Umgang mit Datenschutzverletzungen
Nehmen Sie die Ersteinschätzung einer Datenschutzverletzung vor und halten Sie die 72-Stunden-Meldefrist ein.
Was ist Umgang mit Datenschutzverletzungen?
Artikel 33 gibt Ihnen 72 Stunden Zeit, um eine Aufsichtsbehörde zu benachrichtigen, sobald Sie von einer Verletzung des Schutzes personenbezogener Daten erfahren. Sie beginnen in den ersten Stunden nach der Entdeckung: Wie viele Datensätze, welche Kategorien personenbezogener Daten und ob die Rechte von Personen gefährdet sind. Sie verfassen die Meldung, die die Art des Verstoßes, die Anzahl, die voraussichtlichen Folgen und die ergriffenen Maßnahmen umfasst, entscheiden, ob Einzelpersonen direkt informiert werden müssen, und beurteilen, wo die meldepflichtige Schwelle liegt. Die Geldstrafe von 20 Millionen Pfund gegen British Airways zeigt, warum die Uhr wichtig ist.
Was Sie lernen in Umgang mit Datenschutzverletzungen
- Bewerten Sie den Schweregrad der Datenschutzverletzung anhand der Datenkategorien, der Zahl der betroffenen Datensätze und des Risikos für betroffene Personen
- Entwerfen Sie eine Meldung an die Aufsichtsbehörde, die alle gemäß Artikel 33 Absatz 3 DSGVO erforderlichen Angaben enthält
- Stellen Sie fest, ob eine Datenschutzverletzung die Schwelle eines „hohen Risikos“ erreicht und eine direkte Benachrichtigung der betroffenen Personen erfordert
- Koordinieren Sie den internen zeitlichen Ablauf der Reaktion, um die 72-Stunden-Meldefrist ab Kenntniserlangung einzuhalten
- Dokumentieren Sie Entscheidungen zum Umgang mit Datenschutzverletzungen und die zugehörigen Begründungen, um bei behördlichen Prüfungen die Rechenschaftspflicht nachzuweisen
Umgang mit Datenschutzverletzungen — Trainingsschritte
-
Einführung
In der heutigen Schulung lernen Sie die Anforderungen der DSGVO an die Meldung von Datenschutzverletzungen kennen – eine der wichtigsten Compliance-Pflichten für jede Organisation, die personenbezogene Daten verarbeitet.
-
Routinemäßiger Datenexport
Alice bereitet einen routinemäßigen Kundendatenexport für VendorPartner Inc. vor, einen berechtigten externen Integrationspartner. Die Tabelle enthält 847 Kundendatensätze, darunter Namen, E-Mail-Adressen, Telefonnummern und Postanschriften. Dies ist eine wöchentliche Standardaufgabe, die Alice schon Dutzende Male erledigt hat. Sie öffnet ihren E-Mail-Client, um die Datei an John Smith bei VendorPartner zu senden.
-
Der Fehler
Alice tippt die E-Mail fertig und klickt auf „Senden“. Ein paar Sekunden später wirft sie einen Blick in den Ordner „Gesendet“ und stellt fest, dass etwas nicht stimmt. Die E-Mail wurde an john.smith847@gmail.com statt an die richtige Adresse john.smith@vendorpartner.com gesendet – die Autovervollständigung schlug eine ähnlich aussehende private Gmail-Adresse vor, und Alice wählte sie aus, ohne die Adresse sorgfältig zu prüfen. 847 Kundendatensätze befinden sich nun in den Händen einer unbekannten Person.
