{"id":311760,"date":"2025-05-23T12:54:28","date_gmt":"2025-05-23T10:54:28","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=311760"},"modified":"2025-05-23T13:44:06","modified_gmt":"2025-05-23T11:44:06","slug":"eu-plant-dsgvo-novelle-mit-reduzierten-dokumentationspflichten","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2025\/05\/23\/eu-plant-dsgvo-novelle-mit-reduzierten-dokumentationspflichten\/","title":{"rendered":"EU plant DSGVO-Novelle mit reduzierten Dokumentationspflichten"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline; border-width: 0px;\" title=\"Recht\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2018\/11\/Para.jpg\" alt=\"Paragraph\" width=\"91\" height=\"88\" align=\"left\" border=\"0\" \/>Die EU-Kommission arbeitet an Vorschl\u00e4gen zur Novellierung der im Mai 2018 in Kraft getretenen Datenschutzgrundverordnung (DSGVO). Nun bekannt gewordene \u00dcberlegungen sehen vor, dass Firmen mit bis zu 749 Mitarbeitern von der DSGVO-Dokumentationspflicht auszunehmen seien.<\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg09.met.vgwort.de\/na\/1f550d8efcfe40128565deade0fa7702\" alt=\"\" width=\"1\" height=\"1\" \/>Bei Inkrafttreten der Datenschutzgrundverordnung (DSGVO) im Mai 2018 (siehe <a href=\"https:\/\/borncity.com\/blog\/2018\/04\/03\/hinweise-zur-datenschutz-grundverordnung-dsgvo\/\">Hinweise zur Datenschutz-Grundverordnung (DSGVO)<\/a>) hie\u00df es, dass in einigen Jahren geschaut wird, wie die Verordnung wirkt und dann ggf, eine Novellierung erfolge. Seit dieser Zeit sorgt die DSGVO und vor allem die Umsetzung f\u00fcr viele Diskussionen.<\/p>\n<p>Seit einigen Monaten verdichten sich die Anzeigen, dass die EU-Kommission nun endlich die Novelle aufgreifen will. Ich hatte vor einiger Zeit erstmals im Beitrag\u00a0<a href=\"https:\/\/borncity.com\/blog\/2025\/04\/08\/eu-will-dsgvo-bald-aufweichen\/\" rel=\"bookmark\">EU will DSGVO bald aufweichen<\/a> \u00fcber entsprechende Pl\u00e4ne berichtet. Urspr\u00fcngliches Ziel der Novelle ist es, die DSGVO in Europa einheitlich besser durchsetzbar zu machen. Speziell die irische Datenschutzbeh\u00f6rde ist oft Bremsklotz, wenn es um Verfahren gegen US-Techkonzerne geht. Die Irish Data Protection Commission (IDPC) ist zust\u00e4ndig, dass diese Konzerne ihren EU-Sitz in Irland haben.<\/p>\n<p>Andererseits erleben wir seit Monaten, dass in der deutschen Politik \u00fcber die \"Einschr\u00e4nkungen der Datenschutzgrundverordnung\" geschossen wird. Diese w\u00fcrde die Innovation und wirtschaftliche Entwicklung behindern und m\u00fcssen angepasst werden.<\/p>\n<p>Grunds\u00e4tzlich w\u00e4re eine Novelle, die den Kern der DSGVO erh\u00e4lt, diese aber vereinfacht und f\u00fcr Unternehmen rechtssicherer macht, zu begr\u00fc\u00dfen. Aber wie so oft liegt des Teufels Kern in den Details. Denn im Entwurf f\u00fcr die Novelle wurden die urspr\u00fcnglichen Ziele wohl arg ausgeweitet. Das ruft Proteste von Datenschutzorganisationen hervor, die diese Dokumente wohl einsehen konnten.<\/p>\n<h2>Offener Brief der EDRi gegen \u00c4nderungspl\u00e4ne<\/h2>\n<p>Die Zivilgesellschaft (EDRi), ein Zusammenschluss diverse Datenschutzorganisationen, der die Novellierungspl\u00e4ne der EU-Kommission wohl als Entwurf bekannt sind, hat in einem <a href=\"https:\/\/edri.org\/wp-content\/uploads\/2025\/05\/Final-EDRI-letter-against-GDPR-simplification.pdf\" target=\"_blank\" rel=\"noopener\">offenen Brief<\/a> vom 19. Mai 2025 gegen einzelnen Inhalte dieser Novellierungspl\u00e4ne der EU-Kommission protestiert. In dem, von einer Reihe Datenschutzorganisationen unterzeichneten, Brief wird und argumentiert, dass die DSGVO mehr als nur eine Verordnung sei. Die DSGVO sei das R\u00fcckgrat des digitalen Regelwerks der EU, eine hart erk\u00e4mpfte Errungenschaft, die hohe Standards setzt und die W\u00fcrde der Menschen in einer datengesteuerten Welt sch\u00fctzt. Ihre Auswirkungen reichten weit \u00fcber die Grenzen der EU hinaus und beeinflussen die digitale Governance weltweit.