Ein Leitfaden zur Datenschutz-Grundverordnung
Datenschutz und Privatsphäre sind im vergangenen Jahr vor dem Hintergrund eines zunehmend komplexen technologischen Umfelds wieder in den Fokus gerückt. In der EU wurde über die Notwendigkeit einer „DSGVO 2.0“ diskutiert, da die Cloud und KI ganz eigene Herausforderungen im Bereich der Datensicherheit mit sich bringen – von Modellen der geteilten Verantwortung bis hin zur Verarbeitung biometrischer Daten und dem Einsatz von Gesichtserkennung.
Was ist also die DSGVO (Datenschutz-Grundverordnung), was umfasst sie und kann sie 12 Jahre nach ihrer ersten Ausarbeitung Antworten auf die heutigen Herausforderungen liefern? Werfen wir einen Blick auf den Zweck und die Anforderungen dieser Rechtsvorschrift und darauf, wie Sie durch Ihre Strategie zur Datensicherheit die Einhaltung der Vorschriften sicherstellen können.
Was ist die DSGVO?
Die Datenschutz-Grundverordnung (DSGVO) ist ein Gesetz zur Datensicherheit, das regelt, wie Organisationen personenbezogene Daten von EU-Bürgern erheben, speichern, verarbeiten und teilen. Die DSGVO trat am 25. Mai 2018 in Kraft. Sie basiert auf Artikel 8 der EU-Grundrechtecharta zum Schutz personenbezogener Daten und stützt sich auf die „freiwillig erteilte Einwilligung“ als Rechtsgrundlage für den Umgang mit personenbezogenen Daten.
Diese Verordnung zielt darauf ab, die Datenschutzvorschriften in der gesamten Europäischen Union zu harmonisieren und die Datenschutzrechte der EU-Bürger zu schützen, unabhängig vom geografischen Standort der Organisation, die personenbezogene Daten verarbeitet.
Die wichtigsten Grundsätze der DSGVO
Die Datenschutz-Grundverordnung basiert auf sieben Schlüsselgrundsätzen, die den rechtmäßigen Umgang mit personenbezogenen Daten regeln. Diese Grundsätze sind nicht nur Leitlinien, sondern rechtsverbindlich und von zentraler Bedeutung für die Einhaltung der DSGVO. Sie verpflichten Organisationen dazu, den Datenschutz in jeder Phase der Datenverarbeitung zu berücksichtigen, von der anfänglichen Erhebung der Daten bis zu ihrer endgültigen Löschung oder Vernichtung.
- Rechtmäßigkeit, Fairness und Transparenz. Die Verarbeitung personenbezogener Daten muss auf einer Rechtsgrundlage beruhen, darf für die betroffenen Personen nicht irreführend oder nachteilig sein und muss gegenüber den betroffenen Personen klar und offen darlegen, wie ihre Daten verwendet und verarbeitet werden.
- Zweckbindung . Daten müssen aus spezifischen, klaren, eindeutigen und rechtmäßigen Gründen erhoben werden, und ihre Verwendung darf nicht im Widerspruch zum ursprünglichen Zweck stehen.
- Datenminimierung . Die erhobenen und verarbeiteten Daten müssen auf das für den beabsichtigten Zweck Unerlässliche beschränkt sein.
- Richtigkeit . Personenbezogene Daten müssen sachlich richtig sein und, soweit erforderlich, auf dem neuesten Stand gehalten werden. Unrichtige Daten sollten unverzüglich berichtigt oder gelöscht werden.
- Speicherbegrenzung . Personenbezogene Daten dürfen nur in einem Format gespeichert werden, das die Identifizierung der betroffenen Personen ermöglicht, und nur so lange, wie es zur Erfüllung des beabsichtigten Zwecks erforderlich ist.
- Integrität und Vertraulichkeit (Sicherheit). Bei der Verarbeitung personenbezogener Daten sollten geeignete Sicherheitsmaßnahmen getroffen werden, um diese vor unbefugter oder unrechtmäßiger Verarbeitung sowie vor Beschädigung zu schützen.
