DSGVO - BDSG - TTDSG. Группа авторов
Im Falle des Einwilligungserfordernisses fehlt es bereits an der Voraussetzung der Rechtfertigung (Erlaubnis), weshalb auch die weitere Verarbeitung der Daten als rechtswidrig anzusehen ist. Bei einem Vertrag wird es demgegenüber zumeist auf die Entscheidung der betroffenen Person ankommen, ob sie den Vertrag zu diesen Bedingungen schließen möchte. Sofern es daher bei ausreichender Information für die betroffene Person möglich gewesen wäre, sich der Datenerhebung zu entziehen, kommt es für die rechtliche Beurteilung der Rechtmäßigkeit der Datenverarbeitung bei einem Vertrag ebenfalls nicht mehr auf die betroffene Person an.113 Mit der Folge, dass auch dann die Datenverarbeitung rechtswidrig ist.
42
Dies gilt ebenso für die Weiterverarbeitung bei Informationspflichtverletzung nach Abs. 3. Hat die betroffene Person die Rechtsmacht, die weitere Verarbeitung zu verhindern, ist die nach der Zweckänderung vorgenommene Verarbeitung rechtswidrig.114 Besteht diese Macht der betroffenen Person hingegen nicht, bleibt es bei der Rechtmäßigkeit der Weiterverarbeitung, allerdings muss der Verantwortliche die Informationspflicht unverzüglich nachholen.115
1 Zur Bestrebung, die Betroffenenrechte zu stärken und die Verantwortlichen mehr in die Pflicht zu nehmen, siehe u.a. bei Thode, in: Schläger/Thode, Handbuch Datenschutzrecht und IT-Sicherheit, Kapitel A. 2 Zur sog. „aktiven Transparenz“ und den Betroffenenrechten im Einzelnen siehe außerdem Franck, RDV 2015, 137, 141. 3 Knyrim, in: Ehmann/Selmayr, DS-GVO, Art. 13 Rn. 1. 4 Dazu Franck, in: Gola, DS-GVO, Art. 13 Rn. 1. 5 Im Einzelnen bei Knyrim, in: Ehmann/Selmayr, DS-GVO, Art. 13 Rn. 2f. 6 Zu den Informationspflichten nach BDSG a.F. siehe für nichtöffentliche Stellen bei Meents/Hinzpeter, in: Taeger/Gabel, BDSG, 2. Aufl. 2013, § 33, und für öffentliche Stellen Mester, in: Taeger/Gabel, BDSG, 2. Aufl. 2013, § 19; für die weitere Anwendung des TMG, solange die E-Privacy-Richtlinie nicht kommt, siehe noch Venzke-Caparese, DuD 2018, 156; insgesamt zur Umsetzung bei Knyrim, in: Ehmann/Selmayr, DS-GVO, Art. 13 Rn. 3. 7 Zum Problem des Personenbezuges zukünftig nach der DSGVO, siehe aber auch Schmitz, ZD 2018, 5; Krügel, ZD 2017, 455. 8 Hierzu die Kommentierung zu Art. 4 Rn. 2ff. 9 Näher zur Definition des Verantwortlichen bei Hartung, in: Kühling/Buchner, DS-GVO BDSG, Art. 4 Nr. 7 Rn. 1ff.; dazu aber vor allem auch die Art.-29-Datenschutzgruppe, Stellungnahme 1/2010 zu den Begriffen „für die Verarbeitung Verantwortlicher“ und „Auftragsverarbeiter“, WP 169, 6f.; Monreal, ZD 2014, 611, 612. 10 Hierzu schon unter Rn. 2; vgl. zur Abgrenzung außerdem Art. 4 Nr. 7 Rn. 158ff. 11 Zum Begriff des Verantwortlichen im Vergleich zur verantwortlichen Stelle auch Gola, in: Gola, DS-GVO, Art. 4 Rn. 48. 12 Zur Möglichkeit und dessen Reichweite vgl. Bäcker, in: Kühling/Buchner, DS-GVO BDSG, Art. 13 Rn. 18. 13 Franck, in: Gola, DS-GVO, Art. 13 Rn. 4. 14 Darauf zu Recht hinweisend Bäcker, in: Kühling/Buchner, DS-GVO BDSG, Art. 13 Rn. 13; a.A. aber hierzu Dammann/Simitis, DSRl, Art. 10 Rn. 2. 15 Dazu mit Beispielen und w.N. Bäcker, in: Kühling/Buchner, DS-GVO BDSG, Art. 13 Rn. 14f. 16 Zu den Beispielen siehe Bäcker, in: Kühling/Buchner, DS-GVO BDSG, Art. 13 Rn. 15f. 17 Hierzu Art. 14 Rn. 5. 