My Privacy – Professionelle DSGVO-Schulung
Der vollständige Weg zum Aufbau eines Datenschutzsystems, das wirksam, nachweisbar und über die Zeit demonstrierbar ist.
Datenschutzgrundsätze in der täglichen Arbeit: Verfahren, Rollen, Dokumente und Sicherheitsmaßnahmen.
Rechtlicher Rahmen
Was die DSGVO ist
Die DSGVO ist die EU-Verordnung 2016/679, das europäische Gesetz zur Regelung der Verarbeitung personenbezogener Daten natürlicher Personen.
Sie erkennt den Datenschutz als Grundrecht an, gewährleistet einen einheitlichen Schutz in der gesamten Europäischen Union und wirkt neben den nationalen Gesetzen (in Italien das D.Lgs. 196/2003 in der Fassung des D.Lgs. 101/2018).
Datenschutz ist keine einmalige Aufgabe, sondern ein kontinuierlicher Prozess.
Der Schutz personenbezogener Daten wird durch die Charta der Grundrechte der EU gewährleistet.
Gleiche, direkt anwendbare Regeln in jedem Mitgliedstaat.
Der italienische Datenschutzkodex ergänzt die Verordnung in bestimmten Punkten.
Das Datenschutzsystem muss jährlich gewartet, überprüft und aktualisiert werden.
Die Grundlagen
Die 7 Grundsätze der DSGVO
Jede Verarbeitungstätigkeit muss gleichzeitig alle Grundsätze einhalten.
Daten nur auf einer gültigen Rechtsgrundlage verarbeiten und die betroffene Person klar informieren.
Daten nur für festgelegte, eindeutige und legitime Zwecke erheben.
Nur Daten verarbeiten, die angemessen, relevant und auf das für die Zwecke der Verarbeitung notwendige Maß beschränkt sind.
Daten aktuell halten und unrichtige Daten unverzüglich berichtigen oder löschen.
Daten nur so lange wie nötig aufbewahren, gemäß einem definierten Aufbewahrungsplan.
Angemessene Sicherheit gegen unbefugten Zugriff, Verlust und Zerstörung gewährleisten.
Der Verantwortliche muss in der Lage sein, die Einhaltung mit Dokumenten und Nachweisen zu belegen.
Der Mensch im Mittelpunkt
Rechte der betroffenen Person
Jede Anfrage muss über ein definiertes, nachverfolgbares Verfahren, in der Regel innerhalb von 30 Tagen, bearbeitet werden.
- Auskunftsrecht
- Recht auf Berichtigung unrichtiger Daten
- Recht auf Löschung (Recht auf Vergessenwerden)
- Recht auf Einschränkung der Verarbeitung
- Recht auf Datenübertragbarkeit
- Widerspruchsrecht
- Keine automatisierten Entscheidungen ohne Garantien
Rollen und Verantwortlichkeiten
Wichtige Rollen der DSGVO
Wer macht was: Benennungen, Pflichten und konkrete Unternehmensbeispiele.
Legt Zwecke und Mittel der Verarbeitung fest und ist für die gesamte Compliance verantwortlich.
Pflichten: Verzeichnis von Verarbeitungstätigkeiten, Informationspflichten, Benennungen, Sicherheitsmaßnahmen, Bearbeitung von Betroffenenrechten.
Beispiel: Das Unternehmen oder der Freiberufler, der entscheidet, welche Daten warum erhoben werden.
Koordiniert einen Geschäftsbereich unter der Leitung des Verantwortlichen.
Pflichten: Verfahren anwenden, Personal überwachen, Probleme und Vorfälle melden.
Beispiel: Der Leiter der Personalabteilung oder der Verwaltung.
Verarbeitet Daten im Auftrag des Verantwortlichen gemäß einem Vertrag nach Art. 28.
Pflichten: Hinreichende Garantien, dokumentierte Weisungen, genehmigte Unterauftragsverarbeiter, Vertraulichkeit.
Beispiel: Steuerberater, Lohnbuchhaltungsdienstleister, IT- oder Cloud-Anbieter.
Legen Zwecke und Mittel gemeinsam mit einem anderen Verantwortlichen fest.
Pflichten: Vereinbarung über die gemeinsame Verantwortlichkeit, die Rollen, Pflichten und die Anlaufstelle festlegt.
Beispiel: Zwei Unternehmen, die eine gemeinsame Plattform oder Kampagne betreiben.
Umgang mit Daten im Rahmen der erhaltenen Anweisungen.
