Criminal Compliance und Datenschutz im Konzern
- Autor:innen:
- Reihe:
- Schriften zu Compliance, Band 12
- Verlag:
- 06.03.2018
Zusammenfassung
Die Arbeit erörtert umfassend die datenschutzrechtlichen Anforderungen, die sich Compliance-Abteilungen internationaler Konzerne mit Sitz der Konzernmutter in Deutschland stellen, und zeigt praktische Lösungen zur datenschutzgerechten Gestaltung der Compliance-Tätigkeit auf. Hierbei werden einzelne Compliance-Maßnahmen auf ihre datenschutzrechtliche Zulässigkeit überprüft, auf die Auswirkungen der konzerninternen Datenübermittlungen mangels Konzernprivileg eingegangen und die zusätzlichen Anforderungen an konzerninterne Übermittlungen ins Ausland beleuchtet. Neben der aktuell bestehenden Rechtslage gemäß dem Bundesdatenschutzgesetz (BDSG) wird auch ausführlich auf die neue Rechtslage nach Geltung der Datenschutzgrundverordnung (DSGVO) sowie des neuen BDSG 2017 eingegangen und diese kritisch bewertet. Die Autorin hat die Dissertation berufsbegleitend in einem internationalen Wirtschaftskonzern angefertigt und ist nun als Rechtsanwältin im Datenschutzrecht tätig.
Publikation durchsuchen
Bibliographische Angaben
- Erscheinungsjahr
- 2018
- Erscheinungsdatum
- 06.03.2018
- ISBN-Print
- 978-3-8487-4619-4
- ISBN-Online
- 978-3-8452-8851-2
- Verlag
- Nomos, Baden-Baden
- Reihe
- Schriften zu Compliance
- Band
- 12
- Sprache
- Deutsch
- Seiten
- 414
- Produkttyp
- Monographie
Inhaltsverzeichnis
- Titelei/Inhaltsverzeichnis Kein Zugriff Seiten 1 - 22
- A. Grundproblematik Kein Zugriff
- B. Ziel der Arbeit Kein Zugriff
- C. Gang der Arbeit Kein Zugriff
- I. (Criminal) Compliance Kein Zugriff
- II. Konzern Kein Zugriff
- 1. Grundlagen aus dem Gesellschaftsrecht Kein Zugriff
- 2. Grundlagen aus dem Ordnungswidrigkeitenrecht Kein Zugriff
- 3. Gemeinsamer Inhalt der Sorgfalts- und Aufsichtspflicht Kein Zugriff
- 4. Zwischenfazit Kein Zugriff
- 1. Ausdrückliche Compliance-Pflichten aus Spezialgesetzen Kein Zugriff
- 2. Pflicht aus dem Deutschen Corporate Governance Kodex (DCGK) Kein Zugriff
- 3. Pflichten aus ausländischem Recht Kein Zugriff
- B. Konzernweite Compliance-Pflicht Kein Zugriff
- 1. Adressatenkreis Kein Zugriff
- 2. Mögliche Taten i.S.d. betrieblichen Zuwiderhandlung Kein Zugriff
- II. Haftung des Unternehmens nach § 30 I OWiG Kein Zugriff
- III. Strafbarkeit wegen Unterlassen Kein Zugriff
- IV. Haftung des Vorstands bzw. des Geschäftsführers gegenüber der Gesellschaft aus § 93 II 1 AktG Kein Zugriff
- V. Rufschädigung Kein Zugriff
- VI. Beeinflussung der Strafzumessung Kein Zugriff
- I. Präventive Maßnahmen Kein Zugriff
- II. Repressive Maßnahmen Kein Zugriff
- I. »Aufhängung« der Compliance-Organisation Kein Zugriff
