Regelwerk |
Änderungstext
Gesetz zur Änderung des Bremischen Datenschutzgesetzes und anderer Gesetze
Vom 17. Dezember 2002
(GBl. Nr. 67 vom 20.12.2002 S. 605)
Der Senat verkündet das nachstehende von der Bürgerschaft (Landtag) beschlossene Gesetz:
Artikel 1
Änderung des Bremischen Datenschutzgesetzes
Das Bremische Datenschutzgesetz in der Fassung der Bekanntmachung vom 6. Juni 1995 (Brem.GBl. S. 343, 378 - 206-a-1), zuletzt geändert durch Artikel 1 § 64 des Gesetzes vom 4. Dezember 2001 (Brem.GBl. S. 393), wird wie folgt geändert:
1. In der Überschrift wird die Abkürzung " (BrDSG) durch die Abkürzung " (BremDSG) ersetzt.
2. Die Inhaltsübersicht wird wie folgt neu gefasst:
2a. Vor § 1 wird die Angabe "Erster Abschnitt "durch die Angabe "Abschnitt 1" ersetzt.
3. § 1 wird wie folgt geändert:
a) In Absatz 4 Satz 2 werden die Worte "der Dritte Abschnitt und § 19" durch die Worte "der Abschnitt 4 und § 21" ersetzt.
b) In Absatz 5 werden die Worte "Dritte Abschnitt und § 22" durch die Worte "Abschnitt 4 und § 20" ersetzt.
4. § 2 wird wie folgt geändert:
a) Absatz 2 Nr. 4 wird wie folgt neu gefasst:
alt | neu |
4. Übermitteln das Bekanntgeben gespeicherter oder durch Datenverarbeitung gewonnener Daten an einen Dritten in der Weise, daß die Daten durch die datenverarbeitende Stelle an den Dritten weitergegeben werden oder daß der Dritte zum Abruf bereitgehaltene Daten abruft, | "4. Übermitteln das Bekanntgeben gespeicherter oder durch Datenverarbeitung gewonnener Daten an einen Dritten in der Weise, dass die Daten durch die verantwortliche Stelle an den Dritten weitergegeben werden oder dass der Dritte zum Abruf bereitgehaltene Daten einsieht oder abruft," |
b) Absatz 3 Nrn. 1 bis 4 wird wie folgt neu gefasst:
alt | neu |
1. erhebende Stelle jede der in § 1 Abs. 2 genannten Stellen, die Daten für sich selbst oder für andere beschafft,
2, speichernde Stelle jede der in § 1 Abs. 2 genannten Stellen, die Daten für sich selbst speichert oder durch andere speichern läßt, 3. Dritter jede Person oder Stelle außerhalb der speichernden Stelle, ausgenommen der Betroffenen und diejenigen Stellen, die in den Fällen der Nummer 2 im Geltungsbereich des Grundgesetzes im Auftrag tätig werden, 4. eine Datei
| "1 verantwortliche Stelle jede der in § 1 Abs. 2 genannten Stellen, die personenbezogene Daten für sich selbst verarbeitet oder dies durch andere im Auftrag vornehmen lässt.
2. Empfänger jede Person oder Stelle, die Daten erhält. 3. Dritter jede Person oder Stelle außerhalb der verantwortlichen Stelle. Dritte sind nicht der Betroffene sowie diejenigen Personen und Stellen, die im Inland oder in einem Mitgliedstaat der Europäischen Union oder in einem anderen Vertragsstaat des Abkommens über den Europäischen Wirtschaftsraum personenbezogene Daten im Auftrag verarbeiten. 4. Automatisierte Verarbeitung die Verarbeitung personenbezogener Daten unter Einsatz von Datenverarbeitungsanlagen. Eine nicht automatisierte Datei ist jede nicht automatisierte Sammlung personenbezogener Daten, die gleichartig aufgebaut und nach bestimmten Merkmalen zugänglich ist und ausgewertet werden kann." |
c) Nach Absatz 3 werden folgende Absätze 4 bis 6 angefügt:
"(4) Anonymisieren ist das Verändern personenbezogener Daten derart, dass die Einzelangaben über persönliche oder sachliche Verhältnisse nicht mehr oder nur mit einem unverhältnismäßig großen Aufwand an Zeit, Kosten und Arbeitskraft einer bestimmten oder bestimmbaren natürlichen Person zugeordnet werden können.
(5) Pseudonymisieren ist das Ersetzen des Namens und anderer Identifikationsmerkmale durch ein Kennzeichen nach einer Zuordnungsregel zu dem Zweck, die Bestimmung des Betroffenen auszuschließen oder wesentlich zu erschweren.
(6) Besondere Arten personenbezogener Daten sind Angaben über die rassische und ethnische Herkunft, die politische Meinung, religiöse oder philosophische Überzeugungen, Gewerkschaftszugehörigkeit, Gesundheit oder Sexualleben."
5. § 3 wird wie folgt geändert:
a) In Absatz 1 werden die Worte "die von diesem Gesetz geschützt werden," gestrichen.
