Informationspflichten nach DSGVO Art. 13 und 14: Was Unternehmen mitteilen müssen

Eine lückenhafte Datenschutzerklärung ist der Klassiker unter unserer Beratungsgespräch. Viele der mittelständischen Unternehmen mit denen wir arbeiten sind unsicher, ob ihre Datenschutzerklärungen wirklich vollständig sind.

Denn meistens lautet die Antwort: noch nicht ganz. In den wenigsten Fällen, fällt dies den Unternehmen selbst auf. Häufig wird das erst deutlich durch das Nachfragen einer betroffenen Person, eines Auftraggebers oder einer Aufsichtsbehörde.

Dabei ist es weniger kompliziert, als es zunächst wirkt, denn Art. 13 und 14 DSGVO listen genau auf, was Sie mitteilen müssen. Wer diese Liste einmal sauber abarbeitet, kann das Thema in den meisten Fällen beruhigt hinter sich lassen. Nun müssen höchstens noch sporadische Änderungen eingepflegt werden. Allerdings kann man inmitten all dieser Paragraphen schnell den Überblick verlieren. Deswegen hat ESB Data alle relevanten Informationen für sie kuratiert. Dieser Beitrag zeigt Ihnen, was Sie beachten müssen und wo wir in Beratungen am häufigsten Lücken finden.

Was verlangen Art. 13 und 14 der DSGVO?

Dies Artikel 13 und 14 im DSGVO beziehen sich auf die Informationspflicht. Beide Artikel verfolgen dasselbe Ziel. Betroffene Personen müssen transparent nachverfolgen können, wer was mit Ihren Daten tut. Welcher der beiden Artikel wirkt, hängt davon ab, ob die Daten unmittelbar oder durch dritte bezogen werden.

Art. 13: Direkte Datenerhebung

Dieser Artikel greift, wenn Sie direkt Daten von der betroffenen Person erhalten. Das könnte beispielsweise das Kontaktformular auf Ihrer Website oder die Newsletter-Anmeldung betreffen. In diesem Fall sind Sie dazu verpflichtet, die betroffene Person, während des Zeitpunktes der Datenerhebung zu informieren.

Was müssen Sie mitteilen?

  • Wer Sie sind: Name und Kontaktdaten Ihres Unternehmens, gegebenenfalls Ihres Vertreters

  • Kontaktdaten des Datenschutzbeauftragten: Dies gilt, sofern sie jemanden in diesem Bereich beschäftigen.

  • Zweck der Verarbeitung: Wofür brauchen Sie die Daten? Eine mögliche – und auch die gängigste – Formulierung wäre zum Beispiel: „Zur Bearbeitung Ihrer Anfrage“.

  • Zweckänderung: Wer Daten für einen anderen Zweck weiterverarbeiten will, muss vorher erneut informieren.

  • Rechtsgrundlage: Worauf stützen Sie die Verarbeitung? Hier könnten verschiedene Aspekte zutreffen. Ein Beispiel wäre ein Vertrag mit der betroffenen Person.

  • Ihr berechtigtes Interesse: Wenn Sie sich darauf stützen, müssen Sie nicht nur diese Rechtsgrundlage nennen, sondern auch das konkrete Interesse dahinter. Das kann etwa der Schutz Ihrer IT-Systeme oder die Auswertung Ihrer Website sein. Die Leerformel „Aufgrund unserer berechtigten Interessen“ erfüllt die Pflicht nicht.

  • Empfänger der Daten: Welche Stellen außerhalb Ihres Unternehmens haben Zugriff auf die Daten? Das könnten Zahlungsdienstleister, Versanddienstleister oder Ihr Hoster sein.

  • Übermittlung in Drittländer: Ob Sie Daten außerhalb der EU bzw. der EWR verarbeiten lassen und auf welcher Grundlage dies geschieht. Das greift unter anderem beim Einsatz vieler US-Dienste

  • Speicherdauer: Wie lange Sie die Daten behalten. Sofern Sie keine exakte Zeitangabe geben können, nennen Sie die Kriterien, nach denen Sie löschen

  • Die Rechte der betroffenen Person: Auskunft, Berichtigung, Löschung, Einschränkung, Widerspruch und Datenübertragbarkeit

  • Das Widerrufsrecht: Wenn die Verarbeitung auf einer Einwilligung beruht, muss der Hinweis enthalten sein, dass sie jederzeit widerrufen werden kann.