- Rechenschaftspflicht . Organisationen müssen in der Lage sein, die erforderlichen Richtlinien und Verfahren zur Einhaltung der DSGVO anzuwenden und auf Anfrage nachweisen zu können, dass sie dies wirksam getan haben.
Definitionen und Terminologie der DSGVO
Nachfolgend finden Sie ein kurzes Glossar mit den wichtigsten Begriffen und Definitionen der DSGVO: Personenbezogene Daten sind alle Informationen, die sich auf eine Person beziehen, also eine betroffene Person , die direkt oder indirekt identifiziert werden kann, beispielsweise anhand des Namens, einer Identifikationsnummer, des Standorts oder anderer Kennzeichen, die sich auf ihre physische, physiologische, genetische, psychische, wirtschaftliche, kulturelle oder soziale Identität beziehen.
Einwilligung ist jede „freiwillig, für den bestimmten Fall, in informierter Weise und unmissverständlich“ abgegebene Willensbekundung der betroffenen Person , mit der sie ihr Einverständnis dazu erklärt, dass ihre personenbezogenen Daten zu dem angegebenen Zweck verarbeitet werden.
Verantwortlicher ist eine Person oder Organisation, die für die Einhaltung der Grundsätze der DSGVO verantwortlich ist und die Zwecke und Mittel der Verarbeitung personenbezogener Daten festlegt. An diese Stelle können sich betroffene Personen wenden, die ihre Rechte ausüben möchten. Die eigentliche Datenverarbeitung kann jedoch an eine andere Person oder Organisation, den Auftragsverarbeiter , delegiert werden.
Auftragsverarbeiter ist eine Person oder Organisation, die personenbezogene Daten im Auftrag des Verantwortlichen verarbeitet. Diese Stelle ist an die Weisungen des Verantwortlichen gebunden.
Betroffene Person ist eine Person, die darin einwilligt, dass ihre personenbezogenen Daten von einem Verantwortlichen oder einem Auftragsverarbeiter verarbeitet werden.
Verarbeitung ist jeder mit personenbezogenen Daten ausgeführte Vorgang, wie beispielsweise das Erheben, Erfassen, Ordnen, Speichern, Verändern, Offenlegen, Verbreiten, Löschen und Vernichten sowie weitere von der DSGVO erfasste Vorgänge.
Auskunftsrecht ist das Recht einer betroffenen Person , vom Verantwortlichen kostenlos innerhalb eines Monats nach Eingang eines entsprechenden Antrags Auskunft über ihre personenbezogenen Daten, deren Verarbeitung, den Zweck der Verarbeitung usw. zu erhalten.
Anforderungen und Herausforderungen der DSGVO-Compliance
Die DSGVO hat den Grundstein für solide Datenschutzstandards gelegt. Die dynamische Entwicklung der Technologie bringt jedoch neue Komplexitäten mit sich und stellt die Grundprinzipien, auf denen die Datenschutzverordnung der EU beruht, zunehmend auf die Probe.
Wer muss die DSGVO einhalten?
Innerhalb der EU. Jede Organisation, die personenbezogene Daten von Personen in der EU verarbeitet, unterliegt der DSGVO. Dazu gehören öffentliche und private Unternehmen, Regierungen, Wohltätigkeitsorganisationen und andere gemeinnützige Organisationen.
Außerhalb der EU. Die DSGVO gilt über die Grenzen der EU hinaus für jede Organisation, die Waren oder Dienstleistungen an EU-Bürger liefert oder deren Verhalten innerhalb der EU beobachtet. Das bedeutet, dass ein Unternehmen mit Sitz an einem beliebigen Ort weltweit die DSGVO einhalten muss, wenn es Daten von EU-Bürgern verarbeitet.
Globale Internet- und Technologieunternehmen , einschließlich Social-Media-Plattformen, die Nutzer in der EU haben, sind verpflichtet, die DSGVO einzuhalten.
