B4_Hinweise und Verpflichtungserklärung.pdf

Bundesweite Eventlogistik für Veranstaltungsartikel und VW-Bullis

Extrahierter Dokumenttext · Stand: 18.09.2026, 15:23 (Europe/Berlin)

Herkunft: www.dtvp.de

Tabellen, Layout und Zeichen können bei der Extraktion abweichen. Maßgeblich ist die Originaldatei.

Originaldatei öffnen

[Seite 1]

Anlage I

Wichtiger Hinweis

für Auftragnehmer und deren Beschäftigte

zum Sozialgeheimnis, Datenschutz und weiteren

Geheimhaltungsvorschriften

Die DAK-Gesundheit unterliegt als gesetzliche Krankenversicherung den besonderen Datenschutz- bestimmungen und Geheimhaltungspflichten des Sozialbereiches gemäß § 35 Sozialgesetzbuch (SGB) I (Sozialgeheimnis).

Betriebs- und Geschäftsgeheimnisse stehen Sozialdaten gleich (§ 35 Abs. 4 SGB I in Verbindung mit § 67 Abs. 2 S. 2 SGB X). Dritte, denen die DAK-Gesundheit Sozialdaten übermittelt, haben diese Daten in demselben Umfang geheim zu halten wie die DAK-Gesundheit (§ 78 Abs. 1 S. 2 SGB X).

Werden Sozialdaten der DAK-Gesundheit an einen nicht-öffentlichen Auftragnehmer übermittelt, muss der Auftragnehmer die bei ihm beschäftigten Personen, welche die Sozialdaten speichern, verändern, nutzen, übermitteln, in der Verarbeitung einschränken oder löschen, spätestens bei der Übermittlung auf die Einhaltung dieser Pflichten hinweisen (§ 78 Abs. 2 SGB X).

Neben den speziellen Vorschriften für Sozialdaten unterliegen die DAK-Gesundheit, ihre Auftragnehmer und deren Beschäftigte den Vorschriften der EU-Datenschutzgrundverordnung (DSGVO). Zuwiderhandlungen gegen das Sozialgeheimnis und gegen Datenschutzvorschriften können mit Bußgeldern und Strafen geahndet werden (siehe insbesondere Art. 83 DSGVO, §§ 85, 85a SGB X, §§ 41 – 43 Bundesdatenschutzgesetz (BDSG)).

Im Falle einer Datenschutzverletzung ist folgende Meldepflicht zu beachten: Wurden personenbezogene Daten verletzt oder besteht ein entsprechender Verdacht muss der Auftragnehmer die DAK-Gesundheit darüber unverzüglich – grundsätzlich binnen 24 Stunden- informieren. Die Information muss ausreichende, konkrete und detaillierte Sachverhaltsinformationen enthalten. Eine Beurteilung der Verschuldensfrage ist im ersten Schritt nicht entscheidend. Diese sehr kurze Frist ist erforderlich, weil ihrerseits die DAK-Gesundheit jede Verletzung des Schutzes personenbezogener Daten binnen 72 Stunden den zuständigen Aufsichtsbehörden melden muss. Eine Ausnahme ist nur möglich, wenn die Verletzung des Schutzes personenbezogener Daten voraussichtlich nicht zu einem Risiko für die Rechte und Freiheiten natürlicher Personen führt (Art. 33 DSGVO, § 83a SGB X). Im Falle eines hohen Risikos für die persönlichen Rechte und Freiheiten natürlicher Personen, müssen auch die betroffenen Personen unverzüglich von der DAK-Gesundheit benachrichtigt werden (Art. 34 DSGVO, § 83a SGB X).

Die DAK-Gesundheit unterliegt daneben insbesondere der Strafvorschrift bei Verletzung von Privatgeheimnissen, § 203 Strafgesetzbuch (StGB). Ihre Auftragnehmer und deren Beschäftigte können als berufsmäßige Helfer oder mitwirkende Personen ebenfalls § 203 StGB unterliegen. Ein Verrat von Geschäfts- und Betriebsgeheimnissen ist u.a. nach § 23 Gesetz zum Schutz von Geschäftsgeheimnissen (GeschGehG) strafbar.

Alle vorgenannten Vorschriften beziehen sich auf die jeweils aktuell gültige Fassungzum Zeitpunkt der Erklärungund sind im nachfolgenden „Merkblatt zu maßgeblichen Bestimmungen der DSGVO, des BDSG, des SGB, des GeschGehG und StGB“ ab Seite 4 abgedruckt.

Außerdem ist die DAK-Gesundheit Betreiberin einer Kritischen Infrastruktur (KRITIS), für die die Anforderungen nach dem Gesetz über das Bundesamt für Sicherheit in der Informationstechnik und über die Sicherheit in der Informationstechnik von Einrichtungen (BSIG) gelten. Die Gewährleistung dieses Sicherheitsstandards ist für Auftragnehmer der DAK-Gesundheit handlungsweisend.

Stand: 27.04.2026

Seite 1 von 12

[Seite 2]

Anlage I

Verpflichtungserklärung des Auftragnehmers

Der Auftragnehmer hat den „Wichtigen Hinweis“ der DAK-Gesundheit zum Sozialgeheimnis, Datenschutz und weiteren Geheimhaltungsvorschriften mit Merkblatt zu den maßgeblichen gesetzlichen Bestimmungen (Ab Seite 4) gelesen. Der Auftragnehmer verpflichtet sich hiermit, diese gesetzlichen Bestimmungen – insbesondere auch das Sozialgeheimnis – zu befolgen.

