Artikel 47 DSGVO – Verbindliche interne Datenschutzvorschriften
Relevante Erwägungsgründe
Häufig gestellte Fragen
Kurze Antworten auf häufige Fragen zu dieser Vorschrift. Sie sind allgemeine Informationen und keine Rechtsberatung.
Verbindliche interne Datenschutzvorschriften sind die in Artikel 46 Absatz 2 Buchstabe b genannte Garantie für Übermittlungen innerhalb einer Unternehmensgruppe oder einer Gruppe von Unternehmen, die eine gemeinsame Wirtschaftstätigkeit ausüben, und Artikel 4 Nummer 20 definiert sie als Maßnahmen zum Schutz personenbezogener Daten, zu deren Einhaltung sich die Mitglieder für solche Übermittlungen verpflichten. Nach Artikel 47 Absatz 1 genehmigt sie die zuständige Aufsichtsbehörde gemäß dem Kohärenzverfahren nach Artikel 63.
Absatz 1 stellt drei Voraussetzungen auf. Die Vorschriften müssen rechtlich bindend sein, für alle betreffenden Mitglieder der Gruppe einschließlich ihrer Beschäftigten gelten und von diesen durchgesetzt werden, sie müssen den betroffenen Personen ausdrücklich durchsetzbare Rechte in Bezug auf die Verarbeitung ihrer personenbezogenen Daten übertragen, und sie müssen die inhaltlichen Anforderungen des Absatzes 2 erfüllen.
Absatz 2 nennt vierzehn Mindestangaben, darunter Struktur und Kontaktdaten der Gruppe und jedes ihrer Mitglieder, die betreffenden Datenübermittlungen mit den Arten personenbezogener Daten, Zwecken, Arten der betroffenen Personen und betreffenden Drittländern, die interne und externe Rechtsverbindlichkeit der Vorschriften, die Anwendung der allgemeinen Datenschutzgrundsätze, die Rechte der betroffenen Personen und die Mittel zu ihrer Wahrnehmung, die Beschwerdeverfahren, die Verfahren zur Überprüfung der Einhaltung einschließlich Datenschutzüberprüfungen, die Meldeverfahren für Änderungen und für in Drittländern geltende rechtliche Bestimmungen, die sich nachteilig auf die Garantien auswirken könnten, die Zusammenarbeit mit der Aufsichtsbehörde, die Aufgaben des Datenschutzbeauftragten oder einer anderen mit der Überwachung befassten Person oder Einrichtung sowie geeignete Datenschutzschulungen für Personal mit ständigem oder regelmäßigem Zugang zu personenbezogenen Daten.
Nach Absatz 2 Buchstabe f muss der in einem Mitgliedstaat niedergelassene Verantwortliche oder Auftragsverarbeiter die Haftung für etwaige Verstöße eines nicht in der Union niedergelassenen betreffenden Mitglieds gegen die verbindlichen internen Datenschutzvorschriften übernehmen. Er ist nur dann teilweise oder vollständig von dieser Haftung befreit, wenn er nachweist, dass der Umstand, durch den der Schaden eingetreten ist, dem betreffenden Mitglied nicht zur Last gelegt werden kann, eine Umkehr der Beweislast, die Artikel 82 Absatz 3 entspricht.
Absatz 2 Buchstabe e verlangt, dass die Vorschriften die Rechte der betroffenen Personen in Bezug auf die Verarbeitung und die ihnen offenstehenden Mittel zur Wahrnehmung dieser Rechte darlegen, einschließlich des Rechts, nicht einer ausschließlich auf einer automatisierten Verarbeitung einschließlich Profiling beruhenden Entscheidung nach Artikel 22 unterworfen zu werden, des Rechts auf Beschwerde bei der zuständigen Aufsichtsbehörde und auf Einlegung eines Rechtsbehelfs bei den zuständigen Gerichten der Mitgliedstaaten nach Artikel 79 sowie des Rechts, im Falle einer Verletzung der Vorschriften Wiedergutmachung und gegebenenfalls Schadenersatz zu erhalten. Buchstabe g ergänzt, dass die betroffenen Personen über die Bestimmungen zu Grundsätzen, Rechten und Haftung über die Angaben nach den Artikeln 13 und 14 hinaus informiert werden müssen.