Für einen individuellen Ausdruck passen Sie bitte die Einstellungen in der Druckvorschau Ihres Browsers an. Regelwerk, Allgemein |
ThürDSG - Thüringer Datenschutzgesetz
-Thüringen -
Vom 13. Januar 2012
(GVBl.Nr. 1 vom 31.01.2012 S. 27; 18.07.2014 S. 406 14; 12.08.2014 S. 472 14a;08.08.2014 S. 529 14a Inkrafttreten; 06.06.2018 S. 229 aufgehoben)
Aufgrund Artikel 4 des Gesetzes zur Änderung des Thüringer Datenschutzgesetzes und anderer Vorschriften vom 30. November 2011 (GVBl. S. 248) wird nachstehend der Wortlauft des Thüringer Datenschutzgesetzes, wie er sich aus
dem Thüringer Datenschutzgesetz in der Fassung vom 10. Oktober 2001 (GVBl. S. 276),
Artikel 18 des Thüringer Gesetzes zu Änderung verwaltungsrechtlicher und anderer Vorschriften vom 25. November 2004 (GVBl. S. 853) und
Artikel 1 des Gesetzes zur Änderung des Thüringer Datenschutzgesetzes und anderer Vorschriften vom 30. November 2011 (GVBl. S. 248)
ergibt, in der vom 9. Dezember 2011 an geltenden Fassung bekannt gemacht.
Erster Abschnitt
Allgemeine Bestimmungen
§ 1 Zweck des Gesetzes, Datenvermeidung und Datensparsamkeit
(1) Zweck dieses Gesetzes ist es, den Einzelnen davor zu schützen, dass er durch den Umgang mit seinen personenbezogenen Daten durch öffentliche Stellen (§ 2 Abs. 1 und 2) in seinem Persönlichkeitsrecht beeinträchtigt wird.
(2) Die Verarbeitung und Nutzung personenbezogener Daten sowie die Gestaltung und Auswahl von Datenverarbeitungssystemen haben sich an dem Ziel auszurichten, so wenig wie möglich personenbezogene Daten zu verarbeiten und zu nutzen. Personenbezogene Daten sind zu anonymisieren oder zu pseudonymisieren, soweit dies nach dem Verwendungszweck möglich ist und keinen im Verhältnis zu dem angestrebten Schutzzweck unverhältnismäßigen Aufwand erfordert.
§ 2 Anwendungsbereich
(1) Die Bestimmungen dieses Gesetzes gelten für die Verarbeitung und Nutzung personenbezogener Daten durch die Behörden, die Gerichte und die sonstigen öffentlichen Stellen des Landes, der Gemeinden und Gemeindeverbände und die sonstigen der Aufsicht des Landes unterstehenden juristischen Personen des öffentlichen Rechts (öffentliche Stellen).
(2) Als öffentliche Stellen gelten auch juristische Personen und sonstige Vereinigungen des privaten Rechts, die Aufgaben der öffentlichen Verwaltung wahrnehmen und an denen eine oder mehrere der in Absatz 1 genannten juristischen Personen des öffentlichen Rechts beteiligt sind. Beteiligt sich eine juristische Person oder sonstige Vereinigung des privaten Rechts, auf die dieses Gesetz nach Satz 1 Anwendung findet, an einer weiteren Vereinigung des privaten Rechts, so findet Satz 1 entsprechende Anwendung. Nehmen nichtöffentliche Stellen hoheitliche Aufgaben der öffentlichen Verwaltung wahr, sind sie insoweit öffentliche Stellen im Sinne dieses Gesetzes.
(3) Soweit besondere Rechtsvorschriften des Bundes oder des Landes auf personenbezogene Daten anzuwenden sind, gehen sie den Bestimmungen dieses Gesetzes vor. Die Verpflichtung zur Wahrung gesetzlicher Geheimhaltungspflichten und von Berufs- oder besonderen Amtsgeheimnissen, die nicht auf gesetzlichen Vorschriften beruhen, bleibt unberührt.
(4) Die Bestimmungen dieses Gesetzes gehen denen des Verwaltungsverfahrensgesetzes vor, soweit bei der Ermittlung des Sachverhalts personenbezogene Daten verarbeitet oder genutzt werden.
(5) Die Bestimmungen dieses Gesetzes gelten für den Landtag nur, soweit er in Verwaltungsangelegenheiten tätig wird. Verwaltungsangelegenheiten des Landtags sind insbesondere
Für die Verarbeitung und Nutzung personenbezogener Daten bei der Wahrnehmung parlamentarischer Aufgaben durch den Landtag einschließlich der Fraktionen finden die Bestimmungen dieses Gesetzes unter Berücksichtigung der verfassungsrechtlichen Stellung des Landtags entsprechende Anwendung. Soweit der Landtag in Wahrnehmung parlamentarischer Aufgaben personenbezogene Daten verarbeitet oder nutzt, wird die Einhaltung des Datenschutzes durch den Ältestenrat des Landtags kontrolliert.
(6) Für die Gerichte und den Rechnungshof gelten die §§ 10 und 11 sowie der Fünfte Abschnitt nur, soweit sie in Verwaltungsangelegenheiten tätig werden.
§ 3 Begriffsbestimmungen
(1) Personenbezogene Daten sind Einzelangaben über persönliche oder sachliche Verhältnisse einer bestimmten oder bestimmbaren natürlichen Person (Betroffener).
(2) Automatisiert im Sinne dieses Gesetzes ist das Verarbeiten oder Nutzen personenbezogener Daten, wenn es unter Einsatz eines gesteuerten technischen Verfahrens durchgeführt wird.
(3) Verarbeiten ist das Erheben, Speichern, Verändern, Übermitteln, Sperren und Löschen personenbezogener Daten. Im Einzelnen ist, ungeachtet der dabei angewendeten Verfahren,
(4) Nutzen ist jede Verwendung personenbezogener Daten, soweit es sich nicht um die Verarbeitung handelt, insbesondere die Weitergabe von Daten innerhalb der Daten verarbeitenden Stelle an Teile derselben Stelle mit anderen Aufgaben oder anderem örtlichen Zuständigkeitsbereich.
(5) Daten verarbeitende Stelle ist jede öffentliche Stelle, die Daten in eigener Verantwortung für sich selbst verarbeitet oder nutzt oder dies im Auftrag durch andere vornehmen lässt.
(6) Empfänger ist jede Person oder Stelle, die Daten über den Betroffenen erhält. Dritter ist jede Person oder Stelle außerhalb der Daten verarbeitenden Stelle. Dritte sind nicht der Betroffene sowie diejenigen Personen oder Stellen, die im Geltungsbereich der Rechtsvorschriften zum Schutz personenbezogener Daten der Mitgliedsstaaten der Europäischen Union personenbezogene Daten im Auftrag verarbeiten oder nutzen.
(7) Eine Datei ist jede strukturierte Sammlung personenbezogener Daten, die nach bestimmten Kriterien zugänglich ist, unabhängig davon, ob sie durch automatisierte Verfahren ausgewertet werden kann (automatisierte Datei) oder nicht (nicht automatisierte Datei).
(8) Eine Akte ist jede sonstige der Aufgabenerfüllung dienende Unterlage; dazu zählen auch Bild- und Tonträger. Nicht hierunter fallen Vorentwürfe und Notizen, die nicht Bestandteil eines Vorgangs werden sollen.
(9) Anonymisieren ist das Verändern personenbezogener Daten derart, dass die Einzelangaben über persönliche oder sachliche Verhältnisse nicht mehr oder nur mit einem unverhältnismäßig großen Aufwand an Zeit, Kosten und Arbeitskraft einer bestimmten oder bestimmbaren natürlichen Person zugeordnet werden können.
(10) Pseudonymisieren ist das Ersetzen des Namens und anderer Identifikationsmerkmale durch Kennzeichen zu dem Zweck, die Bestimmung des Betroffenen ohne Nutzung der Zuordnungsfunktion auszuschließen oder wesentlich zu erschweren.
§ 4 Zulässigkeit der Datenverarbeitung und -nutzung 14a
(1) Die Verarbeitung und Nutzung personenbezogener Daten ist nur zulässig, wenn dieses Gesetz oder eine andere Rechtsvorschrift sie erlaubt oder anordnet oder soweit der Betroffene eingewilligt hat. Im Falle der Einwilligung ist die Verarbeitung oder Nutzung personenbezogener Daten nur zulässig, wenn dies zur Erfüllung anerkannter Zwecke erforderlich ist.
(1a) Eine Verknüpfung personenbezogener Daten aus verschiedenen Erhebungen ist nur dann zulässig, wenn sie zur Erfüllung der Aufgaben der Daten verarbeitenden oder nutzenden Stelle erforderlich ist, sie den der ursprünglichen Erhebung zugrunde liegenden Verwendungszweck nicht verändert oder ausweitet und schutzwürdige Belange des Betroffenen dem nicht entgegenstehen.
(2) Einwilligung ist die auf freiwilliger Entscheidung beruhende Willenserklärung des Betroffenen, einer bestimmten, seine personenbezogenen Daten betreffenden Verarbeitung oder Nutzung zuzustimmen.
(3) Wird die Einwilligung bei dem Betroffenen eingeholt, ist er auf den Zweck und den Umfang der Verarbeitung oder Nutzung und die voraussichtliche Dauer der Speicherung seiner Daten, auf seine Rechte auf Auskunfterteilung, Berichtigung und Löschung sowie auf Verlangen auf die Folgen der Verweigerung der Einwilligung hinzuweisen. Die Einwilligung bedarf der Schriftform oder der elektronischen Form mit einer qualifizierten elektronischen Signatur (§ 2 Nr. 3 des Signaturgesetzes vom 16. Mai 2001 BGBl. I S. 876 - in der jeweils geltenden Fassung), soweit nicht wegen besonderer Umstände eine andere Form angemessen ist. Soll die Einwilligung zusammen mit anderen Erklärungen schriftlich erteilt werden, ist die Einwilligungserklärung im äußeren Erscheinungsbild der Erklärung hervorzuheben.
