Zum Inhalt springen
Sachgebiet 3 von 9

§34a Prüfungsfragen: Datenschutzrecht – Teil 2

45 Übungsfragen zu Datenschutzrecht — mit Musterlösung und Erklärung zu jeder Frage. In der schriftlichen IHK-Prüfung entfallen 5 von 82 Fragen (8 Punkte) auf dieses Sachgebiet. Diese Seite zeigt Fragen 21–40 (Teil 2 von 3).

Fragen 21–40 von 45

  1. Frage 21

    Ein Sicherheitsunternehmen mit 25 ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigten Mitarbeitern möchte keinen eigenen Angestellten, sondern einen externen Dienstleister als Datenschutzbeauftragten benennen. Ist das zulässig?

    1. A)Nein, der Datenschutzbeauftragte muss zwingend ein Angestellter des Unternehmens sein.
    2. B)Ja, der Datenschutzbeauftragte wird aufgrund seiner beruflichen Qualifikation benannt und muss kein Mitarbeiter des Unternehmens sein.
    3. C)Nein, externe Dienstleister dürfen nur beratend tätig werden, nicht aber als Datenschutzbeauftragter bestellt werden.
    4. D)Ja, aber nur, wenn das Unternehmen weniger als zwanzig Beschäftigte hat.
    Lösung & Erklärung anzeigen

    Richtige Antwort: B) Ja, der Datenschutzbeauftragte wird aufgrund seiner beruflichen Qualifikation benannt und muss kein Mitarbeiter des Unternehmens sein.

    Der Datenschutzbeauftragte wird aufgrund seiner beruflichen Qualifikation, insbesondere seines Fachwissens, benannt. Er muss dabei nicht einmal Mitarbeiter des Unternehmens sein – auch ein Externer ist möglich.

    Warum die anderen Antworten nicht stimmen

    Nein, der Datenschutzbeauftragte muss zwingend ein Angestellter des Unternehmens sein.
    Das stimmt nicht: Der Datenschutzbeauftragte wird aufgrund seiner beruflichen Qualifikation benannt und muss kein Angestellter des Unternehmens sein – auch ein externer Dienstleister ist möglich.
    Nein, externe Dienstleister dürfen nur beratend tätig werden, nicht aber als Datenschutzbeauftragter bestellt werden.
    Externe können durchaus als Datenschutzbeauftragter bestellt werden, nicht nur beratend tätig sein. Entscheidend ist allein die berufliche Qualifikation, insbesondere das Fachwissen der Person.
    Ja, aber nur, wenn das Unternehmen weniger als zwanzig Beschäftigte hat.
    Eine solche Obergrenze gibt es nicht. Auch ein Unternehmen mit 25 betroffenen Beschäftigten – also über dem Schwellenwert des § 38 BDSG – darf einen externen Datenschutzbeauftragten benennen.
    Art. 37 DS-GVODazu nachlesen →
  2. Frage 22

    Ein Sicherheitsmitarbeiter bemerkt, dass ein Aktenordner mit personenbezogenen Besucherdaten aus dem Wachraum verschwunden ist. Wie soll er sich nach den datenschutzrechtlichen Vorgaben zunächst verhalten?

    1. A)Er soll den Vorfall ignorieren, da ein einzelner Aktenordner keine meldepflichtige Verletzung darstellt.
    2. B)Er soll eigenständig direkt die Aufsichtsbehörde informieren, eine Meldung an die Objektleitung ist nicht vorgesehen.
    3. C)Er soll den Vorfall unverzüglich der Objektleitung beziehungsweise dem Verantwortlichen melden, damit dieser die Meldung an die Aufsichtsbehörde fristgerecht vornehmen kann.
    4. D)Er soll vier Wochen abwarten, ob der Ordner wieder auftaucht, bevor er etwas unternimmt.
    Lösung & Erklärung anzeigen

    Richtige Antwort: C) Er soll den Vorfall unverzüglich der Objektleitung beziehungsweise dem Verantwortlichen melden, damit dieser die Meldung an die Aufsichtsbehörde fristgerecht vornehmen kann.

    Bei einer Verletzung des Schutzes personenbezogener Daten sollte der Vorfall unverzüglich der Objektleitung bzw. dem Verantwortlichen gemeldet werden, damit dieser die Meldung grundsätzlich innerhalb von 72 Stunden an die zuständige Aufsichtsbehörde vornehmen kann.

    Warum die anderen Antworten nicht stimmen

    Er soll den Vorfall ignorieren, da ein einzelner Aktenordner keine meldepflichtige Verletzung darstellt.
    Ein verschwundener Aktenordner mit personenbezogenen Daten kann eine meldepflichtige Verletzung nach Art. 33 DS-GVO sein. Ignorieren gefährdet die Einhaltung der Meldefrist gegenüber der Aufsichtsbehörde.
    Er soll eigenständig direkt die Aufsichtsbehörde informieren, eine Meldung an die Objektleitung ist nicht vorgesehen.
    Die Meldung an die Aufsichtsbehörde ist Aufgabe des Verantwortlichen. Ein Mitarbeiter soll den Vorfall zunächst an die Objektleitung melden, damit dieser die Frist überhaupt einhalten kann.
    Er soll vier Wochen abwarten, ob der Ordner wieder auftaucht, bevor er etwas unternimmt.
    Vier Wochen Abwarten verträgt sich nicht mit Art. 33 DS-GVO: Der Verantwortliche muss unverzüglich und möglichst binnen 72 Stunden melden, deshalb ist der Verlust sofort intern weiterzugeben.
    Art. 33 DS-GVODazu nachlesen →
  3. Frage 23

    Wie verhalten sich die Datenschutz-Grundverordnung (DS-GVO) und das Bundesdatenschutzgesetz (BDSG) zueinander?