b) Absatz 2 wird wie folgt neu gefasst:
alt | neu |
(2) Die Einwilligung bedarf der Schriftform, soweit nicht wegen besonderer Umstände eine andere Form angemessen ist; wird die Einwilligung zusammen mit anderen Erklärungen schriftlich erteilt, ist der Betroffene hierauf schriftlich besonders hinzuweisen. Der Betroffene ist in geeigneter Weise über die Bedeutung der Einwilligung, insbesondere über den Verarbeitungszweck der Daten, bei einer beabsichtigten Übermittlung auch über den Empfänger der Daten aufzuklären. Er ist unter Hinweis auf mögliche Rechtsfolgen darauf hinzuweisen, daß er die Einwilligung verweigern und mit Wirkung für die Zukunft widerrufen kann. | "(2) Die Verarbeitung besonderer Arten personenbezogener Daten (§ 2 Abs. 6) ist nur zulässig, soweit
1. eine Rechtsvorschrift dies ausdrücklich vorsieht, 2. der Betroffene eingewilligt hat, wobei sich die Einwilligung ausdrücklich auf diese Daten beziehen muss, 3. dies zum Schutz lebenswichtiger Interessen des Betroffenen oder eines Dritten erforderlich ist, sofern der Betroffene aus physischen oder rechtlichen Gründen außerstande ist, seine Einwilligung zu geben, 4. es sich um Daten handelt, die der Betroffene offenkundig öffentlich gemacht hat, 5. dies zur Abwehr erheblicher Nachteile für das Gemeinwohl zwingend erforderlich ist, 6. dies zum Zweck der Gesundheitsvorsorge, der medizinischen Diagnostik, der Gesundheitsversorgung oder Behandlung oder für die Verwaltung von Gesundheitsdiensten erforderlich ist und die Verarbeitung dieser Daten durch ärztliches Personal oder durch sonstige Personen erfolgt, die einer entsprechenden Geheimhaltungspflicht unterliegen, oder 7. dies zum Zweck der Abwehr einer Gefahr für die öffentliche Sicherheit oder eines sonst dem Wohle des Bundes oder eines Landes drohenden Nachteils zwingend erforderlich ist." |
c) Nach Absatz 2 werden folgende Absätze 3 und 4 angefügt:
"(3) Die Einwilligung ist nur wirksam, wenn sie auf der freien Entscheidung des Betroffenen beruht. Er ist in geeigneter Weise über die Bedeutung der Einwilligung, insbesondere über den Zweck der Datenverarbeitung und bei einer beabsichtigten Übermittlung auch über den Empfänger der Daten aufzuklären. Er ist unter Hinweis auf die möglichen Rechtsfolgen darauf hinzuweisen, dass er die Einwilligung verweigern und mit Wirkung für die Zukunft widerrufen kann.
(4) Die Einwilligung bedarf
1. der Schriftform oder
2. der elektronischen Form mit einer qualifizierten digitalen Signatur nach Maßgabe des Signaturgesetzes,
soweit nicht wegen besonderer Umstände eine andere Form angemessen ist. Soll die Einwilligung zusammen mit anderen Erklärungen schriftlich erteilt werden, ist sie besonders hervorzuheben."
6. § 4 wird wie folgt geändert:
a) In Absatz 1 Satz 1 wird in Nr. 1 die Angabe " (§ 19)" durch die Angabe " (§ 21)", in Nr. 2 die Angabe " (§ 20)" durch die Angabe " (§ 22)", in Nr. 3 die Angabe " (§ 30)" durch die Angabe " (§ 22b)" und in Nr. 4 die Angabe " (§ 5)" durch die Angabe " (§ 23)" ersetzt.
b) Absatz 2 Satz 1 wird wie folgt neu gefasst:
alt | neu |
Sind die Daten der Betroffenen in einer Datei gespeichert, bei der mehrere Stellen speicherungsberechtigt sind, und ist der Betroffene nicht in der Lage, die speichernde Stelle festzustellen, kann er sich an jede dieser Stellen wenden. | "Sind die Daten des Betroffenen in der Weise gespeichert, dass mehrere Stellen speicherungsberechtigt sind und ist der Betroffene nicht in der Lage festzustellen, welche der Stellen die Daten gespeichert hat, so kann er sich an jede dieser Stellen wenden." |
7. § 5 wird wie folgt neu gefasst:
alt | neu |
§ 5 Schadensersatz durch öffentliche Stellen
(1) Fügt eine öffentliche Stelle dem Betroffenen durch eine nach den Vorschriften dieses Gesetzes oder nach anderen Vorschriften über den Datenschutz unzulässige oder unrichtige automatisierte Verarbeitung seiner personenbezogenen Daten einen Schaden zu, ist ihr Rechtsträger dem Betroffenen unabhängig von einem Verschulden zum Ersatz des daraus entstehenden Schadens verpflichtet. Bei einer schweren Verletzung des Persönlichkeitsrechts ist dem Betroffenen der Schaden, der nicht Vermögensschaden ist, angemessen in Geld zu ersetzen. (2) Die Ansprüche nach Absatz 1 Satz 1 und 2 sind insgesamt bis zu einem Betrag in Höhe von 250 000 DM begrenzt. Ist aufgrund desselben Erreignisses an mehrere Personen Schadensersatz zu leisten, der insgesamt den Höchstbetrag von Satz 1 übersteigt, so verringern sich die einzelnen Schadensersatzleistungen in dem Verhältnis, in dem ihr Gesamtbeitrag zu dem Höchstbetrag steht. (3) Sind bei der Datei mehrere Stellen speicherungsberechtigt und ist der Geschädigte nicht in der Lage, die speichernde Stelle festzustellen, so haftet der Rechtsträger jeder speicherungsberechtigten Stelle. Mehrere Ersatzpflichtige haften als Gesamtschuldner. (4) Auf das Mitverschulden des Betroffenen und die Verjährung sind die §§ 254 und 852 des Bürgerlichen Gesetzbuches entsprechend anzuwenden. (5) Schadensersatzansprüche aufgrund anderer Vorschriften bleiben unberührt. (6) Über Ansprüche nach den Absätzen 1 bis 3 entscheiden die ordentlichen Gerichte. | " § 5 Automatisierte Einzelentscheidung
(1) Entscheidungen, die für den Betroffenen eine rechtliche Folge nach sich ziehen oder ihn erheblich beeinträchtigen, dürfen nicht ausschließlich auf eine automatisierte Verarbeitung personenbezogener Daten gestützt werden, die der Bewertung einzelner Persönlichkeitsmerkmale dienen. (2) Absatz 1 gilt nicht, soweit 1. ein Gesetz, das die Wahrung der berechtigten Interessen des Betroffenen sicherstellt, solche automatisierten Einzelentscheidungen ausdrücklich zulässt, oder 2. mit der Entscheidung einem Begehren des Betroffenen stattgegeben wird." |
