123 II 534
54. Urteil der II. öffentlichrechtlichen Abteilung vom 26. November 1997 i.S. ELVIA Schweizerische Versicherungs-Gesellschaft gegen K. und Eidgenössische Datenschutzkommission (Verwaltungsgerichtsbeschwerde)
Regeste (de):
- Art. 8
SR 235.1 Bundesgesetz vom 25. September 2020 über den Datenschutz (Datenschutzgesetz, DSG) - Datenschutzgesetz
DSG Art. 8 Datensicherheit - 1 Der Verantwortliche und der Auftragsbearbeiter gewährleisten durch geeignete technische und organisatorische Massnahmen eine dem Risiko angemessene Datensicherheit.
1 Der Verantwortliche und der Auftragsbearbeiter gewährleisten durch geeignete technische und organisatorische Massnahmen eine dem Risiko angemessene Datensicherheit. 2 Die Massnahmen müssen es ermöglichen, Verletzungen der Datensicherheit zu vermeiden. 3 Der Bundesrat erlässt Bestimmungen über die Mindestanforderungen an die Datensicherheit. SR 832.20 Bundesgesetz vom 20. März 1981 über die Unfallversicherung (UVG)
UVG Art. 98 Besondere Amts- und Verwaltungshilfe - Die Verwaltungs- und Rechtspflegebehörden des Bundes, der Kantone, Bezirke, Kreise und der Gemeinden sowie die Organe der anderen Sozialversicherungen geben den mit der Durchführung dieses Gesetzes betrauten Organen auf schriftliche und begründete Anfrage im Einzelfall kostenlos diejenigen Daten bekannt, die erforderlich sind für die Verhütung von Unfällen und Berufskrankheiten.
- Zuständigkeiten des Bundesgerichts bzw. des Eidgenössischen Versicherungsgerichts für Verwaltungsgerichtsbeschwerden bezüglich datenschutzrechtlicher Ansprüche gegen einen Unfallversicherer (E. 1).
- Der in Art. 8
SR 235.1 Bundesgesetz vom 25. September 2020 über den Datenschutz (Datenschutzgesetz, DSG) - Datenschutzgesetz
DSG Art. 8 Datensicherheit - 1 Der Verantwortliche und der Auftragsbearbeiter gewährleisten durch geeignete technische und organisatorische Massnahmen eine dem Risiko angemessene Datensicherheit.
1 Der Verantwortliche und der Auftragsbearbeiter gewährleisten durch geeignete technische und organisatorische Massnahmen eine dem Risiko angemessene Datensicherheit. 2 Die Massnahmen müssen es ermöglichen, Verletzungen der Datensicherheit zu vermeiden. 3 Der Bundesrat erlässt Bestimmungen über die Mindestanforderungen an die Datensicherheit. - Die Modalitäten der Auskunft richten sich nach Datenschutzgesetz, nicht nach Art. 98
SR 832.20 Bundesgesetz vom 20. März 1981 über die Unfallversicherung (UVG)
UVG Art. 98 Besondere Amts- und Verwaltungshilfe - Die Verwaltungs- und Rechtspflegebehörden des Bundes, der Kantone, Bezirke, Kreise und der Gemeinden sowie die Organe der anderen Sozialversicherungen geben den mit der Durchführung dieses Gesetzes betrauten Organen auf schriftliche und begründete Anfrage im Einzelfall kostenlos diejenigen Daten bekannt, die erforderlich sind für die Verhütung von Unfällen und Berufskrankheiten.
SR 832.202 Verordnung vom 20. Dezember 1982 über die Unfallversicherung (UVV)
UVV Art. 123
Regeste (fr):
- Art. 8 LPD; art. 98 LAA; droit d'une assurée d'être renseignée sur ses données personnelles détenues par l'assurance-accidents.
- Compétences du Tribunal fédéral, respectivement du Tribunal fédéral des assurances, pour les recours de droit administratif relatifs aux prétentions en matière de protection des données contre un assureur-accidents (consid. 1).
- Le droit d'être renseigné sur ses données personnelles prévu à l'art. 8 LPD est indépendant des prétentions fondées sur le droit des assurances et peut être invoqué seul (consid. 2).
- Les modalités d'information sont régies par la loi fédérale sur la protection des données et non par l'art. 98 LAA, respectivement l'art. 123 OLAA (consid. 3).
Regesto (it):
- Art. 8 LPD; art. 98 LAINF; diritto di un'assicurata di essere informata sui suoi dati personali detenuti dall'assicurazione infortuni.
- Competenze del Tribunale federale, segnatamente del Tribunale federale delle assicurazioni, per i ricorsi di diritto amministrativo concernenti pretese in materia di protezione dei dati contro l'assicuratore infortuni (consid. 1).
- Il diritto di essere informato in merito ai propri dati personali previsto dall'art. 8 LPD non dipende da pretese fondate sul diritto delle assicurazioni e può essere invocato in modo indipendente (consid. 2).
- Le modalità d'informazione sono disciplinate dalla legge federale sulla protezione dei dati, non dall'art. 98 LAINF, rispettivamente, dall'art. 123 OAINF (consid. 3).
