EU-Datenschutzgrundverordnung - Umsetzung

Vielleicht haben Sie sich gefragt, ob wir unsere Ferien unangekündigt ein wenig verlängert haben, so lange wie der Blog hier schon ohne neue Einträge steht. Leider aber waren die Ferien kurz und der wahre Grund für die Vernachlässigung ist, dass wir - ganz untypisch für die Jahreszeit - mit Anfragen und Bitten um Angebote geradezu überhäuft wurden. Außerdem waren wir intensiv damit beschäftigt, für unsere Kunden die Umsetzung der EU-Datenschutzgrundverordnung (DSGVO) in geordnete Wege zu leiten. Schließlich und endlich haben wir neue Kooperationen angebahnt, um zukünftig noch umfassendere Angebote für den Aufbau von Datenschutzmanagement und ISMS in Unternehmen anzubieten. Genug zu tun also, dass das Schreiben hier und leider auch die Fortführung unserer Info-Reihe zur EU-Datenschutzgrundverordnung (DSGVO) zu kurz kam.

EU-Datenschutzgrundverordnung

Stichwort DSGVO: Vernünftigerweise sollte jetzt nach und nach mit der Umsetzung der neuen Anforderungen im Unternehmen begonnen werden, um die Frist bis Mai 2018 gut zu nutzen. Wie erwähnt, haben wir begonnen für unsere Kunden die Anpassungen zu planen. Hier will allerdings gut Ding Weile haben – zwar kann man in Bezug auf die neuen Vorschriften der DSGVO auf grundlegende und lange bekannte Verfahren zurückgreifen, aber vieles ist doch auch sehr anders. Da wir unseren Kunden praxistaugliche Lösungen anbieten möchten, sollen die individuell konzipiert und gut durchdacht sein.

Webcast: Fragen zur DSGVO

Wie genau wir uns die Umsetzung vorstellen und was in diesem Zusammenhang die Aufgabe der Unternehmen ist, werden wir Ihnen in einem Whitepaper Ende Oktober vorstellen. Daran wird sich dann ungefähr vier Wochen später ein Webcast anschließen, in dem wir noch mal auf Fragen und individuelle Wünsche eingehen können. Für den Webcast können Sie sich schon mal den 29. November 2016, 9:30 Uhr, vormerken. Eine Einladung mit weiteren Details folgt dann noch gesondert.

Sollten Sie solange nicht warten wollen und schon Fragen oder Wünsche haben, sprechen Sie uns gerne an. Unsere Kontaktdaten finden Sie hier.

Die neue EU-Datenschutzgrundverordnung: Die Einwilligung

Teil drei unserer Reihe zu den Vorschriften der neuen EU-Datenschutzgrundverordnung (DSGVO) beschäftigt sich mit den Anforderungen an eine Einwilligung in die Verarbeitung personenbezogener Daten.

Genauso, wie die Straßenverkehrsordnung festlegt, was auf der Straße erlaubt ist oder auch nicht, ist der Umgang mit den persönlichen Daten anderer Menschen durch Unternehmen erlaubt oder verboten. Diese Spielregeln finden sich in der DSGVO.

Art. 6 DSGVO: Erlaubnis

An diesem Grundsatz hat sich mit der DSGVO nichts geändert. Auch in Zukunft ist die Verarbeitung personenbezogene Daten auf der Grundlage von „Erlaubnistatbeständen“ (wie Juristen sagen) zulässig. Mindestens eine der von Art. 6 Abs. 1 DSGVO genannten Bedingungen muss erfüllt sein, damit eine Datenverarbeitung mit der DSGVO im Einklang steht. Die wichtigsten sind:

- Die Datenverarbeitung beruht auf der Einwilligung der betroffenen Person in die selbige für einen oder mehrere bestimmte Zwecke.
- Die Datenverarbeitung ist für die Erfüllung eines Vertrags erforderlich oder zur Durchführung vorvertraglicher Maßnahmen, die auf Anfrage der    betroffenen Person erfolgen.
- Die Datenverarbeitung ist für die Erfüllung einer rechtlichen Verpflichtung erforderlich, der der Verantwortliche unterliegt.
- Auch ist eine Datenverarbeitung zulässig, die zur Wahrung der berechtigten Interessen des Verantwortlichen oder eines Dritten erforderlich ist, sofern nicht die Interessen oder Grundrechte und Grundfreiheiten der betroffenen Person, die den Schutz personenbezogener Daten erfordern, überwiegen.

Bemerkenswert ist dabei, dass die Einwilligung an erster Stelle der Erlaubnisse für eine Datenverarbeitung genannt wird. Den Vorrang der Einwilligung vor allen anderen Erlaubnistatbeständen spiegelt auch Erwägungsgrund 40 der DSGVO wieder, in dem es heißt: „Damit die Verarbeitung rechtmäßig ist, müssen personenbezogene Daten mit Einwilligung der betroffenen Person oder auf einer sonstigen Rechtsgrundlage verarbeitet werden, die sich aus dieser Verordnung ... ergibt“.

Art. 7 DSGVO: Bedingungen für Inhalt und Form

Die Bedingungen, wann eine wirksam erteilte Einwilligung in eine Datenverarbeitung vorliegt, benennt Art. 7 DSGVO:

- Freiwilligkeit. Insbesondere darf die Erfüllung eines Vertrages nicht von der Einwilligung in eine Datenverarbeitung abhängig gemacht werden, die für die Erfüllung des Vertrages nicht erforderlich ist.
- Möglichkeit des jederzeitigen Widerrufs durch die Person, um deren Daten es geht. Information der betroffenen Person über diese Möglichkeit und der Widerruf muss so einfach wie die Erteilung der Einwilligung sein.
- Ist die Einwilligung ein Teil von mehreren schriftlichen Erklärungen, muss die Einwilligung leicht zugänglich in der Form und sprachlich einfach und klar sein, so dass sie von den anderen Teilen unterscheidbar ist.