8. In § 6 Satz 1 wird das Wort "datenverarbeitende" durch das Wort " verantwortliche" ersetzt.
9. § 7 wird wie folgt neu gefasst:
alt | neu |
§ 7 Technische und organisatorische Maßnahmen
(1) Wer im Rahmen des § 1 Abs. 2 oder im Auftrag der dort genannten Stellen personenbezogene Daten verarbeitet, hat die technischen und organisatorischen Maßnahmen zu treffen, die erforderlich sind, um die Ausführung der Vorschriften dieses Gesetzes zu gewährleisten. Erforderlich sind Maßnahmen nur, wenn der Aufwand in einem angemessenen Verhältnis zu dem angestrebten Schutzzweck steht. Nach Maßgabe von Satz 2 sind die Maßnahmen dem jeweiligen Stand der Technik anzupassen. (2) Werden personenbezogene Daten automatisiert verarbeitet, sind Maßnahmen zu treffen, die je nach der Art der zu schützenden personenbezogenen Daten geeignet sind,
(3) Werden personenbezogene Daten in nicht automatisierten Dateien oder in Akten verarbeitet, sind die nach Absatz 1 erforderlichen Maßnahmen zu treffen, um insbesondere den Zugriff Unbefugter bei der Bearbeitung, der Aufbewahrung, dem Transport und der Vernichtung zu verhindern. (4) Auf die in § 1 Abs. 2 genannten Stellen, die Sozialleistungsträger im Sinne des § 12 des Ersten Buches Sozialgesetzbuch, aber nicht Sozialversicherungsträger oder deren Verbände im Sinne des § 81 Abs. 4 Satz 4 des Zehnten Buches Sozialgesetzbuch sind, sind die §§ 36 und 37 Abs. 1 des Bundesdatenschutzgesetzes entsprechend anzuwenden. | § 7 Datenvermeidung, Vorabkontrolle, technische und organisatorische Maßnahmen
(1) Gestaltung und Auswahl von Datenverarbeitungssystemen haben sich an dem Ziel auszurichten, keine oder so wenig personenbezogene Daten wie möglich zu verarbeiten. Insbesondere ist von den Möglichkeiten der Anonymisierung und der Pseudonymisierung Gebrauch zu machen, soweit dies möglich ist und der Aufwand in einem angemessenen Verhältnis zu dem angestrebten Schutzzweck steht. (2) Vor der Entscheidung über die Einführung oder die wesentliche Änderung eines automatisierten Verfahrens, mit dem personenbezogene Daten verarbeitet werden sollen, haben die verantwortlichen Stellen zu untersuchen, ob und in welchem Umfang mit der Nutzung dieses Verfahrens Gefahren für die Rechte der Betroffenen verbunden sind. Die zu treffenden technischen und organisatorischen Maßnahmen sind zu dokumentieren. Das Ergebnis der Untersuchung ist dem behördlichen Datenschutzbeauftragten zur Prüfung zuzuleiten (Vorabkontrolle). Der behördliche Datenschutzbeauftragte hat sich in Zweifelsfällen an den Landesbeauftragten für den Datenschutz zu wenden. (3) Die verantwortlichen Stellen und ihre auftragnehmenden Stellen haben die technischen und organisatorischen Maßnahmen zu treffen, die je nach Art der zu schützenden personenbezogenen Daten erforderlich sind, um eine den Vorschriften dieses Gesetzes entsprechende Verarbeitung zu gewährleisten. Erforderlich sind Maßnahmen, soweit der Aufwand in einem angemessenen Verhältnis zu dem angestrebten Schutzzweck steht. Nach Maßgabe des Satzes 2 sind die Maßnahmen dem jeweiligen Stand der Technik anzupassen. (4) Werden personenbezogene Daten automatisiert verarbeitet, ist die innerbehördliche oder innerbetriebliche Organisation so zu gestalten, dass sie den besonderen Anforderungen des Datenschutzes gerecht wird. Dabei sind insbesondere technische und organisatorische Maßnahmen zu treffen, die geeignet sind, 1. Unbefugten den Zutritt zu Datenverarbeitungsanlagen, mit denen personenbezogene Daten verarbeitet werden, zu verwehren (Zutrittskontrolle), 2. zu verhindern, dass Datenverarbeitungssysteme von Unbefugten genutzt werden können (Zugangskontrolle), 3. zu gewährleisten, dass die zur Benutzung eines Datenverarbeitungssystems Berechtigten ausschließlich auf die ihrer Zugriffsberechtigung unterliegenden Daten zugreifen können, und dass personenbezogene Daten bei der Verarbeitung, der Nutzung und nach der Speicherung nicht unbefugt gelesen, kopiert, verändert oder entfernt werden können (Zugriffskontrolle), 4. zu gewährleisten, dass personenbezogene Daten bei der elektronischen Übertragung oder während ihres Transports oder ihrer Speicherung auf Datenträger nicht unbefugt gelesen, kopiert, verändert oder entfernt werden können, und dass überprüft und festgestellt werden kann, an welche Stellen eine Übermittlung personenbezogener Daten durch Einrichtung zur Datenübertragung vorgesehen ist (Weitergabekontrolle), 5. zu gewährleisten, dass nachträglich überprüft und festgestellt werden kann, ob und von wem personenbezogene Daten in Datenverarbeitungssysteme eingegeben, verändert oder entfernt worden sind (Eingabekontrolle), 6. zu gewährleisten, dass personenbezogene Daten, die im Auftrag verarbeitet werden, nur entsprechend den Weisungen des Auftraggebers verarbeitet werden können (Auftragskontrolle), 7. zu gewährleisten, dass personenbezogene Daten gegen zufällige Zerstörung oder Verlust geschützt sind (Verfügbarkeitskontrolle), 8. zu gewährleisten, dass zu unterschiedlichen Zwecken erhobene Daten getrennt verarbeitet werden können." |
10. Nach § 7 werden folgende § § 7a und 7b eingefügt:
11. § 8 wird wie folgt neu gefasst:
alt | neu |
§ 8 Dateibeschreibung und Geräteverzeichnis
(1) Die speichernde Stelle ist verpflichtet, in einer Beschreibung jeder automatisiert geführten Datei festzulegen:
Die speichernde Stelle kann die Angaben nach Satz 1 für mehrere gleichartige Dateien in einer Dateibeschreibung zusammenfassen. (2) Absatz 1 findet keine Anwendung auf automatisierte Dateien, die ausschließlich aus verarbeitungstechnischen Gründen vorübergehend erstellt und nach ihrer Nutzung gelöscht werden. (3) Die datenverarbeitende Stelle oder die in ihrem Auftrag tätige Stelle ist verpflichtet, in einem Verzeichnis der Geräte, mit denen personenbezogene Daten automatisiert verarbeitet werden, festzulegen:
(4) Die Beschreibung nach Absatz 1 und das Verzeichnis nach Absatz 3 sind laufend auf dem neuesten Stand zu halten. (5) Die Beschreibung nach Absatz 1 und das Verzeichnis nach Absatz 3 sind dem Landesbeauftragten für den Datenschutz auf Anforderung einzureichen. | " § 8 Verfahrensbeschreibung und Meldepflicht
(1) Die verantwortliche Stelle ist verpflichtet, in einer Beschreibung für jedes automatisierte Verfahren, mit dem personenbezogene Daten verarbeitet werden, festzulegen: 1. Name und Anschrift der verantwortlichen Stelle, 2. die Bezeichnung des Verfahrens und die Zweckbestimmung der Verarbeitung, 3. die Art der verarbeiteten Daten sowie die Rechtsgrundlage ihrer Verarbeitung, 4. den Kreis der Betroffenen, 5. die Empfänger oder den Kreis von Empfängern, denen Daten mitgeteilt werden können, 6. Fristen für das Sperren und Löschen der Daten, 7. die technischen und organisatorischen Maßnahmen nach § 7, 8. eine geplante Datenübermittlung in Staaten außerhalb der Europäischen Union. Die verantwortliche Stelle kann die Angaben nach Satz 1 für mehrere gleichartige Verfahren in einer Verfahrensbeschreibung zusammenfassen. (2) Die Beschreibung nach Absatz 1 ist laufend auf dem neuesten Stand zu halten. (3) Die Verfahrensbeschreibung und eine Darstellung der Zugriffsberechtigungen sind dem behördlichen Datenschutzbeauftragten unverzüglich, jedenfalls aber vor der Einführung oder wesentlichen Änderung eines Verfahrens zu übersenden. Die Verfahrensbeschreibungen können bei den verantwortlichen Stellen von jedermann eingesehen werden. Das Einsichtsrecht ist ausgeschlossen, wenn durch die Einsichtnahme die öffentliche Sicherheit gefährdet oder sonst dem Wohle des Bundes oder eines Landes Nachteile bereitet würden." |
12. § 9 wird wie folgt geändert:
a) Absatz 1 wird wie folgt geändert:
aa) Nach Satz 3 wird folgender Satz eingefügt:
"Der Auftraggeber hat sich von der Einhaltung der getroffenen technischen und organisatorischen Maßnahmen beim Auftragnehmer zu überzeugen."
bb) Die bisherigen Sätze 4 und 5 werden Sätze 5 und 6; in dem neuen Satz 6 wird die Zahl "4" durch die Zahl "5" ersetzt.
b) Nach Absatz 3 wird folgender Absatz 4 angefügt:
(4) Die Absätze 1 bis 3 gelten entsprechend, wenn die Prüfung oder Wartung automatisierter Verfahren oder von Datenverarbeitungsanlagen durch andere Stellen im Auftrag vorgenommen wird und dabei ein Zugriff auf personenbezogene Daten nicht ausgeschlossen werden kann."
13. Vor § 10 wird die Überschrift wie folgt neu gefasst:
"Abschnitt 2
Rechtsgrundlagen der Datenverarbeitung"
14. § 10 wird wie folgt geändert:
a) In Absatz 1 wird das Wort "erhebenden" durch "verantwortlichen" ersetzt und die Wörter "oder der Stelle, für die Daten beschafft werden," gestrichen.
b) Die Absätze 4 und 5
(4) Werden personenbezogene Daten beim Betroffenen aufgrund einer Rechtsvorschrift erhoben, ist er auf diese, sonst auf die Freiwilligkeit seiner Angaben hinzuweisen.(5) Werden personenbezogene Daten beim Betroffenen ohne seine Kenntnis erhoben, dann ist er davon zu benachrichtigen, sobald die rechtmäßige Erfüllung der Aufgaben dadurch nicht gefährdet wird. Die Benachrichtigung umfaßt die Angabe der Rechtsgrundlage, die Aufklärung über den Zweck der Datenerhebung und bei Übermittlungen auch den Empfänger der Daten.
werden aufgehoben.
15. § 11 wird wie folgt neu gefasst:
alt | neu |
§ 11 Datenspeicherung, -veränderung und -nutzung
Das Speichern, Verändern und Nutzen personenbezogener Daten ist zulässig, wenn es zur rechtmäßigen Erfüllung der Aufgaben der öffentlichen Stelle erforderlich ist. | " § 11 Unterrichtung bei der Erhebung
(1) Werden personenbezogene Daten beim Betroffenen erhoben, so ist er, sofern er nicht bereits auf andere Weise Kenntnis erlangt hat, von der verantwortlichen Stelle über 1. die Identität der verantwortlichen Stelle, 2. die Zweckbestimmung der Datenverarbeitung und 3. den Kreis von Empfängern, soweit der Betroffene nach den Umständen des Einzelfalls nicht mit der Übermittlung an diese rechnen muss, zu unterrichten. Werden die personenbezogenen Daten beim Betroffenen aufgrund einer Rechtsvorschrift erhoben, ist er auf diese und die Folgen der Verweigerung, sonst auf die Freiwilligkeit seiner Angaben hinzuweisen. (2) Werden Daten ohne Kenntnis des Betroffenen erhoben, so ist er von der verantwortlichen Stelle entsprechend Absatz 1 Satz 1 zu unterrichten. Die Unterrichtung erfolgt zum Zeitpunkt der Speicherung oder im Fall einer beabsichtigten Übermittlung spätestens bei ihrer ersten Durchführung. (3) Eine Pflicht zur Unterrichtung besteht in den Fällen des Absatz 2 nicht, 1. wenn der Betroffene auf andere Weise Kenntnis von der Speicherung oder der Übermittlung erlangt hat, 2. wenn die Unterrichtung des Betroffenen einen unverhältnismäßigen Aufwand erfordert, 3. wenn die Speicherung oder Übermittlung der personenbezogenen Daten durch Gesetz ausdrücklich vorgesehen ist, oder 4. solange die Unterrichtung die öffentliche Sicherheit gefährden oder sonst dem Wohl des Bundes oder eines Landes Nachteile bereiten würde. Die Gründe für ein Absehen von der Unterrichtung sind aufzuzeichnen. (4) Werden die Daten bei einem Dritten außerhalb des öffentlichen Bereichs erhoben, so ist dieser von der verantwortlichen Stelle über die hierzu berechtigende Rechtsvorschrift aufzuklären. Soweit eine Auskunftspflicht besteht, ist er hierauf, sonst auf die Freiwilligkeit seiner Angaben hinzuweisen. Absatz 3 gilt entsprechend." |
16. § 12 wird wie folgt geändert:
a) Die Überschrift wird wie folgt neu gefasst:
alt | neu |
Zweckbindung | "Zulässigkeit und Zweckbindung der weiteren Datenverarbeitung" |
b) In Absatz 1 wird vor Satz 1 folgender Satz eingefügt:
"Das Speichern, Verändern und Nutzen personenbezogener Daten ist zulässig, wenn es zur rechtmäßigen Erfüllung der Aufgaben der öffentlichen Stelle erforderlich ist."