(4) Im Bereich der wissenschaftlichen Forschung liegt ein besonderer Umstand im Sinne von Absatz 3 Satz 2 auch dann vor, wenn durch die Schriftform der bestimmte Forschungszweck erheblich beeinträchtigt würde. In diesem Fall sind der Hinweis nach Absatz 3 Satz 1 und die Gründe, aus denen sich die erhebliche Beeinträchtigung des bestimmten Forschungszwecks ergibt, schriftlich festzuhalten.
(5) Das Verarbeiten oder Nutzen von personenbezogenen Daten, aus denen die rassische und ethnische Herkunft, politische Meinungen, religiöse oder philosophische Überzeugungen oder die Gewerkschaftszugehörigkeit hervorgehen, sowie von Daten über Gesundheit oder Sexualleben (besonders geschützte Daten) ist nur zulässig, wenn
(6) Begründet der Betroffene schriftlich, dass der rechtmäßigen Verarbeitung oder Nutzung seiner Daten schutzwürdige, sich aus seiner besonderen persönlichen Lage ergebende Interessen entgegenstehen, ist die Verarbeitung oder Nutzung aufgrund dieses Gesetzes nur zulässig, nachdem eine Abwägung im Einzelfall ergeben hat, dass seine Gründe hinter dem Interesse an der Verarbeitung oder Nutzung zurückstehen müssen. Dem Betroffenen ist das Ergebnis mit Begründung schriftlich mitzuteilen. Satz 1 gilt nicht, wenn eine Rechtsvorschrift die Verarbeitung oder Nutzung zwingend anordnet.
(7) Die Absätze 5 und 6 gelten nicht für
§ 5 Rechte des Betroffenen 14a
(1) Der Betroffene hat nach Maßgabe dieses Gesetzes ein Recht auf:
(2) Diese Rechte können nicht durch Rechtsgeschäft ausgeschlossen oder beschränkt werden.
(3) Sind an der Verarbeitung der Daten des Betroffenen mehrere Stellen beteiligt, so kann er sich an jede dieser Stellen wenden. Jede Stelle ist verpflichtet, das Vorbringen des Betroffenen an die zuständige Stelle weiterzuleiten. Der Betroffene ist über die Weiterleitung und die zuständige Stelle zu unterrichten. Die Sätze 2 und 3 gelten nicht, soweit eine Auskunftserteilung aufgrund des § 13 Abs. 5 unterbleibt oder es sich um ein Auskunftsersuchen nach § 17 ThürVerfSchGhandelt.
(4) Wird für den Erhalt einer Leistung, das Erkennen einer Person oder für einen anderen Zweck ein Datenträger herausgegeben, den der Inhaber mit sich führen kann und auf dem seine personenbezogenen Daten automatisiert verarbeitet werden, hat die Daten verarbeitende Stelle sicherzustellen, dass er dies erkennen und seine ihm nach Absatz 1 zustehenden Rechte ohne unvertretbaren Aufwand geltend machen kann. Der Inhaber ist bei Herausgabe des Datenträgers über die ihm nach Absatz 1 zustehenden Rechte sowie über die von ihm bei Verlust des Datenträgers zu treffenden Maßnahmen und über die Folgen aufzuklären.
§ 5a Automatisierte Einzelentscheidung
Soweit gesetzlich nichts anderes bestimmt ist oder anderslautende Vereinbarungen zwischen der Daten verarbeitenden Stelle und dem Betroffenen nicht erfolgt sind, dürfen Entscheidungen, die für den Betroffenen rechtliche Folgen haben und ihn erheblich beeinträchtigen, nicht ausschließlich aufgrund automatisierter Verarbeitung oder Nutzung der Daten zum Zwecke der Bewertung einzelner Aspekte seiner Person ergehen.
§ 6 Datengeheimnis
Den bei Daten verarbeitenden Stellen beschäftigten Personen ist untersagt, personenbezogene Daten unbefugt zu verarbeiten oder zu nutzen (Datengeheimnis). Das Datengeheimnis besteht auch nach Beendigung ihrer Tätigkeit fort.
§ 7 Automatisiertes Abrufverfahren, regelmäßige Datenübermittlungen
(1) Ein automatisiertes Verfahren, das die Übermittlung personenbezogener Daten durch Abruf ermöglicht, darf nur eingerichtet werden, soweit dieses Verfahren unter Berücksichtigung der schutzwürdigen Interessen der Betroffenen und der Aufgaben der beteiligten Stellen angemessen ist. Soll ein solches Verfahren die Übermittlung personenbezogener Daten ermöglichen, die einem besonderen Berufs- oder Amtsgeheimnis unterliegen und die von der zur Verschwiegenheit verpflichteten Stelle in Ausübung ihrer Berufs- oder Amtspflicht zur Verfügung gestellt worden sind, so darf es nur eingerichtet werden, soweit dies eine Rechtsvorschrift zulässt.
(2) Die beteiligten Stellen haben zu gewährleisten, dass die Zulässigkeit des Abrufverfahrens kontrolliert werden kann. Hierzu haben sie schriftlich festzulegen:
Die erforderlichen Festlegungen können auch durch die Fachaufsichtsbehörde mit Wirkung für ihrer Aufsicht unterliegende Stellen des Landes getroffen werden.
(3) Über die Einrichtung eines Abrufverfahrens ist vorher der Landesbeauftragte für den Datenschutz unter Mitteilung der Festlegungen nach Absatz 2 zu unterrichten. Die Einrichtung eines Abrufverfahrens, an dem die in § 13 Abs. 4 genannten Stellen beteiligt sind, bedarf der Zustimmung des für die Daten verarbeitende und die abrufende Stelle jeweils zuständigen Ministeriums.
(4) Die Zulässigkeit des einzelnen Abrufs beurteilt sich nach den für die Erhebung und Übermittlung geltenden Vorschriften. Die Verantwortung für die Zulässigkeit des einzelnen Abrufs trägt die abrufende Stelle. Die Daten verarbeitende Stelle prüft die Zulässigkeit des Abrufs nur, wenn dazu Anlass besteht. Die Daten verarbeitende Stelle hat zu gewährleisten, dass die Übermittlung personenbezogener Daten zumindest durch geeignete Stichprobenverfahren festgestellt und überprüft werden kann. Wird ein Gesamtbestand personenbezogener Daten abgerufen oder übermittelt (Stapelverarbeitung), so bezieht sich die Gewährleistung der Feststellung und Überprüfung nur auf die Zulässigkeit des Abrufes oder der Übermittlung des Gesamtbestandes.
(5) Die Absätze 1 bis 4 gelten nicht für den Abruf aus Datenbeständen, die jedermann ohne oder nach besonderer Zulassung zur Benutzung offen stehen oder deren Veröffentlichung zulässig wäre.
(6) Die Absätze 1, 2 und 4 gelten entsprechend, wenn innerhalb einer Daten verarbeitenden Stelle ein automatisiertes Abrufverfahren eingerichtet wird.
(7) Die Absätze 1 bis 6 sind auf die Zulassung regelmäßiger Datenübermittlungen entsprechend anzuwenden.
§ 7a Verbundverfahren
(1) Automatisierte Verbundverfahren sind Verfahren, die mehreren Daten verarbeitenden Stellen gemeinsam die Verarbeitung personenbezogener Daten ermöglichen. Die Einrichtung derartiger Verfahren ist nur zulässig, wenn dies unter Berücksichtigung der schutzwürdigen Belange der Betroffenen und der Aufgaben der beteiligten Stellen angemessen ist. § 7 Abs. 1 Satz 2, Abs. 3 und 5 gilt entsprechend. Die weiteren gesetzlichen Vorgaben an die Zulässigkeit der Datenverarbeitung und die Verantwortung der Daten verarbeitenden Stellen bleiben unberührt.
(2) Die beteiligten Stellen legen vor der Einrichtung eines Verbundverfahrens schriftlich fest:
(3) Betroffene können ihre Rechte nach § 5 Abs. 1 Nr. 2 bis 4 und 7 gegenüber jeder der an dem Verbundverfahren beteiligten Stellen geltend machen, unabhängig davon, welche Stelle im Einzelfall für die Verarbeitung der betroffenen Daten verantwortlich ist. Die Stelle, an die sich der Betroffene wendet, leitet das Anliegen an die jeweils zuständige Stelle weiter. Das Einsichtsrecht nach § 10 Abs. 3 erstreckt sich auch auf die Angaben nach Absatz 2 Nr. 1 und 2.
§ 7b Mobile personenbezogene Speicher- und Verarbeitungsmedien
(1) Mobile personenbezogene Speicher- und Verarbeitungsmedien sind Datenträger,
(2) Die Stelle, die ein mobiles personenbezogenes Speicher- und Verarbeitungsmedium ausgibt oder ein Verfahren zur automatisierten Verarbeitung personenbezogener Daten, das ganz oder teilweise auf einem solchen Medium abläuft, auf das Medium aufbringt, ändert oder hierzu bereithält, muss den Betroffenen
(3) Die nach Absatz 2 verantwortliche Stelle hat dafür Sorge zu tragen, dass die zur Wahrnehmung des Auskunftsrechts erforderlichen Geräte und Einrichtungen in angemessenem Umfang zum unentgeltlichen Gebrauch zur Verfügung stehen.
(4) Kommunikationsvorgänge, die auf dem Medium eine Datenverarbeitung auslösen, müssen für den Betroffenen eindeutig erkennbar sein.