Sachverhalt ab Seite 535
BGE 123 II 534 S. 535
K. ist bei der ELVIA-Versicherung (nachfolgend: ELVIA) obligatorisch gegen Unfall versichert. Am 13. Februar 1989 erlitt sie einen Unfall, in dessen Folge sie Leistungen der ELVIA ausbezahlt erhielt. Mit mehreren Schreiben verlangte K. von der ELVIA im Laufe des Jahres 1995, ihr alle sie betreffenden Akten zur Einsicht oder in Fotokopie zuzustellen. Die ELVIA lehnte dies ab, bot aber K. an, die Akten am Hauptsitz der ELVIA in Zürich oder auf dem Schadenzentrum in Solothurn einzusehen oder aber einen Arzt oder einen bevollmächtigten Rechtsvertreter zu nennen, dem die Fotokopien der Akten zugesandt werden könnten. Diesen Standpunkt bekräftigte die ELVIA schliesslich mit einer Verfügung vom 13. Oktober 1995. K. erhob dagegen Beschwerde an die Eidgenössische Datenschutzkommission. Diese hiess mit Entscheid vom 12. September 1996 die Beschwerde gut und wies die ELVIA an, K. Kopien ihrer im Zusammenhang mit dem Unfall vom 13. Februar 1989 bestehenden, seit 1. Januar 1995 angelegten Akten zuzustellen. Die ELVIA erhebt Verwaltungsgerichtsbeschwerde an das Bundesgericht mit dem Antrag, den Entscheid der Datenschutzkommission aufzuheben und die Sache zum Erlass eines Nichteintretensentscheides an die Vorinstanz zurückzuweisen, eventualiter festzustellen, dass kein Anspruch auf Zustellung von Fotokopien der Akten bestehe. Das Bundesgericht und das Eidgenössische Versicherungsgericht kamen in einem gemäss Art. 96 Abs. 2
SR 832.202 Verordnung vom 20. Dezember 1982 über die Unfallversicherung (UVV) UVV Art. 123 |
Erwägungen
aus folgenden Erwägungen:
1. a) Gegen Entscheide der Eidgenössischen Datenschutzkommission,
BGE 123 II 534 S. 536
die sich auf den verwaltungsrechtlichen Teil des Bundesgesetzes vom 19. Juni 1992 über den Datenschutz (Datenschutzgesetz, DSG; SR 235.1) stützen, ist die Verwaltungsgerichtsbeschwerde an das Bundesgericht zulässig (Art. 97
SR 832.202 Verordnung vom 20. Dezember 1982 über die Unfallversicherung (UVV) UVV Art. 123 |
SR 832.202 Verordnung vom 20. Dezember 1982 über die Unfallversicherung (UVV) UVV Art. 123 |
SR 172.021 Bundesgesetz vom 20. Dezember 1968 über das Verwaltungsverfahren (Verwaltungsverfahrensgesetz, VwVG) - Verwaltungsverfahrensgesetz VwVG Art. 5 - 1 Als Verfügungen gelten Anordnungen der Behörden im Einzelfall, die sich auf öffentliches Recht des Bundes stützen und zum Gegenstand haben: |
|
1 | Als Verfügungen gelten Anordnungen der Behörden im Einzelfall, die sich auf öffentliches Recht des Bundes stützen und zum Gegenstand haben: |
a | Begründung, Änderung oder Aufhebung von Rechten oder Pflichten; |
b | Feststellung des Bestehens, Nichtbestehens oder Umfanges von Rechten oder Pflichten; |
c | Abweisung von Begehren auf Begründung, Änderung, Aufhebung oder Feststellung von Rechten oder Pflichten oder Nichteintreten auf solche Begehren. |
2 | Als Verfügungen gelten auch Vollstreckungsverfügungen (Art. 41 Abs. 1 Bst. a und b), Zwischenverfügungen (Art. 45 und 46), Einspracheentscheide (Art. 30 Abs. 2 Bst. b und 74), Beschwerdeentscheide (Art. 61), Entscheide im Rahmen einer Revision (Art. 68) und die Erläuterung (Art. 69).25 |
3 | Erklärungen von Behörden über Ablehnung oder Erhebung von Ansprüchen, die auf dem Klageweg zu verfolgen sind, gelten nicht als Verfügungen. |
SR 235.1 Bundesgesetz vom 25. September 2020 über den Datenschutz (Datenschutzgesetz, DSG) - Datenschutzgesetz DSG Art. 25 Auskunftsrecht - 1 Jede Person kann vom Verantwortlichen Auskunft darüber verlangen, ob Personendaten über sie bearbeitet werden. |
|
1 | Jede Person kann vom Verantwortlichen Auskunft darüber verlangen, ob Personendaten über sie bearbeitet werden. |
2 | Die betroffene Person erhält diejenigen Informationen, die erforderlich sind, damit sie ihre Rechte nach diesem Gesetz geltend machen kann und eine transparente Datenbearbeitung gewährleistet ist. In jedem Fall werden ihr folgende Informationen mitgeteilt: |
a | die Identität und die Kontaktdaten des Verantwortlichen; |
b | die bearbeiteten Personendaten als solche; |
c | der Bearbeitungszweck; |
d | die Aufbewahrungsdauer der Personendaten oder, falls dies nicht möglich ist, die Kriterien zur Festlegung dieser Dauer; |
e | die verfügbaren Angaben über die Herkunft der Personendaten, soweit sie nicht bei der betroffenen Person beschafft wurden; |
f | gegebenenfalls das Vorliegen einer automatisierten Einzelentscheidung sowie die Logik, auf der die Entscheidung beruht; |
g | gegebenenfalls die Empfängerinnen und Empfänger oder die Kategorien von Empfängerinnen und Empfängern, denen Personendaten bekanntgegeben werden, sowie die Informationen nach Artikel 19 Absatz 4. |
3 | Personendaten über die Gesundheit können der betroffenen Person mit ihrer Einwilligung durch eine von ihr bezeichnete Gesundheitsfachperson mitgeteilt werden. |
4 | Lässt der Verantwortliche Personendaten von einem Auftragsbearbeiter bearbeiten, so bleibt er auskunftspflichtig. |
5 | Niemand kann im Voraus auf das Auskunftsrecht verzichten. |
6 | Der Verantwortliche muss kostenlos Auskunft erteilen. Der Bundesrat kann Ausnahmen vorsehen, namentlich wenn der Aufwand unverhältnismässig ist. |
7 | Die Auskunft wird in der Regel innerhalb von 30 Tagen erteilt. |
SR 235.1 Bundesgesetz vom 25. September 2020 über den Datenschutz (Datenschutzgesetz, DSG) - Datenschutzgesetz DSG Art. 33 Kontrolle und Verantwortung bei gemeinsamer Bearbeitung von Personendaten - Der Bundesrat regelt die Kontrollverfahren und die Verantwortung für den Datenschutz, wenn ein Bundesorgan Personendaten zusammen mit anderen Bundesorganen, mit kantonalen Organen oder mit privaten Personen bearbeitet. |
