§34a Prüfungsfragen: Datenschutzrecht – Teil 3
45 Übungsfragen zu Datenschutzrecht — mit Musterlösung und Erklärung zu jeder Frage. In der schriftlichen IHK-Prüfung entfallen 5 von 82 Fragen (8 Punkte) auf dieses Sachgebiet. Diese Seite zeigt Fragen 41–45 (Teil 3 von 3).
Fragen 41–45 von 45
Frage 41
Ein Unternehmen verarbeitet Gesundheitsdaten von Besuchern, um im Notfall schneller reagieren zu können, ohne dass die Betroffenen eingewilligt haben oder ein enger gesetzlicher Ausnahmetatbestand vorliegt. Ist das zulässig?
- A)Ja, ein bloßer Sicherheitsvorteil im Notfall genügt immer als Rechtfertigung
- B)Ja, solange die Daten nur mündlich weitergegeben und nicht gespeichert werden
- C)Nein, aber nur, wenn das Unternehmen mehr als 20 Mitarbeiter beschäftigt
- D)Nein, Gesundheitsdaten als besondere Kategorie nach Art. 9 DS-GVO dürfen ohne Einwilligung oder engen Ausnahmetatbestand grundsätzlich nicht verarbeitet werden
Lösung & Erklärung anzeigen
Richtige Antwort: D) Nein, Gesundheitsdaten als besondere Kategorie nach Art. 9 DS-GVO dürfen ohne Einwilligung oder engen Ausnahmetatbestand grundsätzlich nicht verarbeitet werden
Gesundheitsdaten zählen zu den besonderen Kategorien personenbezogener Daten nach Art. 9 DS-GVO. Ihre Verarbeitung ist grundsätzlich verboten, sofern nicht eine Einwilligung oder ein eng begrenzter gesetzlicher Ausnahmetatbestand vorliegt – ein bloßer genereller Sicherheitsvorteil reicht dafür nicht aus.
Warum die anderen Antworten nicht stimmen
- Ja, ein bloßer Sicherheitsvorteil im Notfall genügt immer als Rechtfertigung
- Ein pauschaler Sicherheitsvorteil im Notfall reicht nicht als Rechtfertigung; Art. 9 DS-GVO verlangt eine Einwilligung oder einen der eng gefassten Ausnahmetatbestände.
- Ja, solange die Daten nur mündlich weitergegeben und nicht gespeichert werden
- Auch eine rein mündliche Weitergabe ohne Speicherung ist eine Verarbeitung im Sinne der DS-GVO und unterliegt dem Verbot des Art. 9 DS-GVO.
- Nein, aber nur, wenn das Unternehmen mehr als 20 Mitarbeiter beschäftigt
- Die Zulässigkeit hängt nicht von der Mitarbeiterzahl ab; Art. 9 DS-GVO verlangt eine Einwilligung oder einen Ausnahmetatbestand, unabhängig von der Unternehmensgröße.
Art. 9 DS-GVODazu nachlesen →Frage 42
Welches Beispiel zeigt eine „nicht automatisierte Datei“ im Sinne der DS-GVO/des BDSG?
- A)Eine Datenbank auf einem zentralen Firmenserver
- B)Ein handschriftlich geführtes Wachbuch mit chronologisch sortierten Einträgen
- C)Eine Cloud-Anwendung zur Verwaltung von Besucherdaten
- D)Ein automatisiertes Zutrittskontrollsystem mit Chipkarten
Lösung & Erklärung anzeigen
Richtige Antwort: B) Ein handschriftlich geführtes Wachbuch mit chronologisch sortierten Einträgen
Nicht automatisiert bedeutet ohne Computer. Ein handschriftlich geführtes, chronologisch sortiertes Wachbuch ist ein klassisches Beispiel für eine solche nicht automatisierte, aber dennoch strukturierte Datei.
