Zum Inhalt springen
Sachgebiet 3 von 9

§34a Prüfungsfragen: Datenschutzrecht – Teil 3

45 Übungsfragen zu Datenschutzrecht — mit Musterlösung und Erklärung zu jeder Frage. In der schriftlichen IHK-Prüfung entfallen 5 von 82 Fragen (8 Punkte) auf dieses Sachgebiet. Diese Seite zeigt Fragen 41–45 (Teil 3 von 3).

Fragen 41–45 von 45

  1. Frage 41

    Ein Unternehmen verarbeitet Gesundheitsdaten von Besuchern, um im Notfall schneller reagieren zu können, ohne dass die Betroffenen eingewilligt haben oder ein enger gesetzlicher Ausnahmetatbestand vorliegt. Ist das zulässig?

    1. A)Ja, ein bloßer Sicherheitsvorteil im Notfall genügt immer als Rechtfertigung
    2. B)Ja, solange die Daten nur mündlich weitergegeben und nicht gespeichert werden
    3. C)Nein, aber nur, wenn das Unternehmen mehr als 20 Mitarbeiter beschäftigt
    4. D)Nein, Gesundheitsdaten als besondere Kategorie nach Art. 9 DS-GVO dürfen ohne Einwilligung oder engen Ausnahmetatbestand grundsätzlich nicht verarbeitet werden
    Lösung & Erklärung anzeigen

    Richtige Antwort: D) Nein, Gesundheitsdaten als besondere Kategorie nach Art. 9 DS-GVO dürfen ohne Einwilligung oder engen Ausnahmetatbestand grundsätzlich nicht verarbeitet werden

    Gesundheitsdaten zählen zu den besonderen Kategorien personenbezogener Daten nach Art. 9 DS-GVO. Ihre Verarbeitung ist grundsätzlich verboten, sofern nicht eine Einwilligung oder ein eng begrenzter gesetzlicher Ausnahmetatbestand vorliegt – ein bloßer genereller Sicherheitsvorteil reicht dafür nicht aus.

    Warum die anderen Antworten nicht stimmen

    Ja, ein bloßer Sicherheitsvorteil im Notfall genügt immer als Rechtfertigung
    Ein pauschaler Sicherheitsvorteil im Notfall reicht nicht als Rechtfertigung; Art. 9 DS-GVO verlangt eine Einwilligung oder einen der eng gefassten Ausnahmetatbestände.
    Ja, solange die Daten nur mündlich weitergegeben und nicht gespeichert werden
    Auch eine rein mündliche Weitergabe ohne Speicherung ist eine Verarbeitung im Sinne der DS-GVO und unterliegt dem Verbot des Art. 9 DS-GVO.
    Nein, aber nur, wenn das Unternehmen mehr als 20 Mitarbeiter beschäftigt
    Die Zulässigkeit hängt nicht von der Mitarbeiterzahl ab; Art. 9 DS-GVO verlangt eine Einwilligung oder einen Ausnahmetatbestand, unabhängig von der Unternehmensgröße.
    Art. 9 DS-GVODazu nachlesen →
  2. Frage 42

    Welches Beispiel zeigt eine „nicht automatisierte Datei“ im Sinne der DS-GVO/des BDSG?

    1. A)Eine Datenbank auf einem zentralen Firmenserver
    2. B)Ein handschriftlich geführtes Wachbuch mit chronologisch sortierten Einträgen
    3. C)Eine Cloud-Anwendung zur Verwaltung von Besucherdaten
    4. D)Ein automatisiertes Zutrittskontrollsystem mit Chipkarten
    Lösung & Erklärung anzeigen

    Richtige Antwort: B) Ein handschriftlich geführtes Wachbuch mit chronologisch sortierten Einträgen

    Nicht automatisiert bedeutet ohne Computer. Ein handschriftlich geführtes, chronologisch sortiertes Wachbuch ist ein klassisches Beispiel für eine solche nicht automatisierte, aber dennoch strukturierte Datei.