  • Das Beschwerderecht: Die betroffene Person hat das Recht, sich bei einer Aufsichtsbehörde zu beschweren.

  • Weitere Informationspflicht: Es muss darüber informiert werden, ob die Daten gesetzlich oder vertraglich erforderlich sind. Zudem muss erkennbar sein, was passiert, wenn jemand keine Daten angibt.

  • Automatisierte Entscheidungen: Dies beinhaltet die Offenlegung darüber, ob die Datenverarbeitung maschinell geschieht.

Die drei Punkte, die in der Praxis am häufigsten fehlen, sind das Beschwerderecht, die Drittlandsübermittlung und der Hinweis auf das Widerrufsrecht.

Art. 14: Indirekte Datenerhebung

Dieser Artikel greift, sobald die personenbezogene Daten nicht von der betroffenen Person selbst stammen. Das betrifft unter anderem Daten von Vertriebspartnern, Vermittlungsplattformen, aus einem öffentlichen Register oder aus sozialen Netzwerken.

Grundsätzlich gelten dabei dieselben Verpflichtungen wie im Falle von Artikel 13. Es gibt lediglich ein paar zusätzliche Punkte, die Sie beachten müssen. Der Hinweis, welche Angaben verpflichtend sind, entfällt zudem. Dies ist damit begründet, dass eine indirekte Datenerhebung keine Entscheidungssituation mehr beinhaltet.

Was müssen Sie zusätzlich mitteilen?

  • Herkunft der Daten: Woher haben Sie die Daten? Und stammen sie aus einer öffentlich zugänglichen Quelle?

  • Kategorien der Daten: Welche Arten von Daten verarbeiten Sie? Zum Beispiel: „Name, E-Mail-Adresse, Telefonnummer“

Außerdem muss eine Frist beachtet werden. Spätestens einen Monat nach Erhalt der personenbezogenen Daten, muss die betroffene Person informiert werden. Wer früher Kontakt aufnimmt, muss dementsprechend früher informieren. Falls personenbezogene Daten an Dritte weitergegeben werden, muss spätestens mit der Weitergabe informiert werden. Idealerweise werden betroffene Personen also unmittelbar informiert.

Wann Sie nicht informieren müssen: Sind der betroffenen Person die Informationen bereits bekannt, entfällt die Pflicht. Das gilt für beide Artikel.

Bei der indirekten Erhebung kommen allerdings drei Ausnahmen dazu: Die Information ist unmöglich oder nur mit unverhältnismäßigem Aufwand zu leisten, die Erhebung ist gesetzlich ausdrücklich geregelt, oder die Daten unterliegen einem Berufsgeheimnis. Wer sich auf den unverhältnismäßigen Aufwand beruft, muss die Informationen stattdessen öffentlich bereitstellen. Wir empfehlen aber, verlassen Sie sich nicht auf diese Ausnahmen. Falls Sie es doch tun, dokumentieren Sie diesen Fall haargenau. Im Zweifel müssen Sie genau belegen, warum eine davon greift.

Praxisbeispiele aus unserer Beratungsarbeit

In Gesprächen mit mittelständischen Unternehmen begegnen uns immer wieder dieselben Lücken.

Beispiel 1: Ein Online-Shop

Die Datenschutzerklärung eines Online-Shops bestand im Kern aus einem Satz: „Daten werden für die Verarbeitung Ihrer Bestellung verwendet.“ Es fehlten die Rechtsgrundlage, die Empfänger und die Speicherdauer.

