Ratgeber & Fachwissen zum Datenschutz
Belegte Fachartikel rund um die Datenschutz-Grundverordnung (DSGVO) und das Bundesdatenschutzgesetz (BDSG) — von der Rolle des Datenschutzbeauftragten bis zu den Rechten betroffener Personen. Jede Aussage ist mit der Fundstelle in Verordnung oder Gesetz nachgewiesen.
Kostenlos für die Prüfung übenInteressenkonflikt beim Datenschutzbeauftragten: Welche Rollen sind unvereinbar?
Darf der Geschäftsführer, die IT-Leitung oder die Personalabteilung gleichzeitig Datenschutzbeauftragter sein? Art. 38 Abs. 6 DSGVO, die EuGH-Auslegungsentscheidung C-453/21 (09.02.2023) und die darauf folgende BAG-Entscheidung 9 AZR 383/19 zum Betriebsratsvorsitz zeigen, welche Rollen einen Interessenkonflikt begründen und wann eine Abberufung möglich ist — jede Aussage mit Fundstelle.
Artikel lesen → Beweisverwertung & ZivilprozessFührt ein DSGVO-Verstoß zum Beweisverwertungsverbot? Das EuGH-Urteil C-484/24
Der EuGH hat am 18.06.2026 in der Rechtssache C-484/24 (NTH Haustechnik) entschieden: Ein DSGVO-Verstoß bei der Datenerhebung führt nicht automatisch zu einem Beweisverwertungsverbot vor Gericht. Welche fünf Voraussetzungen der EuGH nationalen Gerichten für die Verwertung rechtswidrig erlangter Daten auferlegt, und was das für Kündigungen, heimliche Aufnahmen und die DSB-Prüfung bedeutet — jede Aussage mit Fundstelle.
Artikel lesen → Auskunftsrecht & RechtsmissbrauchWann ist ein Auskunftsantrag nach Art. 15 DSGVO rechtsmissbräuchlich? Das EuGH-Urteil Brillen Rottler
Der EuGH hat am 19.03.2026 in der Rechtssache C-526/24 (Brillen Rottler) entschieden: Schon ein erster Auskunftsantrag nach Art. 15 DSGVO kann rechtsmissbräuchlich sein, wenn er allein auf Schadensersatz zielt. Die vom EuGH genannten Missbrauchskriterien, die Folgen einer unberechtigten Ablehnung nach Art. 82 DSGVO und was das für die DSB-Prüfung bedeutet — jede Aussage mit Fundstelle.
Artikel lesen → Besondere DatenkategorienBesondere Kategorien personenbezogener Daten: Art. 9 DSGVO und das EuGH-Urteil Schrems/Meta
Art. 9 DSGVO verbietet die Verarbeitung besonderer Kategorien personenbezogener Daten (Gesundheit, Ethnie, Religion, sexuelle Orientierung u.a.) grundsätzlich. Alle zehn Ausnahmen nach Abs. 2, die BDSG-Ergänzung in § 22 und die EuGH-Entscheidung Schrems/Meta (C-446/21, 04.10.2024) zu abgeleiteten sensiblen Daten — mit Fundstelle.
Artikel lesen → Privacy by Design & DefaultDatenschutz durch Technikgestaltung nach Art. 25 DSGVO: Privacy by Design & by Default
Art. 25 DSGVO verpflichtet den Verantwortlichen zu Datenschutz durch Technikgestaltung (Privacy by Design, Abs. 1) und durch datenschutzfreundliche Voreinstellungen (Privacy by Default, Abs. 2). Zwei Zeitpunkte, vier Abwägungskriterien, Abgrenzung zu Art. 32, Bußgeld nach Art. 83 Abs. 4 — prüfungsrelevant und mit Fundstelle belegt.
Artikel lesen → DSGVOBeschäftigtendatenschutz: § 26 BDSG nach EuGH C-34/21 und BAG 8 AZR 209/21
Beschäftigtendatenschutz nach § 26 BDSG: Arbeitgeber dürfen Mitarbeiterdaten nur verarbeiten, wenn dies erforderlich ist — doch nach EuGH C-34/21 (30.03.2023) und BAG 8 AZR 209/21 (08.05.2025) gilt § 26 Abs. 1 Satz 1 BDSG nicht mehr als eigenständige Rechtsgrundlage. Was stattdessen gilt, was die Einwilligung besonders macht und wer als Beschäftigter zählt.
Artikel lesen → DSGVOTechnische und organisatorische Maßnahmen nach Art. 32 DSGVO: risikobasiert, keine Pflichtenliste
Art. 32 DSGVO verpflichtet Verantwortliche und Auftragsverarbeiter zu geeigneten TOMs — kein fester Pflichtenkatalog, sondern vier Abwägungskriterien und vier Regelbeispiele (lit. a–d). Beweislast nach EuGH C-340/21, Verbindung zu AVV und Verarbeitungsverzeichnis, prüfungsrelevante Schutzziele.