Während diese Vorschriften dem Grunde nach eine Kodifizierung dessen darstellen, was nach deutschem Datenschutzrecht schon jetzt gilt, ist die Vorgabe neu hinzugekommen, dass der für die Datenverarbeitung Verantwortliche nachweisen können muss, dass die betroffene Person in die Verarbeitung ihrer personenbezogenen Daten eingewilligt hat.

Art. 8 DSGVO: Die Einwilligung durch Kinder online

Ebenfalls neu hinzugekommen ist die Vorschrift des Art. 8 DSGVO, nach der die Einwilligung eines Kindes in die Datenverarbeitung im Zusammenhang mit einem Online-Angebot nur rechtmäßig ist, wenn das Kind das sechzehnte Lebensjahr vollendet hat oder die Sorgeberechtigten zugestimmt haben. Allerdings können die Mitgliedsstaaten durch eigene Rechtsvorschriften eine niedrigere Altersgrenze vorgesehen, wobei diese allerdings nicht unter dem vollendeten dreizehnten Lebensjahr liegen darf.

In der Praxis: Mühe

Für die Praxis bedeutet dies, dass sich nicht viel verändern wird an der Mühsal mit den Einwilligungserklärungen in Zeiten immer komplexer werdender automatisierter Datenverarbeitung. Es ist Mühsal, Einwilligungserklärungen zu entwerfen mit denen die betroffenen Personen, wie der Erwägungsgrund 32 der Verordnung verlangt, „freiwillig“, „für den konkreten Fall“, „in informierter Weise“ und „unmissverständlich“ in die Verarbeitung ihrer Daten einwilligen. Die von dem genannten Erwägungsgrund vorgesehenen Möglichkeiten der elektronischen oder gar mündlichen Einwilligung dürfte die Sache nicht wesentlich vereinfachen - ganz abgesehen von der Frage, wie bei einer mündlich erteilten Einwilligung das Erfordernis des Nachweises erfolgen können sollte.

Interessant wird werden, wie die Anforderung, dass "in informierter Weise" in Datenverarbeitung einzuwillgen ist, an Stellen umgesetzt werden soll, wo Unternehmen gar kein Interesse an Transparenz haben. Dies gilt z.B. für den Online Handel, der mittels spezieller Software in Sekundenschnelle die Bonität eines Käufers prüft und von dem Ergebnis den Zahlungsweg abhängig macht.

Pessimistisch betrachtet könnte man sagen, es wird der Zustand bleiben, den wir aus den letzten rund 15 Jahren Beratungstätigkeit nicht nur, aber insbesondere im medizinischen Sektor kennen. Die Freiwilligkeit so mancher Einwilligung ist schon seit langem nicht gegeben, wenn beispielsweise ein Krankenhaus für eine umfassende und qualitativ hochwertige Behandlung von Patienten auf den Datenaustausch mit anderen Stellen angewiesen ist (der aber nur auf der Grundlage von Einwilligung zulässig ist). Aus praktischer Sicht wird man sich auch unter Geltung der DSGVO bei der Gestaltung von Einwilligungserklärungen oftmals nur einem rechtmäßigen Zustand so weit als möglich annähern können.

Wissenschaftliche Zwecke

Was die Zwecke der Datenverarbeitung betrifft, in die eingewilligt wird, sieht Erwägungsgrund 33 immerhin eine kleine Erleichterung vor, sofern Zwecke der wissenschaftlichen Forschung betroffen sind. „Oftmals kann der Zweck der Verarbeitung personenbezogener Daten für Zwecke der wissenschaftlichen Forschung zum Zeitpunkt der Erhebung nicht vollständig angegeben werden“, heißt es dort. Daher sollte es, so der Erwägungsgrund 33 weiter, den betroffenen Personen erlaubt sein, ihre Einwilligung für „bestimmte Bereiche wissenschaftlicher Forschung“ zu geben, sofern die unter „Einhaltung der anerkannten ethischen Standards der wissenschaftlichen Forschung“ geschieht.

Die Anforderungen an eine rechtlich wirksame Einwilligung in die Verarbeitung personenbezogener Daten hängen eng zusammen mit den durch die DSGVO neu hinzugekommenen Vorgaben an die Informationspflichten, die Unternehmen und Behörden dann gegenüber den von der Datenverarbeitung Betroffenen haben. Dazu erfahren Sie in unserem nächsten Artikel zur DSGVO mehr.

Die neue EU-Datenschutzgrundverordnung: Grundsätze der Datenverarbeitung

Ende Mai 2018 tritt das neue europäische Datenschutzrecht in Kraft, die DSGVO. In der heutigen Folge unserer Reihe zum Thema wollen wir Ihnen eine Übersicht über die in Art. 5 beschriebenen Grundsätze für die Verarbeitung personenbezogener Daten geben. Dies ist für die Praxis in den Unternehmen auch deshalb wichtig, weil Art. 5 Abs. 2 vorschreibt, dass „der Verantwortliche“ für die Einhaltung dieser Grundsätze verantwortlich ist und deren Einhaltung nachweisen können muss. „Der Verantwortliche“ ist die Bezeichnung, die die DSGVO für die Unternehmen und Behörden wählt, die die personenbezogenen Daten verarbeitet.