Warum die anderen Antworten nicht stimmen
- Eine Datenbank auf einem zentralen Firmenserver
- Eine Datenbank auf einem Server ist automatisiert, weil sie mit einem Computer geführt wird, und damit kein Beispiel für eine nicht automatisierte Datei.
- Eine Cloud-Anwendung zur Verwaltung von Besucherdaten
- Eine Cloud-Anwendung verarbeitet Daten automatisiert über IT-Systeme; das ist das Gegenteil einer nicht automatisierten Datei.
- Ein automatisiertes Zutrittskontrollsystem mit Chipkarten
- Ein automatisiertes Zutrittskontrollsystem mit Chipkarten verarbeitet Daten gerade automatisiert, nicht handschriftlich oder manuell.
Frage 43
Worin unterscheiden sich die 72-Stunden-Frist aus Art. 33 DS-GVO und der Schwellenwert von 20 Personen aus § 38 BDSG?
- A)Beide betreffen ausschließlich die Meldung von Datenschutzverletzungen an die Aufsichtsbehörde
- B)Beide betreffen ausschließlich die Bestellung des Datenschutzbeauftragten
- C)Es handelt sich um zwei alternative Fristen für dieselbe Meldepflicht
- D)Die 72-Stunden-Frist betrifft die Meldung einer bereits eingetretenen Datenschutzverletzung, der Schwellenwert von 20 Personen die vorbeugende Organisationspflicht zur Bestellung eines Datenschutzbeauftragten
Lösung & Erklärung anzeigen
Richtige Antwort: D) Die 72-Stunden-Frist betrifft die Meldung einer bereits eingetretenen Datenschutzverletzung, der Schwellenwert von 20 Personen die vorbeugende Organisationspflicht zur Bestellung eines Datenschutzbeauftragten
Die 72-Stunden-Frist aus Art. 33 DS-GVO ist eine reaktive Meldepflicht nach einer bereits eingetretenen Verletzung. Der Schwellenwert von 20 Personen aus § 38 Abs. 1 BDSG ist dagegen eine vorbeugende, strukturelle Organisationspflicht des Unternehmens.
Warum die anderen Antworten nicht stimmen
- Beide betreffen ausschließlich die Meldung von Datenschutzverletzungen an die Aufsichtsbehörde
- Der Schwellenwert von 20 Personen betrifft nicht die Meldung von Verletzungen, sondern die Bestellpflicht des Datenschutzbeauftragten nach § 38 BDSG.
- Beide betreffen ausschließlich die Bestellung des Datenschutzbeauftragten
- Die 72-Stunden-Frist betrifft nicht die Bestellung des Datenschutzbeauftragten, sondern die Meldung einer bereits eingetretenen Datenschutzverletzung.
- Es handelt sich um zwei alternative Fristen für dieselbe Meldepflicht
- Es handelt sich nicht um zwei alternative Fristen derselben Pflicht, sondern um zwei unterschiedliche Pflichten mit unterschiedlichem Zweck und Ansatzpunkt.
Frage 44
Ein Sicherheitsmitarbeiter filmt heimlich einen Umkleideraum, um Diebstähle aufzuklären. Welche rechtlichen Folgen können daraus gleichzeitig entstehen?
- A)Eine Strafbarkeit nach § 201a StGB, ein Schadensersatzanspruch nach Art. 82 DS-GVO und ein Bußgeldverfahren nach Art. 83 DS-GVO können nebeneinander bestehen
- B)Ausschließlich ein Bußgeldverfahren nach Art. 83 DS-GVO, alle anderen Folgen sind ausgeschlossen
- C)Ausschließlich eine strafrechtliche Verurteilung, zivilrechtliche oder aufsichtsrechtliche Folgen sind ausgeschlossen
- D)Keine rechtlichen Folgen, solange der Mitarbeiter in guter Absicht gehandelt hat
Lösung & Erklärung anzeigen
Richtige Antwort: A) Eine Strafbarkeit nach § 201a StGB, ein Schadensersatzanspruch nach Art. 82 DS-GVO und ein Bußgeldverfahren nach Art. 83 DS-GVO können nebeneinander bestehen
Strafrechtliche, zivilrechtliche und aufsichtsrechtliche Konsequenzen bestehen unabhängig nebeneinander: Eine heimliche Kameraaufnahme im Umkleideraum kann gleichzeitig § 201a StGB erfüllen, einen Schadensersatzanspruch nach Art. 82 DS-GVO auslösen und ein Bußgeldverfahren nach Art. 83 DS-GVO nach sich ziehen.