SR 235.1 Bundesgesetz vom 25. September 2020 über den Datenschutz (Datenschutzgesetz, DSG) - Datenschutzgesetz DSG Art. 33 Kontrolle und Verantwortung bei gemeinsamer Bearbeitung von Personendaten - Der Bundesrat regelt die Kontrollverfahren und die Verantwortung für den Datenschutz, wenn ein Bundesorgan Personendaten zusammen mit anderen Bundesorganen, mit kantonalen Organen oder mit privaten Personen bearbeitet. |
SR 235.1 Bundesgesetz vom 25. September 2020 über den Datenschutz (Datenschutzgesetz, DSG) - Datenschutzgesetz DSG Art. 33 Kontrolle und Verantwortung bei gemeinsamer Bearbeitung von Personendaten - Der Bundesrat regelt die Kontrollverfahren und die Verantwortung für den Datenschutz, wenn ein Bundesorgan Personendaten zusammen mit anderen Bundesorganen, mit kantonalen Organen oder mit privaten Personen bearbeitet. |
SR 235.1 Bundesgesetz vom 25. September 2020 über den Datenschutz (Datenschutzgesetz, DSG) - Datenschutzgesetz DSG Art. 8 Datensicherheit - 1 Der Verantwortliche und der Auftragsbearbeiter gewährleisten durch geeignete technische und organisatorische Massnahmen eine dem Risiko angemessene Datensicherheit. |
|
1 | Der Verantwortliche und der Auftragsbearbeiter gewährleisten durch geeignete technische und organisatorische Massnahmen eine dem Risiko angemessene Datensicherheit. |
2 | Die Massnahmen müssen es ermöglichen, Verletzungen der Datensicherheit zu vermeiden. |
3 | Der Bundesrat erlässt Bestimmungen über die Mindestanforderungen an die Datensicherheit. |
SR 235.1 Bundesgesetz vom 25. September 2020 über den Datenschutz (Datenschutzgesetz, DSG) - Datenschutzgesetz DSG Art. 2 Persönlicher und sachlicher Geltungsbereich - 1 Dieses Gesetz gilt für die Bearbeitung von Personendaten natürlicher Personen durch: |
|
1 | Dieses Gesetz gilt für die Bearbeitung von Personendaten natürlicher Personen durch: |
a | private Personen; |
b | Bundesorgane. |
2 | Es ist nicht anwendbar auf: |
a | Personendaten, die von einer natürlichen Person ausschliesslich zum persönlichen Gebrauch bearbeitet werden; |
b | Personendaten, die von den eidgenössischen Räten und den parlamentarischen Kommissionen im Rahmen ihrer Beratungen bearbeitet werden; |
c | Personendaten, die bearbeitet werden durch institutionelle Begünstigte nach Artikel 2 Absatz 1 des Gaststaatgesetzes vom 22. Juni 20073, die in der Schweiz Immunität von der Gerichtsbarkeit geniessen. |
3 | Das anwendbare Verfahrensrecht regelt die Bearbeitung von Personendaten und die Rechte der betroffenen Personen in Gerichtsverfahren und in Verfahren nach bundesrechtlichen Verfahrensordnungen. Auf erstinstanzliche Verwaltungsverfahren sind die Bestimmungen dieses Gesetzes anwendbar. |
4 | Die öffentlichen Register des Privatrechtsverkehrs, insbesondere der Zugang zu diesen Registern und die Rechte der betroffenen Personen, werden durch die Spezialbestimmungen des anwendbaren Bundesrechts geregelt. Enthalten die Spezialbestimmungen keine Regelung, so ist dieses Gesetz anwendbar. |
SR 235.1 Bundesgesetz vom 25. September 2020 über den Datenschutz (Datenschutzgesetz, DSG) - Datenschutzgesetz DSG Art. 3 Räumlicher Geltungsbereich - 1 Dieses Gesetz gilt für Sachverhalte, die sich in der Schweiz auswirken, auch wenn sie im Ausland veranlasst werden. |
|
1 | Dieses Gesetz gilt für Sachverhalte, die sich in der Schweiz auswirken, auch wenn sie im Ausland veranlasst werden. |
2 | Für privatrechtliche Ansprüche gilt das Bundesgesetz vom 18. Dezember 19874 über das Internationale Privatrecht. Vorbehalten bleiben zudem die Bestimmungen zum räumlichen Geltungsbereich des Strafgesetzbuchs5. |
SR 235.1 Bundesgesetz vom 25. September 2020 über den Datenschutz (Datenschutzgesetz, DSG) - Datenschutzgesetz DSG Art. 3 Räumlicher Geltungsbereich - 1 Dieses Gesetz gilt für Sachverhalte, die sich in der Schweiz auswirken, auch wenn sie im Ausland veranlasst werden. |
|
1 | Dieses Gesetz gilt für Sachverhalte, die sich in der Schweiz auswirken, auch wenn sie im Ausland veranlasst werden. |
2 | Für privatrechtliche Ansprüche gilt das Bundesgesetz vom 18. Dezember 19874 über das Internationale Privatrecht. Vorbehalten bleiben zudem die Bestimmungen zum räumlichen Geltungsbereich des Strafgesetzbuchs5. |
SR 235.1 Bundesgesetz vom 25. September 2020 über den Datenschutz (Datenschutzgesetz, DSG) - Datenschutzgesetz DSG Art. 8 Datensicherheit - 1 Der Verantwortliche und der Auftragsbearbeiter gewährleisten durch geeignete technische und organisatorische Massnahmen eine dem Risiko angemessene Datensicherheit. |
|
1 | Der Verantwortliche und der Auftragsbearbeiter gewährleisten durch geeignete technische und organisatorische Massnahmen eine dem Risiko angemessene Datensicherheit. |
2 | Die Massnahmen müssen es ermöglichen, Verletzungen der Datensicherheit zu vermeiden. |
3 | Der Bundesrat erlässt Bestimmungen über die Mindestanforderungen an die Datensicherheit. |
BGE 123 II 534 S. 537
c) Die Beschwerdeführerin ist nach Art. 103 lit. a
SR 235.1 Bundesgesetz vom 25. September 2020 über den Datenschutz (Datenschutzgesetz, DSG) - Datenschutzgesetz DSG Art. 8 Datensicherheit - 1 Der Verantwortliche und der Auftragsbearbeiter gewährleisten durch geeignete technische und organisatorische Massnahmen eine dem Risiko angemessene Datensicherheit. |
|
1 | Der Verantwortliche und der Auftragsbearbeiter gewährleisten durch geeignete technische und organisatorische Massnahmen eine dem Risiko angemessene Datensicherheit. |
2 | Die Massnahmen müssen es ermöglichen, Verletzungen der Datensicherheit zu vermeiden. |
3 | Der Bundesrat erlässt Bestimmungen über die Mindestanforderungen an die Datensicherheit. |
2. a) Die Beschwerdeführerin beanstandet mit ihrem Hauptantrag, dass die Eidgenössische Datenschutzkommission auf die Beschwerde eingetreten sei; gegen Verfügungen der Unfallversicherer sei gemäss Art. 105
