Datensicherheit nach DSGVO: Personenbezogene Daten schützen
Mit welchen technischen und organisatorischen Maßnahmen Sie personenbezogene Daten sicher verarbeiten
Lesedauer: 6 Minuten
Allgemeine Informationen zur Datensicherheit sowie Datenschutz durch Technik und datenschutzfreundliche Voreinstellungen
Die DSGVO verpflichtet Verantwortliche und Auftragsverarbeiter, personenbezogene Daten angemessen zu schützen. Für Ihr Unternehmen bedeutet das vor allem: Sie müssen insbesondere personenbezogene Daten so organisieren, dass sie vor Verlust, unbefugtem Zugriff und Fehlverwendung geschützt sind. Ihr Unternehmen muss Datenschutz und Datensicherheit deshalb frühestmöglich mitdenken und in Prozesse, Software, Geräte und Abläufe integrieren.
Besonders wichtig sind dabei folgende Vorgaben der DSGVO:
- Datensicherheit
- Datenschutz durch Technikgestaltung („Privacy by Design“)
- Datenschutz durch datenschutzfreundliche Voreinstellungen („Privacy by Default“)
Als Verantwortlicher oder Auftragsverarbeiter muss Ihr Unternehmen angemessene technische und organisatorische Maßnahmen setzen, um personenbezogene Daten zu schützen. Dabei müssen Sie insbesondere folgende Aspekte beachten:
- Stand der Technik
- Kosten der Implementierung
- Art und Umfang der Datenverarbeitung
- Umstände und Zwecke der Verarbeitung
- Eintrittswahrscheinlichkeit und Schwere des Risikos für die Rechte und Freiheiten natürlicher Personen
Datensicherheit: Wie können Sie personenbezogene Daten angemessen sichern?
Gestalten Sie Ihre Systeme und Prozesse so, dass personenbezogene Daten von Anfang an angemessen geschützt sind. Folgende Maßnahmen unterstützen Sie dabei:
- Erfüllen Sie die Grundsätze des Datenschutzes durch Technikgestaltung (privacy by design)
- Erfüllen Sie datenschutzfreundliche Voreinstellungen (privacy by default)
- Legen Sie den Schutzbedarf der von Ihnen verarbeiteten Daten fest, welcher das Mindestschutzniveau im Sinne der DSGVO nicht unterschreiten darf
- Ergreifen Sie darauf aufbauend geeignete Maßnahmen
In Bezug auf das Schutzniveau für personenbezogene Daten verfolgt die DSGVO einen risikobasierten Ansatz. Je höher das Risiko für die Rechte und Freiheiten der Betroffenen, desto strengere Schutzmaßnahmen muss der Verantwortliche ergreifen. Berücksichtigen Sie deshalb immer auch die Risiken der Datenverarbeitung. Dazu zählen: Vernichtung, Verlust (z. B. unbeabsichtigte Löschung), Veränderung, unbefugter Zugriff oder unbefugte Offenlegung.
Beispiel
Ein kleines Geschäft wie eine Bäckerei verarbeitet meist weniger „risikobehaftete Daten“, daher reichen oft weniger Maßnahmen. Eine Arztpraxis hingegen verarbeitet viele sensible Gesundheitsdaten und muss entsprechend strengere Maßnahmen umsetzen.
Was bedeutet Risiko?
Risiko im Sinne der DSGVO bedeutet die Möglichkeit des Eintritts eines Ereignisses, das ein Schaden ist oder zu einem weiteren Schaden für eine oder mehrere natürliche Personen führen kann. Der Begriff Risiko hat zwei Aspekte:
- Die Schwere des Schadens und
- die Wahrscheinlichkeit, dass das Ereignis und die Folgeschäden eintreten.
Siehe dazu die Infoseite Rechtsdurchsetzung und Strafen.
Wie führen Sie (als Verantwortlicher) eine Risikobewertung durch?