c) Absatz 2 wird wie folgt geändert:
aa) In Satz 1 Nr. 6 werden die Wörter "erhebenden und speichernden" durch das Wort "verantwortlichen" ersetzt.
bb) Nach Satz 2 wird folgender Satz 3 angefügt:
"Das Speichern, Verändern und Nutzen von besonderen Arten personenbezogener Daten (§ 2 Abs. 6) für andere Zwecke ist nur zulässig, wenn die Voraussetzungen vorliegen, die eine Erhebung nach § 3 Abs. 2 zulassen würden."
17. § 13 wird wie folgt geändert:
a) Absatz 1 wird wie folgt geändert:
aa) In Satz 1 werden die Wörter "der empfangenden Stelle" durch die Wörter "der Stelle, der die Daten übermittelt werden," ersetzt.
bb) Nach Satz 2 wird folgender Satz 3 angefügt:
"Für die Übermittlung besonderer Arten personenbezogener Daten gilt § 12 Abs. 2 Satz 3 entsprechend."
b) Die Absätze 3 bis 5 werden wie folgt neu gefasst:
alt | neu |
(3) Die Verantwortung für die Übermittlung trägt die übermittelnde Stelle.
Erfolgt die Übermittlung aufgrund eines Ersuchens des Empfängers, hat die übermittelnde Stelle lediglich zu prüfen, ob das Übermittlungsersuchen im Rahmen der Aufgaben des Empfängers liegt.
Die Rechtmäßigkeit des Ersuchens prüft sie nur, wenn im Einzelfall hierzu Anlaß besteht; der Empfänger hat der übermittelnden Stelle die für diese Prüfung erforderlichen Angaben zu machen.
Erfolgt die Übermittlung durch automatisierten Abruf, so trägt die Verantwortung für die Rechtmäßigkeit des Abrufs der Empfänger; die übermittelnde Stelle überprüft zumindest stichprobenweise die Rechtmäßigkeit der Übermittlung.
(4) Der Empfänger darf die übermittelten Daten nur für die Zwecke verarbeiten, zu deren Erfüllung sie ihm übermittelt worden sind. § 12 Abs. 2 bleibt unberührt. (5) Die Absätze 1 bis 4 gelten entsprechend, wenn personenbezogene Daten innerhalb einer öffentlichen Stelle weitergegeben werden, sofern die übermittelnde Stelle und der Empfänger unterschiedliche Aufgaben wahrnehmen; dies gilt nicht für Akten, soweit die Daten zur Bearbeitung der Akte innerhalb der öffentlichen Stelle benötigt werden. | "(3) Die Verantwortung für die Übermittlung trägt die übermittelnde Stelle.
Erfolgt die Übermittlung aufgrund eines Ersuchens der Stelle, der die Daten übermittelt werden sollen, hat die übermittelnde Stelle lediglich zu prüfen, ob das Übermittlungsersuchen im Rahmen der Aufgaben der ersuchenden Stelle liegt.
Die Rechtmäßigkeit des Ersuchens prüft sie nur, wenn im Einzelfall hierzu Anlass besteht; die ersuchende Stelle hat ihr die für diese Prüfung erforderlichen Angaben zu machen.
Erfolgt die Übermittlung durch automatisierten Abruf, so trägt die abrufende Stelle die Verantwortung für die Rechtmäßigkeit des Abrufs; die übermittelnde Stelle überprüft zumindest stichprobenweise die Rechtmäßigkeit der Übermittlung.
(4) Die übermittelten Daten dürfen nur für Zwecke verarbeitet werden, zu deren Erfüllung sie übermittelt worden sind. § 12 Abs. 2 bleibt unberührt. (5) Die Absätze 1 bis 4 gelten entsprechend, wenn personenbezogene Daten innerhalb einer öffentlichen Stelle weitergegeben werden, sofern die Datenübermittlung zwischen Einheiten erfolgt, die unterschiedliche Aufgaben wahrnehmen." |
18. § 14 wird wie folgt geändert:
a) In Absatz 2 Satz 4 wird das Wort "Datenempfänger" durch die Wörter "Dritten, an die übermittelt wird," ersetzt.
b) Die Absätze 4 und 5 werden wie folgt neu gefasst:
alt | neu |
(4) Für die Einrichtung automatisierter Abrufverfahren innerhalb einer öffentlichen Stelle gelten Absatz 2 Satz 2 und 3 sowie Absatz 3 entsprechend, sofern die übermittelnde Stelle und der Empfänger unterschiedliche Aufgaben wahrnehmen.
(5) Personenbezogene Daten dürfen für Stellen außerhalb des öffentlichen Bereichs zum automatisierten Abruf nicht bereitgehalten werden; dies gilt nicht für den Abruf durch den Betroffenen. | "(4) Für die Einrichtung automatisierter Abrufverfahren innerhalb einer öffentlichen Stelle gelten Absatz 2 Satz 2 und 3 sowie Absatz 3 entsprechend, sofern die übermittelnde und die abrufende Einheit der öffentlichen Stelle unterschiedliche Aufgaben wahrnehmen.
(5) Personenbezogene Daten dürfen für Stellen außerhalb des öffentlichen Bereichs zum automatisierten Abruf nicht bereitgehalten werden. Dies gilt nicht für den Betroffenen und andere Personen, soweit diesen nach besonderen Rechtsvorschriften eine Befugnis zur Einsichtnahme in elektronischer Form eingeräumt ist." |
c) In Absatz 7 wird das Wort Datenempfänger" durch das Wort " Dritter" ersetzt.
19. In § 17 Abs. 1 wird folgender Satz 2 angefügt:
"Für die Übermittlung besonderer Arten personenbezogener Daten gilt § 12 Abs. 2 Satz 3 entsprechend."
