DSGVO im IT-Betrieb — was Datenschutz für deinen Alltag bedeutet
Personenbezogene Daten, Rechtsgrundlage, Sicherheit und Verletzungen — eingeordnet in die IT-Arbeit
Einleitung
Fast jede IT-Arbeit berührt personenbezogene Daten: Benutzerkonten, Logdateien, E-Mail, Kameraaufnahmen, Backups. Die Datenschutz-Grundverordnung — umgangssprachlich DSGVO (General Data Protection Regulation) — ist eine EU-Verordnung, die in Dänemark unmittelbar gilt und durch das dänische Datenschutzgesetz ergänzt wird. Sie gilt, sobald man Informationen über identifizierbare Personen verarbeitet, und 'Verarbeitung' umfasst praktisch alles: erheben, speichern, anzeigen, ändern, teilen und löschen. Als Techniker bist du selten der Verantwortliche, aber du bist derjenige, der die Sicherheit praktisch einrichtet — deshalb betreffen die Regeln deine Arbeit jeden Tag.
Die tragenden Prinzipien
Die Verordnung beruht auf einigen Grundprinzipien, die du als Prüffragen nutzen kannst, sooft ein System personenbezogene Daten verarbeitet. Im Kern geht es darum, nur das Notwendige zu verarbeiten, zu einem klaren Zweck, sicher und nicht länger als nötig.
- 01Rechtmäßigkeit und Transparenz: Es muss eine Grundlage geben, und die Person muss wissen, was mit den Daten geschieht
- 02Zweckbindung: Zu einem Zweck erhobene Daten dürfen nicht ohne Weiteres für einen anderen wiederverwendet werden
- 03Datenminimierung: erhebe und speichere nur, was die Aufgabe wirklich verlangt
- 04Richtigkeit: Angaben müssen korrekt und aktuell gehalten werden
- 05Speicherbegrenzung: lösche die Daten, wenn der Zweck erfüllt ist — hebe nichts ‚für alle Fälle‘ auf
- 06Integrität und Vertraulichkeit: Daten müssen vor unbefugtem Zugriff, Verlust und Veränderung geschützt werden
- 07Verantwortlichkeit: Man muss dokumentieren können, dass man die Regeln einhält
Rechtsgrundlage der Verarbeitung und besondere Kategorien
Man darf personenbezogene Daten nicht verarbeiten, nur weil es praktisch ist — es muss eine Rechtsgrundlage für die Verarbeitung geben. Das kann zum Beispiel ein Vertrag mit der Person, eine rechtliche Verpflichtung, ein berechtigtes Interesse oder eine Einwilligung sein. Bestimmte Angaben sind besonders sensibel — etwa Gesundheit, Gewerkschaftszugehörigkeit, ethnische Herkunft, Religion und biometrische Daten zur Identifikation — und unterliegen verschärften Anforderungen. Für dich als Techniker ist der Punkt: Wisse, welche Daten ein System enthält, denn sensible Daten erfordern stärkeren Schutz als ein gewöhnlicher Name und eine E-Mail-Adresse.
Verantwortlicher und Auftragsverarbeiter
Der Verantwortliche bestimmt Zweck und Mittel der Verarbeitung — typischerweise das Unternehmen, in dem oder für das du arbeitest. Ein Auftragsverarbeiter verarbeitet Daten im Auftrag des Verantwortlichen — das ist z. B. der Anbieter eines Cloud-Dienstes. Werden Daten bei einem externen Anbieter abgelegt, muss es einen Auftragsverarbeitungsvertrag geben, der den Anbieter verpflichtet, die Daten zu schützen und sie nur nach Weisung zu verarbeiten. Wählst oder empfiehlst du einen Dienst, gehört es dazu, zu prüfen, ob dieser Vertrag vorliegt und wo die Daten physisch liegen.
Technische und organisatorische Maßnahmen
Die Verordnung verlangt ein Sicherheitsniveau, das zum Risiko passt, nennt aber bewusst keine konkreten Produkte oder Zahlenwerte — es muss danach abgestimmt werden, wie sensibel die Daten sind und was schiefgehen kann. In der Praxis sind es dieselben Werkzeuge, die du aus der IT-Sicherheit kennst: Zugriffssteuerung nach dem Prinzip der geringsten Rechte, Verschlüsselung sensibler Daten und tragbarer Geräte, Verschlüsselung von Daten beim Transport, Protokollierung von Zugriffen, Aktualisierung der Systeme und erprobte Sicherungskopien. Neu ist die Anforderung, dokumentieren zu können, dass man vernünftige Entscheidungen getroffen hat.
Die Rechte der betroffenen Person
Personen, deren Daten verarbeitet werden, haben Rechte, bei deren praktischer Umsetzung die IT oft mithelfen muss: das Recht auf Auskunft darüber, welche Daten vorhanden sind, das Recht auf Berichtigung falscher Angaben, das Recht auf Löschung in bestimmten Fällen und das Recht, die eigenen Daten in einem brauchbaren Format zu erhalten. Ein System sollte so gebaut sein, dass man die Daten einer bestimmten Person tatsächlich finden, berichtigen, herausgeben und löschen kann — geht das nicht, werden die Rechte schwer zu erfüllen.
Wenn ein Bruch geschieht
Eine Verletzung des Schutzes personenbezogener Daten liegt vor, wenn Daten durch ein Versehen oder einen Angriff vernichtet, verloren, verändert oder Unbefugten bekannt werden — zum Beispiel ein gestohlener Laptop, eine falsch versandte E-Mail mit personenbezogenen Daten oder ein Hackerangriff. Eine Verletzung ist in der Regel innerhalb einer kurzen, festgelegten Frist bei der Datatilsynet (dänische Datenschutzbehörde) zu melden, und bringt sie ein hohes Risiko für die Betroffenen mit sich, müssen auch diese selbst benachrichtigt werden. Deshalb ist es entscheidend, dass du als Techniker eine Verletzung schnell erkennen und dokumentieren kannst — das ist einer der Gründe, warum über Protokollierung und Überwachung nicht verhandelt wird.
“Datatilsynet (die dänische Datenschutzbehörde) ist die Behörde, die die Einhaltung der Regeln überwacht. Als Technikerin oder Techniker musst du keine Juristin sein — aber du musst erkennen können, wann ein Fall ein Datenschutzfall ist und wem du Bescheid geben musst.”
— Fachliche Grundregel im IT-Betrieb mit personenbezogenen Daten