Anzeige

DSVGO

Es ist höchste Zeit, dass international tätige Unternehmen ihren Status quo in Sachen Datenschutz überprüfen und im Rahmen der Digitalisierung ihrer Kommunikationsprozesse auch die Umsetzung der DSGVO sicherstellen.

Der Cloud-Anbieter Retarus unterstützt Unternehmen seit Jahrzehnten darin, Ihre Kommunikationsdaten rechtskonform zu verarbeiten und zeigt, welche Faktoren dabei zu berücksichtigen sind.

Laut einer aktuellen Studie der internationalen Anwaltskanzlei DLA Piper ist die Summe der verhängten Bußgelder für Verstöße gegen die EU-Datenschutzgrundverordnung (DSGVO) im letzten Jahr europaweit um 40 Prozent gestiegen. Seit dem Inkrafttreten der DSGVO im Mai 2018 wurden in der EU rund 281.000 Verstöße zur Anzeige gebracht. Die Strafen bei Verstößen betragen bis zu 20 Millionen Euro bzw. vier Prozent des weltweiten Umsatzes. Allein in Deutschland wurden bisher Bußgelder in Höhe von 69,1 Millionen Euro verhängt. Dennoch setzen laut Branchenverband Bitkom erst 20 Prozent der befragten Unternehmen in Deutschland die DSGVO vollständig um. Grund dafür ist unter anderem eine anhaltende Rechtsunsicherheit. Nicht zuletzt trägt auch das Urteil des Europäischen Gerichtshof (EuGH) zum „Privacy Shield“ zur Verwirrung bei.

Retarus hat deshalb DSGVO-Tipps speziell für Unternehmen zusammengestellt, die personenbezogene Daten über EU-Grenzen hinweg übertragen. Dazu zählen unter anderem:

1. Klären, welche personenbezogener Daten übertragen werden

Personenbezogene Daten sind jegliche Informationen in Bezug auf eine identifizierte oder identifizierbare natürliche Person: Name, Standort, Online-Identifikatoren wie etwa IP-Adressen sowie Fakten über physische, psychische, ökonomische oder soziale Identität – auch Faxnummern und E-Mail-Adressen zählen dazu. Ein Transfer personenbezogener Daten findet zum Beispiel bei der Korrespondenz via E-Mail, Fax oder SMS statt. Unternehmen müssen folglich klären, welche Daten sie besitzen oder sammeln, wo diese gespeichert sind, wer sie bearbeitet, wohin sie transferiert werden und ob diese entsprechend der neuen Rechtsgrundlage verarbeitet werden.

2. Werden IT-Dienstleistungen US-amerikanischer Firmen genutzt?

Falls Unternehmen IT-Dienstleistungen von US-Unternehmen – etwa großen Hyperscalern – nutzen, sollten sie genau prüfen, ob ihr Datenexport den DSGVO-Anforderungen gerecht wird, zum Beispiel im Bereich E-Mail-Security und -Archivierung.

3. Früher vom Privacy Shield geschützte Partner überprüfen

Im Juli 2020 hat der EuGH die Datenschutzvereinbarung zwischen der EU und den USA „Privacy Shield“ mit sofortiger Wirkung für ungültig erklärt. Die Begründung: EU-Bürger und -Unternehmen sind nicht ausreichend gegen Datenzugriffe amerikanischer Behörden geschützt. Unternehmen sind daher gut beraten, zum Beispiel auf der Website zum Privacy Shield Framework zu prüfen, ob sie mit Unternehmen zusammenarbeiten, die bislang unter den „Privacy Shield“ fielen. Falls ja, sollten sie umgehend klären, ob die Firmen die DSGVO-Anforderungen einhalten. Im Zweifel können sie sich eine Bestätigung ausstellen lassen, dass an keinem Punkt der Verarbeitung Daten in die USA beziehungsweise an Dienstleister in den USA übertragen werden und alle Daten ausschließlich in der EU verarbeitet werden.

