09123-789630
BUSCON Business- & IT-Consulting
  • Start
  • Über BUSCON
  • Leistungen
  • DIN SPEC 27076
  • Netzwerk
  • Blog
  • Kontakt
  • Click to open the search input field Click to open the search input field Suche
  • Menü Menü
  • Link zu LinkedIn
  • Link zu Xing

GDD: Datenschutzorganisation entbürokratisieren

24. November 2016/in Ereignisse/von Jürgen Schmidt

Das Bundesministerium des Inneren hat am 23.11.2016 den Verbänden einen Gesetzentwurf zur Anpassung des Datenschutzrechts an die Datenschutz-Grundverordnung (DS-GVO) vorgelegt.

Datenschutz-Grundverordnung praxisgerecht ergänzen

Das Bundesministerium des Inneren hat am 23.11.2016 den Verbänden einen Gesetzentwurf zur Anpassung des Datenschutzrechts an die Datenschutz-Grundverordnung (DS-GVO) vorgelegt. Kernregelung ist die Neufassung des Bundesdatenschutzgesetzes.

Das BDSG-neu sieht zum einen die Übernahme der für die Wirtschaft relevanten Zulässigkeitsregelungen zum Beschäftigtendatenschutz (§ 32 BDSG), zur Datenübermittlung an Auskunfteien (§ 28a BDSG) und zum Scoring (§ 29 BDSG) vor. Auch für die Weiterverarbeitung von Daten werden auf Grundlage der Öffnungsklausel in Art. 6 Abs. 4 DS-GVO weitere Rechtsgrundlagen geschaffen.

Bestellpflicht für Datenschutzbeauftragte bleibt erhalten

Aus Sicht der GDD ist begrüßenswert, dass die Bestellvoraussetzungen für einen betrieblichen Datenschutzbeauftragten unverändert übernommen werden. Mit Blick auf seine unabhängige Aufgabenwahrnehmung wurde auch der besondere Kündigungsschutz übernommen.

Ebenso wurde auch die Schweigepflicht, die zugleich auch ein Schweigerecht ist, adaptiert.

Praxisgerechte Konkretisierungen der Transparenzpflichten

Von großer Bedeutung für die Datenschutzpraxis sind die Konkretisierungen der Transparenzpflichten der DS-GVO mit Blick auf die Praktikabilität des Datenschutzes. Nach Art. 13 DS-GVO hat der Verantwortliche bereits bei der Datenerhebung beim Betroffenen umfangreiche, detaillierte  Informationspflichten. Insbesondere bei der Videoüberwachung sind diese schwer umsetzbar. Unter Berufung auf die Öffnungsklausel des Art. 23 DS-GVO sieht § 30 Abs. 3 Satz 2 BDSG-neu-E vor, dass bei der Videoüberwachung öffentlich zugänglicher Räume der Umstand der Beobachtung über Name und Kontaktdaten des Verantwortlichen durch geeignete Maßnahmen zum frühestmöglichen Zeitpunkt erkennbar zu machen sind. Diese Vorgabe entspricht § 6b BDSG. Alle anderen Lösungen als der Standard durch ein Piktogramm wären nicht praktikabel und für diese spezifische Verarbeitungssituation nicht im Betroffeneninteresse. Auch das Korrektiv des § 30 Abs. 1 Nr. 3 BGSG-neu-E, wonach eine Informationspflicht bei der Weiterverarbeitung nicht besteht, wenn diese voraussichtlich die Verwirklichung der Ziele der Verarbeitung unmöglich machen oder ernsthaft beeinträchtigen würde, ist praxisgerecht, da anderweitig investigative Maßnahmen bei Verdacht von kriminellen Handlungen dem Betroffenen angekündigt werden müssten.

Sperrpflichten des BDSG werden übernommen

Das Recht auf Löschung soll in § 33 BDSG-neu-E auf die Sperrvorschriften des § 35 Abs. 3 BDSG zurückgeführt werden. Insofern wird aus der Einschränkung der Verarbeitung in Art. 18 DS-GVO, die nur als Betroffenenrecht ausgestaltet ist, eine ergänzende Pflicht des Verantwortlichen. Praxisrelevanz hat dieser Rückgriff auf das BDSG z.B. bei der Datensicherung. Sämtliche, z.T. umfangreiche Tages-, Wochen- und Monatssicherungen müssten für ein zu löschendes Datum mit großem administrativen Aufwand der IT korrigiert werden. Das wäre unverhältnismäßig. Konsequent ist auch die Beibehaltung der Sperrpflicht nicht nur bei gesetzlichen (geregelt Art. 17 Abs. 3 lit. b DS-GVO), sondern auch bei vertraglichen oder satzungsmäßigen Aufbewahrungspflichten. Dadurch werden Pflichtenkollisionen, auf die die Gesetzesbegründung zutreffend verweist, vermieden.

Auskunftspflichten an das BDSG angepasst

Die Beschränkungen des Auskunftsrechts nach Art. 15 DS-GVO hinsichtlich der Daten, für die eine Aufbewahrungspflicht besteht und entsprechend bei der Verarbeitung einzuschränken sind, haben ebenso die bestehende Rechtslage im Blick. Unverhältnismäßig wäre es, wenn Protokolldateien, die ausschließlich aus Gründen der Datensicherung und der Datenschutzkontrolle anfallen, beauskunftet werden müssten. Auch für widerstreitende Geschäftsgeheimnisse sieht die DS-GVO keine Beschränkung vor, sodass der nationale Gesetzgeber hier korrigierend eingreifen muss. Den Interessen der Betroffenen soll im Gegenzug dadurch Rechnung getragen werden, dass die Gründe der Auskunftsverweigerung zu dokumentieren und der Betroffene grundsätzlich darüber zu informieren ist.