<\/p>\n<p>Die Vorschl\u00e4ge der EU-Kommission enthalten wohl einen Vorsto\u00df\u00a0zur \u00c4nderung einiger Bestimmungen, die kleine und mittlere Unternehmen unterst\u00fctzen sollen, um die Rechtssicherheit zu erh\u00f6hen und die Durchsetzung zu st\u00e4rken. Diese seien in der Theorie gut, die Organisationen zeigen sich jedoch besorgt, dass die vorgeschlagenen \u00c4nderungen das Risiko bergen, das Ziel einer echten Vereinfachung zu verfehlen, und stattdessen wichtige Schutzmechanismen f\u00fcr die Rechenschaftspflicht zu schleifen.<\/p>\n<h2>Worum geht es genau?<\/h2>\n<p>Beim Querlesen des offenen Briefs ist mir nicht klar geworden, was angesprochen wird. Aber heise hat im Artikel\u00a0<a href=\"https:\/\/www.heise.de\/news\/Zivilgesellschaft-EU-Plan-fuer-DSGVO-Reform-oeffnet-die-Buechse-der-Pandora-10390886.html\" target=\"_blank\" rel=\"noopener\">Zivilgesellschaft: EU-Plan f\u00fcr DSGVO-Reform \u00f6ffnet die B\u00fcchse der Pandora<\/a> die Tage mehr Details ver\u00f6ffentlicht.<\/p>\n<p><a href=\"https:\/\/dsgvo-gesetz.de\/art-30-dsgvo\/\" target=\"_blank\" rel=\"noopener\">Artikel 30<\/a> der DSGVO-Verordnung verpflichtet Verantwortliche und Auftragsverarbeiter ein Verzeichnis der Verarbeitungst\u00e4tigkeiten zu f\u00fchren. Es ist genau aufgelistet, welche Angaben in diesen Listen zu erfolgen haben.<\/p>\n<p>F\u00fcr Unternehmen oder Einrichtungen, die weniger als 250 Mitarbeiter besch\u00e4ftigen, gelten die obigen\u00a0Pflichten nicht, bzw. nur eingeschr\u00e4nkt. Nur wenn besonderer Datenkategorien gem\u00e4\u00df\u00a0<a href=\"https:\/\/dsgvo-gesetz.de\/art-9-dsgvo\/\" target=\"_blank\" rel=\"noopener\">Artikel 9<\/a>\u00a0Absatz 1 bzw. die Verarbeitung von personenbezogenen Daten \u00fcber strafrechtliche Verurteilungen und Straftaten im Sinne des\u00a0<a href=\"https:\/\/dsgvo-gesetz.de\/art-10-dsgvo\/\" target=\"_blank\" rel=\"noopener\">Artikels 10<\/a> verarbeitet werden, gilt die obige Ausnahme nicht.<\/p>\n<p>Nun schreibt heise, dass im Entwurf der EU-Kommission vorgesehen ist, dass Firmen und Organisationen mit bis zu 749 Mitarbeitern von der DSGVO-Dokumentationspflicht\u00a0 im Hinblick auf die Verarbeitung pers\u00f6nlicher Daten auszunehmen seien. Dieser Kreis der Betroffenen, die solche Verarbeitungsverzeichnisse f\u00fchren m\u00fcssen, w\u00fcrde dadurch reduziert.<\/p>\n<p>Datenschutzorganisationen sto\u00dfen sich nun an den Details dieser Regelung. W\u00e4hrend die Ausweitung von 250 auf 750 Mitarbeiter theoretisch etwas zur Entb\u00fcrokratisierung beitragen k\u00f6nnte, liegen die Risiken im Detail. Einerseits ist es hilfreich, wenn Verantwortliche wissen, welches pers\u00f6nlichen Daten verarbeitet werden. Sp\u00e4testens bei einem DSGVO-Vorfall taucht doch die Frage auf \"welche Daten wurden wo verarbeitet\". Ohne Dokumentation wird es schwierig.<\/p>\n<h3>Datenwirtschaft w\u00fcrde profitieren<\/h3>\n<p>Weiterhin weisen beispielsweise die Gr\u00fcnen im EU-Parlament darauf hin, dass Firmen aus der Datenwirtschaft oft keine 750 Mitarbeiter haben und folglich kein Verarbeitungsverzeichnis mehr f\u00fchren m\u00fcsste. Die Ausnahme von Hochrisiko-Szenarien aus Artikel 35 DSGVO, die eine Pflicht f\u00fcr das F\u00fchren eines Verarbeitungsverzeichnisses begr\u00fcnden, tr\u00e4fen auf die Datenwirtschaft und die dort verarbeiteten Daten selten zu.