Der Auftragnehmer wird Sozialdaten und sonstige personenbezogene Daten der DAK-Gesundheit, insbesondere Gesundheitsdaten, sowie Betriebs- und Geschäftsgeheimnisse der DAK-Gesundheit nur soweit von der DAK-Gesundheit beauftragt und nur zu dem von der DAK-Gesundheit vorgegebenen Zweck speichern, verändern, nutzen, übermitteln, in der Verarbeitung einschränken oder löschen.

Der Auftragnehmer verpflichtet sich, die bei ihm beschäftigten Personen auf die Einhaltung dieser Pflichten hinzuweisen und untenstehende Verpflichtungserklärung der Beschäftigten einzuholen, die er auf Verlangen der DAK-Gesundheit unverzüglich vorzulegen hat.

Der Auftragnehmer verpflichtet sich, im Rahmen seines Auftrags jede Verletzung des Schutzes personenbezogener Daten der DAK-Gesundheit oder Anhaltspunkte für einen entsprechenden Verdacht ohne Ansehung der Verschuldensfrage unverzüglich – grundsätzlich binnen 24 Stunden nach Bekanntwerden – an die DAK-Gesundheit zu melden. Die Meldung muss eine konkrete und detaillierte Sachverhaltsbeschreibung umfassen und der Auftragnehmer unterstützt die DAK-Gesundheit bei der weiteren Sachverhaltsaufklärung.

Die Verpflichtung des Auftragnehmers gilt auf Dauer und auch dann noch, wenn die Tätigkeit für die DAK- Gesundheit endet.

Name des Unternehmens

Datum Name des Erklärenden

Seite 2 von 12

[Seite 3]

Anlage I

Verpflichtungserklärung der Beschäftigten des

Auftragnehmers

Ich habe den „Wichtigen Hinweis“ der DAK-Gesundheit zum Sozialgeheimnis, Datenschutz und weiteren Geheimhaltungsvorschriften mit Merkblatt zu den maßgeblichen gesetzlichen Bestimmungen (Ab Seite 4) gelesen. Ich verpflichte mich hiermit, diese gesetzlichen Bestimmungen – insbesondere auch das Sozialgeheimnis – zu befolgen.

Ich werde Sozialdaten und sonstige personenbezogene Daten der DAK-Gesundheit, insbesondere Gesundheitsdaten, sowie Betriebs- und Geschäftsgeheimnisse der DAK-Gesundheit nur soweit von der DAK-Gesundheit beauftragt und nur zu dem von der DAK-Gesundheit vorgegebenen Zweck speichern, verändern, nutzen, übermitteln, in der Verarbeitung einschränken oder löschen.

Ich verpflichte mich, im Rahmen des Auftrags des Auftragnehmers für die DAK-Gesundheit jede Verletzung des Schutzes personenbezogener Daten der DAK-Gesundheit oder Anhaltspunkte für einen entsprechenden Verdacht ohne Ansehung der Verschuldensfrage unverzüglich – grundsätzlich binnen 24 Stunden nach Bekanntwerden – an den Auftragnehmer zu melden. Die Meldung muss eine konkrete und detaillierte Sachverhaltsbeschreibung umfassen.

Meine Verpflichtung gilt auf Dauer und auch dann noch, wenn die Tätigkeit für die DAK-Gesundheit oder mein Beschäftigungsverhältnis beim Auftragnehmer der DAK-Gesundheit endet.

Datum Name der beschäftigten Person Unterschrift

Hinweis: Mit dem Angebot ist lediglich die Verpflichtungserklärung des Auftragnehmers (Seite 2) ausgefüllt einzureichen. Im Zuschlagsfall hat der Auftragnehmer dafür Sorge zu tragen, dass alle Beschäftigten, welche bei der Vertragserfüllung Sozialdaten oder sonstige personenbezogenen Daten speichern oder verarbeiten, die Verpflichtungserklärung der Beschäftigten des Auftragnehmers (Seite 3 der Anlage) unterzeichnen. Auf Verlangen der DAK-Gesundheit hat der Auftragnehmer die entsprechenden Verpflichtungserklärungen einzureichen.

Seite 3 von 12

[Seite 4]

Anlage I

Merkblatt zu maßgeblichen Bestimmungen

der EU-Datenschutzgrundverordnung (DSGVO), dem

Bundesdatenschutzgesetz (BDSG), den Sozialgesetzbüchern (SGB),

Gesetz zum Schutz von Geschäftsgeheimnissen (GeschGehG) und

dem Strafgesetzbuch (StGB)

Das vorliegende Merkblatt soll Ihnen einen Überblick über die wichtigsten datenschutzrechtlichen Vorschriften im Rahmen dieses Vertragsverhältnisses verschaffen. Die Darstellung erfolgt exemplarisch und ist nicht abschließend.

Art. 4 Nr. 1, Nr. 12 DSGVO Begriffsbestimmungen

Im Sinne dieser Verordnung bezeichnet der Ausdruck:

  1. „personenbezogene Daten" alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person (im Folgenden "betroffene Person") beziehen; als identifizierbar wird eine natürliche Person angesehen, die direkt oder indirekt, insbesondere mittels Zuordnung zu einer Kennung wie einem Namen, zu einer Kennnummer, zu Standortdaten, zu einer Online-Kennung oder zu einem oder mehreren besonderen Merkmalen, die Ausdruck der physischen, physiologischen, genetischen, psychischen, wirtschaftlichen, kulturellen oder sozialen Identität dieser natürlichen Person sind, identifiziert werden kann;

  2. „Verletzung des Schutzes personenbezogener Daten” eine Verletzung der Sicherheit, die, ob unbeabsichtigt oder unrechtmäßig, zur Vernichtung, zum Verlust, zur Veränderung, oder zur unbefugten Offenlegung von beziehungsweise zum unbefugten Zugang zu personenbezogenen Daten führt, die übermittelt, gespeichert oder auf sonstige Weise verarbeitet wurden.