Die geplanten Regelungen begrenzen zunächst den Aufwand für Unternehmen in Deutschland. Für europaweit tätige Konzerne, kann die Datenschutzorganisation hinsichtlich der Organisation der Betroffenenrechte zunächst nicht vereinheitlicht werden. Es bleibt deshalb zu hoffen, dass die anderen Mitgliedstaaten die deutschen Vorschläge wohlwollend prüfen und ggf. übernehmen. Der Zeitdruck für ein gesetzgeberisches Handeln ist jedenfalls vielfach dort nicht so groß, wie in Deutschland bedingt durch die Bundestagswahl im nächsten Jahr.

Den aktuellen Entwurf (vom 23.11.2016) des Datenschutz-Anpassungs- und -Umsetzungsgesetz finden Sie hier.

https://www.buscon.de/wp-content/uploads/2022/11/BusCon_Logo_340x112-300x99.jpg 0 0 Jürgen Schmidt https://www.buscon.de/wp-content/uploads/2022/11/BusCon_Logo_340x112-300x99.jpg Jürgen Schmidt2016-11-24 16:30:402016-12-29 16:31:41GDD: Datenschutzorganisation entbürokratisieren

BSI: Leitfaden zu Informationssicherheits-Webchecks veröffentlicht

14. November 2016/in Ereignisse/von Jürgen Schmidt

Das Bundesamt für Sicherheit in der Informationstechnik (BSI) hat einen Praxis-Leitfaden zum Thema „Informationssicherheits-Webchecks“ veröffentlicht. Der Leitfaden richtet sich vornehmlich an IT-Sicherheitsbeauftragte und IT-Verantwortliche in Unternehmen, Behörden und anderen Institutionen und beschreibt eine strukturierte, praxisorientierte Vorgehensweise bei IT-Penetrationstests auf Webanwendungen. Der Leitfaden unterstützt Penetrationstester dabei, Webchecks möglichst effizient und effektiv durchzuführen. Darüber hinaus können IT-Verantwortliche in Unternehmen und Behörden den Leitfaden als Hilfestellung nutzen, um konkrete Anforderungen an einen externen Dienstleister zu formulieren und so einen für ihre Zwecke geeigneten Penetrationstester zu finden.

Angriffe auf IT-Systeme finden täglich statt und treffen auch vermeintlich weniger attraktive Ziele. Webchecks sind ein geeignetes Mittel, um die aktuelle Sicherheit einer Webanwendung festzustellen. Informationssicherheits-Webchecks dienen dazu, die Erfolgsaussichten eines vorsätzlichen Cyber-Angriffs auf die eigenen Systeme einzuschätzen und dadurch die Wirksamkeit der vorhandenen Sicherheitsmaßnahmen zu überprüfen sowie weitere notwendige Sicherheitsmaßnahmen abzuleiten.

Der Praxis-Leitfaden für Informationssicherheits-

https://www.buscon.de/wp-content/uploads/2022/11/BusCon_Logo_340x112-300x99.jpg 0 0 Jürgen Schmidt https://www.buscon.de/wp-content/uploads/2022/11/BusCon_Logo_340x112-300x99.jpg Jürgen Schmidt2016-11-14 16:32:192016-12-29 16:33:42BSI: Leitfaden zu Informationssicherheits-Webchecks veröffentlicht

BSI: Handbuch zum Wirtschaftsgrundschutz veröffentlicht

11. November 2016/in Ereignisse/von Jürgen Schmidt

Der ASW Bundesverband, das Bundesamt für Verfassungsschutz (BfV) und das Bundesamt für Sicherheit in der Informationstechnik (BSI) haben erste Teile des Wirtschaftsgrundschutz-Handbuches veröffentlicht.

Der Wirtschaftsgrundschutz bietet Sicherheitsverantwortlichen in Firmen Handlungsempfehlungen und Orientierung für eine effektive Unternehmenssicherheit. Mit seiner modularen Struktur greift das neue Handbuch das Format des bewährten IT-Grundschutz auf und ergänzt die dortigen Maßnahmen der Informationssicherheit um Aspekte des Wirtschaftsschutzes. Die Kombination von IT-Grundschutz und Wirtschaftsgrundschutz bietet dabei umfangreiche Hilfestellung bei der Entwicklung eines funktionierenden Sicherheitskonzeptes.

In einem ersten Schritt werden Sicherheitsstandards für den Aufbau und Betrieb eines Sicherheitsmanagementsystems sowie eines Notfall- und Krisenmanagements vorgestellt. Darüber hinaus werden Bausteine mit konkreten Maßnahmen zu den Bereichen Reisesicherheit und Sicherheitsschulungen präsentiert. Dabei werden Empfehlungen für Basismaßnahmen, Standardmaßnahmen und erweiterte Maßnahmen gegeben, je nach Relevanz für das Unternehmen.

„Wir schaffen damit ein Werk, an dem sich Unternehmen – insbesondere Mittelständler – orientieren können, welche Maßnahmen sie ergreifen sollten, um sich angemessen zu schützen“, so der Vorsitzende des ASW Bundesverbandes Volker Wagner.

