Was hinsichtlich des Datenschutzes zu tun ist, hängt von verschiedenen Faktoren ab. Zum einen gibt es allgemeine Empfehlungen, die immer beachtet werden sollten, auch wenn hierzu keine expliziten vertraglichen oder gesetzlichen Verpflichtungen bestehen. Diese Regeln dienen dem Schutz des Unternehmens vor vermeidbaren Unannehmlichkeiten durch einen Datenmissbrauch durch Dritte. Des Weiteren sind vertragliche sowie gesetzliche Verpflichtungen zu beachten.

Bei nicht-personenbezogenen Daten – z. B. Finanzdaten – regeln verschiedene Vorschriften Maßnahmen zum Datenschutz. So sieht bspw. das Steuerrecht vor, dass alle steuerrelevanten Daten gesichert werden und lesbar sein müssen (i. d. R. für mindestens 10 Jahre). Hierzu muss das Unternehmen die geeignete Technologie vorhalten, also bspw. auch alte Software.

In Bezugs auf personenbezogene Daten verlangen DSGVO und BDSG, dass unter Berücksichtigung des Stands der Technik, der Implementierungskosten und der Art, des Umfangs, der Umstände und der Zwecke der Verarbeitung sowie der unterschiedlichen Eintrittswahrscheinlichkeit und Schwere des Risikos für die Rechte und Freiheiten natürlicher Personen, Verantwortliche und der Auftragsverarbeiter geeignete technische und organisatorische Maßnahmen getroffen werden, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten. Diese Maßnahmen schließen unter anderem Folgendes ein:

  1. die Pseudonymisierung und Verschlüsselung personenbezogener Daten;
  2. die Fähigkeit, die Vertraulichkeit, Integrität, Verfügbarkeit und Belastbarkeit der Systeme und Dienste im Zusammenhang mit der Verarbeitung auf Dauer sicherzustellen;
  3. die Fähigkeit, die Verfügbarkeit der personenbezogenen Daten und den Zugang zu ihnen bei einem physischen oder technischen Zwischenfall rasch wiederherzustellen;
  4. ein Verfahren zur regelmäßigen Überprüfung, Bewertung und Evaluierung der Wirksamkeit der technischen und organisatorischen Maßnahmen zur Gewährleistung der Sicherheit der Verarbeitung.

Bei der Beurteilung des angemessenen Schutzniveaus sind insbesondere die Risiken zu berücksichtigen, die mit der Verarbeitung verbunden sind, insbesondere durch — ob unbeabsichtigt oder unrechtmäßig — Vernichtung, Verlust, Veränderung oder unbefugte Offenlegung von beziehungsweise unbefugten Zugang zu personenbezogenen Daten, die übermittelt, gespeichert oder auf andere Weise verarbeitet wurden.

Soweit möglich, sollte (IT-)systemisch eine Trennung zwischen personenbezogenen Merkmalen und Inhaltsdaten, die Verwendung von Pseudonymen und die Anonymisierung personenbezogener Daten, erfolgen. Gemäß dem Gedanken des "Privacy by Design" sollten IT-Systeme so gestaltet werden, dass ein hohes Datenschutzniveau erreicht wird. So etwa, dass bei der (online) Datenerfassung in der Benutzeroberfläche bereits nur die Daten abgefragt oder verschlüsselt weitergeben werden, die tatsächlich für den vorgegeben Zweck benötigt werden, ohne dass der Nutzer hier aktiv tätig werden muss.

Das ist nur ein Ausschnitt aus dem Produkt ProFirma Professional. Sie wollen mehr?

Anmelden und Beitrag in meinem Produkt lesen


Meistgelesene beiträge