    1. A)Das BDSG ergänzt die DS-GVO an einzelnen Stellen, verdrängt sie aber nicht; beide Vorschriften gelten nebeneinander.
    2. B)Das BDSG verdrängt die DS-GVO vollständig und ersetzt sie durch eigene Regelungen.
    3. C)Die DS-GVO gilt nur für öffentliche Stellen, das BDSG ausschließlich für private Unternehmen.
    4. D)Das BDSG ist nur in einzelnen Bundesländern anwendbar, die DS-GVO gilt bundesweit.
    Lösung & Erklärung anzeigen

    Richtige Antwort: A) Das BDSG ergänzt die DS-GVO an einzelnen Stellen, verdrängt sie aber nicht; beide Vorschriften gelten nebeneinander.

    Das für die Prüfung relevante Datenschutzrecht ist vor allem in der DS-GVO und dem BDSG geregelt. Das BDSG ergänzt dabei an einigen Stellen die Regelungen der DS-GVO, verdrängt sie aber nicht – beide gelten nebeneinander.

    Warum die anderen Antworten nicht stimmen

    Das BDSG verdrängt die DS-GVO vollständig und ersetzt sie durch eigene Regelungen.
    Das ist falsch: Die DS-GVO gilt unmittelbar und wird nicht verdrängt. Das BDSG ergänzt sie nur an einzelnen Stellen, etwa bei der Schwelle für den Datenschutzbeauftragten.
    Die DS-GVO gilt nur für öffentliche Stellen, das BDSG ausschließlich für private Unternehmen.
    Diese Aufteilung stimmt nicht: Die DS-GVO gilt für öffentliche und nicht-öffentliche Stellen gleichermaßen, und das BDSG ergänzt sie ebenfalls für beide, nicht nur für private Unternehmen.
    Das BDSG ist nur in einzelnen Bundesländern anwendbar, die DS-GVO gilt bundesweit.
    Das BDSG ist ein Bundesgesetz und gilt bundesweit; daneben gibt es Landesdatenschutzgesetze, die vor allem für die öffentlichen Stellen der Länder gelten.
  4. Frage 24

    Ein Sicherheitsunternehmen lehnt das schriftliche Auskunftsersuchen eines ehemaligen Besuchers pauschal mit der Begründung ab, der Besuch liege bereits mehrere Wochen zurück. Ist diese Ablehnung rechtmäßig?

    1. A)Ja, nach Ablauf von zwei Wochen erlischt das Auskunftsrecht automatisch.
    2. B)Ja, das Auskunftsrecht besteht ausschließlich während des laufenden Besuchs, nicht danach.
    3. C)Nein, der bloße Zeitablauf ist kein zulässiger Grund, ein Auskunftsersuchen nach Art. 15 DS-GVO abzulehnen.
    4. D)Nein, aber nur, weil der Besucher zusätzlich Schadensersatz nach Art. 82 DS-GVO geltend gemacht hat.
    Lösung & Erklärung anzeigen

    Richtige Antwort: C) Nein, der bloße Zeitablauf ist kein zulässiger Grund, ein Auskunftsersuchen nach Art. 15 DS-GVO abzulehnen.

    Der Betroffene hat nach Art. 15 DS-GVO ein Recht auf Auskunft, das nicht nach wenigen Wochen erlischt. Das Unternehmen muss es nach Art. 12 DS-GVO unverzüglich, spätestens innerhalb eines Monats erfüllen; der bloße Zeitablauf seit dem Besuch ist kein Ablehnungsgrund.

    Warum die anderen Antworten nicht stimmen

    Ja, nach Ablauf von zwei Wochen erlischt das Auskunftsrecht automatisch.
    Eine automatische Zwei-Wochen-Frist für das Erlöschen des Auskunftsrechts gibt es nicht; Art. 15 DS-GVO kennt keine solche Befristung.
    Ja, das Auskunftsrecht besteht ausschließlich während des laufenden Besuchs, nicht danach.
    Das Auskunftsrecht aus Art. 15 DS-GVO ist nicht an den laufenden Besuch gekoppelt, sondern besteht auch danach unabhängig von der Anwesenheit fort.
    Nein, aber nur, weil der Besucher zusätzlich Schadensersatz nach Art. 82 DS-GVO geltend gemacht hat.
    Die Ablehnung ist unabhängig von einem Schadensersatzanspruch unzulässig; Art. 15 DS-GVO knüpft das Auskunftsrecht nicht an eine zusätzliche Forderung nach Art. 82 DS-GVO.
    Art. 15 DS-GVODazu nachlesen →
  5. Frage 25

    Wie viel Prozent bzw. welchen Anteil an Fragen und Punkten macht Datenschutz in der schriftlichen Sachkundeprüfung aus?

    1. A)13 von 82 Fragen bzw. 21 von 120 Punkten
    2. B)1 von 82 Fragen bzw. 2 von 120 Punkten
    3. C)5 von 82 Fragen bzw. 8 von 120 Punkten
    4. D)19 von 82 Fragen bzw. 19 von 120 Punkten
    Lösung & Erklärung anzeigen

    Richtige Antwort: C) 5 von 82 Fragen bzw. 8 von 120 Punkten

    Nach der aktuellen bundesweiten IHK-Gewichtung entfallen auf Datenschutzrecht 5 von 82 Fragen bzw. 8 von 120 Punkten im schriftlichen Teil, auch in der mündlichen Prüfung kann das Thema drankommen.