SR 832.20 Bundesgesetz vom 20. März 1981 über die Unfallversicherung (UVG) UVG Art. 105 Einsprache gegen eine Prämienrechnung - Eine Einsprache (Art. 52 ATSG257) kann auch gegen eine auf einer Verfügung beruhenden Prämienrechnung erhoben werden. |
SR 172.021 Bundesgesetz vom 20. Dezember 1968 über das Verwaltungsverfahren (Verwaltungsverfahrensgesetz, VwVG) - Verwaltungsverfahrensgesetz VwVG Art. 46 - 1 Gegen andere selbständig eröffnete Zwischenverfügungen ist die Beschwerde zulässig: |
|
1 | Gegen andere selbständig eröffnete Zwischenverfügungen ist die Beschwerde zulässig: |
a | wenn sie einen nicht wieder gutzumachenden Nachteil bewirken können; oder |
b | wenn die Gutheissung der Beschwerde sofort einen Endentscheid herbeiführen und damit einen bedeutenden Aufwand an Zeit oder Kosten für ein weitläufiges Beweisverfahren ersparen würde. |
2 | Ist die Beschwerde nach Absatz 1 nicht zulässig oder wurde von ihr kein Gebrauch gemacht, so sind die betreffenden Zwischenverfügungen durch Beschwerde gegen die Endverfügung anfechtbar, soweit sie sich auf den Inhalt der Endverfügung auswirken. |
SR 235.1 Bundesgesetz vom 25. September 2020 über den Datenschutz (Datenschutzgesetz, DSG) - Datenschutzgesetz DSG Art. 25 Auskunftsrecht - 1 Jede Person kann vom Verantwortlichen Auskunft darüber verlangen, ob Personendaten über sie bearbeitet werden. |
|
1 | Jede Person kann vom Verantwortlichen Auskunft darüber verlangen, ob Personendaten über sie bearbeitet werden. |
2 | Die betroffene Person erhält diejenigen Informationen, die erforderlich sind, damit sie ihre Rechte nach diesem Gesetz geltend machen kann und eine transparente Datenbearbeitung gewährleistet ist. In jedem Fall werden ihr folgende Informationen mitgeteilt: |
a | die Identität und die Kontaktdaten des Verantwortlichen; |
b | die bearbeiteten Personendaten als solche; |
c | der Bearbeitungszweck; |
d | die Aufbewahrungsdauer der Personendaten oder, falls dies nicht möglich ist, die Kriterien zur Festlegung dieser Dauer; |
e | die verfügbaren Angaben über die Herkunft der Personendaten, soweit sie nicht bei der betroffenen Person beschafft wurden; |
f | gegebenenfalls das Vorliegen einer automatisierten Einzelentscheidung sowie die Logik, auf der die Entscheidung beruht; |
g | gegebenenfalls die Empfängerinnen und Empfänger oder die Kategorien von Empfängerinnen und Empfängern, denen Personendaten bekanntgegeben werden, sowie die Informationen nach Artikel 19 Absatz 4. |
3 | Personendaten über die Gesundheit können der betroffenen Person mit ihrer Einwilligung durch eine von ihr bezeichnete Gesundheitsfachperson mitgeteilt werden. |
4 | Lässt der Verantwortliche Personendaten von einem Auftragsbearbeiter bearbeiten, so bleibt er auskunftspflichtig. |
5 | Niemand kann im Voraus auf das Auskunftsrecht verzichten. |
6 | Der Verantwortliche muss kostenlos Auskunft erteilen. Der Bundesrat kann Ausnahmen vorsehen, namentlich wenn der Aufwand unverhältnismässig ist. |
7 | Die Auskunft wird in der Regel innerhalb von 30 Tagen erteilt. |
b) Gemäss Art. 105 Abs. 1
SR 832.20 Bundesgesetz vom 20. März 1981 über die Unfallversicherung (UVG) UVG Art. 105 Einsprache gegen eine Prämienrechnung - Eine Einsprache (Art. 52 ATSG257) kann auch gegen eine auf einer Verfügung beruhenden Prämienrechnung erhoben werden. |
SR 832.20 Bundesgesetz vom 20. März 1981 über die Unfallversicherung (UVG) UVG Art. 99 Vollstreckung von Prämienrechnungen - Die auf rechtskräftigen Verfügungen beruhenden Prämienrechnungen werden nach Artikel 54 ATSG245 vollstreckbar. |
SR 235.1 Bundesgesetz vom 25. September 2020 über den Datenschutz (Datenschutzgesetz, DSG) - Datenschutzgesetz DSG Art. 8 Datensicherheit - 1 Der Verantwortliche und der Auftragsbearbeiter gewährleisten durch geeignete technische und organisatorische Massnahmen eine dem Risiko angemessene Datensicherheit. |
|
1 | Der Verantwortliche und der Auftragsbearbeiter gewährleisten durch geeignete technische und organisatorische Massnahmen eine dem Risiko angemessene Datensicherheit. |
2 | Die Massnahmen müssen es ermöglichen, Verletzungen der Datensicherheit zu vermeiden. |
3 | Der Bundesrat erlässt Bestimmungen über die Mindestanforderungen an die Datensicherheit. |
SR 235.1 Bundesgesetz vom 25. September 2020 über den Datenschutz (Datenschutzgesetz, DSG) - Datenschutzgesetz DSG Art. 8 Datensicherheit - 1 Der Verantwortliche und der Auftragsbearbeiter gewährleisten durch geeignete technische und organisatorische Massnahmen eine dem Risiko angemessene Datensicherheit. |
|
1 | Der Verantwortliche und der Auftragsbearbeiter gewährleisten durch geeignete technische und organisatorische Massnahmen eine dem Risiko angemessene Datensicherheit. |
2 | Die Massnahmen müssen es ermöglichen, Verletzungen der Datensicherheit zu vermeiden. |
3 | Der Bundesrat erlässt Bestimmungen über die Mindestanforderungen an die Datensicherheit. |
SR 832.20 Bundesgesetz vom 20. März 1981 über die Unfallversicherung (UVG) UVG Art. 98 Besondere Amts- und Verwaltungshilfe - Die Verwaltungs- und Rechtspflegebehörden des Bundes, der Kantone, Bezirke, Kreise und der Gemeinden sowie die Organe der anderen Sozialversicherungen geben den mit der Durchführung dieses Gesetzes betrauten Organen auf schriftliche und begründete Anfrage im Einzelfall kostenlos diejenigen Daten bekannt, die erforderlich sind für die Verhütung von Unfällen und Berufskrankheiten. |
SR 832.202 Verordnung vom 20. Dezember 1982 über die Unfallversicherung (UVV) UVV Art. 122 |
SR 832.202 Verordnung vom 20. Dezember 1982 über die Unfallversicherung (UVV) UVV Art. 123 |
BGE 123 II 534 S. 538
einer Auslegung des neueren Gesetzes zu bestimmen, ob dadurch das ältere ausser Kraft gesetzt werden sollte oder nicht (BGE 115 Ib 88 E. 2c S. 92; BGE 96 I 485 E. 5 S. 491; PETER FORSTMOSER/WALTER R. SCHLUEP, Einführung in das Recht, Bern 1992, S. 355).