In den nächsten Monaten werden weitere Bausteine veröffentlicht,- beispielsweise zur Lauschabwehr, zum Management von Wirtschaftskriminalität, zu Produkt- und Knowhow-Schutz sowie zur Steuerung von Sicherheitsdienstleistungen.

BfV-Präsident Dr. Hans Georg Maaßen erklärt hierzu:

„Eine digitalisierte Welt birgt zahlreiche Risiken durch Spionage, Sabotage, Terrorismus und Extremismus. Zu den Aufgaben des BfV gehört es, auf die Risiken hinzuweisen und Schutzmöglichkeiten aufzuzeigen. Erstmalig haben wir praxisgerechte Handlungsempfehlungen gebündelt. Wir laden die Unternehmen dazu ein, dieses Instrument zu nutzen und ihre Sicherheitsmaßnahmen zu überprüfen und zu optimieren.“

„Wir haben unsere Erfahrungen mit der Informationssicherheit und insbesondere mit dem IT-Grundschutz des BSI in den Maßnahmenkatalog eingebracht. Die bewährte Vorgehensweise des IT-Grundschutz mit ihrem breiten fachlichen Fundament konnte so um Aspekte des Wirtschaftsschutzes ergänzt werden“, erklärt BSI-Präsident Arne Schönbohm.

Das Handbuch ist auch eine Antwort auf die komplexe Bedrohungslage und Ergebnis von Analysen, die zeigen, dass durch Basismaßnahmen bereits ein Großteil der Angriffe abgewehrt werden kann. Herausgegeben wird der Wirtschaftsgrundschutz vom ASW Bundesverband, BfV und BSI. Es ist das Ergebnis eines Forschungsprojekts, an dem der ASW Bundesverband und die HiSolutions AG über zwei Jahre gearbeitet haben. Mitgewirkt haben Experten aus zahlreichen Unternehmen und Forschungseinrichtungen sowie Vertreter der Sicherheitsbehörden. Gefördert wurde das Projekt durch das Land Berlin und aus Mitteln des Europäischen Fonds für Regionale Entwicklung (EFRE).

Das Handbuch zum Wirtschaftsgrundschutz wird auf www.wirtschaftsschutz.info, der Webseite der „Initiative Wirtschaftsschutz“, dem Verbund von Staat und Wirtschaft für mehr Sicherheit in den Unternehmen, veröffentlicht.

https://www.buscon.de/wp-content/uploads/2022/11/BusCon_Logo_340x112-300x99.jpg 0 0 Jürgen Schmidt https://www.buscon.de/wp-content/uploads/2022/11/BusCon_Logo_340x112-300x99.jpg Jürgen Schmidt2016-11-11 16:34:162016-12-29 16:35:06BSI: Handbuch zum Wirtschaftsgrundschutz veröffentlicht

BSI veröffentlicht Bericht zur Lage der IT-Sicherheit in Deutschland 2016

9. November 2016/in Ereignisse/von Jürgen Schmidt

Das Bundesamt für Sicherheit in der Informationstechnik (BSI) hat den Bericht zur Lage der IT-Sicherheit in Deutschland 2016 veröffentlicht. Bundesinnenminister Dr. Thomas de Maizière und BSI-Präsident Arne Schönbohm stellten den Bericht in Berlin der Öffentlichkeit vor. Der Bericht zur Lage der IT-Sicherheit in Deutschland beschreibt und analysiert die aktuelle IT-Sicherheitslage, die Ursachen von Cyber-Angriffen sowie die verwendeten Angriffsmittel und -methoden. Daraus abgeleitet zeigt der Lagebericht Lösungsansätze des BSI zur Verbesserung der IT-Sicherheit in Deutschland auf.

Der Lagebericht des BSI verdeutlicht eine neue Qualität der Gefährdung: Die zunehmende Digitalisierung und Vernetzung durch Entwicklungen wie dem Internet der Dinge, Industrie 4.0 oder Smart Everything bieten Cyber-Angreifern fast täglich neue Angriffsflächen und weitreichende Möglichkeiten, Informationen auszuspähen, Geschäfts- und Verwaltungsprozesse zu sabotieren oder sich anderweitig auf Kosten Dritter kriminell zu bereichern. Angreifer verfügen über leistungsfähige und flexibel einsetzbare Angriffsmittel und -methoden. So werden täglich rund 380.000 neue Schadprogrammvarianten entdeckt, die Anzahl von Spam-Nachrichten mit Schadsoftware im Anhang ist explosionsartig um 1.270 Prozent angestiegen. Gleichzeitig verlieren bisherige klassische Abwehrmaßnahmen weiter an Wirksamkeit. Im Fokus der Angriffe stehen Unternehmen und Kritische Infrastrukturen ebenso wie Verwaltung, Forschungseinrichtungen und Bürger. Die Ransomware-Angriffe im Frühjahr 2016 haben deutlich gemacht, welche Konsequenzen diese Entwicklungen haben und wie verwundbar eine digitalisierte Gesellschaft ist.

Mobile Einsatzteams zur Abwehr von Cyber-Angriffen

Aus diesem Grund wird das BSI seine Unterstützungsangebote für Staat, Wirtschaft und Gesellschaft weiter ausbauen. Zur Verbesserung der Reaktionsfähigkeit des BSI bei besonderen IT-Sicherheitslagen werden beispielsweise Mobile Incident Response Teams (MIRT) eingerichtet, die betroffene Stellen vor Ort bei der Abwehr von Cyber-Angriffen unterstützen können. Zudem bringt sich das BSI verstärkt in den großen Digitalisierungsprojekten in Deutschland ein. Das BSI leistet seinen Beitrag zum Gelingen der Energiewende durch die Erarbeitung von Sicherheitskriterien für die Infrastruktur der intelligenten Stromzähler. Das BSI unterstützt bei der Erarbeitung der Sicherheitsaspekte einer Verkehrsinfrastruktur, die Grundlage für autonome oder hochautomatisierte Fahrzeuge ist. Darüber hinaus hat das BSI die wesentlichen Sicherheitsanker der elektronischen Gesundheitskarte und der dazu notwendigen Systeme mitgestaltet und zertiziert.