§ 8 Verarbeitung oder Nutzung personenbezogener Daten im Auftrag
(1) Werden personenbezogene Daten im Auftrag öffentlicher Stellen durch andere Personen oder Stellen verarbeitet oder genutzt, bleibt der Auftraggeber für die Einhaltung der Bestimmungen dieses Gesetzes und anderer Vorschriften über den Datenschutz verantwortlich. Die in den §§ 13 bis 18 genannten Rechte sind ihm gegenüber geltend zu machen.
(2) Der Auftraggeber hat den Auftragnehmer unter besonderer Berücksichtigung der Eignung der von diesem getroffenen technischen und organisatorischen Maßnahmen sorgfältig auszuwählen. Der Auftrag ist schriftlich zu erteilen, wobei die Datenverarbeitung oder -nutzung, die technischen und organisatorischen Maßnahmen und etwaige Unterauftragsverhältnisse festzulegen sind. Der Auftraggeber hat sich von der Einhaltung der Maßnahmen nach Satz 2 zu überzeugen. Vom Auftraggeber veranlasste Kontrollen hat der Auftragnehmer jederzeit zu ermöglichen. Der Auftrag kann auch durch die Fachaufsichtsbehörde mit Wirkung für ihrer Aufsicht unterliegenden Stellen des Landes erteilt werden; diese sind von der Auftragserteilung zu unterrichten.
(3) Der Auftragnehmer darf die Daten nur im Rahmen der Weisungen des Auftraggebers verarbeiten oder nutzen. Ist er der Ansicht, dass eine Weisung des Auftraggebers gegen dieses Gesetz oder andere Vorschriften über den Datenschutz verstößt, hat er den Auftraggeber unverzüglich darauf hinzuweisen.
(4) Ist der Auftragnehmer eine öffentliche Stelle, gelten für ihn nur die §§ 6, 9, 10, 10a, 34, 37 bis 40 und 43.
(5) Soweit juristische Personen, Gesellschaften und andere Personenvereinigungen des privaten Rechts, bei denen dem Land oder einer der Aufsicht des Landes unterstehenden Körperschaft, Anstalt oder Stiftung des öffentlichen Rechts die Mehrheit der Anteile gehört oder die Mehrheit der Stimmen zusteht, für eine öffentliche Stelle Daten im Auftrag verarbeiten, gelten die §§ 10, 34 und 37 bis 40 entsprechend.
(6) Sind auf den Auftragnehmer die Bestimmungen dieses Gesetzes nicht anwendbar, ist der Auftraggeber verpflichtet, vertraglich sicherzustellen, dass der Auftragnehmer die Bestimmungen dieses Gesetzes befolgt. Der Auftraggeber hat den Landesbeauftragten für den Datenschutz über die Beauftragung zu unterrichten.
(7) Die Absätze 1 bis 5 gelten entsprechend für die Wartung oder Fernwartung automatisierter Datenverarbeitungsanlagen, soweit ein Zugriff auf personenbezogene Daten nicht ausgeschlossen werden kann.
§ 9 Technische und organisatorische Maßnahmen
(1) Öffentliche Stellen, die selbst oder im Auftrag personenbezogene Daten verarbeiten, haben die technischen und organisatorischen Maßnahmen zu treffen, die erforderlich sind, um die Ausführung der Bestimmungen dieses Gesetzes zu gewährleisten. Erforderlich sind Maßnahmen nur, wenn ihr Aufwand in einem angemessenen Verhältnis zu dem angestrebten Schutzzweck steht.
(2) Die zu treffenden technischen und organisatorischen Maßnahmen sind auf der Grundlage eines Sicherheitskonzepts zu ermitteln und haben je nach der Art der zu schützenden Daten zu gewährleisten, dass
Die Wirksamkeit der Maßnahmen ist unter Berücksichtigung sich verändernder Rahmenbedingungen und der Entwicklung der Technik zu überprüfen. Die sich daraus ergebenden notwendigen Anpassungen sind zeitnah umzusetzen.
§ 10 Verfahrensverzeichnis
(1) Die Daten verarbeitenden Stellen führen ein Verzeichnis der automatisierten Verfahren, mit denen personenbezogene Daten verarbeitet werden. Das Verzeichnis kann auch bei einer Daten verarbeitenden Stelle für andere Stellen geführt werden.
(2) In dem Verzeichnis ist für jedes automatisierte Verfahren schriftlich festzulegen:
(3) Das Verzeichnis kann mit Ausnahme der Angaben zu den Nummern 8 und 9 von jedermann gebühren- und auslagenfrei eingesehen werden. Dies gilt nicht für Verfahrensverzeichnisse der Verfassungsschutzbehörden sowie bei Vorliegen von Versagungsgründen nach § 13 Abs. 5.
(4) Verfahren nach § 34 Abs. 3 Satz 1 Nr. 3 und Satz 2, die einer Freigabe nicht bedürfen, finden keine Aufnahme in das Verfahrensverzeichnis.
§ 10a Beauftragter für den Datenschutz
(1) Daten verarbeitende Stellen, die personenbezogene Daten mit Hilfe automatisierter Verfahren verarbeiten oder nutzen, haben einen ihrer Beschäftigten zum Beauftragten für den Datenschutz schriftlich zu bestellen. Die Bestellung erfolgt für vier Jahre; Wiederbestellungen sind möglich. Einer Bestellung eines Beauftragten für den Datenschutz bedarf es nicht, wenn in der Daten verarbeitenden Stelle ausschließlich Verfahren der in § 34 Abs. 3 genannten Art eingesetzt werden. Notare und die in § 2 Abs. 2 Satz 3 genannten Stellen haben einen Beauftragten erst dann einzusetzen, wenn mindestens fünf Personen bei der automatisierten Verarbeitung oder Nutzung personenbezogener Daten beschäftigt werden. Bestellt werden darf nur, wer die notwendige Fachkenntnis in Fragen des Datenschutzes und der Datensicherheit hat und durch diese Tätigkeit keinem unüberwindbaren Interessenkonflikt mit sonstigen dienstlichen Aufgaben ausgesetzt wird. Die Bestellung kann gegen seinen Willen nur aus wichtigem Grund widerrufen werden.
(2) Der Beauftragte für den Datenschutz ist in dieser Funktion dem Leiter der Daten verarbeitenden Stelle unmittelbar zu unterstellen und hat die Aufgabe, die Daten verarbeitende Stelle bei der Ausführung dieses Gesetzes und anderer Rechtsvorschriften über den Datenschutz zu unterstützen und auf deren Einhaltung hinzuwirken. In seiner Eigenschaft als Beauftragter für den Datenschutz ist er nicht weisungsgebunden. Zu seinen Aufgaben gehört insbesondere
(2a) Die Beschäftigten öffentlicher Stellen können sich in Angelegenheiten des Datenschutzes an den behördlichen Beauftragten für den Datenschutz wenden. Dieser ist zur Verschwiegenheit über die Person des Beschäftigten verpflichtet, der ihm in seiner Eigenschaft als behördlicher Beauftragter für den Datenschutz Tatsachen anvertraut hat, sowie über diese Tatsachen selbst, soweit er nicht hiervon durch diese Person befreit wird.
(3) Die Daten verarbeitende Stelle hat den Beauftragten für den Datenschutz bei der Erfüllung seiner Aufgaben in geeigneter Weise zu unterstützen und ihm insbesondere die zur Erfüllung seiner Aufgaben erforderlichen Sachmittel und Räumlichkeiten zur Verfügung zu stellen.
(4) Der Beauftragte für den Datenschutz darf personenbezogene Daten, die einem Berufs- oder besonderen Amtsgeheimnis unterliegen, insbesondere dem Steuergeheimnis nach § 30 der Abgabenordnung und dem Arztgeheimnis, sowie personenbezogene Daten in Personalakten und in Akten über die Sicherheitsüberprüfung nur mit Einwilligung der Betroffenen einsehen. Die Einsicht in Unterlagen, die solche Daten enthalten, die die Sicherheit des Bundes oder eines Landes gefährden könnten, ist nur im Benehmen mit dem Leiter der Daten verarbeitenden Stelle zulässig.
(5) Der Beauftragte für den Datenschutz ist zur Verschwiegenheit über die Identität des Betroffenen sowie über die Umstände, die Rückschlüsse auf den Betroffenen zulassen, verpflichtet, soweit er hiervon nicht durch den Betroffenen befreit wird. Dies gilt auch nach Beendigung der Tätigkeit als Beauftragter für den Datenschutz.
(6) Unbeschadet von Absatz 1 kann für mehrere Daten verarbeitende Stellen einer ihrer Beschäftigten als gemeinsamer Beauftragter für den Datenschutz bestellt werden; für die staatlichen Schulen kann die Aufsichtsbehörde einen ihrer Beschäftigten bestellen.
(7) § 29 bleibt unberührt.
Zweiter Abschnitt
Schutzrechte
§ 11 Anrufung des Landesbeauftragten für den Datenschutz
(1) Jedermann kann sich, unbeschadet des allgemeinen Petitionsrechts oder anderer Rechte, unmittelbar an den Landesbeauftragten für den Datenschutz mit dem Vorbringen wenden, dass bei der Verarbeitung oder Nutzung seiner personenbezogenen Daten durch öffentliche Stellen seine schutzwürdigen Belange beeinträchtigt werden.
(2) Niemand darf benachteiligt oder gemaßregelt werden, weil er von seinem Recht nach Absatz 1 Gebrauch gemacht hat.
