|
Gesetze, Verordnungen, Erlasse und Kommentare
|
![]() |
Niedersächsisches
Datenschutzgesetz (NDSG)
- Fortsetzung -
Erster Abschnitt
Allgemeine Bestimmungen
§ 1
Aufgabe des Gesetzes
Aufgabe dieses Gesetzes ist es, das Recht einer jeden Person zu gewährleisten, selbst über die Preisgabe und Verwendung ihrer Daten zu bestimmen (Recht auf informationelle Selbstbestimmung). Dieses Gesetz bestimmt, unter welchen Voraussetzungen personenbezogene Daten durch öffentliche Stellen verarbeitet werden dürfen.
(1) Dieses Gesetz gilt für die Verarbeitung personenbezogener Daten durch Behörden und sonstige öffentliche Stellen
und deren Vereinigungen. Sind einer Person oder Stelle außerhalb des öffentlichen Bereichs Aufgaben der öffentlichen Verwaltung übertragen, so ist sie insoweit öffentliche Stelle im Sinne dieses Gesetzes.
(2) Der Landtag, seine Mitglieder, die Fraktionen sowie ihre jeweiligen Verwaltungen und Beschäftigten unterliegen nicht den Bestimmungen dieses Gesetzes, soweit sie bei der Wahrnehmung parlamentarischer Aufgaben personenbezogene Daten verarbeiten und dabei die vom Landtag erlassene Datenschutzordnung anzuwenden haben.
(3) Abweichend von Absatz 1 gelten nur §§8, 19 und 26 sowie die Regelungen des Vierten Abschnitts, soweit personenbezogene Daten in Ausübung ihrer wirtschaftlichen Tätigkeit verarbeitet werden, von
Für diese finden im Übrigen die für nicht öffentliche Stellen geltenden Vorschriften des Bundesdatenschutzgesetzes in der Fassung vom 14.Januar 2003 (BGBl. I S.66) Anwendung.
(4) Auf öffentlich-rechtliche Kreditinstitute und öffentlich-rechtliche Versicherungsanstalten sowie deren Vereinigungen finden §24 des Niedersächsischen Datenschutzgesetzes vom 17.Juni 1993 (Nds.GVBl. S.141) **) und im übrigen die Vorschriften des Bundesdatenschutzgesetzes über nichtöffentliche Stellen Anwendung.
(5) Für öffentlich-rechtliche Rundfunkanstalten gilt das Recht des jeweiligen Sitzlandes.
(6) Besondere Rechtsvorschriften über die Verarbeitung personenbezogener Daten gehen den Bestimmungen dieses Gesetzes vor.
(7) Die Vorschriften dieses Gesetzes gehen denen des Niedersächsischen Verwaltungsverfahrensgesetzes vor, soweit bei der Ermittlung des Sachverhaltes personenbezogene Daten verarbeitet werden.
(8) Auf das Gnadenverfahren findet dieses Gesetz mit Ausnahme des Vierten Abschnitts keine Anwendung.
(1) Personenbezogene Daten sind Einzelangaben über persönliche oder sachliche Verhältnisse von bestimmten oder bestimmbaren natürlichen Personen (Betroffene).
(2) Datenverarbeitung ist das Erheben, Speichern, Verändern, Übermitteln, Sperren, Löschen und Nutzen personenbezogener Daten. Im einzelnen ist
(3) Datenverarbeitende Stelle ist jede Stelle, die personenbezogene Daten selbst verarbeitet oder durch andere im Auftrag verarbeiten läßt.
(4) Empfänger ist jede Person oder Stelle, die Daten erhält. Dritte sind Personen oder Stellen außerhalb der Daten verarbeitenden Stelle. Dritte sind nicht die Betroffenen sowie diejenigen Personen und Stellen, die im Auftrag personenbezogene Daten verarbeiten (Auftragnehmer).
(5) Automatisierte Verarbeitung ist die Verarbeitung personenbezogener Daten unter Einsatz von Datenverarbeitungsanlagen.
(6) Eine Akte ist jede sonstige amtlichen oder dienstlichen Zwecken dienende Unterlage und die Zusammenfassung solcher Unterlagen einschließlich der Bild und Tonträger. Hierunter fallen nicht Vorentwürfe und Notizen, die nicht Bestandteil eines Vorgangs werden sollen.
