§34a Prüfungsfragen: Datenschutzrecht – Teil 2
45 Übungsfragen zu Datenschutzrecht — mit Musterlösung und Erklärung zu jeder Frage. In der schriftlichen IHK-Prüfung entfallen 5 von 82 Fragen (8 Punkte) auf dieses Sachgebiet. Diese Seite zeigt Fragen 21–40 (Teil 2 von 3).
Fragen 21–40 von 45
Frage 21
Ein Sicherheitsunternehmen mit 25 ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigten Mitarbeitern möchte keinen eigenen Angestellten, sondern einen externen Dienstleister als Datenschutzbeauftragten benennen. Ist das zulässig?
- A)Nein, der Datenschutzbeauftragte muss zwingend ein Angestellter des Unternehmens sein.
- B)Ja, der Datenschutzbeauftragte wird aufgrund seiner beruflichen Qualifikation benannt und muss kein Mitarbeiter des Unternehmens sein.
- C)Nein, externe Dienstleister dürfen nur beratend tätig werden, nicht aber als Datenschutzbeauftragter bestellt werden.
- D)Ja, aber nur, wenn das Unternehmen weniger als zwanzig Beschäftigte hat.
Lösung & Erklärung anzeigen
Richtige Antwort: B) Ja, der Datenschutzbeauftragte wird aufgrund seiner beruflichen Qualifikation benannt und muss kein Mitarbeiter des Unternehmens sein.
Der Datenschutzbeauftragte wird aufgrund seiner beruflichen Qualifikation, insbesondere seines Fachwissens, benannt. Er muss dabei nicht einmal Mitarbeiter des Unternehmens sein – auch ein Externer ist möglich.
Warum die anderen Antworten nicht stimmen
- Nein, der Datenschutzbeauftragte muss zwingend ein Angestellter des Unternehmens sein.
- Das stimmt nicht: Der Datenschutzbeauftragte wird aufgrund seiner beruflichen Qualifikation benannt und muss kein Angestellter des Unternehmens sein – auch ein externer Dienstleister ist möglich.
- Nein, externe Dienstleister dürfen nur beratend tätig werden, nicht aber als Datenschutzbeauftragter bestellt werden.
- Externe können durchaus als Datenschutzbeauftragter bestellt werden, nicht nur beratend tätig sein. Entscheidend ist allein die berufliche Qualifikation, insbesondere das Fachwissen der Person.
- Ja, aber nur, wenn das Unternehmen weniger als zwanzig Beschäftigte hat.
- Eine solche Obergrenze gibt es nicht. Auch ein Unternehmen mit 25 betroffenen Beschäftigten – also über dem Schwellenwert des § 38 BDSG – darf einen externen Datenschutzbeauftragten benennen.
Art. 37 DS-GVODazu nachlesen →Frage 22
Ein Sicherheitsmitarbeiter bemerkt, dass ein Aktenordner mit personenbezogenen Besucherdaten aus dem Wachraum verschwunden ist. Wie soll er sich nach den datenschutzrechtlichen Vorgaben zunächst verhalten?
- A)Er soll den Vorfall ignorieren, da ein einzelner Aktenordner keine meldepflichtige Verletzung darstellt.
- B)Er soll eigenständig direkt die Aufsichtsbehörde informieren, eine Meldung an die Objektleitung ist nicht vorgesehen.
- C)Er soll den Vorfall unverzüglich der Objektleitung beziehungsweise dem Verantwortlichen melden, damit dieser die Meldung an die Aufsichtsbehörde fristgerecht vornehmen kann.
- D)Er soll vier Wochen abwarten, ob der Ordner wieder auftaucht, bevor er etwas unternimmt.
Lösung & Erklärung anzeigen
Richtige Antwort: C) Er soll den Vorfall unverzüglich der Objektleitung beziehungsweise dem Verantwortlichen melden, damit dieser die Meldung an die Aufsichtsbehörde fristgerecht vornehmen kann.
Bei einer Verletzung des Schutzes personenbezogener Daten sollte der Vorfall unverzüglich der Objektleitung bzw. dem Verantwortlichen gemeldet werden, damit dieser die Meldung grundsätzlich innerhalb von 72 Stunden an die zuständige Aufsichtsbehörde vornehmen kann.
Warum die anderen Antworten nicht stimmen
- Er soll den Vorfall ignorieren, da ein einzelner Aktenordner keine meldepflichtige Verletzung darstellt.
- Ein verschwundener Aktenordner mit personenbezogenen Daten kann eine meldepflichtige Verletzung nach Art. 33 DS-GVO sein. Ignorieren gefährdet die Einhaltung der Meldefrist gegenüber der Aufsichtsbehörde.
- Er soll eigenständig direkt die Aufsichtsbehörde informieren, eine Meldung an die Objektleitung ist nicht vorgesehen.
- Die Meldung an die Aufsichtsbehörde ist Aufgabe des Verantwortlichen. Ein Mitarbeiter soll den Vorfall zunächst an die Objektleitung melden, damit dieser die Frist überhaupt einhalten kann.
- Er soll vier Wochen abwarten, ob der Ordner wieder auftaucht, bevor er etwas unternimmt.
- Vier Wochen Abwarten verträgt sich nicht mit Art. 33 DS-GVO: Der Verantwortliche muss unverzüglich und möglichst binnen 72 Stunden melden, deshalb ist der Verlust sofort intern weiterzugeben.
Art. 33 DS-GVODazu nachlesen →Frage 23
Wie verhalten sich die Datenschutz-Grundverordnung (DS-GVO) und das Bundesdatenschutzgesetz (BDSG) zueinander?
