[{"data":1,"prerenderedAt":-1},["ShallowReactive",2],{"norm-eurlex-dsgvo-art-32-de":3},{"law":4,"norm_id":14,"norm_key":15,"slug":16,"title":17,"chapter":18,"content":19,"enriched_content":20,"hierarchy":21,"neighbors_before":23,"neighbors_after":36,"citing_decisions":49,"is_thin":112},{"abbreviation":5,"title":6,"source_type":7,"jurisdiction":8,"document_kind":9,"language":10,"attribution":11,"version_date":12,"source_url":13},"dsgvo","zum Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten, zum freien Datenverkehr und zur Aufhebung der Richtlinie 95\u002F46\u002FEG (Datenschutz-Grundverordnung)","eurlex","eu","regulation","de","© Europäische Union, https:\u002F\u002Feur-lex.europa.eu","2025-02-05","https:\u002F\u002Feur-lex.europa.eu\u002Flegal-content\u002FDE\u002FALL\u002F?uri=CELEX:32016R0679",13373143,"Art. 32","art-32","Sicherheit der Verarbeitung","KAPITEL IV Verantwortlicher und Auftragsverarbeiter","(1) Unter Berücksichtigung des Stands der Technik, der Implementierungskosten und der Art, des Umfangs, der Umstände und der Zwecke der Verarbeitung sowie der unterschiedlichen Eintrittswahrscheinlichkeit und Schwere des Risikos für die Rechte und Freiheiten natürlicher Personen treffen der Verantwortliche und der Auftragsverarbeiter geeignete technische und organisatorische Maßnahmen, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten; diese Maßnahmen schließen unter anderem Folgendes ein: a) die Pseudonymisierung und Verschlüsselung personenbezogener Daten; b) die Fähigkeit, die Vertraulichkeit, Integrität, Verfügbarkeit und Belastbarkeit der Systeme und Dienste im Zusammenhang mit der Verarbeitung auf Dauer sicherzustellen; c) die Fähigkeit, die Verfügbarkeit der personenbezogenen Daten und den Zugang zu ihnen bei einem physischen oder technischen Zwischenfall rasch wiederherzustellen; d) ein Verfahren zur regelmäßigen Überprüfung, Bewertung und Evaluierung der Wirksamkeit der technischen und organisatorischen Maßnahmen zur Gewährleistung der Sicherheit der Verarbeitung.\n(2) Bei der Beurteilung des angemessenen Schutzniveaus sind insbesondere die Risiken zu berücksichtigen, die mit der Verarbeitung verbunden sind, insbesondere durch — ob unbeabsichtigt oder unrechtmäßig — Vernichtung, Verlust, Veränderung oder unbefugte Offenlegung von beziehungsweise unbefugten Zugang zu personenbezogenen Daten, die übermittelt, gespeichert oder auf andere Weise verarbeitet wurden.\n(3) Die Einhaltung genehmigter Verhaltensregeln gemäß Artikel 40 oder eines genehmigten Zertifizierungsverfahrens gemäß Artikel 42 kann als Faktor herangezogen werden, um die Erfüllung der in Absatz 1 des vorliegenden Artikels genannten Anforderungen nachzuweisen.\n(4) Der Verantwortliche und der Auftragsverarbeiter unternehmen Schritte, um sicherzustellen, dass ihnen unterstellte natürliche Personen, die Zugang zu personenbezogenen Daten haben, diese nur auf Anweisung des Verantwortlichen verarbeiten, es sei denn, sie sind nach dem Recht der Union oder der Mitgliedstaaten zur Verarbeitung verpflichtet.","DSGVO - KAPITEL IV Verantwortlicher und Auftragsverarbeiter - Abschnitt 2 Sicherheit personenbezogener Daten - Art. 32 Sicherheit der Verarbeitung\n\n(1) Unter Berücksichtigung des Stands der Technik, der Implementierungskosten und der Art, des Umfangs, der Umstände und der Zwecke der Verarbeitung sowie der unterschiedlichen