<\/p>\n<h3>Stellungnahme der Verbraucherzentralen<\/h3>\n<p>Zum 21. Mai 2025 hat der Bundesverband der Verbraucherzentralen <a href=\"https:\/\/www.vzbv.de\/sites\/default\/files\/2025-05\/25-05-07_Kurzstellungnahme_vzbv_DSGVO-Vereinfachung.pdf\" target=\"_blank\" rel=\"noopener\">diese Mitteilung<\/a> mit einer Stellungnahme zu den EU DSGVO-Novellierungspl\u00e4nen ver\u00f6ffentlicht. Dort findet sich die Information, dass die bisherige Ausnahme zum F\u00fchren eines Verarbeitungsverzeichnisses nicht mehr wie bisher nur kleinen und mittleren Unternehmen (KMU) bis zu einer Gr\u00f6\u00dfe unterhalb von 250 Mitarbeitenden gew\u00e4hrt werden soll. Vielmehr sei eine Ausweitung auf \"kleine Midcap-Unternehmen\" (\"small mid-caps\" \/ SMC) mit weniger als 750 Besch\u00e4ftigten und nicht mehr als 150 Millionen Euro Jahresumsatz sowie einer Bilanzsumme von maximal 129 Millionen Euro vorgesehen.<\/p>\n<p>Der vzbv steht diesen Vorschl\u00e4gen mit grunds\u00e4tzlicher Skepsis gegen\u00fcber. Sorge bereitet dem vzbv, dass die vorgeschlagenen Anpassungen das Tor f\u00fcr weitergehende Aush\u00f6hlungen der DSGVO \u00f6ffnen k\u00f6nnten. In der politischen Debatte seien etwa von Seiten der deutschen Bundesregierung Vorschl\u00e4ge eingebracht worden, KMU vollst\u00e4ndig vom Anwendungsbereich der DSGVO auszunehmen.<\/p>\n<p>Die\u00a0Dokumentation von Verarbeitungst\u00e4tigkeiten sei, so die Verbraucherzentralen, ein zentrales Element eines effektiven Datenschutzmanagements. Datenschutzrisiken lassen sich nicht in statischer Weise, sondern nur kontextuell und dynamisch beurteilen, hei\u00dft es. Risiken ergeben sich aus den konkreten Konstellationen der Verarbeitung, die sich jederzeit \u00e4ndern k\u00f6nnen. W\u00fcrde man den Vorschl\u00e4gen im Entwurf der Novelle der EU-Kommission folgen, w\u00e4re es etwa f\u00fcr \u00c4rzte oder Rechtsanw\u00e4lte k\u00fcnftig grunds\u00e4tzlich nicht mehr erforderlich, ein Verzeichnis von Verarbeitungst\u00e4tigkeiten zu f\u00fchren.<\/p>\n<p>Statt einer pauschalen Ausnahmeregelung sollte der europ\u00e4ische Gesetzgeber<br \/>\nseine Bem\u00fchungen darauf konzentrieren, insbesondere kleinen Unternehmen<br \/>\ndurch gezielte Aufkl\u00e4rung, Schulungsangebote und technische Werkzeuge zur<br \/>\nF\u00fchrung von Verzeichnissen zu unterst\u00fctzen, fordert die Verbraucherzentrale.<\/p>\n<p>Die Evaluationsberichte der Europ\u00e4ischen Kommission sowie das in diesem Rahmen<br \/>\neingebrachte Stakeholder-Feedback haben laut Bundesverband der Verbraucherschutzzentralen keinen strukturellen Reformbedarf erkennen lassen. Vielmehr wird betont, dass die Grunds\u00e4tze und Regelungen der DSGVO zweckm\u00e4\u00dfig sind. Der Fokus sollte daher auf einer koh\u00e4renten Auslegung und Durchsetzung liegen, nicht auf Deregulierung, fordern die Verbrauchersch\u00fctzer.<\/p>\n<p>PS: Da Diskussionen zu bestimmten Themen inzwischen gerne entgleisen -&gt; Bedenkt beim Kommentieren, dass der Kontext sachlich sinnvoll und f\u00fcr Mitleserschaft hilfreich sein sollte. Erste Kommentare in Richtung Geldk\u00f6fferchen habe ich daher als nicht zielf\u00fchrend rigoros gel\u00f6scht. So was kann man am Stammtisch w\u00e4lzen, sollte aber nicht hier im Blog zu einem nicht \u00f6ffentlichen Entwurf als Diskussionsgrundlage beigesteuert werden. Danke f\u00fcr das Verst\u00e4ndnis.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Die EU-Kommission arbeitet an Vorschl\u00e4gen zur Novellierung der im Mai 2018 in Kraft getretenen Datenschutzgrundverordnung (DSGVO). Nun bekannt gewordene \u00dcberlegungen sehen vor, dass Firmen mit bis zu 749 Mitarbeitern von der DSGVO-Dokumentationspflicht auszunehmen seien.<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[451,6932],"class_list":["post-311760","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-datenschutz","tag-dsgvo"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/311760","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=311760"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/311760\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=311760"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=311760"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=311760"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}