Art. 33 DSGVO Meldung von Verletzungen des Schutzes personenbezogener Daten an die Aufsichtsbehörde

(1) Im Falle einer Verletzung des Schutzes personenbezogener Daten meldet der Verantwortliche unverzüglich und möglichst binnen 72 Stunden, nachdem ihm die Verletzung bekannt wurde, diese der gemäß Artikel 55 zuständigen Aufsichtsbehörde, es sei denn, dass die Verletzung des Schutzes personenbezogener Daten voraussichtlich nicht zu einem Risiko für die Rechte und Freiheiten natürlicher Personen führt. Erfolgt die Meldung an die Aufsichtsbehörde nicht binnen 72 Stunden, so ist ihr eine Begründung für die Verzögerung beizufügen.

(2) Wenn dem Auftragsverarbeiter eine Verletzung des Schutzes personenbezogener Daten bekannt wird, meldet er diese dem Verantwortlichen unverzüglich.

(3) Die Meldung gemäß Absatz 1 enthält zumindest folgende Informationen:

a) eine Beschreibung der Art der Verletzung des Schutzes personenbezogener Daten, soweit möglich mit Angabe der Kategorien und der ungefähren Zahl der betroffenen Personen, der betroffenen Kategorien und der ungefähren Zahl der betroffenen personenbezogenen Datensätze; b) den Namen und die Kontaktdaten des Datenschutzbeauftragten oder einer sonstigen Anlaufstelle für weitere Informationen; c) eine Beschreibung der wahrscheinlichen Folgen der Verletzung des Schutzes personenbezogener Daten; d) eine Beschreibung der von dem Verantwortlichen ergriffenen oder vorgeschlagenen Maßnahmen zur Behebung der Verletzung des Schutzes personenbezogener Daten und gegebenenfalls Maßnahmen zur Abmilderung ihrer möglichen nachteiligen Auswirkungen.

Seite 4 von 12

[Seite 5]

Anlage I

(4) Wenn und soweit die Informationen nicht zur gleichen Zeit bereitgestellt werden können, kann der Verantwortliche diese Informationen ohne unangemessene weitere Verzögerung schrittweise zur Verfügung stellen.

(5) Der Verantwortliche dokumentiert Verletzungen des Schutzes personenbezogener Daten einschließlich aller im Zusammenhang mit der Verletzung des Schutzes personenbezogener Daten stehenden Fakten, von deren Auswirkungen und der ergriffenen Abhilfemaßnahmen. Diese Dokumentation muss der Aufsichtsbehörde die Überprüfung der Einhaltung der Bestimmungen dieses Artikels ermöglichen.

Art. 34 DSGVO Benachrichtigung der von einer Verletzung des Schutzes personenbezogener Daten betroffenen Person

(1) Hat die Verletzung des Schutzes personenbezogener Daten voraussichtlich ein hohes Risiko für die persönlichen Rechte und Freiheiten natürlicher Personen zur Folge, so benachrichtigt der Verantwortliche die betroffene Person unverzüglich von der Verletzung.

(2) Die in Absatz 1 genannte Benachrichtigung der betroffenen Person beschreibt in klarer und einfacher Sprache die Art der Verletzung des Schutzes personenbezogener Daten und enthält zumindest die in Artikel 33 Absatz 3 Buchstaben b, c und d genannten Informationen und Maßnahmen.

(3) Die Benachrichtigung der betroffenen Person gemäß Absatz 1 ist nicht erforderlich, wenn eine der folgenden Bedingungen erfüllt ist:

a) der Verantwortliche geeignete technische und organisatorische Sicherheitsvorkehrungen getroffen hat und diese Vorkehrungen auf die von der Verletzung betroffenen personenbezogenen Daten angewandt wurden, insbesondere solche, durch die die personenbezogenen Daten für alle Personen, die nicht zum Zugang zu den personenbezogenen Daten befugt sind, unzugänglich gemacht werden, etwa durch Verschlüsselung; b) der Verantwortliche durch nachfolgende Maßnahmen sichergestellt hat, dass das hohe Risiko für die Rechte und Freiheiten der betroffenen Personen gemäß Absatz 1 aller Wahrscheinlichkeit nach nicht mehr besteht; c) dies mit einem unverhältnismäßigen Aufwand verbunden wäre. In diesem Fall hat stattdessen eine öffentliche Bekanntmachung oder eine ähnliche Maßnahme zu erfolgen, durch die die betroffenen Personen vergleichbar wirksam informiert werden.

(4) Wenn der Verantwortliche die betroffene Person nicht bereits über die Verletzung des Schutzes personenbezogener Daten benachrichtigt hat, kann die Aufsichtsbehörde unter Berücksichtigung der Wahrscheinlichkeit, mit der die Verletzung des Schutzes personenbezogener Daten zu einem hohen Risiko führt, von dem Verantwortlichen verlangen, dies nachzuholen, oder sie kann mit einem Beschluss feststellen, dass bestimmte der in Absatz 3 genannten Voraussetzungen erfüllt sind.