Bei einer Risikobewertung schaut man sich zuerst einen konkreten Fall an, zum Beispiel eine bestimmte Datenverarbeitung. Dann überlegt man: Welche Schäden können für betroffene Personen entstehen und wodurch könnten diese Schäden passieren? Typische Risiken sind Datenverlust, unbefugte Offenlegung oder eine unrechtmäßige Verarbeitung. Auch das Ereignis selbst kann schon ein Schaden sein.
Danach prüft man, wie wahrscheinlich ein Risiko ist und wie schwer der mögliche Schaden wäre. Beispiele für Ursachen sind Fehler von Mitarbeitenden, eigene Interessen, Hackerangriffe, Probleme bei Dienstleistern oder höhere Gewalt wie ein Blackout. Bei der Bewertung hilft auch die Frage, welche Daten betroffen sind (z. B. sensible Daten, direkt personenbezogene Daten wie Name oder SV-Nummer, Daten von besonders schutzbedürftigen Personen oder Profiling).
Am Ende wird das Risiko als gering, mittel oder hoch eingestuft und dementsprechend auch technische und organisatorische Maßnahmen (TOMs) gefunden werden, um diese Risiken bestmöglich zu bewältigen. Die TOMs müssen regelmäßig überprüft und verbessert werden. Beispiele dafür sind Software-Updates auf Endgeräten, die Kontrolle von Firewall- und Netzwerksicherheit oder die Überprüfung von Schließsystemen und verlorenen Schlüsseln.
Wenn das Risiko einer Verarbeitungstätigkeit als hoch eingestuft wird, muss eine Datenschutz-Folgenabschätzung durchgeführt werden.
Geeignete technische und organisatorische Maßnahmen zur Datensicherheit
Die DSGVO verlangt, dass Sie geeignete technische und organisatorische Maßnahmen auswählen, die zu Ihren Risiken und zu Ihrem Unternehmen passen. Dazu können unter anderem folgende Maßnahmen zählen:
- Sie pseudonymisieren und verschlüsseln personenbezogene Daten
Beispiel: Ihr Unternehmen schützt Dateien mit sicheren Passwörtern - Achten Sie darauf, dass Ihre Systeme und Dienste in der Lage sind, personenbezogene Daten sicher zu verarbeiten. Wichtig sind dabei vor allem:
- Vertraulichkeit: Nur berechtigte Personen haben Zugriff auf die Daten (Beispiele: Zutrittskontrollen, Zutrittskontrollen, Zugriffskontrollen mit Benutzername und Passwort, Datenverschlüsselung, klare Anweisungen und Schulungen für Mitarbeitende).
- Integrität: Die Daten bleiben richtig und vollständig und können nicht unbemerkt verändert werden (Beispiel: Digitale Signaturen).
- Verfügbarkeit: Daten und Systeme sind bei Bedarf erreichbar (Beispiel: Regelmäßige Backups).
- Belastbarkeit: Die Systeme bleiben auch bei Problemen stabil (Beispiel: Einsatz robuster Cloud-Dienste).
- Sie können personenbezogene Daten nach einem technischen oder physischen Vorfall rasch wiederherstellen und darauf zugreife (Beispiel: Ihr Unternehmen erstellt regelmäßige Backups)
- Sie prüfen/bewerten/evaluieren regelmäßig, ob die technischen und organisatorischen Maßnahmen für die sichere Datenverarbeitung wirksam sind
Beispiel: Selbstevaluierungsprozesse innerhalb Ihres Unternehmens
Unsere Tipps für mehr Datenschutz:
- Eine Auflistung konkreter Datensicherheitsmaßnahmen finden Sie in unseren Mustern Vereinbarung für eine Auftragsverarbeitung nach DSGVO, Verzeichnis von Verarbeitungstätigkeiten für Verantwortliche und Verzeichnis von Verarbeitungstätigkeiten für Auftragsverarbeiter.