Der erste der insgesamt sechs Grundsätze lautet:

„Rechtmäßigkeit, Verarbeitung nach Treu und Glauben, Transparenz“.

Dies bedeutet nach dem Wortlaut der DSGVO, personenbezogene Daten müssen „auf rechtmäßige Weise, nach Treu und Glauben und in einer für die betroffene Person nachvollziehbaren Weise verarbeitet werden“ (Art. 5 Abs. 1 Buchst. a).

Die "rechtmäßige Weise" der Datenverarbeitung lässt sich herstellen, indem die von der DSGVO vorgegebenen Regeln für eine erlaubte Datenverarbeitung eingehalten werden. Die für die betroffene Person "nachvollziehbare Weise" dürfte schon schwieriger zu bewerkstelligen sein. Welche Konsequenz hat dieser Grundsatz beispielsweise für ein Unternehmen, das auf Webseiten im Hintergrund Werkzeuge einsetzt, die in Sekundenschnelle beim Onlinekauf die Bonität des Bestellers prüfen.

Der zweite Grundsatz ist altbekannt und war in der Entwicklung der DSGVO heftig umstritten:

„Zweckbindung“.

Die Zweckbindung hängt eng mit der Anforderung zusammen, personenbezogene Daten nur für Zwecke zu verarbeiten, die nach der DSGVO auch erlaubt sind. Personenbezogene Daten müssen „für festgelegte, eindeutige und legitime Zwecke erhoben werden und dürfen nicht in einer mit diesen Zwecken nicht zu vereinbarenden Weise weiterverarbeitet werden“.

Die Weiterverarbeitung für Archivzwecke, die im öffentlichen Interesse liegen, ist jedoch erlaubt, ebenso die Weiterverarbeitung für wissenschaftliche oder historische Forschungszwecke oder für statistische Zwecke. (Art. 5 Abs. 1 Buchst. b).

Beispiel: Ein im Sinne der DSGVO legitimer Zweck ist die Verarbeitung von personenbezogenen Daten im Rahmen eines Vertrages. Erhebt und verarbeitet eine Bank Daten einer Person, die bei ihr ein Girokonto führt, ist die Bank berechtigt, alle für den Betrieb des Kontos notwendigen Informationen zu verarbeiten. Dazu gehören neben den Kontaktdaten des Kontoinhabers auch die Kontostände und möglicherweise eingeräumte Dispositionskredite. Hingegen ist die Bank nicht berechtigt, die Kontobewegungen im Einzelnen zu analysieren und daraus Werbemaßnahmen zu generieren. Dies geht über den ursprünglichen Zweck hinaus und benötigt die vorherige Zustimmung des Kontoinhabers.

Nachweisbar?

In der Praxis wird die Schwierigkeit in dem Nachweis der Einhaltung dieser Grundsätze liegen. Mit welchen praxistauglichen Mitteln soll ein Unternehmen darlegen, dass es sich mit seiner Datenverarbeitung an Recht und Gesetz hält? Mit welchen praxistauglichen Mitteln soll ein Unternehmen seine Datenverarbeitung für diejenigen, um deren Daten es geht, „nachvollziehbar“ machen? Hierzu wird der Schlüssel in der präzisen Dokumentation aller Verarbeitungsprozesse liegen, die personenbezogene Daten beinhalten. Vorstellbar ist ein Vorgehen nach dem Muster von Qualitätsmanagement, bei dem jeder Ablauf im Unternehmen in einen Prozess zerlegt, beschrieben und mit Vorgaben versehen wird, wie er abzulaufen hat.

Mit der Zweckbindung hängt der nächste von der DSGVO genannte Grundsatz zusammen, auch er unter neuer Bezeichnung altbekannt:

„Datenminimierung", ehemals "Datensparsamkeit.

Alle personenbezogenen Daten, die erhoben werden, müssen „dem Zweck angemessen und erheblich sowie auf das für die Zwecke der Verarbeitung notwenige Maß beschränkt sein“ (Art. 5 Abs. 1 Buchst. c).

Beispiel: Zum Zweck der Organisation eines Arbeitsverhältnisses darf nicht die Personalausweisnummer des Ehemannes der Arbeitnehmerin erhoben werden; sie wird für diesen Zweck nicht gebraucht.

Anders als es das Beispiel vermuten lässt, ist der Grundsatz der Zweckbindung im Unternehmensalltag allerdings oft höchst strittig. Je nach Blickwinkel lässt sich teilweise mit durchaus überzeugenden Argumenten eine sehr umfangreiche Erhebung und Verarbeitung personenbezogener Daten rechtfertigen, z.B. im Vertrieb.

Der vierte Grundsatz für die Verarbeitung personenbezogener Daten erschließt sich dagegen weitgehend von selber:

„Richtigkeit“.

Personenbezogene Daten müssen „sachlich richtig“ und „erforderlichenfalls auf dem neuesten Stand sein“. Dabei sind „alle angemessenen Maßnahmen zu treffen“, damit personenbezogene Daten, die unrichtig sind, „unverzüglich gelöscht oder berichtigt werden“. Welchen Daten richtig oder unrichtig sind, entscheidet sich anhand des Rückgriffs auf den Zweck (Art. 5 Abs. 1 Buchst. d).

Grundsatz Nummer fünf begrenzt die Erlaubnis zum Speichern von personenbezogenen Daten,

„Speicherbegrenzung“,

und erlaubt eine längere Speicherung, sofern die betroffene Person nicht mehr identifizierbar ist (Art. 5 Abs. 1 Buchst. e). Ausnahmen sind wiederum für Archiv- und Forschungszwecke sowie statistische Zwecke vorgesehen.