- A)Das BDSG ergänzt die DS-GVO an einzelnen Stellen, verdrängt sie aber nicht; beide Vorschriften gelten nebeneinander.
- B)Das BDSG verdrängt die DS-GVO vollständig und ersetzt sie durch eigene Regelungen.
- C)Die DS-GVO gilt nur für öffentliche Stellen, das BDSG ausschließlich für private Unternehmen.
- D)Das BDSG ist nur in einzelnen Bundesländern anwendbar, die DS-GVO gilt bundesweit.
Lösung & Erklärung anzeigen
Richtige Antwort: A) Das BDSG ergänzt die DS-GVO an einzelnen Stellen, verdrängt sie aber nicht; beide Vorschriften gelten nebeneinander.
Das für die Prüfung relevante Datenschutzrecht ist vor allem in der DS-GVO und dem BDSG geregelt. Das BDSG ergänzt dabei an einigen Stellen die Regelungen der DS-GVO, verdrängt sie aber nicht – beide gelten nebeneinander.
Warum die anderen Antworten nicht stimmen
- Das BDSG verdrängt die DS-GVO vollständig und ersetzt sie durch eigene Regelungen.
- Das ist falsch: Die DS-GVO gilt unmittelbar und wird nicht verdrängt. Das BDSG ergänzt sie nur an einzelnen Stellen, etwa bei der Schwelle für den Datenschutzbeauftragten.
- Die DS-GVO gilt nur für öffentliche Stellen, das BDSG ausschließlich für private Unternehmen.
- Diese Aufteilung stimmt nicht: Die DS-GVO gilt für öffentliche und nicht-öffentliche Stellen gleichermaßen, und das BDSG ergänzt sie ebenfalls für beide, nicht nur für private Unternehmen.
- Das BDSG ist nur in einzelnen Bundesländern anwendbar, die DS-GVO gilt bundesweit.
- Das BDSG ist ein Bundesgesetz und gilt bundesweit; daneben gibt es Landesdatenschutzgesetze, die vor allem für die öffentlichen Stellen der Länder gelten.
Frage 24
Ein Sicherheitsunternehmen lehnt das schriftliche Auskunftsersuchen eines ehemaligen Besuchers pauschal mit der Begründung ab, der Besuch liege bereits mehrere Wochen zurück. Ist diese Ablehnung rechtmäßig?
- A)Ja, nach Ablauf von zwei Wochen erlischt das Auskunftsrecht automatisch.
- B)Ja, das Auskunftsrecht besteht ausschließlich während des laufenden Besuchs, nicht danach.
- C)Nein, der bloße Zeitablauf ist kein zulässiger Grund, ein Auskunftsersuchen nach Art. 15 DS-GVO abzulehnen.
- D)Nein, aber nur, weil der Besucher zusätzlich Schadensersatz nach Art. 82 DS-GVO geltend gemacht hat.
Lösung & Erklärung anzeigen
Richtige Antwort: C) Nein, der bloße Zeitablauf ist kein zulässiger Grund, ein Auskunftsersuchen nach Art. 15 DS-GVO abzulehnen.
Der Betroffene hat nach Art. 15 DS-GVO ein Recht auf Auskunft, das nicht nach wenigen Wochen erlischt. Das Unternehmen muss es nach Art. 12 DS-GVO unverzüglich, spätestens innerhalb eines Monats erfüllen; der bloße Zeitablauf seit dem Besuch ist kein Ablehnungsgrund.
Warum die anderen Antworten nicht stimmen
- Ja, nach Ablauf von zwei Wochen erlischt das Auskunftsrecht automatisch.
- Eine automatische Zwei-Wochen-Frist für das Erlöschen des Auskunftsrechts gibt es nicht; Art. 15 DS-GVO kennt keine solche Befristung.
- Ja, das Auskunftsrecht besteht ausschließlich während des laufenden Besuchs, nicht danach.
- Das Auskunftsrecht aus Art. 15 DS-GVO ist nicht an den laufenden Besuch gekoppelt, sondern besteht auch danach unabhängig von der Anwesenheit fort.
- Nein, aber nur, weil der Besucher zusätzlich Schadensersatz nach Art. 82 DS-GVO geltend gemacht hat.
- Die Ablehnung ist unabhängig von einem Schadensersatzanspruch unzulässig; Art. 15 DS-GVO knüpft das Auskunftsrecht nicht an eine zusätzliche Forderung nach Art. 82 DS-GVO.
Art. 15 DS-GVODazu nachlesen →Frage 25
Wie viel Prozent bzw. welchen Anteil an Fragen und Punkten macht Datenschutz in der schriftlichen Sachkundeprüfung aus?
- A)13 von 82 Fragen bzw. 21 von 120 Punkten
- B)1 von 82 Fragen bzw. 2 von 120 Punkten
- C)5 von 82 Fragen bzw. 8 von 120 Punkten
- D)19 von 82 Fragen bzw. 19 von 120 Punkten
Lösung & Erklärung anzeigen
Richtige Antwort: C) 5 von 82 Fragen bzw. 8 von 120 Punkten
Nach der aktuellen bundesweiten IHK-Gewichtung entfallen auf Datenschutzrecht 5 von 82 Fragen bzw. 8 von 120 Punkten im schriftlichen Teil, auch in der mündlichen Prüfung kann das Thema drankommen.
Warum die anderen Antworten nicht stimmen
- 13 von 82 Fragen bzw. 21 von 120 Punkten
- Diese Werte sind deutlich zu hoch; nach der hier zugrunde gelegten IHK-Gewichtung entfallen auf Datenschutz 5 von 82 Fragen bzw. 8 von 120 Punkten.
