DSGVO und Informationssicherheit in der Praxis
So schützt du Daten im Büroalltag
Einleitung
Die Datenschutz-Grundverordnung — besser bekannt als DSGVO — und das dänische Datenschutzgesetz sind nicht nur etwas, womit sich Juristen befassen. Sie setzen den täglichen Rahmen dafür, wie du als Bürokraft Informationen über Menschen erheben, verwenden und aufbewahren darfst. Je besser du die Grundsätze verstehst, desto leichter ist es, im hektischen Alltag die richtigen Entscheidungen zu treffen.
Die Grundprinzipien, nach denen du arbeitest
Die DSGVO beruht auf einigen zentralen Grundsätzen, die in fast jeder Aufgabe wiederkehren: Datenminimierung (du darfst nur die Angaben erheben, die du wirklich brauchst), Zweckbindung (Daten dürfen nur für den Zweck genutzt werden, für den sie erhoben wurden) und Speicherbegrenzung (Daten müssen gelöscht werden, wenn der Zweck erfüllt ist). Darüber hinaus hat die betroffene Person — also derjenige, um dessen Daten es geht — eine Reihe von Rechten: das Recht auf Auskunft, das Recht auf Berichtigung falscher Angaben und unter bestimmten Bedingungen das Recht auf Löschung.
- 01Datenminimierung: erhebe nur, was die Aufgabe verlangt
- 02Zweckbindung: Nutze Daten nur zum ursprünglichen Zweck
- 03Speicherbegrenzung: lösche die Daten, wenn der Zweck erfüllt ist
- 04Die Rechte der betroffenen Person: Auskunft, Berichtigung und Löschung
Wenn etwas schiefgeht: Verletzung des Schutzes personenbezogener Daten
Kommt es zu einer Verletzung des Schutzes personenbezogener Daten — zum Beispiel eine Mail mit personenbezogenen Daten an die falsche Person oder ein verlorener USB-Stick mit einem Personalregister — gibt es klare Regeln dafür, was geschehen muss. Nach Artikel 33 der Datenschutz-Grundverordnung muss der Verantwortliche die Verletzung ohne unangemessene Verzögerung und möglichst spätestens 72 Stunden, nachdem das Unternehmen davon Kenntnis erlangt hat, an Datatilsynet (dänische Datenschutzbehörde) melden. Erfolgt die Meldung später als 72 Stunden, muss ihr eine Begründung für die Verzögerung beigefügt werden. Die Ausnahme ist der Fall, dass es unwahrscheinlich ist, dass die Verletzung ein Risiko für die Rechte der betroffenen Personen mit sich bringt.
Die Dokumentationspflicht gilt immer
Egal, ob eine Verletzung dem Datatilsynet (dänische Datenschutzbehörde) gemeldet werden muss oder nicht, das Unternehmen ist verpflichtet, alle Verletzungen des Schutzes personenbezogener Daten zu dokumentieren — was passiert ist, welche Folgen es hatte und welche Maßnahmen ergriffen wurden. Diese Dokumentation muss es dem Datatilsynet ermöglichen zu prüfen, ob die Regeln eingehalten wurden. Als Auszubildender ist es deine Aufgabe, das Verfahren an deinem Arbeitsplatz zu kennen: Wen musst du informieren, wenn du einen Fehler entdeckst?
Informationssicherheit in der täglichen Praxis
Guter Datenschutz ist ebenso sehr eine Frage der Gewohnheiten wie des Rechts. Sperre deinen Bildschirm, wenn du den Platz verlässt. Sende sensible Angaben wie Personennummern oder Gesundheitsdaten niemals in einer gewöhnlichen, unverschlüsselten E-Mail, wenn es eine sichere Lösung gibt. Sei kritisch gegenüber Anrufen oder Mails, die nach personenbezogenen Daten fragen — es kann ein Versuch von Phishing oder Social Engineering sein, bei dem sich jemand als eine andere Person ausgibt, um dir Zugang oder Daten zu entlocken.
| Situation | Risiko | Deine Handlung |
|---|---|---|
| E-Mail mit CPR-Nummer | Daten landen bei Unbefugten | Verwende verschlüsselten bzw. sicheren Versand |
| Verdächtige E-Mail über einen Login | Phishing-Versuch | Nicht klicken — kontaktiere die IT oder deine nächste Führungskraft |
| Entsperrter Bildschirm beim Mittagessen | Unbefugte sehen Daten | Sperre den Bildschirm jedes Mal, wenn du aufstehst |
| Möglicher Datenschutzverstoß entdeckt | Fehlende Meldung innerhalb von 72 Stunden | Melde es sofort der verantwortlichen Person |
“Datenschutz ist keine einmalige Aufgabe für Juristen — es ist eine Gewohnheit, die du vom ersten Tag im Büro an aufbaust.”