e) Das in Art. 98
SR 832.20 Bundesgesetz vom 20. März 1981 über die Unfallversicherung (UVG) UVG Art. 98 Besondere Amts- und Verwaltungshilfe - Die Verwaltungs- und Rechtspflegebehörden des Bundes, der Kantone, Bezirke, Kreise und der Gemeinden sowie die Organe der anderen Sozialversicherungen geben den mit der Durchführung dieses Gesetzes betrauten Organen auf schriftliche und begründete Anfrage im Einzelfall kostenlos diejenigen Daten bekannt, die erforderlich sind für die Verhütung von Unfällen und Berufskrankheiten. |
SR 101 Bundesverfassung der Schweizerischen Eidgenossenschaft vom 18. April 1999 BV Art. 4 Landessprachen - Die Landessprachen sind Deutsch, Französisch, Italienisch und Rätoromanisch. |
SR 101 Bundesverfassung der Schweizerischen Eidgenossenschaft vom 18. April 1999 BV Art. 4 Landessprachen - Die Landessprachen sind Deutsch, Französisch, Italienisch und Rätoromanisch. |
SR 235.1 Bundesgesetz vom 25. September 2020 über den Datenschutz (Datenschutzgesetz, DSG) - Datenschutzgesetz DSG Art. 8 Datensicherheit - 1 Der Verantwortliche und der Auftragsbearbeiter gewährleisten durch geeignete technische und organisatorische Massnahmen eine dem Risiko angemessene Datensicherheit. |
|
1 | Der Verantwortliche und der Auftragsbearbeiter gewährleisten durch geeignete technische und organisatorische Massnahmen eine dem Risiko angemessene Datensicherheit. |
2 | Die Massnahmen müssen es ermöglichen, Verletzungen der Datensicherheit zu vermeiden. |
3 | Der Bundesrat erlässt Bestimmungen über die Mindestanforderungen an die Datensicherheit. |
BGE 123 II 534 S. 539
von unfallversicherungsrechtlichen Ansprüchen. Das datenschutzrechtliche Auskunftsrecht kann sich daher teilweise mit dem verfahrensrechtlichen Akteneinsichtsrecht überschneiden, doch haben beide Rechte auch ihren besonderen Anwendungsbereich, der vom anderen Anspruch nicht beschlagen wird. Unter diesen Umständen kann nicht davon ausgegangen werden, dass die verfahrensrechtliche Regelung von Art. 98
SR 832.20 Bundesgesetz vom 20. März 1981 über die Unfallversicherung (UVG) UVG Art. 98 Besondere Amts- und Verwaltungshilfe - Die Verwaltungs- und Rechtspflegebehörden des Bundes, der Kantone, Bezirke, Kreise und der Gemeinden sowie die Organe der anderen Sozialversicherungen geben den mit der Durchführung dieses Gesetzes betrauten Organen auf schriftliche und begründete Anfrage im Einzelfall kostenlos diejenigen Daten bekannt, die erforderlich sind für die Verhütung von Unfällen und Berufskrankheiten. |
SR 235.1 Bundesgesetz vom 25. September 2020 über den Datenschutz (Datenschutzgesetz, DSG) - Datenschutzgesetz DSG Art. 8 Datensicherheit - 1 Der Verantwortliche und der Auftragsbearbeiter gewährleisten durch geeignete technische und organisatorische Massnahmen eine dem Risiko angemessene Datensicherheit. |
|
1 | Der Verantwortliche und der Auftragsbearbeiter gewährleisten durch geeignete technische und organisatorische Massnahmen eine dem Risiko angemessene Datensicherheit. |
2 | Die Massnahmen müssen es ermöglichen, Verletzungen der Datensicherheit zu vermeiden. |
3 | Der Bundesrat erlässt Bestimmungen über die Mindestanforderungen an die Datensicherheit. |
SR 235.1 Bundesgesetz vom 25. September 2020 über den Datenschutz (Datenschutzgesetz, DSG) - Datenschutzgesetz DSG Art. 8 Datensicherheit - 1 Der Verantwortliche und der Auftragsbearbeiter gewährleisten durch geeignete technische und organisatorische Massnahmen eine dem Risiko angemessene Datensicherheit. |
|
1 | Der Verantwortliche und der Auftragsbearbeiter gewährleisten durch geeignete technische und organisatorische Massnahmen eine dem Risiko angemessene Datensicherheit. |
2 | Die Massnahmen müssen es ermöglichen, Verletzungen der Datensicherheit zu vermeiden. |
3 | Der Bundesrat erlässt Bestimmungen über die Mindestanforderungen an die Datensicherheit. |
SR 832.20 Bundesgesetz vom 20. März 1981 über die Unfallversicherung (UVG) UVG Art. 105 Einsprache gegen eine Prämienrechnung - Eine Einsprache (Art. 52 ATSG257) kann auch gegen eine auf einer Verfügung beruhenden Prämienrechnung erhoben werden. |
SR 832.20 Bundesgesetz vom 20. März 1981 über die Unfallversicherung (UVG) UVG Art. 98 Besondere Amts- und Verwaltungshilfe - Die Verwaltungs- und Rechtspflegebehörden des Bundes, der Kantone, Bezirke, Kreise und der Gemeinden sowie die Organe der anderen Sozialversicherungen geben den mit der Durchführung dieses Gesetzes betrauten Organen auf schriftliche und begründete Anfrage im Einzelfall kostenlos diejenigen Daten bekannt, die erforderlich sind für die Verhütung von Unfällen und Berufskrankheiten. |
SR 832.20 Bundesgesetz vom 20. März 1981 über die Unfallversicherung (UVG) UVG Art. 105 Einsprache gegen eine Prämienrechnung - Eine Einsprache (Art. 52 ATSG257) kann auch gegen eine auf einer Verfügung beruhenden Prämienrechnung erhoben werden. |
3. Die Beschwerdeführerin stellt sich in ihrem Eventualantrag auf den Standpunkt, sie sei nicht verpflichtet, der Beschwerdegegnerin Fotokopien ihrer Akten zuzustellen. a) Streitig ist vorliegend nicht das Recht der Beschwerdegegnerin auf Einsicht in ihre Akten, sondern sind nur die Modalitäten derselben. Nach Art. 8 Abs. 5
SR 235.1 Bundesgesetz vom 25. September 2020 über den Datenschutz (Datenschutzgesetz, DSG) - Datenschutzgesetz DSG Art. 8 Datensicherheit - 1 Der Verantwortliche und der Auftragsbearbeiter gewährleisten durch geeignete technische und organisatorische Massnahmen eine dem Risiko angemessene Datensicherheit. |
|
1 | Der Verantwortliche und der Auftragsbearbeiter gewährleisten durch geeignete technische und organisatorische Massnahmen eine dem Risiko angemessene Datensicherheit. |
2 | Die Massnahmen müssen es ermöglichen, Verletzungen der Datensicherheit zu vermeiden. |
3 | Der Bundesrat erlässt Bestimmungen über die Mindestanforderungen an die Datensicherheit. |
SR 832.202 Verordnung vom 20. Dezember 1982 über die Unfallversicherung (UVV) UVV Art. 123 |
BGE 123 II 534 S. 540
des Bundesamtes für Sozialversicherung aus dem Jahre 1991 über die Aktenführung und Akteneinsicht in der obligatorischen Unfallversicherung. b) Art. 122