Was wir geändert haben: Die Bestellabwicklung läuft über Art. 6 Abs. 1 lit. b DSGVO, also Vertragserfüllung. Die Aufbewahrung der Rechnungen läuft über Art. 6 Abs. 1 lit. c DSGVO, da handels- und steuerrechtliche Pflichten das verlangen. Als Empfänger haben wir Zahlungs- und Versanddienstleister benannt. Bei der Speicherdauer wurden die Formulierungen präzisiert. Kundenkonto-Daten werden nach dem Ende der Geschäftsbeziehung gelöscht. Dagegen bleiben Buchungsbelege acht Jahre, Bücher und Jahresabschlüsse zehn Jahre und Handels- und Geschäftsbriefe sechs Jahre erhalten.

An diesem Beispiel kann gezeigt werden, dass es sich lohnt die Datenschutzerklärung auszuformulieren, anstatt alles in einen Satz zu quetschen. Wer drei Zwecke in einen Satz unterbringt, wird ungenau. So entstehen zu pauschale Angaben, wie „sechs Monate nach der Bestellung“. Solche und ähnliche Formulieren halten einer Betriebsprüfung nicht stand.

Beispiel 2: Ein Dienstleistungsunternehmen

Die Datenschutzerklärung eines Dienstleistungsunternehmens bezog sich nur auf Artikel 13 der DSGVO. Trotzdem erhielt das Unternehmen Daten über die Website eines Kooperationspartner. Für diese Daten fehlten Herkunft und Datenkategorien, also genau die beiden Angaben, welche Art. 14 zusätzlich verlangt.

Also mussten wir die Erklärung um drei Punkte ergänzen, nämlich die Herkunft („Ihre Daten haben wir über das Anfrageformular unseres Kooperationspartners erhalten“), die Kategorien („Name, E-Mail-Adresse, Inhalt Ihrer Anfrage“) und die Rechtsgrundlage. Die ist hier Art. 6 Abs. 1 lit. b DSGVO, weil die Anfrage auf einen Vertrag zielt.

Viele Unternehmen machen an dieser Stelle denselben Fehler. Sie formulieren in ihrer Datenschutzerklärung, es gäbe ein „berechtigtes Interesse an der Erfüllung vertraglicher Pflichten“. Das verbindet zwei Rechtsgrundlagen, die nicht zusammenpassen. Das berechtigte Interesse benötigen Sie nur dann, wenn keine andere Rechtsgrundlage greift. Es kostet Sie außerdem zusätzliche Arbeit, weil Sie dafür eine Abwägung dokumentieren müssen.

Abschließend verbesserten wir auch die Abläufe des Unternehmens. Die Datenschutzinformation wird jetzt automatisch mit der ersten Antwortmail versendet. Jede Anfrage wird ohnehin beantwortet. Deshalb erreicht die Information die Person immer rechtzeitig. Die Monatsfrist aus Art. 14 Abs. 3 ist damit eingehalten, ohne dass jemand aktiv daran denken muss.

Beispiel 3: Ein freiberuflicher Architekt

In diesem Fall deckte der Kunde, auf den ersten Blick alle relevanten Punkte mit seiner Datenschutzerklärung ab. Diese bezog sich jedoch nur auf personenbezogene Daten, welcher er auf seiner eigenen Website erhob. Ein Teil seiner Anfragen erhielt der Architekt aber über ein Vermittlungsportal für Bauvorhaben. Der Betreiber sammelt dort die Angaben der Bauherren und leitet sie an passende Büros weiter. Für diese Daten fehlte jede Information, obwohl Art. 14 hier eindeutig in Kraft tritt.

Ergänzt haben wir drei Angaben. Die Herkunft der Daten („Ihre Daten haben wir von dem Portal erhalten, über das Sie Ihr Bauvorhaben ausgeschrieben haben“). Die Kategorien („Name, Kontaktdaten, Angaben zu Ihrem Bauvorhaben“). Und die Rechtsgrundlage. Das ist Art. 6 Abs. 1 lit. b DSGVO, weil die Anfrage auf einen Vertrag zielt. Ein berechtigtes Interesse benötigt der Architekt dafür nicht.

Seitdem verschickt er die Information mit seiner ersten Rückmeldung. Ein Satz in der E-Mail-Vorlage genügt dafür.