(3) Wendet sich ein Betroffener an den Landesbeauftragten für den Datenschutz, weil ihm nach § 13 Abs. 5 oder besonderen gesetzlichen Vorschriften keine Auskunft erteilt worden ist, darf die Mitteilung des Landesbeauftragten an den Betroffenen keine Rückschlüsse auf den Erkenntnisstand der Daten verarbeitenden Stelle zulassen, sofern diese nicht einer weiter gehenden Auskunft zustimmt. Das Gleiche gilt, wenn ein Betroffener unmittelbar den Landesbeauftragten anruft und die für die Erteilung der Auskunft zuständige Stelle diesem unter Angabe von Gründen darlegt, dass sie bei einem Auskunftsersuchen eine Auskunft nach den in Satz 1 genannten Vorschriften verweigern würde.
§ 12 (aufgehoben)
§ 13 Auskunfts- und Akteneinsichtrecht
Dies gilt nicht für personenbezogene Daten, die ausschließlich zu Zwecken der Datensicherung oder der Datenschutzkontrolle gespeichert sind. Das Recht auf Auskunft schließt das Recht auf Einsicht in die betreffenden Akten und Dateien ein.
(2) Für die Auskunft werden Verwaltungskosten nicht erhoben, es sei denn, dass mit der Auskunftserteilung ein besonderer Verwaltungsaufwand verbunden ist.
(3) In dem Antrag soll die Art der personenbezogenen Daten, über die Auskunft erteilt werden soll, näher bezeichnet werden. Sind die personenbezogenen Daten nur in Akten gespeichert, wird die Auskunft nur erteilt, soweit der Betroffene Angaben macht, die das Auffinden der Daten ermöglichen, und der für die Erteilung der Auskunft erforderliche Aufwand nicht außer Verhältnis zu dem vom Betroffenen geltend gemachten Informationsinteresse steht. Die Daten verarbeitende Stelle bestimmt das Verfahren, insbesondere die Form der Auskunftserteilung, nach pflichtgemäßem Ermessen; dabei dürfen berechtigte Interessen Dritter nicht beeinträchtigt werden.
(4) Bezieht sich die Auskunftserteilung auf die Übermittlung personenbezogener Daten an Behörden der Staatsanwaltschaften, Polizeibehörden, an Verfassungsschutzbehörden, den Bundesnachrichtendienst, den Militärischen Abschirmdienst und, soweit die Sicherheit des Bundes berührt wird, andere Behörden des Bundesministers der Verteidigung, so ist sie nur mit Zustimmung dieser Stellen zulässig.
(5) Die Auskunftserteilung und Akteneinsicht unterbleibt, soweit
und deswegen das Interesse des Betroffenen an der Auskunftserteilung zurücktreten muss.
(6) Die Ablehnung der Auskunftserteilung bedarf einer Begründung nicht, soweit durch die Mitteilung der tatsächlichen und rechtlichen Gründe, auf die die Entscheidung gestützt wird, der mit der Auskunftsverweigerung verfolgte Zweck gefährdet würde. In diesem Fall ist der Betroffene darauf hinzuweisen, dass er sich an den Landesbeauftragten für den Datenschutz wenden kann.
(7) Wird dem Betroffenen keine Auskunft erteilt, so ist sie auf sein Verlangen dem Landesbeauftragten für den Datenschutz zu erteilen, soweit nicht das zuständige Landesministerium im Einzelfall feststellt, dass dadurch die Sicherheit des Bundes oder eines Landes gefährdet würde.
§ 14 Berichtigungsanspruch
Personenbezogene Daten sind zu berichtigen, wenn sie unrichtig sind. Wird bei personenbezogenen Daten in Akten festgestellt, dass sie unrichtig sind, oder wird ihre Richtigkeit vom Betroffenen bestritten, so ist dies in der Akte zu vermerken oder auf sonstige Weise festzuhalten.
§ 15 Anspruch auf Sperrung
(1) Personenbezogene Daten in Dateien sind zu sperren, wenn
(2) Personenbezogene Daten in Akten sind zu sperren, wenn die Daten verarbeitende Stelle im Einzelfall feststellt, dass ohne die Sperrung schutzwürdige Interessen des Betroffenen beeinträchtigt würden und die Daten für die Aufgabenerfüllung der Behörden nicht mehr erforderlich sind oder eine Löschung aus den in § 16 Abs. 4 genannten Gründen unterblieben ist.
(3) Ohne Einwilligung des Betroffenen dürfen gesperrte personenbezogene Daten nur übermittelt oder genutzt werden, wenn
Gesperrte personenbezogene Daten, deren Löschung nur nach § 16 Abs. 4 unterblieben ist, dürfen ohne Einwilligung des Betroffenen nicht mehr übermittelt oder genutzt werden.
§ 16 Anspruch auf Löschung
(1) Personenbezogene Daten sind zu löschen, wenn
(2) Sind personenbezogene Daten in Akten gespeichert, ist die Löschung nach Absatz 1 Nr. 2 nur durchzuführen, wenn die gesamte Akte zur Aufgabenerfüllung nicht mehr erforderlich ist. Die Daten sind in diesem Fall bis zu ihrer Löschung entsprechend § 15 zu sperren.
(3) Vor einer Löschung sind die Daten nach Absatz 1 Nr. 2 und 3 dem zuständigen Archiv zur Übernahme anzubieten. Das Nähere wird durch Rechtsvorschriften über öffentliche Archive geregelt.
(4) Die Löschung unterbleibt, wenn
(5) Nach § 15 Abs. 1 Nr. 2 gesperrte Daten sind nach Wegfall der in Absatz 4 genannten Gründe endgültig zu löschen.
§ 17 Benachrichtigung bei regelmäßigen Datenübermittlungen
Von einer Berichtigung unrichtiger Daten (§ 14), der Sperrung bestrittener Daten (§ 15 Abs. 1 Nr. 1) sowie der Löschung oder Sperrung wegen Unzulässigkeit der Speicherung (§ 16 Abs. 1 Nr. 1; § 15 Abs. 1 Nr. 2 in Verbindung mit § 16 Abs. 4 und Abs. 1 Nr. 1) sind die Stellen zu verständigen, denen im Rahmen einer regelmäßigen Datenübermittlung diese Daten zur Speicherung weitergegeben wurden, wenn dies zur Wahrung schutzwürdiger Interessen des Betroffenen erforderlich ist.
§ 18 Anspruch auf Schadensersatz
(1) Fügt eine Daten verarbeitende Stelle einem Betroffenen durch eine nach diesem Gesetz oder nach anderen Vorschriften über den Datenschutz unzulässige oder unrichtige Verarbeitung seiner personenbezogenen Daten einen Schaden zu, ist sie dem Betroffenen gegenüber zum Ersatz dieses Schadens verpflichtet. Die Ersatzpflicht entfällt, soweit die nach den Umständen des Falls gebotene Sorgfalt beachtet wurde.
(2) Mehrere Ersatzpflichtige haften als Gesamtschuldner.
(3) Hat bei der Entstehung des Schadens ein Verschulden des Betroffenen mitgewirkt, so gilt § 254 des Bürgerlichen Gesetzbuchs entsprechend. Auf die Verjährung finden die für unerlaubte Handlungen geltenden Verjährungsbestimmungen des Bürgerlichen Gesetzbuchs entsprechende Anwendung.
(4) Vorschriften, nach denen ein Ersatzpflichtiger in weiterem Umfang als nach dieser Vorschrift haftet oder nach denen ein anderer für den Schaden verantwortlich ist, bleiben unberührt.
(5) Der Rechtsweg vor den ordentlichen Gerichten steht offen.
Dritter Abschnitt
Rechtsgrundlagen der Datenverarbeitung
§ 19 Datenerhebung
(1) Das Erheben personenbezogener Daten ist zulässig, wenn ihre Kenntnis zur Erfüllung der Aufgaben der erhebenden Stellen erforderlich ist.
(2) Personenbezogene Daten sind beim Betroffenen zu erheben. Ohne seine Mitwirkung dürfen sie nur erhoben werden, wenn
In den Fällen der Nummern 2 und 3 ist eine Erhebung bei Dritten nur zulässig, wenn keine Anhaltspunkte dafür vorliegen, dass überwiegende schutzwürdige Interessen des Betroffenen beeinträchtigt werden.
(3) Werden personenbezogene Daten beim Betroffenen mit seiner Kenntnis erhoben, so ist die Identität der Daten verarbeitenden Stelle, der Erhebungszweck, die voraussichtliche Speicherdauer sowie im Fall vorgesehener Übermittlung der Empfänger der Daten ihm gegenüber anzugeben. Werden sie beim Betroffenen aufgrund einer Rechtsvorschrift erhoben, die zur Auskunft verpflichtet, oder ist die Erteilung der Auskunft Voraussetzung für die Gewährung von Rechtsvorteilen, so ist der Betroffene hierauf, sonst auf die Freiwilligkeit seiner Angaben hinzuweisen. Auf Verlangen ist er über die Rechtsvorschrift und über die Folgen der Verweigerung von Angaben aufzuklären. Wurden Daten ohne Kenntnis des Betroffenen erhoben, ist dieser in den Fällen des Absatzes 2 Satz 2 Nr. 2 und 3 bei der ersten Speicherung der Daten oder im Fall einer beabsichtigten Weitergabe der Daten an Dritte spätestens bei der ersten Übermittlung der Daten zu benachrichtigen. Dies gilt nicht, wenn eine Auskunft nach § 13 Abs. 5 unterbleiben würde oder eine Information des Betroffenen unmöglich ist oder einen unverhältnismäßigen Aufwand erfordert.
(4) Werden personenbezogene Daten statt beim Betroffenen bei einer nichtöffentlichen Stelle erhoben, so ist die Stelle auf die Rechtsvorschrift, die zur Auskunft verpflichtet, sonst auf die Freiwilligkeit ihrer Angaben hinzuweisen.
