Neuseeländischer Privacy Act 2020: Compliance mit ConsentX
Privacy Act 2020
Neuseeland / Aotearoa Neuseeland
In Kraft seit dem 1. Dezember 2020
Der Privacy Act 2020 hat den Privacy Act 1993 abgelöst. Die jüngste wesentliche Änderung ist IPP3A, eingeführt durch den Privacy Amendment Act 2025 und wirksam ab dem 1. Mai 2026.
Asien und Afrika
Wer muss den neuseeländischen Privacy Act einhalten?
Der Privacy Act gilt umfassend für Organisationen und Unternehmen, die personenbezogene Informationen erheben, aufbewahren, nutzen oder offenlegen. Zu den erfassten Stellen können Ministerien und Behörden, Unternehmen und Betriebe, Online-Unternehmen und Einzelhändler, gemeinnützige Organisationen und Gemeinschaftsinitiativen, Vereine und Gesellschaften sowie weitere Organisationen zählen, die personenbezogene Informationen verarbeiten. Das Gesetz kann außerdem für ausländische Stellen gelten, die in Neuseeland geschäftlich tätig sind, vorbehaltlich des Anwendungsbereichs und der Ausnahmen des Gesetzes. Es bestehen spezifische Ausschlüsse und Ausnahmen, darunter bestimmte persönliche oder häusliche Tätigkeiten, richterliche Funktionen von Gerichten und Tribunalen sowie bestimmte Tätigkeiten der Nachrichtenmedien.
Sanktionen nach dem neuseeländischen Privacy Act
Der Privacy Act sieht mehrere Durchsetzungsmechanismen vor, darunter Compliance Notices, Access Directions sowie Beschwerden und Verfahren vor dem Human Rights Review Tribunal. Bestimmte Straftatbestände nach dem Gesetz können mit einer Geldstrafe von bis zu 10.000 NZ$ geahndet werden. Der Privacy Commissioner kann zudem Compliance Notices erlassen, die Stellen zu bestimmten Handlungen oder zur Unterlassung bestimmter Handlungen verpflichten. Das Human Rights Review Tribunal kann bei Eingriffen in die Privatsphäre ebenfalls Abhilfe schaffen, einschließlich Anordnungen zum Auskunftsrecht und in geeigneten Fällen Schadensersatz.
Kurz gefasst
- Personenbezogene Informationen nur zu rechtmäßigen und notwendigen Zwecken erheben.
- Transparent darlegen, warum Informationen erhoben werden und wie sie genutzt werden.
- Informationen nach Möglichkeit unmittelbar bei den betroffenen Personen erheben.
- Bei indirekter Erhebung zusätzlich informieren, vorbehaltlich der Ausnahmen des IPP3A.
- Personenbezogene Informationen sicher aufbewahren.
- Personen Auskunft über ihre Informationen und deren Berichtigung ermöglichen.
- Die Speicherdauer personenbezogener Informationen begrenzen.
- Offenlegungen und Übermittlungen ins Ausland steuern.
- Meldepflichtige Datenschutzverletzungen dem Privacy Commissioner so bald wie praktikabel melden.
- Eine angemessene Datenschutz-Governance einschließlich eines Privacy Officers unterhalten.
Der neuseeländische Privacy Act 2020 stellt die verantwortungsvolle Erhebung und Handhabung personenbezogener Informationen in den Mittelpunkt und nicht eine pauschale Einwilligung.
Die 13 Information Privacy Principles
Der Privacy Act enthält 13 Information Privacy Principles, die regeln, wie Stellen mit personenbezogenen Informationen umgehen:
- IPP 1, Zweck der Erhebung: Personenbezogene Informationen müssen zu einem rechtmäßigen Zweck erhoben werden, der mit den Aufgaben oder Tätigkeiten der Stelle zusammenhängt, und die Erhebung muss für diesen Zweck erforderlich sein.
- IPP 2, Quelle der personenbezogenen Informationen: Informationen sollten grundsätzlich unmittelbar bei der betroffenen Person erhoben werden, vorbehaltlich der festgelegten Ausnahmen.