- II. Umfang Compliance-Funktion Kein Zugriff
- III. Ausgestaltung der Compliance-Funktion im Konzern Kein Zugriff
- Zweites Kapitel: Berührungspunkte zwischen Compliance und Datenschutz Kein Zugriff Seiten 64 - 65
- A. Geschichte des Datenschutzrechts in Deutschland Kein Zugriff
- B. Anwendbarkeit BDSG vs. DSGVO Kein Zugriff
- aa) Definition personenbezogener Daten (pbD) Kein Zugriff
- (1) Erheben Kein Zugriff
- (2) Verarbeiten Kein Zugriff
- (3) Nutzen Kein Zugriff
- cc) Unter Einsatz von Datenverarbeitungsanlagen Kein Zugriff
- dd) »In oder aus nicht-automatisierten Dateien« Kein Zugriff
- ee) Zwischenergebnis Kein Zugriff
- b) Subsidiarität nach § 1 III 1 BDSG Kein Zugriff
- 2. Änderung aufgrund der DSGVO Kein Zugriff
- a) Datenumgang durch eine deutsche verantwortliche Stelle in Deutschland Kein Zugriff
- aa) Verantwortliche Stelle mit Sitz in der EU bzw. im EWR Kein Zugriff
- bb) Verantwortliche Stelle mit Sitz im Drittland Kein Zugriff
- aa) In einem anderen Mitgliedstaat der EU bzw. des EWR Kein Zugriff
- bb) In einem Drittland Kein Zugriff
- 2. Änderungen aufgrund der DSGVO Kein Zugriff
- 1. Natürliche Person als tauglicher Täter? Kein Zugriff
- a) § 43 I Nr. 2b BDSG Kein Zugriff
- b) § 43 I Nr. 4 BDSG Kein Zugriff
- c) § 43 I Nr. 8 BDSG Kein Zugriff
- d) § 43 I Nr. 8a BDSG Kein Zugriff
- e) § 43 II Nr. 1 BDSG Kein Zugriff
- f) § 43 II Nr. 2 BDSG Kein Zugriff
- g) § 43 II Nr. 5 Alt. 2 BDSG Kein Zugriff
- II. Straftaten (§ 44 I BDSG) Kein Zugriff
- 1. Ordnungswidrigkeiten Kein Zugriff
- 2. Straftaten Kein Zugriff
- B. Geldbuße nach § 130 OWiG Kein Zugriff
- C. Geldbuße gegen die juristische Person (§ 30 OWiG) Kein Zugriff
- A. Datenschutzrechtlich relevante Vorgänge im internationalen Konzern Kein Zugriff
- I. Verfassungsrechtliche Grundlage des Datenschutzrechts Kein Zugriff
- II. Inhalt und Bedeutung des Verbots mit Erlaubnisvorbehalt Kein Zugriff
- I. Verantwortliche Stelle i.S.d. Datenschutzrechts Kein Zugriff
- II. Kein Konzernprivileg Kein Zugriff
- III. Joint Controllership Kein Zugriff
- 1. Kriterien für das Vorliegen einer Auftragsdatenverarbeitung Kein Zugriff
- 2. Übertragbarkeit der Grundsätze der Auftragsdatenverarbeitung auf Compliance-Tätigkeit im Konzern Kein Zugriff
- 3. Zwischenergebnis Kein Zugriff
- 1. Keine Qualifikation der für Compliance relevanten pbD als sensibel Kein Zugriff
- a) Anforderungen an eine Einwilligung Kein Zugriff
- b) Verhältnis zu anderen Ermächtigungsgrundlagen Kein Zugriff
- c) Zwischenergebnis Kein Zugriff
- a) Erweiterung des Anwendungsbereichs des BDSG für private Unternehmen Kein Zugriff
- (1) Personeller Anwendungsbereich Kein Zugriff
- (2) Sachlicher Anwendungsbereich Kein Zugriff