    Warum die anderen Antworten nicht stimmen

    13 von 82 Fragen bzw. 21 von 120 Punkten
    Diese Werte sind deutlich zu hoch; nach der hier zugrunde gelegten IHK-Gewichtung entfallen auf Datenschutz 5 von 82 Fragen bzw. 8 von 120 Punkten.
    1 von 82 Fragen bzw. 2 von 120 Punkten
    Diese Werte sind zu niedrig; Datenschutz ist zwar ein kleines Sachgebiet, nach der IHK-Gewichtung aber mit 5 von 82 Fragen bzw. 8 von 120 Punkten vertreten.
    19 von 82 Fragen bzw. 19 von 120 Punkten
    Auch diese Werte sind deutlich zu hoch; Datenschutz bleibt nach der IHK-Gewichtung ein kleines Sachgebiet mit 5 von 82 Fragen bzw. 8 von 120 Punkten.
  6. Frage 26

    Ein Besucher zeigt bei der Einlasskontrolle seinen Implantat-Ausweis, weil er wegen eines Herzschrittmachers nicht durch den Metalldetektor gehen soll. Welche datenschutzrechtliche Einordnung trifft zu?

    1. A)Es handelt sich um gewöhnliche personenbezogene Daten ohne besonderen Schutzbedarf, da er den Ausweis freiwillig gezeigt hat.
    2. B)Die Information darf ohne Weiteres ins Besucherbuch eingetragen und an den Kunden weitergegeben werden.
    3. C)Die Weitergabe ist zulässig, solange sie nur innerhalb des eigenen Teams erfolgt.
    4. D)Es handelt sich um besonders sensible Gesundheitsdaten nach Art. 9 DS-GVO, deren Weitergabe an Dritte ohne Rechtsgrundlage unzulässig ist.
    Lösung & Erklärung anzeigen

    Richtige Antwort: D) Es handelt sich um besonders sensible Gesundheitsdaten nach Art. 9 DS-GVO, deren Weitergabe an Dritte ohne Rechtsgrundlage unzulässig ist.

    Dass jemand einen Herzschrittmacher trägt, ist ein Gesundheitsdatum und gehört zu den besonderen Kategorien nach Art. 9 DS-GVO. Solche Daten dürfen grundsätzlich nicht verarbeitet – etwa notiert oder weitergegeben – werden, wenn kein Ausnahmetatbestand greift; das gilt auch gegenüber Kollegen.

    Warum die anderen Antworten nicht stimmen

    Es handelt sich um gewöhnliche personenbezogene Daten ohne besonderen Schutzbedarf, da er den Ausweis freiwillig gezeigt hat.
    Auch freiwillig gezeigte Gesundheitsangaben bleiben Daten nach Art. 9 DS-GVO – die Freiwilligkeit der Vorlage ändert nichts an ihrer besonderen Schutzbedürftigkeit.
    Die Information darf ohne Weiteres ins Besucherbuch eingetragen und an den Kunden weitergegeben werden.
    Ein Gesundheitsdatum darf nicht einfach ins Besucherbuch eingetragen oder an den Kunden weitergegeben werden; Art. 9 DS-GVO verbietet die Verarbeitung ohne Ausnahmetatbestand.
    Die Weitergabe ist zulässig, solange sie nur innerhalb des eigenen Teams erfolgt.
    Die interne Weitergabe unter Kollegen ist keine Ausnahme vom Verbot des Art. 9 DS-GVO; auch teaminterne Weitergabe ist eine Verarbeitung besonderer Datenkategorien.
    Art. 9 DS-GVODazu nachlesen →
  7. Frage 27

    Ein Sicherheitsunternehmen lagert die Auswertung seiner Videoaufnahmen an einen externen IT-Dienstleister aus. Wer bleibt gegenüber den betroffenen Personen datenschutzrechtlich verantwortlich?

    1. A)Ausschließlich der externe IT-Dienstleister als neuer alleiniger Verantwortlicher
    2. B)Weiterhin auch das Sicherheitsunternehmen als Verantwortlicher, unabhängig von der Beauftragung eines Auftragsverarbeiters
    3. C)Niemand, da die Verantwortung mit der Auslagerung automatisch entfällt
    4. D)Ausschließlich die Aufsichtsbehörde, die die Auslagerung genehmigt hat
    Lösung & Erklärung anzeigen

    Richtige Antwort: B) Weiterhin auch das Sicherheitsunternehmen als Verantwortlicher, unabhängig von der Beauftragung eines Auftragsverarbeiters

    Vergibt ein Unternehmen die Datenverarbeitung an einen Auftragsverarbeiter, bleibt es selbst weiterhin als Verantwortlicher in der Pflicht – die Verantwortung lässt sich nicht einfach auslagern, auch der Auftragsverarbeiter muss sich zusätzlich an die DS-GVO halten.

    Warum die anderen Antworten nicht stimmen

    Ausschließlich der externe IT-Dienstleister als neuer alleiniger Verantwortlicher
    Der Auftragsverarbeiter wird durch die Beauftragung nicht zum alleinigen Verantwortlichen; er verarbeitet weiterhin weisungsgebunden im Auftrag des Sicherheitsunternehmens.
    Niemand, da die Verantwortung mit der Auslagerung automatisch entfällt
    Die Verantwortung entfällt nicht automatisch durch Auslagerung; der ursprüngliche Verantwortliche bleibt gegenüber den Betroffenen weiterhin in der Pflicht.
    Ausschließlich die Aufsichtsbehörde, die die Auslagerung genehmigt hat
    Eine Aufsichtsbehörde genehmigt keine Auslagerung an einen Auftragsverarbeiter und wird dadurch nicht selbst verantwortlich; ihre Rolle ist Kontrolle, nicht Übernahme der Verantwortung.
  8. Frage 28

    Ein Unternehmen verarbeitet personenbezogene Daten, kann aber nicht nachweisen, welche technischen und organisatorischen Maßnahmen es dafür ergriffen hat. Gegen welchen Grundsatz verstößt es damit insbesondere?