Art. 82 (1) DSGVO Haftung und Recht auf Schadenersatz

Jede Person, der wegen eines Verstoßes gegen diese Verordnung ein materieller oder immaterieller Schaden entstanden ist, hat Anspruch auf Schadenersatz gegen den Verantwortlichen oder gegen den Auftragsverarbeiter.

Art. 83 (1) – (7) DSGVO Allgemeine Bedingungen für die Verhängung von Geldbußen

(1) Jede Aufsichtsbehörde stellt sicher, dass die Verhängung von Geldbußen gemäß diesem Artikel für Verstöße gegen diese Verordnung gemäß den Absätzen 5 und 6 in jedem Einzelfall wirksam, verhältnismäßig und abschreckend ist.

Seite 5 von 12

[Seite 6]

Anlage I

(2) Geldbußen werden je nach den Umständen des Einzelfalls zusätzlich zu oder anstelle von Maßnahmen nach Artikel 58 Absatz 2 Buchstaben a bis h und i verhängt. Bei der Entscheidung über die Verhängung einer Geldbuße und über deren Betrag wird in jedem Einzelfall Folgendes gebührend berücksichtigt:

a) Art, Schwere und Dauer des Verstoßes unter Berücksichtigung der Art, des Umfangs oder des Zwecks der betreffenden Verarbeitung sowie der Zahl der von der Verarbeitung betroffenen Personen und des Ausmaßes des von ihnen erlittenen Schadens; b) Vorsätzlichkeit oder Fahrlässigkeit des Verstoßes; c) jegliche von dem Verantwortlichen oder dem Auftragsverarbeiter getroffenen Maßnahmen zur Minderung des den betroffenen Personen entstandenen Schadens; d) Grad der Verantwortung des Verantwortlichen oder des Auftragsverarbeiters unter Berücksichtigung der von ihnen gemäß den Artikeln 25 und 32 getroffenen technischen und organisatorischen Maßnahmen; e) etwaige einschlägige frühere Verstöße des Verantwortlichen oder des Auftragsverarbeiters; f) Umfang der Zusammenarbeit mit der Aufsichtsbehörde, um dem Verstoß abzuhelfen und seine möglichen nachteiligen Auswirkungen zu mindern; g) Kategorien personenbezogener Daten, die von dem Verstoß betroffen sind; h) Art und Weise, wie der Verstoß der Aufsichtsbehörde bekannt wurde, insbesondere ob und gegebenenfalls in welchem Umfang der Verantwortliche oder der Auftragsverarbeiter den Verstoß mitgeteilt hat; i) Einhaltung der nach Artikel 58 Absatz 2 früher gegen den für den betreffenden Verantwortlichen oder Auftragsverarbeiter in Bezug auf denselben Gegenstand angeordneten Maßnahmen, wenn solche Maßnahmen angeordnet wurden; j) Einhaltung von genehmigten Verhaltensregeln nach Artikel 40 oder genehmigten Zertifizierungsverfahren nach Artikel 42 und k) jegliche anderen erschwerenden oder mildernden Umstände im jeweiligen Fall, wie unmittelbar oder mittelbar durch den Verstoß erlangte finanzielle Vorteile oder vermiedene Verluste.

(3) Verstößt ein Verantwortlicher oder ein Auftragsverarbeiter bei gleichen oder miteinander verbundenen Verarbeitungsvorgängen vorsätzlich oder fahrlässig gegen mehrere Bestimmungen dieser Verordnung, so übersteigt der Gesamtbetrag der Geldbuße nicht den Betrag für den schwerwiegendsten Verstoß.

(4) Bei Verstößen gegen die folgenden Bestimmungen werden im Einklang mit Absatz 2 Geldbußen von bis zu 10 000 000 EUR oder im Fall eines Unternehmens von bis zu 2 % seines gesamten weltweit erzielten Jahresumsatzes des vorangegangenen Geschäftsjahrs verhängt, je nachdem, welcher der Beträge höher ist:

a) die Pflichten der Verantwortlichen und der Auftragsverarbeiter gemäß den Artikeln 8, 11, 25 bis 39, 42 und 43; b) die Pflichten der Zertifizierungsstelle gemäß den Artikeln 42 und 43; c) die Pflichten der Überwachungsstelle gemäß Artikel 41 Absatz 4.

(5) Bei Verstößen gegen die folgenden Bestimmungen werden im Einklang mit Absatz 2 Geldbußen von bis zu 20 000 000 EUR oder im Fall eines Unternehmens von bis zu 4 % seines gesamten weltweit erzielten Jahresumsatzes des vorangegangenen Geschäftsjahrs verhängt, je nachdem, welcher der Beträge höher ist:

a) die Grundsätze für die Verarbeitung, einschließlich der Bedingungen für die Einwilligung, gemäß den Artikeln 5, 6, 7 und 9; b) die Rechte der betroffenen Person gemäß den Artikeln 12 bis 22; c) die Übermittlung personenbezogener Daten an einen Empfänger in einem Drittland oder an eine internationale Organisation gemäß den Artikeln 44 bis 49; d) alle Pflichten gemäß den Rechtsvorschriften der Mitgliedstaaten, die im Rahmen des Kapitels IX erlassen wurden; e) Nichtbefolgung einer Anweisung oder einer vorübergehenden oder endgültigen Beschränkung oder Aussetzung der Datenübermittlung durch die Aufsichtsbehörde gemäß Artikel 58 Absatz 2 oder Nichtgewährung des Zugangs unter Verstoß gegen Artikel 58 Absatz 1.