§ 4
Zulässigkeit der
Datenverarbeitung
(1) Die Verarbeitung personenbezogener Daten ist nur zulässig, wenn
(2) Die Einwilligung bedarf der Schriftform, es sei denn, dass wegen besonderer Umstände eine andere Form angemessen ist. Soweit die Einwilligung personenbezogene Angaben über die rassische und ethnische Herkunft, politische Meinungen, religiöse oder weltanschauliche Überzeugungen, Gewerkschaftszugehörigkeit, Gesundheit oder Sexualleben betrifft, muss sie sich ausdrücklich auf diese Angaben beziehen. Soll die Einwilligung zusammen mit anderen Erklärungen schriftlich erteilt werden, so ist die Einwilligungserklärung im äußeren Erscheinungsbild der Erklärung hervorzuheben. Die Betroffenen sind in geeigneter Weise über die Bedeutung der Einwilligung, insbesondere über den Verwendungszweck der Daten, bei einer beabsichtigten Übermittlung auch über die Empfänger der Daten aufzuklären. Die Betroffenen sind unter Darlegung der Rechtsfolgen darauf hinzuweisen, dass sie die Einwilligung verweigern oder mit Wirkung für die Zukunft widerrufen können.
(3) Die Einwilligung ist unwirksam, wenn sie durch Androhung rechtswidriger Nachteile oder durch Fehlen der Aufklärung bewirkt wurde.
Den Personen, die bei öffentlichen Stellen oder ihren Auftragnehmern dienstlichen Zugang zu personenbezogenen Daten haben, ist es untersagt, diese zu einem anderen als dem zur jeweiligen Aufgabenerfüllung gehörenden Zweck zu verarbeiten oder zu offenbaren; dies gilt auch nach Beendigung ihrer Tätigkeit.
§ 6
Verarbeitung
personenbezogener Daten im Auftrag
(1) Werden personenbezogene Daten im Auftrag öffentlicher Stellen verarbeitet, so bleiben diese für die Einhaltung der Vorschriften dieses Gesetzes und anderer Vorschriften über den Datenschutz verantwortlich. Die im Dritten Abschnitt genannten Rechte sind ihnen gegenüber geltend zu machen.
(2) Die Auftragnehmer dürfen personenbezogene Daten nur im Rahmen der Weisungen der Auftraggeber verarbeiten. Auftraggeber haben sich über die Beachtung der Maßnahmen nach §7 und der erteilten Weisungen zu vergewissern.
(3) Auftragnehmer müssen Gewähr für die Einhaltung der technischen und organisatorischen Maßnahmen nach §7 bieten. Aufträge, Weisungen zu technischen und organisatorischen Maßnahmen und die Zulassung von Unterauftragsverhältnissen sind schriftlich festzuhalten.
(4) Sofern die Vorschriften dieses Gesetzes auf Auftragnehmer keine Anwendung finden, hat die datenverarbeitende Stelle den Auftragnehmer zu verpflichten, jederzeit vom Auftraggeber veranlasste Kontrollen zu ermöglichen. Wird der Auftrag außerhalb des Geltungsbereichs dieses Gesetzes durchgeführt, so unterrichtet der Auftraggeber die zuständige Datenschutzkontrollbehörde.
§ 6a
Mobile personenbezogener
Speicher- und Verarbeitungsmedien
(1) Stellen, die personenbezogene Speicher- und Verarbeitungsmedien herausgeben oder die auf solchen Medien Verfahren zur automatisierten Verarbeitung personenbezogener Daten aufbringen oder ändern, müssen die betroffene Person in allgemein verständlicher Form
(2) Die nach Absatz 1 verpflichteten Stellen haben dafür Sorge zu tragen, dass die zur Wahrnehmung der Rechte nach den §§16 und 17 erforderlichen Geräte oder Einrichtungen in angemessenem Umfang zum unentgeltlichen Gebrauch zur Verfügung stehen.
(3) Die Tatsache der Kommunikation des mobilen personenbezogenen Speicher- und Verarbeitungsmediums muss für die betroffene Person eindeutig erkennbar sein.
§ 7
Technische und
organisatorische Maßnahmen
(1) Öffentliche Stellen haben die technischen und organisatorischen Maßnahmen zu treffen, die erforderlich sind, um eine den Vorschriften dieses Gesetzes entsprechende Verarbeitung personenbezogener Daten sicherzustellen. Der Aufwand für die Maßnahmen muss unter Berücksichtigung des Standes der Technik in einem angemessenen Verhältnis zu dem angestrebten Zweck stehen.
