Die Datenschutz-Folgenabschätzung - zentraler Bestandteil der DSGVO

Veröffentlichung: 05.12.2017, 07:12 Uhr - Lesezeit 7 Minuten

Die neue EU-weite Datenschutz-Grundverordnung (DSGVO) steht vor der Tür. Und dass es die Europäische Union mit der Datenschutz-Folgenabschätzung (DSFA) richtig ernst meint, das beweisen die neuen Bußgelder. Bis zu vier Prozent, oder 20 Millionen Euro des weltweiten Umsatzes einer Firma, können für Verstöße angesetzt werden!

(PDF)
Schloss-Netzwerk-119167400-FO-SergeySchloss-Netzwerk-119167400-FO-Sergey

Ganz elementar für das Risikomanagement von Unternehmen, oder öffentlichen Stellen und zentraler Bestandteil der DSGVO, ist die sogenannte Datenschutz-Folgenabschätzung. In Zeiten der Digitalisierung dient diese gleichermaßen als eine Art Frühwarnsystem für Mängel im Datenschutz.

Die Rolle des Datenschutzbeauftragten bei der Datenschutz-Folgenabschätzung

In erster Linie sind der Geschäftsführer oder der Vorstand, laut DSGVO also der „Verantwortliche“ im Unternehmen, für die DSFA zuständig. Dieser trägt die juristische Verantwortung für den korrekten Datenschutz. Doch die vermeintlich harmlose DSGVO-Formulierung ‚Der Verantwortliche holt bei der Durchführung einer Datenschutz-Folgenabschätzung den Rat des Datenschutzbeauftragten ein.‘ führt dazu, dass auch Datenschutzbeauftragte wesentlich stärker in die Einführung oder Änderung von Datenverarbeitungs-Verfahren einbezogen werden müssen.

Rechte an Daten schützen: Ein Beispiel aus der Praxis

Grundsätzlich will die EU mit der neuen DSGVO die Rechte von Personen an ihren privaten Daten stärken. Dabei muss der oder die Datenschutzbeauftragte abschätzen, wie hoch das Risiko ist, dass die Daten in irgendeiner unrechtmäßigen Weise genutzt werden könnten. Da beinahe jedes Unternehmen und jede Behörde Daten erhebt, muss fast jeder eine Risikoabschätzung nach Artikel 35 der DSGVO vornehmen. Das sieht der Gesetzgeber sehr streng.

Ein gutes Beispiel dafür ist eine Arztpraxis, in der das Aufnehmen persönlicher Daten von Patienten üblich ist. Ziel sei immer das Implementieren geeigneter Maßnahmen, um solche Risiken einzudämmen. Bei übersichtlichen Verarbeitungssystemen kann eine DSFA noch schlank gehalten werden. Aufwändiger wird es, wenn es sich um ein Krankenhaus mit vielen Abteilungen handelt. Denn dann muss geprüft werden, unter welchen Umständen und mit welchen Sicherheitsvorkehrungen beispielsweise ein Arzt die Daten eines Patienten an die Röntgenstation oder an die Sozialstation weiterleiten darf.

So sieht eine Datenschutz-Folgenabschätzung aus

Im Rahmen der Vorabkontrolle nach dem Bundesdatenschutzgesetz prüften Datenschutzbeauftragte auch bisher schon das Risiko beim Verarbeiten personenbezogener Daten. Mit der neuen EU-Verordnung ändert sich aber der Umfang der Aufgaben. Bislang umfasste der Gesetzestext zur Risikoprüfung der Daten nur wenige Absätze. Die DSFA hingegen besteht aus mehreren Seiten mit detaillierten Angaben und neuen Anforderungen, die umzusetzen sind.

Was aber ist in einer rechtmäßigen DSFA genau abgebildet? Zum Beispiel beschreibt sie, warum das Unternehmen ein berechtigtes Interesse an der Datenverarbeitung hat. Außerdem gibt sie an, welchen Zwecken diese dient und ob diese Zwecke notwendig und verhältnismäßig sind. Sie analysiert, wie groß die Risiken für die Rechte der betroffenen Personen sind. Überdies enthält sie Garantien, Sicherheitsvorkehrungen und Verfahren zur Bewältigung der Risiken.

Wann eine DSFA notwendig ist

Die sorgfältige Risikoprüfung ist besonders dann notwendig, wenn neue Technologien eingesetzt werden. Dazu zählt beispielsweise, wenn eine Chipkarte für den Zugang zu bestimmten Sicherheitsbereichen im Unternehmen durch RFID-Funktechnik ersetzt wird. Dabei stellt sich nämlich die Frage, ob mit der Veränderung höhere Risiken verbunden sind. Weitere Situationen, in denen eine DSFA vorgenommen werden muss:

  • Videoüberwachung von öffentlichen Räumen, zum Beispiel im Eingangsbereich eines Unternehmens oder einer Behörde
  • Big-Data-Projekte
  • Profiling, also Verarbeitungsvorgänge, bei denen persönliche Daten systematisch auf bestimmte Kriterien hin ausgewertet werden

Umfassend dokumentieren

Die Datenschutz-Folgenabschätzung sollten Unternehmen und andere Organisationen umfassend dokumentieren. So belegen sie gegenüber Aufsichtsbehörden, dass sie die DSFA ordnungsgemäß durchgeführt haben. Im Zweifelsfall sollte man die Aufsichtsbehörden kontaktieren. Das bietet angesichts der noch relativ jungen Thematik mehr Sicherheit bei der Umsetzung.

