Grundlagen zu personenbezogenen Daten

Grundlagen zu personenbezogenen Daten

Erkennen Sie personenbezogene Daten, bevor Sie damit umgehen.

Was ist Grundlagen zu personenbezogenen Daten?

Die meisten Datenschutzvorfälle beginnen damit, dass jemand die vor ihm liegende Datei nicht als personenbezogene Daten erkennt. Sie arbeiten mit einem echten Recruiting-Export: einer Kandidaten-Longlist mit einer Bewerbungs-IP-Adresse und einer Gerätekennung, nach der niemand gefragt hat, sowie Freitext-Recruiter-Notizen mit Gesundheitsdaten und Gewerkschaftsmitgliedschaft. Sie wenden die Definition von Artikel 4 Absatz 1 an, trennen die Sonderkategorien von Artikel 9 von Daten, die sich lediglich als vertraulich erweisen, entscheiden, ob jeder Empfänger ein Auftragsverarbeiter oder ein separater Verantwortlicher ist, und leiten die Entscheidung an den Datenschutzbeauftragten weiter.

Was Sie lernen in Grundlagen zu personenbezogenen Daten

Grundlagen zu personenbezogenen Daten — Trainingsschritte

  1. Zugriff in der Warteschleife

    Marktvel betreibt einen Marktplatz mit Millionen von Einträgen, was bedeutet, dass fast jedes interne Tool die personenbezogenen Daten einer Person berührt. Ihre Anfrage für den Zugriff auf das Kundendatensystem wurde mit einer Bedingung zurückgeschickt: Zuerst muss das Datenschutz-Grundlagenmodul abgeschlossen werden. Es ist keine Formalität. Die meisten Datenschutzvorfälle in Unternehmen wie diesem beginnen mit jemandem, der wirklich nicht wusste, dass es sich bei dem, was er verarbeitet, um personenbezogene Daten handelt.

  2. Eine Anmerkung des Datenschutzbeauftragten

    Ines Haller, die Datenschutzbeauftragte von Marktvel, hat die Anmeldemail mit dem Portallink verschickt.

  3. Öffnen des Portals

    Das Modul befindet sich im internen Datenschutzportal.

  4. Anmelden

    Das Portal verwendet Ihr reguläres Marktvel-Arbeitskonto.

  5. Was das Gesetz als personenbezogene Daten bezeichnet

    Abschnitt eins beginnt mit der Definition aus Artikel 4 Absatz 1 und dann mit dem Teil, der die meisten auf dem falschen Fuß erwischt: der Liste der Dinge, die personenbezogene Daten sind, auch wenn sie den Namen von niemandem tragen. Der Test besteht nicht darin, ob man einen Wert betrachten und eine Person erkennen kann. Der Test besteht darin, ob die Person von irgendjemandem herausgegriffen werden kann, und zwar mit Mitteln, deren Einsatz vernünftigerweise wahrscheinlich ist.

  6. Der Analytics-Export

    Ein Kollege im Wachstumsteam möchte einen Rohdatenverkehr-Export mit einem externen Berater teilen. Er sagt Ihnen, dass es in Ordnung ist, ohne Genehmigung zu senden, da die Datei keine Namen, keine E-Mail-Adressen und keine Kontonummern enthält, sondern nur IP-Adressen, Gerätekennungen und Zeitstempel.

  7. Die Kategorien, die mehr Pflege benötigen

    Abschnitt zwei befasst sich mit Artikel 9. Eine kurze Liste von Kategorien wird als von Natur aus riskanter angesehen, da ein Fehler die Menschen eher der Diskriminierung als den Unannehmlichkeiten aussetzt. Die Verarbeitung dieser Daten ist grundsätzlich untersagt. Es wird nur dann rechtmäßig, wenn eine der engen Ausnahmen in Artikel 9 Absatz 2 greift, was eine viel höhere Hürde als die gewöhnlichen Rechtsgrundlagen darstellt.

  8. Rollen und Zuständigkeiten

    Abschnitt drei entscheidet darüber, was Sie tun dürfen, wenn ein anderes Unternehmen beteiligt ist. Die DSGVO teilt die Rollen danach auf, wer entscheidet, und nicht danach, wer über die Daten verfügt. Marktvel ist der Verantwortliche für seine Kunden- und Kandidatendaten. Alle anderen verarbeiten entweder auf Anweisung von Marktvel oder handeln für ihre eigenen Zwecke, und der Unterschied ändert, was vorhanden sein muss, bevor Daten übertragen werden.

  9. Eine Anfrage des Anbieters

    Das Modul schließt Abschnitt drei mit einem Szenario ab, das einem echten Support-Ticket zugrunde liegt. Hirelane, das Bewerber-Tracking-System, das Marktvel verwendet, hat mehrere Kunden angeschrieben und vorgeschlagen, die bereits in seiner Plattform vorhandenen Bewerberdatensätze zu verwenden, um seinen eigenen Matching-Algorithmus zu trainieren und zu verbessern, ohne dass zusätzliche Kosten anfallen.

  10. Das Modul trifft auf echte Arbeit

    Das Modul ist fertig. Innerhalb einer Stunde wird aus der Theorie eine tatsächliche Anfrage. Tomas Brandl von der Talent Acquisition leitet die Einstellung von Backend-Ingenieuren und möchte die Longlist vorantreiben. Er hat den Export beigefügt und Sie gebeten, ihn an zwei Stellen weiterzugeben.

Abdeckung der Sicherheits-Frameworks

CIS Controls

  • CIS 3 Data Protection

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
  • PR.DS Data Security

GDPR

  • Art. 4 Definitions
  • Art. 9 Processing of special categories of personal data