Eintrittswahrscheinlichkeit und Schwere des Risikos für die Rechte und Freiheiten natürlicher Personen treffen der Verantwortliche und der Auftragsverarbeiter geeignete technische und organisatorische Maßnahmen, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten; diese Maßnahmen schließen unter anderem Folgendes ein: a) die Pseudonymisierung und Verschlüsselung personenbezogener Daten; b) die Fähigkeit, die Vertraulichkeit, Integrität, Verfügbarkeit und Belastbarkeit der Systeme und Dienste im Zusammenhang mit der Verarbeitung auf Dauer sicherzustellen; c) die Fähigkeit, die Verfügbarkeit der personenbezogenen Daten und den Zugang zu ihnen bei einem physischen oder technischen Zwischenfall rasch wiederherzustellen; d) ein Verfahren zur regelmäßigen Überprüfung, Bewertung und Evaluierung der Wirksamkeit der technischen und organisatorischen Maßnahmen zur Gewährleistung der Sicherheit der Verarbeitung.\n(2) Bei der Beurteilung des angemessenen Schutzniveaus sind insbesondere die Risiken zu berücksichtigen, die mit der Verarbeitung verbunden sind, insbesondere durch — ob unbeabsichtigt oder unrechtmäßig — Vernichtung, Verlust, Veränderung oder unbefugte Offenlegung von beziehungsweise unbefugten Zugang zu personenbezogenen Daten, die übermittelt, gespeichert oder auf andere Weise verarbeitet wurden.\n(3) Die Einhaltung genehmigter Verhaltensregeln gemäß Artikel 40 oder eines genehmigten Zertifizierungsverfahrens gemäß Artikel 42 kann als Faktor herangezogen werden, um die Erfüllung der in Absatz 1 des vorliegenden Artikels genannten Anforderungen nachzuweisen.\n(4) Der Verantwortliche und der Auftragsverarbeiter unternehmen Schritte, um sicherzustellen, dass ihnen unterstellte natürliche Personen, die Zugang zu personenbezogenen Daten haben, diese nur auf Anweisung des Verantwortlichen verarbeiten, es sei denn, sie sind nach dem Recht der Union oder der Mitgliedstaaten zur Verarbeitung verpflichtet.\n\nSchlagworte: IT-Sicherheit, technische und organisatorische Massnahmen, TOM, Verschluesselung",{"abschnitt":22,"kapitel":18},"Abschnitt 2 Sicherheit personenbezogener Daten",[24,28,32],{"norm_key":25,"title":26,"slug":27},"Art. 31","Zusammenarbeit mit der Aufsichtsbehörde","art-31",{"norm_key":29,"title":30,"slug":31},"Art. 30","Verzeichnis von Verarbeitungstätigkeiten","art-30",{"norm_key":33,"title":34,"slug":35},"Art. 29","Verarbeitung unter der Aufsicht des Verantwortlichen oder des Auftragsverarbeiters","art-29",[37,41,45],{"norm_key":38,"title":39,"slug":40},"Art. 33","Meldung von Verletzungen des Schutzes personenbezogener Daten an die Aufsichtsbehörde","art-33",{"norm_key":42,"title":43,"slug":44},"Art. 34","Benachrichtigung der von einer Verletzung des Schutzes personenbezogener Daten betroffenen Person","art-34",{"norm_key":46,"title":47,"slug":48},"Art. 35","Datenschutz-Folgenabschätzung","art-35",[50,57,64,70,76,82,88,94,100,106],{"title":51,"ecli":52,"leitsatz":53,"date":54,"source_url":55,"source_type":56},"C-492\u002F23 – X gegen Russmedia Digital SRL und Inform Media Press SRL","ECLI:EU:C:2025:935","Vorlage zur Vorabentscheidung – Schutz personenbezogener Daten – Verordnung (EU) 2016\u002F679 – Art. 4 Nr. 7 – Begriff ‚Verantwortlicher‘ – Verantwortlichkeit des Betreibers eines Online-Marktplatzes für die Veröffentlichung personenbezogener Daten in Anzeigen, die von inserierenden Nutzern auf seinem Online-Marktplatz