„Datenschutz hatte es bis heute nie leicht. Befürwortern war es stets zu wenig, Gegnern zu viel.“

Frank Spaeing
ds²-Kooperationspartner; Unternehmensberater und Externer Datenschutzbeauftragter (DSB) 

„Datenschutz hatte es bis heute nie leicht. Befürwortern war es stets zu wenig, Gegnern zu viel.“

Frank Spaeing
ds²-Kooperationspartner; Unternehmensberater und Externer Datenschutzbeauftragter (DSB)

Datenschutz

Datenschutz ist für viele Wirtschaftsentscheider in Deutschland nach wie vor ein rotes Tuch. Nach Marktanalysen von ds² haben über ein Drittel aller Firmen, die qua Gesetz längst einen Datenschutzbeauftragten berufen und ein Datenschutzsystem hätten einrichten müssen, dies bis heute nicht umsetzen können.

Rund die Hälfte aller Firmen befinden sich aktuell im Aufbau von Know-how und Systemen, ganz viele davon stecken zwischen Einrichtung und laufendem Betrieb fest. Bestenfalls rund 15 Prozent leben heute den Datenschutz erfolgreich und die ersten beginnen damit, die großen Potentiale der Prozessintegration zu heben.

Integrierter Datenschutz by ds²

ds2 – sprich ds quadrat – gehört zu den bundesweit renommierten Unternehmensberatungen für den prozessintegrierten Datenschutz. Seit 20 Jahren unterstützt das Team um den Datenschutz-Pionier Thomas Spaeing Konzerne und Unternehmensgruppen ebenso wie mittelständische Unternehmen in Digitalisierung und Compliance. Und zwar als externe Datenschutzbeauftragte (DSB) oder als Projektmanager in der Optimierung von Unternehmensprozessen.

Anspruch von ds2 ist es, maximal effiziente Lösungen zu entwickeln, die sowohl die Ziele der Kunden erreichen wie auch die europäischen, die deutschen und die branchenspezifischen Datenschutzgesetze beachten. Dabei helfen Erfahrungen aus einer Vielzahl anspruchsvoller Projekte ebenso wie kurze Wege zu den Datenschutzbehörden von Bund, Ländern und den Branchenverbänden.

Leistungen von ds² für Ihren Datenschutz

Das ds²-Team von Thomas Spaeing unterstützt Sie beim Aufbau und Betrieb Ihres Datenschutzmanagementsystems, in Ihrer Digitalisierungsstrategie und bei der Umsetzung von Digitalisierungsprojekten. ds² erbringt diese Leistungen in Unterstützung Ihrer internen Datenschutzabteilung oder als externer Datenschutzkoordinator, als externer Datenschutzbeauftragter und bei Bedarf auch als Beirat für Datenschutz auf Managementebene.

Wie finde ich den richtigen Datenschutzbeauftragten

Aufsichtsbehörden, Unternehmen und Betroffene haben die unterschiedlichsten Anforderungen an Datenschutzbeauftragte. Wir haben Ihnen hier die wichtigsten Fähigkeiten und Eigenschaften eines Datenschtuzbeauftragten zusammengefasst.

Die richtige Qualifikation

Der Geschäftsführer*in trägt die Verantwortung und persönliche Haftung für die Umsetzung des Datenschutzes im Unternehmen. Daher ist eine qualifizierte Datenschutzberatung unerlässlich.

Datenschutz ist – auch wenn es in vielen Unternehmen noch immer so gesehen wird – schon lange keine One-Man-Show mehr. Zum einen braucht es Juristen, die Verordnungs- und Gesetzestexte analysieren und daraus Compliance-Kataloge entwickeln. Dazu bedarf es des Know-hows der IT-Experten, die sich um die technische Datensicherheit kümmern. Zum anderen braucht es Prozessmanager, die aus dem Wollen der Juristen und dem Können der IT-Experten gesetzeskonforme und funktionierende Prozesse formen. Deren von guter Ausbildung und viel Erfahrung geprägte Kunst ist es, neue Prozesse zu entwickeln oder bestehende so zu überarbeiten, dass sie künftig nicht nur legal, sondern auch noch effizienter sind.

Alle ds²-Berater haben eine juristische Ausbildung und verfügen über eine exzellente Ausbildung im Datenschutz. In puncto Datensicherheit greift ds² auf seine internen IT-Spezialisten*innen zurück. Durch regelmäßige interne und externe Fortbildungen sind die Berater*innen immer gut und aktuell informiert. Zudem sind sämtliche Berater*innen auf das berufliche Leitbild des Datenschutzbeauftragten des BvD verpflichtet.

Unternehmensbezogene Beratung

ds² ist nicht daran interessiert ihr Geld durch den Verkauf von Standarddokumenten zu erzielen. Wir bieten Ihnen nicht nur eine branchenbezogene, sondern auch unternehmensbezogene Einschätzung ihrer Lage. Wir gehen auf ihre individuellen Anforderungen ganz explizit und persönlich ein.

