Person ungehindert erfolgen kann, die Verarbeitung personenbezogener Daten ausschließlich im Rahmen von zuvor bestimmten Befugnissen für vorab festgelegte rechtmäßige Zwecke erfolgt und die Daten hierfür nach den jeweiligen Zwecken und nach den jeweils betroffenen Personen getrennt werden können. (2) Die Bediensteten dürfen sich von personenbezogenen Daten nur Kenntnis verschaffen, soweit dies zur Erfüllung der ihnen obliegenden Aufgaben oder für die zur gemeinsamen Aufgabenerfüllung notwendige Zusammenarbeit erforderlich ist. Sind personenbezogene Daten derart verbunden, dass ihre Trennung nicht oder nur mit unverhältnismäßigem Aufwand möglich ist, so sind auch Kenntnisnahme und Offenlegung derjenigen Daten, die nicht zur Erreichung des jeweiligen Zweckes nach § 1 Absatz 1 erforderlich sind, zulässig, soweit nicht schutzwürdige Belange der betroffenen Person oder Dritter überwiegen. Diese Daten dürfen nicht weiterverarbeitet werden. (3) Im Justiz- und Maßregelvollzug sind Gesundheits- und Therapieakten, psychologische und pädagogische Testunterlagen und Krankenblätter getrennt von anderen Unterlagen zu führen und durch technische und organisatorische Maßnahmen gegen unbefugten Zugang und unbefugten Gebrauch besonders zu sichern. Einzelnorm § 21 Datenschutz-Folgenabschätzung (1) Der Verantwortliche nimmt eine Abschätzung der Folgen der vorgesehenen Verarbeitungsvorgänge für den Schutz personenbezogener Daten vor, wenn deren Form, insbesondere bei Verwendung neuer Technologien aufgrund der Art, des Umfangs, der Umstände und der Zwecke der Verarbeitung, voraussichtlich ein hohes Risiko für die Rechtsgüter betroffener Personen zur Folge hat. (2) Für ähnliche Verarbeitungsvorgänge mit vergleichbar hohem Risikopotenzial kann eine gemeinsame Datenschutz-Folgenabschätzung vorgenommen werden. (3) Der Verantwortliche beteiligt die oder den behördlichen Datenschutzbeauftragten an der Durchführung der Datenschutz-Folgenabschätzung. (4) Die Datenschutz-Folgenabschätzung hat den Rechten und den schutzwürdigen Interessen der von der Verarbeitung betroffenen Personen Rechnung zu tragen und zumindest Folgendes zu enthalten: die Zwecke der Verarbeitung, eine Beschreibung der geplanten Verarbeitungsvorgänge nach Kategorien, eine Bewertung der Erforderlichkeit und Angemessenheit der Verarbeitungsvorgänge in Bezug auf deren Zweck, eine Bewertung der Risiken für die Rechtsgüter der betroffenen Personen und deren schutzwürdige Interessen sowie die technischen und organisatorischen Maßnahmen zur Abwendung und Verringerung der Risiken. Einzelnorm § 22 Zusammenarbeit mit der oder dem Landesbeauftragten Der Verantwortliche, der Auftragsverarbeiter und die oder der Landesbeauftragte arbeiten bei der Erfüllung der ihnen durch oder aufgrund dieses Gesetzes übertragenen Aufgaben eng und frühzeitig zusammen. Einzelnorm § 23 Anhörung der oder des Landesbeauftragten (1) Der Verantwortliche hört vor der Inbetriebnahme neuer Dateisysteme die Landesbeauftragte oder den Landesbeauftragten an, wenn aus einer Datenschutz-Folgenabschätzung nach § 21 hervorgeht, dass die Verarbeitung ein hohes Risiko für die Rechtsgüter betroffener Personen zur Folge hätte, soweit der Verantwortliche keine Maßnahmen zur Abwendung oder Verringerung des Risikos trifft oder die Form der Verarbeitung, insbesondere bei