-
Die kritische Entscheidung
Alice wird mulmig. Ihre erste Reaktion ist die Hoffnung, dass es niemand bemerkt – vielleicht löscht der Empfänger die E-Mail einfach? Vielleicht kann sie so tun, als wäre es nie passiert? Doch Alice erinnert sich an ihre DSGVO-Schulung. Eine Datenschutzverletzung umfasst auch die „versehentliche oder unrechtmäßige Offenlegung personenbezogener Daten“. Das Versenden von Kundendaten an die falsche E-Mail-Adresse erfüllt diese Definition eindeutig. Gemäß Artikel 33 der DSGVO muss ihr Unternehmen die Aufsichtsbehörde unverzüglich und möglichst binnen 72 Stunden ab Kenntnis der Datenschutzverletzung informieren. Die Frist läuft ab jetzt, nicht erst nach Abschluss der Untersuchung.
-
Das Vorfallportal aufrufen
Alice beschließt, das Richtige zu tun und den Vorfall sofort zu melden. Sie öffnet das unternehmensinterne Vorfallmeldesystem. DataGuard Solutions verfügt über ein spezielles Portal zur Meldung von Datenschutzverletzungen, über das Meldungen direkt den Data Protection Officer (DPO) und das Incident-Response-Team erreichen.
-
Den Vorfallbericht einreichen
Alice füllt den Vorfallbericht mit vollständigen Angaben zur fehlgeleiteten E-Mail aus. Gründlichkeit und Ehrlichkeit sind unerlässlich – der DPO benötigt genaue Informationen, um die Schwere der Datenschutzverletzung einzuschätzen und die Meldepflichten zu bestimmen.
-
Rückmeldung des DPO
Wenige Minuten nach dem Einreichen des Berichts erhält Alice einen Anruf von Dr. Sarah Chen, die als Data Protection Officer des Unternehmens tätig ist. Dr. Chen dankt Alice für die sofortige Meldung und erklärt das Verfahren zur Bewertung der Datenschutzverletzung nach der DSGVO.
-
Die 72-Stunden-Regel verstehen
Dr. Chen erklärt die wichtigsten Anforderungen der DSGVO: Artikel 33 : Verantwortliche müssen eine Datenschutzverletzung unverzüglich und möglichst binnen 72 Stunden, nachdem sie davon Kenntnis erlangt haben, der Aufsichtsbehörde melden Die Frist begann, als Alice bemerkte, dass die E-Mail an die falsche Adresse gegangen war – nicht erst nach Abschluss der Untersuchung Wochenenden und Feiertage verlängern die Frist nicht. Eine verspätete Meldung hebt die Pflicht nicht auf, muss dann aber die Gründe für die Verzögerung nennen Eine unterlassene Meldung kann Bußgelder von bis zu 10 Millionen Euro oder 2 % des weltweiten Jahresumsatzes nach sich ziehen Der DPO beurteilt nun, ob diese Datenschutzverletzung „voraussichtlich zu einem Risiko für die Rechte und Freiheiten natürlicher Personen führt“ – wenn ja, ist die Meldung an die Behörde verpflichtend.
-
Eindämmungsmaßnahmen
Das Incident-Response-Team hat mit den Eindämmungsmaßnahmen begonnen: Versuch, die E-Mail über den Mailserver zurückzurufen Das IT-Sicherheitsteam analysiert die Serverprotokolle Die Rechtsabteilung wurde benachrichtigt Der unbekannte Gmail-Empfänger wurde kontaktiert und um Löschung gebeten Dr. Chen erklärt, dass die Datenschutzverletzung trotz der Eindämmungsmaßnahmen dokumentiert und möglicherweise gemeldet werden muss. Entscheidend ist, ob sie ein Risiko für die betroffenen Personen darstellt.
-
Dokumentation des Vorfalls
Auch wenn keine Meldung an die Aufsichtsbehörde erforderlich ist, schreibt die DSGVO vor, dass alle Datenschutzverletzungen intern dokumentiert werden müssen. Alice wird gebeten, zusätzliche Unterlagen zum Vorfall bereitzustellen, darunter den genauen zeitlichen Ablauf und alle ihr vorliegenden Belege.
Abdeckung der Sicherheits-Frameworks
CIS Controls
- CIS 3 Data Protection
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
- PR.DS Data Security
GDPR
- Art. 33 Notification of a personal data breach to the supervisory authority