Technologieanbieter und geteilte Verantwortung
Mit der zunehmenden Verbreitung von SaaS, IaaS, PaaS und anderen Plattformen, die IT-Ressourcen und -Dienste über das Internet bereitstellen, kommt bei der Einhaltung der DSGVO die Rolle von Technologieanbietern und Auftragsverarbeitern, die personenbezogene Daten verarbeiten, ins Spiel. Wenn eine Organisation Dienste oder Plattformen von Drittanbietern nutzt, um personenbezogene Daten zu verarbeiten oder zu speichern, müssen auch diese Anbieter die DSGVO einhalten.
Beachten Sie, dass die meisten dieser Dienste auf einem Modell der geteilten Verantwortung basieren, bei dem:
- Organisationen als Dateneigentümer für ihre Daten verantwortlich sind und je nach Art des Dienstes auch für die Anwendungen und/oder Betriebssysteme verantwortlich sein können
- Anbieter für Server, Speicher, Netzwerke, physische Standorte usw. verantwortlich sind.
Gemäß der DSGVO sind Organisationen dafür verantwortlich, die Einwilligung einzuholen und sicherzustellen, dass die Daten für den vorgesehenen Zweck verwendet werden. Außerdem müssen sie sicherstellen, dass die Anbieter, denen sie die Verarbeitung personenbezogener Daten anvertrauen, dies in Übereinstimmung mit der Verordnung tun.
Einige der Herausforderungen, die das Cloud-Computing für personenbezogene Daten mit sich bringt, betreffen:
- mögliche Lecks sensibler Informationen
- die Steuerung von Datenflüssen zwischen Rechtsordnungen
- die Sicherstellung, dass Anbieter dieselben Datenschutzverpflichtungen anwenden, die gegenüber den betroffenen Personen eingegangen wurden
- die effektive Umsetzung von Aufbewahrungsrichtlinien
- den Umgang mit Verletzungen des Schutzes personenbezogener Daten
- das Risikomanagement im Allgemeinen
die DSGVO und KI
Das EU-Gesetz über künstliche Intelligenz, das weltweit erste Gesetz zur Regulierung von KI, soll 2025 in Kraft treten, um einige der neuen Herausforderungen für die Datenschutzrechte der EU-Bürger anzugehen. Es ist jedoch wichtig, heute einige der Herausforderungen zu verstehen, denen sich Organisationen gegenübersehen, die bei der Verarbeitung personenbezogener Daten auf KI setzen:
- Datenminimierung und Zweckbindung. KI stellt für die für die Datenverarbeitung Verantwortlichen eine Herausforderung dar, die Datenerhebung auf das unbedingt Notwendige und einen bestimmten Zweck zu beschränken.
- Grenzüberschreitende Datenübermittlungen. KI- und datengestützte Technologien werden häufig grenzüberschreitend eingesetzt. Daher können strengere Kontrollen erforderlich sein, um die Einhaltung der DSGVO sicherzustellen.
- Automatisierte Entscheidungsfindung und Profiling. KI birgt das Risiko, dass Entscheidungen ohne menschliches Eingreifen auf der Grundlage der Verarbeitung personenbezogener Daten getroffen werden, wozu auch Profiling gehört. Diese Verwendung personenbezogener Daten ist nach der DSGVO stark eingeschränkt.
Wesentliche Anforderungen an die DSGVO-Konformität
Für Organisationen, die die DSGVO einhalten müssen, sind folgende allgemeine Anforderungen zu berücksichtigen:
- Datenschutzmaßnahmen . Organisationen müssen robuste Datenschutzlösungen und -maßnahmen umsetzen, darunter Datenverschlüsselung, sichere Datenspeicherung und regelmäßige Sicherheitsaudits. Dazu gehört auch, die Auswirkungen der DSGVO bei der Einführung neuer Technologien wie KI, Cloud-Computing und Big-Data-Analysen zu berücksichtigen.
- Einwilligungsverwaltung . Organisationen müssen über eine klare Richtlinie verfügen, um vor der Verarbeitung personenbezogener Daten eine eindeutige, informierte und freiwillige Einwilligung einzuholen. Dazu gehören auch klare Mechanismen für die Verwaltung des gesamten Lebenszyklus personenbezogener Daten.
- Aufzeichnungen über die Datenverarbeitung . Die detaillierte Dokumentation der Verarbeitungstätigkeiten ist verpflichtend. Daraus muss hervorgehen, welche Daten zu welchem Zweck erhoben werden und wie sie verarbeitet und geschützt werden.