Garantierte Erreichbarkeit

Bei der Betreuung Ihres Unternehmens übernimmt ein ds²-Berater alle gesetzlichen Aufgaben des externen Datenschutzbeauftragten nach DSGVO und BDSG. Mindestens ein weiterer ds²-Berater wird als Stellvertreter tätig. So ist die Bearbeitung ihrer Anliegen stets sichergestellt.

Realistische Erwartungen

Die Umsetzung des Datenschutzes kann und darf der Datenschutzbeauftragte nicht für Sie übernehmen. Der Datenschutzbeauftragte hat sich bei seinen Aufgaben an die rechtlichen Vorgaben zu halten. Eine gesetzlich vorgesehene Aufgabe des DSB ist, Dokumente mit datenschutzrechtlichem Bezug zu prüfen. Der DSB kann daher keine Dokumente selbst erstellen, die er laut Gesetz zu überprüfen hat. Wir lassen Sie jedoch nicht mit Anfragen, die nicht als externer Datenschutzbeauftragter bearbeitet werden können, allein. Diese können als Zusatzleistung angeboten und mithilfe unserer Projektsupporter mit Ihnen gemeinsam angegangen werden.

Erfolg ist ein langfristiges Ziel, welches nicht nur durch Wirtschaftlichkeit, sondern auch durch Vertrauen erreicht werden muss. Hierzu müssen alle Beteiligten von Ihrem Unternehmen überzeugt sein – so auch von der Sicherheit im Umgang mit personenbezogenen Daten.

Unser Ziel ist es, die betroffenen Prozesse zu optimieren, um somit zu einem möglichst guten Betriebsergebnis beizutragen, denn Datenschutz und Datensicherheit können den Unternehmenserfolg durch

  • eine bessere Wettbewerbsposition
  • bessere Branchenanforderungen und Zertifizierungsvoraussetzungen
  • das Einhalten von vertraglichen und gesetzlichen Anforderungen
  • das Identifizieren und Entfernen von Redundanzen
  • das Etablieren von Prozessen
  • sowie kompetentes und zuversichtliches Agieren der Mitarbeiter

stärken.

Realistische Preise

Unsere Kalkulation richtet sich nach der Aufstellung ihres Unternehmens. Durch unsere Expertise können wir Ihren Bedarf abschätzen und den Aufwand auf das erforderliche Maß begrenzen. Unsere Ausbildung, Erreichbarkeit und individuelle Beratung stehen im Einklang mit einer qualifizierten Betreuung. Unsere transparente Rechnungsstellung führt exakt auf, wer welche Aufgaben veranlasst und mit welchem Zeitaufwand abgedeckt hat.

Vertraulichkeit

Der Datenschutzbeauftragte ist von Gesetzes wegen ab der ersten Kontaktaufnahme zur Verschwiegenheit verpflichtet.

Practice what you preach

Wir haben uns auf den Datenschutz und die Datensicherheit verpflichtet. Wir beraten regelkonform und stellen die gleichen Ansprüche an uns selbst. Nicht zuletzt verfügt ds² im Schadensfall über eine ausreichende Deckungssumme.

Datenschutz: Wachsende Komplexität

Die Berufung eines Datenschutzbeauftragten sowie der Aufbau eines Datenschutz-Handbuchs sind heute der Startpunkt jedes zielgerichteten Datenschutzprojekts. Das ist in komplexen Gebilden wie großen Konzernen mit unzähligen Standorten schon eine Herausforderung. Dazu braucht es das Wissen aller beteiligten Experten.

Komplexität entsteht immer dort, wo das Wollen der Handelnden den Datenschutzgesetzen augenscheinlich oder scheinbar konträr gegenübersteht. Dann sind Datenschutzexperten gefragt, die sichere Wege finden die Rechte des Individuums zu schützen, ohne die Anforderungen der Unternehmen auszublenden. Ohne solide Ausbildung und Erfahrung geht das nicht.

Kontrolle und Druck nehmen zu

Die Aufsichtsbehörden in Bund und Land rüsten auf. Und zwar in den Behörden und Körperschaften öffentlichen Rechts wie im Bereich der Privatwirtschaft. Damit nimmt auch das Verständnis für die Unternehmensprozesse zu. Gleichzeitig nehmen auch die Kontrollen dieser Prozesse zu, wie zum Beispiel, ob Datenschutz-Management-Systeme richtig eingerichtet sind und wie gut diese im Tagesgeschäft funktionieren.

