Anonymisierung
Anonymisierung bezeichnet die Verarbeitung personenbezogener Daten derart, dass eine Zuordnung zu einer bestimmten Person nicht mehr oder nur mit unverhältnismäßig hohem Aufwand möglich ist.…
DSGVO trifft KI: Auftragsverarbeitung, personenbezogene Daten, Löschpflichten und Drittlandtransfers — die Datenschutz-Begriffe, an denen KI-Projekte in der Praxis am häufigsten hängen.
Anonymisierung bezeichnet die Verarbeitung personenbezogener Daten derart, dass eine Zuordnung zu einer bestimmten Person nicht mehr oder nur mit unverhältnismäßig hohem Aufwand möglich ist.…
Ein Auftragsverarbeiter ist eine natürliche oder juristische Person, die personenbezogene Daten im Auftrag und nach Weisung eines Verantwortlichen verarbeitet. Die Zusammenarbeit muss laut Art. 28…
Auftragsverarbeitung bezeichnet die Verarbeitung personenbezogener Daten durch einen externen Dienstleister im Auftrag und nach Weisung des datenschutzrechtlich Verantwortlichen. Der Verantwortliche…
Automatische Aktivitätsüberwachung bezeichnet die softwaregestützte, kontinuierliche Erfassung von Arbeitsverhalten und IT-Nutzung von Mitarbeiter:innen – etwa durch Aufzeichnung von…
Ein AVV (Auftragsverarbeitungsvertrag) ist ein gesetzlich vorgeschriebener Vertrag nach Art. 28 DSGVO zwischen einem Unternehmen (Verantwortlicher) und einem externen Dienstleister…
§ 26 BDSG regelt in Deutschland die Verarbeitung personenbezogener Daten von Beschäftigten durch Arbeitgeber. Die Norm konkretisiert Art. 88 DSGVO und erlaubt die Datenverarbeitung für Begründung,…
Das berechtigte Interesse nach Art. 6 Abs. 1 lit. f DSGVO ist eine von sechs Rechtsgrundlagen für die Verarbeitung personenbezogener Daten. Es erlaubt die Datenverarbeitung, wenn das legitime…
Die Datenbestandsaufnahme ist die systematische Erfassung aller Verarbeitungstätigkeiten mit personenbezogenen Daten in einem Unternehmen. Sie bildet die Grundlage für das nach Artikel 30 DSGVO…
Datenkategorien bezeichnen die verschiedenen Arten personenbezogener Daten, die im Rahmen der DSGVO unterschiedlich behandelt werden. Besondere Datenkategorien nach Art. 9 DSGVO wie Gesundheitsdaten…
Datenklassifizierung ist ein systematischer Prozess, bei dem Unternehmensdaten nach ihrem Schutzbedarf in festgelegte Kategorien eingeteilt werden, um für jede Kategorie angemessene…
Eine Datenpanne ist eine Verletzung des Schutzes personenbezogener Daten durch Vernichtung, Verlust, Veränderung, unbefugte Offenlegung oder unbefugten Zugang. Sie löst nach DSGVO eine Meldepflicht…
Datenpseudonymisierung bezeichnet die Verarbeitung personenbezogener Daten in einer Weise, dass diese ohne Hinzuziehung zusätzlicher Informationen nicht mehr einer spezifischen Person zugeordnet…
Datenresidenz bezeichnet den physischen bzw. geografischen Standort, an dem Daten gespeichert oder verarbeitet werden. Der Speicherort entscheidet darüber, welche nationalen Datenschutz-,…
Datenschutz regelt den rechtmäßigen Umgang mit personenbezogenen Daten und schützt das Recht natürlicher Personen auf informationelle Selbstbestimmung. Seit Mai 2018 gilt in der EU die…
Eine Datenschutz-Folgenabschätzung (DSFA) ist eine strukturierte Risikoanalyse, die Unternehmen vor Einführung von Datenverarbeitungen durchführen müssen, wenn diese voraussichtlich ein hohes Risiko…
Eine Datenschutzbeauftragte oder ein Datenschutzbeauftragter ist eine Person, die Unternehmen oder Behörden in allen Datenschutzfragen berät, die Einhaltung der DSGVO überwacht und als Kontaktstelle…
Eine Datenverarbeitungsvereinbarung (DPA, engl. Data Processing Agreement) ist ein nach Art. 28 DSGVO verpflichtender Vertrag zwischen einem datenverarbeitenden Unternehmen (Verantwortlicher) und…
Datenweitergabe bezeichnet die Übermittlung personenbezogener Daten an Dritte außerhalb der eigenen verantwortlichen Stelle. Sie ist nur zulässig, wenn eine Rechtsgrundlage nach Art. 6 DSGVO vorliegt…
Ein Drittlandtransfer ist die Übermittlung personenbezogener Daten aus der EU oder dem EWR in ein Land außerhalb dieser Gebiete. Er unterliegt besonderen datenschutzrechtlichen Anforderungen gemäß…
Die Datenschutzbehörde (DSB) ist die unabhängige staatliche Aufsichtsbehörde, die in Österreich die Einhaltung der DSGVO und des nationalen Datenschutzgesetzes überwacht. Sie entscheidet über…
Das österreichische Datenschutzgesetz (DSG) ist das nationale Begleitgesetz zur EU-DSGVO. Es konkretisiert die DSGVO für Österreich, nutzt Öffnungsklauseln und regelt spezifische Bereiche wie…
Die Datenschutz-Grundverordnung (DSGVO) ist seit Mai 2018 die zentrale EU-Verordnung zum Schutz personenbezogener Daten. Sie gilt verbindlich für alle Unternehmen in der EU – unabhängig von Größe…