- 1 von 82 Fragen bzw. 2 von 120 Punkten
- Diese Werte sind zu niedrig; Datenschutz ist zwar ein kleines Sachgebiet, nach der IHK-Gewichtung aber mit 5 von 82 Fragen bzw. 8 von 120 Punkten vertreten.
- 19 von 82 Fragen bzw. 19 von 120 Punkten
- Auch diese Werte sind deutlich zu hoch; Datenschutz bleibt nach der IHK-Gewichtung ein kleines Sachgebiet mit 5 von 82 Fragen bzw. 8 von 120 Punkten.
Frage 26
Ein Besucher zeigt bei der Einlasskontrolle seinen Implantat-Ausweis, weil er wegen eines Herzschrittmachers nicht durch den Metalldetektor gehen soll. Welche datenschutzrechtliche Einordnung trifft zu?
- A)Es handelt sich um gewöhnliche personenbezogene Daten ohne besonderen Schutzbedarf, da er den Ausweis freiwillig gezeigt hat.
- B)Die Information darf ohne Weiteres ins Besucherbuch eingetragen und an den Kunden weitergegeben werden.
- C)Die Weitergabe ist zulässig, solange sie nur innerhalb des eigenen Teams erfolgt.
- D)Es handelt sich um besonders sensible Gesundheitsdaten nach Art. 9 DS-GVO, deren Weitergabe an Dritte ohne Rechtsgrundlage unzulässig ist.
Lösung & Erklärung anzeigen
Richtige Antwort: D) Es handelt sich um besonders sensible Gesundheitsdaten nach Art. 9 DS-GVO, deren Weitergabe an Dritte ohne Rechtsgrundlage unzulässig ist.
Dass jemand einen Herzschrittmacher trägt, ist ein Gesundheitsdatum und gehört zu den besonderen Kategorien nach Art. 9 DS-GVO. Solche Daten dürfen grundsätzlich nicht verarbeitet – etwa notiert oder weitergegeben – werden, wenn kein Ausnahmetatbestand greift; das gilt auch gegenüber Kollegen.
Warum die anderen Antworten nicht stimmen
- Es handelt sich um gewöhnliche personenbezogene Daten ohne besonderen Schutzbedarf, da er den Ausweis freiwillig gezeigt hat.
- Auch freiwillig gezeigte Gesundheitsangaben bleiben Daten nach Art. 9 DS-GVO – die Freiwilligkeit der Vorlage ändert nichts an ihrer besonderen Schutzbedürftigkeit.
- Die Information darf ohne Weiteres ins Besucherbuch eingetragen und an den Kunden weitergegeben werden.
- Ein Gesundheitsdatum darf nicht einfach ins Besucherbuch eingetragen oder an den Kunden weitergegeben werden; Art. 9 DS-GVO verbietet die Verarbeitung ohne Ausnahmetatbestand.
- Die Weitergabe ist zulässig, solange sie nur innerhalb des eigenen Teams erfolgt.
- Die interne Weitergabe unter Kollegen ist keine Ausnahme vom Verbot des Art. 9 DS-GVO; auch teaminterne Weitergabe ist eine Verarbeitung besonderer Datenkategorien.
Art. 9 DS-GVODazu nachlesen →Frage 27
Ein Sicherheitsunternehmen lagert die Auswertung seiner Videoaufnahmen an einen externen IT-Dienstleister aus. Wer bleibt gegenüber den betroffenen Personen datenschutzrechtlich verantwortlich?
- A)Ausschließlich der externe IT-Dienstleister als neuer alleiniger Verantwortlicher
- B)Weiterhin auch das Sicherheitsunternehmen als Verantwortlicher, unabhängig von der Beauftragung eines Auftragsverarbeiters
- C)Niemand, da die Verantwortung mit der Auslagerung automatisch entfällt
- D)Ausschließlich die Aufsichtsbehörde, die die Auslagerung genehmigt hat
Lösung & Erklärung anzeigen
Richtige Antwort: B) Weiterhin auch das Sicherheitsunternehmen als Verantwortlicher, unabhängig von der Beauftragung eines Auftragsverarbeiters
Vergibt ein Unternehmen die Datenverarbeitung an einen Auftragsverarbeiter, bleibt es selbst weiterhin als Verantwortlicher in der Pflicht – die Verantwortung lässt sich nicht einfach auslagern, auch der Auftragsverarbeiter muss sich zusätzlich an die DS-GVO halten.
Warum die anderen Antworten nicht stimmen
- Ausschließlich der externe IT-Dienstleister als neuer alleiniger Verantwortlicher
- Der Auftragsverarbeiter wird durch die Beauftragung nicht zum alleinigen Verantwortlichen; er verarbeitet weiterhin weisungsgebunden im Auftrag des Sicherheitsunternehmens.
- Niemand, da die Verantwortung mit der Auslagerung automatisch entfällt
- Die Verantwortung entfällt nicht automatisch durch Auslagerung; der ursprüngliche Verantwortliche bleibt gegenüber den Betroffenen weiterhin in der Pflicht.
- Ausschließlich die Aufsichtsbehörde, die die Auslagerung genehmigt hat
- Eine Aufsichtsbehörde genehmigt keine Auslagerung an einen Auftragsverarbeiter und wird dadurch nicht selbst verantwortlich; ihre Rolle ist Kontrolle, nicht Übernahme der Verantwortung.
Frage 28
Ein Unternehmen verarbeitet personenbezogene Daten, kann aber nicht nachweisen, welche technischen und organisatorischen Maßnahmen es dafür ergriffen hat. Gegen welchen Grundsatz verstößt es damit insbesondere?
