SecTXL '11 | Hamburg - Dr. Marc Störing: "Datenschutz in der Cloud - So geht's richtig!"

24
Datenschutz in der Cloud So geht's richtig! Dr. Marc Störing SecTXL'11, Hamburg 11. August 2011

description

 

Transcript of SecTXL '11 | Hamburg - Dr. Marc Störing: "Datenschutz in der Cloud - So geht's richtig!"

Page 1: SecTXL '11 | Hamburg - Dr. Marc Störing: "Datenschutz in der Cloud - So geht's richtig!"

Datenschutz in der Cloud

So geht's richtig!

Dr. Marc StöringSecTXL'11, Hamburg11. August 2011

Page 2: SecTXL '11 | Hamburg - Dr. Marc Störing: "Datenschutz in der Cloud - So geht's richtig!"

Bedeutung der Auftragsdatenverarbeitung

Page 3: SecTXL '11 | Hamburg - Dr. Marc Störing: "Datenschutz in der Cloud - So geht's richtig!"

osborneclarke.de

Übermittlung an DritteFunktionsübertragung

Erhebung AnbieterDatensubjekt

Übermitt-lung

DatenverarbeiterVerarbei-

tung

Page 4: SecTXL '11 | Hamburg - Dr. Marc Störing: "Datenschutz in der Cloud - So geht's richtig!"

osborneclarke.de

Übermittlung an DritteRechtfertigung?

• Einwilligung des Kunden

• Gesetzliche Rechtfertigung

– zur Vertragserfüllung

– Interessenabwägung

– Listenprivileg …

– …

liegen häufig nicht vor oder sind unzweckmäßig

Page 5: SecTXL '11 | Hamburg - Dr. Marc Störing: "Datenschutz in der Cloud - So geht's richtig!"

osborneclarke.de

DatenschutzAuftragsdatenverarbeitung und § 9 BDSG

§ 3 Abs. 8 S. 3 BDSG

"Dritte sind nicht … Stellen, die … personenbezogene Daten im Auftrag

erheben, verarbeiten oder nutzen"

Page 6: SecTXL '11 | Hamburg - Dr. Marc Störing: "Datenschutz in der Cloud - So geht's richtig!"

osborneclarke.de

Übermittlung an DritteAuftragsdatenverarbeitung

Weisungsfreiheit des Dienstleisters

Eigenverantwortlichkeit des Dienstleisters

Handeln des Dienstleisters im eigenen Namen gegenüber dem Betroffenen

Weisungsgebundenheit des Auftragnehmers

Fehlende Entscheidungsbe-fugnis des Auftragnehmers

Auftragnehmer tritt (gegenüber dem Betroffenen) nicht in eigenem Namen auf

FunktionsübertragungAuftragsdatenverarbeitung

Page 7: SecTXL '11 | Hamburg - Dr. Marc Störing: "Datenschutz in der Cloud - So geht's richtig!"

osborneclarke.de

AnbieterErhebungDatensubjekt

Auftragnehmer

Auftrags-datenver-arbeitung

Übermittlung an DritteAuftragsdatenverarbeitung

Verarbei-tung

Page 8: SecTXL '11 | Hamburg - Dr. Marc Störing: "Datenschutz in der Cloud - So geht's richtig!"

Die rechtlichen Herausforderungen

Page 9: SecTXL '11 | Hamburg - Dr. Marc Störing: "Datenschutz in der Cloud - So geht's richtig!"

osborneclarke.de

Internationaler AspektBeschränkung auf EU/EWR

§ 3 Abs. 8 S. 3 BDSG

"Dritte sind nicht … Stellen, die …"

• im Inland,

• in der EU oder

• im EWR (EU zusammen mit Island, Liechtenstein, Norwegen)

"personenbezogene Daten im Auftrag erheben, verarbeiten oder nutzen"

Page 10: SecTXL '11 | Hamburg - Dr. Marc Störing: "Datenschutz in der Cloud - So geht's richtig!"

osborneclarke.de

KontrollpflichtenAuftragsdatenverarbeitung und § 9 BDSG

§ 9 S. 1 BDSG

"Stellen, die .. im Auftrag personenbezogene Daten erheben, verarbeiten oder

nutzen, haben … insbesondere die in der Anlage … genannten Anforderungen

zu gewährleisten"

§ 11 Abs. 2 BDSG

"Der Auftraggeber hat sich … regelmäßig von der Einhaltung der beim

Auftragnehmer getroffenen technischen und organisatorischen Maßnahmen zu

überzeugen"

Page 11: SecTXL '11 | Hamburg - Dr. Marc Störing: "Datenschutz in der Cloud - So geht's richtig!"

osborneclarke.de

KontrollpflichtenTechnische und organisatorische Maßnahmen

Aus der Anlage zu § 9 S.1 BDSG

• "Zutrittskontrolle"

• "Zugangskontrolle"

• "Zugriffskontrolle"

• "Weitergabekontrolle"

• "Eingabekontrolle"

• "Auftragskontrolle"

• "Verfügbarkeitskontrolle"

• Gebot der Trennung nach Zweck

Page 12: SecTXL '11 | Hamburg - Dr. Marc Störing: "Datenschutz in der Cloud - So geht's richtig!"

osborneclarke.de

Die rechtlichen Herausforderungen Fazit für das Cloud Computing

• Faktische Beschränkung auf Anbieter aus EU, EWR

• Zumindest im Falle des Public Cloud Computings Kontrollpflichten kaum wahrzunehmen

• In der (Virtual) Private Cloud jedoch lösbar (solange der Anbieter wirklich nur Datenverarbeiter bleibt)

Page 13: SecTXL '11 | Hamburg - Dr. Marc Störing: "Datenschutz in der Cloud - So geht's richtig!"

