Gemeinsam Verantwortliche nach DSGVO Art. 26: Ein Leitfaden für Kooperationen
Inhaltsverzeichnis
- Einleitung: Was bedeutet gemeinsame Verantwortlichkeit nach Art. 26 DSGVO?
- Art. 26 DSGVO im Detail: Definition und Anwendungsbereiche
- Wann liegt eine gemeinsame Verantwortlichkeit vor? Praxisbeispiele aus Kooperationen
- Der Art. 26-Vertrag: Inhalte, Pflichtenverteilung und Haftungsfragen
- Risiken und Konsequenzen bei fehlendem oder mangelhaftem Vertrag: Bußgelder vermeiden
- Praktische Schritte zur datenschutzkonformen Umsetzung
- Fazit: Sicher durch Kooperationen mit der richtigen Vertragsgrundlage
- Unterstützung durch MUNAS Consulting im Bereich Datenschutz
Einleitung: Was bedeutet gemeinsame Verantwortlichkeit nach Art. 26 DSGVO?
In der heutigen vernetzten Geschäftswelt sind Kooperationen, Joint Ventures und B2B-Netzwerke entscheidend für den Erfolg. Wenn zwei oder mehr Unternehmen gemeinsam über die Zwecke und Mittel der Verarbeitung personenbezogener Daten entscheiden, betreten sie datenschutzrechtlich ein besonderes Terrain: das der gemeinsamen Verantwortlichkeit. Dies ist oft der Fall, wenn Kundendaten für ein gemeinsames Projekt genutzt, eine gemeinsame Marketingkampagne gefahren oder eine geteilte technologische Plattform betrieben wird. Die Datenschutz-Grundverordnung (DSGVO) regelt diese Konstellation in Artikel 26. Viele Organisationen, insbesondere Verbandsvorstände und Kooperationspartner, sind sich der daraus resultierenden Pflichten oft nicht vollständig bewusst. Eine klare Regelung über die gemeinsam Verantwortliche nach DSGVO Art. 26 ist jedoch keine Formalität, sondern eine zwingende rechtliche Anforderung, deren Missachtung zu empfindlichen Bußgeldern führen kann. Dieser Leitfaden zeigt Ihnen, wie Sie eine solche Zusammenarbeit datenschutzkonform gestalten, welche Inhalte ein Vertrag nach Art. 26 DSGVO haben muss und wie Sie Haftungsrisiken minimieren.
Art. 26 DSGVO im Detail: Definition und Anwendungsbereiche
Der Artikel 26 der DSGVO legt die Grundlage für die sogenannte “Gemeinsame Verantwortlichkeit” oder “Joint Controllership”. Diese liegt vor, wenn zwei oder mehr Verantwortliche gemeinsam die Zwecke und die Mittel der Verarbeitung von personenbezogenen Daten festlegen. Der Gesetzgeber verlangt in diesem Fall, dass die Partner ihre jeweiligen Pflichten in einer transparenten Vereinbarung festlegen.
Die Kernanforderungen des Art. 26 DSGVO sind:
- Transparente Vereinbarung: Die gemeinsam Verantwortlichen müssen in einer Vereinbarung festlegen, wer von ihnen welche Verpflichtung gemäß der DSGVO erfüllt.
- Pflichtenverteilung: Die Vereinbarung muss insbesondere regeln, wer die Informationspflichten nach Art. 13 und 14 DSGVO wahrnimmt und wer als Anlaufstelle für die Ausübung der Betroffenenrechte (Auskunft, Berichtigung, Löschung etc.) dient.
- Information der Betroffenen: Der wesentliche Inhalt dieser Vereinbarung muss den betroffenen Personen zur Verfügung gestellt werden. Dies geschieht in der Regel über die Datenschutzerklärung.
Die gemeinsame Verantwortlichkeit ist strikt von der Auftragsverarbeitung (Art. 28 DSGVO) abzugrenzen. Bei der Auftragsverarbeitung handelt ein Dienstleister (der Auftragsverarbeiter) weisungsgebunden im Auftrag des Verantwortlichen. Bei der gemeinsamen Verantwortung hingegen treffen die Partner die wesentlichen Entscheidungen über die Datenverarbeitung gemeinschaftlich und aus eigenem Interesse.
Wann liegt eine gemeinsame Verantwortlichkeit vor? Praxisbeispiele aus Kooperationen
Die Abgrenzung kann in der Praxis schwierig sein. Entscheidend ist nicht die vertragliche Bezeichnung, sondern die tatsächliche Ausgestaltung der Zusammenarbeit. Eine gemeinsame Verantwortlichkeit liegt typischerweise in folgenden Szenarien vor:
- Gemeinsame Kundendatenbank: Zwei Unternehmen gründen ein Joint Venture und führen ihre Kundenstämme in einer gemeinsamen Datenbank zusammen, um Synergien zu nutzen und gemeinsame Produkte anzubieten. Beide Partner haben Zugriff und legen fest, wie die Daten für Marketing und Vertrieb genutzt werden.