§ 20 Datenspeicherung, -veränderung und -nutzung
(1) Das Speichern, Verändern oder Nutzen personenbezogener Daten ist zulässig, wenn es zur Erfüllung der in der Zuständigkeit der Daten verarbeitenden Stelle liegenden Aufgabe erforderlich ist und es für die Zwecke erfolgt, für die die Daten erhoben worden sind. Ist keine Erhebung vorausgegangen, dürfen die Daten nur für die Zwecke geändert oder genutzt werden, für die sie gespeichert worden sind.
(2) Das Speichern, Verändern oder Nutzen für andere Zwecke ist nur zulässig, wenn
(3) Eine Verarbeitung oder Nutzung für andere Zwecke liegt nicht vor, wenn sie der Wahrnehmung von Aufsichts- und Kontrollbefugnissen, der Rechnungsprüfung, der Durchführung von Organisationsuntersuchungen, der Prüfung und Wartung von automatisierten Verfahren der Datenverarbeitung oder der Erstellung von Geschäftsstatistiken für die Daten verarbeitende Stelle dient. Dies gilt auch für die Verarbeitung und Nutzung zu Ausbildungs- und Prüfungszwecken durch die Daten verarbeitende Stelle, soweit nicht überwiegende schutzwürdige Interessen des Betroffenen entgegenstehen.
(4) Personenbezogene Daten, die ausschließlich zu Zwecken der Datenschutzkontrolle, der Datensicherung oder zur Sicherstellung eines ordnungsgemäßen Betriebes einer Datenverarbeitungsanlage gespeichert werden, dürfen nur für diese Zwecke verwendet werden.
§ 21 Datenübermittlung innerhalb des öffentlichen Bereichs
(1) Die Übermittlung personenbezogener Daten an andere öffentliche Stellen ist zulässig, wenn
(2) Die Verantwortung für die Zulässigkeit der Übermittlung trägt die übermittelnde Stelle. Erfolgt die Übermittlung auf Ersuchen des Dritten, an den die Daten übermittelt werden, trägt dieser die Verantwortung. In diesem Falle prüft die übermittelnde Stelle nur, ob das Übermittlungsersuchen im Rahmen der Aufgaben des Dritten liegt, es sei denn, dass besonderer Anlass zur Prüfung der Zulässigkeit der Übermittlung besteht.
(3) Der Dritte, an den die Daten übermittelt werden, darf die übermittelten Daten nur für den Zweck verarbeiten oder nutzen, zu dessen Erfüllung sie ihm übermittelt worden sind. Eine Verarbeitung oder Nutzung für andere Zwecke ist nur unter den Voraussetzungen des § 20 Abs. 2 zulässig.
(4) Sind mit personenbezogenen Daten, die nach Absatz 1 übermittelt werden dürfen, weitere personenbezogene Daten des Betroffenen oder eines Dritten in Akten so verbunden, dass eine Trennung nicht oder nur mit unvertretbarem Aufwand möglich ist, so ist die Übermittlung auch dieser Daten zulässig, soweit nicht berechtigte Interessen des Betroffenen oder eines Dritten an deren Geheimhaltung überwiegen; eine Nutzung dieser Daten ist unzulässig.
(5) Die Absätze 1 bis 4 gelten entsprechend, wenn personenbezogene Daten innerhalb der Daten verarbeitenden Stelle weitergegeben werden oder wenn personenbezogene Daten von einer anderen öffentlichen Stelle im automatisierten Verfahren abgerufen werden.
(6) Der Betroffene ist über die Übermittlung zu informieren; § 19 Abs. 3 Satz 5 gilt entsprechend.
§ 22 Datenübermittlung an Stellen außerhalb des öffentlichen Bereichs
(1) Die Übermittlung personenbezogener Daten an nichtöffentliche Stellen ist zulässig, wenn
(2) Die Verantwortung für die Zulässigkeit der Übermittlung trägt die übermittelnde Stelle.
(3) In den Fällen der Übermittlung nach Absatz 1 Nr. 2 unterrichtet die übermittelnde Stelle den Betroffenen von der Übermittlung seiner Daten. Dies gilt nicht, wenn die Unterrichtung wegen der Art der personenbezogenen Daten unter Berücksichtigung der schutzwürdigen Interessen des Betroffenen nicht geboten erscheint oder wenn die Unterrichtung die öffentliche Sicherheit gefährden oder sonst dem Wohle des Bundes oder eines Landes Nachteile bereiten würde.
(4) Die übermittelnde Stelle soll die Übermittlung mit Auflagen versehen, die den Datenschutz bei dem Dritten, an den die Daten übermittelt werden, sicherstellen, oder mit dem Dritten Vereinbarungen zur Gewährleistung des Datenschutzes treffen.
§ 23 Datenübermittlung an Stellen außerhalb des Geltungsbereichs des Grundgesetzes
(1) Für die Übermittlung personenbezogener Daten an öffentliche und nichtöffentliche Stellen im Geltungsbereich der Rechtsvorschriften zum Schutz personenbezogener Daten der Mitgliedsstaaten der Europäischen Union sowie an Organe und Einrichtungen der Europäischen Union gelten die §§ 21 und 22 entsprechend. Für die Übermittlung personenbezogener Daten außerhalb des in Satz 1 genannten Bereichs (Drittstaaten) sowie an über- oder zwischenstaatliche Stellen gilt § 22 Abs. 1 und 3. Die Übermittlung ist darüber hinaus nur zulässig, wenn ein angemessenes Datenschutzniveau gewährleistet ist.
(2) Wenn in einem Drittstaat kein angemessenes Datenschutzniveau im Sinne des Absatzes 1 gewährleistet ist, so ist die Übermittlung personenbezogener Daten nur zulässig, soweit sie
(3) Eine Übermittlung unterbleibt, soweit Grund zu der Annahme besteht, dass durch sie gegen den Zweck eines deutschen Gesetzes verstoßen würde.
(4) Die Verantwortung für die Zulässigkeit der Übermittlung trägt die übermittelnde Stelle.
(5) Der Empfänger ist darauf hinzuweisen, dass die übermittelten Daten nur zu dem Zweck verarbeitet oder genutzt werden dürfen, zu dessen Erfüllung sie ihm übermittelt werden.
§ 24 Zweckbindung bei personenbezogenen Daten, die einem Berufs- oder besonderen Amtsgeheimnis unterliegen
(1) Personenbezogene Daten, die einem Berufs- oder besonderen Amtsgeheimnis unterliegen und die von der zur Verschwiegenheit verpflichteten Person oder Stelle in Ausübung ihrer Berufs- oder Amtspflicht zur Verfügung gestellt worden sind, dürfen von der Daten verarbeitenden Stelle nur für den Zweck verarbeitet oder genutzt werden, für den sie sie erhalten hat.
(2) Für einen anderen Zweck dürfen die Daten nur verarbeitet oder genutzt werden, wenn die Änderung des Zwecks durch ein besonderes Gesetz zugelassen ist.
§ 25 Verarbeitung und Nutzung personenbezogener Daten durch Forschungseinrichtungen
(1) Für Zwecke der wissenschaftlichen Forschung erhobene oder gespeicherte personenbezogene Daten dürfen nur für Zwecke der wissenschaftlichen Forschung verarbeitet oder genutzt werden.
(2) Die Übermittlung personenbezogener Daten an Empfänger, auf die dieses Gesetz keine Anwendung findet, ist nur zulässig, wenn diese sich vertraglich verpflichten, die übermittelten Daten nicht für andere Zwecke zu verarbeiten oder zu nutzen und die Bestimmungen der Absätze 3 und 4 einzuhalten. Die übermittelnde Stelle unterrichtet den Landesbeauftragten für den Datenschutz.
(3) Die personenbezogenen Daten sind zu anonymisieren, sobald dies nach dem Forschungszweck möglich ist. Bis dahin sind die Merkmale gesondert zu speichern, mit denen Einzelangaben einer bestimmten oder bestimmbaren Person zugeordnet werden können. Sie dürfen mit den Einzelangaben nur zusammengeführt werden, soweit der Forschungszweck dies erfordert.
(4) Die wissenschaftliche Forschung betreibenden Stellen dürfen personenbezogene Daten nur veröffentlichen, soweit
§ 25a Videoüberwachung
(1) Die Videoüberwachung (Videobeobachtung oder -aufzeichnung) mit Hilfe optischelektronischer Einrichtungen ist zulässig, soweit sie zur Wahrnehmung des Hausrechts der verantwortlichen öffentlichen Stelle erforderlich ist und keine Anhaltspunkte bestehen, dass schutzwürdige Interessen der Betroffenen überwiegen.
(2) Der Umstand der Videoüberwachung und die Daten verarbeitende Stelle sind durch geeignete Maßnahmen erkennbar zu machen.
(3) Die Verarbeitung oder Nutzung von nach Absatz 1 erhobenen Daten ist zulässig, wenn sie zum Erreichen des verfolgten Zwecks erforderlich ist und keine Anhaltspunkte bestehen, dass schutzwürdige Interessen der Betroffenen überwiegen. Für einen anderen Zweck dürfen nach Absatz 1 erhobene Daten nur verarbeitet oder genutzt werden, soweit dies zur Abwehr von Gefahren für die öffentliche Sicherheit und Ordnung oder zur Verfolgung von Ordnungswidrigkeiten von erheblicher Bedeutung oder von Straftaten erforderlich ist.
(4) Werden durch Videoüberwachung erhobene Daten einer bestimmten Person zugeordnet, ist diese über eine weitere Verarbeitung oder Nutzung entsprechend § 19 Abs. 3 Satz 4 und 5 zu benachrichtigen.
(5) Videoaufzeichnungen und aus der Videoüberwachung gefertigte Unterlagen sind spätestens zwei Wochen nach der Datenerhebung zu löschen, soweit sie nicht zur Verfolgung von Ordnungswidrigkeiten von erheblicher Bedeutung oder von Straftaten oder zur Geltendmachung von Rechtsansprüchen benötigt werden.