der Verwendung neuer Technologien oder Verfahren, ein hohes Risiko für die Rechtsgüter der betroffenen Personen zur Folge hat. Die oder der Landesbeauftragte kann eine Liste der Verarbeitungsvorgänge erstellen, die den Verantwortlichen zu einer Anhörung nach Satz 1 verpflichten. (2) Der Verantwortliche übermittelt der oder dem Landesbeauftragten neben der Datenschutz-Folgenabschätzung und dem Namen und der Erreichbarkeit der oder des behördlichen Datenschutzbeauftragten Angaben zu den jeweiligen Zuständigkeiten des oder der gemeinsam Verantwortlichen und der an der Verarbeitung beteiligten Auftragsverarbeiter. Auf Anforderung übermittelt der Verantwortliche unverzüglich weitere Angaben, die die oder der Landesbeauftragte benötigt, um die Rechtmäßigkeit der Verarbeitung sowie die Risiken und die Maßnahmen zu deren Abwendung oder Verringerung bewerten zu können. (3) Kommt die oder der Landesbeauftragte zu dem Ergebnis, dass die geplante Verarbeitung gegen gesetzliche Vorgaben verstoßen würde, insbesondere weil der Verantwortliche die Risiken nicht ausreichend ermittelt oder ausreichende Maßnahmen zu deren Abwendung oder Verringerung noch nicht getroffen hat, übermittelt sie oder er dem Verantwortlichen und erforderlichenfalls dem Auftragsverarbeiter schriftlich innerhalb von sechs Wochen nach Einleitung der Anhörung Empfehlungen zu den noch zu ergreifenden Maßnahmen. Die oder der Landesbeauftragte kann diese Frist um einen Monat verlängern, wenn die geplante Verarbeitung besonders umfangreich oder schwierig ist. Sie oder er unterrichtet in diesem Fall den Verantwortlichen und erforderlichenfalls den Auftragsverarbeiter innerhalb eines Monats nach Einleitung der Anhörung unter Mitteilung der Gründe über die Fristverlängerung. Die Befugnisse der oder des Landesbeauftragten nach § 36 bleiben unberührt. (4) Ist die beabsichtigte Verarbeitung aufgrund ihrer erheblichen Bedeutung für die Aufgabenerfüllung besonders dringlich, kann der Verantwortliche mit der Verarbeitung nach Beginn der Anhörung, aber vor Ablauf der in Absatz 3 Satz 1 genannten Frist beginnen. In diesem Fall sind die Empfehlungen der oder des Landesbeauftragten nachträglich zu berücksichtigen und die Art und Weise der Verarbeitung erforderlichenfalls entsprechend anzupassen. Einzelnorm § 24 Verzeichnis der Verarbeitungstätigkeiten (1) Der Verantwortliche führt schriftlich oder elektronisch ein Verzeichnis aller Kategorien von Verarbeitungstätigkeiten, die seiner Zuständigkeit unterliegen. Es enthält folgende Angaben: den Namen und die Erreichbarkeit des oder der gemeinsam Verantwortlichen sowie der oder des behördlichen Datenschutzbeauftragten, die Zwecke der Verarbeitung, die Rechtsgrundlagen der Verarbeitung, die Kategorien betroffener Personen, personenbezogener Daten, von Empfängern und der Übermittlung personenbezogener Daten an einen Drittstaat oder an eine internationale Organisation, die gesetzlich vorgesehenen Regel- und Höchstfristen für die Löschung verschiedener Kategorien personenbezogener Daten, hilfsweise die vorgesehenen Fristen zur Überprüfung der weiteren Erforderlichkeit der Speicherung personenbezogener Daten, die Verwendung von Profiling, eine allgemeine Beschreibung der technischen und organisatorischen Maßnahmen nach § 17. (2) Der Auftragsverarbeiter führt schriftlich oder