Cyber-Sicherheit ist Voraussetzung für erfolgreiche Digitalisierung

Hierzu erklärt Arne Schönbohm, Präsident des BSI: „“Die durch die Digitalisierung angestoßenen Entwicklungen sind durchgreifend und werden Deutschland verändern. Der Lagebericht des BSI macht deutlich, dass sich die Frage der Sicherheit der eingesetzten Informationstechnik nicht mehr nur nebenbei stellt. Sie stellt sich auch nicht länger nur einem eingeweihten Kreis der IT-Spezialisten. Vielmehr ist die Cyber-Sicherheit wesentliche Voraussetzung für das Gelingen der Digitalisierung in Deutschland. Wir arbeiten mit verschiedenen Akteuren aus Staat, Wirtschaft und Gesellschaft gemeinsam daran, den Risiken wirksame und umsetzbare Sicherheitsmaßnahmen entgegenzusetzen.““

So hat sich die 2012 vom BSI gegründete Allianz für Cyber-Sicherheit mit mehr als 2.000 Teilnehmern und über 100 Partnern zur größten nationalen Kooperationsplattform entwickelt, die IT-Anwendern in der Wirtschaft umfangreiche Informationen und Empfehlungen zur Prävention, Detektion und Reaktion auf Cyber-Angriffe zur Verfügung stellt und so in einem kooperativen Ansatz zur Verbesserung der Cyber-Sicherheit in Deutschland beiträgt.
Mehr Informationen sind im „Bericht zur Lage der IT-Sicherheit in Deutschland 2016“ verfügbar, der auf der Webseite des BSI zum Download zur Verfügung steht.

https://www.buscon.de/wp-content/uploads/2022/11/BusCon_Logo_340x112-300x99.jpg 0 0 Jürgen Schmidt https://www.buscon.de/wp-content/uploads/2022/11/BusCon_Logo_340x112-300x99.jpg Jürgen Schmidt2016-11-09 16:35:342016-12-29 16:36:48BSI veröffentlicht Bericht zur Lage der IT-Sicherheit in Deutschland 2016

BayLDA prüft grenzüberschreitende Datenübermittlungen

1. November 2016/in Ereignisse/von Jürgen Schmidt

In  einer  koordinierten  schriftlichen  Prüfungsaktion  nehmen  zehn deutsche  Datenschutzaufsichtsbehörden Übermittlungen  personenbezogener  Daten  in  das  Nicht-EU-Ausland genauer unter  die  Lupe.  Die  Prüfung soll dabei auch der  Sensibilisierung von Unternehmen  für gerade  die Verarbeitungsprozesse dienen, bei  denen personenbezogene Daten in Nicht-EU-Länder  übermittelt  werden – wie  es  bspw.  bei Cloud Computing häufig der Fall ist.

In  den  letzten  Jahren haben grenzüberschreitende Übermittlungen von personenbezogenen Daten in der Privatwirtschaft weiter  massiv zugenommen.  Zu  den  Ursachen  dieser Entwicklung  zählen  die wirtschaftliche Globalisierung  wie  auch die  stetige  Ausbreitung von  Dienstleistungen  und  Produkten  des sog.  Cloud  Computing. Selbst viele  kleinere  und  mittlere Unternehmen in  Deutschland verarbeiten  inzwischen zahlreiche personenbezogene  Daten (z.B. von  Kunden,  Mitarbeitern  oder  Bewerbern) häufig auf  Servern  externer Dienstleister, oft außerhalb der Europäischen Union. Dies ist vor allem bei Angeboten wie dem sog. Software as a Service der Fall.  Ein  klassisches  Beispiel  hierfür  sind Office-Anwendungen „aus dem Internet“,  die  standortunabhängig  und flexibel genutzt werden können. Viele dieser Dienste stammen jedoch von US-Unternehmen und setzen deshalb meist die Übermittlung personenbezogener Daten in die USA und/oder in andere Nicht-EU-Staaten voraus. Die bisherige  Erfahrung der  Datenschutzaufsichtsbehörden zeigt,  dass sich Unternehmen bei Nutzung solcher Produkte nicht immer der Tatsache bewusst sind,  dass dadurch eine Übermittlung personenbezogener Daten in Nicht-EU-Staaten stattfindet und entsprechende datenschutzrechtliche Konsequenzen daraus resultieren.

Möchte ein  Unternehmen  personenbezogene  Daten in  Länder außerhalb  der  Europäischen  Union übermitteln, so muss es zuerst prüfen, ob überhaupt sicher gestellt werden kann, dass die Daten auch nach der Übermittlung noch angemessen geschützt bleiben – andernfalls muss die Übermittlung unterbleiben. Entscheidend ist daher, im  Unternehmen frühzeitig eine  Sensibilisierung  dafür  zu  erzeugen, ob  und ggf. im  Rahmen  welcher  Verarbeitungen das Unternehmen personenbezogene Daten in Nicht-EU-Staaten übermitteln möchte oder vielleicht sogar bereits übermittelt. Finden solche Übermittlungen statt, so muss sich das Unternehmen zwingend Gedanken machen, inwieweit diese auf eine datenschutzrechtliche Grundlage gestützt werden können oder nicht.

