Der Bayerische Landesbeauftragte für den Datenschutz (BayLfD) (zuständig für öffentliche Stellen) hat kürzlich eine neue Orientierungshilfe (PDF) zur Einwilligung nach der DSGVO veröffentlicht.
Eine abstrakt relevante Ansicht findet sich dort zu der Frage, ob und wenn ja, auf welcher Grundlage Verantwortliche personenbezogene Daten verarbeiten dürfen bzw. müssen, um ihren Rechenschaftspflichten, etwa Art. 5 Abs. 2 oder Art. 7 Abs. 1 DSGVO, nachzukommen.
Es geht mithin um die Frage, ob die in Dokumenten enthaltenen personenbezogenen Daten von Betroffenen verarbeitet werden dürfen, auch wenn die eigentliche Verarbeitung der Daten schon beendet ist. Beispiel: Aufbewahrung der einmal erteilten Einwilligung im Fall des Widerrufs. Nach Ansicht der Behörde weist der Verantwortliche damit nach, dass mit der Einwilligung eine Rechtsgrundlage bestand und die darauf beruhende Verarbeitung personenbezogener Daten bis zum Widerruf der Einwilligung rechtmäßig war.
Diese Gedanke, dass der Nachweis zu einer in der Vergangenheit zulässigen Verarbeitung auch nach deren Beendigung aufbewahrt werden muss, lässt sich auch auf andere Konstellationen und Rechtsgrundlagen des Art. 6 Abs. 1 DSGVO übertragen.
Konkret auf den Fall der Einwilligung führt die Behörde aus:
„Die in der Einwilligungserklärung und dem Widerruf enthaltenen personenbezogenen Daten unterliegen ihrerseits auch dem Recht auf Löschung“.
Diese personenbezogenen Daten werden durch den Verantwortlichen aber nach Art. 6 Abs. 1 lit. c, Abs. 3 lit. a DSGVO verarbeitet. Die vom Verantwortlichen zu erfüllende gesetzliche Verpflichtung ist hier die Nachweispflicht aus Art. 7 Abs. 1 DSGVO. Diese Begründung lässt sich verallgemeinert auf die Rechenschaftspflicht nach Art. 5 Abs. 2 DSGVO übertragen.
Die in den Nachweisen enthaltenen Daten sind gemäß Art. 17 Abs. 1 lit. a DSGVO zu löschen, wenn sie für die Zwecke, für die sie erhoben wurden, nicht mehr notwendig sind, wenn also Nachweis- und Rechenschaftspflichten eine weitere Aufbewahrung nicht mehr erfordern.
Und wann enden solche Aufbewahrungsfristen? Die DSGVO macht hierzu keine spezifischen Vorgaben.
Nach Ansicht des BayLfD enden sie dann, wenn die Verarbeitung vollständig abgeschlossen ist, die aufgrund der Einwilligung verarbeiteten personenbezogenen Daten beim Verantwortlichen nicht mehr vorhanden sind
„und der Verantwortliche kein rechtliches Interesse (etwa mit Blick auf Schadensersatzprozesse, vgl. Art. 17 Abs. 3 lit. e DSGVO) mehr daran hat, den Nachweis noch führen zu können.“
Die Behörde akzeptiert hiermit als wohl auch auch eine Orientierung an Verjährungsvorschriften für Schadensersatzansprüche nach Zivilrecht. Ergänzend würde ich zudem auch noch Verjährungsvorschriften für eine Verhängung von Bußgeldern durch eine Aufsichtsbehörde (§ 31 Abs. 2 OwiG) erwähnen.
Gerade im Bereich der Einwilligung ist zudem eine Änderung im UWG für Telefonwerbung zu beachten. Am 1.10.2021 tritt ein neuer § 7a UWG in Kraft. In Abs. 1 wird vorgegeben, dass Einwilligungen für Telefonwerbung gegenüber einem Verbraucher zum Zeitpunkt der Erteilung in angemessener Form zu dokumentieren und gemäß Abs. 2 S. 1 aufzubewahren. Und Abs. 2 S. 1 gibt vor: „Die werbenden Unternehmen müssen den Nachweis nach Absatz 1 ab Erteilung der Einwilligung sowie nach jeder Verwendung der Einwilligung fünf Jahre aufbewahren„.