01

Kurze Antwort

Ein KMU verwaltet personenbezogene Daten wirksam, indem es organisatorische und technische Maßnahmen kombiniert: Sensibilisierung der Datenverarbeiter, Festlegung einer verbindlichen internen Richtlinie, Klassifizierung vertraulicher Informationen, Zugriffskontrolle und Führung eines Verzeichnisses der Verarbeitungstätigkeiten. Diese Kontrollen verringern Risiken für Vertraulichkeit, Integrität und Verfügbarkeit der Daten, vom Diebstahl von Zugangsdaten bis zur vollständigen Kompromittierung des Informationssystems.

02

Was personenbezogene Daten sind und warum Kontrollen wichtig sind

Personenbezogene Daten sind alle Informationen, die sich auf eine identifizierte oder identifizierbare Person beziehen: Name, Telefonnummer, E-Mail-Adresse, Surf- oder Kaufverlauf, Fotos und Tonaufnahmen. Auch ein Kundencode oder eine Buchungsreferenz kann eine Person indirekt identifizieren.

Die zu beherrschenden Risiken reichen von einem gelegentlichen Angriff auf die Vertraulichkeit der Daten bis zur vollständigen Kompromittierung des Informationssystems durch Eindringen oder Schadsoftware. Der Arbeitgeber bleibt für die Datensicherheit verantwortlich, auch wenn Daten auf privaten Geräten (BYOD) verarbeitet werden, für die der Zugang zum Unternehmensnetzwerk genehmigt wurde.

03

Wie man die Kontrollen Schritt für Schritt aufbaut

Schritte

  1. Erstellen Sie eine Tabelle zum Risikomanagement, die Server, Computer und Räumlichkeiten abdeckt, und aktualisieren Sie diese regelmäßig.
  2. Sensibilisieren Sie die Datenverarbeiter durch Informationsveranstaltungen, regelmäßige Updates und interne Kommunikation.
  3. Dokumentieren Sie die Arbeitsabläufe in klarer Sprache, angepasst an jede Kategorie von Datenverarbeitern.
  4. Legen Sie eine verbindliche interne Richtlinie fest, die die Regeln zum Datenschutz und zur Sicherheit beschreibt.
  5. Erstellen und pflegen Sie das Verzeichnis der Verarbeitungstätigkeiten mit Zwecken, Datenkategorien, Empfängern und Aufbewahrungsfristen.

04

Hypothetisches Beispiel

Hypothetisches Beispiel: Ein KMU mit 40 Mitarbeitenden erlaubt Telearbeit mit privaten Geräten. Um das Sicherheitsniveau an das der Unternehmenswerkzeuge anzupassen, installiert das Unternehmen ein VPN, verlangt eine Authentifizierung mit eindeutiger Kennung, verschlüsselt sensible Daten und entzieht bei einer regelmäßigen Überprüfung der Profile nicht mehr benötigte Zugriffsrechte.

05

Praktische Checkliste

  • Schulen Sie die Datenverarbeiter regelmäßig zu Datenschutzrisiken und unterzeichnen Sie Vertraulichkeitsvereinbarungen.
  • Wenden Sie Datenschutz durch Technikgestaltung und Datenminimierung an.
  • Klassifizieren Sie vertrauliche Informationen und markieren Sie Dokumente und E-Mails mit besonderen Datenkategorien.
  • Verwalten Sie eindeutige Kennungen, sichere Passwörter und Authentifizierung für den Zugriff auf IT-Systeme.
  • Pseudonymisieren oder verschlüsseln Sie Daten und schützen Sie Räumlichkeiten physisch mit kontrolliertem Zugang.

06

Wie man Kontrollen in einer Verwaltungssoftware einrichtet

Ein Unternehmen kann seinen Softwarepartner bitten, ein digitales Verzeichnis der Verarbeitungstätigkeiten einzurichten, das Zwecke, Datenkategorien, Empfänger und Aufbewahrungsfristen nachverfolgt, mit Verantwortung beim Verantwortlichen der Organisation. Dies ist eine empfohlene betriebliche Entscheidung, keine automatische Softwareanforderung.

Ebenso können getrennte Zugriffsrollen, Änderungsprotokolle und die regelmäßige Überprüfung der Berechtigungen als dokumentiertes internes Verfahren eingerichtet werden, damit das Verzeichnis der zuständigen Aufsichtsbehörde auf Anfrage stets zur Verfügung steht.

07

Häufig gestellte Fragen zu den Kontrollen

Die häufigsten Fragen betreffen, wer das Verzeichnis führen muss, wie mit privaten Geräten umzugehen ist und wann eine Folgenabschätzung erforderlich ist: die zusammengefassten Antworten finden Sie unten in den dedizierten FAQ.

08

Nächster Schritt

Beginnen Sie mit dem Aufbau der Risikomanagement-Tabelle und des Verzeichnisses der Verarbeitungstätigkeiten und planen Sie dann innerhalb des nächsten Quartals eine Sensibilisierungssitzung für die Datenverarbeiter.

FAQ

Häufig gestellte Fragen

Wer ist für das Verzeichnis der Verarbeitungstätigkeiten verantwortlich?

Das Verzeichnis fällt in die Verantwortung des Verantwortlichen der Organisation und muss der zuständigen Datenschutzbehörde des EWR-Landes auf Anfrage zur Verfügung gestellt werden.

Benötigen private Geräte der Mitarbeitenden das gleiche Sicherheitsniveau wie Unternehmensrechner?

Ja: Die DSGVO verlangt das gleiche Sicherheitsniveau für personenbezogene Daten unabhängig von der verwendeten Ausrüstung, und der Arbeitgeber bleibt auch bei Geräten verantwortlich, die er nicht direkt kontrolliert.

Müssen kleinere Organisationen jede gelegentliche Tätigkeit erfassen?

Nein: Organisationen mit weniger als 250 Mitarbeitenden müssen rein gelegentliche Tätigkeiten, wie Daten, die für eine einmalige Veranstaltung verarbeitet werden, nicht im Verzeichnis erfassen.

Quellen und Prüfung