Hamburger Datenschutzbeauftragter: Gemeinsame Verantwortlichkeit nach DSGVO bei geteilter Kundendatenbank im Unternehmensverbund

Hamburger Datenschutzbeauftragter: Gemeinsame Verantwortlichkeit nach DSGVO bei geteilter Kundendatenbank im Unternehmensverbund
author
von Susanna Milrath
Stand: 04.12.2023 2 min

I. Der Sachverhalt

Ein Unternehmen bot Kurse für Erwachsenenbildung an. Es gehörte mit diversen anderen Unternehmen mit ähnlichen Angeboten zu demselben Mutterkonzern.

Der Beschwerdeführer hatte einen Kurs bei einem der Unternehmen gebucht und an diesem auch teilgenommen. Die angefallenen Kursgebühren zahlte er nicht.

Nach einiger Zeit meldete er sich bei einem der anderen Unternehmen des Mutterkonzerns an, wo er abgelehnt wurde. Begründet wurde diese Entscheidung damit, dass noch offene Zahlungsrückstände bestünden bei dem Unternehmen, bei dem er den Kurs besucht hatte.

Aufgrund der Beschwerde des Betroffenen Kursbesuchers über einen unrechtmäßigen Datenaustausch zwischen den Unternehmern wurde der Hamburger Datenschutzbeauftragte tätig.
Dabei stellte er fest, dass die Unternehmen des Konzerns eine gemeinsame Datenbank nutzten.

Bei Buchung eines Lehrgangs wurde der Kunde von diesem Zeitpunkt an unter einer einheitlichen Kundennummer in einem gemeinschaftlich genutzten Datenpool geführt.

Anhand dieser Kundennummer können die Verwaltungen der Verbundunternehmen sehen, ob und an welchen weiteren Lehrgängen der Verbundunternehmen der Kunde bereits teilgenommen hatte und ob Zahlungsrückstände bei Verbundunternehmen bestanden.

Banner Unlimited Paket

II. Die Bewertung des Datenschutzbeauftragten

Der Hamburgische Datenschutzbeauftragte stellte in seinem Tätigkeitsbericht für 2020 (S. 119) fest, dass das Führen einer gemeinsamen Kundendatenbank im Unternehmensverbund zu einer gemeinsamen Verantwortlichkeit nach Art. 26 DSGVO führe.

Es sei schon fraglich, ob ein solches Führen einer gemeinsamen Kundendatenbank zulässig sei, da die DSGVO kein Konzernprivileg kenne, nach dem die Daten zwischen Unternehmen eines Konzerns frei oder leichter ausgetauscht werden könnten.

Unbestritten sei jedoch, dass das Führen einer gemeinsamen Kundendatenbank durch mehrere, rechtlich selbstständige Unternehmen, eine gemeinsame Verantwortung gem. Art. 26 DSGVO zur Folge habe.

Nach Art. 26 Abs. 2 DSGVO erfordere dies eine Vereinbarung mit der gebührenden Widerspiegelung der jeweiligen tatsächlichen Funktionen und Beziehungen der gemeinsam Verantwortlichen gegenüber der betroffenen Person.

Da eine solche Vereinbarung vorliegend zwischen den Verbundunternehmen aber nicht beweisbar geschlossen worden war, kam es zur Verhängung eines Bußgeldes in Höhe von 13.000€.

III. Fazit

Führen mehrere juristische Personen, die demselben Unternehmensverbund angehören, eine gemeinschaftliche Kundendatenbank, so sind sie gemeinsam verantwortlich gemäß Art. 26 DSGVO.

Dadurch sind diese Personen immerhin dazu verpflichtet, in einer hinreichenden Vereinbarung Zwecke, Mittel, Funktionen und Beziehungen der Datenverarbeitungen zu definieren. Eine nicht hinreichende oder gänzlich unterlassene Vereinbarung kann mit einer Geldbuße sanktioniert werden.

Tipp: Fragen zum Beitrag? Diskutieren Sie hierzu gerne mit uns in der Unternehmergruppe der IT-Recht Kanzlei auf Facebook .


Link kopieren

Als PDF exportieren

Drucken

|

Per E-Mail verschicken

Zum Facebook-Account der Kanzlei

Zum Instagram-Account der Kanzlei

0 Kommentare

Beiträge zum Thema

Ist die Aufzeichnung von Kundentelefonaten erlaubt?
(30.11.2024, 08:07 Uhr)
Ist die Aufzeichnung von Kundentelefonaten erlaubt?
Müssen unbestätigte Newsletter-Adressen gelöscht werden?
(19.11.2024, 15:12 Uhr)
Müssen unbestätigte Newsletter-Adressen gelöscht werden?
Einbindung externer Videos per QR-Code datenschutzrechtlich zulässig?
(14.11.2024, 14:07 Uhr)
Einbindung externer Videos per QR-Code datenschutzrechtlich zulässig?
DSGVO: Müssen Kunden ihr Konto im Shop selbst löschen können?
(24.10.2024, 08:34 Uhr)
DSGVO: Müssen Kunden ihr Konto im Shop selbst löschen können?
LG Frankenthal: Wohnraumfotos im Online-Exposé müssen freigegeben sein
(01.08.2024, 14:29 Uhr)
LG Frankenthal: Wohnraumfotos im Online-Exposé müssen freigegeben sein
Das Recht auf Datenlöschung nach der DSGVO mit Mustermitteilungen
(19.06.2024, 11:21 Uhr)
Das Recht auf Datenlöschung nach der DSGVO mit Mustermitteilungen
Kommentar
verfassen
Ihre Meinung zu unserem Beitrag.
* mit Sternchen gekennzeichnete Felder sind Pflichtfelder

Vielen Dank für Ihren Kommentar

Wir werden diesen nach einer kurzen Prüfung
so schnell wie möglich freigeben.

Ihre IT-Recht Kanzlei
Vielen Dank!

Ihr Kommentar konnte nicht gespeichert werden!

Bitte versuchen Sie es zu einem späteren Zeitpunkt noch einmal.

Ihre IT-Recht Kanzlei
Vielen Dank!

Fragen oder Anregungen?

Kontaktieren Sie uns:
IT-Recht Kanzlei
Kanzlei Keller-Stoltenhoff, Keller
Alter Messeplatz 2
Tel.: +49 (0)89 / 130 1433-0
Fax: +49 (0)89 / 130 1433-60
E-Mail: info@it-recht-kanzlei.de
© 2004-2024 · IT-Recht Kanzlei