- Datenschutzbeauftragter . Bestimmte Arten von Organisationen müssen möglicherweise einen Datenschutzbeauftragten ernennen, der die Einhaltung der DSGVO überwacht, insbesondere wenn sie in großem Umfang sensible Daten verarbeiten.
So erfüllen Sie die Anforderungen der DSGVO
Die Anforderungen der DSGVO zu erfüllen, ist keine einmalige Aufgabe, sondern ein kontinuierlicher Prozess der Bewertung und Überwachung. Organisationen müssen umfassende Maßnahmen umsetzen, die den Umgang mit personenbezogenen Daten, den Datenschutz und die Wiederherstellung sowie die Sicherheit abdecken:
- Daten verstehen und abbilden . Führen Sie eine gründliche Prüfung durch, um zu ermitteln, welche personenbezogenen Daten erhoben werden, warum sie erhoben werden, wie sie verarbeitet werden, wo sie gespeichert werden und wie sie weitergegeben werden. Erstellen Sie eine Datenflusskarte, um den Weg personenbezogener Daten durch die Organisation nachzuverfolgen. Dies hilft dabei, Risikobereiche zu identifizieren.
- Eine rechtmäßige Grundlage für die Verarbeitung sicherstellen . Bestimmen Sie die Rechtsgrundlage für die Verarbeitung personenbezogener Daten, beispielsweise eine Einwilligung, einen Vertrag, eine rechtliche Verpflichtung, lebenswichtige Interessen, eine Aufgabe im öffentlichen Interesse oder berechtigte Interessen. Wenn Sie sich auf eine Einwilligung stützen, stellen Sie sicher, dass diese „freiwillig, für den bestimmten Fall, in informierter Weise und unmissverständlich“ erteilt wurde. Die Verfahren zur Einholung der Einwilligung sollten leicht verständlich sein und eine einfache Möglichkeit zum Widerruf der Einwilligung bieten.
- Datenschutzrichtlinien umsetzen . Entwickeln oder aktualisieren Sie interne Datenschutzrichtlinien und -verfahren, um die Einhaltung der DSGVO sicherzustellen. Integrieren Sie Datenschutz durch Voreinstellung und durch Technikgestaltung in alle Geschäftsprozesse, Systeme und Dienstleistungen, bei denen personenbezogene Daten verarbeitet werden.
- Datenverarbeitung minimieren. Stellen Sie sicher, dass nur die Daten verarbeitet werden, die für den jeweiligen Zweck erforderlich sind, und dass der Zugriff auf personenbezogene Daten auf diejenigen beschränkt ist, die ihn benötigen.
- Aufbewahrung von Daten. Die DSGVO verpflichtet Organisationen, kritisch zu prüfen und zu verwalten, wie lange sie personenbezogene Daten aufbewahren, und sicherzustellen, dass Daten nicht länger als notwendig gespeichert werden. Dies erfordert einen proaktiven Ansatz beim Datenmanagement mit klaren Richtlinien, regelmäßigen Überprüfungen und wirksamen Verfahren zur Löschung oder Anonymisierung von Daten. Dabei müssen die Einhaltung der DSGVO und andere gesetzliche Aufbewahrungspflichten miteinander in Einklang gebracht werden.
- Rechte betroffener Personen gewährleisten . Richten Sie Verfahren ein, um die Rechte betroffener Personen zu wahren. Dazu gehören Anträge auf Auskunft, Berichtigung und Löschung von Daten, Datenübertragbarkeit sowie Widerspruch gegen die Verarbeitung.
- Maßnahmen zur Reaktion auf Datenschutzverletzungen und deren Meldung planen . Erstellen und implementieren Sie einen soliden Notfallplan, der einen Reaktionsplan für Datenschutzverletzungen umfasst. Seien Sie darauf vorbereitet, die zuständige Aufsichtsbehörde innerhalb von 72 Stunden nach Bekanntwerden einer Datenschutzverletzung zu benachrichtigen und in bestimmten Fällen auch die betroffenen Personen zu informieren.