elektronisch ein Verzeichnis über alle Kategorien von Verarbeitungstätigkeiten, die er im Auftrag eines Verantwortlichen durchführt. Es enthält folgende Angaben: den Namen und die Erreichbarkeit des Auftragsverarbeiters, der von ihm hinzugezogenen Auftragsverarbeiter sowie der Verantwortlichen, in deren Auftrag er tätig ist, und seiner oder seines Datenschutzbeauftragten, die Kategorien von Verarbeitungstätigkeiten, die er im Auftrag des Verantwortlichen durchführt, die von dem Verantwortlichen angewiesene Übermittlung personenbezogener Daten an einen Drittstaat oder eine internationale Organisation unter Angabe des Staates oder der Organisation und eine allgemeine Beschreibung der technischen und organisatorischen Maßnahmen nach § 17. (3) Der Verantwortliche und der Auftragsverarbeiter stellen ihre Verzeichnisse der oder dem Landesbeauftragten auf Anforderung zur Verfügung. Einzelnorm § 25 Protokollierung (1) In automatisierten Verarbeitungssystemen sind zumindest die folgenden Verarbeitungsvorgänge zu protokollieren: Erhebung und Speicherung, Veränderung, Abfrage, Offenlegung einschließlich Übermittlung, Kombination, Löschung und Einschränkung der Verarbeitung. (2) Die Protokolle über Abfragen und Offenlegungen ermöglichen die Feststellung des Datums und der Uhrzeit der Abfrage oder Offenlegung, der die personenbezogenen Daten abfragenden oder offenlegenden Personen und des Grundes ihrer Abfrage oder Offenlegung und der Empfänger personenbezogener Daten. (3) Die Protokolle dürfen ausschließlich für die Überprüfung der Rechtmäßigkeit der Datenverarbeitung durch die behördlichen Datenschutzbeauftragten, die Landesbeauftragte oder den Landesbeauftragten und den Verantwortlichen sowie für die Gewährleistung des in § 3 Nummer 6 enthaltenen Grundsatzes der Integrität und Vertraulichkeit verwendet werden. Die Protokolldaten dürfen auch im Zusammenhang mit einer Verletzung des Datengeheimnisses zur Verfolgung von Straftaten und Ordnungswidrigkeiten oder für arbeits-, beamten- oder disziplinarrechtliche Maßnahmen sowie zur Verfolgung von Straftaten von erheblicher Bedeutung verarbeitet werden. (4) Die Protokolldaten sind zu löschen, wenn sie zu den in Absatz 3 Satz 1 genannten Zwecken nicht mehr erforderlich sind. Im Justiz- und Maßregelvollzug erfolgt die Löschung der Protokolldaten zwei Jahre nach ihrer Erstellung. (5) Der Verantwortliche und der Auftragsverarbeiter stellen die Protokolle der oder dem Landesbeauftragten auf Anforderung zur Verfügung. Einzelnorm Abschnitt 4 An der Datenverarbeitung Beteiligte § 26 Datengeheimnis (1) Die mit der Verarbeitung von Daten befassten Personen dürfen personenbezogene Daten nicht unbefugt verarbeiten (Datengeheimnis). Personen, die nicht Amtsträger nach § 11 Absatz 1 Nummer 2 des Strafgesetzbuches sind, sind vor der Aufnahme ihrer Tätigkeit über die zu beachtenden Bestimmungen zu unterrichten und auf deren Einhaltung förmlich gemäß § 1 des Verpflichtungsgesetzes zu verpflichten. (2) Das Datengeheimnis besteht auch nach Beendigung der Tätigkeit fort. Einzelnorm § 27 Datenverarbeitung im Auftrag (1) Beauftragt der Verantwortliche andere Personen oder Stellen mit der Verarbeitung personenbezogener Daten, bleibt er für die Einhaltung der Bestimmungen dieses Gesetzes und anderer Vorschriften über den Datenschutz verantwortlich. Die