(2) Werden personenbezogene Daten automatisiert verarbeitet, so sind Maßnahmen zu treffen, die je nach Art der Daten und ihrer Verwendung geeignet sind,
(3) Ein automatisiertes Verfahren darf nur eingesetzt oder wesentlich geändert werden, soweit Gefahren für die Rechte Betroffener, die wegen der Art der zu verarbeitenden Daten oder der Verwendung neuer Technologien entstehen können, durch Maßnahmen nach Absatz 1 wirksam beherrscht werden können. Die nach Satz 1 zu treffenden Feststellungen sind schriftlich festzuhalten.
(4) Gestaltung und Auswahl von Dateaverarbeitungssystemen haben sich an dem Ziel auszurichten, keine oder so wenig personenbezogene Daten wie möglich zu verarbeiten.
(5) Personenbezogene Daten, die in Akten oder in anderer Weise ohne Einsatz automatisierter Verfahren verarbeitet werden, sind insbesondere vor dem Zugriff Unbefugter zu schützen.
Jede öffentliche Stelle, die Verfahren zur automatisierten Verarbeitung personenbezogener Daten einrichtet oder ändert, hat in einer Beschreibung festzulegen:
Satz 1 gilt nicht, wenn die Daten nur vorübergehend und zu einem anderen Zweck als dem der inhaltlichen Auswertung gespeichert werden, sowie für Register nach §8a Abs.4 und Verarbeitungen nach §8a Abs.5 Satz l.
§ 8a
Behördliche
Datenschutzbeauftragte
(1) Jede öffentliche Stelle, die personenbezogene Daten automatisiert verarbeitet, hat eine Beauftragte oder einen Beauftragten für den Datenschutz zu bestellen. Mit dieser Aufgabe kann auch eine Person beauftragt werden, die nicht der verarbeitenden Stelle angehört. Ist die Person bereits von einer anderen Stelle zur Beauftragten für den Datenschutz bestellt worden, so setzt die weitere Bestellung das Einvernehmen mit der anderen Stelle voraus.
(2) Bestellt werden darf nur, wer die erforderliche Sachkenntnis und Zuverlässigkeit besitzt und durch die Bestellung keinem Interessenkonflikt mit anderen dienstlichen Aufgaben ausgesetzt ist. Beauftragte sind in dieser Eigenschaft weisungsfrei; sie können sich unmittelbar an die Behördenleitung wenden und dürfen wegen der Erfüllung ihrer Aufgaben nicht benachteiligt werden. Sie unterstützen die öffentliche Stelle bei der Sicherstellung des Datenschutzes und wirken auf die Einhaltung der datenschutzrechtlichen Vorschriften hin. Sie sind über geplante Verfahren der automatisierten Verarbeitung personenbezogener Daten zu unterrichten. Sie erhalten eine Übersicht der automatisierten Verarbeitungen mit den Angaben nach §8 Satz 1. Die öffentlichen Stellen haben die Beauftragten für den Datenschutz bei der Aufgabenerfüllung zu unterstützen.
(3) Die Beauftragten haben auf Antrag die Angaben gemäß §8 Satz 1 Nrn.1 bis 6 jedermann in geeigneter Weise verfügbar zu machen. Hiervon ausgenommen sind Beschreibungen nach §22 Abs.5 und Beschreibungen für Verarbeitungen zum Zweck der Strafverfolgung. Den Beauftragten obliegt die Vorabprüfung von Verfahren nach §7 Abs.3, wobei in Zweifelsfällen die Landesbeauftragte oder der Landesbeauftragte für den Datenschutz zu beteiligen ist. Betroffene können sich unmittelbar an die Beauftragte oder den Beauftragten für den Datenschutz wenden.
(4) Wird in einer öffentlichen Stelle ein Register geführt, das zur Information der Öffentlichkeit bestimmt ist und entweder der gesamten Öffentlichkeit oder allen Personen, die ein berechtigtes Interesse geltend machen, zur Einsichtnahme offen steht, so ist Absatz 1 nur anzuwenden, soweit in dieser öffentlichen Stelle andere automatisierte Verarbeitungen stattfinden.