- IPP 3, Information bei unmittelbarer Erhebung: Werden Informationen unmittelbar bei einer Person erhoben, sind grundsätzlich angemessene Schritte zu unternehmen, um zu erläutern, warum sie erhoben werden, wer sie erhält, ob ihre Bereitstellung verpflichtend oder freiwillig ist und was geschieht, wenn sie nicht bereitgestellt werden.
- IPP 3A, Information bei indirekter Erhebung: Ab dem 1. Mai 2026 müssen Organisationen, die personenbezogene Informationen aus einer anderen Quelle erheben, grundsätzlich angemessene Schritte unternehmen, damit die betroffene Person Kenntnis erhält von der Erhebung, dem Erhebungszweck, den vorgesehenen Empfängern, den relevanten Angaben zur Stelle, der einschlägigen Rechtsgrundlage sowie ihren Auskunfts- und Berichtigungsrechten, vorbehaltlich der Ausnahmen.
- IPP 4, Faire und angemessene Erhebung: Personenbezogene Informationen müssen mit rechtmäßigen Mitteln und auf eine den Umständen nach faire und angemessene Weise erhoben werden.
- IPP 5, Speicherung und Sicherheit: Stellen müssen angemessene Schutzmaßnahmen treffen, um personenbezogene Informationen vor Verlust, unbefugtem Zugriff, unbefugter Nutzung, Veränderung, Offenlegung oder sonstigem Missbrauch zu schützen.
- IPP 6, Auskunft: Personen haben grundsätzlich das Recht, Auskunft über ihre personenbezogenen Informationen zu verlangen.
- IPP 7, Berichtigung: Personen können die Berichtigung personenbezogener Informationen verlangen, die unrichtig, unvollständig, irreführend oder anderweitig fehlerhaft sind.
- IPP 8, Richtigkeit: Vor der Nutzung oder Offenlegung personenbezogener Informationen müssen Stellen angemessene Schritte unternehmen, um sicherzustellen, dass diese richtig, vollständig, relevant und nicht irreführend sind.
- IPP 9, Aufbewahrung: Personenbezogene Informationen sollten nicht länger aufbewahrt werden, als dies für die Zwecke erforderlich ist, für die sie rechtmäßig genutzt werden dürfen.
- IPP 10, Nutzung: Personenbezogene Informationen sollten grundsätzlich nur für den Zweck genutzt werden, für den sie erhoben wurden, vorbehaltlich der festgelegten Ausnahmen.
- IPP 11, Offenlegung: Stellen müssen die Offenlegung personenbezogener Informationen steuern und diese grundsätzlich nur unter den nach dem Privacy Act zulässigen Umständen offenlegen.
- IPP 12, Offenlegung ins Ausland: Für die Offenlegung personenbezogener Informationen an Organisationen oder Personen außerhalb Neuseelands gelten besondere Anforderungen.
- IPP 13, Eindeutige Kennungen: Für die Verwendung und Zuweisung eindeutiger Kennungen gelten zusätzliche Anforderungen.
Ist in Neuseeland eine Einwilligung erforderlich?
Nein. Der Privacy Act 2020 begründet keine pauschale Einwilligungspflicht für jede Verarbeitung personenbezogener Informationen.
Das Gesetz beruht in erster Linie auf den Information Privacy Principles. Eine Organisation kann personenbezogene Informationen unter Umständen ohne Einwilligung erheben, nutzen oder offenlegen, sofern das einschlägige IPP die Tätigkeit zulässt.
Transparenz und faire Erhebung sind jedoch zentrale Anforderungen. Organisationen sollten klar darlegen, welche Informationen sie erheben, warum sie sie erheben, wer sie erhalten kann und wie sie genutzt werden.
Eine Einwilligung kann in bestimmten Konstellationen weiterhin relevant sein, etwa bei bestimmten Offenlegungen, Übermittlungen ins Ausland, Marketingaktivitäten oder wenn ein anderes anwendbares Gesetz eine Einwilligung verlangt.
Cookie-Einwilligung und Tracking
Neuseeland kennt keine eigenständige pauschale Cookie-Einwilligungspflicht, wie sie in manchen anderen Rechtsordnungen besteht.