platziert werden – Art. 5 Abs. 2 – Grundsatz der Rechenschaftspflicht – Art. 26 – Gemeinsame Verantwortlichkeit mit diesen inserierenden Nutzern – Art. 9 Abs. 1 und Abs. 2 Buchst. a – Anzeigen, die sensible Daten enthalten – Rechtmäßigkeit der Verarbeitung – Einwilligung – Art. 24, 25 und 32 – Pflichten des Verantwortlichen – Vorherige Identifizierung von Anzeigen, die solche Daten enthalten – Vorabprüfung der Identität des inserierenden Nutzers – Verweigerung der Veröffentlichung unrechtmäßiger Anzeigen – Schutzmaßnahmen, die geeignet sind, das Kopieren der Anzeigen und ihre Veröffentlichung auf anderen Websites zu verhindern – Elektronischer Geschäftsverkehr – Richtlinie 2000\u002F31\u002FEG – Art. 12 bis 15 – Möglichkeit für einen solchen Betreiber, sich im Hinblick auf eine Verletzung dieser Verpflichtungen auf die Haftungsbefreiung eines Vermittlers von Diensten der Informationsgesellschaft zu berufen","2025-12-02","https:\u002F\u002Feur-lex.europa.eu\u002Flegal-content\u002FDE\u002FALL\u002F?uri=CELEX:62023CJ0492","eurlex_caselaw",{"title":58,"ecli":59,"leitsatz":60,"date":61,"source_url":62,"source_type":63},"BGH, Urt. v. 11.11.2025 – VI ZR 396\u002F24","ECLI:DE:BGH:2025:111125UVIZR396.24.0","1. Der Verantwortliche hat auch im Zusammenhang mit der Beendigung einer Auftragsverarbeitung den Schutz der Rechte der betroffenen Personen zu gewährleisten. Er hat sicherzustellen, dass - vorbehaltlich etwaiger gesetzlicher Speicherpflichten - keinerlei personenbezogene Daten mehr beim Auftragsverarbeiter verbleiben, die diesem vom Verantwortlichen zwecks Auftragserfüllung überlassen wurden. Er hat daher das seinerseits nach den Umständen des Einzelfalls Erforderliche dazu beizutragen, dass sichergestellt ist, dass es bei Auftragsende tatsächlich zur Rückgabe bzw. Löschung der personenbezogenen Daten beim Auftragsverarbeiter kommt.\n2. Verbleiben personenbezogene Daten nach Beendigung des Auftrags beim Auftragsverarbeiter, werden sie dort abgegriffen und im Darknet zum Verkauf angeboten, stellt dies einen immateriellen Schaden im Sinne von Art. 82 Abs. 1 DSGVO dar. Ein solcher ist nicht allein deshalb ausgeschlossen, weil die Daten schon zuvor rechtswidrig abgegriffen worden sind.","2025-11-11","http:\u002F\u002Fwww.rechtsprechung-im-internet.de\u002Fjportal\u002Fdocs\u002Fbsjrs\u002Fjb-KORE727712025.zip","rechtsprechung",{"title":65,"ecli":66,"leitsatz":67,"date":68,"source_url":69,"source_type":56},"T-553\u002F23 – Philippe Latombe gegen Europäische Kommission","ECLI:EU:T:2025:831","Übermittlung personenbezogener Daten in die Vereinigten Staaten – Durchführungsbeschluss der Kommission über die Angemessenheit des von den Vereinigten Staaten gewährten Schutzniveaus für personenbezogene Daten – Recht auf einen wirksamen Rechtsbehelf – Recht auf Privat- und Familienleben – Entscheidungen, die ausschließlich auf der automatisierten Verarbeitung personenbezogener Daten beruhen – Sicherheit der Verarbeitung personenbezogener Daten","2025-09-03","https:\u002F\u002Feur-lex.europa.eu\u002Flegal-content\u002FDE\u002FALL\u002F?uri=CELEX:62023TJ0553",{"title":71,"ecli":72,"leitsatz":73,"date":74,"source_url":75,"source_type":56},"C-313\u002F23 – Inspektorat kam Visshia sadeben savet","ECLI:EU:C:2025:303","Vorlage zur Vorabentscheidung – Rechtsstaatlichkeit – Richterliche Unabhängigkeit – Art. 19 Abs. 1 Unterabs. 