So geht's richtig – technische Lösung

Page 14: SecTXL '11 | Hamburg - Dr. Marc Störing: "Datenschutz in der Cloud - So geht's richtig!"

osborneclarke.de

Klassisches RZ

• Die WAN-Verbindung ist verschlüsselt

• Im RZ liegen die Daten im Klartext – Das RZ ist auditierbar geschützt

Technische Lösung Sicherheit im klassischen RZ

Page 15: SecTXL '11 | Hamburg - Dr. Marc Störing: "Datenschutz in der Cloud - So geht's richtig!"

osborneclarke.de

Could Computing

• Keine physischen Barrieren – Sicherheit durch Verschlüsselung

Technische Lösung Sicherheit in der Cloud

Page 16: SecTXL '11 | Hamburg - Dr. Marc Störing: "Datenschutz in der Cloud - So geht's richtig!"

osborneclarke.de

Dank Verschlüsselung erfolgt eine technisch beschlagnahmesichereSpeicherung der Daten

• Niemand ist technisch in der Lage, die Vertraulichkeit global aufzuheben

• Einziger Sicherheitsanker: Das Geheimnis des Teilnehmers

Technische Lösung Resultat der Verschlüsselung

Page 17: SecTXL '11 | Hamburg - Dr. Marc Störing: "Datenschutz in der Cloud - So geht's richtig!"

osborneclarke.de

• Anonymisierte Daten sind für den die Daten erhaltenden Anbieter keine personenbezogenen Daten i. S. v. § 3 Abs. 1 BDSG, Vorschriften des BDSG sind nicht anwendbar.

• Einzelheiten zwar umstritten, Konzept trägt aber in der Praxis

• Verschlüsselung erleichtert in jedem Fall die Interessensabwägung nach § 28 BDSG und vor allem die Auftragsdatenverarbeitung (Zugangskontrolle, Zugriffskontrolle, Weitergabekontrolle)!

Technische Lösung Bedeutung der Verschlüsselung

Page 18: SecTXL '11 | Hamburg - Dr. Marc Störing: "Datenschutz in der Cloud - So geht's richtig!"

So geht's richtig – rechtliche Lösungen

Page 19: SecTXL '11 | Hamburg - Dr. Marc Störing: "Datenschutz in der Cloud - So geht's richtig!"

osborneclarke.de

Cloud Computing ist ohne Auftragsdatenverarbeitung verwendbar bei Daten ohne Personenbezug und ohne Personenbeziehbarkeit

Prüfen Sie dennoch, welche Daten Sie wie in die Cloud geben. Auch nicht dem Bundesdatenschutzgesetz unterfallene Daten können etwa als Geschäftsgeheimnis kritisch sein

Verschlüsselung trägt als Lösung für beide Aspekte

Erforderlichkeit der ADV vermeidenFehlende Personenbeziehbarkeit

Page 20: SecTXL '11 | Hamburg - Dr. Marc Störing: "Datenschutz in der Cloud - So geht's richtig!"

osborneclarke.de

EU-Standardvertragsklauseln

• Übermittlung an Dritten liegt vor

• Lücken mit Wertungen von § 11 BDSG ausfüllen

• Rechtfertigung der Übermittlung nach § 28 Abs. 1 S. 1 Nr. 2 BDSG

• § 28 Abs. 6 BDSG als Grenze

– Nicht in die Cloud dürfen Angaben über die rassische und ethnische Herkunft, politische Meinungen, religiöse oder philosophische Überzeugungen, Gewerkschaftszugehörigkeit, Gesundheit oder Sexualleben (§ 3 Abs. 9 BDSG)

Erforderlichkeit der ADV vermeidenEU-Standardvertragsklauseln als Alternative

Page 21: SecTXL '11 | Hamburg - Dr. Marc Störing: "Datenschutz in der Cloud - So geht's richtig!"

osborneclarke.de

In der Praxis teilweise als Erlaubnistatbestand missverstanden

• Übermittlung an sichere Drittstaaten; oder

• Safe-Harbor

Diese Mechanismen erfüllen lediglich die zusätzlichen Anforderungen nach § 4b BDSG, rechtfertigen aber nicht die eigentliche Übermittlung

Erforderlichkeit der ADV vermeidenVermeintliche Alternativen

Page 22: SecTXL '11 | Hamburg - Dr. Marc Störing: "Datenschutz in der Cloud - So geht's richtig!"

osborneclarke.de

Anbieter in EU/EWR auswählen

• Entscheidend ist der Serverstandort

• Komplexe Kettenvertragsverhältnisse mit Anbietern aus verschiedenen Ländern sind möglich

So geht's richtigTerritoriale Beschränkung

Page 23: SecTXL '11 | Hamburg - Dr. Marc Störing: "Datenschutz in der Cloud - So geht's richtig!"

osborneclarke.de

• Suchen Sie den Anbieter sorgfältig aus

• Verschlüsseln Sie Daten nach Möglichkeit

• Sorgen Sie für eine Auditierbarkeit – idealerweise der Daten, sonst der Technologien und Prozesse

• Achten Sie auf Transparenz! Können Sie die Aussagen der Anbieter prüfen?

So geht's richtigBest Practices

Page 24: SecTXL '11 | Hamburg - Dr. Marc Störing: "Datenschutz in der Cloud - So geht's richtig!"

osborneclarke.de

Ansprechpartner

Dr. Marc StöringRechtsanwaltT +49 (0) 221 5108 4206F +49 (0) 221 5108 4267

[email protected]