EU’s generelle forordning om databeskyttelse er trådt i kraft
> Juni 2016

Efter bekendtgørelsen i Den Europæiske Unions Tidende den 04.05.2016 trådte EU’s generelle databeskyttelsesforordning i kraft den 25.05.2016. De nye regler anvendes 24 måneder senere – altså fra den 25. maj 2018. Formålet med forordningen er harmonisering af databeskyttelsen i Den Europæiske Union. I modsætning til det ved forordningen ophævede EU-direktiv om databeskyttelse (95/46/EF) har forordningen direkte retsvirkning i medlemsstaterne. Alle nationale lovgivere er nu forpligtet til at efterprøve de nationale regler for databeskyttelse og enten tilpasse eller afskaffe dem.

Selv om mange af forordningens bestemmelser har forbilleder i tysk ret, vil der også sket ændringer i Tyskland. Virksomhederne bør derfor allerede nu forberede den nye databeskyttelseslovgivning og tilpasse databehandlingsprocesserne og den interne organisation.

I henhold til forordningen skal der betales betydeligt højere bøder end efter Bundesdatenschutzgesetz (BDSG) [forbundslov om databeskyttelse], der nu er gældende i Tyskland. Den nuværende maksimale bøde i BDSG på 300.000,00 € bliver sjældent pålagt. På grundlag af forordningen kan der nu fra sommeren 2018 ikendes bøder på op til 20 millioner euro, eller 4% af en koncerns samlede globale årlige omsætning. Forordningen kræver endog, at bøder blandt andet skal virke ”afskrækkende”. Man kan forvente, at databeskyttelse gennem et øget antal stikprøvekontroller af virksomheder og af de kompetente kontrolmyndigheders kontrol på stedet vil komme til at spille en langt større rolle end tidligere. Også de i forordningen styrkede forbrugerrettigheder vil føre til mange klager til tilsynsmyndighederne.

Databeskyttelsesmyndighederne har allerede øget kontrolpresset på virksomhederne, som et eksempel fra det bayerske landskontor for Databeskyttelseskontrol viser. Virksomheder blev udvalgt efter et tilfældighedsprincip, og på grundlag af et spørgeskema blev gennemførelsen af vigtige databeskyttelsesretlige regelsæt som dataansvarlig, behandlingsregister, regler vedrørende databehandling efter aftale, sikkerhedskoncept osv. kontrolleret. Statistikken vedrørende den kontrol, der blev gennemført i første halvår 2016, kan findes her.

For virksomheder er der derfor meget, der skal gøres. Man kan gå ud fra, at den tyske lovgiver må antages at ville bibeholde reglerne om dataansvarlige efter den gældende forbundslov om databeskyttelse. Virksomhederne skal i Tyskland fra ti medarbejdere, der arbejder med personoplysninger (der altså for eksempel har rådighed over en pc-adgang) udpege en databeskyttelsesansvarlig. I forbindelse med forberedelserne til forordningen bør virksomhederne derfor som det første undersøge, om de er forpligtet til at udpege en dataansvarlig. Så skal, i givet fald i samarbejde med den dataansvarlige, databehandlingsaktiviteterne i virksomheden dokumenteres, og databeskyttelseskoncepter og  -regler gennemføres. Der bør lægges særlig vægt på informationssikkerheden i forbindelse med databehandlingen og muligheden for en certificering bør overvejes.
> EU’s generelle forordning om databeskyttelse
> Infobroschüre der Bundesbeauftragten für Datenschutz und die Informationsfreiheit zur DSGVO (Tysk)