2 EUV – Wirksamer Rechtsschutz in den vom Unionsrecht erfassten Bereichen – Justizorgan, das dafür zuständig ist, die Einleitung von Disziplinarverfahren gegen Richter, Staatsanwälte und Strafrechtspfleger zwecks Verhängung von Disziplinarmaßnahmen vorzuschlagen – Fortführung der Amtsgeschäfte durch die Mitglieder des Justizorgans nach Ablauf ihrer Amtszeit – Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten – Verordnung (EU) 2016\u002F679 – Datensicherheit – Zugang eines Justizorgans zu den Daten betreffend die Bankkonten der Richter, Staatsanwälte und Strafrechtspfleger und ihrer Familienangehörigen – Gerichtliche Genehmigung der Aufhebung des Bankgeheimnisses – Gericht, das die Aufhebung des Bankgeheimnisses genehmigt – Art. 4 Nr. 7 – Begriff ‚Verantwortlicher‘ – Art. 51 – Begriff ‚Aufsichtsbehörde‘","2025-04-30","https:\u002F\u002Feur-lex.europa.eu\u002Flegal-content\u002FDE\u002FALL\u002F?uri=CELEX:62023CJ0313",{"title":77,"ecli":78,"leitsatz":79,"date":80,"source_url":81,"source_type":56},"C-169\u002F23 – Nemzeti Adatvédelmi és Információszabadság Hatóság gegen UC","ECLI:EU:C:2024:988","Vorlage zur Vorabentscheidung – Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten und freier Datenverkehr – Verordnung (EU) 2016\u002F679 – Bei der Ausstellung eines Covid‑19-Zertifikats verarbeitete Daten – Daten, die nicht bei der betroffenen Person erhoben wurden – Informationspflicht – Ausnahme von der Informationspflicht – Art. 14 Abs. 5 Buchst. c – Vom Verantwortlichen im Rahmen seines eigenen Verfahrens erzeugte Daten – Beschwerderecht – Zuständigkeit der Aufsichtsbehörde – Art. 77 Abs. 1 – Geeignete Maßnahmen zum Schutz der berechtigten Interessen der betroffenen Person gemäß dem Recht des Mitgliedstaats, dem der Verantwortliche unterliegt – Maßnahmen zur Sicherheit der Verarbeitung von Daten – Art. 32","2024-11-28","https:\u002F\u002Feur-lex.europa.eu\u002Flegal-content\u002FDE\u002FALL\u002F?uri=CELEX:62023CJ0169",{"title":83,"ecli":84,"leitsatz":85,"date":86,"source_url":87,"source_type":56},"C-741\u002F21 – GP gegen juris GmbH","ECLI:EU:C:2024:288","Vorlage zur Vorabentscheidung – Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten – Verordnung (EU) 2016\u002F679 – Art. 82 – Anspruch auf Ersatz des Schadens, der durch eine unter Verstoß gegen diese Verordnung erfolgte Datenverarbeitung verursacht worden ist – Begriff des immateriellen Schadens – Auswirkung der Schwere des erlittenen Schadens – Haftung des Verantwortlichen – Möglichkeit der Befreiung im Fall des Fehlverhaltens einer ihm im Sinne von Art. 29 unterstellten Person – Bemessung des Schadenersatzbetrags – Unanwendbarkeit der in Art. 83 für Geldbußen vorgesehenen Kriterien – Bemessung im Fall mehrfacher Verstöße gegen diese Verordnung","2024-04-11","https:\u002F\u002Feur-lex.europa.eu\u002Flegal-content\u002FDE\u002FALL\u002F?uri=CELEX:62021CJ0741",{"title":89,"ecli":90,"leitsatz":91,"date":92,"source_url":93,"source_type":63},"BSG, Urt. v. 06.03.2024 – B 6 KA 23\u002F22 R","ECLI:DE:BSG:2024:060324UB6KA2322R0","1. Die gesetzlichen Regelungen im Quartal 1\u002F2019 der Pflicht zur Durchführung des Versichertenstammdatenabgleichs und zur Anbindung von Vertrags(zahn)ärzten und Einrichtungen an die Telematikinfrastruktur widersprechen nicht den Vorgaben der Datenschutz-Grundverordnung (juris: EUV 2016\u002F679).