    1. A)Gegen das Recht auf Löschung aus Art. 17 DS-GVO
    2. B)Gegen die Meldepflicht aus Art. 33 DS-GVO
    3. C)Gegen die Rechenschaftspflicht aus Art. 5 DS-GVO in Verbindung mit Art. 24 DS-GVO
    4. D)Gegen die Bestellpflicht des Datenschutzbeauftragten aus Art. 37 DS-GVO
    Lösung & Erklärung anzeigen

    Richtige Antwort: C) Gegen die Rechenschaftspflicht aus Art. 5 DS-GVO in Verbindung mit Art. 24 DS-GVO

    Die Rechenschaftspflicht aus Art. 5 DS-GVO, konkretisiert durch Art. 24 DS-GVO, verlangt, dass der Verantwortliche die Einhaltung der Datenschutzgrundsätze nicht nur sicherstellt, sondern auch nachweisen kann.

    Warum die anderen Antworten nicht stimmen

    Gegen das Recht auf Löschung aus Art. 17 DS-GVO
    Fehlende Nachweise über Schutzmaßnahmen betreffen die Rechenschaftspflicht, nicht das Recht auf Löschung aus Art. 17 DS-GVO, das eine andere Situation regelt.
    Gegen die Meldepflicht aus Art. 33 DS-GVO
    Art. 33 DS-GVO betrifft die Meldung bereits eingetretener Verletzungen, nicht das Fehlen von Nachweisen über technische und organisatorische Maßnahmen.
    Gegen die Bestellpflicht des Datenschutzbeauftragten aus Art. 37 DS-GVO
    Die Bestellpflicht des Datenschutzbeauftragten aus Art. 37 DS-GVO hängt nicht davon ab, ob Schutzmaßnahmen nachgewiesen werden können.
    Art. 5, 24 DS-GVODazu nachlesen →
  9. Frage 29

    Welche Aussage zum Recht auf Löschung nach Art. 17 DS-GVO trifft zu?

    1. A)Ein Recht auf Löschung besteht ausschließlich gegenüber öffentlichen Stellen
    2. B)Der Betroffene kann die Löschung verlangen, wenn die Daten nicht mehr benötigt werden oder ihre Verarbeitung unrechtmäßig war
    3. C)Das Recht auf Löschung ersetzt vollständig das Auskunftsrecht aus Art. 15 DS-GVO
    4. D)Eine Löschung darf grundsätzlich erst nach richterlicher Anordnung erfolgen
    Lösung & Erklärung anzeigen

    Richtige Antwort: B) Der Betroffene kann die Löschung verlangen, wenn die Daten nicht mehr benötigt werden oder ihre Verarbeitung unrechtmäßig war

    Art. 17 DS-GVO gewährt dem Betroffenen das Recht, die Löschung seiner personenbezogenen Daten zu verlangen, wenn diese nicht mehr benötigt werden oder ihre Verarbeitung von Anfang an unrechtmäßig war.

    Warum die anderen Antworten nicht stimmen

    Ein Recht auf Löschung besteht ausschließlich gegenüber öffentlichen Stellen
    Das Recht auf Löschung nach Art. 17 DS-GVO gilt gegenüber jedem Verantwortlichen, nicht nur gegenüber öffentlichen Stellen.
    Das Recht auf Löschung ersetzt vollständig das Auskunftsrecht aus Art. 15 DS-GVO
    Löschung und Auskunft sind unterschiedliche, eigenständige Rechte aus Art. 17 und Art. 15 DS-GVO – eines ersetzt das andere nicht.
    Eine Löschung darf grundsätzlich erst nach richterlicher Anordnung erfolgen
    Art. 17 DS-GVO verlangt keine richterliche Anordnung; der Verantwortliche muss die Voraussetzungen selbst prüfen und die Daten löschen.
    Art. 17 DS-GVODazu nachlesen →
  10. Frage 30

    Ein Sicherheitsunternehmen möchte eine Kamera installieren, die ausschließlich zur allgemeinen „Abschreckung“ ohne jeden konkret festgelegten Zweck betrieben wird. Ist das zulässig?

    1. A)Ja, jede Form von Videoüberwachung ist ohne weitere Voraussetzungen zulässig
    2. B)Ja, solange ein Hinweisschild angebracht wird, ist kein weiterer Zweck erforderlich
    3. C)Nein, weil Videoüberwachung im Sicherheitsgewerbe generell verboten ist
    4. D)Nein, es fehlt an einem konkret festgelegten Zweck der Videoüberwachung, ein pauschaler Abschreckungsgedanke genügt nicht
    Lösung & Erklärung anzeigen

    Richtige Antwort: D) Nein, es fehlt an einem konkret festgelegten Zweck der Videoüberwachung, ein pauschaler Abschreckungsgedanke genügt nicht

    Videoüberwachung braucht einen konkret festgelegten Zweck (Art. 5 Abs. 1 Buchst. b DS-GVO) und muss dafür nach Art. 6 Abs. 1 Buchst. f DS-GVO erforderlich sein. Ein pauschaler Abschreckungsgedanke ohne konkreten Zweck erfüllt das nicht.

