Grundlagen zu personenbezogenen Daten

Grundlagen zu personenbezogenen Daten

Erkennen Sie personenbezogene Daten, bevor Sie damit umgehen.

Was ist Grundlagen zu personenbezogenen Daten?

Die meisten Datenschutzvorfälle beginnen damit, dass jemand die vor ihm liegende Datei nicht als personenbezogene Daten erkennt. Sie arbeiten mit einem echten Recruiting-Export: einer Kandidaten-Longlist mit einer Bewerbungs-IP-Adresse und einer Gerätekennung, nach der niemand gefragt hat, sowie Freitext-Recruiter-Notizen mit Gesundheitsdaten und Gewerkschaftsmitgliedschaft. Sie wenden die Definition von Artikel 4 Absatz 1 an, trennen die Sonderkategorien von Artikel 9 von Daten, die sich lediglich als vertraulich erweisen, entscheiden, ob jeder Empfänger ein Auftragsverarbeiter oder ein separater Verantwortlicher ist, und leiten die Entscheidung an den Datenschutzbeauftragten weiter.

Was Sie lernen in Grundlagen zu personenbezogenen Daten

Grundlagen zu personenbezogenen Daten — Trainingsschritte

  1. Zugriff in der Warteschleife

    Marktvel betreibt einen Marktplatz mit Millionen von Einträgen, was bedeutet, dass fast jedes interne Tool die personenbezogenen Daten einer Person berührt. Ihre Anfrage für den Zugriff auf das Kundendatensystem wurde mit einer Bedingung zurückgeschickt: Zuerst muss das Datenschutz-Grundlagenmodul abgeschlossen werden. Es ist keine Formalität. Die meisten Datenschutzvorfälle in Unternehmen wie diesem beginnen mit jemandem, der wirklich nicht wusste, dass es sich bei dem, was er verarbeitet, um personenbezogene Daten handelt.

  2. Eine Anmerkung des Datenschutzbeauftragten

    Ines Haller, die Datenschutzbeauftragte von Marktvel, hat die Anmeldemail mit dem Portallink verschickt.

  3. Öffnen des Portals

    Das Modul befindet sich im internen Datenschutzportal.

  4. Anmelden

    Das Portal verwendet Ihr reguläres Marktvel-Arbeitskonto.

  5. Was das Gesetz als personenbezogene Daten bezeichnet

    Abschnitt eins beginnt mit der Definition aus Artikel 4 Absatz 1 und dann mit dem Teil, der die meisten auf dem falschen Fuß erwischt: der Liste der Dinge, die personenbezogene Daten sind, auch wenn sie den Namen von niemandem tragen. Der Test besteht nicht darin, ob man einen Wert betrachten und eine Person erkennen kann. Der Test besteht darin, ob die Person von irgendjemandem herausgegriffen werden kann, und zwar mit Mitteln, deren Einsatz vernünftigerweise wahrscheinlich ist. Ein Kollege aus dem Growth-Team möchte einen rohen Traffic-Export an einen externen Berater weitergeben. Er sagt Ihnen, das könne ohne jede Freigabe verschickt werden, weil die Datei keine Namen, keine E-Mail-Adressen und keine Kontonummern enthalte, nur IP-Adressen, Geräte-Kennungen und Zeitstempel.

  6. Der Analytics-Export

  7. Die Kategorien, die mehr Sorgfalt erfordern

    Abschnitt zwei befasst sich mit Artikel 9. Eine kurze Liste von Kategorien wird als von Natur aus riskanter angesehen, da ein Fehler die Menschen eher der Diskriminierung als den Unannehmlichkeiten aussetzt. Die Verarbeitung dieser Daten ist grundsätzlich untersagt. Es wird nur dann rechtmäßig, wenn eine der engen Ausnahmen in Artikel 9 Absatz 2 greift, was eine viel höhere Hürde als die gewöhnlichen Rechtsgrundlagen darstellt.

  8. Rollen und Zuständigkeiten

    Abschnitt drei entscheidet darüber, was Sie tun dürfen, wenn ein anderes Unternehmen beteiligt ist. Die DSGVO teilt die Rollen danach auf, wer entscheidet, und nicht danach, wer über die Daten verfügt. Marktvel ist der Verantwortliche für seine Kunden- und Kandidatendaten. Alle anderen verarbeiten entweder auf Anweisung von Marktvel oder handeln für ihre eigenen Zwecke, und der Unterschied ändert, was vorhanden sein muss, bevor Daten übertragen werden. Das Modul schließt Abschnitt drei mit einem Szenario aus einem echten Support-Ticket ab. Hirelane, das Bewerbermanagementsystem, das Marktvel nutzt, hat mehreren Kunden geschrieben und schlägt vor, die bereits in seiner Plattform vorhandenen Kandidatendaten zu verwenden, um seinen eigenen Matching-Algorithmus zu trainieren und zu verbessern, ohne zusätzliche Kosten.

  9. Eine Anfrage des Anbieters

  10. Vom Modul zur echten Arbeit

    Das Modul ist fertig. Innerhalb einer Stunde wird aus der Theorie eine tatsächliche Anfrage. Tomas Brandl von der Talent Acquisition leitet die Einstellung von Backend-Ingenieuren und möchte die Longlist vorantreiben. Er hat den Export beigefügt und Sie gebeten, ihn an zwei Stellen weiterzugeben.

Abdeckung der Sicherheits-Frameworks

CIS Controls

  • CIS 3 Data Protection

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
  • PR.DS Data Security

GDPR

  • Art. 4 Definitions
  • Art. 9 Processing of special categories of personal data