20. § 18 erhält folgende Fassung:
alt | neu |
§ 18 Datenübermittlung an ausländische und an über- und zwischenstaatliche Stellen
(1) Eine Übermittlung personenbezogener Daten an ausländische und an über- und zwischenstaatliche Stellen ist zulässig, soweit die Übermittlung in einem Gesetz, einem Rechtsakt der Europäischen Gemeinschaft oder einem zwischenstaatlichen Vertrag ausdrücklich geregelt ist. (2) Eine Übermittlung darf unter den Voraussetzungen des § 13 Abs. 1 Satz 1 auch erfolgen, wenn für den Empfänger gleichwertige Datenschutzvorschriften gelten. Die Übermittlung unterbleibt, wenn sie gegen dieses Gesetz oder eine andere Rechtsvorschrift verstoßen würde oder soweit Grund zu der Annahme besteht, daß sie schutzwürdige Belange des Betroffenen verletzt. (3) Der Empfänger ist darauf hinzuweisen, daß er die übermittelten Daten nur zur Verarbeitung für den Zweck erhält, zu dem sie ihm übermittelt werden. | " § 18 Datenübermittlung an ausländische und an über- und zwischenstaatliche Stellen
(1) Die Übermittlung personenbezogener Daten in Mitgliedstaaten sowie an Organe und Einrichtungen der Europäischen Union und anderer Vertragsstaaten des Abkommens über den Europäischen Wirtschaftsraum ist unter den Voraussetzungen der §§ 13, 17 und 20 zulässig. (2) Die Übermittlung personenbezogener Daten in Staaten außerhalb der Europäischen Union und an über- oder zwischenstaatliche Stellen ist unter den Voraussetzungen der §§ 13, 17 und 20 zulässig, wenn in dem Staat oder bei der Stelle ein angemessenes Schutzniveau gewährleistet ist. Die Angemessenheit des Schutzniveaus ist unter Berücksichtigung aller Umstände zu beurteilen, die bei der Datenübermittlung von Bedeutung sind, insbesondere der Art der Daten, der Zweckbestimmung und Dauer ihrer geplanten Verarbeitung, des Herkunfts- und des Endbestimmungslandes sowie der für den Empfänger geltenden Rechtsvorschriften, Standesregeln und Sicherheitsmaßnahmen. (3) Ist in Staaten außerhalb der Europäischen Union oder bei über- oder zwischenstaatlichen Stellen kein angemessenes Schutzniveau gewährleistet, so ist die Übermittlung personenbezogener Daten nur zulässig, soweit 1. der Betroffene eingewilligt hat, 2. die Übermittlung zur Wahrung eines überwiegenden öffentlichen Interesses oder zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen vor Gericht erforderlich ist, 3. die Übermittlung zur Wahrung lebenswichtiger Interessen des Betroffenen erforderlich ist oder 4. die Übermittlung aus einem Register erfolgt, das zur Information der Öffentlichkeit bestimmt ist oder das allen Personen, die ein berechtigtes Interesse nachweisen können, zur Einsichtnahme offen steht, soweit die gesetzlichen Voraussetzungen im Einzelfall erfüllt sind. (4) Unbeschadet des Absatzes 3 ist die Übermittlung personenbezogener Daten an Drittstaaten oder an über- und zwischenstaatliche Stellen, die kein angemessenes Schutzniveau im Sinne des Absatzes 2 gewährleisten, auch zulässig, wenn die Stelle, der die Daten übermittelt werden sollen, ausreichende Garantien hinsichtlich des Schutzes des Persönlichkeitsrechts und der Ausübung der damit verbundenen Rechte vorweist; diese Garantien können sich insbesondere aus vertraglichen Vereinbarungen ergeben. Die Übermittlung bedarf in diesem Falle der Zustimmung der zuständigen Aufsichtsbehörde. Der Landesbeauftragte für den Datenschutz ist vor der Übermittlung zu hören. (5) Die Stelle, an die die Daten übermittelt werden, ist auf den Zweck hinzuweisen, zu dessen Erfüllung die Daten übermittelt werden." |
21. Der bisherige § 21 wird § 19 und wie folgt geändert:
a) Nach Absatz 2 Satz 2 wird folgender Satz 3 angefügt:
"In diesem Fall sind die für einen Verzicht auf die Einwilligung maßgeblichen Gründe schriftlich festzuhalten."
b) In Absatz 3 Satz 2 wird die Angabe " § 10 Abs. 5" durch die Angabe " § 11 Abs. 2" ersetzt.
c) Absatz 5 wird wie folgt neu gefasst:
alt | neu |
(5) Soweit die Vorschriften dieses Gesetzes auf den Empfänger keine Anwendung finden, dürfen personenbezogene Daten nur übermittelt werden, wenn sich der Empfänger verpflichtet, die Vorschriften der Absätze 3 und 4 einzuhalten und sich der Kontrolle des Landesbeauftragten für den Datenschutz unterwirft. | "(5) Soweit die Vorschriften dieses Gesetzes auf die Stelle, der die Daten übermittelt werden sollen, keine Anwendung finden, dürfen sie ihr nur übermittelt werden, wenn sie sich verpflichtet, die Vorschriften der Absätze 3 und 4 einzuhalten und sich der Kontrolle des Landesbeauftragten für den Datenschutz unterwirft." |
22. Der bisherige § 22 wird § 20; in Absatz 6 wird die Angabe "Abs. 2" gestrichen
23. Nach § 20 werden § § 20a und 20b eingefügt:
24. Vor § 21 wird folgende Überschrift eingefügt:
"Abschnitt 3
Rechte der Betroffenen
25. Der bisherige § 19 wird § 21 und wie folgt geändert:
a) Absatz 1 wird wie folgt geändert:
aa) Satz 1 erhält folgende Fassung:
alt | neu |
Dem Betroffenen ist von der speichernden Stelle auf Antrag Auskunft zu erteilen über
| "Dem Betroffenen ist von der verantwortlichen Stelle auf Antrag Auskunft zu erteilen über
1. die zu seiner Person gespeicherten Daten, 2. den Zweck und die Rechtsgrundlage der Speicherung und sonstigen Verarbeitung, 3. den logischen Aufbau einer automatisierten Verarbeitung der ihn betreffenden Daten, soweit durch eine automatisierte Verarbeitung automatisierte Einzelentscheidungen getroffen werden, sowie 4. die Herkunft der Daten und die Empfänger oder der Kreis von Empfängern, an die die Daten weitergegeben werden." |
bb) In Satz 2 wird die Angabe " (§ 20 Abs. 2 Nr. 2)" durch die Angabe " (§ 22 Abs. 2 Nr. 2)" und die Angabe " (§ 20 Abs. 2 Nr. 3)" durch die Angabe " (§ 22 Abs. 2 Nr. 3)" ersetzt.
cc) In Satz 6 wird das Wort "speichernde" durch das Wort "verantwortliche" ersetzt.
b) In Absatz 2 Satz 1 Nr. 1 wird das Wort "speichernden" durch das Wort "verantwortlichen" ersetzt.