- Anbieterverwaltung und Einhaltung der DSGVO durch Auftragsverarbeiter überprüfen . Stellen Sie sicher, dass auch alle externen Anbieter oder Auftragsverarbeiter, die personenbezogene Daten Ihrer Organisation verarbeiten, die DSGVO einhalten.
- Laufende Überprüfungen durchführen . Führen Sie regelmäßig Prüfungen der Datenverarbeitungstätigkeiten durch und überprüfen Sie die Richtlinien, um die fortlaufende Einhaltung der DSGVO sicherzustellen.
- Auf internationale Übermittlungen achten . Stellen Sie bei der Übermittlung von Daten außerhalb des EWR sicher, dass geeignete Schutzmaßnahmen vorhanden sind, darunter Standardvertragsklauseln (SCCs) oder die Einhaltung eines Angemessenheitsbeschlusses der Europäischen Kommission.
- Aufzeichnungen und Dokumentation aufbewahren . Führen Sie umfassende Aufzeichnungen über Verarbeitungstätigkeiten, einschließlich des Zwecks der Verarbeitung, der Datenkategorien und der Datenempfänger.
DSGVO und Datenschutz
Im Hinblick auf Datensicherung und Disaster Recovery müssen Organisationen sichere Backup-Prozesse implementieren, um personenbezogene Daten zu schützen und Einhaltung der DSGVO sicherzustellen. Dazu gehören die Bereitstellung von Datensicherheit sowie Disaster-Recovery-Lösungen mit den folgenden Funktionen:
- Verschlüsselung der Backup-Daten im Speicher-Repository (im Ruhezustand) und bei der Übertragung (während der Übertragung). Wählen Sie Lösungen, mit denen Sie starke Verschlüsselungsstandards implementieren können, damit Backup-Daten für Unbefugte selbst im Falle eines Sicherheitsverletzung unlesbar sind.
- Zugriffskontrollen und Authentifizierung . Konfigurieren Sie eine rollenbasierte Zugriffskontrolle (RBAC), um den Zugriff auf personenbezogene Daten einzuschränken, und eine Multi-Faktor-Authentifizierung (MFA), um die Sicherheit vor der Zugriffsgewährung zu erhöhen.
- Datenminimierung und Speicherbegrenzung . Eines der Grundprinzipien der Datenschutz-Grundverordnung ist die Speicherbegrenzung, die sich direkt auf die Aufbewahrungsrichtlinien für Backups auswirkt. Stellen Sie sicher, dass Backup-Lösungen genügend Flexibilität bieten, um unterschiedliche Zeitpläne und Aufbewahrungsrichtlinien für verschiedene Datenstufen zu erstellen.
- Speicherort der Backup-Daten im Cloud-Speicher. Informieren Sie sich darüber, wo die Backup-Daten gespeichert werden, und wählen Sie Regionen entsprechend der Art der verarbeiteten personenbezogenen Daten aus.
- Regelmäßige Integritätsprüfungen der Backup-Daten . Erstellen Sie regelmäßig Backups, um die Integrität personenbezogener Daten sicherzustellen, und ergreifen Sie Maßnahmen zum Testen von Wiederherstellungen.
- Verwaltung und Compliance von Anbietern und Drittanbietern . Stellen Sie sicher, dass Speicherlösungen von Drittanbietern und andere in Ihre Backup-Lösung integrierte Plattformen über den richtigen Funktionsumfang verfügen, damit Sie kontrollieren können, wie und wo die Daten gespeichert werden.
Datenschutz mit NAKIVO
NAKIVO Backup & Replication ist eine Datenschutzlösung mit einer geeigneten Kombination aus Backup-, Disaster-Recovery- und Sicherheitsfunktionen für Organisationen, die personenbezogene Daten verarbeiten. Sie können Anwendungen und Systeme in virtuellen, physischen, Cloud- und SaaS-Umgebungen schützen und mithilfe von Funktionen wie Verschlüsselung im Ruhezustand und während der Übertragung, Backup-Planung und -Automatisierung, flexiblen Aufbewahrungseinstellungen und Backup-Überprüfung die DSGVO-Anforderungen erfüllen.