FISI-Wiki IHK Rhein-Neckar · Baden-Württemberg
Start › Datenschutz & IT-Recht

07 · Datenschutz & IT-Recht

AP1, WiSoRahmenplan

DSGVO-Grundsätze, Lizenzen und Vertragsarten – zuverlässige Punktelieferanten, weil gut lernbar und regelmäßig gefragt.

07.1 · DSGVO-Grundsätze & Begriffe

AP1, WiSoregelmäßig

Personenbezogene Daten = alle Informationen über eine identifizierte oder identifizierbare Person (Name, Mail, IP-Adresse, Standort, Personalnummer). Besondere Kategorien (Gesundheit, Religion, Biometrie …) sind extra geschützt.

Grundsatz (Art. 5 DSGVO)Bedeutung
Rechtmäßigkeit, TransparenzVerarbeitung braucht eine Rechtsgrundlage (Einwilligung, Vertrag, Gesetz …)
Zweckbindungnur für den festgelegten Zweck
Datenminimierungso wenig Daten wie nötig
Richtigkeitfalsche Daten korrigieren
Speicherbegrenzunglöschen, wenn Zweck erfüllt
Integrität & VertraulichkeitSchutz durch TOM (→ IT-Sicherheit)
RechenschaftspflichtEinhaltung nachweisen können

Rollen: Verantwortlicher (bestimmt Zweck/Mittel), Auftragsverarbeiter (verarbeitet im Auftrag – braucht AV-Vertrag, klassisch: Cloud-Anbieter, externes Rechenzentrum). Datenschutzbeauftragter ab i. d. R. 20 Personen mit ständiger automatisierter Verarbeitung bzw. bei besonderen Kategorien – berät und überwacht, weisungsfrei.

07.2 · Betroffenenrechte & Datenpannen

AP1, WiSoregelmäßig

Die DSGVO gibt betroffenen Personen mehrere einklagbare Rechte gegenüber jedem, der ihre Daten verarbeitet – verletzt ein Unternehmen den Datenschutz, greift zusätzlich eine strenge Meldepflicht.

  • Rechte der Betroffenen:
    • Auskunft (Art. 15)
    • Berichtigung (Art. 16)
    • Löschung / „Recht auf Vergessenwerden“ (Art. 17)
    • Einschränkung (Art. 18)
    • Datenübertragbarkeit (Art. 20)
    • Widerspruch (Art. 21)
    Frist für Antworten: unverzüglich, spätestens ein Monat.
  • Datenpanne (Verletzung des Schutzes personenbezogener Daten): binnen 72 Stunden an die Aufsichtsbehörde melden, bei hohem Risiko auch die Betroffenen benachrichtigen. Intern: dokumentieren, Ursache abstellen.
  • Sanktionen: Bußgelder bis 20 Mio. € oder 4 % des weltweiten Jahresumsatzes – beliebte Prüfungszahl.

Fallschema: 1) personenbezogene Daten? 2) Rechtsgrundlage? 3) Welche Grundsätze verletzt? 4) Welche Maßnahme/Meldung folgt?

07.3 · Technische & organisatorische Maßnahmen (TOM)

AP1, AP2gelegentlich

Technische und organisatorische Maßnahmen setzen die DSGVO-Grundsätze konkret um – die gängige Einteilung folgt den Kontrollarten Zutritt, Zugang, Zugriff und mehr.

KontrolleFrageBeispiele
ZutrittWer kommt in den Raum?Schließanlage, Serverraum, Besucherregelung
ZugangWer kommt ins System?Login, MFA, Bildschirmsperre
ZugriffWer darf welche Daten?Berechtigungskonzept, Protokollierung
Weitergabe/TransportSicher übertragen?TLS, VPN, verschlüsselte Datenträger
VerfügbarkeitDaten wiederherstellbar?Backup, USV, Redundanz
TrennungZwecke getrennt?Mandantentrennung, Testdaten ≠ Echtdaten

Plus Pseudonymisierung/Anonymisierung als datenschutzfreundliche Technik. TOM sind die Brücke zwischen Datenschutz (Kernthema 7) und IT-Sicherheit (Kernthema 6) – in Antworten ruhig querverweisen.

07.4 · Urheberrecht & Softwarelizenzen

AP1regelmäßig

Software ist automatisch urheberrechtlich geschützt – was damit erlaubt ist, regelt allein die jeweilige Lizenz, und die Modelle dafür unterscheiden sich erheblich.

  • Urheberrecht: Software ist automatisch geschützt; genutzt werden darf nur, was die Lizenz erlaubt. Privatkopie-Regeln gelten für Software nicht.
  • Proprietär: Kauflizenz oder Subscription (Abo). Lizenzmetriken:
    • pro Gerät
    • Named User – feste Person
    • Concurrent User – gleichzeitige Nutzer, günstig bei Schichtbetrieb
    • pro CPU-Kern (Server!)
    • Volumenlizenzen
  • Open Source: Quellcode offen, Nutzung frei – aber Bedingungen! GPL = Copyleft: abgeleitete, weitergegebene Software muss wieder GPL sein. MIT/BSD/Apache = permissiv: auch in Closed Source verwendbar (Hinweis behalten). „Kostenlos“ ≠ „ohne Pflichten“.
  • Freeware/Shareware: gratis nutzbar bzw. Testmodell – Quellcode bleibt zu.