Der Europäische Datenschutzausschuss (EDSA, englisch EDPB) ist eine unabhängige EU-Einrichtung mit Rechtspersönlichkeit, die seit 2018 die einheitliche Anwendung der DSGVO in allen Mitgliedstaaten…
Die Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO ist eine Rechtsgrundlage für die Verarbeitung personenbezogener Daten. Sie muss freiwillig, informiert, unmissverständlich und für einen bestimmten…
Die EU Data Boundary ist eine Datenschutzmaßnahme von Microsoft, bei der Kundendaten und personenbezogene Daten für zentrale Cloud-Dienste (Azure, Microsoft 365, Dynamics 365, Power Platform)…
Das EU-U.S. Data Privacy Framework (DPF) ist ein seit Juli 2023 gültiger Angemessenheitsbeschluss der Europäischen Kommission, der die Übermittlung personenbezogener Daten aus dem EWR an…
Google Fonts ist ein kostenloser Webfont-Dienst mit über 1.000 Schriftarten. Bei dynamischer Einbindung über Google-Server wird die IP-Adresse der Website-Besucher:innen in die USA übertragen – dies…
Google Maps ist ein Kartendienst von Google, der häufig auf Unternehmenswebsites eingebunden wird, um Besuchern den Standort anzuzeigen. Die Einbindung überträgt personenbezogene Daten an…
Ein KI-System-Register ist ein internes Verzeichnis, in dem Unternehmen alle eingesetzten KI-Systeme systematisch erfassen und dokumentieren. Es dient als zentrale Übersicht für…
Kundendaten sind alle Informationen, die sich auf identifizierte oder identifizierbare Kunden als natürliche Personen beziehen. Sie zählen zu den personenbezogenen Daten im Sinne der DSGVO und…
Personenbezogene Daten sind alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen. Dazu zählen etwa Name, Adresse, E-Mail, IP-Adresse, Kfz-Kennzeichen…
Art. 25 DSGVO verpflichtet Verantwortliche, Datenschutz bereits bei der Konzeption von Systemen und Prozessen zu berücksichtigen (Privacy by Design) und datenschutzfreundliche Voreinstellungen zu…
Das Schrems-II-Urteil ist eine Entscheidung des Europäischen Gerichtshofs vom 16. Juli 2020, mit der das Privacy Shield-Abkommen für ungültig erklärt wurde. Seitdem gelten verschärfte Anforderungen…
Der Serverstandort bezeichnet das Land oder Rechenzentrum, in dem ein Server physisch betrieben wird und personenbezogene Daten verarbeitet oder gespeichert werden. Er bestimmt die anwendbaren…
Standardvertragsklauseln (Standard Contractual Clauses, SCC) sind von der EU-Kommission vorgegebene Vertragsmuster, die es Unternehmen ermöglichen, personenbezogene Daten rechtmäßig in Drittländer…
Standortbasierte Erfassung bezeichnet die Erhebung von GPS- oder Geolokalisierungsdaten mobiler Mitarbeiter:innen oder Firmenfahrzeuge. Sie gilt datenschutzrechtlich als besonders sensibel, da sie…
Technische und organisatorische Maßnahmen sind datenschutzrechtlich verpflichtende Schutzmaßnahmen gemäß Art. 32 DSGVO, die ein angemessenes Sicherheitsniveau für personenbezogene Daten gewährleisten…
Der TOM-Anhang ist ein verpflichtender Bestandteil des Auftragsverarbeitungsvertrags nach Art. 28 Abs. 3 lit. c DSGVO, in dem der Auftragsverarbeiter die konkreten technischen und organisatorischen…
Tracking-Pixel sind kleine JavaScript-Code-Schnipsel (z. B. Facebook Pixel, LinkedIn Insight Tag, TikTok Pixel), die auf Websites eingebunden werden, um Nutzerverhalten zu analysieren und…
Trainingsnutzung von Eingabedaten bezeichnet die Verwendung von Benutzereingaben (Prompts, hochgeladene Dokumente) durch KI-Anbieter zur Verbesserung und zum Nachtraining ihrer KI-Modelle. Diese…
Ein Trainingsverbot ist eine vertragliche Zusicherung eines KI-Anbieters, dass Kundendaten nicht zur Verbesserung oder zum Training der KI-Modelle verwendet werden. Diese Klausel ist in…
Ein Transfer Impact Assessment (TIA, auch Datentransfer-Folgenabschätzung) ist eine dokumentierte Risikobewertung, die vor Übermittlung personenbezogener Daten in Drittländer prüft, ob das…
Der Verantwortliche ist jene natürliche oder juristische Person, Behörde oder Einrichtung, die allein oder gemeinsam über Zwecke und Mittel der Verarbeitung personenbezogener Daten entscheidet. Er…
Ein Verarbeitungsverzeichnis dokumentiert alle Tätigkeiten, bei denen ein Unternehmen personenbezogene Daten verarbeitet. Es ist nach Artikel 30 DSGVO für nahezu alle Unternehmen verpflichtend und…
Vertragserfüllung nach Art. 6 Abs. 1 lit. b DSGVO ist eine der wichtigsten Rechtsgrundlagen für die Verarbeitung personenbezogener Daten: Sie erlaubt die Datenverarbeitung, wenn diese zur Erfüllung…
Eine Vertraulichkeitsverpflichtung ist eine dokumentierte Verpflichtung von Mitarbeitenden und anderen Personen, die mit personenbezogenen Daten umgehen, diese vertraulich zu behandeln und nicht…