Seite 6 von 12

[Seite 7]

Anlage I

(6) Bei Nichtbefolgung einer Anweisung der Aufsichtsbehörde gemäß Artikel 58 Absatz 2 werden im Einklang mit Absatz 2 des vorliegenden Artikels Geldbußen von bis zu 20 000 000 EUR oder im Fall eines Unternehmens von bis zu 4 % seines gesamten weltweit erzielten Jahresumsatzes des vorangegangenen Geschäftsjahrs verhängt, je nachdem, welcher der Beträge höher ist.

(7) Unbeschadet der Abhilfebefugnisse der Aufsichtsbehörden gemäß Artikel 58 Absatz 2 kann jeder Mitgliedstaat Vorschriften dafür festlegen, ob und in welchem Umfang gegen Behörden und öffentliche Stellen, die in dem betreffenden Mitgliedstaat niedergelassen sind, Geldbußen verhängt werden können.

§ 41 BDSG Anwendung der Vorschriften über das Bußgeld- und Strafverfahren

(1) Für Verstöße nach Artikel 83 Absatz 4 bis 6 der Verordnung (EU) 2016/679 gelten, soweit dieses Gesetz nichts anderes bestimmt, die Vorschriften des Gesetzes über Ordnungswidrigkeiten sinngemäß. Die §§ 17, 35 und 36 des Gesetzes über Ordnungswidrigkeiten finden keine Anwendung. § 68 des Gesetzes über Ordnungswidrigkeiten findet mit der Maßgabe Anwendung, dass das Landgericht entscheidet, wenn die festgesetzte Geldbuße den Betrag von einhunderttausend Euro übersteigt.

(2) Für Verfahren wegen eines Verstoßes nach Artikel 83 Absatz 4 bis 6 der Verordnung (EU) 2016/679 gelten, soweit dieses Gesetz nichts anderes bestimmt, die Vorschriften des Gesetzes über Ordnungswidrigkeiten und der allgemeinen Gesetze über das Strafverfahren, namentlich der Strafprozessordnung und des Gerichtsverfassungsgesetzes, entsprechend. Die §§ 56 bis 58, 87, 88, 99 und 100 des Gesetzes über Ordnungswidrigkeiten finden keine Anwendung. § 69 Absatz 4 Satz 2 des Gesetzes über Ordnungswidrigkeiten findet mit der Maßgabe Anwendung, dass die Staatsanwaltschaft das Verfahren nur mit Zustimmung der Aufsichtsbehörde, die den Bußgeldbescheid erlassen hat, einstellen kann.

§ 42 BDSG Strafvorschriften

(1) Mit Freiheitsstrafe bis zu drei Jahren oder mit Geldstrafe wird bestraft, wer wissentlich nicht allgemein zugängliche personenbezogene Daten einer großen Zahl von Personen, ohne hierzu berechtigt zu sein,

  1. einem Dritten übermittelt oder
  2. auf andere Art und Weise zugänglich macht

und hierbei gewerbsmäßig handelt.

(2) Mit Freiheitsstrafe bis zu zwei Jahren oder mit Geldstrafe wird bestraft, wer personenbezogene Daten, die nicht allgemein zugänglich sind,

  1. ohne hierzu berechtigt zu sein, verarbeitet oder
  2. durch unrichtige Angaben erschleicht

und hierbei gegen Entgelt oder in der Absicht handelt, sich oder einen anderen zu bereichern oder einen anderen zu schädigen.

(3) Die Tat wird nur auf Antrag verfolgt. Antragsberechtigt sind die betroffene Person, der Verantwortliche, die oder der Bundesbeauftragte und die Aufsichtsbehörde.

(4) Eine Meldung nach Artikel 33 der Verordnung (EU) 2016/679 oder eine Benachrichtigung nach Artikel 34 Absatz 1 der Verordnung (EU) 2016/679 darf in einem Strafverfahren gegen den Meldepflichtigen oder Benachrichtigenden oder seine in § 52 Absatz 1 der Strafprozessordnung bezeichneten Angehörigen nur mit Zustimmung des Meldepflichtigen oder Benachrichtigenden verwendet werden.

Seite 7 von 12

[Seite 8]

Anlage I

§ 43 BDSG Bußgeldvorschriften

(1) Ordnungswidrig handelt, wer vorsätzlich oder fahrlässig

  1. entgegen § 30 Absatz 1 ein Auskunftsverlangen nicht richtig behandelt oder

  2. entgegen § 30 Absatz 2 Satz 1 einen Verbraucher nicht, nicht richtig, nicht vollständig oder nicht rechtzeitig unterrichtet.

(2) Die Ordnungswidrigkeit kann mit einer Geldbuße bis zu fünfzigtausend Euro geahndet werden.

(3) Gegen Behörden und sonstige öffentliche Stellen im Sinne des § 2 Absatz 1 werden keine Geldbußen verhängt.

(4) Eine Meldung nach Artikel 33 der Verordnung (EU) 2016/679 oder eine Benachrichtigung nach Artikel 34 Absatz 1 der Verordnung (EU) 2016/679 darf in einem Verfahren nach dem Gesetz über Ordnungswidrigkeiten gegen den Meldepflichtigen oder Benachrichtigenden oder seine in § 52 Absatz 1 der Strafprozessordnung bezeichneten Angehörigen nur mit Zustimmung des Meldepflichtigen oder Benachrichtigenden verwendet werden.

