01

Die Antwort in Kürze

Einen Anbieter zu bewerten bedeutet zu verstehen, welche personenbezogenen Daten er verarbeitet, zu prüfen, ob das Sicherheitsniveau unabhängig vom verwendeten Gerät oder System gleich bleibt, und zu fragen, wie Risiken für Vertraulichkeit, Integrität und Verfügbarkeit angegangen werden. Wenn die Verarbeitung ein hohes Risiko birgt, ist eine Folgenabschätzung (DPIA) vorgesehen.

02

Warum die Bewertung fast jeden Anbieter betrifft

Personenbezogene Daten sind jegliche Informationen, die eine Person identifizieren, auch indirekt: Name, E-Mail-Adresse, Kundencode, Kaufhistorie, Foto. Ein Software- oder Cloud-Anbieter, der Kunden-, Mitarbeiter- oder Lieferantenkontakte verwaltet, verarbeitet somit personenbezogene Daten, was die Notwendigkeit einer Bewertung auslöst.

03

Ablauf der Bewertung

Schritte

  1. Auflisten, welche Kategorien personenbezogener Daten der Anbieter sehen oder speichern wird.
  2. Fragen, ob das Sicherheitsniveau auf jedem angeschlossenen Gerät oder Endpunkt identisch bleibt.
  3. Prüfen, wie der Anbieter menschliche und nichtmenschliche Risikoquellen identifiziert.
  4. Kontrollieren, ob DPIAs für Verarbeitungen mit hohem Risiko vorgesehen sind.
  5. Organisatorische Maßnahmen prüfen: Schulung, interne Richtlinien, Vertraulichkeitsvereinbarungen.

04

Ein hypothetischer Fall

Ein Unternehmen möchte einem Cloud-Anbieter die Speicherung von Kundendaten und Gehaltsabrechnungen der Mitarbeiter anvertrauen. Unter Anwendung der Checkliste fragt es den Anbieter: welche Daten genau verarbeitet werden, ob die Sicherheit auch gewährleistet ist, wenn Mitarbeiter des Anbieters persönliche Geräte nutzen, und welche Maßnahmen gegen unbefugten Zugriff oder Datenverlust bestehen.

05

Konkrete Fragen an den Anbieter

  • Schult es regelmäßig sein Personal zu Datenschutzrisiken?
  • Hat es eine verbindliche interne Datenschutzrichtlinie?
  • Wendet es Datenminimierung und Klassifizierung vertraulicher Informationen an?
  • Nutzt es automatische Sitzungssperren, Firewalls, aktuelle Antivirensoftware und Backups?
  • Beschränkt es den Anschluss externer Geräte und schützt es physische Räumlichkeiten?

06

Wie man die Bewertung mit einem Softwarepartner organisiert

Ein Unternehmen kann seinen Softwarepartner bitten, für jeden bewerteten Anbieter die betroffenen Datenkategorien, die internen für die Prüfung verantwortlichen Rollen und die angegebenen Sicherheitsmaßnahmen nachzuverfolgen. Dies ist eine empfohlene betriebliche Entscheidung, keine gesetzliche Anforderung: die Bewertung nachvollziehbar zu dokumentieren erleichtert die regelmäßige Überprüfung und die Vorlage bei internen Kontrollen.

07

Ein oft geklärter Punkt

Die Bewertung betrifft nicht nur IT-Systeme: sie umfasst auch organisatorische Maßnahmen wie Schulung, interne Richtlinien und Vertraulichkeitsvereinbarungen mit allen, die im Auftrag des Anbieters auf Daten zugreifen.

08

Nächster Schritt

Erstellen Sie ein Bewertungsblatt mit den Datenkategorien, identifizierten Risiken und überprüften Maßnahmen für jeden geprüften Anbieter und aktualisieren Sie es nach jeder regelmäßigen Überprüfung.

FAQ

Häufig gestellte Fragen

Was gilt als personenbezogene Daten bei der Bewertung eines Anbieters?

Es gilt jede Information, die eine Person direkt oder indirekt identifiziert: Name, E-Mail, Kundencode, Kaufhistorie, Foto oder Sprachaufnahme.

Sollte sich das Sicherheitsniveau ändern, wenn der Anbieter unterschiedliche Geräte nutzt?

Nein: das Sicherheitsniveau der verarbeiteten personenbezogenen Daten muss unabhängig von der verwendeten Ausrüstung oder dem Gerät gleich sein.

Wann ist eine DPIA bei der Bewertung eines Anbieters erforderlich?

Wenn die geplante Verarbeitung ein hohes Risiko für Personen darstellen kann; die DPIA muss die geplanten Maßnahmen zur Bewältigung der identifizierten Risiken angeben.

Quellen und Prüfung