Vorgehen bei einer Datenpanne
Datenpannen sind in letzter Zeit wieder öfter in mediale Aufmerksamkeit geraten. […]
Das Bayrische Landesaufsichtsamt hat am 15.03.2021 entschieden, wie der Kompromiss zwischen einem Cloud Service und dem Datenschutz auszusehen hat. (Az. LDS-1085.1-12159/20-IDV)
Alles was Sie zu diesem Thema wissen müssen, erfahren Sie in diesem Artikel!
Mailchimp ist eine bekannte und häufig verwendete E-Mail Marketing-Automation-Software. Das Ziel von Direktmarketing ist es, eine persönliche Ansprache Ihrer Kunden, Partner und Interessenten zu ermöglichen, ohne dabei den Aufwand einer persönlichen E-Mail zu haben. Dafür lässt sich MailChimp mit verschiedenen CRM- und Shop-Systemen wie Magento verbinden, um die Informationen daraus direkt in Ihre Kommunikation einfließen zu lassen. Außerdem können Sie Kunden manuell oder automatisiert dank Segmentierung in Zielgruppen einteilen.
Rechtstipp: Achtung ist geboten, da alle Daten von MailChimp auf Servern in den USA gespeichert werden. Deshalb müssen Sie die Bestimmungen, die für die Datenspeicherung in den USA gelten, erfüllen und keine europäischen Bestimmungen!
Der Betroffene hatte sich beim BayLDA bezüglich der Nutzung des Newsletter-Tools Mailchimp durch ein Unternehmen beschwert. Er gab an, dass die Weitergabe von E-Mail-Adressen von Abonnenten des Newsletters der Beschwerdegegnerin an den Anbieter von Mailchimp nach Art. 44 ff. DSGVO rechtswidrig und mit einem Bußgeld Zu bestrafen ist .
Der Verantwortliche teilte daraufhin mit, dass er Mailchimp nur zweimal genutzt habe und bereits die Nutzung eingestellt hat.
Die Übermittlung der E-Mail Adresse des Betroffenen an Mailchimp erfolgte auf Basis von EU-Standarddatenschutzklauseln. Es gab aber Anhaltspunkte dafür, dass der Anbieter von Mailchimp als „electronic communication service provider“ unter das US-Überwachungsrecht fällt.
Rechtstipp: Es besteht hier dann die Gefahr, dass die übertragenen E-Mail Adressen von US-Geheimdiensten eingesehen werden können.
Lesen Sie hier unseren Beitrag zum Thema: “Privacy Shield – Das muss man nun wissen“
Der Datenverantwortliche hat nicht geprüft, ob zusätzliche Maßnahmen zum Schutz der übertragenen Daten vor US-Überwachung getroffen werden.
Rechtstipp: Allein die fehlende Prüfung ergänzender Schutzmaßnahmen stellt einen Verstoß gegen die DSGVO dar.
Spätestens seit dem Schrems-II-Urteil des EuGH vom Juli 2020 ist klar, dass es zurzeit an einer Rechtsgrundlage für die Mehrheit aller Übermittlungen fehlt.
Die Nutzung von Mailchimp ist aktuell noch nicht rechtswidrig. Jedoch sollten Verwender aufpassen, da allein vertragliche Maßnahmen (auch keine SCC) nicht als Schutz bei der Übermittlung personenbezogener Daten an US Service Provider ausreichen.
Rechtstipp: Wir raten Verwendern von Mailchimp zusätzliche technische Maßnahmen wie z.B. Verschlüsselung oder die Einwilligung der Betroffenen vorzunehmen. Hierbei stehen wir Ihnen beratend zur Seite!
Unternehmen mit betroffenen Systemen der Warnung des Bundesamts für Sicherheit in der Informationstechnik (BSI) müssen umgehend gepatcht und dann umfassend überprüft werden. Bei Unternehmen, die bis dato untätig geblieben sind, muss von einer meldepflichtigen Datenschutzverletzung ausgegangen werden.