Der sechste und letzte Grundsatz schließlich greift die Verknüpfung von Recht und Technik wieder auf und verlangt eine Verarbeitung personenbezogener Daten nur in einer Weise, „die die angemessene Sicherheit der personenbezogenen Daten gewährleistet“, einschließlich des Schutzes vor „unbefugter oder unrechtmäßiger Verarbeitung und vor unbeabsichtigtem Verlust, unbeabsichtigter Zerstörung oder unbeabsichtigter Schädigung“. Zu treffen sind „geeignete technische und organisatorische Maßnahmen“, die diese Folgen verhindern sollen. Den Schutzzielen entsprechend heißt dieser Grundsatz:

„Integrität und Vertraulichkeit“

(Art. 5 Abs. 1 Buchst. f).

Auf diese am Anfang der DSGVO festgelegten Grundsätze lassen sich letztlich alle weiteren Vorschriften der Verordnung zurückführen. Die insgesamt 99 Artikel und 172 vorangestellte Erwägungsgründe formulieren diese Grundsätze aus und setzen sie in konkretere Handlungsanweisungen an die Unternehmen und Behörden um, für die die Verordnung zukünftig der Maßstab ihres Handelns in Bezug auf die Verarbeitung personenbezogener Daten sein wird.

(Bildquelle: www.europa.eu)

Die neue EU-Datenschutzgrundverordnung: Was wird gelten?

Am 24. Mai 2016 ist die Datenschutz-Grundverordnung („DSGVO“ - Verordnung EU 2016/679) in Kraft getreten. Nach einem mehr als 4-jährigen Prozess der Reform der alten, aus dem Jahr 1995 stammenden, europäischen Datenschutzvorschriften treten nun neue und umfassende Regeln zum Datenschutz auf europäischer Ebene in Kraft. In fast genau zwei Jahren, ab dem 25. Mai 2018, wird die die DSGVO in allen europäischen Mitgliedstaaten unmittelbar gelten. Das bedeutet, dass die deutschen Datenschutzgesetze, wie wir sie bisher kannten, und allen voran das Bundesdatenschutzgesetz (BDSG), dann größtenteils nicht mehr anwendbar sein werden. Sie werden ersetzt durch ein „europäisches Gesetz“ – die DSGVO.

Auch wenn die Ziele und Grundsätze der alten Datenschutz-Richtlinie aus 1995 im Grundsatz erhalten bleiben, werden die neuen Regeln in Unternehmen und Behörden Veränderungen im Bereich der internen Anforderungen an die gesetzliche Zulässigkeit („Compliance“) beim Umgang mit personenbezogenen Daten nötig machen. Betroffen von den neuen Vorschriften sind dem Grunde nach alle Stellen, Unternehmen wie Behörden, die personenbezogene Daten automatisiert oder in Teilen automatisiert verarbeiten. Entgegen anderslautenden Gerüchten handelt es sich bei der DSGVO nicht um ein spezielles Gesetz ausschließlich für Online-Angebote, auch wenn ein Motiv für die Neuordnung der Anspruch des europäischen Gesetzgebers war, Datenschutzrisiken im Zusammenhang mit der Nutzung des Internets zu verringern.

Personenbezogene Daten im Mittelpunkt der DSGVO

Wenn Sie also personenbezogene Daten - Daten von Kunden, Mitarbeitern, Antragstellern, Dienstleistern, Patienten ... - mittels IT-Technik verarbeiten, werden die neuen Regelungen Änderungen Ihrer internen Prozesse erforderlich machen. Wie erwähnt, müssten alle notwendigen Anpassungen zum 25. Mai 2018 umgesetzt sein; eine weitere Übergangsfrist ist nicht vorgesehen.

Änderungen durch die DSGVO

Wir möchten Ihnen mit diesen Blog-Beiträgen in loser Folge einen Überblick über einige der wichtigsten Änderungen geben, die die DSGVO mit sich bringt. Auf diese Weise können Sie sich einen Eindruck verschaffen, was zukünftig anders sein wird und welche Ihrer internen Verfahren Sie voraussichtlich umstellen müssen. Aufgrund des sehr großen Umfangs der Änderungen kann die Darstellung hier allerdings nicht abschließend sein. Hinzu kommt, dass an zahlreichen Stellen noch völlig offen ist, wie die Umsetzung der Vorschriften in der Praxis aussehen wird. Wir werden Sie in den kommenden Monaten weiter zu diesem Thema auf dem Laufenden halten. Wenn Sie spezielle Fragen zur individuellen Situation in Ihrem Unternehmen (oder Behörde) haben, sprechen Sie uns gerne an.

Räumlicher Anwendungsbereich

Nach dieser kurzen Einleitung fragen wir im ersten Teil nach dem räumlichen Anwendungsbereich der DSGVO.

Der räumliche Anwendungsbereich des europäischen Datenschutzrechts wurde mit der DSGVO erweitert. Zum einen gilt europäisches Datenschutzrecht wie bisher für die Verarbeitung personenbezogener Daten, soweit diese „im Rahmen der Tätigkeiten einer Niederlassung eines Verantwortlichen oder eines Auftragsverarbeiters in der Union erfolgt“. Dabei spielt keine Rolle, ob die Verarbeitung der Daten in der EU stattfindet oder nicht (Art. 3 Abs. 1). Die Anwendbarkeit der neuen DSGVO ist mit anderen Worten nicht davon abhängig, wo die Daten physisch verarbeitet werden, ob die Server innerhalb oder außerhalb der EU stehen.