4. SCCs und BCR genau prüfen, gegebenenfalls ergänzen

Laut dem europäischen Datenschutzausschuss EDPB können auch Standardvertragsklauseln (SCCs) und verbindliche Unternehmensregeln (BCRs) nicht ohne Weiteres als Grundlage für einen Datenexport in die USA verwendet werden. Diese Einschätzung gilt auch für entsprechende Vereinbarungen mit Ländern wie China oder Russland. Gemäß EDBP sind deshalb „zusätzliche Maßnahmen“ notwendig, um die vom EuGH kritisierten Zugriffsrechte von US-Nachrichtendiensten komplett auszuschließen. Hierzu gibt es jedoch derzeit nur vorläufige Umsetzungs-Empfehlungen des EDPB. Des Weiteren dürfen Unternehmen gemäß den Sonderregeln aus Artikel 49 DSGVO weiterhin Daten in die USA transferieren, sofern die Bedingungen der Norm erfüllt sind. So ist beispielsweise eine ausdrückliche Einwilligungserklärung der betroffenen Person erforderlich.

5. Geeigneten Cloud-Dienstleister wählen

Mit dem richtigen Cloud-Dienstleister an ihrer Seite profitieren Unternehmen standortübergreifend von sicheren, performanten und flexiblen Kommunikationsprozessen. Dabei muss der Datenschutz gemäß DSGVO kein Hindernis sein, wenn bereits bei der Auswahl darauf geachtet wird, dass potenziell geeignete Cloud-Dienste strengsten Ansprüchen an Datenschutz und Datensicherheit genügen. Im Idealfall garantieren Dienstleister eine lokale Datenverarbeitung innerhalb der EU, stellen die Verarbeitung in eigenen Rechenzentren auch während Failover oder Wartung sicher und nutzen keine US-Hyperscaler.

www.retarus.de


Artikel zu diesem Thema

digitale Sprechstunde
Feb 03, 2021

Datenschutz in der digitalen Sprechstunde: Wie der CLOUD Act die DSGVO aushebelt

Immer mehr Ärztinnen und Ärzte sowie medizinisches Pflegepersonal setzen zur Eindämmung…
Datenschutz
Feb 01, 2021

Nachtrag zum Datenschutztag oder was Datenschutz im Kern ausmacht

Leider wissen heutzutage immer noch nicht genug Menschen wie ihre persönlichen Daten…
Datenschutz
Jan 28, 2021

Datenschutz in Zeiten von Cloud-first

Der diesjährige Europäische Datenschutztag steht ganz im Zeichen des 40. Jahrestages der…

Weitere Artikel

DSGVO

Achillesferse DSGVO: Wenn die Auskunftspflicht zum Fallstrick wird

Am 27.04.2021 hat das Bundesarbeitsgericht (BAG) ein Urteil darüber gefällt, wie weit die Auskunftspflicht des Arbeitgebers gemäß Artikel 15 reicht. Ein gekündigter Mitarbeiter hatte gefordert, dass ihm alle über ihn gespeicherten Daten sowie Kopien des…
world password day

Wie sicher ist mein Passwort? Better safe than sorry!

Der 6. Mai steht im Zeichen des Passworts. Auch 2021 macht der erste Donnerstag im Mai weltweit auf das Thema Passwort-Sicherheit aufmerksam. Relevanter geht es kaum in der zunehmend digitalen Welt: Durch die Rahmenbedingungen der COVID-19-Pandemie greifen…
digitale Souveränität

Privacy by Design ist die Voraussetzung für digitale Souveränität

Privacy by Design ist im Rahmen der DSGVO-Einführung heiß diskutiert worden. Mittlerweile ist es jedoch erstaunlich ruhig darum geworden. Dabei ist der Gedanke, den Datenschutz von vornherein in der Technikgestaltung zu verankern, ebenso sinnvoll wie…
ePrivacy-Verordnung

EU-Datenschutz: Ausnahmen in der ePrivacy-Verordnung 2021

Die Entwurfs-Fassung der neuen ePrivacy-Verordnung vom Februar dieses Jahres stößt bei den IT-Sicherheitsexperten der PSW GROUP Consulting auf deutliche Kritik. „Zwar existieren auch im aktuellen Entwurf klare Verbesserungen für den Schutz der Privatsphäre…
Datenschutz

Neue App-Datenschutzrichtlinien bei Apple

Bereits vor einigen Wochen hat Apple Inc. verlautbart, die Datenschutzrichtlinien nun verschärfen zu wollen. Zu diesem Thema liegen Apple und Facebook sich bereits Monaten in den Haaren.

Anzeige

Jetzt die smarten News aus der IT-Welt abonnieren! 💌

Mit Klick auf den Button "Zum Newsletter anmelden" stimme ich der Datenschutzerklärung zu.