Datenschutz nach Branche

Die DSGVO kennt keine Branchen. Sie gilt für die Arztpraxis wie für den Maschinenbauer – dieselben Grundsätze, dieselben Pflichten. Wer nach Datenschutz nach Branche sucht, sucht deshalb meist etwas anderes: die Stellen, an denen der eigene Betrieb aus dem Rahmen fällt.

Erstgespräch vereinbaren

Wo sich Datenschutz nach Branche tatsächlich unterscheidet

Nicht in der Verordnung, sondern in vier Punkten, die von außen kommen:

Welche Daten anfallen. Gesundheitsdaten, Gewerkschaftszugehörigkeit, biometrische Daten und die übrigen Kategorien des Art. 9 DSGVO sind grundsätzlich verboten und nur unter engen Voraussetzungen erlaubt. Eine Praxis, ein Personaldienstleister oder ein Betriebsrat arbeitet damit täglich – ein Handwerksbetrieb praktisch nie. Das verschiebt den gesamten Aufwand, von der Rechtsgrundlage bis zur Frage, ob eine Folgenabschätzung nötig ist.

Ob eine Schweigepflicht dazukommt. § 203 StGB stellt die Verletzung von Privatgeheimnissen unter Strafe – für Ärzte, Apotheker, Rechtsanwälte, Steuerberater und weitere Berufe. Das ist keine Datenschutzvorschrift, wirkt aber unmittelbar in den Datenschutz hinein: Wer einen IT-Dienstleister einsetzt, muss ihn nicht nur nach Art. 28 DSGVO binden, sondern auch strafrechtlich einbeziehen. Ein Auftragsverarbeitungsvertrag allein genügt hier nicht.

Ob Sonderrecht gilt. Für Sozialdaten gelten die Sozialgesetzbücher; für Kirchen und ihre Einrichtungen gelten nach Art. 91 DSGVO eigene Regelwerke mit eigener Aufsicht – das KDG auf katholischer, das DSG-EKD auf evangelischer Seite. Wer dort tätig ist, arbeitet nicht mit der DSGVO in der gewohnten Form.

Welche Sicherheitsnormen der Markt verlangt. Das ist keine Frage des Rechts, sondern der Kunden. Automobilzulieferer brauchen TISAX®, Finanzunternehmen unterliegen DORA, Betreiber wichtiger Einrichtungen NIS-2. Diese Anforderungen überschneiden sich stark mit dem Datenschutz und werden trotzdem meist getrennt bearbeitet – doppelter Aufwand für dieselben Nachweise.

Ein fünfter Punkt gilt überall dort, wo viele Menschen beschäftigt sind: Der Beschäftigtendatenschutz nach § 26 BDSG und die Mitbestimmung nach § 87 Abs. 1 Nr. 6 BetrVG wiegen in Betrieben mit Schichtplanung, Zeiterfassung und Zutrittskontrolle deutlich schwerer als in einem Büro mit zwölf Personen.

Branchen, die wir betreuen

Branchen, die wir betreuen
BrancheWas dort typischerweise den Ausschlag gibt
AutomobilbrancheTISAX®, Lieferantenanforderungen, Prototypenschutz
Banken und FinanzdienstleisterDORA, Aufsichtsrecht, Auskunfteien und Scoring
BaubrancheSubunternehmer, Baustellendokumentation, Zutrittskontrolle
Bildung und ForschungDaten Minderjähriger, Forschungsprivileg, Archivzwecke
ChemieindustrieWerksicherheit, Beschäftigtendaten, Anlagenüberwachung
ConsultingMandantendaten, Vertraulichkeit, Auftragsverarbeitung
Energiekritische Infrastruktur, Messdaten, NIS-2
GesundheitswesenArt. 9 DSGVO und § 203 StGB in Kombination
Handel und E-CommerceKundenkonten, Zahlungsdaten, Werbeeinwilligungen
IndustrieFertigungsdaten, Zutritt, Beschäftigtenüberwachung
IT-DienstleisterRolle als Auftragsverarbeiter, Unterauftragsketten
Kirchen und gemeinnützige OrganisationenKDG oder DSG-EKD statt DSGVO, eigene Aufsicht
Logistik und VerkehrOrtungsdaten, Telematik, Fahrerdaten
Maschinen- und AnlagenbauFernwartung, Servicedaten, Exportfälle
Medien und TelekommunikationMedienprivileg, Bestands- und Verkehrsdaten
PharmaindustrieStudiendaten, Pharmakovigilanz, Art. 9 DSGVO
TouristikBuchungsdaten, Drittlandübermittlung, Zahlungsdaten
VersicherungenGesundheitsdaten in der Risikoprüfung, Vermittlerketten

Besondere Konstellationen

Drei Themen werden regelmäßig wie eine Branche behandelt, sind aber keine. Sie betreffen eine Funktion oder ein Gremium – und haben deshalb eine eigene Rechtslage, die sich nicht aus dem Wirtschaftszweig ergibt.

Besondere Konstellationen
KonstellationWorum es geht
BetriebsratWer nach § 79a BetrVG verantwortlich ist – und wer nicht
MarketingRolle der Agentur, Grundlage je Werbekanal, Profilbildung
Social Mediagemeinsame Verantwortlichkeit nach Art. 26 für Unternehmensseiten

Was in allen Branchen gleich bleibt

Der Weg ist überall derselbe, nur die Gewichte verschieben sich:

  1. Bestandsaufnahme – welche Daten fallen wo an, wer hat Zugriff, welche Dienstleister sind beteiligt
  2. Einordnung – Rechtsgrundlage je Verarbeitung, Prüfung auf besondere Kategorien und Sonderrecht
  3. Dokumentation – Verzeichnis, Maßnahmen, Löschfristen, Verträge
  4. Betrieb – Schulung, Anfragen, Vorfälle, Fortschreibung

Was das im Einzelnen bedeutet, steht unter Datenschutzberatung. Wo eine Branche zusätzlich eine interne Meldestelle braucht, führt der Weg zum Hinweisgeberschutz.

Ein Hinweis zur Zuständigkeit: Welche Aufsichtsbehörde für Sie zuständig ist, richtet sich nach Ihrem Sitz, nicht nach Ihrer Branche. Ausgenommen sind die kirchlichen Einrichtungen, die ihre eigene Aufsicht haben.

Kontakt

Sie sind unsicher, ob Ihre Branche Besonderheiten mit sich bringt? Meist sind es ein bis zwei Punkte – und die lassen sich schnell benennen.