Vierter Abschnitt
Besondere Bestimmungen
§ 26 Öffentliche Stellen, die am Wettbewerb teilnehmen
Soweit öffentliche Stellen am Wettbewerb teilnehmen, sind auf sie, auf ihre Zusammenschlüsse und Verbände von den Bestimmungen dieses Gesetzes nur der Fünfte Abschnitt, ausgenommen § 34 Abs. 2, anzuwenden. Im Übrigen gelten für sie die Bestimmungen des Bundesdatenschutzgesetzes mit Ausnahme des Zweiten Abschnitts und des § 38.
§ 27 Öffentlichrechtliche Religionsgesellschaften
Personenbezogene Daten dürfen in entsprechender Anwendung des § 21 von der Daten verarbeitenden Stelle an Stellen der öffentlich-rechtlichen Religionsgesellschaften übermittelt werden, wenn sichergestellt ist, dass beim Empfänger ausreichende Datenschutzmaßnahmen getroffen sind.
§ 28 Verarbeitung personenbezogener Daten durch den Rundfunk
(1) Soweit eine öffentlich-rechtliche Rundfunkanstalt des Landes personenbezogene Daten ausschließlich zu eigenen journalistischredaktionellen Zwecken verarbeitet oder nutzt, gelten von den Bestimmungen dieses Gesetzes nur die §§ 6 und 9. Für die Verarbeitung personenbezogener Daten zu anderen Zwecken gelten neben § 29 die Bestimmungen dieses Gesetzes entsprechend mit Ausnahme des Fünften Abschnitts.
(2) Führt die journalistischredaktionelle Verarbeitung oder Nutzung personenbezogener Daten durch die Rundfunkanstalt zur Verbreitung einer Gegendarstellung des Betroffenen, so ist diese zu den gespeicherten Daten zu nehmen und für dieselbe Zeitdauer aufzubewahren wie die Daten selbst.
(3) Wird jemand durch eine Berichterstattung der Rundfunkanstalt in seinem Persönlichkeitsrecht beeinträchtigt, so kann er Auskunft über die der Berichterstattung zugrunde liegenden, zu seiner Person gespeicherten Daten verlangen. Die Auskunft kann verweigert werden, soweit aus den Daten auf die Person des Verfassers, Einsenders oder Gewährsmannes von Beiträgen, Unterlagen und Mitteilungen für den redaktionellen Teil geschlossen werden kann. Der Betroffene kann die Berichtigung unrichtiger Daten verlangen.
§ 29 Beauftragter für den Datenschutz im Rundfunk
(1) Der Intendant der Rundfunkanstalt beruft mit Zustimmung des Verwaltungsrates einen Beauftragten für den Datenschutz im Rundfunk.
(2) Der Beauftragte für den Datenschutz kontrolliert die Einhaltung der Bestimmungen dieses Gesetzes sowie anderer Vorschriften über den Datenschutz. Er ist in Erfüllung seiner Aufgaben nach diesem Gesetz an Weisungen nicht gebunden; im Übrigen untersteht er der Dienstaufsicht des Intendanten.
(3) Jedermann kann sich entsprechend § 11 Abs. 1 Satz 1 an den Beauftragten für den Datenschutz wenden.
(4) Bei Beanstandungen verständigt der Beauftragte für den Datenschutz den Intendanten und den Verwaltungsrat. Er erstattet den Organen des Rundfunks alle zwei Jahre einen Bericht über seine Tätigkeit; diesen übermittelt er auch dem Landesbeauftragten für den Datenschutz.
(5) Der Beauftragte für den Datenschutz hat, auch nach seinem Ausscheiden, über die ihm bei seiner Tätigkeit bekannt gewordenen Angelegenheiten Verschwiegenheit zu bewahren. Dies gilt nicht für Tatsachen, die offenkundig sind oder ihrer Bedeutung nach keiner Geheimhaltung bedürfen.
§ 30 Personenbezogene Daten aus ehemaligen Einrichtungen
(1) Personenbezogene Daten aus ehemaligen Einrichtungen, die vor dem 3. Oktober 1990 nach ihrer Zweckbestimmung überwiegend für Verwaltungsaufgaben gespeichert waren, die nach dem Grundgesetz von Ländern, Gemeinden, Gemeindeverbänden oder sonstigen Trägern öffentlicher Verwaltung wahrzunehmen sind, stehen demjenigen Träger öffentlicher Verwaltung zu, der nach dem Grundgesetz für die Verwaltungsaufgabe zuständig ist. Dieser bestimmt die verantwortliche Daten verarbeitende Stelle. In Zweifelsfällen wird die Daten verarbeitende Stelle durch die Landesregierung bestimmt.
(2) Ehemalige Einrichtungen im Sinne des Absatzes 1 sind ehemalige staatliche oder wirtschaftsleitende Organe, Kombinate, Betriebe oder Einrichtungen sowie gesellschaftliche Organisationen der Deutschen Demokratischen Republik.
§ 31 Verarbeitung personenbezogener Daten aus ehemaligen Einrichtungen
(1) Abweichend von § 20 Abs. 1 ist das Speichern, Verändern oder Nutzen personenbezogener Daten aus ehemaligen Einrichtungen durch die in § 30 Abs. 1 genannten Daten verarbeitenden Stellen zulässig, soweit
Satz 1 gilt nicht für eine Verwendung der Daten zum Nachteil des Betroffenen, wenn anzunehmen ist, dass sie unter Verstoß gegen die Menschenwürde erhoben worden sind.
(2) Personenbezogene Daten, deren Verarbeitung und Nutzung nach Absatz 1 zulässig ist, gelten als für den nach Absatz 1 Nr. 1 bestimmten Zweck erstmalig eingespeichert.
§ 32 Widerspruchsrecht
(1) Der Betroffene kann der Verarbeitung und Nutzung seiner personenbezogenen Daten widersprechen, wenn die Daten ohne seine Mitwirkung durch eine ehemalige Einrichtung erhoben oder gespeichert wurden und die Daten nach geltendem Recht nicht ohne seine Mitwirkung erhoben werden dürfen oder wenn anzunehmen ist, dass sie unter Verstoß gegen die Menschenwürde erhoben worden sind.
(2) Der Betroffene ist in geeigneter Weise über
zu unterrichten. Die Unterrichtung kann auch in allgemeiner Form erfolgen, soweit eine Einzelunterrichtung wegen des damit verbundenen unverhältnismäßigen Aufwands nicht geboten erscheint und schutzwürdige Belange der Betroffenen nicht überwiegen.
§ 33 Datenschutz bei Beschäftigungsverhältnissen 14a
(1) Für das Verarbeiten oder Nutzen von personenbezogenen Daten über Angestellte, Arbeiter und Auszubildende, die in einem privatrechtlich ausgestalteten Arbeits- oder Ausbildungsverhältnis zu einer öffentlichen Stelle im Sinne dieses Gesetzes stehen, gelten die §§ 79 bis 87 des Thüringer Beamtengesetzes) entsprechend, es sei denn, besondere Rechtsvorschriften des Arbeitsrechts oder tarifvertragliche Regelungen gehen vor.
(2) Die Speicherung, Veränderung, Übermittlung oder Nutzung der bei medizinischen oder psychologischen Untersuchungen und Tests zum Zwecke der Eingehung eines Beschäftigungsverhältnisses im Sinne des Absatzes 1 erhobenen personenbezogenen Daten ist nur mit schriftlicher Einwilligung des Bewerbers zulässig. Die Einstellungsbehörde darf vom untersuchenden Arzt in der Regel nur die Übermittlung des Ergebnisses der Eignungsuntersuchung und dabei festgestellter Risikofaktoren verlangen, es sei denn, besondere Rechtsvorschriften des Arbeitsrechts oder tarifvertragliche Regelungen gehen vor.
(3) Personenbezogene Daten, die vor der Eingehung eines Beschäftigungsverhältnisses bei einer öffentlichen Stelle erhoben wurden, sind unverzüglich zu löschen, sobald feststeht, dass ein Beschäftigungsverhältnis nicht zustande kommt, es sei denn, dass der Betroffene in die weitere Speicherung eingewilligt hat.
(4) Soweit personenbezogene Daten der Beschäftigten einer öffentlichen Stelle im Rahmen der Durchführung der technischen und organisatorischen Maßnahmen nach § 9 gespeichert werden, dürfen sie nicht zu Zwecken der Verhaltens- und Leistungskontrolle genutzt werden.
Fünfter Abschnitt
Überwachung des Datenschutzes bei öffentlichen Stellen
§ 34 Sicherstellung des Datenschutzes
(1) Die Landesministerien, die Gemeinden und Gemeindeverbände sowie die sonstigen der Aufsicht des Landes unterstehenden juristischen Personen des öffentlichen Rechts und deren Vereinigungen haben für ihren Bereich die Ausführung dieses Gesetzes sowie anderer Rechtsvorschriften über den Datenschutz sicherzustellen.
(2) Der erstmalige Einsatz von automatisierten Verfahren, mit denen personenbezogene Daten verarbeitet werden, bedarf hinsichtlich der Datenarten und der regelmäßigen Datenübermittlung der vorherigen schriftlichen Freigabe durch die Stelle, die nach Absatz 1 den Datenschutz sicherzustellen hat. Entsprechendes gilt für wesentliche Änderungen der Verfahren.
(3) Automatisierte Verfahren,
bedürfen der Freigabe nicht. Einer Freigabe bedarf es ferner nicht, wenn das einzusetzende Verfahren unter Berücksichtigung der verarbeiteten oder genutzten Daten eine Beeinträchtigung der Rechte und Freiheiten der Betroffenen nicht erwarten lässt. Die Ministerien regeln jeweils für ihren Geschäftsbereich und für die unter ihrer Aufsicht stehenden juristischen Personen des öffentlichen Rechts durch Rechtsverordnung, bei welchen Verfahren und Stellen die Voraussetzungen nach Satz 2 erfüllt sind.