    Warum die anderen Antworten nicht stimmen

    Ja, jede Form von Videoüberwachung ist ohne weitere Voraussetzungen zulässig
    Videoüberwachung ist nicht voraussetzungslos zulässig; sie braucht nach Art. 6 Abs. 1 Buchst. f DS-GVO einen konkreten Zweck, und die Interessen der Gefilmten dürfen nicht überwiegen.
    Ja, solange ein Hinweisschild angebracht wird, ist kein weiterer Zweck erforderlich
    Ein Hinweisschild allein genügt nicht; es erfüllt nur die Informationspflicht aus Art. 13 DS-GVO, ersetzt aber nicht den erforderlichen konkreten Verarbeitungszweck.
    Nein, weil Videoüberwachung im Sicherheitsgewerbe generell verboten ist
    Videoüberwachung ist im Sicherheitsgewerbe nicht generell verboten, sondern bei konkretem berechtigtem Zweck nach Art. 6 Abs. 1 Buchst. f DS-GVO zulässig.
    Art. 6 DS-GVODazu nachlesen →
  11. Frage 31

    Welche Aussage zum Verhältnis von Art. 6 und Art. 9 DS-GVO ist zutreffend?

    1. A)Art. 9 DS-GVO ersetzt Art. 6 DS-GVO vollständig für alle personenbezogenen Daten
    2. B)Art. 6 DS-GVO gilt nur für juristische, Art. 9 DS-GVO nur für natürliche Personen
    3. C)Art. 9 DS-GVO betrifft ausschließlich die Meldepflicht bei Datenschutzverletzungen
    4. D)Art. 9 DS-GVO verschärft die Anforderungen aus Art. 6 DS-GVO zusätzlich für besonders sensible Datenkategorien
    Lösung & Erklärung anzeigen

    Richtige Antwort: D) Art. 9 DS-GVO verschärft die Anforderungen aus Art. 6 DS-GVO zusätzlich für besonders sensible Datenkategorien

    Art. 6 DS-GVO regelt die allgemeine Rechtmäßigkeit der Verarbeitung. Für besonders sensible Datenkategorien verschärft Art. 9 DS-GVO diese Anforderungen zusätzlich, indem er die Verarbeitung grundsätzlich verbietet, soweit kein enger Ausnahmetatbestand greift.

    Warum die anderen Antworten nicht stimmen

    Art. 9 DS-GVO ersetzt Art. 6 DS-GVO vollständig für alle personenbezogenen Daten
    Art. 9 DS-GVO ersetzt Art. 6 DS-GVO nicht; er verschärft die Anforderungen nur zusätzlich für besonders sensible Datenkategorien, alle übrigen Daten bleiben an Art. 6 DS-GVO zu messen.
    Art. 6 DS-GVO gilt nur für juristische, Art. 9 DS-GVO nur für natürliche Personen
    Beide Vorschriften unterscheiden nicht zwischen juristischen und natürlichen Personen; die DS-GVO schützt ohnehin nur natürliche Personen, nicht Unternehmen.
    Art. 9 DS-GVO betrifft ausschließlich die Meldepflicht bei Datenschutzverletzungen
    Art. 9 DS-GVO regelt besondere Datenkategorien, nicht die Meldepflicht bei Datenschutzverletzungen – die findet sich in Art. 33 DS-GVO.
    Art. 6, 9 DS-GVODazu nachlesen →
  12. Frage 32

    Ein Verantwortlicher stellt drei Wochen nach einem Datenverlust fest, dass ein Risiko für die betroffenen Personen bestand, meldet den Vorfall aber erst zu diesem späten Zeitpunkt der Aufsichtsbehörde. Ist das noch mit Art. 33 DS-GVO vereinbar?

    1. A)Nein, die Meldung hätte grundsätzlich innerhalb von 72 Stunden ab Kenntnisnahme des Vorfalls erfolgen müssen
    2. B)Ja, die Frist beginnt erst nach vollständiger interner Aufklärung des gesamten Sachverhalts
    3. C)Ja, drei Wochen liegen noch innerhalb der gesetzlichen Meldefrist
    4. D)Nein, aber nur weil der Schaden nachweislich mehr als 12.500 Euro betrug
    Lösung & Erklärung anzeigen

    Richtige Antwort: A) Nein, die Meldung hätte grundsätzlich innerhalb von 72 Stunden ab Kenntnisnahme des Vorfalls erfolgen müssen

    Die 72-Stunden-Frist aus Art. 33 DS-GVO beginnt mit der Kenntnisnahme des Verantwortlichen vom Vorfall, nicht erst nach vollständiger interner Aufklärung. Eine Meldung nach drei Wochen ist damit verspätet und stellt selbst einen Verstoß dar.

    Warum die anderen Antworten nicht stimmen

    Ja, die Frist beginnt erst nach vollständiger interner Aufklärung des gesamten Sachverhalts
    Die 72-Stunden-Frist beginnt mit der Kenntnisnahme des Verantwortlichen vom Vorfall, nicht erst nach Abschluss einer vollständigen internen Aufklärung.
    Ja, drei Wochen liegen noch innerhalb der gesetzlichen Meldefrist
    Art. 33 DS-GVO verlangt die Meldung unverzüglich und möglichst binnen 72 Stunden ab Kenntnis; eine Frist von drei Wochen gibt es nicht, spätere Meldungen brauchen eine Begründung.
    Nein, aber nur weil der Schaden nachweislich mehr als 12.500 Euro betrug
    Art. 33 DS-GVO kennt keine Schadensschwelle; zu melden ist jede Verletzung, es sei denn, sie führt voraussichtlich nicht zu einem Risiko für die Betroffenen.
    Art. 33 DS-GVODazu nachlesen →
  13. Frage 33

    Was regelt Art. 23 DS-GVO im Verhältnis zu den übrigen Vorschriften der Verordnung?

