Montag, August 24, 2026

Mehrwert für Manager

Ticker

Datenanalyse, Profiling und Datenschutz

Die DSGVO beinhaltet umfassende ­Regelungen zu Profiling. Auf Verantwortliche kommen ­deshalb zusätzliche Pflichten zu. Von Katharina Bisset und Nina Dallinger.

Big Data wird von vielen Unternehmen eingesetzt, um umfassende Datenmengen erheben, verarbeiten und selbstverständlich im eigenen System auch speichern zu können. Aus diesem Vorgang heraus können Analysen für Prozesse im eigenen Unternehmen, Auswertungen für das Verhalten der Kunden sowie auch automatisierte Entscheidungsfindungen erstellt werden.

Ein bekanntes Beispiel einer automatisierten Entscheidungsfindung ist das Profiling. Beim Profiling werden persönliche Aspekte herangezogen, um sie zu bewerten – das kann verschiedenste Themen betreffen, etwa die Gesundheit, die finanzielle Leistungsfähigkeit oder Interessen. Das besondere an Profiling ist, dass es hier zu Rechtswirkungen gegenüber Betroffenen kommt (wie zum Beispiel Entscheidungen über Verträge) oder diese in ähnlicher Weise erheblich beeinträchtigt werden (Art. 22 DSGVO) – umgangssprachlich auch »böses Profiling« genannt.

Die DSGVO kennt umfassende Regelungen zu Profiling. Auf Verantwortliche, die dies durchführen, kommen zusätzliche Pflichten zu:

- Keine automatisierte Entscheidungsfindung: Betroffene haben das Recht, dass sie einer solchen Entscheidung nicht unterworfen werden, wenn diese Entscheidung rechtliche Wirkung entfaltet oder Betroffene ähnlich erheblich beeinträchtigt. Ausgekommen hiervon sind Fälle, in denen diese Entscheidung für die Vertragserfüllung erforderlich ist, es eine Rechtsgrundlage gibt oder eingewilligt wurde.

- Erweiterte Informations- und Auskunftspflichten: Bei automatisierter Entscheidungsfindung inklusive Profiling müssen die Betroffenen informiert werden, wie die Logik hinter der Entscheidungsfindung funktioniert und welche Auswirkungen diese Entscheidungen haben können.

- Widerspruchsrecht: Betroffene können Profiling widersprechen, insbesondere auch, wenn die Daten zum Zweck der Direktwerbung analysiert wurden. In allen anderen Fällen müssen Verantwortliche, wenn sie diese Daten weiterverarbeiten wollen, die Gründe und Interessen hierfür umfassend nachweisen und argumentieren.

- Angemessene Maßnahmen: Verantwortliche müssen sicherstellen, dass die Rechte der Betroffenen geschützt werden – das heißt, dass diese automatisierte Entscheidungsfindung nicht missbraucht oder manipuliert wird und auf Entscheidungen eingewirkt werden kann und diese angefochten werden können.

- Datenschutz-Folgenabschätzung (DSFA): Diese muss jedenfalls erstellt werden, wenn eine automatisierte Verarbeitung inklusive Profiling vorliegt und Rechtswirkungen oder ähnliche Beeinträchtigungen der Betroffenen entfalten.

Tracking als Basis für Profiling

Vor allem im Online-Marketing ist das »Tracking« die Basis, um sich dadurch ein möglichst genaues Bild über die Nutzer*innen zu erstellen und somit das Online-Angebot interessengerecht anzupassen. Hier ist wichtig zu beachten, dass Betroffene bereits dem Tracking zustimmen müssen und als Konsequenz auch über die darin enthaltene automatische Entscheidungsfindung und Möglichkeit des Widerrufs informiert werden.

Wenn das Tracking in Zusammenhang mit Marketing oder Direktwerbung durchgeführt wird, muss sichergestellt werden, dass es auch zu keiner sonstigen erheblichen Beeinträchtigung von Betroffenen kommt – zum Beispiel, weil die Daten über Kaufverhalten Einfluss auf die Kreditwürdigkeit nehmen.

Tipps für die Praxis

Bevor (personenbezogene) Daten automatisch analysiert werden, sollte man sich genau überlegen, welche Daten man wirklich zur Analyse benötigt, wozu und wie diese Daten verarbeitet werden, ob die Entscheidung rechtliche Wirkung gegenüber Betroffenen hat oder diese negativ beeinträchtigt, und ob die technischen Vorkehrungen und formellen Pflichten (Informationen, DSFA) eingehalten wurden.

×
Stay Informed

When you subscribe to the blog, we will send you an e-mail when there are new updates on the site so you wouldn't miss them.

Globale Entkoppelung
Schwierige Übergangszeit II

By accepting you will be accessing a service provided by a third-party external to https://www.report.at/

Firmen | News

Firmen | News
21 August 2026
Firmen | News
Ein eigener Pool setzt nicht zwingend einen weitläufigen Garten voraus. Auf kleinen Grundstücken entscheidet allerdings weniger die reine Beckengröße als eine sorgfältige Abstimmung aller Flächen, ob das Projekt gelingt. Wasser, Terrasse, Wege, Bepfl...
Salesforce
19 August 2026
Firmen | News
Salesforce erweitert Headless 360, damit autorisierte KI-Agenten vorhandene Salesforce Funktionen, Workflows und Daten sicher über den offenen MCP-Standard nutzen können. Unternehmen müssen Geschäftslogik, Berechtigungen und Governance dafür nicht fü...
Firmen | News
19 August 2026
Firmen | News
Ein Schmuckstück aus dem Nachlass wirft oft mehr Fragen auf, als es beantwortet. Ist der Ring aus dem Schmuckkästchen der Großmutter wertvoll, oder handelt es sich um modischen Schmuck ohne nennenswerten Materialwert? Der tatsächliche Wert lässt sich...
Salesforce
17 August 2026
Firmen | News
Salesforce hat den Agentic Enterprise Index 2026 veröffentlicht. Er basiert auf aggregierten KI-Nutzungsdaten der Agentforce Plattform und zeigt auf, wie Unternehmen, unter anderem Siemens und Pandora, KI-Agenten bereitstellen, nutzen und welche Erge...

Neue Blog Beiträge

23 August 2026
Europa
Politik
Am 19. August 2026 wurde Donald Trump im Roosevelt Room des Weißen Hauses gefragt, ob seine Regierung genug getan habe, um den Anleihemarkt zu stabilisieren. Der Anlass war handfest: Die Rendite dreißigjähriger US-Staatsanleihen war auf 5,31 Prozent ...
21 August 2026
Qualität und Effizienz
Mit der Revision der ISO 19011, dem weltweit anerkannten Leitfaden für die Auditierung von Managementsystemen, werden Organisationen und Auditoren und Auditorinnen auf die Herausforderungen einer sich rasch verändernden Arbeits- und Geschäftswelt vor...
19 August 2026
Intelligente Netze
Qualität und Effizienz
Mit dem NISG 2026 (Netz- und Informationssystemsicherheitsgesetz) setzt Österreich die EU-Richtlinie NIS-2 um. Ziel ist es, Unternehmen widerstandsfähiger gegen Cyberangriffe und IT-Ausfälle zu machen. Gerade für Gesundheitsbetriebe müssen Informatio...