(4) Sollen in einem Verfahren personenbezogene Daten aus verschiedenen Verwaltungszweigen verarbeitet werden, dann bedarf es der Zustimmung der beteiligten Stellen, die den Datenschutz sicherzustellen haben.
§ 35 Bestellung des Landesbeauftragten für den Datenschutz
(1) Der Landtag wählt den Landesbeauftragten für den Datenschutz mit mehr als der Hälfte der gesetzlichen Zahl seiner Mitglieder. Der Gewählte ist vom Präsidenten des Landtags zu ernennen.
(2) Die Amtszeit des Landesbeauftragten für den Datenschutz beträgt sechs Jahre. Einmalige Wiederwahl ist zulässig.
(3) Der Präsident des Landtags verpflichtet den Landesbeauftragten für den Datenschutz vor dem Landtag, sein Amt gerecht und unparteiisch zu führen, das Grundgesetz und die Verfassung des Freistaats Thüringen sowie die Gesetze zu wahren und zu verteidigen. Der Landesbeauftragte für den Datenschutz leistet vor dem Präsidenten des Landtags folgenden Eid:
"Ich schwöre, mein Amt gerecht und unparteiisch getreu dem Grundgesetz, der Verfassung des Freistaats Thüringen und den Gesetzen zu führen und meine ganze Kraft dafür einzusetzen, so wahr mir Gott helfe."
Der Eid kann auch ohne religiöse Beteuerung geleistet werden.
(4) Auf Vorschlag des Landesbeauftragten für den Datenschutz ernennt der Präsident des Landtags einen Vertreter im Amt. Dieser soll die Befähigung zum Richteramt haben.
(5) Dienstsitz des Landesbeauftragten für den Datenschutz ist Erfurt.
(6) Der Präsident des Landtags entlässt den Landesbeauftragten für den Datenschutz, wenn dieser es verlangt oder wenn Gründe vorliegen, die bei einem Richter auf Lebenszeit die Entlassung aus dem Dienst rechtfertigen. Bei Beendigung des Amtsverhältnisses erhält der Landesbeauftragte für den Datenschutz eine vom Präsidenten des Landtags unterzeichnete Urkunde; die Entlassung wird mit der Aushändigung der Urkunde durch den Präsidenten des Landtags wirksam.
§ 36 Rechtsstellung und Verschwiegenheitspflicht
(1) Der Landesbeauftragte für den Datenschutz ist in der Ausübung seines Amtes unabhängig und nur dem Gesetz unterworfen. Er steht zum Land nach Maßgabe dieses Gesetzes in einem öffentlich-rechtlichen Amtsverhältnis. Der Präsident des Landtags führt die Dienstaufsicht; jedoch nur, soweit nicht die Unabhängigkeit des Landesbeauftragten für den Datenschutz beeinträchtigt ist.
(2) Der Landesbeauftragte für den Datenschutz darf neben seinem Amt kein anderes besoldetes Amt, kein Gewerbe und keinen Beruf ausüben und weder der Leitung oder dem Aufsichtsrat oder Verwaltungsrat eines auf Erwerb gerichteten Unternehmens noch einer Regierung oder einer gesetzgebenden Körperschaft des Bundes oder eines Landes angehören. Er darf nicht gegen Entgelt außergerichtliche Gutachten abgeben.
(3) Der Landesbeauftragte für den Datenschutz ist, auch nach Beendigung seines Amtsverhältnisses, verpflichtet, über die ihm bei seiner amtlichen Tätigkeit bekannt gewordenen Angelegenheiten Verschwiegenheit zu bewahren. Dies gilt nicht für Mitteilungen im dienstlichen Verkehr oder über Tatsachen, die offenkundig sind oder ihrer Bedeutung nach keiner Geheimhaltung bedürfen.
(4) Der Landesbeauftragte für den Datenschutz ist oberste Dienstbehörde im Sinne des § 96 der Strafprozessordnung sowie oberste Aufsichtsbehörde im Sinne des § 99 der Verwaltungsgerichtsordnung. Er trifft die Entscheidungen über Aussagegenehmigungen für sich und seine Mitarbeiter sowie die Entscheidung über die Verweigerung der Aktenvorlage und der Auskunftserteilung in eigener Verantwortung. Der Nachfolger im Amt entscheidet über die in Satz 2 genannten Entscheidungen für seine Vorgänger.
(5) Dem Landesbeauftragten für den Datenschutz ist die für die Erfüllung seiner Aufgaben notwendige Personal- und Sachausstattung zur Verfügung zu stellen; sie ist im Einzelplan des Landtags in einem eigenen Kapitel auszuweisen. Für bestimmte Einzelfragen kann der Landesbeauftragte für den Datenschutz auch Dritte zur Mitarbeit heranziehen.
(6) Die Besetzung der Personalstellen erfolgt auf Vorschlag des Landesbeauftragten für den Datenschutz. Die Mitarbeiter können, falls sie mit der beabsichtigten Maßnahme nicht einverstanden sind, nur im Einvernehmen mit ihm versetzt, abgeordnet oder umgesetzt werden; er ist ihr Dienstvorgesetzter, sie sind in ihrer Tätigkeit nach diesem Gesetz nur an seine Weisungen gebunden.
§ 36a Anwendung beamtenrechtlicher Vorschriften 14
(1) Der Landesbeauftragte für den Datenschutz erhält ab dem Tage seiner Ernennung bis zum Ablauf des Tages der Beendigung seines Amtsverhältnisses Amtsbezüge in Höhe der einem Landesbeamten bei einer obersten Landesbehörde der Besoldungsgruppe B 6 zustehenden Besoldung.
(2) Der Landesbeauftragte für den Datenschutz erhält Reisekosten, Umzugskosten, Trennungsgeld und Beihilfen nach den für die Landesbeamten geltenden Vorschriften. Gleiches gilt für die Unfallfürsorge und in Urlaubsangelegenheiten.
(3) Der Landesbeauftragte für den Datenschutz und seine Hinterbliebenen erhalten nach Beendigung seines Amtsverhältnisses Versorgung in entsprechender Anwendung der Bestimmungen des Thüringer Beamtenversorgungsgesetzes für Beamte auf Zeit.
§ 37 Kontrolle durch den Landesbeauftragten für den Datenschutz
(1) Der Landesbeauftragte für den Datenschutz kontrolliert bei allen öffentlichen Stellen die Einhaltung der Bestimmungen dieses Gesetzes und anderer Rechtsvorschriften über den Datenschutz.
(2) Die Kontrolle des Landesbeauftragten für den Datenschutz erstreckt sich auch auf personenbezogene Daten, die einem Berufs- oder besonderen Amtsgeheimnis unterliegen. Für personenbezogene Daten in Akten über die Sicherheitsüberprüfung gilt dies jedoch nur, wenn der Betroffene der Kontrolle der auf ihn bezogenen Daten nicht widersprochen hat. Unbeschadet des Kontrollrechts des Landesbeauftragten unterrichtet die Daten verarbeitende Stelle die Betroffenen in allgemeiner Form über das ihnen zustehende Widerspruchsrecht. Der Widerspruch ist schriftlich gegenüber der Daten verarbeitenden Stelle zu erklären.
(3) Die Kontrolle des Landesbeauftragten für den Datenschutz erstreckt sich nicht auf personenbezogene Daten, die der Kontrolle durch die Kommission nach § 3 des Landesgesetzes zur Ausführung des Bundesgesetzes zur Beschränkung des Brief-, Post- und Fernmeldegeheimnisses vom 29. Oktober 1991 (GVBl. S. 515) in der jeweils geltenden Fassung unterliegen, es sei denn, die Kommission ersucht den Landesbeauftragten, die Einhaltung der Vorschriften über den Datenschutz bei bestimmten Vorgängen oder in bestimmten Bereichen zu kontrollieren und ausschließlich ihr darüber zu berichten.
§ 38 Pflicht zur Unterstützung
(1) Der Landesbeauftragte für den Datenschutz und seine Beauftragten sind von allen öffentlichen Stellen in der Erfüllung ihrer Aufgaben zu unterstützen. Ihnen ist im Rahmen der Kontrollbefugnis nach § 37 insbesondere
(2) Für die in § 13 Abs. 4 genannten öffentlichen Stellen gilt Absatz 1 nur gegenüber dem Landesbeauftragten selbst und den von ihm schriftlich besonders damit Beauftragten. Absatz 1 Satz 2 findet für diese Stellen keine Anwendung, soweit das zuständige Landesministerium im Einzelfall feststellt, dass die Auskunft oder Einsicht in Unterlagen und Akten die Sicherheit des Bundes oder eines Landes gefährden würde.
§ 39 Beanstandung durch den Landesbeauftragten für den Datenschutz
(1) Der Landesbeauftragte für den Datenschutz beanstandet festgestellte Verletzungen von Vorschriften über den Datenschutz oder sonstige Mängel bei der Verarbeitung oder Nutzung personenbezogener Daten und fordert ihre Behebung in angemessener Frist. Die für die Sicherstellung des Datenschutzes nach § 34 verantwortliche Stelle und die Aufsichtsbehörde sind davon zu verständigen.
(2) Wird die Beanstandung nicht behoben, so fordert der Landesbeauftragte von der für die Sicherstellung des Datenschutzes nach § 34 verantwortlichen Stelle und der Aufsichtsbehörde binnen angemessener Frist geeignete Maßnahmen. Hat das nach Ablauf dieser Frist keinen Erfolg, verständigt der Landesbeauftragte den Landtag und die Landesregierung.