Rechte der betroffenen Person auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung und Schadensersatz sind ihm gegenüber geltend zu machen. (2) Der Verantwortliche darf nur solche Auftragsverarbeiter mit der Verarbeitung personenbezogener Daten beauftragen, die mit geeigneten technischen und organisatorischen Maßnahmen sicherstellen, dass die Verarbeitung im Rahmen der gesetzlichen Vorgaben erfolgt und der Schutz der Rechte der betroffenen Person gewährleistet wird. (3) Die Verarbeitung durch einen Auftragsverarbeiter erfolgt auf der Grundlage eines schriftlichen Vertrags oder eines anderen Rechtsinstruments, in dem der Gegenstand, die Dauer, der Zweck der Verarbeitung sowie die Kategorien der Verarbeitungstätigkeiten, der personenbezogenen Daten und der betroffenen Personen sowie die Rechte und Pflichten des Verantwortlichen und des Auftragsverarbeiters festgelegt sind. Der Vertrag oder das andere Rechtsinstrument sieht insbesondere vor, dass der Auftragsverarbeiter dem Verantwortlichen unverzüglich mitteilt, wenn er eine Anweisung für rechtswidrig hält, gewährleistet, dass die zur Verarbeitung der personenbezogenen Daten befugten Personen zur Verschwiegenheit verpflichtet werden, soweit sie einer gesetzlichen Verschwiegenheitspflicht nicht unterliegen, den Verantwortlichen bei der Einhaltung der Bestimmungen über die Rechte der betroffenen Person unterstützt, alle personenbezogenen Daten nach Abschluss der zu erbringenden Leistungen entweder zurückgibt oder löscht und Kopien vernichtet, wenn nicht nach einer Rechtsvorschrift eine Verpflichtung zur Speicherung der Daten besteht, dem Verantwortlichen alle erforderlichen Unterlagen, insbesondere die gemäß § 25 erstellten Protokolle, zum Nachweis der Einhaltung seiner gesetzlichen und vertraglichen Verpflichtungen zur Verfügung stellt, Kontrollen, die von dem Verantwortlichen oder einem von diesem hiermit Beauftragten durchgeführt werden, ermöglicht und unterstützt, die Bestimmungen dieses Gesetzes für die Inanspruchnahme der Dienste eines weiteren Auftragsverarbeiters beachtet, alle gemäß den §§ 17, 19 und 20 erforderlichen Maßnahmen ergreift und unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Erkenntnisse den Verantwortlichen bei der Einhaltung der in den §§ 20, 21, 23, 29 und 30 genannten Pflichten unterstützt. (4) Ein Auftragsverarbeiter, der die Zwecke und Mittel der Verarbeitung unbefugt festlegt, gilt in Bezug auf diese Verarbeitung als Verantwortlicher. (5) Die Hinzuziehung weiterer Auftragsverarbeiter bedarf der vorherigen schriftlichen Zustimmung des Verantwortlichen. Hat der Verantwortliche eine allgemeine Zustimmung zur Hinzuziehung weiterer Auftragsverarbeiter erteilt, unterrichtet der Auftragsverarbeiter den Verantwortlichen über jede beabsichtigte Hinzuziehung oder Ersetzung. Der Verantwortliche kann die Hinzuziehung oder Ersetzung von weiteren Auftragsverarbeitern untersagen. (6) Zieht ein Auftragsverarbeiter einen weiteren Auftragsverarbeiter hinzu, so erlegt er diesem die Verpflichtungen aus dem Vertrag oder dem anderen Rechtsinstrument nach Absatz 3 auf, die auch für ihn gelten, soweit diese für den weiteren Auftragsverarbeiter nicht schon aufgrund anderer Bestimmungen bestehen. Erfüllt ein weiterer Auftragsverarbeiter diese Verpflichtungen nicht und entsteht dem Verantwortlichen