Es ist so weit, die Einführung der Datenschutzgrundverordnung (DSGVO) jährt sich am 25. Mai 2019 zum ersten Mal. Zu diesem Thema haben sich der weltweit Anbieter von Enterprise Information Management (EIM) OpenText, der Sicherheitsexperte Imperva und der Online-Passwortmanager LastPass geäußert.
Wechsel vom Datenbesitzer zum Datenverwahrer
Janet de Guzman, Senior Director, Industry Marketing and Compliance Group bei OpenText, sagte:
"Mit dem ersten Jahrestag der Allgemeinen Datenschutzgrundverordnung (DSGVO) Europas haben viele angenommen, dass sich der Stand des Datenschutzes im Vergleich zum vergangenen Jahr erheblich unterscheiden würde. Ein Jahr später haben wir jedoch trotzdem viele Fälle hoher Datenschutzverletzungen gesehen. Aber: Wir haben noch nicht gesehen, wie die europäischen Behörden ihre neuen Regulierungsbefugnisse nutzen, um die Höchststrafen für multinationale Unternehmen zu verhängen, die gegen die DSGVO verstoßen. In Deutschland gab es bislang in mindestens 75 Fällen DSGVO-Bußgelder, in einer Durchschnittshöhe von 6000 Euro. Das höchste deutsche Bußgeld mit 80.000 Euro wurde in Baden-Württemberg verhängt. Die meisten Sanktionen gab es deutschlandweit in Nordrhein-Westfalen.
Während Unternehmen weiterhin große Datenmengen sammeln, hat das vergangene Jahr einen Wendepunkt in der Datenschutzerklärung markiert. Die Regulierungsbehörden in Europa stellten zusätzliches Personal ein und begannen, Durchsetzung neuer Richtlinien zu testen. Länder außerhalb Europas, wie Nigeria und Japan, haben fortschrittliche Regelungen erlassen, die sich an die DSGVO-Regeln anlehnen. Die Schweiz hat sich der EU-weit geltenden DSGVO untergeordnet. Darüber hinaus leitet die Digital 9 (D9) die Entwicklung einer offenen Regierung, die den Datenschutz in ihrem Kern hat. Der D9-Mitgliedstaat Estland hat sogar die weltweit erste Datenbotschaft eröffnet, die Daten mit diplomatischem Status übermittelt.
Generell hat das Bewusstsein dafür, wie Unternehmen personenbezogene Daten erfassen und verarbeiten, zugenommen. Dennoch haben Unternehmen aus allen Branchen nach wie vor Schwierigkeiten, einen kritischen Teil der DSGVO einzuhalten. Anforderungen wie die 72-Stunden-Benachrichtigung über einen Verstoß und die Tatsache, dass Verbraucher Kopien der Daten anfordern können, die Unternehmen über sie haben, waren und sind besonders anspruchsvoll. Um diese Probleme im kommenden Jahr zu lösen, müssen Unternehmen vom Datenbesitzer zum Datenverwahrer übergehen.
Dazu müssem Unternehmen feststellen, welche personenbezogenen Daten sie haben, wo und wie sie gespeichert und verarbeitet werden, wer sie verwendet, wofür und warum sie verwendet werden und ob sie die Einwilligung der betreffenden Personen haben. Discovery-Services können helfen, diese Informationen zu finden und zu identifizieren. Eine EIM-Plattform (Enterprise Information Management) ist unerlässlich für ein konformes Management der damit verbundenen Daten und Prozesse. Diese Sichtbarkeit wird im zweiten Jahr der DSGVO-Durchsetzung unerlässlich sein, wenn Unternehmen den Konformitätsstatus erreichen und potenziell hohe Strafen für Verstöße gegen Vorschriften vermeiden wollen."
Umsetzung der DSGVO in deutschen Unternehmen
Spencer Young, RVP EMEA bei Imperva nimmt Stellung zur Umsetzung der DSGVO in deutschen Unternehmen und den Auswirkungen einer Nichtumsetzung. In Deutschland wurde zwar viel vor hohen Busgeldern gewarnt, doch diese blieben bislang aus. Die Schädigung des Markenimages scheint nicht abschreckend genug zu sein. Doch die Zahl der Beschwerden zu DSGVO-Verletzung nimmt stetig zu, weswegen Imperva Unternehmen zum Handeln aufruft..
"Datenschutz hat in Deutschland schon immer einen besonderen und hohen Stellenwert besessen. Durch die DSGVO hat sich das Regelwerk für deutsche Unternehmen aber nochmals verschärft. Die Verordnung hat dazu geführt, dass jedes Unternehmen, das personenbezogene Daten speichert und verarbeitet, unabhängig von Branche und Standort dem Datenschutz Vorrang einräumen muss. Aber haben Unternehmen im vergangenen Jahr etwas gelernt, wenn es um den Schutz ihrer Daten geht?
Laut Bitkom hatten im September 2018 haben drei von zehn Unternehmen die GDPR Anforderungen im Unternehmen erst teilweise umgesetzt. Viele sehen in der GDPR-Konformität ein nicht zu erreichendes Ziel. Diese hat erst jedes vierte Unternehmen in Deutschland vollständig umsetzen können. Oft scheitert es allein an dem Mangel an Datenschutzbeauftragten im Unternehmen, die sich mit den neuen Regelungen beschäftigen und die datenverarbeitenden Prozesse im Unternehmen entsprechend begleiten. Das Bewusstsein ist durchaus da, es mangelt hingegen an interner Expertise.
