Datenschutz: Recht und Technik Datenschutzverletzungen und …€¦ · Datenschutz: Recht und...

34
Datenschutz: Recht und Technik Datenschutzverletzungen und der Risiko- Begriff der DSGVO Susan Gonscherowski 13.01.2010

Transcript of Datenschutz: Recht und Technik Datenschutzverletzungen und …€¦ · Datenschutz: Recht und...

Page 1: Datenschutz: Recht und Technik Datenschutzverletzungen und …€¦ · Datenschutz: Recht und Technik Datenschutzverletzungen und der Risiko-Begriff der DSGVO Susan Gonscherowski

Datenschutz: Recht und Technik

Datenschutzverletzungen und der Risiko-

Begriff der DSGVO

Susan Gonscherowski

13.01.2010

Page 2: Datenschutz: Recht und Technik Datenschutzverletzungen und …€¦ · Datenschutz: Recht und Technik Datenschutzverletzungen und der Risiko-Begriff der DSGVO Susan Gonscherowski

2

Rechtsauffassungen

sind solche der

jeweiligen Referenten

und Referentinnen

Page 3: Datenschutz: Recht und Technik Datenschutzverletzungen und …€¦ · Datenschutz: Recht und Technik Datenschutzverletzungen und der Risiko-Begriff der DSGVO Susan Gonscherowski

3

Was ist eine Datenschutzverletzung?

● Art. 4 Nr. 12 DSGVO:

„eine Verletzung der Sicherheit, die, ob unbeabsichtigt oder unrechtmäßig, zur Vernichtung, zum Verlust, zur Veränderung, oder zur unbefugten Offenlegung von beziehungsweise zum unbefugten Zugang zu personenbezogenen Daten führt, die übermittelt, gespeichert oder auf sonstige Weise verarbeitet wurden“

Page 4: Datenschutz: Recht und Technik Datenschutzverletzungen und …€¦ · Datenschutz: Recht und Technik Datenschutzverletzungen und der Risiko-Begriff der DSGVO Susan Gonscherowski

4

Jeder Datenschutzvorfall ist ein

IT-Sicherheitsvorfall, aber nicht

jeder IT-Sicherheitsvorfall ist ein

Datenschutzvorfall .

Page 5: Datenschutz: Recht und Technik Datenschutzverletzungen und …€¦ · Datenschutz: Recht und Technik Datenschutzverletzungen und der Risiko-Begriff der DSGVO Susan Gonscherowski

5

DSGVO-Grundsätze

● Integrität,

● Vertraulichkeit und/oder

● Verfügbarkeit können nicht mehr gewährleistet werden

=> Art. 5 DSGVO verletzt

Page 6: Datenschutz: Recht und Technik Datenschutzverletzungen und …€¦ · Datenschutz: Recht und Technik Datenschutzverletzungen und der Risiko-Begriff der DSGVO Susan Gonscherowski

6

Formen der Verletzung

● Integrität: unbefugte oder unbeabsichtigte Änderung

● Vertraulichkeit: unbefugte oder unbeabsichtigte Preisgabe von oder Einsicht in personenbezogene Daten

● Verfügbarkeit: unbefugter oder unbeabsichtigter Verlust des Zugangs oder auch unbeabsichtigte oder unrechtmäßige Vernichtung

Page 7: Datenschutz: Recht und Technik Datenschutzverletzungen und …€¦ · Datenschutz: Recht und Technik Datenschutzverletzungen und der Risiko-Begriff der DSGVO Susan Gonscherowski

7

Ist der vorübergehende Verlust

der Verfügbarkeit ein

Datenschutzvorfall?

Page 8: Datenschutz: Recht und Technik Datenschutzverletzungen und …€¦ · Datenschutz: Recht und Technik Datenschutzverletzungen und der Risiko-Begriff der DSGVO Susan Gonscherowski

8

Auflösung

● Ja, denn auch ein vorübergehender Verlust der Verfügbarkeit personenbezogener Daten kann sich negativ auf die Betroffenen auswirken.

● Eine geplante, vorübergehende Einschränkung der Verfügbarkeit stellt hingegen keine Verletzung dar.

Page 9: Datenschutz: Recht und Technik Datenschutzverletzungen und …€¦ · Datenschutz: Recht und Technik Datenschutzverletzungen und der Risiko-Begriff der DSGVO Susan Gonscherowski

9

Ein Fall für die Aufsichtsbehörde?