- Kooperationsprojekte in Verbänden: Ein Branchenverband organisiert mit mehreren Mitgliedsunternehmen eine gemeinsame Veranstaltung oder eine Marktforschungsstudie. Die Teilnehmerdaten werden von allen Partnern für die Organisation und die anschließende Analyse genutzt.
- Gemeinsame Social-Media-Seiten: Der Betrieb einer Fanpage auf Plattformen wie Facebook führt nach ständiger Rechtsprechung des Europäischen Gerichtshofs (EuGH) zu einer gemeinsamen Verantwortlichkeit zwischen dem Seitenbetreiber und der Plattform. Beide legen Zwecke (z. B. Marketing, Reichweitenanalyse) und Mittel (die Plattform selbst) fest.
- Geteilte Bewerberplattformen: Mehrere verbundene Unternehmen nutzen ein zentrales Bewerbermanagementsystem, um auf einen gemeinsamen Talentpool zuzugreifen. Die Entscheidung über die Einstellung trifft zwar jedes Unternehmen selbst, die Verwaltung des Pools erfolgt jedoch gemeinschaftlich.
In all diesen Fällen reicht ein einfacher Auftragsverarbeitungsvertrag nicht aus. Es muss eine Vereinbarung nach Art. 26 DSGVO geschlossen werden, um die Verantwortlichkeiten klar zu regeln.
Der Art. 26-Vertrag: Inhalte, Pflichtenverteilung und Haftungsfragen
Die Vereinbarung über die gemeinsame Verantwortlichkeit ist das zentrale Dokument zur Erfüllung der Rechenschaftspflicht nach Art. 5 Abs. 2 DSGVO. Sie sollte präzise und verständlich formuliert sein und die tatsächliche Zusammenarbeit widerspiegeln. Ein solcher Vertrag muss zwingend die folgenden Punkte regeln:
Wesentliche Inhalte der Vereinbarung
- Gegenstand und Zweck: Eine genaue Beschreibung der gemeinsamen Verarbeitungstätigkeit, der betroffenen Datenkategorien und der Zwecke.
- Verteilung der DSGVO-Pflichten: Hier muss festgelegt werden, wer konkret für welche Aufgabe zuständig ist. Dies betrifft insbesondere:
- Informationspflichten (Art. 13, 14): Welcher Partner informiert die Betroffenen über die Datenverarbeitung?
- Betroffenenrechte (Art. 15-22): Wer ist die zentrale Anlaufstelle für Auskunfts-, Berichtigungs- oder Löschanfragen? Wie wird sichergestellt, dass Anfragen an den falschen Partner korrekt weitergeleitet und fristgerecht beantwortet werden?
- Datensicherheit (Art. 32): Welche technischen und organisatorischen Maßnahmen (TOMs) werden von wem umgesetzt?
- Meldung von Datenschutzverletzungen (Art. 33, 34): Wer meldet eine Datenpanne an die Aufsichtsbehörde und informiert die Betroffenen?
- Datenschutz-Folgenabschätzung (Art. 35): Wer ist für die Durchführung verantwortlich, falls diese erforderlich ist?
- Führung des Verzeichnisses von Verarbeitungstätigkeiten (Art. 30): Jeder Partner muss die gemeinsame Verarbeitung in seinem VVT dokumentieren.
- Haftungsregelung im Innenverhältnis: Gegenüber der betroffenen Person haften beide Partner gesamtschuldnerisch. Das bedeutet, die betroffene Person kann den vollen Schadensersatz von jedem der Partner fordern. Im Innenverhältnis können und sollten die Partner jedoch eine Regelung treffen, wer für welchen Schaden letztendlich aufkommt (Regress).
Die Vereinbarung dient primär der internen Organisation und Risikoverteilung. Nach außen hin bleibt jeder Partner voll in der Verantwortung.
Risiken und Konsequenzen bei fehlendem oder mangelhaftem Vertrag: Bußgelder vermeiden
Das Ignorieren der Vorschriften zur gemeinsamen Verantwortlichkeit ist keine Kleinigkeit. Die Risiken sind erheblich und können den Erfolg einer Kooperation gefährden.
- Hohe Bußgelder: Das Fehlen oder eine unzureichende Ausgestaltung einer Vereinbarung nach Art. 26 DSGVO stellt einen Verstoß gegen die Grundsätze der DSGVO dar. Aufsichtsbehörden können Bußgelder von bis zu 10 Millionen Euro oder 2 % des weltweiten Jahresumsatzes des vorangegangenen Geschäftsjahres verhängen – je nachdem, welcher Betrag höher ist.
- Haftungsrisiken: Ohne klare interne Regelung kann es bei einem Datenschutzvorfall zu kostspieligen Rechtsstreitigkeiten zwischen den Kooperationspartnern kommen. Wer ist schuld? Wer zahlt den Schaden? Ein Vertrag schafft hier Klarheit.
- Reputationsschaden: Datenschutzpannen und behördliche Verfahren schaden dem öffentlichen Ansehen aller beteiligten Unternehmen. Kunden und Geschäftspartner verlieren das Vertrauen, was langfristige wirtschaftliche Nachteile mit sich bringt.