Zum anderen gilt die DSGVO darüber hinaus nun aber auch in folgenden Szenarien (Art. 3 Abs. 2):

Es werden Daten von Personen von Personen verarbeitet, die sich in der EU befinden - und diese Verarbeitung erfolgt durch eine nicht in der Union niedergelassene Stelle. Die Datenverarbeitung steht dabei entweder im Zusammenhang mit dem Angebot von Waren oder Dienstleistungen (auch unentgeltlicher Art) oder das Verhalten der Personen wird beobachtet. Ob eine Beobachtung des Verhaltens von Personen vorliegt, soll gemäß den Ausführungen in Erwägungsgrund Nr. 24 daran festgemacht werden, ob die Internetaktivitäten von Personen nachvollzogen werden, durch die ein Profil der Person erstellt wird, das dann weiter verwendet wird, beispielsweise um "persönliche Vorlieben, Verhaltensweisen oder Gepflogenheiten" zu "analysieren oder vorauszusagen".

Auf diese Weise kann sich keine datenverarbeitende Stelle mehr mit dem Argument aus der Verantwortung ziehen, es habe keinen Unternehmenssitz in der EU, solange es personenbezogene Daten von EU-Bürgern verarbeitet.

Safe Harbor: Erste Bußgelder rechtskräftig

Im Oktober des letzten Jahres entschied der Europäische Gerichtshof, dass die bisherige Regelung zur Übermittlung personenbezogener Daten von Europa in die USA, das sogenannte Safe Harbor Abkommen, ungültig ist. Die Begründung lautete, die persönlichen Daten der Europäer seien in den USA nicht ausreichend vor dem Zugriff der dortigen Behörden geschützt. Nach langen Diskussionen meldete die EU-Kommission im Februar 2016, man sei sich nunmehr mit den USA über eine neue Regelung einig, die das Safe Harbor Abkommen ablösen würde. Diese neue Vereinbarung wurde „Privacy Shield“ („Privatsphäre Schutzschild“) genannt und war höchst umstritten. Für die Unternehmen, die auf den Austausch personenbezogener Daten mit den USA angewiesen sind, blieb das Problem, dass sie für die Übergangsphase zwischen Safe Harbor und Privacy Shield eine Lösung erarbeiten mussten, die den Datentransfer in die USA auf rechtssichere Füße stellte.

Hamburgischer Datenschutzbeauftragter verhängt Bußgelder

Der Hamburgische Datenschutzbeauftragte hat nunmehr gegen mehrere Unternehmen, die ihre Verfahren nicht rechtzeitig umstellten, Bußgelder wegen der Übermittlung personenbezogener Daten ohne Rechtsgrundlage verhängt. Laut einem Bericht in spiegel online hat Adobe 8.000 Euro bezahlt, der Getränkehersteller Punica 9.000 und Unilever 11.000 Euro.

Insgesamt wurden durch den Hamburgischen Datenschutzbeauftragten 35 Prüfungen bei international agierenden Hamburger Unternehmen durchgeführt, von denen die meisten aber rechtzeitig auf die Standardvertragsklauseln umgestiegen waren, um bezüglich der Datenübermittlung in die USA auf der rechtlich sicheren Seite zu sein. Den Abschluss von Standardvertragsklauseln als Rechtsgrundlage für die Datenübermittlung in die USA wird auch von der Hamburger Datenschutzbehörde akzeptiert. Hinsichtlich der Höhe der Bußgelder wurde „strafmildernd“ berücksichtigt, dass die betroffenen Unternehmen im Rahmen des laufenden Verfahrens auf Standardvertragsklauseln umstellten. Bei zukünftigen Prüfungen jedoch, so der Hamburgische Datenschutzbeauftragte in einer Pressemitteilung von gestern, sei mit höheren Summen zu rechnen.

Privacy Shield als Alternative?

Auch bleibe laut Prof. Caspar abzuwarten, ob der Privacy Shield, den die EU-Kommission Ende Februar als Alternative zu Safe Harbor vorgelegt hat, in den USA ein angemessenes, den europäischen Regelungen vergleichbares, Datenschutzniveau herstellt. Daran waren von verschiedenen europäischen Datenschutzinstitutionen erhebliche Zweifel geäußert worden.

Was können betroffene Unternehmen tun?

Unternehmen, die auf Datentransfer in die USA angewiesen sind, sollten – sofern noch nicht geschehen – schnellstmöglich mit ihren US-amerikanischen Vertragspartnern Standardvertragsklauseln abschließen, um Bußgelder zu vermeiden. Damit sind sie bis auf Weiteres vor Beanstandungen der Datenschutzaufsichtsbehörden geschützt. Die Gestaltung dieser Klauseln ist einerseits recht einfach, da es vorgefertigte Vertragsmuster sind, die nur noch an einigen Stellen auf das individuelle Unternehmen angepasst werden müssen. Genau darin kann aber die Tücke des Details stecken. Empfehlenswert ist, den betrieblichen Datenschutzbeauftragten oder spezialisierte Berater hinzuzuziehen.

Weitere Entwicklung offen

Die weitere Entwicklung in dem Streit über eine sichere Datenverarbeitung in von personenbezogenen Daten ist jedoch weiterhin offen: Möglicherweise stehen auch die Standardvertragsklauseln bald auf dem Index nicht mehr akzeptierter Verfahren. Die betroffenen Unternehmen sollten daher die Diskussion verfolgen um bei Veränderungen zeitnah reagieren zu können.

Datenschutz-Schulungen für Arztpraxen

Datenschutz in der Praxis

Datenschutz hat in der Arztpraxis einen hohen Stellenwert; hier laufen höchst sensible Daten über die Patienten zusammen und schon wegen der ärztlichen Schweigepflicht spielt der korrekte Umgang mit diesen Daten eine sehr wichtige Rolle.

