Alltägliche Datenschutzpflichten
Die meisten DSGVO-Pflichten treffen denjenigen, der die E-Mail öffnet.
Was ist Alltägliche Datenschutzpflichten?
Die meisten DSGVO-Verpflichtungen treffen denjenigen, der die E-Mail öffnet, und werden in den ersten Minuten entschieden. Sie arbeiten an einem ganz gewöhnlichen Morgen. Bei einer weitergeleiteten Beschwerde handelt es sich eigentlich um einen Löschantrag, auf dem nie die DSGVO steht. Sie muss also erkannt, protokolliert und weitergeleitet werden. Ein Kollege leitet einen vollständigen Kundenexport fälschlicherweise in Ihren Posteingang und kopiert ihn an ein externes Unternehmen, und die 72-Stunden-Uhr startet in dem Moment, in dem es jemand merkt. Ein Teamkollege hat Kundenbeschwerden in ein kostenloses Online-Tool eingefügt. Der Abschluss deckt die zweistufigen Bußgelder gemäß Artikel 83 ab.
Was Sie lernen in Alltägliche Datenschutzpflichten
- Erkennen Sie eine Anfrage einer betroffenen Person unabhängig von Wortlaut, Form oder Kanal und leiten Sie sie weiter, anstatt sie zu beantworten
- Nennen Sie die Hauptrechte gemäß den Artikeln 12 bis 23 und notieren Sie, welches Recht ein Antrag ausübt
- Melden Sie eine vermutete oder tatsächliche Verletzung des Schutzes personenbezogener Daten intern unverzüglich und ohne vorherige Beurteilung der Schwere
- Erklären Sie, wann die 72-Stunden-Benachrichtigungsuhr startet und warum das stille Löschen die schlechteste verfügbare Reaktion ist
- Identifizieren Sie die alltäglichen Formen einer Datenschutzverletzung, einschließlich fehlgeleiteter E-Mails, verlorener Geräte und übermäßiger Weitergabe
- Weigern Sie sich, personenbezogene Daten in nicht genehmigten Tools abzulegen, und erläutern Sie den Auftragsverarbeitervertrag und die Übertragungspflichten hinter dieser Regel
- Beschreiben Sie die Folgen eines Versäumnisses, einschließlich Bußgeldern nach Artikel 83, Verarbeitungsverboten, Reputations- und arbeitsrechtlichen Auswirkungen
Alltägliche Datenschutzpflichten — Trainingsschritte
-
Ein gewöhnlicher Dienstag
Auf der Liste von heute Morgen steht nichts über Privatsphäre. Es gibt eine weitergeleitete Kundenbeschwerde, eine Datei, die Ihnen jemand versehentlich geschickt hat, und eine Nachricht von einem Kollegen, der eine clevere Abkürzung gefunden hat. Alle drei sind mit einer Verpflichtung verbunden, und in jedem Fall liegt die Verpflichtung in den ersten Minuten bei Ihnen, bevor irgendein Vorgesetzter davon erfährt.
-
Eine Beschwerde oder etwas anderes
Lena Fischer vom Kundensupport hat eine Beschwerde weitergeleitet, auf die sie nicht antworten kann.
-
Ist das eine Anfrage?
Lenas Instinkt war, dass dies keine normale Abmeldung war. Sie hatte Recht, und was es eigentlich ist, entscheidet darüber, wer sich damit befasst.
-
Richtig protokollieren
Die Datenschutzbehörde führt hierfür genau ein Aufnahmeformular durch. Das Protokollieren einer Anfrage dauert etwa eine Minute. Dadurch wird die formelle Uhr gestartet und der Fall jemandem vorgelegt, der ihn beurteilen kann.
-
Einreichen des Antrags
Das Formular fragt nach drei Dingen: welches Recht ausgeübt wird, wie es zu uns gelangt ist und was sie in ihren eigenen Worten tatsächlich verlangt hat. Das Richtige ist wichtig, denn jedes hat seine eigenen Regeln. Es ist wichtig, ihren Wortlaut zu zitieren, denn eine Paraphrase kann das, was sie gefragt hat, ruhig einschränken.
-
Das Eingereichte lesen
Das Formular ist weg und die Quittung ist das, was übrig bleibt. Sie erhalten Ihre drei Antworten Wort für Wort sowie eine Fallreferenz und ein Fälligkeitsdatum. Diese Aufzeichnung ist der Sinn der ganzen Übung: Sie ist der Beweis dafür, dass die Anfrage am Tag ihres Eintreffens erkannt wurde, und daraus wird die Antwort erstellt.
-
Eine Datei, die Sie nicht haben sollten
Der zweite Eintrag ist eine E-Mail, die nie für Sie bestimmt war.
-
Die ersten fünf Minuten
Die Datei befindet sich in Ihrem Posteingang. Was auch immer Sie in den nächsten Minuten tun, ist die Reaktionszeit der Organisation, denn im Moment sind Sie die einzige Person, die es weiß.
-
Es melden
Sie müssen nicht wissen, ob dies letztendlich einer Aufsichtsbehörde gemeldet werden muss. Das ist genau das Urteil, das Sie nicht fällen müssen, und wenn Sie warten, bis Sie sicher sind, wird die Frist verpasst. Melden Sie, was Sie jetzt wissen.
-
Das Gemeldete lesen
Das Formular ist verschwunden und der Bericht steht für sich allein. Es zeigt, was Sie gesagt haben, einschließlich dessen, was Sie sorgfältig nicht behauptet haben, und wird mit einem Zeitstempel und einem Countdown angezeigt. Beide sind nun aktenkundig und keines davon hängt davon ab, wie die Beurteilung letztendlich ausgeht.
Abdeckung der Sicherheits-Frameworks
CIS Controls
- CIS 3 Data Protection
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
- PR.DS Data Security
GDPR
- Art. 5 Principles relating to processing of personal data
- Art. 33 Notification of a personal data breach to the supervisory authority