- Unklare Prozesse: Fehlt eine Vereinbarung, sind die internen Abläufe nicht definiert. Im Ernstfall, etwa bei einer Löschanfrage eines Kunden, weiß niemand, wer zuständig ist. Dies führt zu Verzögerungen, Fehlern und letztlich zu weiteren DSGVO-Verstößen.
Ein professionell aufgesetzter Vertrag ist daher eine essenzielle Investition in die Rechtssicherheit und den reibungslosen Ablauf der Zusammenarbeit.
Praktische Schritte zur datenschutzkonformen Umsetzung
Um eine Kooperation datenschutzkonform als gemeinsame Verantwortlichkeit zu gestalten, sollten Sie strategisch vorgehen. Für Projekte, die ab 2026 und darüber hinaus geplant sind, empfehlen sich folgende Schritte:
- Analyse der Verarbeitung (Ist-Zustand): Prüfen Sie zu Beginn jeder Kooperation, ob personenbezogene Daten verarbeitet werden. Falls ja, analysieren Sie genau, wer über die Zwecke und Mittel entscheidet. Stellen Sie sich die Frage: “Könnte einer der Partner die Verarbeitung ohne den anderen in dieser Form durchführen?” Lautet die Antwort “Nein”, ist eine gemeinsame Verantwortlichkeit wahrscheinlich.
- Frühzeitige Einbindung von Experten: Ziehen Sie Ihren Datenschutzbeauftragten oder externe Berater wie MUNAS Consulting frühzeitig hinzu. Die rechtliche Einordnung und die Vertragsgestaltung erfordern spezifisches Fachwissen.
- Vertragsentwurf und Verhandlung: Erarbeiten Sie auf Basis der Analyse einen Entwurf für die Vereinbarung nach Art. 26 DSGVO. Verhandeln Sie die Pflichtenverteilung fair und praxisorientiert mit Ihrem Kooperationspartner. Die Regelungen müssen lebbar sein und zu den tatsächlichen Prozessen passen.
- Anpassung der Datenschutzerklärung: Informieren Sie die betroffenen Personen transparent über die gemeinsame Verantwortlichkeit. Der wesentliche Inhalt der Vereinbarung, insbesondere die geregelte Zuständigkeit für Betroffenenrechte, muss in Ihre Datenschutzerklärung auf der Webseite aufgenommen werden.
- Implementierung der Prozesse: Stellen Sie sicher, dass die im Vertrag festgelegten Prozesse (z. B. zur Bearbeitung von Anfragen) in beiden Unternehmen implementiert und den zuständigen Mitarbeitern bekannt sind.
- Regelmäßige Überprüfung: Eine Kooperation kann sich weiterentwickeln. Überprüfen Sie die Vereinbarung regelmäßig und passen Sie sie an, wenn sich die Zwecke oder Mittel der Verarbeitung ändern.
Fazit: Sicher durch Kooperationen mit der richtigen Vertragsgrundlage
Kooperationen und Netzwerke sind ein Motor für Innovation und Wachstum. Damit sie nicht zur datenschutzrechtlichen Stolperfalle werden, ist ein professioneller Umgang mit der gemeinsamen Verantwortlichkeit unerlässlich. Die klare Definition der Rollen und Pflichten in einer Vereinbarung nach Art. 26 DSGVO schützt nicht nur vor empfindlichen Bußgeldern, sondern schafft auch Vertrauen und Rechtssicherheit zwischen den Partnern. Die Auseinandersetzung mit dem Thema gemeinsam Verantwortliche nach DSGVO Art. 26 ist somit ein entscheidender Baustein für eine erfolgreiche und zukunftssichere Zusammenarbeit. Sie stellt sicher, dass alle Beteiligten ihrer Rechenschaftspflicht nachkommen und die Rechte der betroffenen Personen gewahrt bleiben.
Unterstützung durch MUNAS Consulting im Bereich Datenschutz
Die korrekte Einordnung einer Zusammenarbeit und die rechtssichere Gestaltung einer Vereinbarung nach Art. 26 DSGVO sind komplexe Aufgaben. Als Verbandsvorstand oder Geschäftsführer tragen Sie die Verantwortung für die Einhaltung der gesetzlichen Vorgaben. Fehler können nicht nur finanzielle, sondern auch persönliche Haftungsrisiken nach sich ziehen. MUNAS Consulting unterstützt Sie als externer Datenschutzbeauftragter und Berater dabei, Ihre Kooperationen von Anfang an auf eine solide rechtliche Basis zu stellen. Wir analysieren Ihre Verarbeitungsprozesse, helfen bei der Abgrenzung zur Auftragsverarbeitung und erstellen maßgeschneiderte Verträge, die den Anforderungen der DSGVO vollumfänglich genügen. Sichern Sie Ihre B2B-Netzwerke und Joint Ventures ab und konzentrieren Sie sich auf Ihr Kerngeschäft. Kontaktieren Sie uns für eine umfassende Beratung zum Thema Datenschutz in Ihrem Unternehmen.