Jedes Mal, wenn ein Unternehmen eine Datenschutzverletzung erleidet oder dabei erwischt wird, personenbezogene Daten unsachgemäß zu behandeln, stellt sich meist dieselbe Frage: Was können die betroffenen Personen tatsächlich dagegen tun? Die Antwort liegt in einer Reihe gesetzlicher Schutzmaßnahmen, die als GDPR-Rechte bekannt sind und für alle gelten, deren personenbezogene Daten von einer Organisation mit Sitz im Vereinigten Königreich oder in der EU erhoben, gespeichert oder verarbeitet werden.

Eine aktuelle Erläuterung von Prospect360 schlüsselt diese Schutzmaßnahmen im Rahmen der UK GDPR auf und behandelt alles vom Recht auf Zugang zu den eigenen Daten bis hin zum Recht auf Löschung. Diese Rechte zu verstehen, ist nicht nur eine rechtliche Übung. Es ist ein praktisches Werkzeug für alle, die mehr Kontrolle darüber haben möchten, wie ihre persönlichen Daten verwendet werden – insbesondere angesichts der Tatsache, dass Datenschutzverletzungen und behördliche Geldstrafen weiterhin Schlagzeilen machen.

Welche Rechte haben Einzelpersonen im Rahmen der GDPR?

Die UK GDPR gewährt Einzelpersonen, oft als betroffene Personen bezeichnet, eine Reihe von Rechten in Bezug auf ihre personenbezogenen Daten. Dazu gehören das Recht zu erfahren, welche Daten eine Organisation über sie speichert, das Recht, eine Kopie davon anzufordern, und das Recht, die Korrektur falscher Informationen zu verlangen. Das wohl bekannteste ist das Recht auf Löschung, manchmal auch als „Recht auf Vergessenwerden“ bezeichnet, das es Menschen ermöglicht, Organisationen aufzufordern, ihre personenbezogenen Daten unter bestimmten Umständen zu löschen.

Andere Rechte betreffen, wie Daten verwendet werden, und nicht nur, was gespeichert wird. Einzelpersonen können gegen bestimmte Arten der Verarbeitung Einspruch erheben, verlangen, dass ihre Daten während der Beilegung einer Streitigkeit nicht weiter verwendet werden, und in einigen Fällen darum bitten, dass ihre Daten an einen anderen Anbieter übertragen werden. Diese Rechte existieren gerade deshalb, weil personenbezogene Daten, einmal erhoben, auf eine Weise verwendet werden können, die Menschen noch lange nach der Weitergabe betrifft – sei es durch gezielte Werbung, automatisierte Entscheidungsfindung oder einfach durch den Verkauf an Dritte ohne klare Einwilligung.

Warum diese Rechte wichtig sind: Lehren aus jüngsten Vorfällen

GDPR-Rechte sind keine abstrakten Rechtskonzepte. Sie werden dringend relevant, sobald ein Unternehmen die Kontrolle über Kundendaten verliert oder festgestellt wird, dass es sie unsachgemäß behandelt hat. Regulierungsbehörden in ganz Europa haben gezeigt, dass sie bereit sind, erhebliche Strafen zu verhängen, wenn Organisationen diese Schutzmaßnahmen nicht einhalten. Die Entscheidung der niederländischen Datenschutzbehörde, Uber wegen eines GDPR-Verstoßes gegen Fahrer mit 825 Millionen Euro zu bestrafen, ist eines der deutlichsten jüngsten Beispiele dafür, wie ernst Durchsetzungsbehörden Verstöße gegen die Rechte betroffener Personen nehmen.