● Art. 33 DSGVO

● Meldung an die Aufsichtsbehörde, wenn die Verletzung voraussichtlich zu einem Risiko oder hohen Risiko für Rechte und Freiheiten der Betroffenen führt

Page 10: Datenschutz: Recht und Technik Datenschutzverletzungen und …€¦ · Datenschutz: Recht und Technik Datenschutzverletzungen und der Risiko-Begriff der DSGVO Susan Gonscherowski

10

Risiko

● Risiko = Schwere möglicher Schäden x Eintrittswahrscheinlichkeit

● Lässt sich nicht völlig quantifizieren

● Objektive Kriterien helfen bei Bestimmung

● Risiken für Rechte müssen mit technischen und organisatorischen Maßnahmen eingedämmt werden (Vgl. Artt. 24, 25, 32, 35 DSGVO)

Quelle: https://www.datenschutzkonferenz-online.de/media/kp/dsk_kpnr_18.pdf , Stand 26.04.2019, S. 5.

Page 11: Datenschutz: Recht und Technik Datenschutzverletzungen und …€¦ · Datenschutz: Recht und Technik Datenschutzverletzungen und der Risiko-Begriff der DSGVO Susan Gonscherowski

11

Risikobestimmung

● Art, Umfang, Umstände und Zweck der Verarbeitung

– Besondere Kategorien personenbezogener Daten

– Besonders schutzwürdige Betroffene

– Risikoreiche Verarbeitungszwecke (Scoring,

Persönlichkeitsanalyse, Arbeitsleistung)

– viele Betroffene

– große Menge personenbezogener Daten

Page 12: Datenschutz: Recht und Technik Datenschutzverletzungen und …€¦ · Datenschutz: Recht und Technik Datenschutzverletzungen und der Risiko-Begriff der DSGVO Susan Gonscherowski

12

Eintrittswahrscheinlichkeit

● Bei einem Datenschutzvorfall liegt die Eintrittswahrscheinlichkeit eines Risikos bei

100 %

● Maßnahmen zur Minderung der Eintrittswahrscheinlichkeit des Risikos waren ggf. unzureichend oder unwirksam

● Entscheidend ist nun die Eintrittswahrscheinlichkeit möglicher Schäden

Page 13: Datenschutz: Recht und Technik Datenschutzverletzungen und …€¦ · Datenschutz: Recht und Technik Datenschutzverletzungen und der Risiko-Begriff der DSGVO Susan Gonscherowski

13

Unmittelbarer Schaden

Physischer, materieller oder immaterieller Schaden!

● Diskriminierung

● Identitätsbetrug

● Finanzielle Verluste

● Rufschädigung

● Verlust der Vertraulichkeit von Berufsgeheimnissen

● Unbefugte Aufhebung der Pseudonymisierung

● Anderen erhebliche wirt./gesell. Nachteile

Page 14: Datenschutz: Recht und Technik Datenschutzverletzungen und …€¦ · Datenschutz: Recht und Technik Datenschutzverletzungen und der Risiko-Begriff der DSGVO Susan Gonscherowski

14

Mittelbarer Schaden

Kausaler Zusammenhang mit Datenschutzverletzung

● Identitätsdiebstahl führt zu Warenbetrug, der Betroffenen angelastet wird

● Manipulierter Schufa-Score verhindert Abschluss eines Mobilvertrags

=> Umfangreiche Schadensliste Vgl. ErwG 75

Page 15: Datenschutz: Recht und Technik Datenschutzverletzungen und …€¦ · Datenschutz: Recht und Technik Datenschutzverletzungen und der Risiko-Begriff der DSGVO Susan Gonscherowski

15

Kontext von Datenschutzverletzungen

● Mögliche Schäden müssen im Kontext der Datenschutzverletzung gesehen werden

● Welche Informationen über die Betroffenen lassen sich ableiten?

● Wer könnte auf welche Art und Weise von diesen Informationen profitieren?

Page 16: Datenschutz: Recht und Technik Datenschutzverletzungen und …€¦ · Datenschutz: Recht und Technik Datenschutzverletzungen und der Risiko-Begriff der DSGVO Susan Gonscherowski

16

Wann erfolgt eine Meldung?

● Unverzüglich

● Spätestens 72 Stunden nach bekannt werden der Verletzung

Page 17: Datenschutz: Recht und Technik Datenschutzverletzungen und …€¦ · Datenschutz: Recht und Technik Datenschutzverletzungen und der Risiko-Begriff der DSGVO Susan Gonscherowski

17

Wann ist

Verantwortlichen ein

Vorfall bekannt?