26. Der bisherige § 20 wird § 22 und wie folgt geändert:
a) In Absatz 2 Satz 3 werden die Wörter "In automatisierten Dateien" durch die Wörter "Bei der automatisierten Datenverarbeitung" ersetzt.
b) In Absatz 2 Satz 4 und in Absatz 3 Nr. 2 wird jeweils das Wort "speichernde" durch das Wort "verantwortliche" ersetzt.
27. Nach § 22 werden folgende § § 22a und 22b eingefügt:
28. § 23 wird neu gefasst. (bisher aufgehoben)
29. Vor § 24 wird die Angabe "Dritter Abschnitt" durch die Angabe "Abschnitt 4" ersetzt.
29a. In § 24 Absatz 1 werden nach Satz 1 folgende Sätze 2 und 3 eingefügt:
"Der Senat soll spätestens sechs Monate nach Ausscheiden des Landesbeauftragten für den Datenschutz einen Nachfolger vorschlagen. Die Auswahl des Senats erfolgt im Benehmen mit dem nach § 35 Satz 1 gewählten Parlamentsausschuss."
Der bisherige Satz 2 wird Satz 4.
30. § 27 wird wie folgt geändert:
a) Absatz 2
(2) Der Landesbeauftragte für den Datenschutz beobachtet die Auswirkungen der automatisierten Datenverarbeitung auf die Arbeitsweise und die Entscheidungsbefugnisse der in § 1 Abs. 2 genannten Stellen dahingehend, ob sie zu einer Verschiebung der Gewaltenteilung zwischen den Verfassungsorganen des Landes, der gesetzlichen Aufgaben der Organe der Gemeinden und der Aufgabentrennung zwischen der staatlichen Verwaltung und der kommunalen Selbstverwaltung führen. Er kann Maßnahmen anregen, die ihm geeignet erscheinen, derartige Auswirkungen zu verhindern.
wird aufgehoben.
b) Der bisherige Absatz 3 wird Absatz 2 und wird wie folgt geändert:
aa) Im neuen Absatz 2 wird nach Nummer 1 folgende Nummer 2 eingefügt:
"2. von den in Absatz 1 genannten Stellen nach festgelegten Vorgaben strukturierte Auswertungen aus automatisierten Informationssystemen verlangen, soweit dies die bei den jeweiligen Stellen bestehenden technischen Möglichkeiten zulassen,"
bb) Die bisherige Nummer 2 wird zu Nummer 3.
c) Der bisherige Absatz 4 wird Absatz 3; im neuen Absatz 3 Satz 2 Nr. 1 werden nach dem Wort "Informationssysteme" die Worte "und deren wesentlicher Änderung" eingefügt.
d) Der bisherige Absatz 5 wird Absatz 4.
31. § 30
§ 30 AnrufungsrechtJedermann kann sich an den Landesbeauftragten für den Datenschutz wenden, wenn er annimmt, bei der Verarbeitung seiner personenbezogenen Daten durch datenverarbeitende Stellen in seinen Rechten verletzt worden zu sein; hierbei brauchen Bedienstete öffentlicher Stellen den Dienstweg nicht einzuhalten. Niemand darf dafür gemaßregelt oder benachteiligt werden, daß er sich aufgrund tatsächlicher Anhaltspunkte für einen Verstoß gegen dieses Gesetz oder andere Vorschriften über den Datenschutz an den Landesbeauftragten für den Datenschutz wendet.
wird aufgehoben.
31a. § 33 Absatz 2 wird wie folgt geändert:
Nach den Worten "Bürgerschaft (Landtag)" werden die Worte "spätestens bis zum 31. August des jeweiligen Jahres" eingefügt.
31b. Vor § 36 wird die Angabe "Vierter Abschnitt" durch die Angabe "Abschnitt 5" ersetzt.
31c. Vor § 37 wird die Angabe "Fünfter Abschnitt" durch die Angabe "Abschnitt 6" ersetzt.
31d. Vor § 39 wird die Angabe "Sechster Abschnitt" durch die Angabe "Abschnitt 7" ersetzt.
32. § 39 wird gefasst (bisher Änderungen anderer Regelungen)
33. Nach § 39 wird § 39a eingefügt
Artikel 2
Änderung sonstigen Landesrechts
§ 1 Änderung des Bremischen Krankenhausdatenschutzgesetzes
Das Bremische Krankenhausdatenschutzgesetz vom 25. April 1989 (Brem.GBl. S. 202 206-f-1), zuletzt geändert durch Artikel 1 § 22 des Gesetzes vom 4. Dezember 2001 (Brem.GBl. S. 393), wird wie folgt geändert:
1. in § 1 Abs. 4 wird in Satz 1 und Satz 2 das Wort "Dritten" durch das Wort "Vierten" ersetzt.
2. In § 8 Satz 2 wird nach der Angabe " § 7" die Angabe "Abs. 3" eingefügt.
3. § 9 Abs. 2 Satz 3 wird wie folgt neu gefasst:
" § 7a Abs. 2 bis 5 des Bremischen Datenschutzgesetzes gilt entsprechend".
§ 2 Änderung des Gesundheitsdienstgesetzes
§ 35 Abs. 2 Satz 3 des Gesundheitsdienstgesetzes vom 27. März 1995 (Brem.GBl. S. 175, 366 - 2120-f-1), das zuletzt durch Artikel 1 § 23 des Gesetzes vom 4. Dezember 2001 (Brem.GBl. S. 393) geändert worden ist' wird wie folgt neu gefasst:
" § 7a Abs. 2 bis 5 des Bremischen Datenschutzgesetzes gilt entsprechend."
