Zum Inhalt springen

DSGVO und Informationssicherheit in der Praxis

So schützt du Daten im Büroalltag

Einleitung

Die Datenschutz-Grundverordnung — besser bekannt als DSGVO — und das dänische Datenschutzgesetz sind nicht nur etwas, womit sich Juristen befassen. Sie setzen den täglichen Rahmen dafür, wie du als Bürokraft Informationen über Menschen erheben, verwenden und aufbewahren darfst. Je besser du die Grundsätze verstehst, desto leichter ist es, im hektischen Alltag die richtigen Entscheidungen zu treffen.

Die Grundprinzipien, nach denen du arbeitest

Die DSGVO beruht auf einigen zentralen Grundsätzen, die in fast jeder Aufgabe wiederkehren: Datenminimierung (du darfst nur die Angaben erheben, die du wirklich brauchst), Zweckbindung (Daten dürfen nur für den Zweck genutzt werden, für den sie erhoben wurden) und Speicherbegrenzung (Daten müssen gelöscht werden, wenn der Zweck erfüllt ist). Darüber hinaus hat die betroffene Person — also derjenige, um dessen Daten es geht — eine Reihe von Rechten: das Recht auf Auskunft, das Recht auf Berichtigung falscher Angaben und unter bestimmten Bedingungen das Recht auf Löschung.

  • 01Datenminimierung: erhebe nur, was die Aufgabe verlangt
  • 02Zweckbindung: Nutze Daten nur zum ursprünglichen Zweck
  • 03Speicherbegrenzung: lösche die Daten, wenn der Zweck erfüllt ist
  • 04Die Rechte der betroffenen Person: Auskunft, Berichtigung und Löschung

Wenn etwas schiefgeht: Verletzung des Schutzes personenbezogener Daten

Kommt es zu einer Verletzung des Schutzes personenbezogener Daten — zum Beispiel eine Mail mit personenbezogenen Daten an die falsche Person oder ein verlorener USB-Stick mit einem Personalregister — gibt es klare Regeln dafür, was geschehen muss. Nach Artikel 33 der Datenschutz-Grundverordnung muss der Verantwortliche die Verletzung ohne unangemessene Verzögerung und möglichst spätestens 72 Stunden, nachdem das Unternehmen davon Kenntnis erlangt hat, an Datatilsynet (dänische Datenschutzbehörde) melden. Erfolgt die Meldung später als 72 Stunden, muss ihr eine Begründung für die Verzögerung beigefügt werden. Die Ausnahme ist der Fall, dass es unwahrscheinlich ist, dass die Verletzung ein Risiko für die Rechte der betroffenen Personen mit sich bringt.

Die Dokumentationspflicht gilt immer

Egal, ob eine Verletzung dem Datatilsynet (dänische Datenschutzbehörde) gemeldet werden muss oder nicht, das Unternehmen ist verpflichtet, alle Verletzungen des Schutzes personenbezogener Daten zu dokumentieren — was passiert ist, welche Folgen es hatte und welche Maßnahmen ergriffen wurden. Diese Dokumentation muss es dem Datatilsynet ermöglichen zu prüfen, ob die Regeln eingehalten wurden. Als Auszubildender ist es deine Aufgabe, das Verfahren an deinem Arbeitsplatz zu kennen: Wen musst du informieren, wenn du einen Fehler entdeckst?

Informationssicherheit in der täglichen Praxis

Guter Datenschutz ist ebenso sehr eine Frage der Gewohnheiten wie des Rechts. Sperre deinen Bildschirm, wenn du den Platz verlässt. Sende sensible Angaben wie Personennummern oder Gesundheitsdaten niemals in einer gewöhnlichen, unverschlüsselten E-Mail, wenn es eine sichere Lösung gibt. Sei kritisch gegenüber Anrufen oder Mails, die nach personenbezogenen Daten fragen — es kann ein Versuch von Phishing oder Social Engineering sein, bei dem sich jemand als eine andere Person ausgibt, um dir Zugang oder Daten zu entlocken.

SituationRisikoDeine Handlung
E-Mail mit CPR-NummerDaten landen bei UnbefugtenVerwende verschlüsselten bzw. sicheren Versand
Verdächtige E-Mail über einen LoginPhishing-VersuchNicht klicken — kontaktiere die IT oder deine nächste Führungskraft
Entsperrter Bildschirm beim MittagessenUnbefugte sehen DatenSperre den Bildschirm jedes Mal, wenn du aufstehst
Möglicher Datenschutzverstoß entdecktFehlende Meldung innerhalb von 72 StundenMelde es sofort der verantwortlichen Person

Datenschutz ist keine einmalige Aufgabe für Juristen — es ist eine Gewohnheit, die du vom ersten Tag im Büro an aufbaust.