Page 18: Datenschutz: Recht und Technik Datenschutzverletzungen und …€¦ · Datenschutz: Recht und Technik Datenschutzverletzungen und der Risiko-Begriff der DSGVO Susan Gonscherowski

18

„Bekannt“ werden

● Abhängig von den konkreten Umständen des Vorfalls

● Eigene Entdeckung durch TOM

● Hinweis von Einzelpersonen, AuMragsverarbeitern Medienunternehmen, andere Stellen (BSI, Aufsichtsbehörde, Polizei)

● Lösegeldforderung

● ...

Page 19: Datenschutz: Recht und Technik Datenschutzverletzungen und …€¦ · Datenschutz: Recht und Technik Datenschutzverletzungen und der Risiko-Begriff der DSGVO Susan Gonscherowski

19

Informationen an die Aufsichtsbehörde

● Beschreibung des Vorfalls:

– Kategorien und Anzahl der Betroffenen

– Betroffene Datenkategorien

– Anzahl der betroffenen Datensätz

● Name und Kontaktdaten des DatenschutzbeauMragten oder einer sonstigen Anlaufstelle für weitere Informationen

Page 20: Datenschutz: Recht und Technik Datenschutzverletzungen und …€¦ · Datenschutz: Recht und Technik Datenschutzverletzungen und der Risiko-Begriff der DSGVO Susan Gonscherowski

20

Informationen an die Aufsichtsbehörde

● Beschreibung der wahrscheinlichen Folgen der Datenschutzverletzung

● Beschreibung der ergriffenen Maßnahmen

● Beschreibung der vorgeschlagenen Maßnahmen zur Behebung der Verletzung sowie Maßnahmen zur Abmilderung der Folgeschäden

● Weitere relevante Informationen

Page 21: Datenschutz: Recht und Technik Datenschutzverletzungen und …€¦ · Datenschutz: Recht und Technik Datenschutzverletzungen und der Risiko-Begriff der DSGVO Susan Gonscherowski

21

Ausnahme von der Meldepflicht

● Voraussichtlich kein Risiko für die Rechte und Freiheiten von natürlichen Personen

=> Achtung das Risiko kann sich unvorhergesehen ändern!

● innerhalb von 72 h wird Fehlalarm ermittelt

=> aber Dokumentation des Vorfalls und der Risikobetrachtung sowie Unterrichtung der entsprechenden Managementebenen

Page 22: Datenschutz: Recht und Technik Datenschutzverletzungen und …€¦ · Datenschutz: Recht und Technik Datenschutzverletzungen und der Risiko-Begriff der DSGVO Susan Gonscherowski

22

Was, wenn nicht alle

Informationen nach 72

Stunden bekannt

sind?

Page 23: Datenschutz: Recht und Technik Datenschutzverletzungen und …€¦ · Datenschutz: Recht und Technik Datenschutzverletzungen und der Risiko-Begriff der DSGVO Susan Gonscherowski

23

Auslösung

● Informationen können nachgereicht werden

● Ziel ist die Eindämmung von Auswirkungen auf die Betroffenen, nicht die Lieferung genauer Statistiken

● Ergebnisse von Untersuchungen werden nachgereicht, sobald diese vorliegen

● Mehrere gleichartige Verletzungen werden zu einer Meldung gebündelt

=> die Verzögerung ist zu begründen!

Page 24: Datenschutz: Recht und Technik Datenschutzverletzungen und …€¦ · Datenschutz: Recht und Technik Datenschutzverletzungen und der Risiko-Begriff der DSGVO Susan Gonscherowski

24

Welche Behörde ist zuständig?