Jeder Patient muss darauf vertrauen können, dass alle Informationen geschützt bleiben, die dem Arzt oder Psychotherapeuten im Zuge seiner Behandlung bekannt werden.

In diesem Seminar zeigen wir, worauf Sie beim Datenschutz in der Praxis achten müssen. Neben Informationen zur aktuellen Rechtslage und dem datenschutzkonformen Umgang mit Patientenunterlagen erhalten Sie praktische Tipps zur Organisation und Durchführung im Alltag.

Nicht nur interessant, sondern auch notwendig:
Das Seminar richtet sich an Ärzte, Psychotherapeuten, Qualitätsbeauftragte und Mitarbeiter in Praxen, Praxisgemeinschaften oder Medizinischen Versorgungszentren, die für die Einhaltung des Datenschutzes verantwortlich sind.

Die Teilnehmer erhalten eine Seminarbescheinigung, die als Nachweis für das Qualitätsmanagement genutzt werden kann.
Und das erwartet Sie inhaltlich:

Referentin:
Dr. jur. Bettina Kähler,
Rechtsanwältin und Geschäftsführerin der PrivCom Datenschutz GmbH

Termine auf Anfrage.

Datenschutz-Schulungen für Krankenhäuser

Die ärztliche Schweigepflicht ist Teil des Hippokratischen Eids – gleichzeitig sind Patientendaten aber unter den Bedingungen moderner Datenverarbeitung zahlreichen Gefährdungen ausgesetzt.

Krankenhäuser riskieren durch einen nachlässigen Umgang mit Datenschutz und Datensicherheit zudem nicht nur Imageschäden und wirtschaftliche Einbußen, sondern auch strafrechtliche Ahndung und langwierige Auseinandersetzungen mit den Datenschutzaufsichtsbehörden.

So stellt die praxistaugliche Gestaltung von Datenschutz im Krankenhaus oftmals eine schwierige Balance zwischen unzureichenden gesetzlichen Vorgaben und neuen technischen Möglichkeiten dar.

Wir haben ein umfangreiches Beratungs- und Seminarpaket mit verschiedenen Modulen entwickelt und zeigen Ihnen auf, wie Sie die unterschiedlichsten Fragestellungen zu Datenschutz und Datensicherheit im Krankenhaus praktisch in den Griff bekommen.

Termine auf Anfrage: Rufen Sie uns gerne an!

EU-Datenschutzgrundverordnung im Dialog

Im November letzten Jahres startete die IT-Messe mit dem etwas sperrigen Namen PROsecurITy erfolgreich und Anna Cardillo war mit einem Beitrag dabei. Weil es so gut war, sind wir auch beim nächsten Termin Anfang November 2016 wieder anwesend. Anna Cardillo gestaltet im PrivCom-Forum Vorträge zum Thema EU-Datenschutzgrundverordnung so, wie sie es am besten kann: Im Dialog mit dem Publikum. Eine erste Generalprobe zum selben Thema EU-Datenschutzgrundverordnung fand bereits Anfang April beim 3. Deutschen IT-Rechtstag in Berlin statt und traf ebenfalls auf sehr positive Resonanz; dort als Duo mit unserem geschätzen Kollegen Tim Becker.

EU-Datenschutz-Grundverordnung - Workshops zur Umsetzung

Schon sehr lange sind wir mit der Frage unserer Kunden konfrontiert, wie man es denn eigentlich schafft im Unternehmen funktionierenden Datenschutz und Informationssicherheit aufzubauen und lebendig zu halten. Diese Frage wird in Anbetracht der kommenden EU-Datenschutz-Grundverordnung und den dort niedergelegten, gestiegenen Anforderungen an eine Datenschutzorganisation im Unternehmen immer drängender. Wir haben uns daher entschlossen, zwei Workshops zum Thema DSGVO und ihre Umsetzung anzubieten.

Bitte beachten Sie: Wir bieten die Workshops im April an, nach Absprache aber auch an jedem anderen Termin. Sofern gewünscht, führen wir sie bei Ihnen im Haus durch. Sprechen Sie uns für ein individuelles Angebot gerne an.

Ziel:

Wir möchten den Teilnehmern einen Überblick über die neuen Anforderungen vermitteln. Dazu dient Workshop I – hier stellen wir die für die Praxis wichtigsten Vorschriften der DSGVO vor und geben einen Überblick über die wichtigsten Änderungen.
In Workshop II steht das praktische Vorgehen beim Aufbau eines Datenschutzmanagementsystems im Vordergrund. In diesem vertiefenden Teil des Workshops erarbeiten die Teilnehmer, wie sie praktisch mit den neuen Kenntnissen im Unternehmen umgehen können und was die ersten Schritte auf dem Weg zu einem Datenschutzmanagementsystem nach DSGVO sind. Ziel ist die Erstellung eines konkreten Maßnahmenplans.

Zielgruppe:

Datenschutzbeauftragte, IT-Sicherheitsbeauftragte, Geschäftsführer, Führungskräfte mit soliden Grundkenntnissen im Datenschutzrecht.

Kosten:

490,00 EUR pro Tag und Teilnehmer zgl. 19 % Umsatzsteuer, inklusive Kaffee und Snacks, exklusive Mittagessen. Die Workshops können getrennt oder zusammen als Paket gebucht werden. Ein Workshop findet statt, wenn sich mindestens 5 Teilnehmer angemeldet haben. Die maximale Teilnehmerzahl liegt bei 8. Anmelden können Sie sich hier.