- (3) § 32 BDSG auf Verarbeitung durch verbundene Konzerngesellschaft anwendbar? Kein Zugriff
- (a) Handeln zum Zweck der Aufdeckung einer Straftat Kein Zugriff
- (b) Verdacht durch tatsächliche Anhaltspunkte Kein Zugriff
- (c) Begehung im Beschäftigtenverhältnis Kein Zugriff
- (d) Erforderlichkeit und Verhältnismäßigkeit Kein Zugriff
- (e) Dokumentationspflicht Kein Zugriff
- (2) Anwendbarkeit zur Rechtfertigung von Compliance-Maßnahmen Kein Zugriff
- (a) Konzernbezogene Beschäftigungsverhältnisse Kein Zugriff
- (b) Übermittlung zur Ermöglichung der Durchführung einer Compliance-Maßnahme Kein Zugriff
- (c) Übermittlung nach Abschluss der Durchführung einer Compliance-Maßnahme Kein Zugriff
- (d) Zwischenergebnis Kein Zugriff
- (a) Zwecke des Beschäftigungsverhältnisses Kein Zugriff
- (b) Erforderlichkeit Kein Zugriff
- (2) Anwendbarkeit zur Rechtfertigung von präventiven Compliance-Maßnahmen Kein Zugriff
- (3) Anwendbarkeit zur Rechtfertigung von repressiven Compliance-Maßnahmen Kein Zugriff
- (4) Anwendbarkeit zur Rechtfertigung von konzerninternen Übermittlungen Kein Zugriff
- aa) Spezifische Anwendungsvoraussetzung des § 28 I BDSG Kein Zugriff
- (1) Außerhalb des Anwendungsbereichs des § 32 BDSG Kein Zugriff
- (2) Innerhalb des Anwendungsbereichs des § 32 BDSG Kein Zugriff
- cc) Die Ermächtigungsgrundlage des § 28 I 1 Nr. 1 BDSG Kein Zugriff
- (a) Berechtigtes Interesse der verantwortlichen Stelle Kein Zugriff
- (b) Erforderlichkeit Kein Zugriff
- (c) Interessenabwägung Kein Zugriff
- (2) Anwendbarkeit zur Rechtfertigung von Compliance-Maßnahmen Kein Zugriff
- (3) Anwendbarkeit zur Rechtfertigung von konzerninternen Übermittlungen Kein Zugriff
- (4) Zwischenergebnis zur Anwendbarkeit des § 28 I 1 Nr. 2 BDSG Kein Zugriff
- d) Fazit zur Situation der datenschutzrechtlichen Ermächtigungsgrundlagen im Compliance-Bereich Kein Zugriff
- aa) Allgemeines zur Abwägung Kein Zugriff
- (aa) Voraussetzung der ausdrücklichen Erlaubnis einer Privatnutzung? Kein Zugriff
- (bb) Sachliche Anwendbarkeit der §§ 91 ff. TKG im Arbeitsverhältnis bei erlaubter Privatnutzung Kein Zugriff
- (cc) Exkurs: Zeitlicher Anwendungsbereich der §§ 91 ff. TKG Kein Zugriff
- (aa) Rechtfertigung nach den §§ 91 ff. TKG Kein Zugriff
- (bb) Sonstige Rechtfertigung i.S.d. § 88 III 3 TKG Kein Zugriff
- (cc) Fazit zur Rechtfertigungsmöglichkeit eines Zugriffs bei Geltung des Fernmeldegeheimnisses Kein Zugriff
- (c) Zwischenergebnis und Fazit Kein Zugriff
- (aa) Auswertung der Verbindungsdaten Kein Zugriff
- (bb) Auswertung der Inhaltsdaten Kein Zugriff
- (aa) Auswertung der Verbindungsdaten Kein Zugriff
- (bb) Auswertung der Inhaltsdaten Kein Zugriff
- (c) Bewertung der datenschutzrechtlichen Zulässigkeit der Auswertung der unterschiedlichen Telekommunikationsdaten Kein Zugriff