SR 832.202 Verordnung vom 20. Dezember 1982 über die Unfallversicherung (UVV) UVV Art. 122 |
SR 832.202 Verordnung vom 20. Dezember 1982 über die Unfallversicherung (UVV) UVV Art. 123 |
SR 832.20 Bundesgesetz vom 20. März 1981 über die Unfallversicherung (UVG) UVG Art. 98 Besondere Amts- und Verwaltungshilfe - Die Verwaltungs- und Rechtspflegebehörden des Bundes, der Kantone, Bezirke, Kreise und der Gemeinden sowie die Organe der anderen Sozialversicherungen geben den mit der Durchführung dieses Gesetzes betrauten Organen auf schriftliche und begründete Anfrage im Einzelfall kostenlos diejenigen Daten bekannt, die erforderlich sind für die Verhütung von Unfällen und Berufskrankheiten. |
SR 235.1 Bundesgesetz vom 25. September 2020 über den Datenschutz (Datenschutzgesetz, DSG) - Datenschutzgesetz DSG Art. 8 Datensicherheit - 1 Der Verantwortliche und der Auftragsbearbeiter gewährleisten durch geeignete technische und organisatorische Massnahmen eine dem Risiko angemessene Datensicherheit. |
|
1 | Der Verantwortliche und der Auftragsbearbeiter gewährleisten durch geeignete technische und organisatorische Massnahmen eine dem Risiko angemessene Datensicherheit. |
2 | Die Massnahmen müssen es ermöglichen, Verletzungen der Datensicherheit zu vermeiden. |
3 | Der Bundesrat erlässt Bestimmungen über die Mindestanforderungen an die Datensicherheit. |
SR 235.1 Bundesgesetz vom 25. September 2020 über den Datenschutz (Datenschutzgesetz, DSG) - Datenschutzgesetz DSG Art. 8 Datensicherheit - 1 Der Verantwortliche und der Auftragsbearbeiter gewährleisten durch geeignete technische und organisatorische Massnahmen eine dem Risiko angemessene Datensicherheit. |
|
1 | Der Verantwortliche und der Auftragsbearbeiter gewährleisten durch geeignete technische und organisatorische Massnahmen eine dem Risiko angemessene Datensicherheit. |
2 | Die Massnahmen müssen es ermöglichen, Verletzungen der Datensicherheit zu vermeiden. |
3 | Der Bundesrat erlässt Bestimmungen über die Mindestanforderungen an die Datensicherheit. |
SR 832.202 Verordnung vom 20. Dezember 1982 über die Unfallversicherung (UVV) UVV Art. 122 |
SR 832.202 Verordnung vom 20. Dezember 1982 über die Unfallversicherung (UVV) UVV Art. 123 |
SR 235.1 Bundesgesetz vom 25. September 2020 über den Datenschutz (Datenschutzgesetz, DSG) - Datenschutzgesetz DSG Art. 8 Datensicherheit - 1 Der Verantwortliche und der Auftragsbearbeiter gewährleisten durch geeignete technische und organisatorische Massnahmen eine dem Risiko angemessene Datensicherheit. |
|
1 | Der Verantwortliche und der Auftragsbearbeiter gewährleisten durch geeignete technische und organisatorische Massnahmen eine dem Risiko angemessene Datensicherheit. |
2 | Die Massnahmen müssen es ermöglichen, Verletzungen der Datensicherheit zu vermeiden. |
3 | Der Bundesrat erlässt Bestimmungen über die Mindestanforderungen an die Datensicherheit. |
SR 235.1 Bundesgesetz vom 25. September 2020 über den Datenschutz (Datenschutzgesetz, DSG) - Datenschutzgesetz DSG Art. 10 Datenschutzberaterin oder -berater - 1 Private Verantwortliche können eine Datenschutzberaterin oder einen Datenschutzberater ernennen. |
|
1 | Private Verantwortliche können eine Datenschutzberaterin oder einen Datenschutzberater ernennen. |
2 | Die Datenschutzberaterin oder der Datenschutzberater ist Anlaufstelle für die betroffenen Personen und für die Behörden, die in der Schweiz für den Datenschutz zuständig sind. Sie oder er hat namentlich folgende Aufgaben: |
a | Schulung und Beratung des privaten Verantwortlichen in Fragen des Datenschutzes; |
b | Mitwirkung bei der Anwendung der Datenschutzvorschriften. |
3 | Private Verantwortliche können von der Ausnahme nach Artikel 23 Absatz 4 Gebrauch machen, wenn die folgenden Voraussetzungen erfüllt sind: |
a | Die Datenschutzberaterin oder der Datenschutzberater übt ihre oder seine Funktion gegenüber dem Verantwortlichen fachlich unabhängig und weisungsungebunden aus. |
b | Sie oder er übt keine Tätigkeiten aus, die mit ihren oder seinen Aufgaben als Datenschutzberaterin oder -berater unvereinbar sind. |
c | Sie oder er verfügt über die erforderlichen Fachkenntnisse. |
d | Der Verantwortliche veröffentlicht die Kontaktdaten der Datenschutzberaterin oder des Datenschutzberaters und teilt diese dem EDÖB mit. |
4 | Der Bundesrat regelt die Ernennung von Datenschutzberaterinnen und Datenschutzberatern durch die Bundesorgane. |
SR 235.11 Verordnung vom 31.August 2022 über den Datenschutz (Datenschutzverordnung, DSV) - Datenschutzverordnung DSV Art. 1 Grundsätze - 1 Zur Gewährleistung einer angemessenen Datensicherheit müssen der Verantwortliche und der Auftragsbearbeiter den Schutzbedarf der Personendaten bestimmen und die im Hinblick auf das Risiko geeigneten technischen und organisatorischen Massnahmen festlegen. |
|
1 | Zur Gewährleistung einer angemessenen Datensicherheit müssen der Verantwortliche und der Auftragsbearbeiter den Schutzbedarf der Personendaten bestimmen und die im Hinblick auf das Risiko geeigneten technischen und organisatorischen Massnahmen festlegen. |
2 | Der Schutzbedarf der Personendaten wird nach den folgenden Kriterien beurteilt: |
a | Art der bearbeiteten Daten; |
b | Zweck, Art, Umfang und Umstände der Bearbeitung. |
3 | Das Risiko für die Persönlichkeit oder die Grundrechte der betroffenen Person wird nach den folgenden Kriterien beurteilt: |
a | Ursachen des Risikos; |
b | hauptsächliche Gefahren; |
c | ergriffene oder vorgesehene Massnahmen, um das Risiko zu verringern; |
d | Wahrscheinlichkeit und Schwere einer Verletzung der Datensicherheit trotz der ergriffenen oder vorgesehenen Massnahmen. |
4 | Bei der Festlegung der technischen und organisatorischen Massnahmen werden zudem die folgenden Kriterien berücksichtigt: |
a | Stand der Technik; |
b | Implementierungskosten. |
5 | Der Schutzbedarf der Personendaten, das Risiko und die technischen und organisatorischen Massnahmen sind über die gesamte Bearbeitungsdauer hinweg zu überprüfen. Die Massnahmen sind nötigenfalls anzupassen. |
