Skip to content
hub Das Wesentliche

Die vier Regeln der DSGVO

Bei der DSGVO dreht sich alles um eines: personenbezogene Daten. Darum herum legt sie vier Grundregeln fest. In diesem und den nächsten Modulen gehen wir sie eine nach der anderen durch. Wir beginnen mit der Datenminimierung.

group Personenbezogene Daten
  1. 1 Datenminimierung dieses Modul
  2. 2 Transparenz
  3. 3 Sicherheit
  4. 4 Betroffenenrechte
flag Einführung

Datenminimierung

Die erste der vier Grundregeln. Die Idee ist einfach: so wenig Daten wie möglich erheben. Weniger Daten bedeuten weniger Risiko, für Ihr Unternehmen und für die betroffenen Personen.

target Was Sie in diesem Modul lernen
  • check_circle Was „unbedingt nötig“ bedeutet
  • check_circle Warum jede Nutzung einen Geschäftszweck und eine Rechtsgrundlage braucht
  • check_circle Wie Sie das in Ihrem eigenen Unternehmen praktisch umsetzen
menu_book Theorie · 1 von 3

Nur verwenden, was unbedingt nötig ist

Sie dürfen nur personenbezogene Daten erheben, die für den beabsichtigten Geschäftszweck unbedingt nötig sind. Weniger Daten bedeuten weniger Risiko für alle Beteiligten.

target An einen Geschäftszweck gebunden

Jeder Geschäftsprozess, der personenbezogene Daten nutzt, braucht einen dokumentierten Geschäftszweck. Beispiel: Die Rechnungsstellung nutzt Zahlungsdaten, um eine Zahlung einziehen zu können. So werden keine Daten ohne konkreten Zweck gesammelt.

menu_book Theorie · 2 von 3

Gestützt auf eine Rechtsgrundlage

Jede Nutzung personenbezogener Daten braucht außerdem eine gültige Rechtsgrundlage nach der DSGVO Die rechtliche Grundlage, auf die Sie eine Verarbeitung stützen. Die DSGVO sieht insgesamt sechs vor; für KMU sind dies die vier häufigsten. Die 6 Rechtsgrundlagen erklärtarrow_forward . Die vier häufigsten:

  • Vertrag: nötig, um Ihren Vertrag mit der Kundin oder dem Kunden zu erfüllen.
  • Rechtliche Verpflichtung: Das Gesetz verpflichtet Sie, die Daten aufzubewahren.
  • Einwilligung der betroffenen Person: freiwillig erteilt und ebenso frei widerrufbar.
  • Berechtigtes Interesse: z. B. Werbung für ähnliche Produkte. Nicht zulässig für besondere Kategorien personenbezogener Daten.
menu_book Theorie · 3 von 3

In der Praxis: So gehen Sie vor

  • Erstellen Sie eine Bestandsaufnahme aller Geschäftsprozesse, die personenbezogene Daten nutzen, mit ihrem Zweck.
  • Stellen Sie sicher, dass Sie nur Daten verwenden, die unbedingt nötig sind.
  • Prüfen Sie, ob jede Nutzung eine Rechtsgrundlage hat.
  • Sprechen Sie mit Ihrem Softwareanbieter darüber, unnötige Felder aus der Bildschirmmaske zu entfernen.
info Merken Sie sich

Sammeln Sie Daten „für alle Fälle“? Dann fehlen Ihnen wahrscheinlich sowohl ein Zweck als auch eine Rechtsgrundlage.

cases Beispiel · 1 von 2

Eine Kundenkarte, zwei Prozesse

Sie möchten Stammkunden nach 10 Einkäufen einen Rabatt geben, und Sie möchten Ihren Kunden außerdem zum Geburtstag gratulieren.

Prozess 1 Stammkunden mit einem Rabatt belohnen

Zweck: einen Treuerabatt auf Basis der Einkäufe gewähren.

check_circle Unbedingt nötig: Name, Adresse und Kaufhistorie. Rechtsgrundlage: Vertrag; die Kundenkartenbedingungen sehen nach x Einkäufen einen Rabatt vor.
cases Beispiel · 2 von 2

Gleiche Kartei, anderer Zweck, anderer Prozess

Prozess 2 Eine Geburtstags-E-Mail verschicken

Zweck: Kunden eine Geburtstags-E-Mail schicken.

check_circle Unbedingt nötig: E-Mail-Adresse, Name und Geburtstag (z. B. 5. Mai). Das Geburtsjahr ist nicht nötig und sollte nicht erhoben werden. Rechtsgrundlage: Einwilligung oder berechtigtes Interesse, mit einer Abmeldemöglichkeit in der E-Mail.

Eine solche Geburtstags-E-Mail ist eine Form von Direktwerbung Kommerzielle oder werbliche Nachrichten, die sich an eine Person richten: Newsletter, Aktionen, Geburtstags-E-Mails … Dafür brauchen Sie eine gültige Rechtsgrundlage (Einwilligung oder berechtigtes Interesse), und die Empfängerin oder der Empfänger muss sich jederzeit einfach abmelden können. Für Werbe-E-Mails gelten in Deutschland zusätzlich die Regeln des Gesetzes gegen den unlauteren Wettbewerb (UWG). Direktwerbung und die DSGVOarrow_forward .

quiz Selbsttest · Frage 1 von 2
info Zählt nicht für Punkte; wählen Sie die richtige Antwort, um weiterzumachen
„Ihre Software bietet auf der Kundenkarte ein Feld „Geschlecht“, aber Sie brauchen es für nichts. Was sagt die Datenminimierung?“
Richtig: Gibt es keinen Zweck und keine Rechtsgrundlage, erheben Sie die Daten nicht. Bitten Sie Ihren Softwareanbieter, unnötige Felder zu entfernen.
quiz Selbsttest · Frage 2 von 2
„Was gilt für die Einwilligung als Rechtsgrundlage?“
Richtig: Die Einwilligung muss freiwillig erteilt werden und ebenso frei widerrufbar sein. Ist sie das nicht, ist die Einwilligung nicht wirksam.
summarize Zusammenfassung

Das nehmen Sie aus Modul 3 mit

  • bolt So wenig wie möglich erheben: nur Daten, die für den Zweck unbedingt nötig sind.
  • bolt Jeder Prozess mit personenbezogenen Daten hat einen dokumentierten Geschäftszweck.
  • bolt Jede Nutzung stützt sich auf eine gültige Rechtsgrundlage (Vertrag, rechtliche Verpflichtung, Einwilligung oder berechtigtes Interesse).
  • bolt Eine Einwilligung muss freiwillig und frei widerrufbar sein; das berechtigte Interesse gilt nicht für besondere Kategorien personenbezogener Daten.
workspace_premium Modul abgeschlossen

Modul 3 abgeschlossen 🎉

Sie wissen jetzt, was Datenminimierung bedeutet und wie Zweck und Rechtsgrundlage zusammenhängen. In Modul 4 geht es um die zweite Regel: Transparenz.

lock_open 3 von 8 Modulen

Auf dem Weg zum Übungsquiz „DSGVO-Grundlagen für KMU“

Schließen Sie alle 8 Module ab und machen Sie das kostenlose Übungsquiz. Die offizielle Prüfung mit Zertifikat finden Sie in der GDPRWise-App.

check_circle Module 1-3 abgeschlossenradio_button_unchecked Module 4-8radio_button_unchecked Abschlussprüfung ≥ 70 %
workspace_premium