Berechtigtes Auskunftsersuchen bearbeiten
Bearbeiten Sie ein Auskunftsersuchen vollständig – vom Eingang bis zur Antwort.
Was ist Berechtigtes Auskunftsersuchen bearbeiten?
Artikel 15 gibt jedem das Recht auf eine Kopie der personenbezogenen Daten, die Sie über ihn gespeichert haben, und Sie haben einen Kalendermonat Zeit, um darauf zu antworten. Sie überprüfen die Identität, ohne übermäßige Dokumentation zu verlangen, was an sich schon einen Verstoß darstellt, und durchsuchen dann das CRM, die E-Mail-Archive, Support-Tickets, Analysen und Backups sowie die Orte, die Teams vergessen: Chat-Nachrichten, geteilte Laufwerke und Integrationen von Drittanbietern. Sie stellen das Antwortpaket zusammen, beurteilen, was ausgenommen ist, und redigieren die personenbezogenen Daten Dritter, die neben den Unterlagen des Antragstellers gespeichert sind.
Was Sie lernen in Berechtigtes Auskunftsersuchen bearbeiten
- Identität der antragstellenden Person mit verhältnismäßigen Maßnahmen prüfen, ohne unverhältnismäßig umfangreiche Identitätsnachweise zu verlangen
- Personenbezogene Daten in allen Systemen der Organisation ermitteln, einschließlich CRM, E-Mail, Analyseplattformen und Sicherungsdatenbanken
- Ausnahmen für Unterlagen, die der anwaltlichen Verschwiegenheit unterliegen, und für personenbezogene Daten Dritter in gemeinsam genutzten Datensätzen korrekt anwenden
- Innerhalb der 30-Tage-Frist ein vollständiges Antwortpaket zusammenstellen, das alle Informationsanforderungen nach Artikel 15 erfüllt
- Betriebliche Engpässe bei der Bearbeitung von Auskunftsersuchen ermitteln und Abläufe für wiederholte Auskunftsersuchen effizienter gestalten
Berechtigtes Auskunftsersuchen bearbeiten — Trainingsschritte
-
Einführung
Heute bearbeiten Sie das berechtigte Auskunftsersuchen einer Kundin mit verifiziertem Kundenkonto. Dabei müssen Sie insbesondere auf Fristen, eine vollständige Datenermittlung und die Schwärzung personenbezogener Daten Dritter achten.
-
Eingang des Auskunftsersuchens
Alice erhält eine neue E-Mail in ihrem geschäftlichen Posteingang. Die Betreffzeile weist darauf hin, dass es sich um ein formelles Auskunftsersuchen einer betroffenen Person handelt. Die E-Mail stammt von jennifer.martinez@acme-corp.com – einer Kundin mit verifiziertem Kundenkonto, deren Unternehmen einen laufenden Vertrag mit CloudServe Technologies hat.
-
Identitätsprüfung
Bevor Alice das Auskunftsersuchen bearbeitet, muss sie prüfen, ob es sich bei der anfragenden Person tatsächlich um Jennifer Martinez handelt. Die DSGVO verlangt jedoch eine verhältnismäßige Identitätsprüfung – Alice darf keine unangemessenen Hürden schaffen. Da das Auskunftsersuchen von einer bereits mit dem Kundenkonto verknüpften E-Mail-Adresse stammt und die korrekte Kundennummer enthält, hat Alice hinreichende Gewissheit, dass es sich tatsächlich um Jennifer handelt.
-
Auskunftsersuchen erfassen
Alice öffnet im Datenschutzportal die Warteschlange für Auskunftsersuchen. Dort sieht sie, dass Jennifers Auskunftsersuchen automatisch mit dem heutigen Datum erfasst wurde und damit die 30-tägige Antwortfrist zu laufen beginnt. Das System zeigt alle Angaben an, die erforderlich sind, um die Identität der Antragstellerin mit den vorhandenen Kundendaten abzugleichen.
-
Eingang bestätigen
Nachdem die Identität geprüft wurde, muss Alice Jennifer eine Bestätigungs-E-Mail senden. Darin bestätigt sie den Eingang des Auskunftsersuchens und nennt die voraussichtliche Antwortfrist. Es entspricht guter Praxis, den Eingang eines Auskunftsersuchens umgehend zu bestätigen, auch wenn die DSGVO dies nicht ausdrücklich verlangt.
-
Datenermittlung
Nun muss Alice alle Unternehmenssysteme nach Jennifers personenbezogenen Daten durchsuchen. Nach der DSGVO muss die Datenkopie sämtliche personenbezogenen Daten umfassen, die über die Person verarbeitet werden – nicht nur Daten an offensichtlichen Stellen wie im CRM. Alice muss CRM-Datensätze, Support-Tickets, Abrechnungssysteme, E-Mail-Kommunikation, Systemprotokolle und alle Sicherungskopien prüfen, die personenbezogene Daten enthalten könnten.
-
Datensuche durchführen
Alice gibt Jennifers E-Mail-Adresse ein, um alle angebundenen Systeme zu durchsuchen. Das Datenschutzportal fragt automatisch das CRM, das Support-Ticketsystem, die Abrechnungsplattform und die Zugriffsprotokolle ab. Die Suche liefert Daten aus mehreren Quellen. Einige enthalten ausschließlich Daten von Jennifer, andere zusätzlich Daten über weitere Personen.
-
Telefonat mit dem Vorgesetzten – Anforderungen an Schwärzungen
Bei der Prüfung der Suchergebnisse fällt Alice auf, dass mehrere Support-Tickets personenbezogene Daten anderer Mitarbeiter von ACME Corp enthalten, die bei der Kommunikation in Kopie (CC) gesetzt waren. Sie benötigt Rat zum Umgang mit diesen Daten Dritter. Sie ruft ihren Vorgesetzten David Chen an, um die Anforderungen an die Schwärzung zu besprechen.
-
Daten prüfen und schwärzen
Alice folgt Davids Hinweisen und prüft den zusammengestellten Datenexport. Sie erkennt mehrere Angaben, die geschwärzt werden müssen: - E-Mail-Adressen anderer Mitarbeiter von ACME Corp in Support-Ticket-Verläufen - Namen von CloudServe-Mitarbeitern, die Supportfälle bearbeitet haben - interne Ticket-IDs, die Daten anderer Kunden offenlegen könnten Alice muss Jennifer alle sie betreffenden personenbezogenen Daten bereitstellen und zugleich die Privatsphäre anderer schützen.
-
Schwärzungen vornehmen
Alice prüft jede Datenquelle sorgfältig und nimmt Schwärzungen vor, um Angaben zu Dritten zu schützen. Das Datenschutzportal unterstützt sie, indem es potenzielle personenbezogene Daten Dritter hervorhebt. Die endgültige Entscheidung über jede Schwärzung muss jedoch Alice treffen. Sie stellt sicher, dass sämtliche personenbezogenen Daten von Jennifer lesbar bleiben, während Angaben zu anderen Personen ordnungsgemäß unkenntlich gemacht sind.
Abdeckung der Sicherheits-Frameworks
CIS Controls
- CIS 3 Data Protection
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
- PR.DS Data Security
GDPR
- Art. 15 Right of access by the data subject