KlarKonform Docs

Personendaten & Betroffenenrechte

Betroffenenrechte nach Art. 15-22 DSGVO - Auskunft, Löschung, Datenübertragbarkeit

Die Personendatenverwaltung ermöglicht die Erfüllung von Betroffenenrechten: Auskunft, Berichtigung, Löschung und Datenübertragbarkeit. Hier verwalten Sie Anfragen von betroffenen Personen.

Betroffenenrechte im Überblick

RechtArtikelBeschreibungFrist
AuskunftArt. 15Information über gespeicherte Daten1 Monat
BerichtigungArt. 16Korrektur falscher DatenUnverzüglich
LöschungArt. 17"Recht auf Vergessenwerden"1 Monat
EinschränkungArt. 18Verarbeitung einschränkenUnverzüglich
DatenübertragbarkeitArt. 20Daten in maschinenlesbarem Format1 Monat
WiderspruchArt. 21Widerspruch gegen VerarbeitungUnverzüglich

Personenübersicht

Personen finden

Die Übersicht zeigt alle Kontakte mit personenbezogenen Daten:

Personendaten
├── Filter: Alle | Kunden | Mitarbeiter | Lieferanten | Bewerber
├── Suche: [Name, E-Mail, ID eingeben...]
└── Ergebnisse:
    ├── Max Mustermann (Kunde) - Letzte Aktivität: 15.01.2025
    ├── Erika Musterfrau (Mitarbeiterin) - Aktiv
    └── Hans Beispiel (ehem. Kunde) - Löschung angefragt

Personendetails

Für jede Person sehen Sie:

BereichInhalt
StammdatenName, Adresse, Kontaktdaten
KategorieKunde, Mitarbeiter, etc.
VerarbeitungenIn welchen Tätigkeiten verarbeitet
AnwendungenIn welchen Systemen gespeichert
LöschklasseWann werden Daten gelöscht
AnfragenHistorische DSGVO-Anfragen

Auskunftsanfrage (Art. 15)

Anfrage entgegennehmen

  1. Identität prüfen

    • Ist die anfragende Person wirklich der Betroffene?
    • Bei Zweifeln: Identitätsnachweis anfordern
  2. Anfrage dokumentieren

    • Personendaten → Person auswählen → "DSGVO-Anfrage hinzufügen"
    • Typ: Auskunft
    • Eingangsdatum erfassen
    • Frist wird automatisch berechnet (1 Monat)
  3. Daten zusammenstellen

    • Alle Verarbeitungstätigkeiten der Person
    • Alle Systeme, in denen Daten gespeichert sind
    • Empfänger, an die Daten weitergegeben wurden

Auskunft erteilen

Die Auskunft muss enthalten:

InformationBeispiel
VerarbeitungszweckeVertragsabwicklung, Marketing
DatenkategorienStammdaten, Bestellhistorie
EmpfängerVersanddienstleister, Zahlungsanbieter
Speicherdauer10 Jahre für Rechnungen
HerkunftBestellung im Onlineshop
Automatisierte EntscheidungenKeine
BetroffenenrechteHinweis auf weitere Rechte

Export generieren

  1. Person auswählen
  2. "Daten exportieren" klicken
  3. Format wählen (PDF für Menschen, JSON für Datenübertragbarkeit)
  4. Export an Betroffenen übermitteln

Löschanfrage (Art. 17)

Anfrage prüfen

Löschanfrage eingegangen


┌─────────────────────────┐
│ Aufbewahrungspflicht?   │
└─────────────────────────┘

   ┌────┴────┐
   │         │
   ▼         ▼
  Ja        Nein
   │         │
   ▼         ▼
Teilweise   Vollständig
löschen     löschen

Gründe für Ablehnung

Die Löschung kann verweigert werden bei:

GrundBeispiel
Rechtliche VerpflichtungSteuerliche Aufbewahrung (10 Jahre)
RechtsverteidigungLaufendes Gerichtsverfahren
Öffentliches InteresseArchivzwecke
VertragserfüllungLaufender Vertrag

Löschung durchführen

  1. Anfrage dokumentieren

    • Personendaten → Person → "Löschanfrage erstellen"
  2. Aufbewahrungspflichten prüfen