SR 235.11 Verordnung vom 31.August 2022 über den Datenschutz (Datenschutzverordnung, DSV) - Datenschutzverordnung DSV Art. 2 Ziele - Der Verantwortliche und der Auftragsbearbeiter müssen technische und organisatorische Massnahmen treffen, damit die bearbeiteten Daten ihrem Schutzbedarf entsprechend: |
|
a | nur Berechtigten zugänglich sind (Vertraulichkeit); |
b | verfügbar sind, wenn sie benötigt werden (Verfügbarkeit); |
c | nicht unberechtigt oder unbeabsichtigt verändert werden (Integrität); |
d | nachvollziehbar bearbeitet werden (Nachvollziehbarkeit). |
SR 235.1 Bundesgesetz vom 25. September 2020 über den Datenschutz (Datenschutzgesetz, DSG) - Datenschutzgesetz DSG Art. 9 Bearbeitung durch Auftragsbearbeiter - 1 Die Bearbeitung von Personendaten kann vertraglich oder durch die Gesetzgebung einem Auftragsbearbeiter übertragen werden, wenn: |
|
1 | Die Bearbeitung von Personendaten kann vertraglich oder durch die Gesetzgebung einem Auftragsbearbeiter übertragen werden, wenn: |
a | die Daten so bearbeitet werden, wie der Verantwortliche selbst es tun dürfte; und |
b | keine gesetzliche oder vertragliche Geheimhaltungspflicht die Übertragung verbietet. |
2 | Der Verantwortliche muss sich insbesondere vergewissern, dass der Auftragsbearbeiter in der Lage ist, die Datensicherheit zu gewährleisten. |
3 | Der Auftragsbearbeiter darf die Bearbeitung nur mit vorgängiger Genehmigung des Verantwortlichen einem Dritten übertragen. |
4 | Er kann dieselben Rechtfertigungsgründe geltend machen wie der Verantwortliche. |
SR 235.1 Bundesgesetz vom 25. September 2020 über den Datenschutz (Datenschutzgesetz, DSG) - Datenschutzgesetz DSG Art. 3 Räumlicher Geltungsbereich - 1 Dieses Gesetz gilt für Sachverhalte, die sich in der Schweiz auswirken, auch wenn sie im Ausland veranlasst werden. |
|
1 | Dieses Gesetz gilt für Sachverhalte, die sich in der Schweiz auswirken, auch wenn sie im Ausland veranlasst werden. |
2 | Für privatrechtliche Ansprüche gilt das Bundesgesetz vom 18. Dezember 19874 über das Internationale Privatrecht. Vorbehalten bleiben zudem die Bestimmungen zum räumlichen Geltungsbereich des Strafgesetzbuchs5. |
SR 235.1 Bundesgesetz vom 25. September 2020 über den Datenschutz (Datenschutzgesetz, DSG) - Datenschutzgesetz DSG Art. 2 Persönlicher und sachlicher Geltungsbereich - 1 Dieses Gesetz gilt für die Bearbeitung von Personendaten natürlicher Personen durch: |
|
1 | Dieses Gesetz gilt für die Bearbeitung von Personendaten natürlicher Personen durch: |
a | private Personen; |
b | Bundesorgane. |
2 | Es ist nicht anwendbar auf: |
a | Personendaten, die von einer natürlichen Person ausschliesslich zum persönlichen Gebrauch bearbeitet werden; |
b | Personendaten, die von den eidgenössischen Räten und den parlamentarischen Kommissionen im Rahmen ihrer Beratungen bearbeitet werden; |
c | Personendaten, die bearbeitet werden durch institutionelle Begünstigte nach Artikel 2 Absatz 1 des Gaststaatgesetzes vom 22. Juni 20073, die in der Schweiz Immunität von der Gerichtsbarkeit geniessen. |
3 | Das anwendbare Verfahrensrecht regelt die Bearbeitung von Personendaten und die Rechte der betroffenen Personen in Gerichtsverfahren und in Verfahren nach bundesrechtlichen Verfahrensordnungen. Auf erstinstanzliche Verwaltungsverfahren sind die Bestimmungen dieses Gesetzes anwendbar. |
4 | Die öffentlichen Register des Privatrechtsverkehrs, insbesondere der Zugang zu diesen Registern und die Rechte der betroffenen Personen, werden durch die Spezialbestimmungen des anwendbaren Bundesrechts geregelt. Enthalten die Spezialbestimmungen keine Regelung, so ist dieses Gesetz anwendbar. |
SR 235.1 Bundesgesetz vom 25. September 2020 über den Datenschutz (Datenschutzgesetz, DSG) - Datenschutzgesetz DSG Art. 8 Datensicherheit - 1 Der Verantwortliche und der Auftragsbearbeiter gewährleisten durch geeignete technische und organisatorische Massnahmen eine dem Risiko angemessene Datensicherheit. |
|
1 | Der Verantwortliche und der Auftragsbearbeiter gewährleisten durch geeignete technische und organisatorische Massnahmen eine dem Risiko angemessene Datensicherheit. |
2 | Die Massnahmen müssen es ermöglichen, Verletzungen der Datensicherheit zu vermeiden. |
3 | Der Bundesrat erlässt Bestimmungen über die Mindestanforderungen an die Datensicherheit. |
SR 235.11 Verordnung vom 31.August 2022 über den Datenschutz (Datenschutzverordnung, DSV) - Datenschutzverordnung DSV Art. 1 Grundsätze - 1 Zur Gewährleistung einer angemessenen Datensicherheit müssen der Verantwortliche und der Auftragsbearbeiter den Schutzbedarf der Personendaten bestimmen und die im Hinblick auf das Risiko geeigneten technischen und organisatorischen Massnahmen festlegen. |
|
1 | Zur Gewährleistung einer angemessenen Datensicherheit müssen der Verantwortliche und der Auftragsbearbeiter den Schutzbedarf der Personendaten bestimmen und die im Hinblick auf das Risiko geeigneten technischen und organisatorischen Massnahmen festlegen. |
2 | Der Schutzbedarf der Personendaten wird nach den folgenden Kriterien beurteilt: |
a | Art der bearbeiteten Daten; |
b | Zweck, Art, Umfang und Umstände der Bearbeitung. |
3 | Das Risiko für die Persönlichkeit oder die Grundrechte der betroffenen Person wird nach den folgenden Kriterien beurteilt: |
a | Ursachen des Risikos; |
b | hauptsächliche Gefahren; |
c | ergriffene oder vorgesehene Massnahmen, um das Risiko zu verringern; |
d | Wahrscheinlichkeit und Schwere einer Verletzung der Datensicherheit trotz der ergriffenen oder vorgesehenen Massnahmen. |
4 | Bei der Festlegung der technischen und organisatorischen Massnahmen werden zudem die folgenden Kriterien berücksichtigt: |
a | Stand der Technik; |
b | Implementierungskosten. |
5 | Der Schutzbedarf der Personendaten, das Risiko und die technischen und organisatorischen Massnahmen sind über die gesamte Bearbeitungsdauer hinweg zu überprüfen. Die Massnahmen sind nötigenfalls anzupassen. |