§ 3 Änderung des Gesetzes über das Leichenwesen
In § 9 Abs. 6 Satz 2 des Gesetzes über das Leichenwesen vom 27. Oktober 1992 (Brem.GBl. S. 627 -2127-c-1), das zuletzt durch Artikel 1 § 24 des Gesetzes vom 4. Dezember 2001 (Brem.GBl. S. 393) geändert worden ist, wird die Angabe " § 21 des Bremischen Datenschutzgesetzes" durch die Angabe " § 19 des Bremischen Datenschutzgesetzes" ersetzt.
§ 4 Änderung der Bremischen Landesbauordnung
§ 62 Abs. 1 Satz 3 der Bremischen Landesbauordnung vom 27. März 1995 (Brem.GBl. S. 211 - 2130-d-la), die zuletzt durch Artikel 1 § 27 des Gesetzes vom 4. Dezember 2001 (Brem.GBl. S. 393) geändert worden ist, wird wie folgt neu gefasst:
alt | neu |
§ 3 Abs. 2 des Bremischen Datenschutzgesetzes in der jeweils geltenden Fassung gilt entsprechend. | " § 3 Abs. 4 des Bremischen Datenschutzgesetzes gilt entsprechend." |
§ 5 Änderung des Denkmalschutzgesetzes
§ 14a Abs. 3 des Denkmalschutzgesetzes vom 27. Mai 1975 (Brem.GBl. S. 265- 2131-a-1), das zuletzt durch Artikel 1 § 47 des Gesetzes vom 4. Dezember 2001 (Brem.GBl. S. 393) geändert worden ist, wird aufgehoben.
§ 6 Änderung des Bremischen Hilfeleistungsgesetzes
In § 63 Abs. 6 des Bremischen Hilfeleistungsgesetzes vom 18. Juni 2002 (Brem.GBl. S. 189), wird die Angabe " § 22 Bremisches Datenschutzgesetz" durch die Angabe " § 20 Bremisches Datenschutzgesetz" ersetzt.
§ 7 Änderung des Pressegesetzes
§ 5 des Pressegesetzes vom 16. März 1965 (Brem.GBl. S. 63 - 225-a-1); das zuletzt durch Artikel 1 § 11 des Gesetzes vom 4. Dezember 2001 (Brem.GBl. S. 393) geändert worden ist, wird wie folgt neu gefasst:
" § 5 Datenverarbeitung durch Presseunternehmen
(1) Für die Verarbeitung personenbezogener Daten durch Unternehmen und Hilfsunternehmen der Presse zu eigenen journalistischredaktionellen oder literarischen Zwecken gelten die §§ 5, 9 und 38 a des Bundesdatenschutzgesetzes entsprechend.
(2) Fügt ein Unternehmen nach Absatz 1 dem Betroffenen durch eine gegen § 5 des Bundesdatenschutzgesetzes verstoßende Verarbeitung oder Nutzung seiner personenbezogenen Daten einen Schaden zu, ist das Unternehmen dem Betroffenen zum Schadensersatz verpflichtet. Die Ersatzpflicht entfällt, soweit das Unternehmen die nach den Umständen des Falles gebotene Sorgfalt beachtet hat."
§ 8 Änderung des Bremischen Hafenbetriebsgesetzes
In § 9 Abs. 6 des Bremischen Hafenbetriebsgesetzes vom 21. November 2000 (Brem.GBl S. 437, 488-9511-a-1), das zuletzt durch Artikel 1 § 56 des Gesetzes vom 4. Dezember 2001 (Brem.GBl. S. 393) geändert worden ist, werden die Worte "Dritten und Fünften" durch die Worte "Vierten und Sechsten" ersetzt.
§ 9 Änderung der Verordnung über die Einrichtung eines automatisierten Abrufverfahrens beim Rechnungsprüfungsamt der Stadt Bremerhaven für das vom Personalamt der Stadt Bremerhaven unterhaltene Personalabrechnungs-Programmsystem
In § 5 Abs. 1 der Verordnung über die Einrichtung eines automatisierten Abrufverfahrens beim Rechnungsprüfungsamt der Stadt Bremerhaven für das vom Personalamt der Stadt Bremerhaven unterhaltene Personalabrechnungs-Programmsystem vom 10. Juni 1997 (Brem.GBl. S. 192 - 206-g-1) wird die Angabe " § 7 Abs. 2" durch die Angabe " § 7 Abs. 3" ersetzt.
§ 10 Änderung der Verordnung über die Einrichtung eines automatisierten Abrufverfahrens beim Rechnungsprüfungsamt der Stadt Bremerhaven für das Programmsystem "Verkehrsordnungswidrigkeiten"
In § 5 der Verordnung über die Einrichtung eines automatisierten Abrufverfahrens beim Rechnungsprüfungsamt der Stadt Bremerhaven für das Programmsystem "Verkehrsordnungswidrigkeiten" vom 14 Oktober 1997 (Brem.GBl. S. 354 - 206-g-2) wird die Angabe " § 7 Abs. 2" durch die Angabe " § 7 Abs. 3" ersetzt.
§ 11 Änderung der Verordnung über die Verarbeitung personenbezogener Daten in Behörden und Einrichtungen des Öffentlichen Gesundheitsdienstes
In § 4 Abs. 3 der Verordnung über die Verarbeitung personenbezogener Daten in Behörden und Einrichtungen des Öffentlichen Gesundheitsdienstes vom 15. Dezember 1999 (Brem.GBl. 2000 S. 2 - 2120-f-5), die durch Artikel 4 des Gesetzes vom 19. Dezember 2000 (Brem.GBl. S. 471) geändert worden ist, wird die Angabe " § 20 Abs. 2" durch die Angabe " § 22 Abs. 2" ersetzt.
Artikel 3
Rückkehr zum einheitlichen Verordnungsrang
Die auf Artikel 2 §§ 9 bis 11 beruhenden Teile der dort geänderten Rechtsverordnungen können auf Grund der jeweils einschlägigen Ermächtigungen durch Rechtsverordnung geändert werden.
Artikel 4
Neufassung des Bremischen Datenschutzgesetzes
Der Senator für Justiz und Verfassung kann den Wortlaut des Bremischen Datenschutzgesetzes in der vom Inkrafttreten dieses Gesetzes an geltenden Fassung im Gesetzblatt der Freien Hansestadt Bremen bekannt machen.
Artikel 5
Inkrafttreten
Dieses Gesetz tritt am Tage nach seiner Verkündung in Kraft.
ENDE