01

Drei Rollen, eine gemeinsame Verantwortung

Ein KMU verwaltet personenbezogene Daten effektiv, wenn es klare Aufgaben zwischen denjenigen, die die Organisation leiten, denjenigen, die Daten im Tagesgeschäft verarbeiten (die „Datenverantwortlichen“), und denjenigen, die private Geräte für die Arbeit nutzen, verteilt. Die DSGVO verlangt unabhängig vom verwendeten Gerät das gleiche Sicherheitsniveau, und der Arbeitgeber bleibt für die Datensicherheit verantwortlich, auch wenn die Daten auf Geräten liegen, die ihm nicht gehören, aber für den Zugriff auf Unternehmensressourcen autorisiert wurden.

02

Was personenbezogene Daten sind und wer sie verarbeitet

Personenbezogene Daten sind alle Informationen über eine identifizierte oder identifizierbare Person: Name, Telefonnummer, E-Mail-Adresse, Kaufhistorie, Fotos oder Sprachaufnahmen sind Beispiele, die eine direkte oder indirekte Identifizierung ermöglichen. Zu erkennen, welche Geschäftstätigkeiten diese Daten verarbeiten - Einstellung, Gehaltsabrechnung, Zugangsverwaltung, Kundenlisten - ist der erste Schritt, um präzise Verantwortlichkeiten zuzuweisen.

03

Das rollenbasierte Verfahren

Schritte

  1. Die Leitung der Organisation erfasst die Tätigkeiten, die personenbezogene Daten verarbeiten, und führt das Verzeichnis.
  2. Für jede Tätigkeit enthält das Verzeichnis Zweck, Datenkategorien, Empfänger, Übermittlungen außerhalb des EWR, Aufbewahrungsfrist und Sicherheitsmaßnahmen.
  3. Datenverantwortliche melden dem Management die privaten Geräte, die für den Zugriff auf das Unternehmensnetzwerk genutzt werden.
  4. Das Management aktualisiert ein Risikomanagement-Blatt mit den festgestellten materiellen und menschlichen Risiken.
  5. Die Leitung organisiert regelmäßige Sensibilisierungssitzungen für Datenverantwortliche zu Datenschutzrisiken.

04

Hypothetisches Beispiel: privates Gerät in einem Vertriebsteam

Hypothetisches Beispiel: In einem Unternehmen mit vierzig Mitarbeitern nutzt ein Vertriebsmitarbeiter sein eigenes Tablet, um die Kundenliste einzusehen. Die Leitung der Organisation überprüft, dass das Gerät durch Authentifizierung und Verschlüsselung geschützt ist und der Mitarbeiter eine Vertraulichkeitsvereinbarung unterschrieben hat, da das erforderliche Sicherheitsniveau identisch mit dem eines Firmencomputers ist.

05

Mindestkontrollen zur Aktivierung

  • Datenverantwortliche regelmäßig über Datenschutzrisiken informieren und schulen.
  • Eine verbindliche interne Datenschutzrichtlinie festlegen.
  • Datenminimierung anwenden: nur das Notwendige verarbeiten.
  • Berechtigungen mit eindeutigen Kennungen verwalten und regelmäßig überprüfen.
  • Private, für die Arbeit genutzte Geräte (BYOD) mit Verschlüsselung und VPN schützen.

06

Wie ein Softwarepartner diese Rollen unterstützen kann

Ein Unternehmen kann seinen Softwarepartner bitten, unterschiedliche Rollen für diejenigen zu konfigurieren, die das Verarbeitungsverzeichnis verwalten, diejenigen, die Daten im Tagesbetrieb verarbeiten, und diejenigen, die regelmäßige Überprüfungen durchführen, damit jede Tätigkeit nachvollziehbar bleibt und einer identifizierten Person zugewiesen ist. Die Wahl von Werkzeugen, die es erlauben, Zwecke, Datenkategorien und Aufbewahrungsfristen für jede Tätigkeit zu erfassen, unterstützt eine geordnete Führung des Verzeichnisses.

07

Punkte, die mit dem Team zu klären sind

Das Verzeichnis der Verarbeitungstätigkeiten liegt in der Verantwortung der Organisationsleitung und muss der Aufsichtsbehörde auf Anfrage zur Verfügung stehen.

Organisationen mit weniger als 250 Mitarbeitern müssen im Verzeichnis keine rein gelegentlichen Tätigkeiten erwähnen, wie etwa eine Ladeneröffnung.

08

Nächster Schritt

Beginnen Sie mit der Erfassung der Verarbeitungstätigkeiten, indem Sie jeder eine verantwortliche Person zuweisen, und planen Sie die erste Sensibilisierungssitzung für Datenverantwortliche.

FAQ

Häufig gestellte Fragen

Wer ist in einem KMU für das Verzeichnis der Verarbeitungstätigkeiten verantwortlich?

Das Verzeichnis liegt in der Verantwortung der Organisationsleitung und muss der Datenschutzbehörde des EWR-Landes auf Anfrage zur Verfügung stehen.

Was muss jeder Eintrag im Verarbeitungsverzeichnis enthalten?

Zweck der Verarbeitung, Datenkategorien, Empfänger, etwaige Übermittlungen außerhalb des EWR, Aufbewahrungsfrist und eine allgemeine Beschreibung der ergriffenen Sicherheitsmaßnahmen.

Wie wird die Sicherheit privater, für die Arbeit genutzter Geräte (BYOD) gewährleistet?

Die DSGVO verlangt das gleiche Sicherheitsniveau wie bei Firmengeräten: Authentifizierung, Verschlüsselung und für Telearbeit ein dediziertes VPN schützen die verarbeiteten Daten.

Quellen und Prüfung