    Warum die anderen Antworten nicht stimmen

    Eine Datenbank auf einem zentralen Firmenserver
    Eine Datenbank auf einem Server ist automatisiert, weil sie mit einem Computer geführt wird, und damit kein Beispiel für eine nicht automatisierte Datei.
    Eine Cloud-Anwendung zur Verwaltung von Besucherdaten
    Eine Cloud-Anwendung verarbeitet Daten automatisiert über IT-Systeme; das ist das Gegenteil einer nicht automatisierten Datei.
    Ein automatisiertes Zutrittskontrollsystem mit Chipkarten
    Ein automatisiertes Zutrittskontrollsystem mit Chipkarten verarbeitet Daten gerade automatisiert, nicht handschriftlich oder manuell.
  3. Frage 43

    Worin unterscheiden sich die 72-Stunden-Frist aus Art. 33 DS-GVO und der Schwellenwert von 20 Personen aus § 38 BDSG?

    1. A)Beide betreffen ausschließlich die Meldung von Datenschutzverletzungen an die Aufsichtsbehörde
    2. B)Beide betreffen ausschließlich die Bestellung des Datenschutzbeauftragten
    3. C)Es handelt sich um zwei alternative Fristen für dieselbe Meldepflicht
    4. D)Die 72-Stunden-Frist betrifft die Meldung einer bereits eingetretenen Datenschutzverletzung, der Schwellenwert von 20 Personen die vorbeugende Organisationspflicht zur Bestellung eines Datenschutzbeauftragten
    Lösung & Erklärung anzeigen

    Richtige Antwort: D) Die 72-Stunden-Frist betrifft die Meldung einer bereits eingetretenen Datenschutzverletzung, der Schwellenwert von 20 Personen die vorbeugende Organisationspflicht zur Bestellung eines Datenschutzbeauftragten

    Die 72-Stunden-Frist aus Art. 33 DS-GVO ist eine reaktive Meldepflicht nach einer bereits eingetretenen Verletzung. Der Schwellenwert von 20 Personen aus § 38 Abs. 1 BDSG ist dagegen eine vorbeugende, strukturelle Organisationspflicht des Unternehmens.

    Warum die anderen Antworten nicht stimmen

    Beide betreffen ausschließlich die Meldung von Datenschutzverletzungen an die Aufsichtsbehörde
    Der Schwellenwert von 20 Personen betrifft nicht die Meldung von Verletzungen, sondern die Bestellpflicht des Datenschutzbeauftragten nach § 38 BDSG.
    Beide betreffen ausschließlich die Bestellung des Datenschutzbeauftragten
    Die 72-Stunden-Frist betrifft nicht die Bestellung des Datenschutzbeauftragten, sondern die Meldung einer bereits eingetretenen Datenschutzverletzung.
    Es handelt sich um zwei alternative Fristen für dieselbe Meldepflicht
    Es handelt sich nicht um zwei alternative Fristen derselben Pflicht, sondern um zwei unterschiedliche Pflichten mit unterschiedlichem Zweck und Ansatzpunkt.
  4. Frage 44

    Ein Sicherheitsmitarbeiter filmt heimlich einen Umkleideraum, um Diebstähle aufzuklären. Welche rechtlichen Folgen können daraus gleichzeitig entstehen?

    1. A)Eine Strafbarkeit nach § 201a StGB, ein Schadensersatzanspruch nach Art. 82 DS-GVO und ein Bußgeldverfahren nach Art. 83 DS-GVO können nebeneinander bestehen
    2. B)Ausschließlich ein Bußgeldverfahren nach Art. 83 DS-GVO, alle anderen Folgen sind ausgeschlossen
    3. C)Ausschließlich eine strafrechtliche Verurteilung, zivilrechtliche oder aufsichtsrechtliche Folgen sind ausgeschlossen
    4. D)Keine rechtlichen Folgen, solange der Mitarbeiter in guter Absicht gehandelt hat
    Lösung & Erklärung anzeigen

