Datenmapping und Verzeichnis von Verarbeitungstätigkeiten
Erstellen Sie ein VVT gemäß Artikel 30 von Grund auf.
Was ist Datenmapping und Verzeichnis von Verarbeitungstätigkeiten?
Artikel 30 erfordert Aufzeichnungen über Verarbeitungstätigkeiten von jeder Organisation mit 250 oder mehr Mitarbeitern sowie von kleineren Organisationen, deren Verarbeitung nicht gelegentlich erfolgt, besondere Kategorien abdeckt oder ein Risiko für betroffene Personen darstellt. Sie erstellen ein Register aus dem Nichts und befragen die Abteilungsleiter dazu, was sie sammeln, warum, wo es gespeichert ist, wer es erhält und wie lange es bleibt. Niemand hat den Überblick: Marketing, Personalwesen, Support und Finanzen verfügen alle über ihre eigenen Tools. Sie decken alle gemäß Artikel 30 Absatz 1 erforderlichen Bereiche ab und halten das Register auf dem neuesten Stand.
Was Sie lernen in Datenmapping und Verzeichnis von Verarbeitungstätigkeiten
- Führen Sie abteilungsübergreifende Datenmapping-Interviews durch, um sämtliche Verarbeitungstätigkeiten mit personenbezogenen Daten zu ermitteln
- Erstellen Sie ein VVT nach Artikel 30 Absatz 1, das Zwecke, Datenkategorien, Empfänger, Übermittlungen und Aufbewahrungsfristen dokumentiert
- Bilden Sie Datenflüsse zwischen internen Systemen und externen Auftragsverarbeitern ab, um undokumentierte Datenweitergaben zu erkennen
- Richten Sie einen Pflegeprozess ein, mit dem das VVT bei Systemänderungen auf dem neuesten Stand gehalten wird
- Nutzen Sie das VVT als operatives Werkzeug, das die Bearbeitung von Auskunftsersuchen, Datenschutz-Folgenabschätzungen und die Vorbereitung auf Audits beschleunigt
Datenmapping und Verzeichnis von Verarbeitungstätigkeiten — Trainingsschritte
-
Einführung
Als Gesundheitsorganisation, die sensible Patientendaten verarbeitet, müssen Sie gemäß Artikel 30 der DSGVO ein genaues Verzeichnis von Verarbeitungstätigkeiten führen. Heute beginnt Ihre jährliche Überprüfung des VVT. Die Aufsichtsbehörde hat angekündigt, Gesundheitsorganisationen verstärkt zu kontrollieren. Deshalb müssen Sie sicherstellen, dass jede Verarbeitungstätigkeit ordnungsgemäß dokumentiert ist.
-
Anforderungen nach Artikel 30
Gemäß Artikel 30 der DSGVO müssen Verantwortliche ein schriftliches Verzeichnis mit folgenden Angaben führen: Name und Kontaktdaten des Verantwortlichen Zwecke der Verarbeitung Kategorien betroffener Personen und personenbezogener Daten Kategorien von Empfängern Übermittlungen in Drittländer (falls zutreffend) Aufbewahrungsfristen Technische und organisatorische Maßnahmen Gesundheitsdaten machen die Dokumentation komplexer: Zusätzlich müssen Sie die Rechtsgrundlagen nach Artikel 9 für die Verarbeitung besonderer Kategorien personenbezogener Daten dokumentieren.
-
Öffnen des Datenflussdiagramms
Sie öffnen das Data Governance Portal und rufen das Datenflussdiagramm auf. Dort können Sie alle Verarbeitungstätigkeiten bei Meridian Healthcare darstellen: jedes System, das personenbezogene Daten verarbeitet, die Datenflüsse zwischen den Systemen und die Rechtsgrundlage jeder Verarbeitungstätigkeit.
-
Aufbau des Diagramms
Das Datenflussdiagramm zeigt alle Stellen, die bei Meridian Healthcare an der Verarbeitung personenbezogener Daten beteiligt sind. Jeder Knoten steht für ein System, eine Person oder eine Organisation. Die Linien zwischen den Knoten stellen die Datenflüsse dar. Die Farben kennzeichnen die verschiedenen Arten von Beteiligten: Blau – betroffene Personen (Patienten) Grün – Verantwortliche (Ihre Systeme) Orange – Auftragsverarbeiter (Dritte, die in Ihrem Auftrag handeln) Lila – Dritte (eigenständig Verantwortliche)
-
Ermittlung der betroffenen Personen
Jeder Eintrag im VVT beginnt mit der Bestimmung der betroffenen Personengruppen. Im Gesundheitswesen sind dies in erster Linie Patienten. Sie müssen dokumentieren, welche Kategorien personenbezogener Daten Sie von ihnen erheben, und für jede Kategorie eine gültige Rechtsgrundlage nachweisen.
-
Kategorien von Patientendaten
Der Knoten „Patient“ zeigt die Kategorien der erhobenen personenbezogenen Daten: Identitätsdaten (Name, Geburtsdatum, nationale Identifikationsnummer) Kontaktdaten (Anschrift, Telefon, E-Mail-Adresse) Gesundheitsakten – besondere Kategorien personenbezogener Daten Versicherungsdaten Für Gesundheitsdaten ist eine spezifische Rechtsgrundlage nach Artikel 9 erforderlich. Eine Einwilligung, die nicht ausdrücklich erteilt wurde, oder ein berechtigtes Interesse reicht für besondere Kategorien personenbezogener Daten nicht aus.
-
Nachverfolgung der Datenerhebung
Sie müssen dokumentieren, wie Patientendaten in Ihre Organisation gelangen. Es gibt zwei zentrale Erhebungsstellen: das Patientenportal für Registrierung und Einwilligung sowie die unmittelbare klinische Aufnahme von Gesundheitsdaten. Für jeden Eingangskanal müssen Rechtsgrundlage und Zweck dokumentiert sein.
-
Dokumentation der Patientenregistrierung
Die erste zu dokumentierende Verarbeitungstätigkeit ist die Patientenregistrierung. Wenn Patienten über das Portal Konten anlegen, erheben Sie Identitäts- und Kontaktdaten und speichern ihre Einwilligungsentscheidungen. Es gelten folgende Rechtsgrundlagen: Einwilligung – für Marketingkommunikation Vertragserfüllung – für die Erbringung der Leistungen Aufbewahrungsfrist: Dauer der Patientenbeziehung zuzüglich 10 Jahre aufgrund der Vorgaben für Patientenakten.
-
Hervorhebung der Registrierungstätigkeit
Die Verarbeitungstätigkeit „Patientenregistrierung“ ist nun hervorgehoben. Dieser Eintrag im VVT ist besonders wichtig, weil dabei die Einwilligungsnachweise entstehen, auf die nachgelagerte Verarbeitungen gestützt werden. Ohne ordnungsgemäße Dokumentation der Registrierung können Sie nicht nachweisen, dass eine wirksame Einwilligung eingeholt wurde.
-
Verarbeitung für die klinische Versorgung
Die zentrale Verarbeitungstätigkeit jeder Gesundheitsorganisation ist die klinische Versorgung. Dabei werden Gesundheitsdaten als besondere Kategorie personenbezogener Daten verarbeitet, darunter Diagnosen, Behandlungen, Verordnungen und klinische Notizen. Rechtsgrundlage ist die Erforderlichkeit für medizinische Diagnose oder Behandlung nach Artikel 9 Absatz 2 Buchstabe h.
Abdeckung der Sicherheits-Frameworks
CIS Controls
- CIS 3 Data Protection
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
- PR.DS Data Security
GDPR
- Art. 30 Records of processing activities