Berechtigtes Auskunftsersuchen bearbeiten

Berechtigtes Auskunftsersuchen bearbeiten

Bearbeiten Sie ein Auskunftsersuchen vollständig – vom Eingang bis zur Antwort.

Was ist Berechtigtes Auskunftsersuchen bearbeiten?

Artikel 15 gibt jedem das Recht auf eine Kopie der personenbezogenen Daten, die Sie über ihn gespeichert haben, und Sie haben einen Kalendermonat Zeit, um darauf zu antworten. Sie überprüfen die Identität, ohne übermäßige Dokumentation zu verlangen, was an sich schon einen Verstoß darstellt, und durchsuchen dann das CRM, die E-Mail-Archive, Support-Tickets, Analysen und Backups sowie die Orte, die Teams vergessen: Chat-Nachrichten, geteilte Laufwerke und Integrationen von Drittanbietern. Sie stellen das Antwortpaket zusammen, beurteilen, was ausgenommen ist, und redigieren die personenbezogenen Daten Dritter, die neben den Unterlagen des Antragstellers gespeichert sind.

Was Sie lernen in Berechtigtes Auskunftsersuchen bearbeiten

Berechtigtes Auskunftsersuchen bearbeiten — Trainingsschritte

  1. Einführung

    Heute bearbeiten Sie das berechtigte Auskunftsersuchen einer Kundin mit verifiziertem Kundenkonto. Dabei müssen Sie insbesondere auf Fristen, eine vollständige Datenermittlung und die Schwärzung personenbezogener Daten Dritter achten.

  2. Eingang des Auskunftsersuchens

    Alice erhält eine neue E-Mail in ihrem geschäftlichen Posteingang. Die Betreffzeile weist darauf hin, dass es sich um ein formelles Auskunftsersuchen einer betroffenen Person handelt. Die E-Mail stammt von jennifer.martinez@acme-corp.com – einer Kundin mit verifiziertem Kundenkonto, deren Unternehmen einen laufenden Vertrag mit CloudServe Technologies hat.

  3. Identitätsprüfung

    Bevor Alice das Auskunftsersuchen bearbeitet, muss sie prüfen, ob es sich bei der anfragenden Person tatsächlich um Jennifer Martinez handelt. Die DSGVO verlangt jedoch eine verhältnismäßige Identitätsprüfung – Alice darf keine unangemessenen Hürden schaffen. Da das Auskunftsersuchen von einer bereits mit dem Kundenkonto verknüpften E-Mail-Adresse stammt und die korrekte Kundennummer enthält, hat Alice hinreichende Gewissheit, dass es sich tatsächlich um Jennifer handelt.

  4. Auskunftsersuchen erfassen

    Alice öffnet im Datenschutzportal die Warteschlange für Auskunftsersuchen. Dort sieht sie, dass Jennifers Auskunftsersuchen automatisch mit dem heutigen Datum erfasst wurde und damit die 30-tägige Antwortfrist zu laufen beginnt. Das System zeigt alle Angaben an, die erforderlich sind, um die Identität der Antragstellerin mit den vorhandenen Kundendaten abzugleichen.

  5. Eingang bestätigen

    Nachdem die Identität geprüft wurde, muss Alice Jennifer eine Bestätigungs-E-Mail senden. Darin bestätigt sie den Eingang des Auskunftsersuchens und nennt die voraussichtliche Antwortfrist. Es entspricht guter Praxis, den Eingang eines Auskunftsersuchens umgehend zu bestätigen, auch wenn die DSGVO dies nicht ausdrücklich verlangt.

  6. Datenermittlung

    Nun muss Alice alle Unternehmenssysteme nach Jennifers personenbezogenen Daten durchsuchen. Nach der DSGVO muss die Datenkopie sämtliche personenbezogenen Daten umfassen, die über die Person verarbeitet werden – nicht nur Daten an offensichtlichen Stellen wie im CRM. Alice muss CRM-Datensätze, Support-Tickets, Abrechnungssysteme, E-Mail-Kommunikation, Systemprotokolle und alle Sicherungskopien prüfen, die personenbezogene Daten enthalten könnten.

  7. Datensuche durchführen

    Alice gibt Jennifers E-Mail-Adresse ein, um alle angebundenen Systeme zu durchsuchen. Das Datenschutzportal fragt automatisch das CRM, das Support-Ticketsystem, die Abrechnungsplattform und die Zugriffsprotokolle ab. Die Suche liefert Daten aus mehreren Quellen. Einige enthalten ausschließlich Daten von Jennifer, andere zusätzlich Daten über weitere Personen.

  8. Telefonat mit dem Vorgesetzten – Anforderungen an Schwärzungen

    Bei der Prüfung der Suchergebnisse fällt Alice auf, dass mehrere Support-Tickets personenbezogene Daten anderer Mitarbeiter von ACME Corp enthalten, die bei der Kommunikation in Kopie (CC) gesetzt waren. Sie benötigt Rat zum Umgang mit diesen Daten Dritter. Sie ruft ihren Vorgesetzten David Chen an, um die Anforderungen an die Schwärzung zu besprechen.

  9. Daten prüfen und schwärzen

    Alice folgt Davids Hinweisen und prüft den zusammengestellten Datenexport. Sie erkennt mehrere Angaben, die geschwärzt werden müssen: - E-Mail-Adressen anderer Mitarbeiter von ACME Corp in Support-Ticket-Verläufen - Namen von CloudServe-Mitarbeitern, die Supportfälle bearbeitet haben - interne Ticket-IDs, die Daten anderer Kunden offenlegen könnten Alice muss Jennifer alle sie betreffenden personenbezogenen Daten bereitstellen und zugleich die Privatsphäre anderer schützen.

  10. Schwärzungen vornehmen

    Alice prüft jede Datenquelle sorgfältig und nimmt Schwärzungen vor, um Angaben zu Dritten zu schützen. Das Datenschutzportal unterstützt sie, indem es potenzielle personenbezogene Daten Dritter hervorhebt. Die endgültige Entscheidung über jede Schwärzung muss jedoch Alice treffen. Sie stellt sicher, dass sämtliche personenbezogenen Daten von Jennifer lesbar bleiben, während Angaben zu anderen Personen ordnungsgemäß unkenntlich gemacht sind.

Abdeckung der Sicherheits-Frameworks

CIS Controls

  • CIS 3 Data Protection

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
  • PR.DS Data Security

GDPR

  • Art. 15 Right of access by the data subject