Vor  diesem  Hintergrund  werden zehn  deutsche  Datenschutzaufsichtsbehörden  (Bayern,  Berlin,  Bremen,  Hamburg, Mecklenburg-Vorpommern, Niedersachsen, Nordrhein-Westfalen, Rheinland-Pfalz, Saarland und Sachsen-Anhalt) in den nächsten Wochen eine  koordinierte schriftliche Prüfungsaktion zur Abfrage von Übermittlungen personenbezogener Daten durch nicht-öffentliche Stellen, d. h. insbesondere Unternehmen, in Nicht-EU-Staaten durchführen. Im Rahmen der Prüfung werden rund 500 Unternehmen angeschrieben, die nach dem Zufallsprinzip ausgewählt wurden. Die Aufsichtsbehörden haben dabei Wert darauf gelegt, Unternehmen unterschiedlicher Größenordnungen und verschiedener Branchen einzubeziehen.

Ein wichtiges Ziel der Prüfung liegt in der Sensibilisierung der Unternehmen für Datenübermittlungen in Länder außerhalb der Europäischen Union. Um Unternehmen das Auffinden solcher Übermittlungen zu erleichtern, wird auch gezielt nach  dem  Einsatz von  Produkten  und  Leistungen  externer  Anbieter  gefragt, die – nach bisherigen Erfahrungen  der  Aufsichtsbehörden – mit einer  Übermittlung personenbezogener Daten  in  Nicht-EU-Staaten verbunden sind. Gefragt  wird  zum  Beispiel  nach der Inanspruchnahme  externer  Leistungen  und  Produkte  in Bereichen wie Fernwartung,  Support,  Ticketing – Bearbeitung,  aber  auch  Customer  Relationship  Management oder  Bewerbermanagement.  Die  Unternehmen  werden dann aufgefordert,  die  entsprechenden von  ihnen genutzten Dienstleistungen und Produkte konkret zu nennen.

Sofern  personenbezogene  Daten  in  Nicht-EU-Staaten  übermittelt werden, sind die kontrollierten Unternehmen darüber  hinaus aufgefordert  anzugeben,  auf  welcher datenschutzrechtlichen  Grundlage  die  Übermittlungen erfolgen. Mitgeteilt werden muss bspw., ob für das Zielland durch Beschluss der Europäischen Kommission ein angemessenes Datenschutzniveau anerkannt ist (dazu zählt auch der sog. EU-U.S. Privacy Shield), ob Standardvertragsklauseln  als  Grundlage  verwendet  werden,  ob die  Übermittlungen  auf  Einwilligungen  der  Betroffenen gestützt werden o.a.

„Übermittlungen personenbezogener Daten in Nicht-EU-Staaten gehören inzwischen auch bei vielen mittelständischen Unternehmen zum Alltag, nicht zuletzt aufgrund der immer stärkeren Verbreitung von Angeboten des Cloud Computing.  Unternehmen  müssen  sich  aber dessen bewusst  sein,  dass  hierfür besondere datenschutzrechtliche Anforderungen gelten. Durch die koordinierte Prüfaktion, an der sich zehn deutsche Datenschutzaufsichtsbehörden beteiligen,  wollen  wir auch die  Sensibilität  der  Unternehmen  in  diesem  Bereich  erhöhen.“ betont  Thomas  Kranig, der  Präsident  des  Bayerischen  Landesamtes  für  Datenschutzaufsicht. „Ausgehend  von  der  Beantwortung  des Fragebogens  kann  und  wird  das  Bayerische  Landesamt  für  Datenschutzaufsicht dort,  wo  sich  dies  als  notwendig zeigt, auch in eine tiefere Prüfung einsteigen.“

Thomas Kranig
Präsident

Link PR-Mitteilung

https://www.buscon.de/wp-content/uploads/2022/11/BusCon_Logo_340x112-300x99.jpg 0 0 Jürgen Schmidt https://www.buscon.de/wp-content/uploads/2022/11/BusCon_Logo_340x112-300x99.jpg Jürgen Schmidt2016-11-01 16:37:192016-12-29 16:38:52BayLDA prüft grenzüberschreitende Datenübermittlungen

Irische Datenschützer klagen gegen Privacy Shield

30. Oktober 2016/in Ereignisse/von Jürgen Schmidt

Von Anfang an stand Privacy Shield, das Datenschutzabkommen zwischen der EU und den USA, in der Kritik. Nun hat Digital Rights Ireland beim Gericht der Europäischen Union eine Klage eingereicht.

Nachdem der Europäische Gerichtshof vor einem Jahr das Safe Harbor-Abkommen gekippt hatte, das den Schutz personenbezogener Daten bei der Übermittlung von der EU in die USA regelte, wurde mit Privacy Shield schnell ein Nachfolger aufgesetzt. Zu schnell, hatten Kritiker bemängelt – im Prinzip sei es nur ein neuer Name, am unzureichenden Datenschutz habe sich nichts geändert. Diese Auffassung vertritt auch Digital Rights Ireland, das Reuters zufolge eine Nichtigkeitsklage beim Gericht der Europäischen Union (EuG) eingereicht hat, um das Abkommen zu kippen. Die irischen Datenschützer zweifeln an, dass mit Privacy Shield tatsächlich adäquate Mechanismen implementiert wurden, die eine Speicherung und Verarbeitung der Daten von EU-Bürgern in den USA nach europäischen Normen sicherstellen.