- (d) Exkurs: Rechtfertigung der Auswertung der Daten gegenüber dem Telekommunikationsteilnehmer Kein Zugriff
- (3) Zwischenergebnis Kein Zugriff
- (1) Grundsätzliche Aussagepflicht von Arbeitnehmern Kein Zugriff
- (2) Auskunftsverweigerungsrecht wegen Selbstbelastungsfreiheit? Kein Zugriff
- (3) Anspruch des Arbeitnehmers auf Hinzuziehung Dritter? Kein Zugriff
- (4) Zwischenergebnis Kein Zugriff
- dd) Durchsuchung Kein Zugriff
- ee) Fazit zur Zulässigkeit repressiver Compliance-Maßnahmen Kein Zugriff
- aa) Allgemeines zur Abwägung Kein Zugriff
- bb) Schulungen Kein Zugriff
- (a) Zulässigkeit des Datenabgleichs Kein Zugriff
- (b) Unzulässigkeit des Datenabgleichs Kein Zugriff
- (aa) Grundrechtseingriff durch jegliche Treffer Kein Zugriff
- (bb) Vergleich mit Antiterrorlisten-Abgleichen Kein Zugriff
- (cc) Fazit Kein Zugriff
- (2) Stichproben Kein Zugriff
- dd) Hinweisgebersysteme Kein Zugriff
- ee) Fazit zur Zulässigkeit präventiver Compliance-Maßnahmen Kein Zugriff
- (1) Übermittlung zur Ermöglichung einer Compliance-Maßnahme Kein Zugriff
- (2) Übermittlung nach Abschluss der Durchführung einer Compliance-Maßnahme Kein Zugriff
- (1) Übermittlung zur Ermöglichung einer Compliance-Maßnahme Kein Zugriff
- (2) Übermittlung nach Abschluss der Durchführung einer Compliance-Maßnahme Kein Zugriff
- cc) Fazit zur Zulässigkeit konzerninterner Übermittlungen zu Compliance-Zwecken Kein Zugriff
- 5. Rechtfertigung durch Betriebsvereinbarung Kein Zugriff
- 6. Fazit bzgl. der datenschutzrechtlichen Zulässigkeit der Compliance-Vorgänge innerhalb eines Konzerns Kein Zugriff
- 1. Grundsatzproblem: Freiwillig versus Verpflichtung Kein Zugriff
- a) Einwilligung Kein Zugriff
- b) § 32 I BDSG Kein Zugriff
- c) § 28 I 1 Nr. 2 BDSG Kein Zugriff
- aa) § 28 II Nr. 1 i.V.m. § 28 I 1 Nr. 2 BDSG Kein Zugriff
- (1) Kein schutzwürdiges Interesse des Betroffenen Kein Zugriff
- (2) § 28 II Nr. 2 a BDSG Kein Zugriff
- (3) § 28 II Nr. 2 b Alt. 2 BDSG Kein Zugriff
- e) Ergebnis bzgl. Übermittlung an öffentliche Stellen Kein Zugriff
- III. Datenweitergabe an Dritte Kein Zugriff
- aa) Freiwilligkeit Kein Zugriff
- bb) Vorherige Information Kein Zugriff
- cc) Form Kein Zugriff
- b) Zwischenergebnis Kein Zugriff
- a) Art. 6 I lit. b DSGVO Kein Zugriff
- b) Art. 6 I lit. c DSGVO Kein Zugriff
- c) Art. 6 I lit. d DSGVO Kein Zugriff
- d) Art. 6 I lit. e DSGVO Kein Zugriff
- aa) Anerkennung eines berechtigten Interesses gegenüber internen Ermittlungen? Kein Zugriff
- (1) Art und Weise dieser »Privilegierung« im Rahmen des Entstehungsprozesses der DSGVO Kein Zugriff
- (2) Bewertung Kein Zugriff
- f) Öffnungsklausel Kein Zugriff
- aa) Vereinbarkeit der Zwecke Kein Zugriff