Cookies und Online-Tracking können jedoch die Erhebung, Nutzung oder Offenlegung personenbezogener Informationen umfassen. Organisationen sollten daher prüfen, ob ihre Erhebungspraktiken den Information Privacy Principles entsprechen, insbesondere den Anforderungen zu:
- Zweck der Erhebung
- Transparenz
- Fairness
- Sicherheit
- Nutzung und Offenlegung
- Aufbewahrung
Für Websites, die Analysedienste, Werbetechnologien, Pixel, Session-Recording oder andere Tracking-Technologien einsetzen, kann ein klarer Datenschutz- und Tracking-Hinweis helfen zu erläutern, welche Informationen erhoben werden und warum.
Soweit eine Einwilligung nach einem anderen anwendbaren Gesetz, einer vertraglichen Anforderung, einer Plattformregel oder dem von der Organisation gewählten Compliance-Rahmen erforderlich ist, kann ConsentX auch die Einholung und den Nachweis der Einwilligung unterstützen.
Datenschutzhinweise und Transparenz
Transparenz ist eine zentrale Anforderung des Privacy Act.
Bei der unmittelbaren Erhebung personenbezogener Informationen sollten Organisationen grundsätzlich erläutern:
- Welche Informationen erhoben werden
- Warum die Informationen erhoben werden
- Wer die Informationen erhält
- Ob die Bereitstellung der Informationen verpflichtend oder freiwillig ist
- Was geschehen kann, wenn die Person sie nicht bereitstellt
Die Einführung von IPP3A ab dem 1. Mai 2026 ergänzt vergleichbare Transparenzanforderungen für die indirekte Erhebung, vorbehaltlich der festgelegten Ausnahmen.
ConsentX kann Organisationen dabei unterstützen, knappe Erhebungs- und Tracking-Hinweise genau dort auszuspielen, wo Informationen erhoben werden.
Indirekte Erhebung personenbezogener Informationen: IPP3A
Eine der wichtigsten jüngeren Entwicklungen im neuseeländischen Datenschutz ist das Information Privacy Principle 3A.
IPP3A greift, wenn eine Organisation personenbezogene Informationen über eine Person von jemandem oder etwas anderem als der Person selbst erhebt.
Soweit anwendbar, muss die Organisation angemessene Schritte unternehmen, damit die Person Kenntnis erhält von:
- Der Tatsache, dass ihre Informationen erhoben wurden
- Dem Zweck der Erhebung
- Den vorgesehenen Empfängern
- Name und Anschrift der erhebenden Stelle
- Der Stelle, die die Informationen vorhält
- Der einschlägigen Rechtsvorschrift, sofern die Erhebung gesetzlich gestattet oder vorgeschrieben ist
- Ihren Rechten auf Auskunft und Berichtigung
IPP3A enthält Ausnahmen. Organisationen sollten daher prüfen, ob eine konkrete Erhebung unter eine Ausnahme fällt, statt die Informationspflicht als ausnahmslos zu behandeln.
Sensible personenbezogene Informationen
Der Privacy Act verwendet keine einheitliche, umfassende Kategorie „sensible personenbezogene Informationen“, wie dies manche anderen Datenschutzgesetze tun.
Stattdessen können Fairness und Angemessenheit der Erhebung von Faktoren abhängen, darunter:
- Die Art der Informationen
- Der Zweck der Erhebung
- Die betroffene Person
- Die Umstände, unter denen Informationen erhoben werden
- Das Ausmaß des Eingriffs in die Privatsphäre
Organisationen sollten besondere Sorgfalt walten lassen, wenn sie Informationen erheben, die erhebliche Datenschutzrisiken begründen können, darunter Gesundheits-, Finanz-, biometrische und Identitätsdaten, Daten von Kindern oder andere höchstpersönliche Informationen.
Neuseeland verfügt zudem über branchenspezifische Privacy Codes, unter anderem mit Regelungen zu Gesundheitsinformationen, Telekommunikationsinformationen, Kreditauskünften und biometrischer Verarbeitung.
Rechte betroffener Personen
Der Privacy Act gewährt Personen wichtige Rechte in Bezug auf ihre personenbezogenen Informationen.
Recht auf Auskunft. Personen können Auskunft über die zu ihnen gespeicherten personenbezogenen Informationen verlangen. Stellen müssen auf Auskunftsersuchen grundsätzlich innerhalb von 20 Arbeitstagen reagieren, vorbehaltlich der gesetzlichen Regelungen zu Fristverlängerungen und sonstigen Umständen.
