Schulung zu Datenschutz und Datensicherheit

My Privacy – Professionelle DSGVO-Schulung

Der vollständige Weg zum Aufbau eines Datenschutzsystems, das wirksam, nachweisbar und über die Zeit demonstrierbar ist.

Datenschutzgrundsätze in der täglichen Arbeit: Verfahren, Rollen, Dokumente und Sicherheitsmaßnahmen.

Rechtlicher Rahmen

Was die DSGVO ist

Die DSGVO ist die EU-Verordnung 2016/679, das europäische Gesetz zur Regelung der Verarbeitung personenbezogener Daten natürlicher Personen.

Sie erkennt den Datenschutz als Grundrecht an, gewährleistet einen einheitlichen Schutz in der gesamten Europäischen Union und wirkt neben den nationalen Gesetzen (in Italien das D.Lgs. 196/2003 in der Fassung des D.Lgs. 101/2018).

Datenschutz ist keine einmalige Aufgabe, sondern ein kontinuierlicher Prozess.
Grundrecht

Der Schutz personenbezogener Daten wird durch die Charta der Grundrechte der EU gewährleistet.

Einheitlicher Schutz

Gleiche, direkt anwendbare Regeln in jedem Mitgliedstaat.

Nationale Abstimmung

Der italienische Datenschutzkodex ergänzt die Verordnung in bestimmten Punkten.

Kontinuierlicher Prozess

Das Datenschutzsystem muss jährlich gewartet, überprüft und aktualisiert werden.

Die Grundlagen

Die 7 Grundsätze der DSGVO

Jede Verarbeitungstätigkeit muss gleichzeitig alle Grundsätze einhalten.

1
Rechtmäßigkeit, Verarbeitung nach Treu und Glauben, Transparenz

Daten nur auf einer gültigen Rechtsgrundlage verarbeiten und die betroffene Person klar informieren.

2
Zweckbindung

Daten nur für festgelegte, eindeutige und legitime Zwecke erheben.

3
Datenminimierung

Nur Daten verarbeiten, die angemessen, relevant und auf das für die Zwecke der Verarbeitung notwendige Maß beschränkt sind.

4
Richtigkeit

Daten aktuell halten und unrichtige Daten unverzüglich berichtigen oder löschen.

5
Speicherbegrenzung

Daten nur so lange wie nötig aufbewahren, gemäß einem definierten Aufbewahrungsplan.

6
Integrität und Vertraulichkeit

Angemessene Sicherheit gegen unbefugten Zugriff, Verlust und Zerstörung gewährleisten.

7
Rechenschaftspflicht

Der Verantwortliche muss in der Lage sein, die Einhaltung mit Dokumenten und Nachweisen zu belegen.

Der Mensch im Mittelpunkt

Rechte der betroffenen Person

Jede Anfrage muss über ein definiertes, nachverfolgbares Verfahren, in der Regel innerhalb von 30 Tagen, bearbeitet werden.

  • Auskunftsrecht
  • Recht auf Berichtigung unrichtiger Daten
  • Recht auf Löschung (Recht auf Vergessenwerden)
  • Recht auf Einschränkung der Verarbeitung
  • Recht auf Datenübertragbarkeit
  • Widerspruchsrecht
  • Keine automatisierten Entscheidungen ohne Garantien

Rollen und Verantwortlichkeiten

Wichtige Rollen der DSGVO

Wer macht was: Benennungen, Pflichten und konkrete Unternehmensbeispiele.

Verantwortlicher

Legt Zwecke und Mittel der Verarbeitung fest und ist für die gesamte Compliance verantwortlich.

Pflichten: Verzeichnis von Verarbeitungstätigkeiten, Informationspflichten, Benennungen, Sicherheitsmaßnahmen, Bearbeitung von Betroffenenrechten.

Beispiel: Das Unternehmen oder der Freiberufler, der entscheidet, welche Daten warum erhoben werden.

Interner Manager

Koordiniert einen Geschäftsbereich unter der Leitung des Verantwortlichen.

Pflichten: Verfahren anwenden, Personal überwachen, Probleme und Vorfälle melden.

Beispiel: Der Leiter der Personalabteilung oder der Verwaltung.

Auftragsverarbeiter

Verarbeitet Daten im Auftrag des Verantwortlichen gemäß einem Vertrag nach Art. 28.

Pflichten: Hinreichende Garantien, dokumentierte Weisungen, genehmigte Unterauftragsverarbeiter, Vertraulichkeit.

Beispiel: Steuerberater, Lohnbuchhaltungsdienstleister, IT- oder Cloud-Anbieter.

Gemeinsam Verantwortliche

Legen Zwecke und Mittel gemeinsam mit einem anderen Verantwortlichen fest.

Pflichten: Vereinbarung über die gemeinsame Verantwortlichkeit, die Rollen, Pflichten und die Anlaufstelle festlegt.

Beispiel: Zwei Unternehmen, die eine gemeinsame Plattform oder Kampagne betreiben.

Autorisierte Mitarbeiter

Umgang mit Daten im Rahmen der erhaltenen Anweisungen.

Pflichten: Verfahren befolgen, Vertraulichkeit, regelmäßige Schulungen, Meldung von Anomalien.

Beispiel: Empfangsmitarbeiter, Techniker, Verwaltungsmitarbeiter.

DSB – Datenschutzbeauftragter

Überwacht die Einhaltung, berät den Verantwortlichen, ist Anlaufstelle für die Aufsichtsbehörde.

Pflichten: Unabhängigkeit, Fachwissen, kein Interessenkonflikt, Berichtspflicht.

Beispiel: Verpflichtend für öffentliche Stellen, umfangreiche Verarbeitungen und besondere Kategorien.