Klassische Aufgabe: Lizenzkosten vergleichen (30 Mitarbeiter, aber max. 12 gleichzeitig → Concurrent-Modell rechnen) oder GPL-Folgen für eine Eigenentwicklung beurteilen.

07.5 · Vertragsarten & SLA

AP1, WiSoregelmäßig

Je nachdem, ob ein Vertrag einen Erfolg, eine Tätigkeit oder eine Nutzungsüberlassung schuldet, greifen unterschiedliche Vertragstypen – für IT-Dienstleistungen kommt oft noch ein SLA mit messbaren Qualitätszusagen dazu.

VertragGeschuldetIT-Beispiel
KaufvertragEigentum an der SacheHardware, Kauflizenz
WerkvertragErfolg (abnahmefähiges Ergebnis)Individualsoftware, Verkabelung eines Gebäudes
DienstvertragTätigkeit, kein ErfolgBeratung, Admin-Dienstleistung, Support-Stunden
MietvertragGebrauchsüberlassung auf ZeitSaaS, gemietete Server
LeasingNutzung gegen Raten, SonderregelnClient-Flotte (→ Rechnung in Kernthema 10)
FernabsatzvertragVertragsschluss ausschließlich über Fernkommunikationsmittel (Internet, Telefon, Katalog), ohne gleichzeitige Anwesenheit beider SeitenHardware-Bestellung im Onlineshop, SaaS-Abo per Webformular
VerbrauchsgüterkaufKaufvertrag über bewegliche Sachen zwischen Unternehmer und Verbraucher (§ 474 BGB)PC-Verkauf an Privatkunden

Fernabsatzvertrag und Verbrauchsgüterkauf sind keine eigene „geschuldete Leistung“ wie die Zeilen darüber, sondern zusätzliche rechtliche Einordnungen, die meist zusammen mit einem Kaufvertrag auftreten – ein Online-Hardwarekauf an Privatkunden ist z. B. gleichzeitig Kaufvertrag, Fernabsatzvertrag und Verbrauchsgüterkauf. Beide bringen eigene Verbraucherschutzrechte mit: der Fernabsatzvertrag ein 14-tägiges Widerrufsrecht (§ 312g, § 355 BGB), der Verbrauchsgüterkauf die in 07.6 genannte Beweislastumkehr der ersten 12 Monate.

SLA (Service Level Agreement): vereinbart messbare Qualität – Verfügbarkeit (99,9 % …), Reaktions- vs. Wiederherstellungszeit, Servicezeiten (z. B. Mo–Fr 8–18), Eskalationswege, Vertragsstrafen (Pönalen), Berichtspflichten. Prüfungsaufgabe gern: „Erfüllt der Anbieter das SLA?“ → Ausfallminuten gegen zugesagte Verfügbarkeit rechnen (Formel in Kernthema 5.6).

07.6 · Gewährleistung vs. Garantie

AP1, WiSoHäufig

Gewährleistung und Garantie werden im Alltag oft verwechselt, folgen aber unterschiedlichen Regeln – die eine ist gesetzlich vorgeschrieben, die andere eine freiwillige Zusage.

Gewährleistung (Mängelhaftung)Garantie
Grundlagegesetzlich (BGB)freiwillig (Hersteller/Händler)
Wer haftetVerkäuferGarantiegeber
Dauer24 Monate (B2C); Mangel muss bei Übergabe vorgelegen habenfrei festgelegt (Umfang laut Garantiebedingungen)
Beweislasterste 12 Monate: Verkäufer muss beweisen, dass kein Mangel vorlag (B2C-Beweislastumkehr); danach Käuferlaut Bedingungen

Reihenfolge der Rechte bei Mängeln: zuerst Nacherfüllung (Reparatur oder Ersatz, Wahl des Käufers), dann Rücktritt/Minderung, ggf. Schadensersatz. Zwischen Unternehmen (B2B) gilt zusätzlich: unverzügliche Rügepflicht (§ 377 HGB) – auch das ein Prüfungsliebling.

Übersicht zu Mängelarten: Gliederung nach Ausmaß und nach Erkennbarkeit, darunter Sachmangel (§ 434 BGB) und Rechtsmangel (§ 435 BGB), aufgeteilt in Qualitäts-, Quantitäts- und Artmangel, dazu die drei Stufen der Vereinbarung.
Mängelarten im Überblick: Sachmangel und Rechtsmangel nach § 434/§ 435 BGB, mit den drei Stufen, an denen ein Sachmangel gemessen wird.
Grafik in voller Größe öffnen ↗

07.7 · Eigene Notizen

ungeprüft

Platz für das, was in Unterricht und Praktikum dazukommt. Abschnitt kopieren, Inhalt eintragen, später das Belegzeichen austauschen – System siehe Legende.