Die Pflicht nach Art. 32 DSGVO
Art. 32 Abs. 1 verpflichtet Verantwortliche und Auftragsverarbeiter, „unter Berücksichtigung des Stands der Technik, der Implementierungskosten und der Art, des Umfangs, der Umstände und der Zwecke der Verarbeitung sowie der unterschiedlichen Eintrittswahrscheinlichkeit und Schwere des Risikos“ geeignete technische und organisatorische Maßnahmen zu treffen, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten. Zu berücksichtigen sind insbesondere die Risiken durch Vernichtung, Verlust, Veränderung oder unbefugte Offenlegung von beziehungsweise unbefugten Zugang zu personenbezogenen Daten (Abs. 2).
Art. 24 Abs. 1 verlangt zusätzlich, dass Sie den Nachweis erbringen können, dass die Verarbeitung der Verordnung entspricht, und dass die Maßnahmen erforderlichenfalls überprüft und aktualisiert werden. Ohne Dokumentation ist dieser Nachweis kaum möglich.
Die vier Schutzziele
Art. 32 Abs. 1 Buchstabe b nennt die Eigenschaften, die Ihre Systeme und Dienste „auf Dauer“ sicherstellen müssen:
- Vertraulichkeit: Nur Befugte erhalten Zugang zu den Daten.
- Integrität: Daten bleiben unverändert und korrekt.
- Verfügbarkeit: Daten stehen zur Verfügung, wenn man sie braucht.
- Belastbarkeit: Systeme halten Angriffen und Störungen stand.
Beispiele für technische und organisatorische Maßnahmen
| Bereich | Technische Maßnahmen | Organisatorische Maßnahmen |
|---|---|---|
| Zugang zu Räumen | Schließanlage, Alarmanlage, Videoüberwachung im Eingangsbereich | Besucherregelung, Schlüsselverwaltung |
| Zugriff auf Systeme | Passwörter, Zwei-Faktor-Anmeldung, Sperrung nach Inaktivität | Berechtigungskonzept, Austrittsprozess für Mitarbeiter |
| Schutz der Daten | Verschlüsselung von Laptops und Datenträgern, verschlüsselte E-Mail-Übertragung, Pseudonymisierung | Richtlinie zum Umgang mit mobilen Geräten, Clean-Desk-Regel |
| Verfügbarkeit | Regelmäßige Datensicherung, Notstrom, Virenschutz | Notfallplan, Test der Wiederherstellung |
| Weitergabe | Sichere Dateiübertragung, VPN | Regeln für den Versand von Daten, Verträge mit Dienstleistern |
| Überprüfung | Protokollierung, Updates und Patches | Regelmäßige Kontrolle der Maßnahmen, Schulung der Mitarbeiter |
Die Tabelle zeigt typische Beispiele. Welche Maßnahmen angemessen sind, hängt von Ihren Daten und Risiken ab. Ein Steuerberater mit Mandantendaten braucht mehr als ein Verein mit einer Mitgliederliste.
Risikoabwägung: Wie viel ist genug?
Das Gesetz verlangt kein Höchstmaß, sondern ein dem Risiko angemessenes Schutzniveau. Gehen Sie in drei Schritten vor:
- Verarbeitungen erfassen: Welche Daten verarbeiten Sie, wo liegen sie, wer hat Zugriff?
- Risiken bewerten: Wie wahrscheinlich und wie schwerwiegend ist ein Schaden für die betroffenen Personen, etwa durch Verlust oder unbefugte Offenlegung?
- Maßnahmen festlegen und nachweisen: Je höher das Risiko, desto stärker die Maßnahmen. Halten Sie Ihre Entscheidung fest.
Art. 32 Abs. 1 Buchstabe d verlangt außerdem „ein Verfahren zur regelmäßigen Überprüfung, Bewertung und Evaluierung der Wirksamkeit“ der Maßnahmen. Eine einmal erstellte Liste genügt also nicht.
Datenschutz durch Technikgestaltung und Voreinstellungen
Art. 25 geht noch einen Schritt weiter. Schon bei der Auswahl und Planung eines Verfahrens treffen Sie Maßnahmen, die Datenschutzgrundsätze wie Datenminimierung wirksam umsetzen (Abs. 1). Durch Voreinstellung dürfen nur die personenbezogenen Daten verarbeitet werden, die für den jeweiligen Zweck erforderlich sind, bezogen auf Menge, Umfang, Speicherfrist und Zugänglichkeit (Abs. 2). Prüfen Sie deshalb bei neuer Software, welche Einstellungen standardmäßig aktiv sind.
Mitarbeiter und Dienstleister
Nach Art. 32 Abs. 4 stellen Sie sicher, dass unterstellte Personen mit Zugang zu personenbezogenen Daten diese nur auf Ihre Anweisung verarbeiten. Das gelingt mit klaren Regeln und Schulungen.
Setzen Sie Dienstleister ein, die in Ihrem Auftrag Daten verarbeiten, muss der Vertrag nach Art. 28 Abs. 3 Buchstabe c vorsehen, dass der Auftragsverarbeiter alle nach Art. 32 erforderlichen Maßnahmen ergreift. In der Praxis beschreibt eine Anlage zum Auftragsverarbeitungsvertrag diese Maßnahmen im Einzelnen. Prüfen Sie diese Anlage, bevor Sie den Vertrag unterschreiben.