Themen und Termine:

Die genauen Themen und Termine entnehmen Sie bitte der nachfolgenden Auflistung.

Workshop I: Grundlagen DSGVO

I. Ziele, Umsetzung und Anwendung der DSGVO
II. Das Verhältnis der DSGVO zum neuen BDSG
III. Überblick über die Vorschriften
IV. Grundsätze der DSGVO und Bedeutung für die Praxis
V. Praktische Folgen – Wichtige Änderungen im Überblick
VI. Erlaubnistatbestände der DSGVO

Termin: Donnerstag, 20. April 2017, 9 -17 Uhr
Donnerstag, 6. Juli 2017, 9 - 17Uhr
Ort: Hamburg. Der genaue Tagungsort wird rechtzeitig vor Beginn der Veranstaltung bekannt gegeben.

Workshop II: „Der Aufbau eines Datenschutzmanagementsystems im Unternehmen als Projekt“

Projektplanung und Checkliste zur Umsetzung der DSGVO

1. Leitfaden zur Implementierung der DSGVO
- Projektteam
- Festlegung von Projektzielen
- Ressourcenplanung
- Budgetplanung
- Risikoanalyse
- Bestandsaufnahme/Gap-Analyse
- Einbindung DSB
- Datenschutzkommunikation
- Datenschutztrainings
- Datenschutzberatung
- Information und Abstimmung mit den Datenschutzaufsichtsbehörden
- Planung der in der DSGVO geforderten Prozesse und Strukturen
- Beschwerdemanagement
- Vertragsmanagement
- Einwilligungsmanagement
- Dokumentation

2. Erstellen der To Do Liste

Termin: Freitag, 21. April 2017, 9-17 Uhr
Freitag, 7. Juli 2017, 9-17 Uhr
Ort: Hamburg. Der genaue Tagungsort wird rechtzeitig vor Beginn der Veranstaltung bekannt gegeben.

Aufbau eines ISMS im Unternehmen

Ziel dieses Workshops ist es, einen Überblick über den Stand der Informationssicherheit im Unternehmen zu gewinnen, um die Ergebnisse für die Einführung enes ISMS nutzbar zu machen. Am Ende steht die Aufstellung eines Projektsplans, der die nächsten nötigen Schritte benennt. Ebenso werden die Verantwortlichen und zeitlichen Ziele definiert.

Im Rahmen dieser Analyse werden die nachfolgend bezeichneten Themen erörtert:

Regelwerk und Policy: Was soll konkret für das Unternehmen erreicht werden? Gibt es bereits eine Vorgaben (idealerweise der Führungsebene)?
In welchen Unternehmensbereichen sollte die Einführung des ISMS begonnen werden?
Prozessanalyse: Was wird (im definierten Bereich) gemacht? Welche Prozesse gibt es?
Organisation der Informationssicherheit: Personelle Verantwortlichkeiten
"Assentmanagement": Welche Unternehmenswerte müssen / sollen geschützt werden?
Personelle und physische Sicherheit
Beschaffung, Entwicklung und Wartung von IT-Systemen: Überprüfung und Entwicklung von Prozessen
Umgang mit Sicherheitsvorfällen, Notfallplanung
Vorbeugen ist besser als Heilen: Aufrechterhaltung der Compliance.

Zielgruppe sind Teilnehmer aus IT-Abteilungen und der Unternehmensführung.

Dieser Workshop wird immer individuell auf die Bedürfnisse des Unternehmens abgestimmt. Vorab führen wir ein unverbindliches Gespräch über Ihre Ziele und entwicklen die Inhalte auf der Grundlage der getroffenen Absprachen. Sprechen Sie uns gerne an.

 

 

 

Informationssicherheit ist (auch) Kommunikation

Eine Frau hatte Probleme mit wiederkehrenden Infektionen im Unterleib und suchte eine Gynäkologin auf. Die Gynäkologin ordnete das Problem als eines der Wechseljahre ein, bedingt durch den dann herrschenden Mangel an bestimmten Hormonen. Bemüht, für ihre Patientin auch eine längerfristige Abhilfe zu schaffen, fragte sie sie: „Wollen Sie Hormone nehmen?“. Die Frau, die mit dem Stichwort „Hormone“ im Zusammenhang mit Wechseljahren das Wieder-Herbeiführen eines weiblichen Zyklus durch Medikamente assoziierte, lehnte entrüstet ab. Nur durch einen Zufall stellte sich heraus, dass die Gynäkologin auf eine andere Vorgehensweise abzielte, die damit, was die Patientin vermutete, nichts zu tun hatte.

Informationssicherheit und Datenschutz

Sie fragen sich, was das mit Informationssicherheit und Datenschutz zu tun hat?

Die kurze Antwort lautet: wie in einem Arzt-Patient Verhältnis hängt auch für den erfolgreichen Aufbau eines Informationssicherheitsmanagmentsystems (ISMS) im Unternehmen vieles von einer gelungenen Kommunikation ab.

Für eine ausführliche Antwort muss ich etwas weiter ausholen: nach unserer Erfahrung wird der Aufbau von ISMS und Datenschutzkonzepten in Unternehmen durch unklare bzw. fehlende Zieldefinitionen erschwert. Das wiederum hat damit zu tun, dass nicht sorgfältig genug ausgesprochen und festgelegt wird, was eigentlich (das Ziel von) Sicherheit ist – in Bezug gesetzt zu den individuellen Bedürfnissen des Unternehmens. Im ersten Schritt allerdings ist die Zieldefinition eng verknüpft mit der Frage, was Sicherheit eigentlich genau bedeutet.