Reuters zufolge kann es ein Jahr oder länger dauern, bis das Gericht über die Klage entschieden hat. Zudem sei noch gar nicht sicher, ob sie überhaupt zulässig ist. Insidern zufolge muss zunächst geklärt werden, ob Digital Rights Ireland überhaupt von Privacy Shield betroffen ist und gegen das Abkommen vorgehen kann. Allerdings mussten die Datenschützer rasch handeln, da mit der Veröffentlichung im Amtsblatte am 1. August dieses Jahres die zweimonatige Frist für solche Nichtigkeitsklagen zu laufen begann.

Mehr als 500 Unternehmen haben sich bereits für Privacy Shield registriert, darunter praktisch alle wichtigen Cloud-Anbieter und Internet-Konzerne wie Amazon, Facebook, Google, Microsoft und Salesforce.

https://www.buscon.de/wp-content/uploads/2022/11/BusCon_Logo_340x112-300x99.jpg 0 0 Jürgen Schmidt https://www.buscon.de/wp-content/uploads/2022/11/BusCon_Logo_340x112-300x99.jpg Jürgen Schmidt2016-10-30 12:43:542016-12-30 12:44:54Irische Datenschützer klagen gegen Privacy Shield

Dell: Firmen schlecht vorbereitet auf EU-Datenschutzgrundverordnung

27. Oktober 2016/in Ereignisse/von Jürgen Schmidt

Die meisten Unternehmen sind nicht mit den Details der EU-Datenschutzgrundverordnung vertraut und haben auch keinen Plan, wie sie neuen Anforderungen gerecht werden sollen. Zudem unterschätzen sie die möglichen Strafen.

Die im Mai 2018 in Kraft tretende EU-Datenschutzgrundverordnung dürfte eines der dominierenden Themen des kommenden Jahres werden. Einerseits weil die Anforderungen an Datensicherheit und Datenschutz für Unternehmen noch einmal stark erhöht werden, andererseits weil viele Unternehmen noch gar nicht wissen, was überhaupt auf sie zukommt. So gaben etwa in einer Umfrage von Dimensional Research im Auftrag von Dell mehr als 80 Prozent von über 800 Managern an, nur wenige oder keine Details der Verordnung zu kennen. Nur 30 Prozent waren der Meinung, ihr Unternehmen sei gut auf die neuen Anforderungen vorbereitet. Immerhin: In Deutschland liegt dieser Anteil bei 44 Prozent.

Allerdings haben die meisten Firmen, die sich bislang nicht gut für die Datenschutzgrundverordnung aufgestellt sehen, meist keinen Plan, wie sie das ändern (97 Prozent). Dabei spielt womöglich auch eine Rolle, dass die Konsequenzen, die Verstöße mit sich bringen, unterschätzt werden. So sind 21 Prozent der Befragten sicher, sie hätten mit einer Strafe zu rechnen, wenn die Verordnung bereits gelten würde. Allerdings geht gut ein Drittel von diesen davon aus, einfache Nachbesserungen im Unternehmen würden reichen. Knapp 50 Prozent glauben, mit einer moderaten Geldstrafe und überschaubaren Anpassungen davonzukommen.

»Die Umfrage zeigt deutlich den globalen Mangel an Verständnis für die GDPR und was getan werden muss, um die strengen Strafen zu vermeiden«, sagt John Milburn, Vice President und General Manager für die Dell One Identity Solution. Viele Unternehmen glaubten zwar, den Anforderungen gerecht zu werden, »doch es wird ein böses Erwachen geben, wenn sie einen Verstoß begehen, überprüft werden und die Folgen tragen müssen«. Denn in der EU-Datenschutzgrundverordnung sind Strafen von bis zu 4 Prozent des Jahresumsatzes vorgesehen.

https://www.buscon.de/wp-content/uploads/2022/11/BusCon_Logo_340x112-300x99.jpg 0 0 Jürgen Schmidt https://www.buscon.de/wp-content/uploads/2022/11/BusCon_Logo_340x112-300x99.jpg Jürgen Schmidt2016-10-27 12:46:512016-12-30 12:47:46Dell: Firmen schlecht vorbereitet auf EU-Datenschutzgrundverordnung

EU-Kommission veröffentlicht Leitfaden zum Privacy Shield

27. Oktober 2016/in Ereignisse/von Jürgen Schmidt

Die  Europäische  Kommission  hat  einen  Leitfaden  zum  Privacy-Shield veröffentlicht. Diesen können Interessierte auch in der deutschen Übersetzung abrufen.

Der Leitfaden gibt nicht nur Antworten auf die Frage „Was ist der EU-US-Datenschutzschild und warum brauchen wir ihn?“, sondern gibt auch eine Erklärung zu der Frage, wie genau denn der Schutzschild überhaupt funktioniert.

Für  Betroffene  besonders  interessant  dürften  die  Ausführungen  sein,  welche  Verpflichtungen,  die  dem  Datenschutzschild  angeschlossenen  Unternehmen  haben  und  welche  Rechte  im  Zusammenhang  mit  der  Verwendung  personenbezogenen  Daten  der  Betroffenen bestehen.