Folgende Punkte sind dabei besonders zu beachten:
Unternehmen, die die Sicherheitspatches vom 03.03.2022 nicht zeitnah oder noch nicht eingespielt haben und deren Exchange-Server aus dem Internet ohne weitere Schutzmaßnahmen (wie etwa VPN) erreichbar sind, müssen davon ausgehen, dass ihre Systeme mittlerweile kompromittiert sind und somit massive Sicherheits- und Datenschutzrisiken bestehen.
Rechtstipp: Sollten Unternehmen die erforderlichen Maßnahmen nicht ergreifen, kann es zu aufsichtsrechtlichen Maßnahmen kommen, die von der Datenschutzbehörde eingeleitet werden können! Sollten Sie die Risiken für die Daten nicht ausschließen können, müssen Sie dieses gem. Art. 33 DSGVO melden.
Für Neuanmeldungen zu Newslettern müssten Sie prüfen, ob zusätzlich eine ausdrückliche Einwilligung nach Art. 49 Abs. 1 Buchst. a DSGVO eingeholt wurde.
Sie haben Fragen zu diesem Thema? Melden Sie sich bei uns! Unser im Datenschutz- und IT-Recht spezialisiertes Team steht Ihnen gerne schnell und unkompliziert zur Seite und berät Sie gern.
Rechtsanwalt Guido Kluck LL.M. ist Partner der Kanzlei LEGAL SMART am Standort Berlin. Er ist Ansprechpartner für das Recht der neuen Medien sowie für die Bereiche Wettbewerbsrecht, Markenrecht, Urheberrecht, IT-Recht, Vertragsrecht und das Datenschutzrecht (DSGVO).
ÜBER DIESEN AUTOR ARTIKEL VON DIESEM AUTORDatenpannen sind in letzter Zeit wieder öfter in mediale Aufmerksamkeit geraten. […]
Die DSGVO ging durch die Medien und hat so manchen Unternehmer […]
Die im Mai in Kraft getretene Datenschutzgrundverordnung (DSGVO) der Europäischen Union […]
Buchen Sie direkt online Ihren Termin für eine kostenlose Erstberatung. Der für Sie zuständige Rechtsanwalt wird Sie dann zu dem von Ihnen ausgewählten Termin anrufen.
LEGAL SMART beantwortet rechtliche Fragen auch per WhatsApp. Schreiben Sie uns einfach an und stellen Sie Ihre Frage. Antworten gibt es anschließend direkt auf Ihr Handy.
Viele Fragen lassen sich mit einem Profi in einem kurzen Gespräch rechtssicher klären. Mit der LEGAL SMART Anwaltshotline steht Ihnen unser Anwaltsteam für Ihre Fragen zur Verfügung. Bundesweite Beratung über die kostenlose Anwaltshotline unter 030 - 62 93 77 980.
Mit einer alle Bereiche berücksichtigenden Prüfung erhalten Sie den besten Schutz für Ihre Marke und können Ihre eigene Marke in jeder Hinsicht einsetzen
Schützen Sie Ihren guten Namen und Ihre Online-Reputation und lassen Sie negative Einträge bei Google + Co. löschen.
Wenn Sie als Künstler in der Öffentlichkeit stehen können Sie Ihren Künstlernamen eintragen lassen und Ihre Privatsphäre schützen
LEGAL SMART ist die Legal Tech Kanzlei für wirtschaftsrechtliche Themen. Durch konsequente Prozessoptimierung interner und externer Prozesse bieten wir neue Lösungen für verschiedene Fragestellungen. So ist das Recht für jeden zugänglich; schnell, digital und trotzdem mit der Expertise und Kompetenz einer erfahrenen Wirtschaftsrechtskanzlei. Denn Legal Tech ist mehr als nur der Einsatz von Technologie. Legal Tech ist die Bereitstellung juristischer Kompetenz.