Was ist "sicher"?

Fragt man in eine Runde IT-Leiter, was "Sicherheit" in Bezug auf die IT des Unternehmens eigentlich genau ist, erhält man die unterschiedlichsten Antworten. „Sicherheit ist mehr so ein gefühlter Zustand“. „Wenn niemand uns mehr angreifen kann, ist unsere IT sicher“. „Es gibt keine hundertprozentige Sicherheit. Es kann ja auch passieren, dass ein Flugzeug über unserem Rechenzentrum abstürzt“. „Die Umsetzung der Vorgaben des BSI-Grundschutzes“ ... um nur einige zu nennen, die ich in den letzten Wochen hörte.

Ähnlich wie in dem obigen Beispiel aus der Arztpraxis assoziieren verschiedene Personen also verschiedene Definitionen mit einem bestimmten Begriff – und halten in der Folge eben auch unterschiedliche Maßnahmen für notwendig, um einen bestimmten Zustand zu erreichen. Werden diese unterschiedlichen Sichtweisen nicht offen gelegt und thematisiert, droht in der Arztpraxis ein Misslingen der Behandlung und im Unternehmen Sicherheitsrisiken. Beides ist vermeidbar.

Das Ziel. Quo vadis, Informationssicherheit?

Für Unternehmen heißt diese Erkenntnis, dass die Frage nicht lauten muss, wohin gehst du („quo vadis“) sondern, „wohin willst du gehen“. Zu welchem Ziel will man mit der Etablierung von Informationssicherheit im Unternehmen gehen? Ist das Ziel die Etablierung eines sehr hohen Sicherheitsstandards, wie er z.B. für die Kreditkartenindustrie vorgeschrieben ist, oder reicht die Umsetzung der allgemeinen Anforderungen wie sie in § 9 Bundesdatenschutzgesetz beschrieben sind. Um noch mal den Vergleich mit der Arztpraxis zu ziehen: ist das Ziel die zukünftige Vermeidung von Infektionen oder die weitreichende Manipulation des biologischen Laufs im weiblichen Körper.

Der sachlich-strategische Blick

Für den erfolgreichen Aufbau eines ISMS ist es daher empfehlenswert, am Anfang des Prozesses mit einem sachlich-strategischen Blick die unterschiedlichen Sichtweisen, Erwartungen und Vorstellungen offen zu legen, um am Ende ein klares Ziel formulieren zu können. Tut man das nicht, läuft ein Projekt „ISMS im Unternehmen“ Gefahr, schnell in unterschiedlichen und unklaren Erwartungen zu ersticken.

Was können wir für Sie tun?

Wir unterstützen Unternehmen bei der Zielfindung und dem Konzeptaufbau mit Workshops zum ISMS. Oft reicht schon ein Tag, an dem Geschäftsführung und Führungskräfte aus den verschiedenen Abteilungen mit unserer Moderation das für das Unternehmen passende Vorgehen im Hinblick auf den Aufbau oder die Verbesserung der Informationssicherheit festlegen. Wir unterscheiden dabei bewusst nicht mehr zwischen Datenschutz und IT-Sicherheit, sondern wählen einen umfassenden Ansatz, der alle Informationen einbezieht, von denen der wirtschaftliche Erfolg des Unternehmens abhängt. Den sachlich-strategischen Blick und die sorgfältige Kommunikation gibt es mit dazu. Das jedenfalls ist sicher.

Türkisches Datenschutzgesetz verabschiedet

Nach allen schlechten Nachrichten, die uns in den letzten Wochen und Monaten aus der Türkei erreichten, kommt nun endlich mal eine gute. Wie die Süddeutsche Zeitung in ihrer Ausgabe vom vergangenen Samstag berichtete, hat die Türkei nach vielen Jahren der Diskussion erstmals ein Datenschutzgesetz verabschiedet. Das Datenschutzgesetz ist einer von insgesamt 72 Bausteinen, die die EU der Türkei als Voraussetzung für das visafreie Reisen ihrer Staatsbürger auferlegt hat. Außerdem dürfte die Anwesenheit von 2,7 Millionen registrierten Migranten im Land die Entscheidung beschleunigt haben, so die Süddeutsche Zeitung. Es stelle sich die Frage, wie die Türkei mit deren Daten umgehe und vor allem, wie sie sie mit der EU teile.

Für mich hat die Meldung insofern eine persönliche Komponente, als ich im Jahr 2012 einmal in Ankara und einmal in Istanbul als Referentin an einer Konferenz zu Datenschutzthemen beteiligt war. Organisiert von der Istanbuler Bilgi Universität trafen sich bei diesen Konferenzen Mitarbeiter aus verschiedenen türkischen Ministerien, Juraprofessorinnen und Anwälte aus verschiedenen europäischen Ländern, um Erfahrungen mit dem europäischen Datenschutzrecht auszutauschen und den seinerzeit schon vorliegenden Entwurf für ein türkisches Datenschutzgesetz zu diskutieren. Darunter auch unsere geschätzte Kollegin Nilgün Basalp Yildirim, die schon 2004 über das Thema geschrieben hat.

Fortgang offen

Nun dürfen wir gespannt sein, wie die Umsetzung des Gesetzes in einer Zeit funktionieren wird, in der sich die Rechtsstaatlichkeit in der Türkei ganz offensichtlich nicht zum Positiven, sondern massiv zurück entwickelt. Offen ist auch, ob das Gesetz die Anforderungen der EU zu erfüllen vermag, oder ob noch nachgebessert werden muss, bevor es eine akzeptierte Auflage hin zur Visafreiheit wird.