hieraus ein Schaden, so haftet der Auftragsverarbeiter hierfür und hat dessen Verschulden in gleichem Umfang zu vertreten wie eigenes. Einzelnorm § 28 Gemeinsam Verantwortliche (1) Soweit zwei oder mehrere Verantwortliche gemeinsam die Zwecke und die Mittel der Verarbeitung personenbezogener Daten festlegen, sind sie gemeinsam verantwortlich. (2) Sie legen ihre jeweiligen Aufgaben und datenschutzrechtlichen Pflichten in transparenter Form in einer Vereinbarung fest, wenn sich diese nicht bereits aus Rechtsvorschriften ergeben. Aus der Vereinbarung muss insbesondere hervorgehen, wer den Pflichten nach den §§ 5, 7 und 8 nachzukommen hat und wie und gegenüber wem die betroffene Person ihre Rechte nach den §§ 40 und 41 wahrnehmen kann. Der gemeinsam Verantwortliche, an den sich die betroffene Person wendet, leitet das Anliegen an den jeweils zuständigen gemeinsam Verantwortlichen weiter. Einzelnorm Abschnitt 5 Verletzung der Sicherheit personenbezogener Daten § 29 Meldung an die Landesbeauftragte oder den Landesbeauftragten (1) Der Verantwortliche meldet eine Verletzung der Sicherheit personenbezogener Daten unverzüglich der oder dem Landesbeauftragten, es sei denn, es ist absehbar, dass die Verletzung nicht zu einer Beeinträchtigung der Rechtsgüter der betroffenen Person führt. Erfolgt die Meldung nicht binnen 72 Stunden, so ist die Verzögerung zu begründen. (2) Ein Auftragsverarbeiter meldet dem Verantwortlichen unverzüglich eine Verletzung der Sicherheit personenbezogener Daten. Absatz 1 Satz 2 gilt entsprechend. (3) Die Meldung nach Absatz 1 enthält zumindest folgende Angaben: die Art der Verletzung der Sicherheit personenbezogener Daten, einschließlich der Kategorien und der Anzahl sowohl der betroffenen Personen als auch der betroffenen personenbezogenen Datensätze, den Namen und die Erreichbarkeit der oder des behördlichen Datenschutzbeauftragten oder einer sonstigen Person oder Stelle, die weitere Angaben machen kann, die voraussichtlichen Folgen der Verletzung der Sicherheit personenbezogener Daten und die von dem Verantwortlichen ergriffenen oder vorgesehenen Maßnahmen zur Behebung der Verletzung und zur Verringerung möglicher nachteiliger Auswirkungen. Der Verantwortliche reicht die zum Zeitpunkt der Meldung noch nicht vorliegenden Erkenntnisse unverzüglich nach. (4) Der Verantwortliche dokumentiert die Verletzung der Sicherheit personenbezogener Daten, einschließlich der Auswirkungen und Abhilfemaßnahmen, sowie die Gründe für eine Unterlassung der Meldung nach Absatz 1. (5) Soweit in den Fällen des Absatzes 1 personenbezogene Daten betroffen sind, die von einem oder an einen anderen Verantwortlichen übermittelt wurden, sind diesem die in Absatz 3 genannten Angaben unverzüglich mitzuteilen. Einzelnorm § 30 Unterrichtung der betroffenen Person (1) Gefährdet eine Verletzung der Sicherheit personenbezogener Daten voraussichtlich die Rechtsgüter einer Person erheblich, so unterrichtet der Verantwortliche diese hierüber unverzüglich. (2) Die Unterrichtung nach Absatz 1 enthält in klarer und einfacher Sprache die Art der Verletzung der Sicherheit personenbezogener Daten und zumindest die in § 29 Absat

Quellenbestand vom 5. Oktober 2026. Die Sammlung wird schrittweise erweitert. Dokumentfassungen sind nicht mit der Zahl eigenständiger Gesetze gleichzusetzen.