Alltägliche Datenschutzpflichten

Alltägliche Datenschutzpflichten

Viele DSGVO-Pflichten treffen zuerst die Person, die eine E-Mail öffnet.

Was ist Alltägliche Datenschutzpflichten?

Viele DSGVO-Pflichten treffen zuerst die Person, die eine Nachricht öffnet. In dieser Übung erkennen, erfassen und leiten Sie eine weitergeleitete Löschanfrage weiter, auch wenn die Kundin die DSGVO nicht erwähnt. Dann erhalten Sie versehentlich einen vollständigen Kundenexport, der zudem an ein externes Unternehmen ging. Die 72-Stunden-Frist beginnt mit der Kenntnisnahme durch das Unternehmen. Schließlich stellen Sie fest, dass ein Kollege Kundenbeschwerden in ein kostenloses Online-Tool kopiert. Zum Abschluss geht es um die beiden Bußgeldstufen nach Artikel 83.

Was Sie lernen in Alltägliche Datenschutzpflichten

Alltägliche Datenschutzpflichten — Trainingsschritte

  1. Ein gewöhnlicher Dienstag

    Auf Ihrer Liste für heute Morgen steht nichts ausdrücklich zum Datenschutz. Sie haben eine weitergeleitete Kundenbeschwerde, eine versehentlich an Sie gesendete Datei und eine Nachricht von einem Kollegen, der eine clevere Abkürzung gefunden hat. Alle drei Vorgänge lösen Pflichten aus. In den ersten Minuten sind Sie dafür verantwortlich, noch bevor eine Führungskraft davon erfährt.

  2. Eine Beschwerde oder etwas anderes

    Lena Fischer vom Kundensupport hat eine Beschwerde weitergeleitet, bei der sie nicht sicher ist, wie sie antworten soll. Lenas Instinkt sagte ihr, dass dies keine gewöhnliche Abmeldung war. Sie hatte recht, und was es tatsächlich ist, entscheidet darüber, wer sich darum kümmert.

  3. Ist das eine Anfrage?

  4. Richtig protokollieren

    Die interne Datenschutzstelle hat genau dafür ein Eingangsformular. Die Erfassung dauert etwa eine Minute, startet die formelle Frist und bringt den Fall zu jemandem, der ihn beurteilen kann.

  5. Die Anfrage einreichen

    Das Formular fragt nach drei Dingen: Welches Recht macht die Kundin geltend? Auf welchem Weg hat uns die Anfrage erreicht? Was genau hat sie in ihren eigenen Worten verlangt? Das geltend gemachte Recht ist wichtig, weil für jedes eigene Regeln gelten. Auch ihr Wortlaut zählt: Eine Umschreibung kann den Umfang ihrer Anfrage unbemerkt einschränken.

  6. Das Eingereichte lesen

    Das Formular ist abgeschickt. Zurück bleibt die Eingangsbestätigung mit Ihren drei Antworten im Wortlaut, einer Fallnummer und einer Frist. Dieser Eintrag ist der Kern der Übung: Er belegt, dass die Anfrage bei Eingang erkannt wurde, und bildet die Grundlage für die Antwort.

  7. Eine Datei, die Sie nicht haben sollten

    Der zweite Eintrag ist eine E-Mail, die nie für Sie bestimmt war. Die Datei liegt in Ihrem Posteingang. Alles, was Sie in den nächsten Minuten tun, ist die Reaktionszeit des Unternehmens, denn im Moment sind Sie die einzige Person, die davon weiß.

  8. Die ersten fünf Minuten

  9. Es melden

    Sie müssen nicht wissen, ob dies letztendlich einer Aufsichtsbehörde gemeldet werden muss. Das ist genau das Urteil, das Sie nicht fällen müssen, und wenn Sie warten, bis Sie sicher sind, wird die Frist verpasst. Melden Sie, was Sie jetzt wissen.

  10. Das Gemeldete lesen

    Das Formular ist abgeschickt; nun steht der Bericht für sich. Er zeigt Ihre Angaben und auch, was Sie bewusst nicht behauptet haben. Hinzu kommen ein Zeitstempel und ein Countdown. Beides ist jetzt dokumentiert, unabhängig vom späteren Ergebnis der Prüfung.

Abdeckung der Sicherheits-Frameworks

CIS Controls

  • CIS 3 Data Protection

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
  • PR.DS Data Security

GDPR

  • Art. 5 Principles relating to processing of personal data
  • Art. 33 Notification of a personal data breach to the supervisory authority