● Sitz des Verantwortlichen

● Sitz des Verantwortlichen, der gemäß Vereinbarung zur gemeinsamen Verarbeitung für die Meldung zuständig ist

● Sitz des Vertreters in der EU

Page 25: Datenschutz: Recht und Technik Datenschutzverletzungen und …€¦ · Datenschutz: Recht und Technik Datenschutzverletzungen und der Risiko-Begriff der DSGVO Susan Gonscherowski

25

Benachrichtigung der Betroffenen

● Art. 34 DSGVO

● „Hat die Verletzung des Schutzes personenbezogener Daten voraussichtlich ein hohes Risiko für die persönlichen Rechte und Freiheiten natürlicher Personen zur Folge, so benachrichtigt der Verantwortliche die betroffene Person unverzüglich von der Verletzung.“

● Oder die Aufsichtsbehörde verlangt es

Page 26: Datenschutz: Recht und Technik Datenschutzverletzungen und …€¦ · Datenschutz: Recht und Technik Datenschutzverletzungen und der Risiko-Begriff der DSGVO Susan Gonscherowski

26

Informationen

● eine Beschreibung der Art der Datenschutzverletzung

● den Namen und die Kontaktdaten des DatenschutzbeauMragten oder einer sonstigen Anlaufstelle

● eine Beschreibung der wahrscheinlichen Folgen der Datenschutzverletzung

● eine Beschreibung der vom Verantwortlichen ergriffenen oder vorgeschlagenen Maßnahmen zur Behebung der Datenschutzverletzung, gegebenenfalls einschließlich der Maßnahmen zur Abmilderung ihrer möglichen nachteiligen Auswirkungen

● Weitere relevante Informationen

Page 27: Datenschutz: Recht und Technik Datenschutzverletzungen und …€¦ · Datenschutz: Recht und Technik Datenschutzverletzungen und der Risiko-Begriff der DSGVO Susan Gonscherowski

27

Kontaktaufnahme

● Direkt

● Nicht zusammen mit anderen Informationen

● Klare und einfache Sprache

● Öffentliche Bekanntmachung oder gleich wirksame Maßnahme, wenn keine direkte Kontaktaufnahme möglich ist

Page 28: Datenschutz: Recht und Technik Datenschutzverletzungen und …€¦ · Datenschutz: Recht und Technik Datenschutzverletzungen und der Risiko-Begriff der DSGVO Susan Gonscherowski

28

Welcher

Kommunikationskanal

ist sinnvoll?

Page 29: Datenschutz: Recht und Technik Datenschutzverletzungen und …€¦ · Datenschutz: Recht und Technik Datenschutzverletzungen und der Risiko-Begriff der DSGVO Susan Gonscherowski

29

Auflösung

● Kommunikationskanäle, die:

– regelmäßig in der Interaktion mit Betroffenen verwendet

werden

– nicht durch die Datenschutzverletzung beeinträchtigt

sind

– sehr wahrscheinlich von den Betroffenen konsumiert

werden (Zielgruppenabhängig)

– Login-Screen

– ...

Page 30: Datenschutz: Recht und Technik Datenschutzverletzungen und …€¦ · Datenschutz: Recht und Technik Datenschutzverletzungen und der Risiko-Begriff der DSGVO Susan Gonscherowski

30

Ausnahme von der Benachrichtigungspflicht

● Präventionsmaßnahmen greifen

● Abhilfemaßnahmen senken das Risiko

● Es gibt nur die Möglichkeit der öffentlichen Bekanntmachung

Page 31: Datenschutz: Recht und Technik Datenschutzverletzungen und …€¦ · Datenschutz: Recht und Technik Datenschutzverletzungen und der Risiko-Begriff der DSGVO Susan Gonscherowski

31

Warum das Ganze?

Page 32: Datenschutz: Recht und Technik Datenschutzverletzungen und …€¦ · Datenschutz: Recht und Technik Datenschutzverletzungen und der Risiko-Begriff der DSGVO Susan Gonscherowski

32

Warum das Ganze?

● Tätigwerden der Verantwortlichen

● Schadensbegrenzung

● Transparenz über Vorfälle für Behörden und Betroffene

● Beratung durch die Aufsichtsbehörde

● Vorausschauende Planung und Einführung von Verarbeitungsverfahren

● TOM zur Erkennung und Eindämmung von Vorfällen fördern

● Lernen aus Erfahrung (PDCA-Kreislauf)

● Instrument zur Einhaltung von DS-Recht

● Bußgeld bis zu 2% des Jahresumsatz oder bis zu 10 Mio €

Page 33: Datenschutz: Recht und Technik Datenschutzverletzungen und …€¦ · Datenschutz: Recht und Technik Datenschutzverletzungen und der Risiko-Begriff der DSGVO Susan Gonscherowski

33

Fragen?

Page 34: Datenschutz: Recht und Technik Datenschutzverletzungen und …€¦ · Datenschutz: Recht und Technik Datenschutzverletzungen und der Risiko-Begriff der DSGVO Susan Gonscherowski

34

Ende

Danke