- A)Gegen das Recht auf Löschung aus Art. 17 DS-GVO
- B)Gegen die Meldepflicht aus Art. 33 DS-GVO
- C)Gegen die Rechenschaftspflicht aus Art. 5 DS-GVO in Verbindung mit Art. 24 DS-GVO
- D)Gegen die Bestellpflicht des Datenschutzbeauftragten aus Art. 37 DS-GVO
Lösung & Erklärung anzeigen
Richtige Antwort: C) Gegen die Rechenschaftspflicht aus Art. 5 DS-GVO in Verbindung mit Art. 24 DS-GVO
Die Rechenschaftspflicht aus Art. 5 DS-GVO, konkretisiert durch Art. 24 DS-GVO, verlangt, dass der Verantwortliche die Einhaltung der Datenschutzgrundsätze nicht nur sicherstellt, sondern auch nachweisen kann.
Warum die anderen Antworten nicht stimmen
- Gegen das Recht auf Löschung aus Art. 17 DS-GVO
- Fehlende Nachweise über Schutzmaßnahmen betreffen die Rechenschaftspflicht, nicht das Recht auf Löschung aus Art. 17 DS-GVO, das eine andere Situation regelt.
- Gegen die Meldepflicht aus Art. 33 DS-GVO
- Art. 33 DS-GVO betrifft die Meldung bereits eingetretener Verletzungen, nicht das Fehlen von Nachweisen über technische und organisatorische Maßnahmen.
- Gegen die Bestellpflicht des Datenschutzbeauftragten aus Art. 37 DS-GVO
- Die Bestellpflicht des Datenschutzbeauftragten aus Art. 37 DS-GVO hängt nicht davon ab, ob Schutzmaßnahmen nachgewiesen werden können.
Art. 5, 24 DS-GVODazu nachlesen →Frage 29
Welche Aussage zum Recht auf Löschung nach Art. 17 DS-GVO trifft zu?
- A)Ein Recht auf Löschung besteht ausschließlich gegenüber öffentlichen Stellen
- B)Der Betroffene kann die Löschung verlangen, wenn die Daten nicht mehr benötigt werden oder ihre Verarbeitung unrechtmäßig war
- C)Das Recht auf Löschung ersetzt vollständig das Auskunftsrecht aus Art. 15 DS-GVO
- D)Eine Löschung darf grundsätzlich erst nach richterlicher Anordnung erfolgen
Lösung & Erklärung anzeigen
Richtige Antwort: B) Der Betroffene kann die Löschung verlangen, wenn die Daten nicht mehr benötigt werden oder ihre Verarbeitung unrechtmäßig war
Art. 17 DS-GVO gewährt dem Betroffenen das Recht, die Löschung seiner personenbezogenen Daten zu verlangen, wenn diese nicht mehr benötigt werden oder ihre Verarbeitung von Anfang an unrechtmäßig war.
Warum die anderen Antworten nicht stimmen
- Ein Recht auf Löschung besteht ausschließlich gegenüber öffentlichen Stellen
- Das Recht auf Löschung nach Art. 17 DS-GVO gilt gegenüber jedem Verantwortlichen, nicht nur gegenüber öffentlichen Stellen.
- Das Recht auf Löschung ersetzt vollständig das Auskunftsrecht aus Art. 15 DS-GVO
- Löschung und Auskunft sind unterschiedliche, eigenständige Rechte aus Art. 17 und Art. 15 DS-GVO – eines ersetzt das andere nicht.
- Eine Löschung darf grundsätzlich erst nach richterlicher Anordnung erfolgen
- Art. 17 DS-GVO verlangt keine richterliche Anordnung; der Verantwortliche muss die Voraussetzungen selbst prüfen und die Daten löschen.
Art. 17 DS-GVODazu nachlesen →Frage 30
Ein Sicherheitsunternehmen möchte eine Kamera installieren, die ausschließlich zur allgemeinen „Abschreckung“ ohne jeden konkret festgelegten Zweck betrieben wird. Ist das zulässig?
- A)Ja, jede Form von Videoüberwachung ist ohne weitere Voraussetzungen zulässig
- B)Ja, solange ein Hinweisschild angebracht wird, ist kein weiterer Zweck erforderlich
- C)Nein, weil Videoüberwachung im Sicherheitsgewerbe generell verboten ist
- D)Nein, es fehlt an einem konkret festgelegten Zweck der Videoüberwachung, ein pauschaler Abschreckungsgedanke genügt nicht
Lösung & Erklärung anzeigen
Richtige Antwort: D) Nein, es fehlt an einem konkret festgelegten Zweck der Videoüberwachung, ein pauschaler Abschreckungsgedanke genügt nicht
Videoüberwachung braucht einen konkret festgelegten Zweck (Art. 5 Abs. 1 Buchst. b DS-GVO) und muss dafür nach Art. 6 Abs. 1 Buchst. f DS-GVO erforderlich sein. Ein pauschaler Abschreckungsgedanke ohne konkreten Zweck erfüllt das nicht.
Warum die anderen Antworten nicht stimmen
- Ja, jede Form von Videoüberwachung ist ohne weitere Voraussetzungen zulässig
- Videoüberwachung ist nicht voraussetzungslos zulässig; sie braucht nach Art. 6 Abs. 1 Buchst. f DS-GVO einen konkreten Zweck, und die Interessen der Gefilmten dürfen nicht überwiegen.
- Ja, solange ein Hinweisschild angebracht wird, ist kein weiterer Zweck erforderlich
- Ein Hinweisschild allein genügt nicht; es erfüllt nur die Informationspflicht aus Art. 13 DS-GVO, ersetzt aber nicht den erforderlichen konkreten Verarbeitungszweck.