Eine weitere Abgrenzung war für diesen Fall relevant. Findet ein Bauherr den Architekten in der öffentlichen Architektenliste der Architektenkammer und schreibt ihn selbst an, dann ist das keine indirekte Erhebung. Die Daten kommen direkt von der Person. In diesem Fall gilt Artikel 13.

Was müssen Unternehmen konkret tun?

1. Verschaffen Sie sich einen Überblick

  • Listen Sie jeden Weg auf, über den Daten zu Ihnen kommen: Formulare, Shop, Bewerbungen, Telefon, Partner, eingekaufte Adressen

  • Halten Sie fest, welche Daten dabei jeweils erhoben werden

  • Markieren Sie je Weg, ob Art. 13 oder Art. 14 gilt

2. Ordnen Sie jedem Zweck eine Rechtsgrundlage zu

  • Nicht das Formular oder das Tool ist die Einheit, die Sie beschreiben, sondern der einzelne Zweck

  • Jeder Zweck bringt seine eigene Rechtsgrundlage und seine eigene Löschfrist mit

  • Stützen Sie sich auf ein berechtigtes Interesse, benennen Sie es konkret, denn die Formulierung „Aufgrund unserer berechtigten Interessen“ genügt nicht

3. Formulieren Sie klar — aber vollständig

Art. 12 Abs. 1 DSGVO verlangt eine präzise, verständliche Information in klarer und einfacher Sprache. Was er nicht erlaubt: Pflichtangaben wegzulassen, weil sie sperrig klingen. Der gangbare Weg ist beides zu kombinieren:

  • ❌ „Wir verarbeiten Ihre personenbezogenen Daten gemäß Art. 6 Abs. 1 lit. b DSGVO.“ Das ist zwar korrekt formuliert, aber für die meisten Leser nichtssagend.

  • ❌ „Wir nutzen Ihre Daten für die Bearbeitung Ihres Anliegens.“ Das klingt zwar verständlich, aber die Rechtsgrundlage fehlt.

  • ✅ „Wir nutzen Ihre Daten, um Ihre Anfrage zu bearbeiten. Rechtsgrundlage ist die Erfüllung oder Anbahnung eines Vertrags mit Ihnen, Art. 6 Abs. 1 lit. b DSGVO.“

4. Prüfen Sie Ihre bestehende Datenschutzerklärung

  • Gehen Sie die Liste oben Punkt für Punkt durch. Was fehlt, wird ergänzt. Was nicht zutrifft, lassen Sie weg

  • Achten Sie auf den Zeitpunkt: Bei Art. 13 gehört die Information ans Formular, bei Art. 14 fest in den Prozess

  • Neues Tool, neuer Dienstleister oder neuer Zweck? Dann wird auch die Information angepasst. Ein fester Jahrestermin genügt in den meisten Unternehmen

5. Machen Sie es Ihren Kunden leicht, ihre Rechte auszuüben

  • Nennen Sie eine konkrete Adresse für Auskunfts- und Löschanfragen.

  • Legen Sie intern fest, wer solche Anfragen bearbeitet. Denn Sie müssen sie unverzüglich beantworten, spätestens innerhalb eines Monats.

  • Halten Sie fest, wie Sie Auskunft, Löschung und Datenübertragung technisch umsetzen. Das spart im Ernstfall wertvolle Zeit.

Was passiert, wenn Sie die Informationspflichten nicht umsetzen?

Verstöße gegen die Informationspflichten fallen in den oberen Bußgeldrahmen der DSGVO. Das heißt Bußgelder können bis zu 20 Millionen Euro oder 4 Prozent des weltweiten Jahresumsatzes des Vorjahres betragen. Im Falle des Verstoßes, muss die höhere Summe der beiden Optionen gezahlt werden. Ein prominentes Beispiel hierfür, ist ein Verstoß des Millionenkonzerns Google. Die französische Aufsichtsbehörde CNIL verhängte 2019 gegen das Unternehmen ein Bußgeld von 50 Millionen Euro, unter anderem weil Pflichtangaben aus Art. 13 fehlten und die Informationen über viele Dokumente verstreut waren.