Aber es reicht nicht aus, ein dem Risiko angemessenes Schutzniveau zu implementieren: Die DSGVO verlangt regelmäßiges Überprüfen, Bewerten und Evaluieren der Maßnahmen. Ein funktionierendes Risikomanagement ist hier sehr hilfreich. Nach Inkrafttreten der DSGVO am 25. Mai 2018 werden die Aufsichtsbehörden sicher weitere Präzisierungen und Ausführungen veröffentlichen, die dann beachtet werden müssen.

Bild: © Sergey / fotolia.com

(PDF)

LESEN SIE AUCH

Dsgvo law with keyboard letters and laptopDsgvo law with keyboard letters and laptopJuliane Franke – stock.adobe.com
Digitalisierung

DSGVO: Fünf Jahre Fortschritt und Herausforderungen

Das Bewusstsein für Datenschutz ist in Deutschland in den vergangenen 5 Jahren deutlich gestiegen und damit verbesserte sich auch das Datenschutzniveau merklich. Die DSGVO bietet bereits einen rechtlichen Rahmen für KI-Anwendungen. Es bedarf aber dringend weiterer Anpassungen.
Laptop-Haende-E-Mail-416930594-AS-Song-about-summerLaptop-Haende-E-Mail-416930594-AS-Song-about-summerSong_about_summer – stock.adobe.com
Assekuranz

E-Mail-Archivierung als Must-do der IT-Strategie

Professionelle E-Mail-Archivierung unterstützt Unternehmen dabei, den (datenschutz-)rechtlichen Anforderungen nachzukommen, denn sie gewährleistet die revisionssichere Aufbewahrung. Im Cyber-Schadenfall zahlt sie zudem auf die Business Continuity ein.
Anzugtraeger-Schild-Haken-Leiterbahnen-210653981-FO-peshkovAnzugtraeger-Schild-Haken-Leiterbahnen-210653981-FO-peshkov
Management

DSGVO-Leitfaden – Thema: Der Datenschutzbeauftragte

Über 100 Tage ist es nun her, dass die Datenschutz-Grundverordnung (DSGVO) in Kraft getreten ist. Das neue Datenschutz-Niveau ist aus deutscher Sicht zwar gar nicht viel höher, als das bisher im deutschen Bundesdatenschutzgesetz (BDSG) und diversen weiteren Einzelgesetzen (Telemediengesetz, Telekommunikationsgesetz usw.) verankerte Datenschutzrecht, aber die deutschen Datenschutzbehörden haben in der Vergangenheit nicht alles sanktioniert.
Code-in-Sanduhr-195861108-FO-juhaCode-in-Sanduhr-195861108-FO-juha
Management

Die DSGVO kommt: Was Makler jetzt tun müssen

Unternehmen haben nur noch bis zum 25. Mai 2018 Zeit, die neuen datenschutzrechtlichen Anforderungen nach der europäischen Datenschutz-Grundverordnung (DSGVO) umzusetzen. Denn dann gilt die Verordnung unmittelbar in allen EU-Mitgliedstaaten und löst die bisherigen nationalen Regelungen und EU-weiten Richtlinien ab. Ich habe in diesem Artikel versucht, die wichtigsten Neuerungen und den Umfang der aus meiner Sicht nötigen Maßnahmen zur Umsetzung zu ...

Unsere Themen im Überblick

Informieren Sie sich über aktuelle Entwicklungen und Hintergründe aus zentralen Bereichen der Branche.

Themenwelt

Praxisnahe Beiträge zu zentralen Themen rund um Vorsorge, Sicherheit und Alltag.

Wirtschaft

Analysen, Meldungen und Hintergründe zu nationalen und internationalen Wirtschaftsthemen.

Management

Strategien, Tools und Trends für erfolgreiche Unternehmensführung.

Recht

Wichtige Urteile, Gesetzesänderungen und rechtliche Hintergründe im Überblick.

Finanzen

Neuigkeiten zu Märkten, Unternehmen und Produkten aus der Finanzwelt.

Assekuranz

Aktuelle Entwicklungen, Produkte und Unternehmensnews aus der Versicherungsbranche.

Die neue Ausgabe kostenlos im Kiosk

Werfen Sie einen Blick in die aktuelle Ausgabe und überzeugen Sie sich selbst vom ExpertenReport. Spannende Titelstories, fundierte Analysen und hochwertige Gestaltung – unser Magazin gibt es auch digital im Kiosk.

"Ein kurzfristiges Strohfeuer machen wir nicht mit."
Ausgabe 03/26

"Ein kurzfristiges Strohfeuer machen wir nicht mit."

Frank Kettnaker und Christian Pape - Vorstand ALH Gruppe
"Viele Eltern unterschätzen die finanziellen Folgen, wenn ihr Kind berufsunfähig wird."
Ausgabe 10/25

"Viele Eltern unterschätzen die finanziellen Folgen, wenn ihr Kind berufsunfähig wird."

Jens Göhner, Leiter Produktmanagement der Stuttgarter
"Unabhängigkeit hat viele Gesichter"
Ausgabe 07/25

"Unabhängigkeit hat viele Gesichter"

Was bedeutet Unabhängigkeit im Versicherungsvertrieb wirklich?
"Das Gesamtpaket muss stimmen"
Ausgabe 05/25

"Das Gesamtpaket muss stimmen"

Bernd Einmold & Sascha Bassir
Kostenlos

Alle Ausgaben entdecken

Blättern Sie durch unser digitales Archiv im Kiosk und lesen Sie alle bisherigen Ausgaben des ExpertenReports. Zur Kiosk-Übersicht