Recht auf Berichtigung. Personen können die Berichtigung personenbezogener Informationen verlangen, die unrichtig, unvollständig, irreführend oder anderweitig fehlerhaft sind.
Recht auf Beschwerde. Personen können sich beim Office of the Privacy Commissioner beschweren, wenn sie der Auffassung sind, dass in ihre Datenschutzrechte eingegriffen wurde.
ConsentX kann eine strukturierte Annahme und Ablaufsteuerung für Auskunfts- und Berichtigungsersuchen unterstützen.
Datenschutz und Sicherheit
Stellen müssen angemessene Schutzmaßnahmen treffen, um personenbezogene Informationen zu schützen vor:
- Verlust
- Unbefugtem Zugriff
- Unbefugter Offenlegung
- Unbefugter Nutzung
- Veränderung
- Sonstigem Missbrauch
Sicherheitsmaßnahmen sollten in einem angemessenen Verhältnis zu Art und Sensibilität der Informationen sowie zu den damit verbundenen Risiken stehen.
Organisationen sollten zudem Verfahren zur Erkennung, Eindämmung, Untersuchung, Dokumentation und Bearbeitung von Datenschutzvorfällen unterhalten.
Meldepflichtige Datenschutzverletzungen
Eine Datenschutzverletzung wird meldepflichtig, wenn unbefugt auf personenbezogene Informationen zugegriffen wurde oder diese offengelegt, verändert, verloren oder vernichtet wurden und vernünftigerweise anzunehmen ist, dass die betroffene Person einen schwerwiegenden Schaden erlitten hat oder voraussichtlich erleiden wird.
Eine meldepflichtige Datenschutzverletzung ist dem Office of the Privacy Commissioner so bald wie praktikabel zu melden, nachdem die Stelle Kenntnis davon erlangt hat, dass die Kriterien erfüllt sind.
Das OPC erwartet derzeit eine Meldung grundsätzlich innerhalb von 72 Stunden, sofern keine Umstände eine andere Frist rechtfertigen. Der Gesetzeswortlaut selbst spricht von „so bald wie praktikabel“ und begründet keine allgemeine gesetzliche 72-Stunden-Frist.
Unter Umständen müssen auch die betroffenen Personen benachrichtigt werden.
ConsentX kann helfen, Nachweise und Aufzeichnungen vorzuhalten, die die Untersuchung von Datenschutzvorfällen und Compliance-Abläufe unterstützen.
Datenübermittlungen ins Ausland
Das Information Privacy Principle 12 regelt bestimmte Offenlegungen personenbezogener Informationen außerhalb Neuseelands.
Vor einer erfassten Offenlegung ins Ausland muss eine Organisation grundsätzlich feststellen, dass der Empfänger:
- Dem neuseeländischen Privacy Act unterliegt
- Datenschutzgesetzen mit vergleichbaren Garantien unterliegt
- Zugesagt hat, angemessene Datenschutzgarantien zu bieten
- Von einem anwendbaren verbindlichen Regelwerk oder einem vorgeschriebenen Land erfasst wird
- Oder dass die Person der Offenlegung zugestimmt hat, nachdem sie ausdrücklich darüber informiert wurde, dass die Informationen möglicherweise keinen vergleichbaren Schutz genießen
Wichtig ist, dass IPP12 nicht automatisch für jede Cloud-Speicherung oder -Verarbeitung im Ausland gilt. Handelt ein ausländischer Anbieter ausschließlich als Beauftragter für Speicherung oder Verarbeitung, können die Informationen weiterhin als bei der neuseeländischen Stelle nach Section 11 vorgehalten gelten.
Organisationen sollten daher zwischen einer Offenlegung an einen ausländischen Empfänger und der Nutzung eines ausländischen Dienstleisters als Beauftragtem unterscheiden.
Aufbewahrung und Löschung von Daten
IPP9 begrenzt, wie lange Stellen personenbezogene Informationen aufbewahren dürfen.
Personenbezogene Informationen sollten nicht länger aufbewahrt werden, als dies für die Zwecke erforderlich ist, für die sie rechtmäßig genutzt werden dürfen.