18 Vgl. Franck, in: Gola, DS-GVO, Art. 13 Rn. 4; Däubler, in: Däubler/Wedde/Weichert/Sommer, EU-DSGVO und BDSG, Art. 13 Rn. 2. 19 Franck, in: Gola, DS-GVO, Art. 13 Rn. 8; einschließlich der Rechtsform, vgl. Däubler, in: Däubler/Wedde/Weichert/Sommer, EU-DSGVO und BDSG, Art. 13 Rn. 5. 20 Ebenso Bäcker, in: Kühling/Buchner, DS-GVO BDSG, Art. 13 Rn. 22. 21 Vgl. Franck, in: Gola, DS-GVO, Art. 13 Rn. 9; Bäcker, in: Kühling/Buchner, DS-GVO BDSG, Art. 13 Rn. 22; Däubler, in: Däubler/Wedde/Weichert/Sommer, EU-DSGVO und BDSG, Art. 13 Rn. 6; zu Art. 10 DSRl auch Dammann/Simitis, DSRl, Art. 10 Rn. 7; Brühann, in: Grabitz/Hilf, Das Recht der Europäischen Union, Art. 10 DSRl Rn. 12, zu § 4 Abs. 3 Satz 1 Nr. 1 BDSG. 22 Auch wenn die Norm offenlässt, ob postalische Anschrift ausreicht oder außerdem die elektronischen Kontaktdaten mit aufgenommen werden müssen, vgl. Knyrim, in: Ehmann/Selmayr, DS-GVO, Art. 13 Rn. 23; Däubler, in: Däubler/Wedde/Weichert/Sommer, EU-DSGVO und BDSG, Art. 13 Rn. 6. 23 So ebenfalls bei Bäcker, in: Kühling/Buchner, DS-GVO BDSG, Art. 13 Rn. 22; Däubler, in: Däubler/Wedde/Weichert/Sommer, EU-DSGVO und BDSG, Art. 13 Rn. 6. 24 Siehe auch Knyrim, in: Ehmann/Selmayr, DS-GVO, Art. 13 Rn. 35f.; Däubler, in: Däubler/Wedde/Weichert/Sommer, EU-DSGVO und BDSG, Art. 13 Rn. 8. 25 Däubler, in: Däubler/Wedde/Weichert/Sommer, EU-DSGVO und BDSG, Art. 13 Rn. 9; zu Art. 10 DSRl Ehmann/Helfrich, DSRl, Art. 10 Rn. 6, zu § 4 Abs. 3 Satz 1 Nr. 2 BDSG a.F. Taeger, in: Taeger/Gabel, BDSG, 2. Aufl. 2013, § 4 Rn. 75; Formulierungsvorschläge für den Bereich des Gesundheitswesens siehe bspw. bei Venzke-Caprarese, in: Buchner, Das neue Datenschutzrecht im Gesundheitswesen, Kapitel B/8.1. 26 Knyrim, in: Ehmann/Selmayr, DS-GVO, Art. 13 Rn. 37. 27 Paal/Hennemann, in: Paal/Pauly, DS-GVO BDSG, Art. 13 Rn. 16. 28 Knyrim, in: Ehmann/Selmayr, DS-GVO, Art. 13 Rn. 37; Schlagworte hingegen als ausreichend erachtend Kamlah, in: Plath, BDSG DSGVO, Art. 13 Rn. 11. 29 Wohl auch Paal/Hennemann, in: Paal/Pauly, DS-GVO BDSG, Art. 13 Rn. 16; auch eine Form der Selbstbeschränkung, siehe Franck, in: Gola, DS-GVO, Art. 13 Rn. 11. 30 Dazu Bäcker, in: Kühling/Buchner, DS-GVO BDSG, Art. 13 Rn. 25 m.w.N. 31 Die Zitierung der Norm als ausreichend erachtend, um die Rechtsgrundlage prüfen zu können, Paal/Hennemann, in: Paal/Pauly, DS-GVO BDSG, Art. 13 Rn. 16a. 32 Siehe auch zur Angabe der Rechtsgrundlage im Gesundheitswesen bei Venzke-Caprarese, in: Buchner, Das neue Datenschutzrecht im Gesundheitswesen, Kapitel B/8.1; noch zur Einwilligung nach altem Recht bei Rogosch, Die Einwilligung im Datenschutzrecht, S. 72. 33 Auch wenn dies sich nicht zwingend der Norm entnehmen lässt, ebenso hierfür sich einsetzend Bäcker, in: Kühling/Buchner, DS-GVO BDSG, Art. 13 Rn. 26; ebenso Däubler, in: Däubler/Wedde/Weichert/Sommer, EU-DSGVO und BDSG, Art. 13 Rn. 10. 34 Vgl. auch Däubler, in: Däubler/Wedde/Weichert/Sommer, EU-DSGVO und BDSG, Art. 13 Rn. 10; so bereits noch zur informierten Einwilligung nach BDSG a.F. Lindner, Die datenschutzrechtliche Einwilligung nach §§ 4 Abs. 1, 4a BDSG – ein zukunftsfähiges Institut?, S. 131. 35 Weitere Beispiele bei Franck, in: Gola, DS-GVO, Art. 13 Rn. 14. 36