    • System zeigt automatisch geltende Löschklassen
    • Daten mit Aufbewahrungspflicht werden markiert
  3. Löschung beauftragen

    • Löschbare Daten werden zur Löschung freigegeben
    • Gesperrte Daten bleiben bis Fristablauf
  4. Bestätigung senden

    • Betroffenen über durchgeführte/verweigerte Löschung informieren
    • Begründung bei Verweigerung

Löschstatus

StatusBedeutung
AngefragtAnfrage eingegangen
In PrüfungAufbewahrungsfristen werden geprüft
GenehmigtLöschung freigegeben
Teilweise genehmigtNur Teile können gelöscht werden
AbgelehntLöschung nicht möglich (mit Begründung)
DurchgeführtLöschung abgeschlossen

Datenübertragbarkeit (Art. 20)

Wann anwendbar?

  • Daten wurden vom Betroffenen selbst bereitgestellt
  • Verarbeitung erfolgt automatisiert
  • Rechtsgrundlage: Einwilligung oder Vertrag

Export erstellen

  1. Person auswählen
  2. "Daten exportieren" → Format: JSON oder CSV
  3. Nur übertragbare Daten werden exportiert:
    • Vom Betroffenen bereitgestellt: ✓
    • Vom Unternehmen generiert: ✗

Direkte Übermittlung

Auf Wunsch des Betroffenen können Daten direkt an einen anderen Verantwortlichen übermittelt werden:

  1. Ziel-Verantwortlichen und Kontakt erfassen
  2. Technische Möglichkeit prüfen
  3. Daten in vereinbartem Format übermitteln
  4. Übermittlung dokumentieren

Widerspruch (Art. 21)

Widerspruch gegen Verarbeitung

Bei Widerspruch gegen Verarbeitung aufgrund berechtigten Interesses:

  1. Widerspruch dokumentieren

    • Datum und Grund erfassen
  2. Interessenabwägung durchführen

    • Gründe des Betroffenen
    • Zwingende Gründe des Unternehmens
  3. Entscheidung treffen

    • Verarbeitung einstellen, oder
    • Widerspruch ablehnen (mit Begründung)

Widerspruch gegen Direktwerbung

Bei Widerspruch gegen Werbung:

Sofort umsetzen! Keine Interessenabwägung erforderlich.

  1. Widerspruch dokumentieren
  2. Sofort aus Werbeverteilern entfernen
  3. Bestätigung an Betroffenen

Fristen einhalten

1-Monats-Frist

Standard-Antwortfrist für die meisten Anfragen.

Eingang: 15.01.2025
Frist: 15.02.2025

Erinnerungen:
- 7 Tage vorher: Warnung
- Fristablauf: Eskalation

Fristverlängerung

Bei komplexen Anfragen: Verlängerung um 2 Monate möglich.

Voraussetzungen:

  • Begründung erforderlich
  • Betroffenen innerhalb 1 Monat informieren
  • Grund für Verzögerung nennen

Dokumentation

Anfragen-Historie

Für jede Person wird dokumentiert:

Person: Max Mustermann
DSGVO-Anfragen:
├── 15.01.2024: Auskunftsanfrage
│   ├── Status: Erledigt
│   ├── Bearbeiter: admin@firma.de
│   └── Antwort: 28.01.2024 (Export übermittelt)
├── 10.06.2024: Löschanfrage
│   ├── Status: Teilweise genehmigt
│   ├── Begründung: Rechnungen noch aufzubewahren
│   └── Antwort: 25.06.2024
└── 05.01.2025: Widerspruch Werbung
    ├── Status: Umgesetzt
    └── Antwort: 05.01.2025 (sofort)

Best Practices

Prozess etablieren

  • Zentralen Posteingang für Anfragen einrichten
  • Verantwortlichen benennen
  • Vorlagen für Antworten erstellen
  • Eskalationsprozess definieren

Schnell reagieren

  • Anfragen täglich prüfen
  • Identität sofort verifizieren
  • Bei Unklarheit nachfragen
  • Frist im Blick behalten