§ 35 (1) – (2a), (4) SGB I Sozialgeheimnis

(1) Jeder hat Anspruch darauf, dass die ihn betreffenden Sozialdaten (§ 67 Abs. 2 Zehntes Buch) von den Leistungsträgern nicht unbefugt verarbeitet werden (Sozialgeheimnis). Die Wahrung des Sozialgeheimnisses umfasst die Verpflichtung, auch innerhalb des Leistungsträgers sicherzustellen, dass die Sozialdaten nur Befugten zugänglich sind oder nur an diese weitergegeben werden. ..... Die Beschäftigten haben auch nach Beendigung ihrer Tätigkeit bei den genannten Stellen das Sozialgeheimnis zu wahren.

(2) Die Vorschriften des Zweiten Kapitels des Zehnten Buches und der übrigen Bücher des Sozialgesetzbuches regeln die Verarbeitung von Sozialdaten abschließend, soweit nicht die Verordnung (EU) 2016/679 des Europäischen Parlaments und des Rates vom 27. April 2016 zum Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten, zum freien Datenverkehr und zur Aufhebung der Richtlinie 95/46/EG (Datenschutz-Grundverordnung) (ABl. L 119 vom 4.5.2016; S. 1; L 314 vom 22.11.2016, S. 72) unmittelbar gilt. Für die Verarbeitung von Sozialdaten im Rahmen von nicht in den Anwendungsbereich der Verordnung (EU) 2016/679 fallenden Tätigkeiten finden die Verordnung (EU) 2016/679 und dieses Gesetz entsprechende Anwendung, soweit nicht in diesem oder einem anderen Gesetz Abweichendes geregelt ist.

(2a) Die Verpflichtung zur Wahrung gesetzlicher Geheimhaltungspflichten oder von Berufs- oder besonderen Amtsgeheimnissen, die nicht auf gesetzlichen Vorschriften beruhen, bleibt unberührt.

(4) Betriebs- und Geschäftsgeheimnisse stehen Sozialdaten gleich.

§ 67 (2) SGB X Begriffsbestimmungen

(2) Sozialdaten sind personenbezogene Daten (Artikel 4 Nummer 1 der Verordnung (EU) 2016/679), die von einer in § 35 des Ersten Buches genannten Stelle im Hinblick auf ihre Aufgaben nach diesem Gesetzbuch verarbeitet werden. Betriebs- und Geschäftsgeheimnisse sind alle betriebs- oder geschäftsbezogenen Daten, auch von juristischen Personen, die Geheimnischarakter haben.

§ 78 (1) – (2) SGB X Zweckbindung und Geheimhaltungspflicht eines Dritten, an den Daten übermittelt werden

Seite 8 von 12

[Seite 9]

Anlage I

(1) Personen oder Stellen, die nicht in § 35 des Ersten Buches genannt und denen Sozialdaten übermittelt worden sind, dürfen diese nur zu dem Zweck speichern, verändern, nutzen, übermitteln, in der Verarbeitung einschränken oder löschen, zu dem sie ihnen befugt übermittelt worden sind. Eine Übermittlung von Sozialdaten an eine nicht-öffentliche Stelle ist nur zulässig, wenn diese sich gegenüber der übermittelnden Stelle verpflichtet hat, die Daten nur für den Zweck zu verarbeiten, zu dem sie ihr übermittelt werden. Die Dritten haben die Daten in demselben Umfang geheim zu halten wie die in § 35 des Ersten Buches genannten Stellen. (…)

(2) Werden Daten an eine nicht-öffentliche Stelle übermittelt, so sind die dort beschäftigten Personen, welche diese Daten speichern, verändern, nutzen, übermitteln, in der Verarbeitung einschränken oder löschen, von dieser Stelle vor, spätestens bei der Übermittlung auf die Einhaltung der Pflichten nach Absatz 1 hinzuweisen.

§ 83a SGB X Benachrichtigung bei einer Verletzung des Schutzes von Sozialdaten

Ergänzend zu den Meldepflichten gemäß den Artikeln 33 und 34 der Verordnung (EU) 2016/679 meldet die in § 35 des Ersten Buches genannte Stelle die Verletzung des Schutzes von Sozialdaten auch der Rechts- oder Fachaufsichtsbehörde.

§ 85a SGB X Bußgeldvorschriften

(1) Für Sozialdaten gilt § 41 des Bundesdatenschutzgesetzes entsprechend.

(2) Eine Meldung nach § 83a oder nach Artikel 33 der Verordnung (EU) 2016/679 oder eine Benachrichtigung nach Artikel 34 Absatz 1 der Verordnung (EU) 2016/679 dürfen in einem Verfahren nach dem Gesetz über Ordnungswidrigkeiten gegen die melde- oder benachrichtigungspflichtige Person oder einen ihrer in § 52 Absatz 1 der Strafprozessordnung bezeichneten Angehörigen nur mit Zustimmung der melde- oder benachrichtigungspflichtigen Person verwendet werden.

(3) Gegen Behörden und sonstige öffentliche Stellen werden keine Geldbußen verhängt.

§ 85 SGB X Strafvorschriften

(1) Für Sozialdaten gelten die Strafvorschriften des § 42 Absatz 1 und 2 des Bundesdatenschutzgesetzes entsprechend.

(2) Die Tat wird nur auf Antrag verfolgt. Antragsberechtigt sind die betroffene Person, der Verantwortliche, der oder die Bundesbeauftragte oder die nach Landesrecht für die Kontrolle des Datenschutzes zuständige Stelle.

