Alltägliche Datenschutzpflichten

Alltägliche Datenschutzpflichten

Die meisten DSGVO-Pflichten treffen denjenigen, der die E-Mail öffnet.

Was ist Alltägliche Datenschutzpflichten?

Die meisten DSGVO-Verpflichtungen treffen denjenigen, der die E-Mail öffnet, und werden in den ersten Minuten entschieden. Sie arbeiten an einem ganz gewöhnlichen Morgen. Bei einer weitergeleiteten Beschwerde handelt es sich eigentlich um einen Löschantrag, auf dem nie die DSGVO steht. Sie muss also erkannt, protokolliert und weitergeleitet werden. Ein Kollege leitet einen vollständigen Kundenexport fälschlicherweise in Ihren Posteingang und kopiert ihn an ein externes Unternehmen, und die 72-Stunden-Uhr startet in dem Moment, in dem es jemand merkt. Ein Teamkollege hat Kundenbeschwerden in ein kostenloses Online-Tool eingefügt. Der Abschluss deckt die zweistufigen Bußgelder gemäß Artikel 83 ab.

Was Sie lernen in Alltägliche Datenschutzpflichten

Alltägliche Datenschutzpflichten — Trainingsschritte

  1. Ein gewöhnlicher Dienstag

    Auf der Liste von heute Morgen steht nichts über Privatsphäre. Es gibt eine weitergeleitete Kundenbeschwerde, eine Datei, die Ihnen jemand versehentlich geschickt hat, und eine Nachricht von einem Kollegen, der eine clevere Abkürzung gefunden hat. Alle drei sind mit einer Verpflichtung verbunden, und in jedem Fall liegt die Verpflichtung in den ersten Minuten bei Ihnen, bevor irgendein Vorgesetzter davon erfährt.

  2. Eine Beschwerde oder etwas anderes

    Lena Fischer vom Kundensupport hat eine Beschwerde weitergeleitet, auf die sie nicht antworten kann.

  3. Ist das eine Anfrage?

    Lenas Instinkt war, dass dies keine normale Abmeldung war. Sie hatte Recht, und was es eigentlich ist, entscheidet darüber, wer sich damit befasst.

  4. Richtig protokollieren

    Die Datenschutzbehörde führt hierfür genau ein Aufnahmeformular durch. Das Protokollieren einer Anfrage dauert etwa eine Minute. Dadurch wird die formelle Uhr gestartet und der Fall jemandem vorgelegt, der ihn beurteilen kann.

  5. Einreichen des Antrags

    Das Formular fragt nach drei Dingen: welches Recht ausgeübt wird, wie es zu uns gelangt ist und was sie in ihren eigenen Worten tatsächlich verlangt hat. Das Richtige ist wichtig, denn jedes hat seine eigenen Regeln. Es ist wichtig, ihren Wortlaut zu zitieren, denn eine Paraphrase kann das, was sie gefragt hat, ruhig einschränken.

  6. Das Eingereichte lesen

    Das Formular ist weg und die Quittung ist das, was übrig bleibt. Sie erhalten Ihre drei Antworten Wort für Wort sowie eine Fallreferenz und ein Fälligkeitsdatum. Diese Aufzeichnung ist der Sinn der ganzen Übung: Sie ist der Beweis dafür, dass die Anfrage am Tag ihres Eintreffens erkannt wurde, und daraus wird die Antwort erstellt.

  7. Eine Datei, die Sie nicht haben sollten

    Der zweite Eintrag ist eine E-Mail, die nie für Sie bestimmt war.

  8. Die ersten fünf Minuten

    Die Datei befindet sich in Ihrem Posteingang. Was auch immer Sie in den nächsten Minuten tun, ist die Reaktionszeit der Organisation, denn im Moment sind Sie die einzige Person, die es weiß.

  9. Es melden

    Sie müssen nicht wissen, ob dies letztendlich einer Aufsichtsbehörde gemeldet werden muss. Das ist genau das Urteil, das Sie nicht fällen müssen, und wenn Sie warten, bis Sie sicher sind, wird die Frist verpasst. Melden Sie, was Sie jetzt wissen.

  10. Das Gemeldete lesen

    Das Formular ist verschwunden und der Bericht steht für sich allein. Es zeigt, was Sie gesagt haben, einschließlich dessen, was Sie sorgfältig nicht behauptet haben, und wird mit einem Zeitstempel und einem Countdown angezeigt. Beide sind nun aktenkundig und keines davon hängt davon ab, wie die Beurteilung letztendlich ausgeht.

Abdeckung der Sicherheits-Frameworks

CIS Controls

  • CIS 3 Data Protection

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
  • PR.DS Data Security

GDPR

  • Art. 5 Principles relating to processing of personal data
  • Art. 33 Notification of a personal data breach to the supervisory authority