Der exakte Betrag wird dabei individuell von Fall zu Fall entschieden. Dabei spielen mehrere Kriterien eine Rolle: Schwere und Dauer des Verstoßes, Vorsatz oder Fahrlässigkeit, getroffene Gegenmaßnahmen, Zusammenarbeit mit der Behörde. Aufsichtsbehörden können zudem anordnen, den Zustand abzustellen, statt sofort ein Bußgeld zu verhängen.

Warum ist die Einhaltung der Informationspflichten entscheidend?

Weil die Datenschutzerklärung das einzige Dokument ist, dass jeder Ihrer Kunden sehen kann. Sie ist der sichtbare Teil Ihres Datenschutzes. In vielen Fällen ist sie der erste Eindruck, den ein Auftraggeber von Ihrer Organisation bekommt.

Ein Unternehmen, dass seine Datenverarbeitungen kennt, dokumentiert und verständlich darüber informiert, steht in jeder Lage besser da. Vollständige Informationspflichten sind kein lästiger Papierkram. Sie sind der Nachweis dafür, dass Ihr Datenschutz funktioniert.

Fazit und Handlungsempfehlung

Die Artikel 13 und 14 verlangen keine juristische Fachkompetenz, sondern Sorgfalt und Organisation. Wer einmal konzentriert mit dem Thema auseinandersetzt, hat dauerhaft Ruhe und muss nur nachziehen, sobald sich etwas ändert.

Bei e|s|b data übernehmen wir diese Arbeit für Sie. Wir prüfen Ihre Verarbeitungen, überarbeiten Ihre Datenschutzerklärung und verankern die Abläufe so, dass sie im Arbeitsalltag funktionieren. Wir sind Ihr externer Datenschutzbeauftragter mit festem Ansprechpartner.

FAQ:

Muss ich die Informationspflichten für alle Datenverarbeitungsvorgänge erfüllen?
Grundsätzlich ja, aber das gilt nicht ausnahmslos. Kennt die betroffene Person die Informationen bereits, entfällt die Pflicht. Bei Daten aus zweiter Hand kommen weitere Ausnahmen dazu, etwa wenn die Information nur mit unverhältnismäßigem Aufwand möglich wäre oder die Daten einem Berufsgeheimnis unterliegen. Verlassen Sie sich darauf nur, wenn Sie den Grund ausführlich dokumentiert haben.

Was passiert, wenn ich die Informationspflichten nicht erfülle?
Der Bußgeldrahmen liegt bei bis zu 20 Millionen Euro oder 4 Prozent des weltweiten Jahresumsatzes des Vorjahres. Letztendlich geht es um den höheren Betrag. Die tatsächliche Höhe hängt vom Einzelfall ab. Weiterhin können Behörden auch zunächst anordnen, den Zustand abzustellen. Wir sorgen dafür, dass Sie erst gar nicht in diese Lage kommen.

Kann ich eine Vorlage für eine Datenschutzerklärung nutzen?
Als Gerüst ja. Eine Vorlage liefert die Struktur, aber sie weiß nicht, welche Tools Sie einsetzen, an wen Sie Daten weitergeben und wie lange Sie speichern. Genau diese Angaben machen die Erklärung rechtssicher. Wir stellen Ihnen eine rechtssichere Vorlage bereit und passen sie gemeinsam mit Ihnen an Ihre Verarbeitungen an.

Nach oben scrollen

Wilhelm Flintrop

Betriebswirt grad.