(3) Eine Meldung nach § 83a oder nach Artikel 33 der Verordnung (EU) 2016/679 oder eine Benachrichtigung nach Artikel 34 Absatz 1 der Verordnung (EU) 2016/679 dürfen in einem Strafverfahren gegen die melde- oder benachrichtigungspflichtige Person oder gegen einen ihrer in § 52 Absatz 1 der Strafprozessordnung bezeichneten Angehörigen nur mit Zustimmung der melde- oder benachrichtigungspflichtigen Person verwendet werden.

Seite 9 von 12

[Seite 10]

Anlage I

§ 23 GeschGehG Verletzung von Geschäftsgeheimnissen

(1) Mit Freiheitsstrafe bis zu drei Jahren oder mit Geldstrafe wird bestraft, wer zur Förderung des eigenen oder fremden Wettbewerbs, aus Eigennutz, zugunsten eines Dritten oder in der Absicht, dem Inhaber eines Unternehmens Schaden zuzufügen,

  1. entgegen § 4 Absatz 1 Nummer 1 ein Geschäftsgeheimnis erlangt,
  2. entgegen § 4 Absatz 2 Nummer 1 Buchstabe a ein Geschäftsgeheimnis nutzt oder offenlegt oder
  3. entgegen § 4 Absatz 2 Nummer 3 als eine bei einem Unternehmen beschäftigte Person ein Geschäftsgeheimnis, das ihr im Rahmen des Beschäftigungsverhältnisses anvertraut worden oder zugänglich geworden ist, während der Geltungsdauer des Beschäftigungsverhältnisses offenlegt.

(2) Ebenso wird bestraft, wer zur Förderung des eigenen oder fremden Wettbewerbs, aus Eigennutz, zugunsten eines Dritten oder in der Absicht, dem Inhaber eines Unternehmens Schaden zuzufügen, ein Geschäftsgeheimnis nutzt oder offenlegt, das er durch eine fremde Handlung nach Absatz 1 Nummer 2 oder Nummer 3 erlangt hat.

(3) Mit Freiheitsstrafe bis zu zwei Jahren oder mit Geldstrafe wird bestraft, wer zur Förderung des eigenen oder fremden Wettbewerbs oder aus Eigennutz entgegen § 4 Absatz 2 Nummer 2 oder Nummer 3 ein Geschäftsgeheimnis, das eine ihm im geschäftlichen Verkehr anvertraute geheime Vorlage oder Vorschrift technischer Art ist, nutzt oder offenlegt.

(4) Mit Freiheitsstrafe bis zu fünf Jahren oder mit Geldstrafe wird bestraft, wer

  1. in den Fällen des Absatzes 1 oder des Absatzes 2 gewerbsmäßig handelt,
  2. in den Fällen des Absatzes 1 Nummer 2 oder Nummer 3 oder des Absatzes 2 bei der Offenlegung weiß, dass das Geschäftsgeheimnis im Ausland genutzt werden soll, oder
  3. in den Fällen des Absatzes 1 Nummer 2 oder des Absatzes 2 das Geschäftsgeheimnis im Ausland nutzt.

(5) Der Versuch ist strafbar.

(6) Beihilfehandlungen einer in § 53 Absatz 1 Satz 1 Nummer 5 der Strafprozessordnung genannten Person sind nicht rechtswidrig, wenn sie sich auf die Entgegennahme, Auswertung oder Veröffentlichung des Geschäftsgeheimnisses beschränken.

(7) § 5 Nummer 7 des Strafgesetzbuches gilt entsprechend. Die §§ 30 und 31 des Strafgesetzbuches gelten entsprechend, wenn der Täter zur Förderung des eigenen oder fremden Wettbewerbs oder aus Eigennutz handelt.

(8) Die Tat wird nur auf Antrag verfolgt, es sei denn, dass die Strafverfolgungsbehörde wegen des besonderen öffentlichen Interesses an der Strafverfolgung ein Einschreiten von Amts wegen für geboten hält.

§ 203 StGB Verletzung von Privatgeheimnissen

(1) Wer unbefugt ein fremdes Geheimnis, namentlich ein zum persönlichen Lebensbereich gehörendes Geheimnis oder ein Betriebs- oder Geschäftsgeheimnis, offenbart, das ihm als

Seite 10 von 12

[Seite 11]

Anlage I

  1. Arzt, Zahnarzt, Tierarzt, Apotheker oder Angehörigen eines anderen Heilberufs, der für die Berufsausübung oder die Führung der Berufsbezeichnung eine staatlich geregelte Ausbildung erfordert,
  2. Berufspsychologen mit staatlich anerkannter wissenschaftlicher Abschlußprüfung,
  3. Rechtsanwalt, Kammerrechtsbeistand, Patentanwalt, Notar, Verteidiger in einem gesetzlich geordneten Verfahren, Wirtschaftsprüfer, vereidigtem Buchprüfer, Steuerberater, Steuerbevollmächtigten oder Organ oder Mitglied eines Organs einer Rechtsanwalts-, Patentanwalts-, Wirtschaftsprüfungs-, Buchprüfungs- oder Steuerberatungsgesellschaft,
  4. Ehe-, Familien-, Erziehungs- oder Jugendberater sowie Berater für Suchtfragen in einer Beratungsstelle, die von einer Behörde oder Körperschaft, Anstalt oder Stiftung des öffentlichen Rechts anerkannt ist,
  5. Mitglied oder Beauftragten einer anerkannten Beratungsstelle nach den §§ 3 und 8 des Schwangerschaftskonfliktgesetzes,
  6. staatlich anerkanntem Sozialarbeiter oder staatlich anerkanntem Sozialpädagogen oder
  7. Angehörigen eines Unternehmens der privaten Kranken-, Unfall- oder Lebensversicherung oder einer privatärztlichen, steuerberaterlichen oder anwaltlichen Verrechnungsstelle

anvertraut worden oder sonst bekanntgeworden ist, wird mit Freiheitsstrafe bis zu einem Jahr oder mit Geldstrafe bestraft.