\n2. Die Honorarkürzung der vertragsärztlichen Leistungen um ein Prozent im Quartal 1\u002F2019 wegen unterbliebener Durchführung des Versichertenstammdatenabgleichs verletzt nicht die Berufsausübungsfreiheit.","2024-03-06","http:\u002F\u002Fwww.rechtsprechung-im-internet.de\u002Fjportal\u002Fdocs\u002Fbsjrs\u002Fjb-KSRE137830219.zip",{"title":95,"ecli":96,"leitsatz":97,"date":98,"source_url":99,"source_type":56},"C-687\u002F21 – BL gegen MediaMarktSaturn Hagen-Iserlohn GmbH","ECLI:EU:C:2024:72","Vorlage zur Vorabentscheidung – Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten – Verordnung (EU) 2016\u002F679 – Auslegung der Art. 5, 24, 32 und 82 – Beurteilung der Gültigkeit von Art. 82 – Unzulässigkeit des Ersuchens um Beurteilung der Gültigkeit – Anspruch auf Ersatz des Schadens, der durch eine unter Verstoß gegen diese Verordnung erfolgte Verarbeitung solcher Daten eingetreten ist – Übermittlung von Daten an einen unbefugten Dritten aufgrund eines Fehlers von Mitarbeitern des für die Verarbeitung Verantwortlichen – Beurteilung der Eignung der von dem für die Verarbeitung Verantwortlichen getroffenen Schutzmaßnahmen – Ausgleichsfunktion des Schadensersatzanspruchs – Auswirkung der Schwere des Verstoßes – Erfordernis des Nachweises eines durch den Verstoß verursachten Schadens – Begriff des immateriellen Schadens","2024-01-25","https:\u002F\u002Feur-lex.europa.eu\u002Flegal-content\u002FDE\u002FALL\u002F?uri=CELEX:62021CJ0687",{"title":101,"ecli":102,"leitsatz":103,"date":104,"source_url":105,"source_type":56},"C-667\u002F21 – ZQ gegen Medizinischer Dienst der Krankenversicherung Nordrhein, Körperschaft des öffentlichen Rechts","ECLI:EU:C:2023:1022","Vorlage zur Vorabentscheidung – Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten – Verordnung (EU) 2016\u002F679 – Art. 6 Abs. 1 – Voraussetzungen für die Rechtmäßigkeit der Verarbeitung – Art. 9 Abs. 1 bis 3 – Verarbeitung besonderer Kategorien personenbezogener Daten – Gesundheitsdaten – Beurteilung der Arbeitsfähigkeit eines Angestellten – Medizinischer Dienst der Krankenkassen, der Gesundheitsdaten seiner eigenen Mitarbeiter verarbeitet – Zulässigkeit und Voraussetzungen einer solchen Verarbeitung – Art. 82 Abs. 1 – Haftung und Recht auf Schadenersatz – Ersatz eines immateriellen Schadens – Ausgleichsfunktion – Auswirkung des Verschuldens des Verantwortlichen","2023-12-21","https:\u002F\u002Feur-lex.europa.eu\u002Flegal-content\u002FDE\u002FALL\u002F?uri=CELEX:62021CJ0667",{"title":107,"ecli":108,"leitsatz":109,"date":110,"source_url":111,"source_type":56},"C-340\u002F21 – VB gegen Natsionalna agentsia za prihodite","ECLI:EU:C:2023:986","Vorlage zur Vorabentscheidung – Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten – Verordnung (EU) 2016\u002F679 – Art. 5 – Grundsätze dieser Verarbeitung – Art. 24 – Verantwortung des für die Verarbeitung Verantwortlichen – Art. 32 – Zur Gewährleistung der Sicherheit der Verarbeitung getroffene Maßnahmen – Beurteilung der Geeignetheit solcher Maßnahmen – Umfang der gerichtlichen Überprüfung – Beweisführung – Art. 82 – Haftung und Recht auf Schadenersatz – Mögliche Befreiung des Verantwortlichen von der Haftung bei Verstößen durch Dritte – Klage auf Ersatz eines immateriellen Schadens aufgrund der Befürchtung eines möglichen Missbrauchs personenbezogener Daten","2023-12-14","https:\u002F\u002Feur-lex.europa.eu\u002Flegal-content\u002FDE\u002FALL\u002F?uri=CELEX:62021CJ0340",false]