(5) Die Landesregierung wird ermächtigt, durch Verordnung die Pflicht zur Bestellung einer Beauftragten oder eines Beauftragten für den Datenschutz einzuschränken, soweit in einer öffentlichen Stelle automatisierte Verarbeitungen solche Daten betreffen, bei denen eine Beeinträchtigung des Rechts auf informationelle Selbstbestimmung nicht zu erwarten ist. In der Verordnung sind die Zweckbestimrnungen der Verarbeitung, die Kategorien der Daten, die Empfänger, denen die Daten übermittelt werden dürfen, und die Dauer der Aufbewahrung festzulegen.
________________________
**) Die genannte Vorschrift lautet wie
folgt:
"§ 24 Datenverarbeitung bei Dienst- und Arbeitsverhältnissen
(1) Daten von Bewerberinnen oder Bewerbern, Beschäftigten und ehemaligen Beschäftigten dürfen abweichend von §10 Abs.1 und 2 und §11 nur verarbeitet werden, wenn dies zur Eingebung, Durchführung, Beendigung oder Abwicklung des Dienst- oder Arbeitsverhältnisses oder zur Durchführung organisatorischer, personeller und sozialer Maßnahmen, insbesondere auch zu Zwecken der Personalplanung und des Personaleinsatzes, erforderlich ist oder eine Rechtsvorschrift, ein Tarifvertrag oder eine Dienstvereinbarung dies vorsieht. Bei der erstmaligen Speicherung in Dateien ist den Betroffenen die Art der über sie gespeicherten Daten mitzuteilen, bei wesentlichen Änderungen sind sie zu benachrichtigen. Abweichend von §13 Abs.1 ist eine Übermittlung der Daten von Beschäftigten an Personen und Stellen außerhalb des öffentlichen Bereichs nur zulässig, wenn die Empfänger ein rechtliches Interesse darlegen oder der Dienstverkehr es erfordert. Die Datenübermittlung an künftige Dienstherren oder Arbeitgeber ist nur mit Einwilligung der Betroffenen zulässig.
(2) Die Weiterverarbeitung der bei ärztlichen oder psychologischen Untersuchungen und Tests zum Zwecke der Eingebung eines Dienst- oder Arbeitsverhältnisses erhobenen Daten ist nur mit schriftlicher Einwilligung der Bewerberin oder des Bewerbers zulässig. Die Einstellungsbehörde darf von der untersuchenden Person oder Stelle grundsätzlich nur das Ergebnis der Eignungsuntersuchung und die dabei festgestellten Risikofaktoren anfordern. Fordert die Einstellungsbehörde die Übermittlung weiterer personenbezogener Daten an, so hat sie die Gründe hierfür aufzuzeichnen. Sie hat die Bewerberin oder den Bewerber in diesen Fällen zu unterrichten.
(3) Personenbezogene Daten, die zur Aufzeichnung des Bewerbungsvorgangs nicht erforderlich sind, sind unverzüglich zu löschen, sobald feststeht, dass ein Dienst- oder Arbeitsverhältnis nicht zustande kommt, es sei denn, dass die Betroffenen in die weitere Speicherung schriftlich eingewilligt haben.
(4) Medizinische und psychologische Befunde von Beschäftigten dürfen von den Personal verwaltenden Stellen nicht in automatisierten Dateien verarbeitet werden. Dies gilt nicht für Dateien, die ausschließlich aus verarbeitungstechnischen Gründen vorübergehend vorgehalten werden.
(5) Daten von Beschäftigten, die zur Durchführung technischer oder organisatorischer Maßnahmen nach §7 Abs.2 gespeichert werden, dürfen nicht zu Zwecken der Verhaltens- oder Leistungskontrolle genutzt werden.
(6) Beurteilungen sowie dienst- und arbeitsrechtliche Entscheidungen dürfen nicht allein auf Informationen gestützt werden, die unmittelbar durch automatisierte Datenverarbeitung gewonnen werden.
(7) Die Verarbeitungs- und Nutzungsformen automatisierter Personalverwaltungsverfahren sind zu dokumentieren und einschließlich des jeweiligen Verwendungszweckes allgemein bekannt zu geben."
weiter...
Rechtsgrundlagen der Datenverarbeitung
| Schule und Recht in Niedersachsen (www.schure.de) |