01

Die Frage kurz beantwortet

Um einen Software- oder Cloud-Anbieter zu bewerten, muss zunächst festgestellt werden, ob der Dienst personenbezogene Daten verarbeitet, also jegliche Information zu einer identifizierten oder identifizierbaren natürlichen Person, wie Namen, E-Mails, Browserverläufe oder Fotos (citation-0). Ist die Verarbeitung bestätigt, muss die Bewertung prüfen, wie der Anbieter Integrität, Verfügbarkeit und Vertraulichkeit der Daten schützt, die drei Säulen der Datensicherheit (citation-2).

02

Warum eine Risikoanalyse notwendig ist

Die DSGVO verlangt das gleiche Sicherheitsniveau für personenbezogene Daten unabhängig von der verwendeten Ausrüstung, und das Unternehmen bleibt verantwortlich, auch wenn die Daten auf Geräten liegen, die es nicht physisch oder rechtlich kontrolliert (citation-1). Deshalb muss die Bewertung des Anbieters menschliche und externe Risikoquellen wie Administratoren, Nutzer oder Hacker sowie nicht-menschliche Quellen wie Sachschäden oder Viren identifizieren (citation-3).

03

Schritte zur Überprüfung

Schritte

  1. Prüfen, ob der Dienst des Anbieters personenbezogene Daten gemäß DSGVO-Definition verarbeitet (citation-0).
  2. Menschliche und externe Risikoquellen identifizieren, wie Administratoren, Nutzer oder Hacker (citation-3).
  3. Bestehende Maßnahmen prüfen: Zugriffskontrolle, Backups, Nachverfolgbarkeit, Verschlüsselung (citation-3).
  4. Schweregrad und Wahrscheinlichkeit der Risiken auf einer Skala von vernachlässigbar bis maximal einschätzen (citation-3).
  5. Die Prüfung in einem Aktionsplan dokumentieren, der auf höchster Ebene der Organisation überwacht wird (citation-3).

04

Ein hypothetischer Fall

Hypothetisches Beispiel: Ein Unternehmen bewertet einen Cloud-Anbieter zur Speicherung von Gehaltsabrechnungen der Mitarbeiter. Es prüft, ob der Anbieter Zugriffskontrolle und Verschlüsselung bietet, um eine Vertraulichkeitsverletzung wie Identitätsdiebstahl nach Offenlegung der Gehaltsabrechnungen zu vermeiden (citation-2). Das Unternehmen erfasst die Bewertung in einer Tabelle zum Risikomanagement, die es regelmäßig aktualisiert (citation-4).

05

Mindestprüfungen vor Aktivierung eines Anbieters

  • Datenverantwortliche vor Aktivierung des Anbieters zu Datenschutzrisiken schulen (citation-1).
  • Prüfen, ob der Anbieter Datenschutz durch Technikgestaltung anwendet (citation-1).
  • Die Datenminimierung beim Anbieter kontrollieren (citation-1).
  • Aktuelle Backups, Firewalls und Antivirensoftware seitens des Anbieters verlangen (citation-1).
  • Physischen Anschluss und Zugang zu den Räumlichkeiten des Anbieters begrenzen (citation-1).

06

Die Überprüfung mit einem Software-Partner organisieren

Ein Unternehmen kann zusammen mit seinem Software-Partner regelmäßige Prüfungen von Anbietern organisieren, die personenbezogene Daten verarbeiten, basierend auf den in den Leitlinien bereits vorgesehenen organisatorischen Maßnahmen, wie der Sensibilisierung der Datenverantwortlichen und der Festlegung einer internen Richtlinie (citation-4). Regelmäßige Überprüfungen können als wiederkehrende Sicherheitskontrollen geplant werden, jede mit einem nachverfolgbaren Aktionsplan (citation-3). Dies sind vorgeschlagene operative Entscheidungen, keine von einer bestimmten Software garantierten Funktionen.

07

Häufige Fragen zur Anbieterprüfung

  • Verarbeitet ein Anbieter, der nur Kundencodes verwaltet, trotzdem personenbezogene Daten? Ja, wenn der Code eine indirekte Identifizierung der Person ermöglicht (citation-0).
  • Reicht ein Vertrag, um einen Anbieter als sicher zu betrachten? Nein, es müssen auch konkrete Maßnahmen wie Zugriffskontrolle und Verschlüsselung geprüft werden (citation-3).
  • Ändert sich das erforderliche Sicherheitsniveau, wenn Daten auf persönlichen Geräten der Mitarbeiter liegen? Nein, das erforderliche Sicherheitsniveau bleibt gleich (citation-1).

08

Praktischer nächster Schritt

Vor der Unterzeichnung mit einem neuen Anbieter eine Tabelle zum Risikomanagement erstellen, die materielle und menschliche Risiken im Zusammenhang mit Servern, Computern oder Räumlichkeiten aufführt, und diese regelmäßig aktualisieren (citation-4). Dieses Werkzeug wird zur Grundlage für den Vergleich verschiedener Anbieter und die Dokumentation durchgeführter Prüfungen.

FAQ

Häufig gestellte Fragen

Wie wird festgestellt, ob ein Anbieter personenbezogene Daten verarbeitet?

Man prüft, ob der Dienst Informationen zu einer identifizierten oder identifizierbaren Person verarbeitet, wie Namen, E-Mails oder Browserverläufe: dann handelt es sich um personenbezogene Daten.

Welche Risiken sollten bei einem Cloud-Anbieter bewertet werden?

Es sollten Risiken unbefugten Zugriffs, der Datenveränderung und des Zugriffsverlusts bewertet werden, wobei menschliche und nicht-menschliche Quellen identifiziert werden, die diese verursachen könnten.

Ändern sich die Sicherheitsmaßnahmen, wenn Mitarbeiter persönliche Geräte nutzen?

Nein, die DSGVO verlangt das gleiche Sicherheitsniveau unabhängig von der verwendeten Ausrüstung, und das Unternehmen bleibt für den Datenschutz verantwortlich.

Quellen und Prüfung