- bb) Gesetzliche Rechtfertigung der Zweckänderung Kein Zugriff
- cc) Zwischenergebnis Kein Zugriff
- 3. Änderung im Rahmen von Auftragsdatenverarbeitungen Kein Zugriff
- 4. Zwischenfazit Kein Zugriff
- I. Notwendigkeit einer »zwei-stufigen Prüfung« bei Auslandsberührung Kein Zugriff
- a) Voraussetzungen für Übermittlungen in andere EU- oder EWR-Staaten Kein Zugriff
- (1) Europarechtskonforme Ausweitung durch den deutschen Gesetzgeber? Kein Zugriff
- (2) Kriterien eines angemessenen Datenschutzniveaus Kein Zugriff
- (a) Weiße Liste der EU-Kommission Kein Zugriff
- (b) Sonderfall »Safe Harbor« Kein Zugriff
- (c) EU-U.S. Privacy Shield Kein Zugriff
- (4) Zwischenergebnis bzgl. der Voraussetzung eines angemessenen Datenschutzniveaus Kein Zugriff
- (1) § 4c I 1 Nr. 1 BDSG: Einwilligung Kein Zugriff
- (2) § 4c I 1 Nr. 2 BDSG: Erforderlichkeit zur Erfüllung eines Vertrags mit dem Betroffenen Kein Zugriff
- (3) § 4c I 1 Nr. 3 BDSG: Erforderlichkeit zur Erfüllung eines Vertrags mit einem Dritten im Interesse des Betroffenen Kein Zugriff
- (4) § 4c I 1 Nr. 4 Alt. 1 BDSG: Erforderlichkeit zur Wahrung öffentlicher Interessen Kein Zugriff
- (5) § 4c I 1 Nr. 4 Alt. 2 BDSG: Erforderlichkeit zur Geltendmachung von Rechtsansprüchen vor Gericht Kein Zugriff
- (6) § 4c I 1 Nr. 5 BDSG: Erforderlichkeit zur Wahrung lebenswichtiger Interessen Kein Zugriff
- (7) § 4c I 1 Nr. 6 BDSG: Übermittlung aus öffentlichen Registern Kein Zugriff
- (8) Fazit bzgl. dem Eingreifen eines Ausnahmetatbestandes Kein Zugriff
- (1) Eigene Vertragsklauseln Kein Zugriff
- (a) Arten von Standardvertragsklauseln Kein Zugriff
- (b) Anwendbarkeit Set II-Klauseln auf Arbeitnehmerdaten Kein Zugriff
- (c) Standardvertragsklauseln als Mehrparteienvertrag Kein Zugriff
- (d) Auswirkungen des »Schrems«-Urteils auf Standardvertragsklauseln Kein Zugriff
- (a) Keine Genehmigungspflicht der auf BCR basierenden Übermittlungen Kein Zugriff
- (b) Auswirkungen des »Schrems«-Urteils auf BCR Kein Zugriff
- (c) Rechtsform der BCR Kein Zugriff
- (4) Bewertung der unterschiedlichen Garantien i.S.d. § 4c II 1 BDSG Kein Zugriff
- c) Fazit zu den Erfordernissen der »zweiten Stufe« bei konzerninternen Datenübermittlungen Kein Zugriff
- d) Sonderproblem: Transnationaler Transfer zwischen unselbständigen Unternehmensteilen Kein Zugriff
- e) Sonderproblem: Datenimport Kein Zugriff
- f) Sonderproblem: Rücktransport pbD in Drittstaat, wenn einziger Bezug zu Deutschland der Sitz des Datenbankbetreibers ist Kein Zugriff
- a) Vorrang spezieller Gesetze und Vereinbarungen Kein Zugriff
- (1) Voraussetzung des § 4b I BDSG: Tätigkeit im Anwendungsbereich des Rechts der EG Kein Zugriff
- (2) Zulässigkeit nach § 4b II 1, 2 BDSG Kein Zugriff
- bb) Übermittlung in Drittländer Kein Zugriff
