VERANSTALTUNGEN

IT-Sourcing 2018
03.09.18 - 04.09.18
In Hamburg

DILK 2018
17.09.18 - 19.09.18
In Düsseldorf

abas Global Conference
20.09.18 - 21.09.18
In Karlsruhe

it-sa 2018
09.10.18 - 11.10.18
In Nürnberg

Digital Marketing 4Heroes Conference
16.10.18 - 16.10.18
In Wien und München

DSGVO Datentunnel 1040880751 700

Scoring, Data Warehouse, Profiling und Data Mining sind seit vielen Jahren bekannte Datenverarbeitungsvorgänge. Hinter ihnen versteckt sich ein Begriff: Big Data. Der oft mit einer alles sammelnden Datenkrake assoziierte Begriff ist in der modernen Informationstechnologie Kern von Innovationen und neuen Produkten. 

Um das Individuum vor einer unkontrollierten Nutzung seiner persönlichen Daten durch Dritte zu schützen, regelt das Datenschutzrecht die Bedingungen, zu denen die Erhebung, Speicherung, Verarbeitung und Nutzung rechtlich zulässig ist.

Das europäische und deutsche Datenschutzrecht kennt als zentrales Prinzip den Zweckbindungsgrundsatz. Das bedeutet, dass Daten nur für einen festgelegten, eindeutigen und rechtmäßigen Zweck erhoben werden dürfen. Im Nachhinein dürfen sie in einer mit dieser Zweckbestimmung nicht zu vereinbarenden Weise weiterverarbeitet werden. Daran hält auch die EU-Datenschutzgrundverordnung fest.

Viele Punkte zu beachten

Im Gesetzeswerk der EU-DSGVO werden die einzelnen Punkte geregelt, wie Daten zu erheben und zu behandeln sind:

  • Personenbezogene Daten dürfen nur „für festgelegte, eindeutige und legitime Zwecke erhoben“ und im Nachhinein nicht „in einer mit diesen Zwecken nicht zu vereinbarenden Weise weiterverarbeitet werden“.
  • Die personenbezogenen Daten müssen erforderlich und angemessen in Bezug auf den Zweck sein.
  • Die Daten müssen richtig und vollständig sein.
  • Die Verarbeitung muss im zeitlich erforderlichen Rahmen bleiben.
  • Der Zweck der Verarbeitung ist dem Betroffenen bekannt zu geben und in einem gegebenenfalls zu führenden Verzeichnis über Verarbeitungstätigkeiten aufzuführen.

Zwar ist vor diesem Hintergrund schon fraglich, ob die Auswertung von großen Datenmengen nach einer Zweckänderung überhaupt zulässig ist, jedoch sollte zumindest eine Anonymisierung, Pseudonymisierung oder Verschlüsselung der Daten erfolgen, um einen datenschutzrechtlich zulässigen Prozess zu ermöglichen. Eine weitere Möglichkeit bietet die Einholung der Einwilligung des Betroffenen in den jeweiligen Verarbeitungsprozess. „Zu beachten ist, dass für jeden neuen Verarbeitungszweck grundsätzlich eine neue Einwilligung erforderlich ist“, erklärt Diplom-Jurist und externer Datenschutzbeauftragter Christian Seidel bei Ecovis in Düsseldorf.

Risiken bewerten

Mit Datenschutzfolgenabschätzung wird die Risikoeinschätzung bezeichnet, die ein datenverarbeitendes Unternehmen vor der Verarbeitung personenbezogener Daten vornehmen muss. Diese ist grundsätzlich durchzuführen, wenn ein hohes Risiko für die Rechte und Freiheiten Betroffener besteht. Dazu gehören beispielsweise

  • Daten zur Analyse, Bewertung und Prognose zum Beispiel der wirtschaftlichen Situation, der Bonität, der persönlichen Vorlieben und Interessen oder Verhaltensweisen
  • Gesundheitsdaten
  • Daten schutzbedürftiger Personen wie Kinder, älterer Menschen, Patienten oder Mitarbeiter
  • Datentransfers außerhalb der EU

Um sicherzugehen, ob die verantwortlichen Datenschutzbeauftragten in Ihrem Unternehmen die Daten einer Datenschutzfolgenabschätzung unterziehen müssen, sollten Sie Ihren Berater ansprechen. Unternehmen, die sich nicht an die Vorgaben halten, drohen zukünftig bei Verstößen gegen datenschutzrechtliche Bestimmungen empfindliche Geldbußen: bis zu 20 Millionen Euro oder bis zu vier Prozent des gesamten weltweit erzielten Jahresumsatzes des vorangegangenen Geschäftsjahrs; je nachdem, welcher Betrag höher ist.

Inwiefern zur Vermeidung von Bußgeldern ein rechtssicheres Verhalten bei Big-Data-Prozessen in Zukunft durch die Durchführung einer Datenschutzfolgenabschätzung zukommen könnte, ist noch ungeklärt. Daneben könnten jedoch genehmigte Verhaltens regeln und Zertifizierungsverfahren die Möglichkeit bieten, das Risiko der Verhängung eines Bußgeldes gegen das Unternehmen zu verringern. „Gerade bei bislang ungeklärten Sachverhalten sollten die Beteiligten im Vorfeld den Kontakt zu Aufsichtsbehörden suchen und geplante Verarbeitungsprozesse umfassend darstellen“, sagt Marine Serebrjakova, Rechtsanwältin und externe Datenschutzbeauftragte bei Ecovis in München.

Auf einen Blick: Datenschutz an erster Stelle

Die EU-Datenschutzgrundverordnung (EU-DSGVO) enthält erheblich verschärfte Anforderungen, insbesondere bei den Betroffenenrechten und der Dokumentations- und Rechenschaftspflicht gegenüber den Datenschutz- Aufsichtsbehörden. Dies bedeutet, dass Sie jederzeit nachweisen müssen, dass Ihr Unternehmen datenschutzkonform agiert. Die Arbeit im Datenschutz hört also mit dem Start der DSGVO nicht auf.

 www.ecovis.com/datenschutzberater

GRID LIST
Search

Worauf kommt es bei einer Enterprise-Search-Lösung an?

Mit der richtigen Lösung für die unternehmensweite Suche können Mitarbeiter schnell an…
Otto Neuer

Mit Datenanalysen die Fußball-WM gewinnen

Ob Orakel aus der Tierwelt oder Big Data-Analysen: Vor großen Fußballturnieren gibt es…
Schatzkiste

Heben Sie Ihren Datenschatz mithilfe von Self-Service-BI

Unternehmen stehen heute einer riesigen Datenmenge gegenüber, die eine Unmenge an…
Tb W190 H80 Crop Int Edfb0446c4d7b02ec6e9e4f9acaf3aad

Prognostische Analytik liefert Daten für bessere Entscheidungen

Traditionell konzentrieren sich Business-Intelligence (BI)-Berichte auf eine Analyse der…
Tb W190 H80 Crop Int 489dee67c6511f2f775a4da1af1b344d

Daten sind das neue Öl, aber Informationen sind das neue Gold

Branchenübergreifend wird in und von Unternehmen immer wieder die gleiche Frage gestellt:…
Smarte News aus der IT-Welt

IT Newsletter


Hier unsere Newsletter bestellen:

 IT-Management

 IT-Security