Artikel lesen → Bußgelder & SanktionenDSGVO-Bußgelder: das Zweistufenmodell nach Art. 83 DSGVO
Art. 83 DSGVO regelt zwei Bußgeldstufen: bis zu 10 Mio. EUR / 2 % Jahresumsatz für technisch-organisatorische Pflichten (Art. 25–39) und bis zu 20 Mio. EUR / 4 % für Grundsatz- und Betroffenenrechtsverstöße — mit 11 Zumessungskriterien und dem EuGH-Urteil C-807/21 zur direkten Unternehmenshaftung. Jede Aussage mit Fundstelle.
Artikel lesen → Haftung & SchadensersatzImmaterieller Schadensersatz nach Art. 82 DSGVO: EuGH und BGH seit 2023
Drei kumulative Voraussetzungen, keine Erheblichkeitsschwelle, Befürchtung als Schaden — EuGH C-300/21 (2023) und C-340/21 (2023) sowie BGH VI ZR 10/24 (2024) zur Haftung nach Art. 82 DSGVO, jede Aussage mit Primärquelle belegt.
Artikel lesen → DrittlandtransferDatentransfer in Drittländer: Art. 44–49 DSGVO und EU-US Data Privacy Framework
Das dreistufige System für Übermittlungen außerhalb des EWR: Angemessenheitsbeschlüsse (EU-US DPF), Standardvertragsklauseln (SCCs), verbindliche interne Vorschriften (BCRs) und die Ausnahmen nach Art. 49 DSGVO — jede Aussage mit Fundstelle.
Artikel lesen → RechtsgrundlagenRechtsgrundlagen der Verarbeitung: die sechs Erlaubnistatbestände nach Art. 6 DSGVO
Das Verbotsprinzip mit Erlaubnisvorbehalt, die sechs Tatbestände des Art. 6 Abs. 1 lit. a–f, die Einwilligungsbedingungen des Art. 7, die besonderen Datenkategorien des Art. 9 und die Zweckänderung nach Art. 6 Abs. 4 — jede Aussage mit Fundstelle.
Artikel lesen → AuftragsverarbeitungAuftragsverarbeitung nach Art. 28 DSGVO: der Auftragsverarbeitungsvertrag (AVV)
Wann ein AVV Pflicht ist, welche acht Punkte er nach Art. 28 Abs. 3 DSGVO regeln muss, die Regeln für Unterauftragsverarbeiter und die Bußgeldfolgen nach Art. 83 Abs. 4 — jede Aussage mit Fundstelle.
Artikel lesen → RisikomanagementDatenschutz-Folgenabschätzung (DSFA) nach Art. 35 DSGVO
Wann eine DSFA bei voraussichtlich hohem Risiko Pflicht ist, die drei Regelbeispiele in Art. 35 Abs. 3 lit. a–c, der Mindestinhalt nach Abs. 7 sowie die vorherige Konsultation der Aufsichtsbehörde nach Art. 36 mit der Frist von bis zu acht Wochen — jede Aussage mit Fundstelle.
Artikel lesen → DokumentationspflichtenVerzeichnis von Verarbeitungstätigkeiten nach Art. 30 DSGVO
Welche sieben Angaben das Verzeichnis des Verantwortlichen (Abs. 1) und welche vier das des Auftragsverarbeiters (Abs. 2) enthalten muss, Form und Vorlage bei der Aufsichtsbehörde sowie warum die 250-Mitarbeiter-Ausnahme in Abs. 5 kaum greift — jede Aussage mit Fundstelle.
Artikel lesen → MeldepflichtenDatenpanne melden: Meldepflichten nach Art. 33 & 34 DSGVO
Die 72-Stunden-Meldefrist an die Aufsichtsbehörde, die Benachrichtigung betroffener Personen bei hohem Risiko, Meldeinhalt, Ausnahmen und Dokumentationspflicht — belegt aus der DSGVO.
Artikel lesen → BetroffenenrechteBetroffenenrechte nach Art. 15–22 DSGVO im Überblick
Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerspruch und automatisierte Entscheidungen — jedes Recht mit Fundstelle und Fristen nach Art. 12 DSGVO.
Artikel lesen → Rolle & FachwissenDatenschutzbeauftragter werden: Fachkunde nach Art. 37 DSGVO & § 38 BDSG
Wann ein Datenschutzbeauftragter benannt werden muss, welches Fachwissen die DSGVO verlangt, sowie Stellung und Aufgaben — belegt aus DSGVO und BDSG. Kein staatliches Examen.
Artikel lesen →Weiterführende Themenseiten
Vertiefende Seiten zu einzelnen Datenschutzthemen und zur Vorbereitung auf die Zertifizierungsprüfung zum Datenschutzbeauftragten:
Wissen anwenden und die Prüfung bestehen
Übungsfragen mit Prüfungssimulation — nach den Themengebieten der DSGVO und des BDSG, wie sie in den Zertifizierungsprüfungen (TÜV / DEKRA) geprüft werden.
Kostenlos registrieren