Freier Mitarbeiter der esb data gmbh

Kontakt
Wilhelm.flintrop@esb-data.de
02248/9174922

Kernkompetenzen

  • Dokumenten-Management
  • Finanzrelevante Unternehmensprozesse
  • Compliance
  • Datenschutz
  • Verfahrensdokumentationen
  • Migrationsdokumentationen

Seit 2020 Vorstandsmitglied im VOI-Verband

Seit 2022 zertifizierter Auditor des VOI CERT-Komitees bezogen auf finanzrelevante IT-Anwendungen und IT-Software

Bernd Länge

Zertifizierter Datenschutzbeauftragter

Experte für IT-Sicherheit

Kontakt
Bernd.laenge@axsos.de
0711/9011960

Sprachen
Deutsch, Englisch

Frank Müller

CEO der Axsos AG
(Gesellschafter der esb data gmbh)

Kontakt
Frank.mueller@axsos.de
0711/9011960

Sprachen
Deutsch, Englisch

Simone Seidel

Zertifizierte Datenschutzbeauftragte

Geschäftsführerin und Gesellschafterin der esb data gmbh

Kontakt
Simone.seidel@esb-data.de
0711/46905830

Sprachen
Deutsch, Englisch, Französisch, Spanisch

Horst Speichert

Rechtsanwalt, spezialisiert auf IT-Recht, Datenschutz

Lehrbeauftragter an der Universität Stuttgart

Gesellschafter und Geschäftsführer der esb data gmbh

Senior Partner bei esb Rechtsanwälte Emmert Bücking Speichert Matuszak-Lesny Partnerschaftsgesellschaft mit beschränkter Berufshaftung

Kontakt
Horst.speichert@esb-data.de
0711/4690580

Schwerpunkte

  • Informationssicherheit, Datenschutz
  • IT-Compliance, Risikomanagement
  • IT-Verträge, Betriebsvereinbarungen
  • Datenschutzkoordinationen (Beratung/ Unterstützung des/ der Datenschutzbeauftragten)
  • Outsourcing, Auftrags-DV, internationale Verträge
  • Urheberrecht, Marken- und Domainrecht
  • EDV- und Softwarerecht
  • Internet-Recht, E-Commerce
  • Wirtschaftsrecht, E-Government, Medienrecht
  • IT-Projekte und Gutachten

Persönliche Daten

  • seit 1996: Zulassung als Rechtsanwalt bei den Landgerichten
  • 1997-1999: Rechtsanwaltstätigkeit in Tübingen
  • seit 1999: Rechtsanwalt und Partner bei esb in Stuttgart
  • seit 2002: Zulassung als Rechtsanwalt bei den Oberlandesgerichten
  • seit 2004: Lehrbeauftragter an der Universität Stuttgart für Informationsrecht und internationales Vertragsrecht

Veröffentlichungen:

Sprachen
Deutsch, Englisch, Französisch

Dr. Jens Bücking

Rechtsanwalt und Fachanwalt für IT-Recht
VOI Certified Expert „Risk Management and Compliance“

Gesellschafter der esb data gmbh

Senior Partner bei esb Rechtsanwälte Emmert Bücking Speichert Matuszak-Lesny Partnerschaftsgesellschaft mit beschränkter Berufshaftung

Kontakt
Jens.buecking@esb-data.de
0711/4690580

Schwerpunkte

  • Recht der Informationstechnologien und neuen Medien
  • Recht am geistigen Eigentum (Marken, Domains, Urheberrechte etc.)
  • IT-Compliance / IT-Risk-Management
  • Beratung / Gestaltung in Datenschutz und Datensicherheit, technisch-organisatorische Umsetzung von Datensicherheitskonzepten (national/international)
  • Datenschutzkoordinationen (Beratung/ Unterstützung des/ der Datenschutzbeauftragten)
  • Outsourcing-Projektbegleitung
  • E-Commerce-Projektbegleitung
  • Arbeitsrecht
  • Management- / Mitarbeiter-Schulungen und Coaching

Veröffentlichungen:

  • Domainrecht, Bücking / Angster, Kohlhammer Verlag, 2010
  • Namens- und Kennzeichenrecht im Internet, Bücking, Kohlhammer Verlag, 1999
  • Die wettbewerbs- und kartellrechtlichen Aspekte der Vergabe von Internetadressen, Bücking, Medien Verlag Köhler, 2002
  • Der IT-Sicherheitsexperte: Rechtliche und Technische Aspekte der Internetnutzung, Heindl / Emmert / Bücking, Addison-Wesley Verlag, 2001

