CNIL konkretisiert Interessenkonflikte beim Datenschutzbeauftragten

Datenschutzbeauftragte können neben ihrer Tätigkeit als Datenschutzbeauftragte auch weitere Aufgaben und Funktionen wahrnehmen. Voraussetzung ist jedoch, dass dabei weder die ordnungsgemäße Wahrnehmung ihrer Aufgaben beeinträchtigt wird noch, dass es zu Interessenkonflikten kommt.

Die französische Datenschutzaufsichtsbehörde CNIL hat daher neue Hinweise dazu veröffentlicht, wie entsprechende Interessenkonflikte bei Datenschutzbeauftragten erkannt und behoben werden können.

CNIL befasst sich dabei auch mit der besonders praxisrelevanten Konstellation, in der derselbe externe Datenschutzbeauftragte sowohl durch einen Verantwortlichen als auch durch dessen Auftragsverarbeiter benannt wird.

Wann liegt ein Interessenkonflikt vor?

Das Vorliegen eines Interessenkonflikts ist anhand der Umstände des Einzelfalls zu beurteilen. Bereits vor der Benennung des Datenschutzbeauftragten und der Übertragung zusätzlicher Aufgaben sollte eine entsprechende Prüfung vorgenommen werden.

Die Unabhängigkeit des Datenschutzbeauftragten ist dabei von besonderer Bedeutung. Eine weitere Tätigkeit kann besonders problematisch sein, wenn der Datenschutzbeauftragte im Rahmen dieser Tätigkeit selbst über die Mittel und Zwecke einer Verarbeitung entscheidet. Sobald er selbst eine Entscheidung über die Verarbeitung trifft und diese im Anschluss auch eigenständig auf deren datenschutzrechtliche Vereinbarkeit kontrolliert, ist ein Interessenkonflikt nicht zu vermeiden. Der CNIL zufolge darf der Datenschutzbeauftragte in dieser Konstellation nicht zugleich „Partei und Richter“ sein.

Nicht nur klassische Leitungs- und Führungspositionen halten ein hohes Risiko für Konfliktpotenzial inne. Jede Position, bei der tatsächliche Entscheidungsbefugnisse hinsichtlich der Zwecke und Mittel einer Verarbeitung bestehen, kann grundsätzlich Interessenkonflikte für den Datenschutzbeauftragten begründen.

Besonderheiten bei externen und doppelt benannten Datenschutzbeauftragten

Auch bei externen Datenschutzbeauftragten sind mögliche Interessenkonflikte zu prüfen. Die CNIL benennt etwa den Fall eines Rechtsanwalts, der in einer Organisation sowohl als Datenschutzbeauftragter tätig ist als auch in Vergangenheit einen datenschutzrechtlichen Rechtsstreit vertreten hat.

Ebenso kann ein Konfliktrisiko bestehen, wenn der Datenschutzbeauftragte einer Organisation angehört, deren Interessen denen der ihn benennenden Stelle entgegenstehen können.

Eine doppelte Benennung eines Datenschutzbeauftragten durch einen Verantwortlichen und dessen Auftragsverarbeiter ist durch die DSGVO grundsätzlich nicht untersagt. Die Beteiligten Organisationen sollten jedoch prüfen, ob die vorgesehenen Maßnahmen die Unabhängigkeit des Datenschutzbeauftragten tatsächlich gewährleisten. Sowohl der Verantwortliche als auch der Auftragsverarbeitet sollten diese Prüfung dokumentieren.

Welche Maßnahmen kommen zur Konfliktlösung in Betracht?

Sobald ein Interessenkonflikt festgestellt wird, muss die Organisation diesen der CNIL zufolge durch geeignete Maßnahmen beseitigen. In Betracht kommen etwa der Austausch des Datenschutzbeauftragten oder die Delegierung der konfliktbegründenden Aufgabe.

Wenn derselbe Datenschutzbeauftragte sowohl vom Verantwortlichen als auch vom Auftragsverarbeiter benannt wurde, empfiehlt die CNIL die Übertragung der tatsächlichen Wahrnehmung der Datenschutzbeauftragtenfunktion an unterschiedliche Mitarbeiter eines externen Dienstleisters. Dabei sollen beide der Vertraulichkeits- oder der beruflichen Verschwiegenheitspflicht unterliegen. Die Beteiligten müssen zudem sicherstellen, dass die organisatorische Trennung tatsächlich funktioniert.

Fazit

Die aktuellen Hinweise des CNIL verdeutlichen, dass Interessenkonflikte bei Datenschutzbeauftragten nicht allein durch formale Organisationsstrukturen oder Funktionsbezeichnungen beurteilt werden können. Maßgeblich sind dafür die tatsächlich ausgeübten Aufgaben, die bestehenden Entscheidungsbefugnisse und mögliche kollidierende Interessen.

Gerade bei externen Datenschutzbeauftragten, die mehrere, geschäftlich miteinander verbundene Organisationen betreuen, sollten die konkreten Umstände sorgfältig geprüft und dokumentiert werden. Auch bei der gleichzeitigen Benennung eines Datenschutzbeauftragten durch einen Verantwortlichen und dessen Auftragsverarbeiter sollte die Unabhängigkeit des Datenschutzbeauftragten auch in Konfliktsituationen unbedingt gewährleistet werden.

Bereit, die Verantwortung an einen externen Datenschutzbeauftragten zu übergeben?

Kontaktieren Sie uns noch heute, um zu erfahren, wie wir Ihr Unternehmen in Fragen des Datenschutzes und der Datenschutz-Compliance unterstützen können. 

Jetzt unverbindliches Angebot anfordern