(3) Der Landesbeauftragte kann von einer Beanstandung absehen, insbesondere wenn es sich um unerhebliche oder inzwischen beseitigte Mängel handelt.
§ 40 Weitere Aufgaben des Landesbeauftragten für den Datenschutz
(1) Der Landesbeauftragte für den Datenschutz erstattet dem Landtag und der Landesregierung mindestens alle zwei Jahre einen Bericht über seine Tätigkeit. Er gibt dabei auch einen Überblick über die technischen und organisatorischen Maßnahmen nach § 9 und regt Verbesserungen des Datenschutzes an. Der Ministerpräsident führt eine Stellungnahme der Landesregierung zu dem Bericht des Landesbeauftragten für den Datenschutz herbei und legt diese innerhalb von drei Monaten dem Landtag vor.
(2) Zeitgleich zum Bericht nach Absatz 1 legt der Landesbeauftragte für den Datenschutz den Tätigkeitsbericht nach § 38 Abs. 1 Satz 7 des Bundesdatenschutzgesetzes (BDSG) vor.
(3) Der Landesbeauftragte für den Datenschutz unterstützt im Rahmen seiner Beratungsaufgabe den Landtag bei seinen Entscheidungen. Auf Anforderung des Landtags oder der Landesregierung hat der Landesbeauftragte für den Datenschutz Gutachten zu erstellen und Berichte zu erstatten. Der Landtag oder die Landesregierung können den Landesbeauftragten ersuchen, bestimmte Vorgänge aus ihrem Aufgabenbereich zu überprüfen.
(4) Der Bericht nach Absatz 1 ist im Beirat beim Landesbeauftragten für den Datenschutz vorzuberaten.
(5) Der Landesbeauftragte für den Datenschutz beobachtet die Entwicklung und Nutzung der Informations- und Kommunikationstechnik, insbesondere der automatisierten Datenverarbeitung und ihre Auswirkungen auf die Arbeitsweise und die Entscheidungsbefugnisse der öffentlichen Stellen. Er hat insbesondere darauf zu achten, ob sie zu einer Verschiebung der Gewaltenteilung zwischen den Verfassungsorganen des Landes, zwischen den Organen der kommunalen Selbstverwaltung und zwischen der staatlichen und der kommunalen Selbstverwaltung führen. Er soll Maßnahmen anregen, die ihm geeignet erscheinen, derartige Auswirkungen zu verhindern.
(6) Der Landesbeauftragte für den Datenschutz kann sich jederzeit an den Landtag wenden. Er hat parlamentarische Anfragen, die den Datenschutz im Bereich seiner Kontrollbefugnis betreffen, zu beantworten. Er kann die Beantwortung ablehnen, wenn dem Bekanntwerden des Inhalts gesetzliche Vorschriften, Staatsgeheimnisse oder schutzwürdige Interessen Einzelner, insbesondere des Datenschutzes, entgegenstehen. Die Ablehnung ist den Fragestellern auf deren Verlangen zu begründen.
(7) Der Landesbeauftragte für den Datenschutz berät die in § 2 Abs. 1 und 2 genannten Stellen und gibt Empfehlungen zur Verbesserung des Datenschutzes.
§ 41 Beirat beim Landesbeauftragten für den Datenschutz
(1) Beim Landesbeauftragten für den Datenschutz wird ein Beirat gebildet. Er besteht aus neun Mitgliedern. Es bestellen sechs Mitglieder der Landtag, ein Mitglied die Landesregierung, ein Mitglied die kommunalen Spitzenverbände, ein Mitglied das für Soziales zuständige Ministerium aus dem Bereich der gesetzlichen Sozialversicherungsträger. Für jedes Beiratsmitglied wird zugleich ein Stellvertreter bestellt.
(2) Die Mitglieder des Beirats werden für vier Jahre, die Mitglieder des Landtags für die Wahldauer des Landtags bestellt; sie sind in ihrer Tätigkeit an Aufträge und Weisungen nicht gebunden.
(3) Der Beirat unterstützt den Landesbeauftragten für den Datenschutz in seiner Arbeit. Die Unabhängigkeit des Landesbeauftragten für den Datenschutz nach § 36 Abs. 1 und die Berichtspflicht gegenüber dem Landtag werden dadurch nicht berührt.
(4) Der Beirat gibt sich eine Geschäftsordnung. Er tritt auf Antrag jedes seiner Mitglieder oder des Landesbeauftragten für den Datenschutz zusammen. Den Vorsitz führt ein Mitglied des Landtags.
(5) Der Landesbeauftragte für den Datenschutz nimmt an allen Sitzungen teil. Er verständigt den Beirat von Maßnahmen nach § 39 Abs. 1. Vor Maßnahmen nach § 39 Abs. 2 kann dem Beirat Gelegenheit zur Stellungnahme gegeben werden.
(6) Die Mitglieder des Beirats haben, auch nach ihrem Ausscheiden, über die ihnen bei ihrer Tätigkeit bekannt gewordenen Angelegenheiten Verschwiegenheit zu bewahren. Dies gilt nicht für Tatsachen, die offenkundig sind oder ihrer Bedeutung nach keiner Geheimhaltung bedürfen.
Sechster Abschnitt
Aufsichtsbehörden für die Datenverarbeitung nichtöffentlicher Stellen
§ 42 Aufsichtsbehörde
(1) Der Landesbeauftragte für den Datenschutz ist auch Aufsichtsbehörde nach § 38 Abs. 6 BDSG sowie zuständige Behörde für die Verfolgung von Ordnungswidrigkeiten nach § 43 BDSG. Aus dem Fünften Abschnitt finden insbesondere § 36 Abs. 1 und § 40 Abs. 6 Satz 2 bis 4 entsprechende Anwendung.
(2) Das für Angelegenheiten des Datenschutzes zuständige Ministerium wird ermächtigt, durch Rechtsverordnung sachverständige Personen oder Stellen zu bestimmen, derer sich die Aufsichtsbehörde zur Erfüllung ihrer Aufgaben nach § 38 BDSG bedienen kann. Eine Stelle nach Satz 1 nimmt insoweit hoheitlich Aufgaben der öffentlichen Verwaltung wahr. Die Bediensteten dieser Stelle haben die in § 38 Abs. 4 BDSG genannten Rechte; auch ihnen gegenüber besteht die in § 38 Abs. 3 BDSG genannte Auskunftspflicht.
(3) Das für Angelegenheiten des Datenschutzes zuständige Ministerium wird ermächtigt, durch Rechtsverordnung im Einvernehmen mit dem für Finanzen zuständigen Ministerium die Gebühren und Auslagen für die Tätigkeit der Aufsichtsbehörde nach § 38 Abs. 6 BDSG festzusetzen. Die Höhe der Gebühren und Auslagen ist nach dem Aufwand und der Bedeutung der Leistung für den Schuldner zu bemessen.
(4) In den Fällen, in denen das Bundesdatenschutzgesetz eine Meldepflicht gegenüber der Aufsichtsbehörde bestimmt, sind Gebühren und Auslagen von den Kontrollierten zu tragen. In den Fällen, in denen das Bundesdatenschutzgesetz keine Meldepflicht gegenüber der Aufsichtsbehörde bestimmt, sind Gebühren und Auslagen von den Kontrollierten zu tragen, wenn Mängel festgestellt werden. Werden keine Mängel festgestellt, sind Gebühren und Auslagen von denjenigen zu tragen, die die Tätigkeit veranlasst haben, soweit dies nicht der Billigkeit widerspricht. Für Unterstützungen des Beauftragten für den Datenschutz durch die für die Datenschutzkontrolle bei der Daten verarbeitenden Stelle zuständigen Behörde ist Schuldner die natürliche oder juristische Person, Gesellschaft oder andere Personenvereinigung des privaten Rechts, die den Beauftragten für den Datenschutz bestellt hat.
Siebter Abschnitt
Ordnungswidrigkeiten, Strafbestimmung, Übergangs- und Schlussbestimmungen
§ 43 Ordnungswidrigkeiten, Strafbestimmung
(1) Wer unbefugt personenbezogene Daten, die nicht offenkundig sind,
(2) Ebenso kann mit Geldbuße bis zu fünfzigtausend Euro belegt werden, wer
(3) Wer bei einer Handlung nach den Absätzen 1 und 2 gegen Entgelt oder in der Absicht, sich oder einen anderen zu bereichern oder einen anderen zu schädigen, handelt, wird mit Freiheitsstrafe bis zu zwei Jahren oder mit Geldstrafe bestraft. Die Tat wird nur auf Antrag verfolgt. Antragsberechtigt sind der Betroffene und der Landesbeauftragte für den Datenschutz.
§ 43a Übergangsbestimmungen
(1) Auf Verbundverfahren nach § 7a Abs. 1 Satz 1, die öffentliche Stellen zum Zeitpunkt des Inkrafttretens des Gesetzes zur Änderung des Thüringer Datenschutzgesetzes und anderer Vorschriften bereits einsetzen, sind die Vorgaben des § 7a Abs. 1 Satz 2 und 3 sowie Abs. 2 erst ab dem 1. Januar 2013 anzuwenden.
(2) Die Befristung nach § 10a Abs. 1 Satz 2 Halbsatz 1 findet auf bereits bestellte behördliche Beauftragte für den Datenschutz mit der Maßgabe Anwendung, dass die Frist ab dem Inkrafttreten des Gesetzes zur Änderung des Thüringer Datenschutzgesetzes und anderer Vorschriften beginnt.
§ 43b Gleichstellungsbestimmung
Status- und Funktionsbezeichnungen in diesem Gesetz gelten jeweils in männlicher und weiblicher Form.
§ 44 (Inkrafttreten)
ENDE |