- Nein, weil Videoüberwachung im Sicherheitsgewerbe generell verboten ist
- Videoüberwachung ist im Sicherheitsgewerbe nicht generell verboten, sondern bei konkretem berechtigtem Zweck nach Art. 6 Abs. 1 Buchst. f DS-GVO zulässig.
Art. 6 DS-GVODazu nachlesen →Frage 31
Welche Aussage zum Verhältnis von Art. 6 und Art. 9 DS-GVO ist zutreffend?
- A)Art. 9 DS-GVO ersetzt Art. 6 DS-GVO vollständig für alle personenbezogenen Daten
- B)Art. 6 DS-GVO gilt nur für juristische, Art. 9 DS-GVO nur für natürliche Personen
- C)Art. 9 DS-GVO betrifft ausschließlich die Meldepflicht bei Datenschutzverletzungen
- D)Art. 9 DS-GVO verschärft die Anforderungen aus Art. 6 DS-GVO zusätzlich für besonders sensible Datenkategorien
Lösung & Erklärung anzeigen
Richtige Antwort: D) Art. 9 DS-GVO verschärft die Anforderungen aus Art. 6 DS-GVO zusätzlich für besonders sensible Datenkategorien
Art. 6 DS-GVO regelt die allgemeine Rechtmäßigkeit der Verarbeitung. Für besonders sensible Datenkategorien verschärft Art. 9 DS-GVO diese Anforderungen zusätzlich, indem er die Verarbeitung grundsätzlich verbietet, soweit kein enger Ausnahmetatbestand greift.
Warum die anderen Antworten nicht stimmen
- Art. 9 DS-GVO ersetzt Art. 6 DS-GVO vollständig für alle personenbezogenen Daten
- Art. 9 DS-GVO ersetzt Art. 6 DS-GVO nicht; er verschärft die Anforderungen nur zusätzlich für besonders sensible Datenkategorien, alle übrigen Daten bleiben an Art. 6 DS-GVO zu messen.
- Art. 6 DS-GVO gilt nur für juristische, Art. 9 DS-GVO nur für natürliche Personen
- Beide Vorschriften unterscheiden nicht zwischen juristischen und natürlichen Personen; die DS-GVO schützt ohnehin nur natürliche Personen, nicht Unternehmen.
- Art. 9 DS-GVO betrifft ausschließlich die Meldepflicht bei Datenschutzverletzungen
- Art. 9 DS-GVO regelt besondere Datenkategorien, nicht die Meldepflicht bei Datenschutzverletzungen – die findet sich in Art. 33 DS-GVO.
Art. 6, 9 DS-GVODazu nachlesen →Frage 32
Ein Verantwortlicher stellt drei Wochen nach einem Datenverlust fest, dass ein Risiko für die betroffenen Personen bestand, meldet den Vorfall aber erst zu diesem späten Zeitpunkt der Aufsichtsbehörde. Ist das noch mit Art. 33 DS-GVO vereinbar?
- A)Nein, die Meldung hätte grundsätzlich innerhalb von 72 Stunden ab Kenntnisnahme des Vorfalls erfolgen müssen
- B)Ja, die Frist beginnt erst nach vollständiger interner Aufklärung des gesamten Sachverhalts
- C)Ja, drei Wochen liegen noch innerhalb der gesetzlichen Meldefrist
- D)Nein, aber nur weil der Schaden nachweislich mehr als 12.500 Euro betrug
Lösung & Erklärung anzeigen
Richtige Antwort: A) Nein, die Meldung hätte grundsätzlich innerhalb von 72 Stunden ab Kenntnisnahme des Vorfalls erfolgen müssen
Die 72-Stunden-Frist aus Art. 33 DS-GVO beginnt mit der Kenntnisnahme des Verantwortlichen vom Vorfall, nicht erst nach vollständiger interner Aufklärung. Eine Meldung nach drei Wochen ist damit verspätet und stellt selbst einen Verstoß dar.
Warum die anderen Antworten nicht stimmen
- Ja, die Frist beginnt erst nach vollständiger interner Aufklärung des gesamten Sachverhalts
- Die 72-Stunden-Frist beginnt mit der Kenntnisnahme des Verantwortlichen vom Vorfall, nicht erst nach Abschluss einer vollständigen internen Aufklärung.
- Ja, drei Wochen liegen noch innerhalb der gesetzlichen Meldefrist
- Art. 33 DS-GVO verlangt die Meldung unverzüglich und möglichst binnen 72 Stunden ab Kenntnis; eine Frist von drei Wochen gibt es nicht, spätere Meldungen brauchen eine Begründung.
- Nein, aber nur weil der Schaden nachweislich mehr als 12.500 Euro betrug
- Art. 33 DS-GVO kennt keine Schadensschwelle; zu melden ist jede Verletzung, es sei denn, sie führt voraussichtlich nicht zu einem Risiko für die Betroffenen.
Art. 33 DS-GVODazu nachlesen →Frage 33
Was regelt Art. 23 DS-GVO im Verhältnis zu den übrigen Vorschriften der Verordnung?