Systemadministrator

Verwaltet Infrastruktur, Zugriffe und technische Sicherheit von Informationssystemen.

Pflichten: Spezifische Benennung, Aufbewahrung und Überprüfung von Zugriffsprotokollen, jährliche Prüfung.

Beispiel: Der interne IT-Techniker oder Lieferant, der Server, Netzwerk und Backups verwaltet.

Organisation

Datenschutz-Governance und Compliance

Die Säulen, die das Datenschutzsystem nachweisbar und nachhaltig machen.

Verzeichnis von Verarbeitungstätigkeiten

Vollständige Übersicht über Daten, Zwecke, Rechtsgrundlagen, Empfänger und Aufbewahrungsfristen.

Datenschutz-Organigramm

Wer entscheidet, wer verarbeitet, wer prüft: formalisierte, aktuelle Rollen.

Benennungen und Verträge

Benennung von Auftragsverarbeitern, Mitarbeitern und Systemadministratoren; Verträge nach Art. 28.

Datenschutzerklärungen und Einwilligungen

Klare Texte und nachverfolgbare Einholung der Einwilligung, wo diese die korrekte Rechtsgrundlage ist.

Risikoanalyse und DSFA

Bewertung der Risiken für die Rechte von Personen und DSFA, wo erforderlich.

Operative Verfahren

Datenpannen, Umgang mit Betroffenenrechten, Aufbewahrung und sichere Löschung.

Kontinuierliche Schulung

Geschulte, aktuelle Mitarbeiter: eine explizite Anforderung der Rechenschaftspflicht.

Der Compliance-Zyklus

  1. 1Erfassen
  2. 2Formalisieren
  3. 3Schützen
  4. 4Schulen
  5. 5Überprüfen

Technische und organisatorische Maßnahmen

Datensicherheit

Dem Risiko angemessene Maßnahmen, angewendet auf digitale Daten und Papierdokumente.

Starke Passwörter
Multi-Faktor-Authentifizierung (MFA)
Verifizierte Datensicherung und Wiederherstellung
Firewall und Netzwerksegmentierung
Antivirus und Updates
Protokollierung und Zugriffsverfolgung
Verwaltung von Wechselmedien
Aufbewahrung von Papierdokumenten

Papierdokumente: goldene Regeln

  • Clean Desk: keine unbeaufsichtigten Dokumente
  • Schränke und Schubladen abschließen
  • Keine unbefugten Kopien und kein Altpapier-Recycling
  • Sichere Vernichtung mit einem Aktenvernichter

Umgang mit Vorfällen

Datenpanne: Was ist zu tun?

72 Stunden

um die Aufsichtsbehörde nach Bekanntwerden der Verletzung zu benachrichtigen

1
Meldung an die Aufsichtsbehörde

Innerhalb von 72 Stunden, es sei denn, die Verletzung führt voraussichtlich nicht zu einem Risiko für die Rechte.

2
Benachrichtigung der betroffenen Person

Unverzüglich, wenn ein hohes Risiko besteht.

3
Dokumentation des Vorfalls

Verzeichnis der Verletzungen: Fakten, Auswirkungen und ergriffene Abhilfemaßnahmen.

4
Korrekturmaßnahmen

Eindämmung, Wiederherstellung und Maßnahmen zur Verhinderung eines erneuten Auftretens.

Aufsicht

Aufsichtsbehörden

Italienische Datenschutzbehörde (Garante)
EDSA – Europäischer Datenschutzausschuss
Guardia di Finanza – Sondereinheit Datenschutz
Nationale Arbeitsinspektion
Justizbehörde

Konsequenzen

DSGVO-Bußgelder

bis zu 20 Mio. € oder 4 % des Umsatzes

des gesamten weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist

Profiling ohne gültige Rechtsgrundlage
Verweigerte oder ignorierte Rechte der betroffenen Person
DSB nicht benannt, wo vorgeschrieben
Drittlandtransfers ohne Garantien
Dem Risiko unangemessene Sicherheitsmaßnahmen
Datenpanne nicht fristgerecht gemeldet

Neben verwaltungsrechtlichen Bußgeldern können Schadensersatz, Verarbeitungsverbote und strafrechtliche Haftung hinzukommen.

Wartung

Das jährliche Compliance-Programm

Zehn Schritte, die jedes Jahr zu wiederholen sind, um das Datenschutzsystem lebendig und nachweisbar zu halten.

  1. 1Gesamtüberprüfung der Dokumentation
  2. 2Aktualisierung des Verzeichnisses von Verarbeitungstätigkeiten
  3. 3Überprüfung und Erneuerung der Benennungen
  4. 4Prüfung der Verträge mit Auftragsverarbeitern
  5. 5Überprüfung von Datenschutzerklärungen und Einwilligungen
  6. 6Überprüfung der Sicherheitsmaßnahmen
  7. 7Aktualisierung der Risikoanalyse
  8. 8DSFA für Verarbeitungen mit hohem Risiko
  9. 9Testen der Verfahren bei Datenpannen
  10. 10Schulung und Auffrischung für Mitarbeiter

Für wen

Ein Weg für alle, die wirklich compliant sein müssen

Unternehmen und KMU
Freiberufler und Kanzleien
Verantwortliche und Manager
Datenschutzkoordinatoren und DSBs
Techniker und IT-Abteilungen

Greifen Sie auf den vollständigen My Privacy-Kurs zu

Bauen Sie ein Datenschutzsystem auf, das solide, dokumentiert und prüfungsbereit ist.

Sede

Via Foscolo, 28
26015 Soresina (CR)
PI 01235350194

Orari

9:00 — 18:00