Quelle: Europäische Kommission

https://www.buscon.de/wp-content/uploads/2022/11/BusCon_Logo_340x112-300x99.jpg 0 0 Jürgen Schmidt https://www.buscon.de/wp-content/uploads/2022/11/BusCon_Logo_340x112-300x99.jpg Jürgen Schmidt2016-10-27 12:45:052016-12-30 12:45:36EU-Kommission veröffentlicht Leitfaden zum Privacy Shield

BayLDA: Auftragsverarbeitung nach der DS-GVO

26. Oktober 2016/in Ereignisse/von Jürgen Schmidt

Auch in der DS-GVO findet sich eine Regelung zur Auftragsdatenverarbeitung – jetzt Auftragsverarbeitung genannt – wieder. Allerdings legt die DS-GVO den Auftragsverarbeitern künftig mehr Verantwortung und Pflichten auf als bislang. Welche Rahmenbedingungen besonders im Fokus stehen hat das BayLDA in einem kurzem Papier zusammengefasst, das nachfolgend heruntergeladen werden kann.

https://www.lda.bayern.de/media/baylda_ds-gvo_10_processor.pdf

https://www.buscon.de/wp-content/uploads/2022/11/BusCon_Logo_340x112-300x99.jpg 0 0 Jürgen Schmidt https://www.buscon.de/wp-content/uploads/2022/11/BusCon_Logo_340x112-300x99.jpg Jürgen Schmidt2016-10-26 12:47:552016-12-30 12:48:40BayLDA: Auftragsverarbeitung nach der DS-GVO

BayLDA: Datenschutzbeauftragter darf keinen Interessenkonflikten unterliegen – Bußgeld

20. Oktober 2016/in Ereignisse/von Jürgen Schmidt

Zum Datenschutzbeauftragten können jedoch nicht Personen bestellt werden, die daneben im Unternehmen noch solche Aufgaben wahrnehmen, die zu Interessenkonflikten mit den Aufgaben eines Datenschutzbeauftragten führen können. Das Bayerische Landesamt für Datenschutzaufsicht (BayLDA) hat in einem solchen Fall eine Geldbuße gegen ein Unternehmen ausgesprochen.

Unternehmen und andere Stellen müssen einen Datenschutzbeauftragten bestellen, wenn bei ihnen mindestens zehn Personen mit der automatisierten Verarbeitung  personenbezogener Daten befasst sind. Zahlreiche Unternehmen erfüllen diese  Voraussetzungen. Das Gesetz stellt es Unternehmen und anderen Stellen frei, ob die Funktion des Datenschutzbeauftragten an eine externe Person vergeben wird („externer Datenschutzbeauftragter“) oder aber durch einen Mitarbeiter („interner Datenschutzbeauftragter“) erfüllt wird. Wird ein Mitarbeiter zum Datenschutzbeauftragten  bestellt, so darf er jedoch daneben  nicht  noch  für solche Aufgaben  zuständig sein,  die die Gefahr von Interessenkonflikten mit seiner Funktion als Datenschutzbeauftragter mit sich bringen können.

Eine solche Interessenkollision lag nach Auffassung des BayLDA im Falle eines Datenschutzbeauftragten eines bayerischen Unternehmens vor, der die Position des „IT-Managers“ des Unternehmens bekleidete. Eine  derart exponierte Position im Hinblick auf die Datenverarbeitungsprozesse im Unternehmen ist in aller Regel unvereinbar mit den Aufgaben eines Datenschutzbeauftragten. Dies liefe letztlich auf eine Datenschutzkontrolle eines der maßgeblichen zu kontrollierenden Funktionsträger im Unternehmen durch sich selbst hinaus. Eine solche Selbstkontrolle widerspricht der Funktion eines Datenschutzbeauftragten, der gerade eine unabhängige Instanz sein soll, die im Unternehmen auf die Einhaltung des Datenschutzes hinwirkt. Diese Aufgabe kann der Datenschutzbeauftragte nicht erfüllen, wenn er gleichzeitig maßgebliche operative Verantwortung für Datenverarbeitungsprozesse besitzt.

Das BayLDA hatte das Unternehmen auf diesen Umstand hingewiesen und zur Bestellung eines Datenschutzbeauftragten aufgefordert, der keiner derartigen Interessenkollision unterliegt. Das Unternehmen kündigte zwar wiederholt an, im Zuge von Umstrukturierungen auch die Funktion des Datenschutzbeauftragten neu zu bekleiden. Es versäumte es jedoch über Monate, dem BayLDA den Nachweis für die Bestellung eines geeigneten Datenschutzbeauftragten vorzulegen. Vor  diesem  Hintergrund hat  das  BayLDA  gegen  das  Unternehmen  eine Geldbuße festgesetzt, die inzwischen bestandskräftig ist.

„Der betriebliche Datenschutzbeauftragte ist ein Erfolgsmodell und  ein  sehr  wichtiges  Element der  Datenschutzorganisation in Deutschland. Die Funktion des Datenschutzbeauftragten kann aber nicht durch eine Person wahrgenommen werden, die daneben im Unternehmen noch Aufgaben innehat, die in einem Spannungsverhältnis mit einer  unabhängigen,  effektiven  internen  Aufsicht  über  den  Datenschutz  stehen. Unternehmen,  die  gesetzlich  zur Bestellung  eines  Datenschutzbeauftragten  verpflichtet  sind, können daher  nur  eine  solche Person  zum  Datenschutzbeauftragten  bestellen,  die  in der  Lage  ist,  diese  Aufgabe  frei  von  sachfremden  Zwängen  auszuüben.  Und wenn sie das trotz wiederholter Aufforderung nicht machen, müssen sie notfalls mit Bußgeld dazu gezwungen werden.“, betont Thomas Kranig, der Präsident des BayLDA.