Warum die anderen Antworten nicht stimmen
- Ausschließlich ein Bußgeldverfahren nach Art. 83 DS-GVO, alle anderen Folgen sind ausgeschlossen
- Ein Bußgeldverfahren schließt strafrechtliche und zivilrechtliche Folgen nicht aus; alle drei Ebenen können nebeneinander bestehen.
- Ausschließlich eine strafrechtliche Verurteilung, zivilrechtliche oder aufsichtsrechtliche Folgen sind ausgeschlossen
- Eine strafrechtliche Verurteilung schließt zivilrechtliche oder aufsichtsrechtliche Folgen nicht aus; sie bestehen unabhängig nebeneinander.
- Keine rechtlichen Folgen, solange der Mitarbeiter in guter Absicht gehandelt hat
- Eine gute Absicht rechtfertigt heimliche Aufnahmen im Umkleideraum nicht; sie können trotzdem nach § 201a StGB strafbar sein und Schadensersatz sowie Bußgelder nach sich ziehen.
§ 201a StGB; Art. 82, 83 DS-GVODazu nachlesen →Frage 45
Was verlangt Art. 32 DS-GVO von einem Verantwortlichen hinsichtlich der Sicherheit der Verarbeitung?
- A)Ausschließlich die Verschlüsselung sämtlicher E-Mails im Unternehmen
- B)Ein dem Risiko angemessenes Schutzniveau durch geeignete technische und organisatorische Maßnahmen
- C)Die Bestellung eines externen Datenschutzbeauftragten unabhängig von der Unternehmensgröße
- D)Die vollständige Anonymisierung aller personenbezogenen Daten vor jeder Verarbeitung
Lösung & Erklärung anzeigen
Richtige Antwort: B) Ein dem Risiko angemessenes Schutzniveau durch geeignete technische und organisatorische Maßnahmen
Art. 32 DS-GVO verlangt ein dem Risiko angemessenes Schutzniveau durch geeignete technische und organisatorische Maßnahmen, unter Berücksichtigung von Eintrittswahrscheinlichkeit und Schwere möglicher Risiken für die Betroffenen.
Warum die anderen Antworten nicht stimmen
- Ausschließlich die Verschlüsselung sämtlicher E-Mails im Unternehmen
- Art. 32 DS-GVO verlangt keine ausschließliche Verschlüsselung aller E-Mails, sondern ein dem Risiko angemessenes Gesamtschutzniveau je nach konkreter Verarbeitung.
- Die Bestellung eines externen Datenschutzbeauftragten unabhängig von der Unternehmensgröße
- Die Bestellung eines Datenschutzbeauftragten regelt Art. 37 DS-GVO, nicht Art. 32 DS-GVO, der die Sicherheit der Verarbeitung betrifft.
- Die vollständige Anonymisierung aller personenbezogenen Daten vor jeder Verarbeitung
- Art. 32 DS-GVO verlangt keine vollständige Anonymisierung vor jeder Verarbeitung, sondern angemessene technische und organisatorische Maßnahmen je nach Risiko.
Art. 32 DS-GVODazu nachlesen →
Alle 45 Fragen durchgelesen? Jetzt im Quiz-Modus testen, ob es auch ohne Nachschlagen klappt.
Jetzt als Quiz üben