SR 235.11 Verordnung vom 31.August 2022 über den Datenschutz (Datenschutzverordnung, DSV) - Datenschutzverordnung DSV Art. 1 Grundsätze - 1 Zur Gewährleistung einer angemessenen Datensicherheit müssen der Verantwortliche und der Auftragsbearbeiter den Schutzbedarf der Personendaten bestimmen und die im Hinblick auf das Risiko geeigneten technischen und organisatorischen Massnahmen festlegen. |
|
1 | Zur Gewährleistung einer angemessenen Datensicherheit müssen der Verantwortliche und der Auftragsbearbeiter den Schutzbedarf der Personendaten bestimmen und die im Hinblick auf das Risiko geeigneten technischen und organisatorischen Massnahmen festlegen. |
2 | Der Schutzbedarf der Personendaten wird nach den folgenden Kriterien beurteilt: |
a | Art der bearbeiteten Daten; |
b | Zweck, Art, Umfang und Umstände der Bearbeitung. |
3 | Das Risiko für die Persönlichkeit oder die Grundrechte der betroffenen Person wird nach den folgenden Kriterien beurteilt: |
a | Ursachen des Risikos; |
b | hauptsächliche Gefahren; |
c | ergriffene oder vorgesehene Massnahmen, um das Risiko zu verringern; |
d | Wahrscheinlichkeit und Schwere einer Verletzung der Datensicherheit trotz der ergriffenen oder vorgesehenen Massnahmen. |
4 | Bei der Festlegung der technischen und organisatorischen Massnahmen werden zudem die folgenden Kriterien berücksichtigt: |
a | Stand der Technik; |
b | Implementierungskosten. |
5 | Der Schutzbedarf der Personendaten, das Risiko und die technischen und organisatorischen Massnahmen sind über die gesamte Bearbeitungsdauer hinweg zu überprüfen. Die Massnahmen sind nötigenfalls anzupassen. |
BGE 123 II 534 S. 541
Bestimmung ist nach ihrem Wortsinn so zu verstehen, dass die Einsicht an Ort und Stelle nur dann eine schriftliche Auskunft ersetzen kann, wenn die betroffene Person dem zustimmt (ebenso DUBACH, a.a.O. (1995), N. 26 zu Art. 8
SR 235.11 Verordnung vom 31.August 2022 über den Datenschutz (Datenschutzverordnung, DSV) - Datenschutzverordnung DSV Art. 8 Beurteilung der Angemessenheit des Datenschutzes eines Staates, eines Gebiets, eines spezifischen Sektors in einem Staat oder eines internationalen Organs - 1 Die Staaten, Gebiete, spezifischen Sektoren in einem Staat und internationalen Organe mit einem angemessenen Datenschutz werden in Anhang 1 aufgeführt. |
|
1 | Die Staaten, Gebiete, spezifischen Sektoren in einem Staat und internationalen Organe mit einem angemessenen Datenschutz werden in Anhang 1 aufgeführt. |
2 | Bei der Beurteilung, ob ein Staat, ein Gebiet, ein spezifischer Sektor in einem Staat oder ein internationales Organ einen angemessenen Datenschutz gewährleistet, werden insbesondere die folgenden Kriterien berücksichtigt: |
a | die internationalen Verpflichtungen des Staates oder internationalen Organs, insbesondere im Bereich des Datenschutzes; |
b | die Rechtsstaatlichkeit und die Achtung der Menschenrechte; |
c | die geltende Gesetzgebung insbesondere zum Datenschutz sowie deren Umsetzung und die einschlägige Rechtsprechung; |
d | die wirksame Gewährleistung der Rechte der betroffenen Personen und des Rechtsschutzes; |
e | das wirksame Funktionieren einer oder mehrerer unabhängiger Behörden, die im betreffenden Staat für den Datenschutz zuständig sind oder denen ein internationales Organ untersteht und die über ausreichende Befugnisse und Kompetenzen verfügen. |
3 | Der Eidgenössische Datenschutz- und Öffentlichkeitsbeauftragte (EDÖB) wird bei jeder Beurteilung konsultiert. Die Einschätzungen von internationalen Organen oder ausländischen Behörden, die für den Datenschutz zuständig sind, können berücksichtigt werden. |
4 | Die Angemessenheit des Datenschutzes wird periodisch neu beurteilt. |
5 | Die Beurteilungen werden veröffentlicht. |
6 | Wenn die Beurteilung nach Absatz 4 oder andere Informationen zeigen, dass kein angemessener Datenschutz mehr gewährleistet ist, wird Anhang 1 geändert; dies hat keine Auswirkungen auf die bereits erfolgten Datenbekanntgaben. |
SR 235.11 Verordnung vom 31.August 2022 über den Datenschutz (Datenschutzverordnung, DSV) - Datenschutzverordnung DSV Art. 1 Grundsätze - 1 Zur Gewährleistung einer angemessenen Datensicherheit müssen der Verantwortliche und der Auftragsbearbeiter den Schutzbedarf der Personendaten bestimmen und die im Hinblick auf das Risiko geeigneten technischen und organisatorischen Massnahmen festlegen. |
|
1 | Zur Gewährleistung einer angemessenen Datensicherheit müssen der Verantwortliche und der Auftragsbearbeiter den Schutzbedarf der Personendaten bestimmen und die im Hinblick auf das Risiko geeigneten technischen und organisatorischen Massnahmen festlegen. |
2 | Der Schutzbedarf der Personendaten wird nach den folgenden Kriterien beurteilt: |
a | Art der bearbeiteten Daten; |
b | Zweck, Art, Umfang und Umstände der Bearbeitung. |
3 | Das Risiko für die Persönlichkeit oder die Grundrechte der betroffenen Person wird nach den folgenden Kriterien beurteilt: |
a | Ursachen des Risikos; |
b | hauptsächliche Gefahren; |
c | ergriffene oder vorgesehene Massnahmen, um das Risiko zu verringern; |
d | Wahrscheinlichkeit und Schwere einer Verletzung der Datensicherheit trotz der ergriffenen oder vorgesehenen Massnahmen. |
4 | Bei der Festlegung der technischen und organisatorischen Massnahmen werden zudem die folgenden Kriterien berücksichtigt: |
a | Stand der Technik; |
b | Implementierungskosten. |
5 | Der Schutzbedarf der Personendaten, das Risiko und die technischen und organisatorischen Massnahmen sind über die gesamte Bearbeitungsdauer hinweg zu überprüfen. Die Massnahmen sind nötigenfalls anzupassen. |
SR 235.11 Verordnung vom 31.August 2022 über den Datenschutz (Datenschutzverordnung, DSV) - Datenschutzverordnung DSV Art. 2 Ziele - Der Verantwortliche und der Auftragsbearbeiter müssen technische und organisatorische Massnahmen treffen, damit die bearbeiteten Daten ihrem Schutzbedarf entsprechend: |
|
a | nur Berechtigten zugänglich sind (Vertraulichkeit); |
b | verfügbar sind, wenn sie benötigt werden (Verfügbarkeit); |
c | nicht unberechtigt oder unbeabsichtigt verändert werden (Integrität); |
d | nachvollziehbar bearbeitet werden (Nachvollziehbarkeit). |