    1. A)Er erlaubt der EU und den Mitgliedstaaten, Betroffenenrechte wie Auskunft und Löschung unter engen Voraussetzungen durch Gesetz zu beschränken
    2. B)Er verbietet jede nationale Ergänzung der DS-GVO durch die Mitgliedstaaten
    3. C)Er regelt ausschließlich die Höhe der Bußgelder nach Art. 83 DS-GVO
    4. D)Er ersetzt die Rechtmäßigkeitsgründe aus Art. 6 DS-GVO vollständig
    Lösung & Erklärung anzeigen

    Richtige Antwort: A) Er erlaubt der EU und den Mitgliedstaaten, Betroffenenrechte wie Auskunft und Löschung unter engen Voraussetzungen durch Gesetz zu beschränken

    Art. 23 DS-GVO erlaubt Beschränkungen der Rechte und Pflichten aus Art. 12 bis 22 und 34 DS-GVO durch Gesetz, wenn das etwa für die öffentliche Sicherheit oder die Strafverfolgung notwendig und verhältnismäßig ist. Die Rechtmäßigkeitsgründe aus Art. 6 DS-GVO betrifft die Vorschrift nicht.

    Warum die anderen Antworten nicht stimmen

    Er verbietet jede nationale Ergänzung der DS-GVO durch die Mitgliedstaaten
    Art. 23 DS-GVO verbietet nationale Ergänzungen nicht, sondern erlaubt sie gerade unter engen Voraussetzungen für bestimmte Zwecke wie öffentliche Sicherheit.
    Er regelt ausschließlich die Höhe der Bußgelder nach Art. 83 DS-GVO
    Art. 23 DS-GVO regelt keine Bußgelder; die Bußgeldhöhen stehen in Art. 83 DS-GVO.
    Er ersetzt die Rechtmäßigkeitsgründe aus Art. 6 DS-GVO vollständig
    Art. 23 DS-GVO beschränkt die Rechte und Pflichten aus Art. 12 bis 22 und 34 DS-GVO, nicht die Rechtmäßigkeitsgründe aus Art. 6 DS-GVO.
    Art. 23 DS-GVODazu nachlesen →
  14. Frage 34

    Welche Rolle spielt § 17 Abs. 3 BewachV im Datenschutzrecht der Sicherheitsbranche?

    1. A)Er ersetzt die DS-GVO vollständig für das Bewachungsgewerbe
    2. B)Er regelt ausschließlich die Bestellung des Datenschutzbeauftragten
    3. C)Er ist identisch mit § 4 BDSG und daher überflüssig
    4. D)Er verpflichtet Beschäftigte schriftlich zur Geheimhaltung von Geschäfts- und Betriebsgeheimnissen Dritter, auch nach dem Ausscheiden
    Lösung & Erklärung anzeigen

    Richtige Antwort: D) Er verpflichtet Beschäftigte schriftlich zur Geheimhaltung von Geschäfts- und Betriebsgeheimnissen Dritter, auch nach dem Ausscheiden

    § 17 Abs. 3 BewachV verlangt, dass der Gewerbetreibende seine Beschäftigten schriftlich verpflichtet, Geschäfts- und Betriebsgeheimnisse Dritter auch nach dem Ausscheiden nicht unbefugt zu offenbaren. Das ergänzt DS-GVO und BDSG, ohne sie zu ersetzen.

    Warum die anderen Antworten nicht stimmen

    Er ersetzt die DS-GVO vollständig für das Bewachungsgewerbe
    § 17 Abs. 3 BewachV ersetzt die DS-GVO nicht; er ergänzt sie um Geheimnisschutz für Dritte, ohne die datenschutzrechtlichen Pflichten zu verdrängen.
    Er regelt ausschließlich die Bestellung des Datenschutzbeauftragten
    Die Vorschrift regelt keine Bestellung eines Datenschutzbeauftragten, sondern die schriftliche Verpflichtung zur Geheimhaltung von Geschäfts- und Betriebsgeheimnissen Dritter.
    Er ist identisch mit § 4 BDSG und daher überflüssig
    § 17 Abs. 3 BewachV betrifft den Geheimnisschutz gegenüber Dritten, § 4 BDSG die Videoüberwachung öffentlich zugänglicher Räume durch öffentliche Stellen; die Vorschriften sind weder identisch noch überflüssig.
    § 17 Abs. 3 BewachVDazu nachlesen →
  15. Frage 35

    Ein Sicherheitsunternehmen entscheidet eigenständig über Zweck und Mittel der Verarbeitung von Besucherdaten, ein externer IT-Dienstleister verarbeitet diese Daten anschließend weisungsgebunden im Auftrag. Wie sind beide Rollen einzuordnen?

    1. A)Beide gelten gemeinsam als ein einziger Verantwortlicher ohne Unterscheidung
    2. B)Das Sicherheitsunternehmen ist Verantwortlicher, der IT-Dienstleister Auftragsverarbeiter
    3. C)Der IT-Dienstleister ist Verantwortlicher, das Sicherheitsunternehmen nur Auftragsverarbeiter
    4. D)Keiner von beiden unterliegt der DS-GVO, da es sich um ein Auftragsverhältnis handelt
    Lösung & Erklärung anzeigen

    Richtige Antwort: B) Das Sicherheitsunternehmen ist Verantwortlicher, der IT-Dienstleister Auftragsverarbeiter

    Wer über Zwecke und Mittel der Verarbeitung entscheidet, ist Verantwortlicher – hier das Sicherheitsunternehmen. Wer die Daten weisungsgebunden im Auftrag verarbeitet, ist Auftragsverarbeiter – hier der IT-Dienstleister. Beide müssen die DS-GVO einhalten.