Quelle: https://www.lda.bayern.de/media/pm2016_08.pdf

https://www.buscon.de/wp-content/uploads/2022/11/BusCon_Logo_340x112-300x99.jpg 0 0 Jürgen Schmidt https://www.buscon.de/wp-content/uploads/2022/11/BusCon_Logo_340x112-300x99.jpg Jürgen Schmidt2016-10-20 12:48:472016-12-30 12:49:49BayLDA: Datenschutzbeauftragter darf keinen Interessenkonflikten unterliegen – Bußgeld
Seite 26 von 28«‹2425262728›»

Suche

Search Search

Berater mIT Standard sicher

Mitglied in den Berufsverbänden der Datenschützer

GDD

Neuigkeiten

  • Kontrollversagen bei Auftragsverarbeitung führt zur Verwarnung durch Aufsichtsbehörde 15. Juli 2026
  • Dashcam-Aufnahme ist Beweismittel selbst wenn rechtswidrige 13. April 2026
  • Google: datenschutzrechtliche Rolle bei reCAPTCHA ändert sich 13. April 2026
  • Digitaler Omnibus: EDSA und EDSB unterstützen Vereinfachung und Wettbewerbsfähigkeit und äußern gleichzeitig zentrale Bedenken 12. Februar 2026
  • Angemessenheits-Beschluss für das Vereinigte Königreich verlängert 9. Februar 2026

RSS BSI Sicherheitshinweise des Bürger-CERT

  • Mozilla Firefox und Thunderbird: Mehrere Schwachstellen
    Es existieren mehrere Schwachstellen in Mozilla Firefox und Firefox ESR. Ein Angreifer kann diese Schwachstellen ausnutzen, um Schadcode auszuführen, erweiterte Berechtigungen zu erlangen, Speicherbeschädigungen zu verursachen, Sicherheitsmaßnahmen zu umgehen, aus der Sandbox auszubrechen, vertrauliche Informationen zu stehlen, Daten zu modifizieren und einen Systemabsturz auszulösen. Für die erfolgreiche Ausnutzung einiger dieser Schwachstellen sind möglicherweise bestimmte Berechtigungen, […]
  • Google Chrome: Mehrere Schwachstellen
    In Google Chrome existieren mehrere Schwachstellen. Ein Angreifer kann diese Schwachstellen ausnutzen, um Schadcode auszuführen, einen Systemabsturz zu erzeugen, vertrauliche Informationen zu stehlen, Sicherheitsmaßnahmen zu umgehen oder andere, nicht näher spezifizierte Angriffe durchzuführen. Eine erfolgreiche Ausnutzung erfordert möglicherweise eine Benutzerinteraktion, beispielsweise den Besuch einer bösartigen Website, oder bestimmte Bedingungen.
  • Oracle Java SE: Mehrere Schwachstellen
    Ein entfernter, anonymer oder authentisierter Angreifer kann mehrere Schwachstellen in Oracle Java SE ausnutzen, um die Vertraulichkeit, Integrität und Verfügbarkeit zu gefährden. Oracle veröffentlicht keine weiteren Details zu diesen Schwachstellen.
  • Google Chrome / Microsoft Edge: Mehrere Schwachstellen ermöglichen nicht spezifizierten Angriff
    Es existieren mehrere Schwachstellen in Google Chrome. Ein Angreifer kann diese Schwachstellen ausnutzen, um nicht näher spezifizierte Auswirkungen zu verursachen. Mögliche Auswirkungen sind unter anderem Speicherbeschädigungen, die Ausführung von Schadcode, die Manipulation oder Offenlegung von Daten sowie das Auslösen eines Programmabsturzes. Für die erfolgreiche Ausnutzung einiger dieser Schwachstellen sind möglicherweise bestimmte Berechtigungen, spezifische Bedingungen oder […]
  • WordPress: Mehrere Schwachstellen ermöglichen Codeausführung
    In WordPress existieren zwei Schwachstellen, die kombiniert werden können, um ohne Anmeldung Schadcode auf dem Webserver auszuführen. Berichten zufolge werden diese Schwachstellen bereits ausgenutzt.

Archiv

RSS BayLDA

  • Vorstellung des BayLDA-Tätigkeitsberichts 2025 im Bayerischen Landtag
  • „Digitale Helfer oder unsichtbare Strippenzieher? – KI-Agenten im Verbraucheralltag?“
  • Start des Data Act - BayLDA übernimmt Durchsetzung neuer Datenrechte
  • „Werden Kriminelle durch künstliche Intelligenz klüger?“
  • Koalitionspläne zum Datenschutz bringen Nachteile für die regionale Wirtschaft und die Menschen vor Ort

Shortlinks

  • Impressum
  • Datenschutzerklärung

RSS Feed Abo

Um den Blog als RSS-Feed zu abonieren, nutzen Sie bitte den Link

https://buscon.de/feed/

Business- & IT-Consulting

Jürgen Schmidt
Hohe Eichen 10
91207 Lauf

T: 09123-789630

* Datenschutz
* Informationssicherheit
* Externer Datenschutzbeauftragter
* Datenschutzaudits
* Risiko-Check nach DIN SPEC 27076
* TISAX Beratung und Audits
* ISMS-Beauftragter nach ISO 27001
* ISMS-Auditor nach ISO 27001

© Copyright - BUSCON Business- & IT-Consulting - Enfold Theme by Kriesi
Nach oben scrollen Nach oben scrollen Nach oben scrollen