- Nutzen Sie genehmigte Verhaltensregeln oder Zertifizierungen (z. B. ISO 27000 ff. bzw. Zertifizierungen nach Art 42 f DSGVO durch eine von der Datenschutzbehörde akkreditierte Zertifizierungsstelle) als Nachweis. So können Sie belegen, dass Sie geeignete Datenschutzmaßnahmen umgesetzt haben.
„Privacy by Design“: Wie schützen Sie personenbezogene Daten durch Technik?
Planen Sie den Schutz personenbezogener Daten von Anfang an mit und treffen Sie auch bei der Verarbeitung passende technische und organisatorische Maßnahmen. Passend bedeutet: dem Risiko angemessen. In diesem Zusammenhang müssen Sie folgende Faktoren berücksichtigen:
- Stand der Technik
- Umsetzungskosten
- Art und den Umfang der Verarbeitung
- Zweck der Datenverarbeitung
- Mögliche Auswirkungen auf die Rechte und Freiheiten natürlicher Personen
Beispiele für technische und organisatorische Maßnahmen
- Beispiel für technische Maßnahme:
Login mit Benutzernamen und (sicheren) Passwörtern, interne Zugriffsbeschränkungen für Daten und Dateien, Datensicherungen/Backups, Virenschutz, Firewall, Loggin-Protokollierungen, etc. - Beispiel für organisatorische Maßnahme:
Grundsätzlich sollten sie Richtlinien wie Rollenkonzepte implementieren, Schulungen abhalten, Konzepte und Prozesse wie Notfall-Recovery Prozess einführen, etc. Wenn Sie Kundendaten intern auswerten, können Sie Namen durch Kennnummern ersetzen. So arbeiten Sie mit den notwendigen Informationen, ohne dass Personen sofort erkennbar sind (Pseudonymisierung).
Privacy by Default: Wie schützen Sie personenbezogene Daten durch Voreinstellungen?
Wählen Sie datenschutzfreundliche Voreinstellungen, damit Ihr Unternehmen personenbezogenen Daten nur in dem Ausmaß verarbeitet, das für den jeweiligen Zweck notwendig ist. Achten Sie dabei insbesondere auf folgende Aspekte:
- Menge der erhobenen personenbezogenen Daten
- Umfang der Verarbeitung
- Speicherfrist
- Zugänglichkeit
Diese Maßnahmen stellen sicher, dass personenbezogene Daten nur berechtigten Personen offengelegt werden.
Unser Tipp für mehr Datenschutz:
Nutzen Sie genehmigte Zertifizierungen, um nachvollziehbar nachzuweisen, dass Sie diese Anforderungen erfüllen (z. B. ISO/IEC 27701 oder Zertifizierungen nach Art. 42 f DSGVO).
Geldstrafen
Wenn Unternehmen die Vorgaben zur Datensicherheit, Privacy by Design oder Privacy by Default nicht einhalten, drohen Geldbußen von bis zu 10 Mio. Euro oder 2 % des weltweiten Jahresumsatzes des Vorjahres.
Weiterführende Informationen
- Österreichisches Sicherheitshandbuch
- IT-Sicherheit: Gefahren erkennen, Sicherheitsstrategien entwickeln, Maßnahmen umsetzen
- IT-Grundschutz-Kompendium-Werkzeug für Informationssicherheit des deutschen Bundesamts für Sicherheit in der Informationstechnik
Zum Nachschlagen: Gesetzliche Bestimmungen zu Datensicherheit und Datenschutz durch Technik und datenschutzfreundliche Voreinstellungen
- DSGVO Artikel 25 (Datenschutz durch Technikgestaltung und durch datenschutzfreundliche Voreinstellungen)
- DSGVO Artikel 32 (Sicherheit der Verarbeitung)
Kontakt für Rückfragen
Sie haben weitere Fragen zum Datenschutz oder zu DSGVO4KMU? Wir unterstützen Sie gerne.