    Warum die anderen Antworten nicht stimmen

    Beide gelten gemeinsam als ein einziger Verantwortlicher ohne Unterscheidung
    Verantwortlicher und Auftragsverarbeiter sind unterschiedliche Rollen mit unterschiedlichen Pflichten; sie verschmelzen nicht zu einem einzigen gemeinsamen Verantwortlichen.
    Der IT-Dienstleister ist Verantwortlicher, das Sicherheitsunternehmen nur Auftragsverarbeiter
    Wer weisungsgebunden im Auftrag verarbeitet, ist Auftragsverarbeiter, nicht Verantwortlicher – hier trifft das auf den IT-Dienstleister zu, nicht auf das Sicherheitsunternehmen.
    Keiner von beiden unterliegt der DS-GVO, da es sich um ein Auftragsverhältnis handelt
    Beide Rollen unterliegen der DS-GVO; ein Auftragsverhältnis befreit weder Verantwortlichen noch Auftragsverarbeiter von den datenschutzrechtlichen Vorgaben.
  16. Frage 36

    Welche Aufgabe zählt nach Art. 39 DS-GVO ausdrücklich zu den Aufgaben des Datenschutzbeauftragten?

    1. A)Die Beratung des Verantwortlichen und die Zusammenarbeit mit der Aufsichtsbehörde
    2. B)Die alleinige Entscheidung über sämtliche Personalangelegenheiten des Unternehmens
    3. C)Der Erlass verbindlicher Bußgeldbescheide gegenüber Mitarbeitern
    4. D)Die Vertretung des Unternehmens vor dem Zivilgericht in allen Rechtsstreitigkeiten
    Lösung & Erklärung anzeigen

    Richtige Antwort: A) Die Beratung des Verantwortlichen und die Zusammenarbeit mit der Aufsichtsbehörde

    Nach Art. 39 DS-GVO gehören u. a. die Beratung des Verantwortlichen und die Zusammenarbeit mit der Aufsichtsbehörde zu den Aufgaben des Datenschutzbeauftragten. Er hat dabei keine hoheitlichen Befugnisse gegenüber Mitarbeitern.

    Warum die anderen Antworten nicht stimmen

    Die alleinige Entscheidung über sämtliche Personalangelegenheiten des Unternehmens
    Personalentscheidungen gehören nicht zu den Aufgaben nach Art. 39 DS-GVO; der Datenschutzbeauftragte berät, entscheidet aber nicht über Personalfragen.
    Der Erlass verbindlicher Bußgeldbescheide gegenüber Mitarbeitern
    Der Datenschutzbeauftragte hat keine hoheitlichen Befugnisse und kann keine verbindlichen Bußgeldbescheide gegenüber Mitarbeitern erlassen.
    Die Vertretung des Unternehmens vor dem Zivilgericht in allen Rechtsstreitigkeiten
    Eine gerichtliche Vertretung des Unternehmens gehört nicht zu seinen Aufgaben nach Art. 39 DS-GVO; seine Rolle ist beratend und überwachend.
    Art. 39 DS-GVODazu nachlesen →
  17. Frage 37

    Ein Mitarbeiter verschafft sich ohne Berechtigung Zugriff auf die besonders gesicherte Personaldatenbank eines Konkurrenzunternehmens. Welchen Straftatbestand kann dieses Verhalten erfüllen?

    1. A)Ausschließlich eine Ordnungswidrigkeit nach Art. 83 DS-GVO
    2. B)Das Ausspähen von Daten nach § 202a StGB
    3. C)Die Verletzung des Briefgeheimnisses nach § 202 StGB
    4. D)Keinen Straftatbestand, da nur Daten und keine Personen betroffen sind
    Lösung & Erklärung anzeigen

    Richtige Antwort: B) Das Ausspähen von Daten nach § 202a StGB

    § 202a StGB stellt den unbefugten Zugriff auf besonders gesicherte Daten unter Strafe. Der unberechtigte Zugriff auf eine gesicherte Personaldatenbank ist ein klassisches Beispiel für das Ausspähen von Daten.

    Warum die anderen Antworten nicht stimmen

    Ausschließlich eine Ordnungswidrigkeit nach Art. 83 DS-GVO
    Art. 83 DS-GVO regelt Geldbußen gegen Verantwortliche und Auftragsverarbeiter; wer eine Zugangssicherung überwindet, kann daneben nach § 202a StGB wegen Ausspähens von Daten strafbar sein.
    Die Verletzung des Briefgeheimnisses nach § 202 StGB
    § 202 StGB schützt das Briefgeheimnis, also verschlossene Sendungen, nicht den unbefugten Zugriff auf eine elektronische Datenbank.
    Keinen Straftatbestand, da nur Daten und keine Personen betroffen sind
    Auch reine Datenzugriffe ohne direkte Personenbeteiligung können strafbar sein; § 202a StGB stellt gerade das unbefugte Verschaffen von Zugang zu gesicherten Daten unter Strafe.
    § 202a StGBDazu nachlesen →
  18. Frage 38

    Ein Sicherheitsmitarbeiter zeichnet heimlich ein vertrauliches Gespräch zwischen zwei Kollegen auf, um es später gegen sie zu verwenden. Welche Vorschrift kann dieses Verhalten verletzen?

    1. A)§ 202 StGB (Verletzung des Briefgeheimnisses)
    2. B)Art. 37 DS-GVO (Benennung eines Datenschutzbeauftragten)
    3. C)§ 201 StGB (Verletzung der Vertraulichkeit des Wortes)
    4. D)§ 4 BDSG (Videoüberwachung)
    Lösung & Erklärung anzeigen

    Richtige Antwort: C) § 201 StGB (Verletzung der Vertraulichkeit des Wortes)

    § 201 StGB stellt das unbefugte Aufnehmen des nicht öffentlich gesprochenen Wortes eines anderen unter Strafe. Eine heimliche Tonaufnahme eines vertraulichen Gesprächs kann diesen Tatbestand erfüllen.