Organisationen sollten angemessene Aufbewahrungs- und Entsorgungsprozesse festlegen, die sich orientieren an:
- Dem Zweck der Verarbeitung
- Gesetzlichen und regulatorischen Anforderungen
- Vertraglichen Verpflichtungen
- Geschäftlichen Anforderungen
- Sicherheitsaspekten
Der Privacy Act begründet kein pauschales Recht auf Löschung nach dem Vorbild der DSGVO. Eine Löschung oder Entsorgung kann jedoch in bestimmten Fällen erforderlich oder angezeigt sein.
Privacy Officer
Jede vom Privacy Act erfasste Stelle muss einen Privacy Officer benennen.
Der Privacy Officer ist dafür verantwortlich, die Organisation bei der Einhaltung des Gesetzes zu unterstützen, Auskunfts- und Berichtigungsersuchen zu bearbeiten und bei Untersuchungen mit dem Privacy Commissioner zusammenzuarbeiten.
Die Rolle setzt keine bestimmte formale Qualifikation voraus, doch sollte der Privacy Officer die Datenschutzpflichten der Organisation und ihre Praktiken im Umgang mit Informationen kennen.
Privacy Codes of Practice
Der Privacy Act ermächtigt den Privacy Commissioner, Codes of Practice zu erlassen, die die Anwendung der Datenschutzgrundsätze für bestimmte Branchen, Organisationen oder Informationsarten anpassen.
Beispiele sind:
- Health Information Privacy Code
- Credit Reporting Privacy Code
- Telecommunications Information Privacy Code
- Biometric Processing Privacy Code
Organisationen in regulierten Branchen sollten daher sowohl den Privacy Act als auch einen etwaig einschlägigen Privacy Code prüfen.
Biometrie und neue Technologien
Neuseeland hat besondere regulatorische Anforderungen an die biometrische Verarbeitung eingeführt.
Der Biometric Processing Privacy Code 2025 ist am 1. Mai 2026 in Kraft getreten, mit Änderungen, die die Einführung von IPP3A berücksichtigen.
Organisationen, die Gesichtserkennung, Fingerabdrücke, Spracherkennung, verhaltensbasierte Biometrie oder andere biometrische Technologien einsetzen, sollten prüfen, ob der Biometric Processing Privacy Code zusätzlich zu den allgemeinen Anforderungen des Privacy Act gilt.
So unterstützt ConsentX die Compliance mit dem neuseeländischen Privacy Act
Datenschutz- und Erhebungshinweise
Stellen Sie an den relevanten Erhebungspunkten klare Informationen zu Cookies, Tracking-Technologien, Datenerhebung und Verarbeitungstätigkeiten bereit.
Einwilligungs- und Präferenzverwaltung
Erfassen und verwalten Sie Nutzerentscheidungen, wenn eine Einwilligung erforderlich ist oder eine Organisation die Einwilligung als Teil ihres Datenschutzrahmens einsetzt.
Vorheriges Blockieren von Skripten
Steuern Sie nicht notwendige Tracking-Technologien, sodass Website-Skripte nach den konfigurierten Regional- und Einwilligungsregeln geregelt werden können.
Einwilligungsnachweise und Audit-Belege
Führen Sie Aufzeichnungen über Einwilligungen und Nutzerpräferenzen einschließlich des jeweiligen Zeitstempels und Kontexts, um interne Audits und die Compliance-Dokumentation zu unterstützen.
DSAR-Workflow
Unterstützen Sie eine strukturierte Annahme und Ablaufsteuerung für Auskunfts- und Berichtigungsersuchen.
Nachweise zu Datenschutzverletzungen
Führen Sie einschlägige Aufzeichnungen und Audit-Trails, die Datenschutzteams bei der Untersuchung von Vorfällen und beim Nachweis von Governance-Prozessen helfen.
Regionsbasierte Datenschutzregeln
Wenden Sie neuseelandspezifische Konfigurationen neben den Anforderungen anderer Rechtsordnungen an, in denen die Organisation international tätig ist.
Transparenz bei Auslandsübermittlungen
Kommunizieren Sie relevante Informationen zu Datenweitergaben und Verarbeitungen im Ausland über Datenschutz- und Einwilligungserlebnisse.
