Die oben dargelegten Grundsätze fassen die Verantwortlichkeiten zusammen, die Unternehmen gemäß den Datenschutzgesetzen haben, die auf individueller Basis oft schwer zu durchdringen sind.
Es ist auch wichtig, daran zu denken, dass es weltweit Hunderte von Vorschriften zur Datenerfassung gibt. Viele von ihnen haben auch einen extraterritorialen Geltungsbereich. Wenn also ein Unternehmen Produkte an EU-Bürger verkauft, muss es die Datenschutzbestimmungen der EU einhalten, unabhängig davon, ob es eine physische Präsenz innerhalb dieses Handelsblocks hat.
Diese Gesetze sehen jedoch im Allgemeinen ähnliche Beschränkungen für Geschäftspraktiken im Zusammenhang mit Daten vor, und viele von ihnen wurden der DSGVO nachempfunden, was erklärt, warum sie die meistdiskutierte Verordnung ist. In diesem Abschnitt werden daher Einzelheiten zu den Bestimmungen dieses Gesetzes sowie zu ähnlichen Gesetzen in Kalifornien und Brasilien dargelegt:
Datenminimierung nach GDPR
Dieses Gesetz wurde 2018 eingeführt und stellt das dar, was viele als den Beginn der modernen Datenschutzära ansehen. Im Folgenden finden Sie die Vorschriften zur Datenminimierung gemäß GDPR:
Artikel 5 der GDPR umfasst die Grundsätze für die Verarbeitung personenbezogener Daten. In Abschnitt 1 Buchstabe c heißt es, dass personenbezogene Daten "den Zwecken entsprechen müssen, für die sie verarbeitet werden, dafür erheblich sind und auf das für die Zwecke, für die sie verarbeitet werden, erforderliche Maß beschränkt werden müssen ('Datenminimierung')".
Artikel 25 der Datenschutz-Grundverordnung enthält zwei weitere Grundsätze, die sich auf die Erhebung und Speicherung personenbezogener Daten und insbesondere auf den Datenschutz durch Technik und durch datenschutzfreundliche Voreinstellungen beziehen. Die für die Datenverarbeitung Verantwortlichen sollten:
- "Geeignete technische und organisatorische Maßnahmen, wie z. B. Pseudonymisierung, ergreifen, die darauf abzielen, die Datenschutzgrundsätze, wie z. B. Datenminimierung, wirksam umzusetzen und die erforderlichen Garantien in die Verarbeitung zu integrieren, um die Anforderungen dieser Verordnung zu erfüllen und die Rechte der betroffenen Personen zu schützen."
- "Geeignete technische und organisatorische Maßnahmen zu ergreifen, um sicherzustellen, dass standardmäßig nur personenbezogene Daten verarbeitet werden, die für jeden spezifischen Zweck der Verarbeitung erforderlich sind.
Erfahren Sie mehr über GDPR
Datenminimierung unter CCPA
Mit dem CCPA wurden die ersten Anforderungen an die Datenminimierung in einem US-Datenschutzgesetz eingeführt, und es enthält spezifische Bestimmungen zur Datenminimierung:
- Abschnitt 1798.100 des Bürgerlichen Gesetzbuchs besagt, dass "ein Unternehmen keine zusätzlichen Kategorien personenbezogener Daten erheben oder erhobene personenbezogene Daten für zusätzliche Zwecke verwenden darf, ohne den Verbraucher in Übereinstimmung mit diesem Abschnitt darüber zu informieren."
- Abschnitt 1798.105(d): § 1798.105 des Bürger lichen Gesetzbuchs besagt, dass "ein Unternehmen, das eine nachprüfbare Aufforderung eines Verbrauchers zur Löschung der personenbezogenen Daten des Verbrauchers gemäß Unterabschnitt (a) erhält, die personenbezogenen Daten des Verbrauchers aus seinen Aufzeichnungen löschen muss, alle Dienstleister oder Auftragnehmer benachrichtigen muss, die personenbezogenen Daten des Verbrauchers aus ihren Aufzeichnungen zu löschen, und alle Dritten, an die das Unternehmen die personenbezogenen Daten verkauft oder weitergegeben hat, benachrichtigen muss, die personenbezogenen Daten des Verbrauchers zu löschen, es sei denn, dies erweist sich als unmöglich oder ist mit unverhältnismäßigem Aufwand verbunden."
- Abschnitt 1798.120(c) des Civil Code § 1798.120 besagt, dass "ein Unternehmen, das personenbezogene Daten erhebt, die Verbraucher zum Zeitpunkt oder vor dem Zeitpunkt der Erhebung über die Kategorien der zu erhebenden personenbezogenen Daten und die Zwecke, für die die Kategorien der personenbezogenen Daten verwendet werden, informieren muss."
Erfahren Sie mehr über CCPA
Datenminimierung unter LGPD
Das brasilianische Allgemeine Datenschutzgesetz (LGPD) enthält mehrere Bestimmungen zur Datenminimierung. Hier sind die relevanten Abschnitte:
- InArtikel 6(III) heißt es, dass die für die Datenverarbeitung Verantwortlichen sicherstellen müssen, dass "die Verarbeitungstätigkeit auf das zur Erreichung der Zwecke erforderliche Mindestmaß beschränkt wird, wobei die relevanten, verhältnismäßigen und nicht übermäßigen Daten im Verhältnis zu den Zwecken der Datenverarbeitung erfasst werden."
- Artikel 18 (IV) besagt, dass die betroffenen Personen "das Recht haben, unnötige oder übermäßige Daten oder Daten, die nicht in Übereinstimmung mit der LGPD verarbeitet werden, zu anonymisieren, zu sperren oder zu löschen".
Diese Bestimmungen betonen, dass die Verarbeitung personenbezogener Daten auf das Notwendige und das Verhältnis zum beabsichtigten Zweck zu beschränken ist, und sie gewähren Einzelpersonen das Recht, die Anonymisierung, Sperrung oder Löschung von übermäßigen oder nicht ordnungsgemäß verarbeiteten Daten zu verlangen.
Erfahren Sie mehr über LGPD