- A)Er erlaubt der EU und den Mitgliedstaaten, Betroffenenrechte wie Auskunft und Löschung unter engen Voraussetzungen durch Gesetz zu beschränken
- B)Er verbietet jede nationale Ergänzung der DS-GVO durch die Mitgliedstaaten
- C)Er regelt ausschließlich die Höhe der Bußgelder nach Art. 83 DS-GVO
- D)Er ersetzt die Rechtmäßigkeitsgründe aus Art. 6 DS-GVO vollständig
Lösung & Erklärung anzeigen
Richtige Antwort: A) Er erlaubt der EU und den Mitgliedstaaten, Betroffenenrechte wie Auskunft und Löschung unter engen Voraussetzungen durch Gesetz zu beschränken
Art. 23 DS-GVO erlaubt Beschränkungen der Rechte und Pflichten aus Art. 12 bis 22 und 34 DS-GVO durch Gesetz, wenn das etwa für die öffentliche Sicherheit oder die Strafverfolgung notwendig und verhältnismäßig ist. Die Rechtmäßigkeitsgründe aus Art. 6 DS-GVO betrifft die Vorschrift nicht.
Warum die anderen Antworten nicht stimmen
- Er verbietet jede nationale Ergänzung der DS-GVO durch die Mitgliedstaaten
- Art. 23 DS-GVO verbietet nationale Ergänzungen nicht, sondern erlaubt sie gerade unter engen Voraussetzungen für bestimmte Zwecke wie öffentliche Sicherheit.
- Er regelt ausschließlich die Höhe der Bußgelder nach Art. 83 DS-GVO
- Art. 23 DS-GVO regelt keine Bußgelder; die Bußgeldhöhen stehen in Art. 83 DS-GVO.
- Er ersetzt die Rechtmäßigkeitsgründe aus Art. 6 DS-GVO vollständig
- Art. 23 DS-GVO beschränkt die Rechte und Pflichten aus Art. 12 bis 22 und 34 DS-GVO, nicht die Rechtmäßigkeitsgründe aus Art. 6 DS-GVO.
Art. 23 DS-GVODazu nachlesen →Frage 34
Welche Rolle spielt § 17 Abs. 3 BewachV im Datenschutzrecht der Sicherheitsbranche?
- A)Er ersetzt die DS-GVO vollständig für das Bewachungsgewerbe
- B)Er regelt ausschließlich die Bestellung des Datenschutzbeauftragten
- C)Er ist identisch mit § 4 BDSG und daher überflüssig
- D)Er verpflichtet Beschäftigte schriftlich zur Geheimhaltung von Geschäfts- und Betriebsgeheimnissen Dritter, auch nach dem Ausscheiden
Lösung & Erklärung anzeigen
Richtige Antwort: D) Er verpflichtet Beschäftigte schriftlich zur Geheimhaltung von Geschäfts- und Betriebsgeheimnissen Dritter, auch nach dem Ausscheiden
§ 17 Abs. 3 BewachV verlangt, dass der Gewerbetreibende seine Beschäftigten schriftlich verpflichtet, Geschäfts- und Betriebsgeheimnisse Dritter auch nach dem Ausscheiden nicht unbefugt zu offenbaren. Das ergänzt DS-GVO und BDSG, ohne sie zu ersetzen.
Warum die anderen Antworten nicht stimmen
- Er ersetzt die DS-GVO vollständig für das Bewachungsgewerbe
- § 17 Abs. 3 BewachV ersetzt die DS-GVO nicht; er ergänzt sie um Geheimnisschutz für Dritte, ohne die datenschutzrechtlichen Pflichten zu verdrängen.
- Er regelt ausschließlich die Bestellung des Datenschutzbeauftragten
- Die Vorschrift regelt keine Bestellung eines Datenschutzbeauftragten, sondern die schriftliche Verpflichtung zur Geheimhaltung von Geschäfts- und Betriebsgeheimnissen Dritter.
- Er ist identisch mit § 4 BDSG und daher überflüssig
- § 17 Abs. 3 BewachV betrifft den Geheimnisschutz gegenüber Dritten, § 4 BDSG die Videoüberwachung öffentlich zugänglicher Räume durch öffentliche Stellen; die Vorschriften sind weder identisch noch überflüssig.
§ 17 Abs. 3 BewachVDazu nachlesen →Frage 35
Ein Sicherheitsunternehmen entscheidet eigenständig über Zweck und Mittel der Verarbeitung von Besucherdaten, ein externer IT-Dienstleister verarbeitet diese Daten anschließend weisungsgebunden im Auftrag. Wie sind beide Rollen einzuordnen?
- A)Beide gelten gemeinsam als ein einziger Verantwortlicher ohne Unterscheidung
- B)Das Sicherheitsunternehmen ist Verantwortlicher, der IT-Dienstleister Auftragsverarbeiter
- C)Der IT-Dienstleister ist Verantwortlicher, das Sicherheitsunternehmen nur Auftragsverarbeiter
- D)Keiner von beiden unterliegt der DS-GVO, da es sich um ein Auftragsverhältnis handelt
Lösung & Erklärung anzeigen
Richtige Antwort: B) Das Sicherheitsunternehmen ist Verantwortlicher, der IT-Dienstleister Auftragsverarbeiter
Wer über Zwecke und Mittel der Verarbeitung entscheidet, ist Verantwortlicher – hier das Sicherheitsunternehmen. Wer die Daten weisungsgebunden im Auftrag verarbeitet, ist Auftragsverarbeiter – hier der IT-Dienstleister. Beide müssen die DS-GVO einhalten.
Warum die anderen Antworten nicht stimmen
- Beide gelten gemeinsam als ein einziger Verantwortlicher ohne Unterscheidung
- Verantwortlicher und Auftragsverarbeiter sind unterschiedliche Rollen mit unterschiedlichen Pflichten; sie verschmelzen nicht zu einem einzigen gemeinsamen Verantwortlichen.
