Datenschutz ist zur unternehmerischen Verantwortung geworden
Die EU-Verordnung 2016/679 (GDPR), die seit dem 25. Mai 2018 unmittelbar gilt, hat verändert, wie jedes Unternehmen die personenbezogenen Daten von Beschäftigten, Lieferanten, Kunden und Partnern verarbeiten muss. Xion IT Group übernimmt für Sie die gesamte Dokumentation und alle Pflichten und verbindet rechtlich-organisatorische mit IT-Kompetenz: Denn heute wird Datenschutz vor allem in den Systemen umgesetzt.
Die zwei Leitlinien der Verordnung
- Verantwortung des Verantwortlichen (Accountability): Das Unternehmen muss nachweisen können, dass es Daten mit angemessenen technischen und organisatorischen Maßnahmen konform verarbeitet.
- Stärkung der Rechte betroffener Personen: Auskunft, Berichtigung, Löschung, Portabilität – Menschen haben mehr Kontrolle über ihre Daten, und das Unternehmen muss darauf reagieren können.
Die 6 Grundsätze des Datenschutzes
Jede Verarbeitung muss sechs Grundsätze einhalten, jeweils mit spezifischen organisatorischen und sicherheitsbezogenen Pflichten:
- Rechtmäßigkeit, Verarbeitung nach Treu und Glauben und Transparenz
- Zweckbindung
- Datenminimierung
- Richtigkeit
- Speicherbegrenzung
- Integrität und Vertraulichkeit
Unsere Methode: Anpassung in 5 Phasen
- Sensibilisierung – GDPR-Wissen ins Unternehmen bringen, beginnend bei den Personen, die täglich mit Daten arbeiten.
- Datenmapping – die aktuelle Situation erfassen: welche Daten, wo sie liegen, wer darauf zugreift, welche Risiken bestehen.
- Maßnahmenplan – Korrekturmaßnahmen definieren und die für die Umsetzung Verantwortlichen einbeziehen.
- Umsetzung – den Plan mit klaren Fristen realisieren, von Richtlinien bis zu technischen Maßnahmen.
- Management und Verbesserung – laufende Kontrollen und regelmäßige Überprüfung des Systems, denn Compliance muss dauerhaft aufrechterhalten werden.
Warum mit Xion
Ein Rechtsberater sagt Ihnen, was zu tun ist; wir kümmern uns auch um das Wie: Verschlüsselung, Backup, Zugriffskontrolle, Netzwerksicherheit und Schutz der Arbeitsplätze. Mit einem einzigen Ansprechpartner wird GDPR-Compliance zum natürlichen Bestandteil des IT-Managements Ihres Unternehmens.
Was Sie konkret erhalten
Compliance lässt sich mit Fakten nachweisen – und mit Dokumenten. Am Ende des Anpassungsprozesses verfügt das Unternehmen über:
- ein vollständiges und pflegbares Verzeichnis von Verarbeitungstätigkeiten;
- korrekte Datenschutzhinweise und Einwilligungen für Kunden, Beschäftigte, Lieferanten und die Website;
- Benennungen und Beauftragungsschreiben für interne und externe Personen, die Daten verarbeiten;
- Bewertungen von Dienstleistern (Auftragsverarbeiter nach Art. 28) und Vertragsklauseln;
- operative Verfahren – Umgang mit Betroffenenrechten, Data Breach, Aufbewahrung;
- DPIA, wo Verarbeitungen dies erfordern;
- geprüfte technische Maßnahmen – Zugriffe, Verschlüsselung, Backups, Logs: nicht nur erklärt, sondern umgesetzt;
- dokumentierte Schulung des Personals.
Und vor allem: ein pflegefähiges System, denn Compliance, die nur in einem Ordner lebt, scheitert bei der ersten Prüfung.
Wer wozu verpflichtet ist
Das häufigste Missverständnis ist, dass die Verordnung nur große Unternehmen betrifft. Das ist nicht so: Sie gilt für alle, die personenbezogene Daten verarbeiten, und das tun alle Unternehmen, weil sie Beschäftigte haben. Was sich mit Größe und Art der Daten ändert, ist nicht die Pflicht, sondern die Verhältnismäßigkeit der Maßnahmen.
Es gibt drei Rollen, die klar getrennt werden müssen, denn im Problemfall entscheidet sich daran, wer was hätte tun müssen.
Der Verantwortliche ist das Unternehmen: Es entscheidet, warum und wie Daten verwendet werden, und bleibt gegenüber der Aufsichtsbehörde verantwortlich. Diese Verantwortung lässt sich nicht delegieren – die Ausführung schon, die Verantwortung nicht.
Der Auftragsverarbeiter ist, wer Daten im Auftrag des Verantwortlichen verarbeitet: der Anbieter der Unternehmenssoftware, der Hosting-Provider, der IT-Dienstleister. Die Beziehung muss durch einen schriftlichen Vertrag geregelt sein, der festlegt, was zulässig ist und was nicht. Viele Unternehmen merken erst dann, dass ihnen dieses Dokument fehlt, wenn danach gefragt wird.
