Grundlagen zu personenbezogenen Daten
Recognise personal data before you handle it. The Article 4(1) definition and the online identifiers people assume are anonymous, the Article 9 special categories that hide in free-text notes, and the controller, processor and third-party split.
Was ist Grundlagen zu personenbezogenen Daten?
Die meisten Datenschutzvorfälle beginnen nicht mit einem Angreifer. Sie beginnen mit einem Mitarbeiter, der nicht erkannte, dass es sich bei der vor ihm liegenden Datei um personenbezogene Daten handelte, oder der davon ausging, dass ein langjähriger Lieferant bereits durch die Verträge des Unternehmens abgedeckt sei. Diese Übung baut den Wortschatz auf, der beides verhindert. Ein Neuling auf einem Online-Marktplatz durcharbeitet das Datenschutz-Grundlagenmodul des Unternehmens und wendet es dann sofort auf einen echten Rekrutierungsexport an: eine Kandidaten-Longlist mit einer Bewerbungs-IP- und Gerätekennungsspalte, nach der niemand gefragt hat, sowie Freitext-Recruiter-Notizen mit Gesundheitsdaten und Gewerkschaftsmitgliedschaft. Der Lernende identifiziert, was in der Verordnung gemäß Artikel 4 Absatz 1 tatsächlich als personenbezogene Daten gilt, trennt die Sonderkategorien des Artikels 9 von Daten, die sich lediglich als sensibel erweisen, ermittelt, ob jeder Empfänger ein Auftragsverarbeiter oder ein separater Verantwortlicher ist, und antwortet dem Personalvermittler mit einer Bewertung, die die tatsächliche Entscheidung an den Datenschutzbeauftragten weiterleitet.
Was Sie lernen in Grundlagen zu personenbezogenen Daten
- Anwendung der Definition personenbezogener Daten gemäß Artikel 4 Absatz 1, einschließlich der indirekten Identifizierungsprüfung und pseudonymisierter Aufzeichnungen
- Erkennen Sie Online-Kennungen wie IP-Adressen, Geräte-IDs, Cookie-Kennungen und Standortdaten als personenbezogene Daten
- Unterscheiden Sie die geschlossene Liste besonderer Kategorien nach Artikel 9 von wirtschaftlich sensiblen Daten, die nicht darunter fallen
- Erkennen Sie Daten besonderer Kategorien, die aus Freitextnotizen, Anhängen und Fotos abgeleitet werden
- Weisen Sie die Rollen des Verantwortlichen, des Verarbeiters und des Dritten gemäß Artikel 4 Absätze 7 bis 10 zu und erläutern Sie, was sich ändert, wenn die Daten die Organisation verlassen
- Leiten Sie eine Anfrage, die eine Frage zum Datenschutz enthält, an den Datenschutzbeauftragten weiter, anstatt an Ihrem Schreibtisch darüber zu entscheiden
Grundlagen zu personenbezogenen Daten — Trainingsschritte
-
Zugriff in der Warteschleife
Marktvel betreibt einen Marktplatz mit Millionen von Einträgen, was bedeutet, dass fast jedes interne Tool die persönlichen Daten einer Person berührt. Ihre Anfrage für den Zugriff auf das Kundendatensystem wurde mit einer Bedingung zurückgeschickt: Zuerst muss das Datenschutz-Grundlagenmodul abgeschlossen werden. Es ist keine Formalität. Die meisten Datenschutzvorfälle in Unternehmen wie diesem beginnen mit jemandem, der wirklich nicht wusste, dass es sich bei dem, was er verarbeitet, um personenbezogene Daten handelt.
-
Eine Anmerkung des Datenschutzbeauftragten
Ines Haller, die Datenschutzbeauftragte von Marktvel, hat die Anmeldemail mit dem Portallink verschickt.
-
Öffnen des Portals
Das Modul befindet sich im internen Datenschutzportal.
-
Anmelden
Das Portal verwendet Ihr reguläres Marktvel-Arbeitskonto.
-
Was das Gesetz als personenbezogene Daten bezeichnet
Abschnitt eins beginnt mit der Definition aus Artikel 4 Absatz 1 und dann mit dem Teil, der die Leute auffällt: der Liste der Dinge, die personenbezogene Daten sind, auch wenn sie den Namen von niemandem tragen. Der Test besteht nicht darin, ob man einen Wert betrachten und eine Person erkennen kann. Der Test besteht darin, ob die Person von irgendjemandem herausgetrennt werden kann, und zwar mit den Mitteln, die einigermaßen wahrscheinlich zur Verfügung stehen.
-
Der Analytics-Export
Ein Kollege im Wachstumsteam möchte einen Rohdatenverkehr-Export mit einem externen Berater teilen. Er sagt Ihnen, dass es in Ordnung ist, ohne Genehmigung zu senden, da die Datei keine Namen, keine E-Mail-Adressen und keine Kontonummern enthält, sondern nur IP-Adressen, Gerätekennungen und Zeitstempel.
-
Die Kategorien, die mehr Pflege benötigen
Abschnitt zwei befasst sich mit Artikel 9. Eine kurze Liste von Kategorien wird als von Natur aus riskanter angesehen, da ein Fehler die Menschen eher der Diskriminierung als den Unannehmlichkeiten aussetzt. Die Verarbeitung dieser Daten ist grundsätzlich untersagt. Es wird nur dann rechtmäßig, wenn eine der engen Ausnahmen in Artikel 9 Absatz 2 greift, was eine viel höhere Hürde als die gewöhnlichen Rechtsgrundlagen darstellt.
-
Wer ist für was verantwortlich?
Abschnitt drei entscheidet darüber, was Sie tun dürfen, wenn ein anderes Unternehmen beteiligt ist. Die DSGVO teilt die Rollen danach auf, wer entscheidet, und nicht danach, wer über die Daten verfügt. Marktvel ist der Verantwortliche für seine Kunden- und Kandidatendaten. Alle anderen verarbeiten entweder auf Anweisung von Marktvel oder handeln für ihre eigenen Zwecke, und der Unterschied ändert, was vorhanden sein muss, bevor Daten übertragen werden.
-
Eine Anfrage des Anbieters
Das Modul schließt Abschnitt drei mit einem Szenario ab, das einem echten Support-Ticket zugrunde liegt. Hirelane, das Bewerber-Tracking-System, das Marktvel verwendet, hat mehrere Kunden angeschrieben und vorgeschlagen, die bereits in seiner Plattform vorhandenen Bewerberdatensätze zu verwenden, um seinen eigenen Matching-Algorithmus zu trainieren und zu verbessern, ohne dass zusätzliche Kosten anfallen.
-
Das Modul trifft auf echte Arbeit
Das Modul ist fertig. Innerhalb einer Stunde wird aus der Theorie eine tatsächliche Anfrage. Tomas Brandl von der Talent Acquisition leitet die Einstellung von Backend-Ingenieuren und möchte die Longlist vorantreiben. Er hat den Export beigefügt und Sie gebeten, ihn an zwei Stellen weiterzugeben.