Pflichten: Verfahren befolgen, Vertraulichkeit, regelmäßige Schulungen, Meldung von Anomalien.
Beispiel: Empfangsmitarbeiter, Techniker, Verwaltungsmitarbeiter.
Überwacht die Einhaltung, berät den Verantwortlichen, ist Anlaufstelle für die Aufsichtsbehörde.
Pflichten: Unabhängigkeit, Fachwissen, kein Interessenkonflikt, Berichtspflicht.
Beispiel: Verpflichtend für öffentliche Stellen, umfangreiche Verarbeitungen und besondere Kategorien.
Verwaltet Infrastruktur, Zugriffe und technische Sicherheit von Informationssystemen.
Pflichten: Spezifische Benennung, Aufbewahrung und Überprüfung von Zugriffsprotokollen, jährliche Prüfung.
Beispiel: Der interne IT-Techniker oder Lieferant, der Server, Netzwerk und Backups verwaltet.
Organisation
Datenschutz-Governance und Compliance
Die Säulen, die das Datenschutzsystem nachweisbar und nachhaltig machen.
Vollständige Übersicht über Daten, Zwecke, Rechtsgrundlagen, Empfänger und Aufbewahrungsfristen.
Wer entscheidet, wer verarbeitet, wer prüft: formalisierte, aktuelle Rollen.
Benennung von Auftragsverarbeitern, Mitarbeitern und Systemadministratoren; Verträge nach Art. 28.
Klare Texte und nachverfolgbare Einholung der Einwilligung, wo diese die korrekte Rechtsgrundlage ist.
Bewertung der Risiken für die Rechte von Personen und DSFA, wo erforderlich.
Datenpannen, Umgang mit Betroffenenrechten, Aufbewahrung und sichere Löschung.
Geschulte, aktuelle Mitarbeiter: eine explizite Anforderung der Rechenschaftspflicht.
Der Compliance-Zyklus
- 1Erfassen
- 2Formalisieren
- 3Schützen
- 4Schulen
- 5Überprüfen
Technische und organisatorische Maßnahmen
Datensicherheit
Dem Risiko angemessene Maßnahmen, angewendet auf digitale Daten und Papierdokumente.
Papierdokumente: goldene Regeln
- Clean Desk: keine unbeaufsichtigten Dokumente
- Schränke und Schubladen abschließen
- Keine unbefugten Kopien und kein Altpapier-Recycling
- Sichere Vernichtung mit einem Aktenvernichter
Umgang mit Vorfällen
Datenpanne: Was ist zu tun?
72 Stunden
um die Aufsichtsbehörde nach Bekanntwerden der Verletzung zu benachrichtigen
Innerhalb von 72 Stunden, es sei denn, die Verletzung führt voraussichtlich nicht zu einem Risiko für die Rechte.
Unverzüglich, wenn ein hohes Risiko besteht.
Verzeichnis der Verletzungen: Fakten, Auswirkungen und ergriffene Abhilfemaßnahmen.
Eindämmung, Wiederherstellung und Maßnahmen zur Verhinderung eines erneuten Auftretens.
Aufsicht
Aufsichtsbehörden
Konsequenzen
DSGVO-Bußgelder
bis zu 20 Mio. € oder 4 % des Umsatzes
des gesamten weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist
Neben verwaltungsrechtlichen Bußgeldern können Schadensersatz, Verarbeitungsverbote und strafrechtliche Haftung hinzukommen.
Wartung
Das jährliche Compliance-Programm
Zehn Schritte, die jedes Jahr zu wiederholen sind, um das Datenschutzsystem lebendig und nachweisbar zu halten.
- 1Gesamtüberprüfung der Dokumentation
- 2Aktualisierung des Verzeichnisses von Verarbeitungstätigkeiten
- 3Überprüfung und Erneuerung der Benennungen
- 4Prüfung der Verträge mit Auftragsverarbeitern
- 5Überprüfung von Datenschutzerklärungen und Einwilligungen
- 6Überprüfung der Sicherheitsmaßnahmen
- 7Aktualisierung der Risikoanalyse
- 8DSFA für Verarbeitungen mit hohem Risiko
- 9Testen der Verfahren bei Datenpannen
- 10Schulung und Auffrischung für Mitarbeiter
Für wen
Ein Weg für alle, die wirklich compliant sein müssen
Greifen Sie auf den vollständigen My Privacy-Kurs zu
Bauen Sie ein Datenschutzsystem auf, das solide, dokumentiert und prüfungsbereit ist.