Der Systemadministrator ist, wer privilegierten technischen Zugriff hat. Er muss schriftlich benannt werden, und seine Tätigkeiten müssen protokolliert werden: Das ist eine spezifisch italienische Vorgabe, die älter als die Verordnung ist und weiterhin gilt.
Die zweiundsiebzig Stunden
Kommt es zu einer Verletzung, die ein Risiko für Personen mit sich bringt, muss sie der Behörde innerhalb von zweiundsiebzig Stunden ab Kenntnisnahme gemeldet werden. Das ist die Frist, die am meisten Sorge bereitet – fast immer aus dem falschen Grund.
Das Problem ist nicht die Frist: Ohne Vorbereitung verbringt man die ersten zweiundsiebzig Stunden damit, überhaupt zu verstehen, was passiert ist, und meldet dann mit unvollständigen Informationen – oder gar nicht. Die drei Dinge, die diese Frist beherrschbar machen, werden vorher vorbereitet und kosten wenig:
- zu wissen, welche Daten sich wo befinden, denn genau das braucht man, um festzustellen, ob personenbezogene Daten betroffen sind und welche;
- aktive Protokolle zu haben, denn ohne Spuren lässt sich der Vorfall nicht rekonstruieren;
- zu wissen, wer entscheidet, also wer das Risiko bewertet und die Meldung unterschreibt, ohne das erst klären zu müssen, während das Unternehmen stillsteht.
Man muss auch sagen, dass nicht jede Verletzung gemeldet werden muss: Wenn ein Risiko für Personen unwahrscheinlich ist – etwa bei einem verlorenen Laptop, dessen Festplatte verschlüsselt ist –, kann die Bewertung zu einem anderen Ergebnis kommen. Aber die Bewertung muss erfolgen und dokumentiert werden, und gerade die Festplattenverschlüsselung beeinflusst den Ausgang.
Pflichten und Technologie sind ein und dasselbe
Ein großer Teil dessen, was die Verordnung verlangt, lässt sich nicht mit einem Dokument lösen, sondern mit Konfigurationen. Angemessene Sicherheitsmaßnahmen, um ihre eigene Formulierung zu verwenden, sind konkrete Dinge – wer worauf zugreift, der zweite Faktor, Backups, die sich tatsächlich wiederherstellen lassen, Netzsegmentierung, verschlüsselte Geräte.
Deshalb führt die Trennung von Compliance als Aufgabe für den Berater und Sicherheit als Thema für die Techniker fast immer zu zwei Arbeiten, die nicht miteinander sprechen: ein hervorragend geschriebenes Verzeichnis von Verarbeitungstätigkeiten auf einer Infrastruktur, die niemand geprüft hat. Bei uns gehört beides zusammen, weil die Person, die das Verzeichnis schreibt, diejenigen fragen kann, die die Systeme betreuen, wie die Dinge tatsächlich stehen – und das ist auch die Logik, auf der GAPOFF entstanden ist, die von uns entwickelte Compliance-Plattform.
Die Fehler, die wir in KMU am häufigsten finden
- Kopierte Dokumente aus dem Internet, die ein Unternehmen beschreiben, das es gar nicht gibt;
- Datenschutzhinweise ohne reale Verarbeitungen dahinter – oder reale Verarbeitungen ohne Datenschutzhinweis;
- Nie bewertete Dienstleister – Cloud-ERP, Lohnbüro, IT-Berater: Sie alle verarbeiten Ihre Daten, wer hat sie benannt?
- Erklärte und nie getestete Backups – bis eine Wiederherstellung nötig wird;
- Kein Verfahren für den Data Breach – und die 72 Stunden für die Meldung vergehen schnell;
- Nie durchgeführte Schulungen – obwohl dies nach einem durch menschlichen Fehler verursachten Vorfall oft das Erste ist, was die Aufsichtsbehörde prüft.
GDPR + Technologie: der Xion-Vorteil
Die meisten Verstöße entstehen durch schwache technische Konfigurationen, nicht durch falsche Dokumente. Deshalb verbindet unser Service die dokumentarische und die technische Ebene: Das Team, das das Backup-Verfahren schreibt, ist dasselbe Team, das es implementiert und testet. Und damit über die Zeit alles nachvollziehbar bleibt – Verzeichnisse, Fristen, Pflichten –, gibt es GAPOFF, die von Xion entwickelte Plattform für Compliance Operations.
Wenn etwas passiert
Eine eigene Seite dazu, was bei einer Datenschutzverletzung zu tun ist: wann die zweiundsiebzig Stunden beginnen, wann gemeldet wird und wann nicht, sowie das Register, das auch für nicht meldepflichtige Vorfälle geführt werden muss.