Compliance mit dem neuseeländischen Privacy Act mit ConsentX
Datenschutz-Compliance beschränkt sich nicht auf das Hinzufügen eines Cookie-Banners. ConsentX hilft Organisationen, ein strukturiertes Datenschutzerlebnis über Erhebungshinweise, Einwilligungs- und Präferenzverwaltung, Tracking-Steuerung, Einwilligungsnachweise, Datenanfragen und regionale Compliance-Regeln hinweg aufzubauen. Mit ConsentX können Organisationen Datenschutzkontrollen über Websites und digitale Angebote hinweg zentralisieren, Nachweise über Nutzerentscheidungen führen und operative Datenschutzabläufe unterstützen. Starten Sie mit ConsentX und schaffen Sie ein transparenteres, prüffähiges Datenschutzerlebnis für Nutzerinnen und Nutzer in Neuseeland.
Diese Seite bietet einen allgemeinen, leicht verständlichen Überblick über den neuseeländischen Privacy Act 2020 und damit verbundene Datenschutzanforderungen. Sie stellt keine Rechtsberatung dar und deckt nicht jede Ausnahme, jeden branchenspezifischen Privacy Code, jede aufsichtsbehördliche Leitlinie oder jeden individuellen Compliance-Sachverhalt ab. Organisationen sollten die geltende Gesetzgebung sowie die Leitlinien des Office of the Privacy Commissioner prüfen und bei Bedarf qualifizierten neuseeländischen Rechtsrat einholen.
So erfüllen Sie die Anforderungen des neuseeländischen Privacy Act mit ConsentX
- 1
Scannen Sie Ihre Website
Identifizieren Sie Cookies, Tracker, Pixel, Analysetechnologien, Werbeskripte, Formulare und andere Technologien, die personenbezogene Informationen erheben oder übermitteln können.
- 2
Erfassen Sie Ihre Erhebungspunkte
Ermitteln Sie, wo personenbezogene Informationen erhoben werden, darunter:
- Website-Formulare
- Kontoregistrierung
- Checkout
- Newsletter-Anmeldungen
- Kontaktformulare
- Analysedienste
- Werbeplattformen
- Kundenservice-Tools
- Integrationen von Drittanbietern
- 3
Prüfen Sie Ihre Erhebungshinweise
Stellen Sie sicher, dass Personen angemessene Informationen darüber erhalten, warum Daten erhoben werden, wer sie erhält und wie sie genutzt werden.
- 4
Berücksichtigen Sie die indirekte Erhebung
Prüfen Sie, ob Informationen von Dritten, Datenhändlern, Partnern, öffentlichen Quellen oder anderen externen Quellen bezogen werden.
Soweit IPP3A anwendbar ist, richten Sie geeignete Informationsprozesse für die indirekte Erhebung ein.
- 5
Konfigurieren Sie Einwilligungs- und Präferenzsteuerung
Soweit eine Einwilligung erforderlich oder als Compliance-Mechanismus gewählt ist, bieten Sie Nutzerinnen und Nutzern klare Wahlmöglichkeiten und führen Sie geeignete Aufzeichnungen.
- 6
Steuern Sie Tracking-Technologien
Nutzen Sie vorheriges Blockieren von Skripten und Regionalregeln, um Analyse-, Werbe- und andere nicht notwendige Technologien gemäß Ihren konfigurierten Compliance-Anforderungen zu steuern.
- 7
Führen Sie Einwilligungsnachweise
Speichern Sie Aufzeichnungen zu den relevanten Einwilligungs- und Präferenzentscheidungen, damit Ihr Datenschutzteam belegen kann, worüber Nutzerinnen und Nutzer informiert wurden und welche Entscheidungen sie getroffen haben.
- 8
Verwalten Sie Auskunfts- und Berichtigungsersuchen
Leiten Sie Datenschutzanfragen an das zuständige Team weiter und verfolgen Sie Fristen und Status über einen zentralen Workflow.
- 9
Prüfen Sie Offenlegungen ins Ausland
Ermitteln Sie Dritte, die personenbezogene Informationen außerhalb Neuseelands erhalten, und prüfen Sie, ob die einschlägigen Anforderungen des IPP12 erfüllt sind.
- 10
Sorgen Sie für Breach-Readiness
Führen Sie Aufzeichnungen und Abläufe, die Datenschutzteams helfen, potenziell meldepflichtige Datenschutzverletzungen zu erkennen, zu untersuchen, zu dokumentieren und zu bearbeiten.