Sprachen
Deutsch, Englisch, Spanisch

Ulrich Emmert

Rechtsanwalt
Lehrbeauftragter an der Hochschule für Wirtschaft und Umwelt, Nürtingen
Gesellschafter und Geschäftsführer der esb data gmbh
Senior Partner bei esb Rechtsanwälte Emmert Bücking Speichert Matuszak-Lesny Partnerschaftsgesellschaft mit beschränkter Berufshaftung

Kontakt
Ulrich.emmert@esb-data.de
0711/4690580

Schwerpunkte

  • IT-Sicherheit und Datenschutz, technisch-organisatorische Umsetzung von Datensicherheitskonzepten (national/ international)
  • Gestaltung von Lizenzverträgen, Wartungsverträgen, Service Level Agreements etc.
  • IT-Compliance/ IT-Risk-Management
  • Kapitalgesellschaftsrecht/ Gründung und Beratung von AG, GmbH, UG und Limited
  • Datenschutzkoordinationen (Beratung/ Unterstützung des/ der Datenschutzbeauftragten)
  • Übernahme von Aufsichtsratsmandaten
  • Existenzgründungsberatung
  • Erstellung von Businessplänen
  • Management-/ Mitarbeiter-Schulungen und Coaching

Weitere Tätigkeiten:

  • Lehrbeauftragter an der Hochschule für Wirtschaft und Umwelt Nürtingen
  • Stv. Vorstandsvorsitzender des Verbands Organisations und Informationssysteme e.V. (VOI)
  • Beiratsmitglied der VOI Service GmbH
  • Vorstand der Reviscan AG, Stuttgart
  • Geschäftsführer der Reviscan Service UG (haftungsbeschränkt)
  • Aufsichtsratsvorsitzender der Intra2Net AG, Tübingen
  • Aufsichtsratsvorsitzender der Justt AG i. Gr.
  • Datenschutzkoordinator:
    • Architektenkammer Baden-Württemberg
    • Architekten- und Stadtplanerkammer Hessen
    • Kombiverkehr GmbH & Co KG, Frankfurt
    • Zeitungsverlag GmbH & Co Waiblingen KG
    • Druckhaus Waiblingen GmbH
    • all4net GmbH
    • STEG GmbH
    • DM Dokumentenmanagement GmbH

Lebenslauf

  • 15.12.1968 geboren in Tübingen
  • 1988-1993 Jurastudium an der Eberhard-Karls-Universität Tübingen
  • 1992 Gründung der EDV-Systemberatung Emmert
  • 1993-1995 Referendariat
  • Seit 1994 Programmierung der Anwaltssoftware „WANDA“
  • 1996 Gründung der Kanzlei esb Rechtsanwälte, Reservierung der Domain www.kanzlei.de
  • Seit 1999 Gründung zahlreicher Aktiengesellschaften, Vorträge, Seminare und Beratung im Bereich Revisionssichere Archivierung
  • 2000-2002 Aufsichtsrat bei der Heindl Internet AG
  • 2001 Aufsichtsratsvorsitzender bei der Intra2net AG
  • 2003 Lehrbeauftragter an der Hochschule für Wirtschaft und Umwelt
  • 2005 Mitherausgeber der Zeitschrift IT-Sicherheit und Datenschutz
  • 2010-2014 Aufsichtsrat der Iventico AG
  • 2011-2012 Aufsichtsratsvorsitzender der NOS AG
  • 2011 Vorstand des VOI -Verband Organisations- und Informationssysteme e.V.
  • 2012 Gründung der Reviscan Service UG
  • 2012 Wahl zum Vorstand der Reviscan AG
  • 2013 Stv. Vorstandsvorsitzender des VOI e.V.
  • 2013 Wahl zum Beiratsmitglied der VOI Service GmbH
  • 2015 Mitglied des Zertifizierungsausschusses der VOI Service GmbH
  • 2021 Aufsichtsratsvorsitzender der Justt AG

Veröffentlichungen

Sprachen
Deutsch, Englisch