    Richtige Antwort: A) Eine Strafbarkeit nach § 201a StGB, ein Schadensersatzanspruch nach Art. 82 DS-GVO und ein Bußgeldverfahren nach Art. 83 DS-GVO können nebeneinander bestehen

    Strafrechtliche, zivilrechtliche und aufsichtsrechtliche Konsequenzen bestehen unabhängig nebeneinander: Eine heimliche Kameraaufnahme im Umkleideraum kann gleichzeitig § 201a StGB erfüllen, einen Schadensersatzanspruch nach Art. 82 DS-GVO auslösen und ein Bußgeldverfahren nach Art. 83 DS-GVO nach sich ziehen.

    Warum die anderen Antworten nicht stimmen

    Ausschließlich ein Bußgeldverfahren nach Art. 83 DS-GVO, alle anderen Folgen sind ausgeschlossen
    Ein Bußgeldverfahren schließt strafrechtliche und zivilrechtliche Folgen nicht aus; alle drei Ebenen können nebeneinander bestehen.
    Ausschließlich eine strafrechtliche Verurteilung, zivilrechtliche oder aufsichtsrechtliche Folgen sind ausgeschlossen
    Eine strafrechtliche Verurteilung schließt zivilrechtliche oder aufsichtsrechtliche Folgen nicht aus; sie bestehen unabhängig nebeneinander.
    Keine rechtlichen Folgen, solange der Mitarbeiter in guter Absicht gehandelt hat
    Eine gute Absicht rechtfertigt heimliche Aufnahmen im Umkleideraum nicht; sie können trotzdem nach § 201a StGB strafbar sein und Schadensersatz sowie Bußgelder nach sich ziehen.
    § 201a StGB; Art. 82, 83 DS-GVODazu nachlesen →
  5. Frage 45

    Was verlangt Art. 32 DS-GVO von einem Verantwortlichen hinsichtlich der Sicherheit der Verarbeitung?

    1. A)Ausschließlich die Verschlüsselung sämtlicher E-Mails im Unternehmen
    2. B)Ein dem Risiko angemessenes Schutzniveau durch geeignete technische und organisatorische Maßnahmen
    3. C)Die Bestellung eines externen Datenschutzbeauftragten unabhängig von der Unternehmensgröße
    4. D)Die vollständige Anonymisierung aller personenbezogenen Daten vor jeder Verarbeitung
    Lösung & Erklärung anzeigen

    Richtige Antwort: B) Ein dem Risiko angemessenes Schutzniveau durch geeignete technische und organisatorische Maßnahmen

    Art. 32 DS-GVO verlangt ein dem Risiko angemessenes Schutzniveau durch geeignete technische und organisatorische Maßnahmen, unter Berücksichtigung von Eintrittswahrscheinlichkeit und Schwere möglicher Risiken für die Betroffenen.

    Warum die anderen Antworten nicht stimmen

    Ausschließlich die Verschlüsselung sämtlicher E-Mails im Unternehmen
    Art. 32 DS-GVO verlangt keine ausschließliche Verschlüsselung aller E-Mails, sondern ein dem Risiko angemessenes Gesamtschutzniveau je nach konkreter Verarbeitung.
    Die Bestellung eines externen Datenschutzbeauftragten unabhängig von der Unternehmensgröße
    Die Bestellung eines Datenschutzbeauftragten regelt Art. 37 DS-GVO, nicht Art. 32 DS-GVO, der die Sicherheit der Verarbeitung betrifft.
    Die vollständige Anonymisierung aller personenbezogenen Daten vor jeder Verarbeitung
    Art. 32 DS-GVO verlangt keine vollständige Anonymisierung vor jeder Verarbeitung, sondern angemessene technische und organisatorische Maßnahmen je nach Risiko.
    Art. 32 DS-GVODazu nachlesen →

Alle 45 Fragen durchgelesen? Jetzt im Quiz-Modus testen, ob es auch ohne Nachschlagen klappt.

Jetzt als Quiz üben

Alle Sachgebiete im Überblick