Datenschutzverletzungen bei Telekommunikations- und Gesundheitsdienstleistern zeigen, warum diese Rechte für normale Menschen wichtig sind, nicht nur für Unternehmen. Der Odido-Datenverstoß, bei dem 6,2 Millionen Datensätze offengelegt wurden, hinterließ Kunden, deren gestohlene Bankdaten in den Händen von Angreifern lagen, während der Unimed-Abrechnungsverstoß, der Patienten an deutschen Universitätskliniken betraf, sensible medizinische Informationen über einen Drittanbieter offenlegte. In beiden Fällen hatten die betroffenen Personen das Recht zu erfahren, welche Daten betroffen waren, und Antworten darauf zu verlangen, wie diese verwendet und geschützt wurden.

Selbst staatlich betriebene Systeme sind nicht immun. Der Verstoß gegen Frankreichs ANTS-Passportal zeigte, dass Infrastruktur für Ausweisdokumente genauso leicht angegriffen werden kann wie Datenbanken privater Unternehmen – und unterstreicht, warum GDPR-Rechte branchenübergreifend breit gelten, nicht nur für Technologieunternehmen.

So machen Sie Ihre GDPR-Rechte geltend

Die Ausübung dieser Rechte beginnt in der Regel mit einer direkten Anfrage an die Organisation, die Ihre Daten speichert – oft als Antrag auf Auskunft (Subject Access Request) bezeichnet, wenn es darum geht, zu erfahren, welche Informationen gespeichert sind. Organisationen sind gesetzlich verpflichtet, innerhalb einer festgelegten Frist zu antworten und können solche Anfragen nicht einfach ignorieren oder auf unbestimmte Zeit verzögern. Wenn ein Unternehmen dem nicht nachkommt, können Einzelpersonen im Vereinigten Königreich die Angelegenheit an das Information Commissioner's Office eskalieren lassen, die für die Durchsetzung der UK GDPR zuständige Aufsichtsbehörde.

Es hilft, bei einer Anfrage konkret zu sein – ob Sie nun eine Kopie aller gespeicherten Daten, die Korrektur eines ungenauen Datensatzes oder die vollständige Löschung eines Kontos verlangen. Eine schriftliche Aufzeichnung der Anfrage und der erhaltenen Antworten stärkt zudem Ihre Position, falls später eine Beschwerde erforderlich wird.

Was das für Sie bedeutet

Wenn Sie einen Online-Dienst nutzen – von einer Mitfahr-App bis zum Abrechnungsportal eines Gesundheitsdienstleisters – haben Sie bereits Rechte an den Daten, die diese Unternehmen über Sie speichern. Sie müssen nicht auf eine Datenschutzverletzung warten, um sie zu nutzen. Eine Kopie Ihrer Daten anzufordern, sie auf Richtigkeit zu überprüfen oder ein Unternehmen aufzufordern, Informationen zu löschen, die Sie nicht länger gespeichert haben möchten, sind alles Maßnahmen, die jetzt verfügbar sind – unabhängig davon, ob diese Organisation jemals in den Nachrichten war.

Wenn Datenschutzverletzungen tatsächlich passieren, wie beim Diebstahl pharmazeutischer Daten, der Novo Nordisks klinische Studiendaten betraf, bedeutet die Kenntnis Ihrer GDPR-Rechte, dass Sie besser gerüstet sind, Transparenz darüber zu verlangen, was offengelegt wurde und was das Unternehmen als Reaktion darauf unternimmt.

Wichtige Erkenntnisse

Das Verständnis Ihrer GDPR-Rechte gibt Ihnen als Einzelperson echte Macht zurück, anstatt den Datenschutz vollständig den Unternehmen und Regulierungsbehörden zu überlassen. Überprüfen Sie Datenschutzrichtlinien, bevor Sie sich für neue Dienste anmelden, reichen Sie einen Antrag auf Auskunft ein, wenn Sie unsicher sind, welche Daten ein Unternehmen über Sie speichert, und zögern Sie nicht, ungelöste Anliegen an das Information Commissioner's Office zu eskalieren. Über GDPR-Rechte informiert zu bleiben, ist eine der einfachsten Möglichkeiten, Ihre persönlichen Daten in einer Landschaft zu schützen, in der Datenschutzverletzungen und behördliche Geldstrafen immer häufiger werden.