- Der IT-Dienstleister ist Verantwortlicher, das Sicherheitsunternehmen nur Auftragsverarbeiter
- Wer weisungsgebunden im Auftrag verarbeitet, ist Auftragsverarbeiter, nicht Verantwortlicher – hier trifft das auf den IT-Dienstleister zu, nicht auf das Sicherheitsunternehmen.
- Keiner von beiden unterliegt der DS-GVO, da es sich um ein Auftragsverhältnis handelt
- Beide Rollen unterliegen der DS-GVO; ein Auftragsverhältnis befreit weder Verantwortlichen noch Auftragsverarbeiter von den datenschutzrechtlichen Vorgaben.
Frage 36
Welche Aufgabe zählt nach Art. 39 DS-GVO ausdrücklich zu den Aufgaben des Datenschutzbeauftragten?
- A)Die Beratung des Verantwortlichen und die Zusammenarbeit mit der Aufsichtsbehörde
- B)Die alleinige Entscheidung über sämtliche Personalangelegenheiten des Unternehmens
- C)Der Erlass verbindlicher Bußgeldbescheide gegenüber Mitarbeitern
- D)Die Vertretung des Unternehmens vor dem Zivilgericht in allen Rechtsstreitigkeiten
Lösung & Erklärung anzeigen
Richtige Antwort: A) Die Beratung des Verantwortlichen und die Zusammenarbeit mit der Aufsichtsbehörde
Nach Art. 39 DS-GVO gehören u. a. die Beratung des Verantwortlichen und die Zusammenarbeit mit der Aufsichtsbehörde zu den Aufgaben des Datenschutzbeauftragten. Er hat dabei keine hoheitlichen Befugnisse gegenüber Mitarbeitern.
Warum die anderen Antworten nicht stimmen
- Die alleinige Entscheidung über sämtliche Personalangelegenheiten des Unternehmens
- Personalentscheidungen gehören nicht zu den Aufgaben nach Art. 39 DS-GVO; der Datenschutzbeauftragte berät, entscheidet aber nicht über Personalfragen.
- Der Erlass verbindlicher Bußgeldbescheide gegenüber Mitarbeitern
- Der Datenschutzbeauftragte hat keine hoheitlichen Befugnisse und kann keine verbindlichen Bußgeldbescheide gegenüber Mitarbeitern erlassen.
- Die Vertretung des Unternehmens vor dem Zivilgericht in allen Rechtsstreitigkeiten
- Eine gerichtliche Vertretung des Unternehmens gehört nicht zu seinen Aufgaben nach Art. 39 DS-GVO; seine Rolle ist beratend und überwachend.
Art. 39 DS-GVODazu nachlesen →Frage 37
Ein Mitarbeiter verschafft sich ohne Berechtigung Zugriff auf die besonders gesicherte Personaldatenbank eines Konkurrenzunternehmens. Welchen Straftatbestand kann dieses Verhalten erfüllen?
- A)Ausschließlich eine Ordnungswidrigkeit nach Art. 83 DS-GVO
- B)Das Ausspähen von Daten nach § 202a StGB
- C)Die Verletzung des Briefgeheimnisses nach § 202 StGB
- D)Keinen Straftatbestand, da nur Daten und keine Personen betroffen sind
Lösung & Erklärung anzeigen
Richtige Antwort: B) Das Ausspähen von Daten nach § 202a StGB
§ 202a StGB stellt den unbefugten Zugriff auf besonders gesicherte Daten unter Strafe. Der unberechtigte Zugriff auf eine gesicherte Personaldatenbank ist ein klassisches Beispiel für das Ausspähen von Daten.
Warum die anderen Antworten nicht stimmen
- Ausschließlich eine Ordnungswidrigkeit nach Art. 83 DS-GVO
- Art. 83 DS-GVO regelt Geldbußen gegen Verantwortliche und Auftragsverarbeiter; wer eine Zugangssicherung überwindet, kann daneben nach § 202a StGB wegen Ausspähens von Daten strafbar sein.
- Die Verletzung des Briefgeheimnisses nach § 202 StGB
- § 202 StGB schützt das Briefgeheimnis, also verschlossene Sendungen, nicht den unbefugten Zugriff auf eine elektronische Datenbank.
- Keinen Straftatbestand, da nur Daten und keine Personen betroffen sind
- Auch reine Datenzugriffe ohne direkte Personenbeteiligung können strafbar sein; § 202a StGB stellt gerade das unbefugte Verschaffen von Zugang zu gesicherten Daten unter Strafe.
§ 202a StGBDazu nachlesen →Frage 38
Ein Sicherheitsmitarbeiter zeichnet heimlich ein vertrauliches Gespräch zwischen zwei Kollegen auf, um es später gegen sie zu verwenden. Welche Vorschrift kann dieses Verhalten verletzen?
- A)§ 202 StGB (Verletzung des Briefgeheimnisses)
- B)Art. 37 DS-GVO (Benennung eines Datenschutzbeauftragten)
- C)§ 201 StGB (Verletzung der Vertraulichkeit des Wortes)
- D)§ 4 BDSG (Videoüberwachung)
Lösung & Erklärung anzeigen
Richtige Antwort: C) § 201 StGB (Verletzung der Vertraulichkeit des Wortes)
§ 201 StGB stellt das unbefugte Aufnehmen des nicht öffentlich gesprochenen Wortes eines anderen unter Strafe. Eine heimliche Tonaufnahme eines vertraulichen Gesprächs kann diesen Tatbestand erfüllen.
Warum die anderen Antworten nicht stimmen
- § 202 StGB (Verletzung des Briefgeheimnisses)
- § 202 StGB betrifft die Verletzung des Briefgeheimnisses, also verschlossene Schriftstücke, nicht heimliche Tonaufnahmen eines Gesprächs.