(2) Ebenso wird bestraft, wer unbefugt ein fremdes Geheimnis, namentlich ein zum persönlichen Lebensbereich gehörendes Geheimnis oder ein Betriebs- oder Geschäftsgeheimnis, offenbart, das ihm als

  1. Amtsträger,
  2. für den öffentlichen Dienst besonders Verpflichteten,
  3. Person, die Aufgaben oder Befugnisse nach dem Personalvertretungsrecht wahrnimmt,
  4. Mitglied eines für ein Gesetzgebungsorgan des Bundes oder eines Landes tätigen Untersuchungsausschusses, sonstigen Ausschusses oder Rates, das nicht selbst Mitglied des Gesetzgebungsorgans ist, oder als Hilfskraft eines solchen Ausschusses oder Rates,
  5. öffentlich bestelltem Sachverständigen, der auf die gewissenhafte Erfüllung seiner Obliegenheiten auf Grund eines Gesetzes förmlich verpflichtet worden ist, oder
  6. Person, die auf die gewissenhafte Erfüllung ihrer Geheimhaltungspflicht bei der Durchführung wissenschaftlicher Forschungsvorhaben auf Grund eines Gesetzes förmlich verpflichtet worden ist,

anvertraut worden oder sonst bekanntgeworden ist. Einem Geheimnis im Sinne des Satzes 1 stehen Einzelangaben über persönliche oder sachliche Verhältnisse eines anderen gleich, die für Aufgaben der öffentlichen Verwaltung erfaßt worden sind; Satz 1 ist jedoch nicht anzuwenden, soweit solche Einzelangaben anderen Behörden oder sonstigen Stellen für Aufgaben der öffentlichen Verwaltung bekanntgegeben werden und das Gesetz dies nicht untersagt.

(2a) (weggefallen)

(3) Kein Offenbaren im Sinne dieser Vorschrift liegt vor, wenn die in den Absätzen 1 und 2 genannten Personen Geheimnisse den bei ihnen berufsmäßig tätigen Gehilfen oder den bei ihnen zur Vorbereitung auf den Beruf tätigen Personen zugänglich machen. Die in den Absätzen 1 und 2 Genannten dürfen fremde Geheimnisse gegenüber sonstigen Personen offenbaren, die an ihrer beruflichen oder dienstlichen Tätigkeit mitwirken, soweit dies für die Inanspruchnahme der Tätigkeit der sonstigen mitwirkenden Personen erforderlich ist; das Gleiche gilt für sonstige mitwirkende Personen, wenn diese sich weiterer Personen bedienen, die an der beruflichen oder dienstlichen Tätigkeit der in den Absätzen 1 und 2 Genannten mitwirken.

(4) Mit Freiheitsstrafe bis zu einem Jahr oder mit Geldstrafe wird bestraft, wer unbefugt ein fremdes Geheimnis offenbart, das ihm bei der Ausübung oder bei Gelegenheit seiner Tätigkeit als mitwirkende Person oder als bei den in den Absätzen 1 und 2 genannten Personen tätiger Beauftragter für den Datenschutz bekannt geworden ist. Ebenso wird bestraft, wer

  1. als in den Absätzen 1 und 2 genannte Person nicht dafür Sorge getragen hat, dass eine sonstige mitwirkende Person, die unbefugt ein fremdes, ihr bei der Ausübung oder bei Gelegenheit ihrer Tätigkeit bekannt gewordenes Geheimnis offenbart, zur Geheimhaltung

Seite 11 von 12

[Seite 12]

Anlage I

verpflichtet wurde; dies gilt nicht für sonstige mitwirkende Personen, die selbst eine in den Absätzen 1 oder 2 genannte Person sind, 2. als im Absatz 3 genannte mitwirkende Person sich einer weiteren mitwirkenden Person, die unbefugt ein fremdes, ihr bei der Ausübung oder bei Gelegenheit ihrer Tätigkeit bekannt gewordenes Geheimnis offenbart, bedient und nicht dafür Sorge getragen hat, dass diese zur Geheimhaltung verpflichtet wurde; dies gilt nicht für sonstige mitwirkende Personen, die selbst eine in den Absätzen 1 oder 2 genannte Person sind, oder

  1. nach dem Tod der nach Satz 1 oder nach den Absätzen 1 oder 2 verpflichteten Person ein fremdes Geheimnis unbefugt offenbart, das er von dem Verstorbenen erfahren oder aus dessen Nachlass erlangt hat.

(5) Die Absätze 1 bis 4 sind auch anzuwenden, wenn der Täter das fremde Geheimnis nach dem Tod des Betroffenen unbefugt offenbart.

(6) Handelt der Täter gegen Entgelt oder in der Absicht, sich oder einen anderen zu bereichern oder einen anderen zu schädigen, so ist die Strafe Freiheitsstrafe bis zu zwei Jahren oder Geldstrafe.

Seite 12 von 12

Alle Unterlagen dieser Ausschreibung