Da selbst große Marken wie Google bereits auf ihrer GDPR-Reise stolpern, ist es nicht verwunderlich, dass andere Unternehmen dem Beispiel folgen. Die gegen Google erhobene einmalige Geldbuße von 50 Mio. Euro machte fast 90 % der gesamten Geldbußen von 56 Mio. EUR aus, die in den ersten 9 Monaten der Umsetzung der Rechtsvorschriften verhängt wurden. Erst vor ein paar Tagen berichtete die Welt, dass in Deutschland bislang in 75 Fällen Bußgelder über Unternehmen verhängt wurden. Die Durchschnittshöhe der Bußgelder betrug lediglich 6000 Euro. Das höchste Bußgeld musste ein Unternehmen in Nordrhein-Westfalen zahlen.
Was die Organisationen jedoch berücksichtigen müssen, ist, dass sich die Bürger nun der Bedeutung des Schutzes ihrer Daten bewusstwerden und kein Problem mehr mit Beschwerden haben. Laut eines Abschlussberichtes des Europäischen Datenschutzausschusses sind seit Inkrafttreten der Verordnung über 200.000 Beschwerden eingegangen. Darin enthalten sollen auch rund 65.000 Selbstanzeigen von Unternehmen sein, deren Datenschutzbeauftragte intern Datenlecks entdeckt hatten.
Beunruhigend ist, dass die Gefahr von hohen Bußgeldern und der Schädigung des Markenimages nicht stark genug abschreckend wirkt. Unternehmen lassen sich weiterhin zu viel Zeit mit der DSGVO-Konformität, dabei gab es bereits eine zweijährige Übergangsfrist.
Unter dem Strich müssen Unternehmen die Einhaltung der DSGVO-Richtlinien durch die Umsetzung datenzentrischer Schutzmaßnahmen gewährleisten. Es muss ein besonderes Augenmerk auf die Sicherung von Daten gelegt werden, wo sie sich befinden und überall im Netzwerk unterwegs sind, um sicherzustellen, dass keine Daten ungeschützt bleiben. Die Sicherheitsmaßnahmen müssen sich auf die Daten selbst konzentrieren - Endpunkt- und Perimeterschutz sind wichtig, aber wenn die Daten selbst noch gefährdet sind, bleibt das Problem bestehen.
Letztendlich müssen Unternehmen angesichts der zunehmenden Zahl von DSGVO-bezogenen Beschwerden in Europa jetzt handeln, um sicherzustellen, dass ihre Organisation auf lange Sicht nicht leidet."
Passwortsicherheit und DSGVO
Vor einem Jahr trat die DSGVO in Kraft. Sie räumt den personenbezogenen Daten mehr Schutz ein und verlangt von den datenverarbeitenden Unternehmen höhere Sorgfalt und Sicherheit im Umgang mit den Daten ihrer Kunden und Dritten. In diesem Zusammenhang kommt Passwörtern eine besondere Bedeutung zu: einerseits zur Absicherung in datenverarbeitenden Unternehmen, um den Zugriff auf Informationen autorisierten Nutzern vorzubehalten. Andererseits nutzen Kunden dieser datenverarbeitenden Unternehmen Passwörter zur Authentifizierung bei digitalen Diensten. Passwortsicherheit muss in beiden Bereichen greifen. Jeder Nutzer – ob auf Unternehmens- oder Kundenseite – hat rund 100 Konten, die er mit Passwörtern sichert. Passwörter über verschiedene Konten mehrfach zu verwenden oder auf Klebezetteln für andere sichtbar zu notieren sind da keine Seltenheit, um dem Gedächtnis auf die Sprünge zu helfen. Passwortmanager helfen, hier den Überblick zu behalten und sicher mit Authentifizierung umzugehen: Sie generieren für die Anwender sichere Passwörter für jedes einzelne ihrer Konten und hinterlegen diese wie in einem Tresor in einem zentralen Repository.
LastPass, einer der weltweit bekanntesten und beliebtesten Passwortmanager, legt großen Wert auf die Sicherheit der Kundendaten:
„Wir haben viel in unsere eigenen Datenschutz Policies investiert, damit wir als Unternehmen selbst vertrauenswürdig, sicher und zuverlässig sind. Die Sicherheit unseres Passwortmanagers LastPass basiert auf dem Zero-Knowledge-Sicherheitskonzept. Das bedeutet, LastPass oder LogMeIn als SaaS-Anbieter und somit Host der Passwörter seiner Kunden hatte niemals Zugang zu den Passwörtern seiner Nutzer. Unsere Devise lautet: Wenn LastPass nicht auf die Kundendaten zugreifen kann, können Hacker das auch nicht. Die Verschlüsselung erfolgt ausschließlich auf Geräteebene, bevor die Daten zur sicheren Speicherung mit LastPass synchronisiert werden. Der LastPass-Tresor kann daher nur vom Benutzer selbst mit dem Master-Passwort entschlüsselt werden, das nie an LastPass gesendet wird. Vor kurzem hat LastPass zudem die C5 Standardisierung vom Bundesamt für Sicherheit in der Informationstechnik (BSI) erhalten. LogMeIn ist derzeit einer der wenigen Anbieter eines Cloud-basierten Passwortmanagers, der diese Zertifizierung erhält. Nachdem wir von Anfang an in hohen Datenschutz investiert haben, ist die Zertifizierung nur ein Gütesiegel, um unsere Anstrengungen auch nach außen hin sichtbar zu machen“, erläutert Gerald Beuchelt, CISO von LogMeIn, Hersteller von LastPass.
www.logmeininc.com/trust/privacy