- Art. 37 DS-GVO (Benennung eines Datenschutzbeauftragten)
- Art. 37 DS-GVO regelt die Benennung eines Datenschutzbeauftragten und hat mit einer heimlichen Gesprächsaufnahme nichts zu tun.
- § 4 BDSG (Videoüberwachung)
- § 4 BDSG regelt die Videoüberwachung öffentlich zugänglicher Räume; eine heimliche Tonaufnahme eines vertraulichen Gesprächs erfasst dagegen § 201 StGB.
§ 201 StGBDazu nachlesen →Frage 39
Ein Sicherheitsunternehmen erhebt bei jeder Besucheranmeldung routinemäßig auch den Beruf und den Familienstand, obwohl der Besuchszweck damit nichts zu tun hat. Gegen welchen Grundsatz verstößt das Unternehmen damit vor allem?
- A)Gegen den Grundsatz der Datenminimierung aus Art. 5 DS-GVO, wonach nur die für den Zweck erforderlichen Daten erhoben werden dürfen
- B)Gegen die Meldepflicht aus Art. 33 DS-GVO
- C)Gegen die Bestellpflicht des Datenschutzbeauftragten aus Art. 37 DS-GVO
- D)Gegen das Recht auf Löschung aus Art. 17 DS-GVO
Lösung & Erklärung anzeigen
Richtige Antwort: A) Gegen den Grundsatz der Datenminimierung aus Art. 5 DS-GVO, wonach nur die für den Zweck erforderlichen Daten erhoben werden dürfen
Art. 5 DS-GVO verlangt, dass personenbezogene Daten auf das für den Zweck notwendige Maß beschränkt bleiben. Die routinemäßige Erhebung von Beruf und Familienstand ohne Bezug zum Besuchszweck verstößt gegen diese Datenminimierung.
Warum die anderen Antworten nicht stimmen
- Gegen die Meldepflicht aus Art. 33 DS-GVO
- Beruf und Familienstand routinemäßig zu erheben ist kein Datenverlust und löst keine Meldepflicht nach Art. 33 DS-GVO aus, sondern verstößt gegen die Datenminimierung.
- Gegen die Bestellpflicht des Datenschutzbeauftragten aus Art. 37 DS-GVO
- Art. 37 DS-GVO und § 38 BDSG regeln, wann ein Datenschutzbeauftragter zu benennen ist; die unnötige Erhebung von Beruf und Familienstand verstößt dagegen gegen die Datenminimierung.
- Gegen das Recht auf Löschung aus Art. 17 DS-GVO
- Ein Löschanspruch nach Art. 17 DS-GVO kann eine Folge sein; der eigentliche Verstoß liegt aber schon darin, nicht erforderliche Daten entgegen der Datenminimierung zu erheben.
Art. 5 DS-GVODazu nachlesen →Frage 40
Entsteht einem Betroffenen durch eine fehlerhafte Verarbeitung bei einem beauftragten Auftragsverarbeiter ein Schaden, gegen wen kann er nach Art. 82 DS-GVO vorgehen?
- A)Ausschließlich gegen den Verantwortlichen, der Auftragsverarbeiter haftet nie unmittelbar
- B)Ausschließlich gegen den Auftragsverarbeiter, der Verantwortliche ist von jeder Haftung befreit
- C)Gegen keinen von beiden, da nur die Aufsichtsbehörde Ansprüche geltend machen kann
- D)Sowohl gegen den Verantwortlichen als auch unmittelbar gegen den Auftragsverarbeiter
Lösung & Erklärung anzeigen
Richtige Antwort: D) Sowohl gegen den Verantwortlichen als auch unmittelbar gegen den Auftragsverarbeiter
Art. 82 DS-GVO gewährt dem Betroffenen einen Schadensersatzanspruch sowohl gegen den Verantwortlichen als auch unmittelbar gegen den Auftragsverarbeiter – die Auslagerung der Verarbeitung schließt eine eigene Haftung des Auftragsverarbeiters nicht aus. Nach Art. 82 Abs. 2 Satz 2 DS-GVO haftet der Auftragsverarbeiter allerdings nur, wenn er seinen speziellen Pflichten aus der DS-GVO nicht nachgekommen ist oder entgegen rechtmäßigen Anweisungen des Verantwortlichen gehandelt hat.
Warum die anderen Antworten nicht stimmen
- Ausschließlich gegen den Verantwortlichen, der Auftragsverarbeiter haftet nie unmittelbar
- Der Auftragsverarbeiter haftet nach Art. 82 DS-GVO auch unmittelbar gegenüber dem Betroffenen, nicht nur der Verantwortliche allein – allerdings nur unter den Voraussetzungen des Art. 82 Abs. 2 Satz 2 DS-GVO.
- Ausschließlich gegen den Auftragsverarbeiter, der Verantwortliche ist von jeder Haftung befreit
- Die Auslagerung an einen Auftragsverarbeiter befreit den Verantwortlichen nicht von seiner eigenen Haftung nach Art. 82 DS-GVO.
- Gegen keinen von beiden, da nur die Aufsichtsbehörde Ansprüche geltend machen kann
- Art. 82 DS-GVO gibt dem Betroffenen selbst einen Schadensersatzanspruch gegen Verantwortlichen und Auftragsverarbeiter; dafür braucht er kein Tätigwerden der Aufsichtsbehörde.
Art. 82 DS-GVODazu nachlesen →
Lieber gleich prüfen, was schon sitzt? Alle 45 Fragen zu Datenschutzrecht gibt es auch als Quiz.
Jetzt als Quiz üben