    Warum die anderen Antworten nicht stimmen

    § 202 StGB (Verletzung des Briefgeheimnisses)
    § 202 StGB betrifft die Verletzung des Briefgeheimnisses, also verschlossene Schriftstücke, nicht heimliche Tonaufnahmen eines Gesprächs.
    Art. 37 DS-GVO (Benennung eines Datenschutzbeauftragten)
    Art. 37 DS-GVO regelt die Benennung eines Datenschutzbeauftragten und hat mit einer heimlichen Gesprächsaufnahme nichts zu tun.
    § 4 BDSG (Videoüberwachung)
    § 4 BDSG regelt die Videoüberwachung öffentlich zugänglicher Räume; eine heimliche Tonaufnahme eines vertraulichen Gesprächs erfasst dagegen § 201 StGB.
  19. Frage 39

    Ein Sicherheitsunternehmen erhebt bei jeder Besucheranmeldung routinemäßig auch den Beruf und den Familienstand, obwohl der Besuchszweck damit nichts zu tun hat. Gegen welchen Grundsatz verstößt das Unternehmen damit vor allem?

    1. A)Gegen den Grundsatz der Datenminimierung aus Art. 5 DS-GVO, wonach nur die für den Zweck erforderlichen Daten erhoben werden dürfen
    2. B)Gegen die Meldepflicht aus Art. 33 DS-GVO
    3. C)Gegen die Bestellpflicht des Datenschutzbeauftragten aus Art. 37 DS-GVO
    4. D)Gegen das Recht auf Löschung aus Art. 17 DS-GVO
    Lösung & Erklärung anzeigen

    Richtige Antwort: A) Gegen den Grundsatz der Datenminimierung aus Art. 5 DS-GVO, wonach nur die für den Zweck erforderlichen Daten erhoben werden dürfen

    Art. 5 DS-GVO verlangt, dass personenbezogene Daten auf das für den Zweck notwendige Maß beschränkt bleiben. Die routinemäßige Erhebung von Beruf und Familienstand ohne Bezug zum Besuchszweck verstößt gegen diese Datenminimierung.

    Warum die anderen Antworten nicht stimmen

    Gegen die Meldepflicht aus Art. 33 DS-GVO
    Beruf und Familienstand routinemäßig zu erheben ist kein Datenverlust und löst keine Meldepflicht nach Art. 33 DS-GVO aus, sondern verstößt gegen die Datenminimierung.
    Gegen die Bestellpflicht des Datenschutzbeauftragten aus Art. 37 DS-GVO
    Art. 37 DS-GVO und § 38 BDSG regeln, wann ein Datenschutzbeauftragter zu benennen ist; die unnötige Erhebung von Beruf und Familienstand verstößt dagegen gegen die Datenminimierung.
    Gegen das Recht auf Löschung aus Art. 17 DS-GVO
    Ein Löschanspruch nach Art. 17 DS-GVO kann eine Folge sein; der eigentliche Verstoß liegt aber schon darin, nicht erforderliche Daten entgegen der Datenminimierung zu erheben.
    Art. 5 DS-GVODazu nachlesen →
  20. Frage 40

    Entsteht einem Betroffenen durch eine fehlerhafte Verarbeitung bei einem beauftragten Auftragsverarbeiter ein Schaden, gegen wen kann er nach Art. 82 DS-GVO vorgehen?

    1. A)Ausschließlich gegen den Verantwortlichen, der Auftragsverarbeiter haftet nie unmittelbar
    2. B)Ausschließlich gegen den Auftragsverarbeiter, der Verantwortliche ist von jeder Haftung befreit
    3. C)Gegen keinen von beiden, da nur die Aufsichtsbehörde Ansprüche geltend machen kann
    4. D)Sowohl gegen den Verantwortlichen als auch unmittelbar gegen den Auftragsverarbeiter
    Lösung & Erklärung anzeigen

    Richtige Antwort: D) Sowohl gegen den Verantwortlichen als auch unmittelbar gegen den Auftragsverarbeiter

    Art. 82 DS-GVO gewährt dem Betroffenen einen Schadensersatzanspruch sowohl gegen den Verantwortlichen als auch unmittelbar gegen den Auftragsverarbeiter – die Auslagerung der Verarbeitung schließt eine eigene Haftung des Auftragsverarbeiters nicht aus. Nach Art. 82 Abs. 2 Satz 2 DS-GVO haftet der Auftragsverarbeiter allerdings nur, wenn er seinen speziellen Pflichten aus der DS-GVO nicht nachgekommen ist oder entgegen rechtmäßigen Anweisungen des Verantwortlichen gehandelt hat.

    Warum die anderen Antworten nicht stimmen

    Ausschließlich gegen den Verantwortlichen, der Auftragsverarbeiter haftet nie unmittelbar
    Der Auftragsverarbeiter haftet nach Art. 82 DS-GVO auch unmittelbar gegenüber dem Betroffenen, nicht nur der Verantwortliche allein – allerdings nur unter den Voraussetzungen des Art. 82 Abs. 2 Satz 2 DS-GVO.
    Ausschließlich gegen den Auftragsverarbeiter, der Verantwortliche ist von jeder Haftung befreit
    Die Auslagerung an einen Auftragsverarbeiter befreit den Verantwortlichen nicht von seiner eigenen Haftung nach Art. 82 DS-GVO.
    Gegen keinen von beiden, da nur die Aufsichtsbehörde Ansprüche geltend machen kann
    Art. 82 DS-GVO gibt dem Betroffenen selbst einen Schadensersatzanspruch gegen Verantwortlichen und Auftragsverarbeiter; dafür braucht er kein Tätigwerden der Aufsichtsbehörde.
    Art. 82 DS-GVODazu nachlesen →

Lieber gleich prüfen, was schon sitzt? Alle 45 Fragen zu Datenschutzrecht gibt es auch als Quiz.

Jetzt als Quiz üben

Alle Sachgebiete im Überblick