- c) Fazit und Handlungsempfehlung Kein Zugriff
- 3. Übermittlung an sonstige Dritte Kein Zugriff
- 1. Allgemeines Kein Zugriff
- 2. Angemessenheitsentscheidung der EU-Kommission Kein Zugriff
- a) Individuelle Vertragsklauseln Kein Zugriff
- b) Standardvertragsklauseln Kein Zugriff
- c) Binding Corporate Rules Kein Zugriff
- d) Sonstige Kein Zugriff
- 4. Ausnahmen Kein Zugriff
- 5. Übermittlung an öffentliche Stellen Kein Zugriff
- 6. Fazit zur Änderung der Anforderungen an den internationalen Datentransfer durch die DSGVO Kein Zugriff
- 1. Nach § 35 BDSG Kein Zugriff
- 2. Änderung aufgrund der DSGVO Kein Zugriff
- 1. Zeitpunkt der Benachrichtigungspflicht Kein Zugriff
- 2. Ausnahmen von der Benachrichtigungspflicht Kein Zugriff
- a) Zeitpunkt der Benachrichtigung Kein Zugriff
- b) Ausnahmen von der Benachrichtigungspflicht Kein Zugriff
- c) Fazit Kein Zugriff
- 1. Inhalt der Pflicht nach § 34 BDSG Kein Zugriff
- 2. Änderung aufgrund der DSGVO Kein Zugriff
- IV. Direkterhebungsgrundsatz Kein Zugriff
- 1. Anwendbarkeit der § 10 I bis IV BDSG bei »Verbundsdatenbanken« Kein Zugriff
- 2. Notwendigkeit einer spezifischen Interessenabwägung Kein Zugriff
- 3. Änderung aufgrund der DSGVO Kein Zugriff
- VI. Widerspruchsrecht nach Art. 21 I DSGVO Kein Zugriff
- a) Die Compliance-Pflicht Kein Zugriff
- b) Anwendbarkeit des Datenschutzrechts Kein Zugriff
- aa) Einwilligung Kein Zugriff
- bb) Gesetz Kein Zugriff
- cc) Betriebsvereinbarung Kein Zugriff
- . Die Grenzen, die der Datenschutz einer Compliance-Abteilung aufgibt, sind in jedem Konzern identisch, unabhängig davon ob es sich um einen Konzern handelt, der nur deutschlandweit, EU-weit oder auch... Kein Zugriff
- aa) Kategorisierung der untersuchten repressiven Maßnahmen Kein Zugriff
- bb) Kategorisierung der untersuchten präventiven Maßnahmen Kein Zugriff
- b) Interessenabwägung bzgl. eines konzerninternen Datentransfers zu Compliance-Zwecken Kein Zugriff
- 4. Ein Unternehmen bzw. ein Konzern hat im Falle eines Verstoßes gegen das Datenschutzrecht keine ernsten Folgen zu erwarten. Kein Zugriff
- a) Erweiterter Geltungsbereich Kein Zugriff
- b) Änderungen auf »erster Stufe« Kein Zugriff
- c) Änderungen auf »zweiter Stufe« Kein Zugriff
- d) Bußgeldrahmen Kein Zugriff
- e) Fazit Kein Zugriff
- II. Beeinflussung der Verhältnismäßigkeit über konzerninterne Vereinbarungen Kein Zugriff
- III. Zusammenfassende Empfehlung für die Praxis Kein Zugriff
- I. Generalklausel als Ermächtigungsgrundlage Kein Zugriff
- II. Konzernprivileg durch die Rechtsfolgen nach Art. 83 DSGVO Kein Zugriff
- III. Zusammenfassendes Fazit zu den Datenschutzregelungen Kein Zugriff
- Literaturverzeichnis Kein Zugriff Seiten 397 - 414