Ein zunehmender Druck erwächst aus Richtung der Verbraucherschützer, die angespornt von einer wachsenden Informiertheit und Sensibilität jedes Einzelnen immer öfter Datenschutz-Vergehen entdecken und auch in die Öffentlichkeit tragen. Die Folgen können schwere Imageschäden und sogar Umsatzverluste sein.

Marktüberblick Datenschutz-Dienstleister

Der noch junge Markt der Datenschutz-Dienstleister in Deutschland ist vielschichtig: In unzähligen Lehrgängen werden vor allem viele Mitarbeiter aus dem kaufmännischen Bereich zu Internen Datenschutzbeauftragten weitergebildet, „damit einer den Hut aufhat.“ Gerade am Anfang sind nur wenige der Verantwortung gewachsen.

Daneben sind in den letzten 20 Jahren – in der Regel um die Poniere des Berufsstandes – leistungsfähige Unternehmensberatungen mit einer breiten Qualifikation entstanden. Und gibt es nach wie vor Spezialisten für die Einzelbereiche Recht und Technik. Die Vielfalt und die Unterschiedlichkeit der Anbieter machen es schwer, für jede Aufgabe den richtigen Experten zu finden.

„Die umfangreichen Anforderungen im Datenschutzrecht lassen sich mit einem Managementsystem ideal abbilden.“ 

Andrea Gau
Volljuristin, Unternehmensberaterin im Datenschutz

„Die umfangreichen Anforderungen im Datenschutzrecht lassen sich mit einem Managementsystem ideal abbilden.“

Andrea Gau
Volljuristin, Unternehmensberaterin im Datenschutz

Entwicklung des Datenschutzes

Datenschutz ist in Deutschland seit 50 Jahren Thema. Seit 1977 gibt es – übrigens eingeführt auf ausdrücklichen Wunsch der Wirtschaft – den betrieblichen Datenschutzbeauftragten. Anfang der 80er Jahre wurden die ersten Datenschutzbeauftragten in den Konzernen benannt; seit 2009 ist Datenschutz ein Grundrecht für Jeden in Europa.

Seit Ende der 80er Jahre werden in Deutschland Datenschutzbeauftragte ausgebildet. Die ersten Absolventen der Ulmer Akademie (udis) waren IT-Experten. Heute gibt es eine Vielzahl ähnlich guter Studiengänge und Ausbildungen. Daneben aber auch nicht ausreichende Trainings für Berufsfremde und leider auch zweifelhafte Online-Ablasshändler.

Häufige Fragen rund um Datenschutz

Datenschutz ist juristisch, technisch und organisatorisch ein komplexes Thema. Wir von ds² haben es uns zur Aufgabe gemacht, allgemeinverständliche Antworten denjenigen zu geben, die den Datenschutz letztendlich verantworten und in ihren Firmen, Behörden und Einrichtungen integrieren müssen: den Unternehmern, Vorständen, Geschäftsführern, Behördenleitungen und anderen Entscheidern. Sollten Sie eine Antwort auf eine Ihrer Fragen hier nicht finden, schreiben Sie uns. Wir freuen uns auf Ihre Themen. 

Warum stehen so viele Unternehmer dem Datenschutz kritisch gegenüber?

Datenschutz hat es zu keiner Zeit leicht gehabt. Den Befürwortern ging es nie weit genug, die Gegner fühlten sich in ihrer Arbeit stets eingeschränkt. Statt für Akzeptanz zu werben, wurde mit Strafen gedroht. Ein wahrhaft schlechter Start. Wir von ds² werden weiter daran arbeiten, das Positive und die Vorteile des Datenschutzes aufzuzeigen.

Warum ist das Datenschutzrecht so kompliziert?

Das ist es nur auf den ersten Blick. Die Vorschriften des Datenschutzrechts greifen in vielfacher Hinsicht verzahnt ineinander. So kann die Rechtmäßigkeit von Verarbeitungen immer nur ganzheitlich betrachtet erreicht werden. Wie bei vielen anderen Rechtsgebieten auch ist aber noch nicht jede strittige Frage durch die Rechtsprechung beantwortet, geschweige denn durch Kommentare ausdiskutiert. Zudem wurden die Regelungen aller EU-Mitgliedsstaaten zusammengefasst, da ist es zu erwarten, dass sich dies in der Praxis erst etablieren muss.

Warum brechen so viele Unternehmen den Datenschutz-Einführungsprozess ab?

Dafür gibt es viele Gründe. Oft mangelt es an Priorität bei der Geschäftsleitung, nicht selten fehlt Know-how, um die hohe Komplexität der Einführung eines Managementsystems zu Ende zu begleiten. In vielen Fällen treffen die Projektverantwortlichen auch auf große Widerstände. Wir gehen aktuell davon aus, dass rund die Hälfte aller Unternehmen die Einführungsphase – die normalerweise rund sechs Monate dauert – auch nach Jahren noch nicht abgeschlossen haben.

Was zeichnet ein gutes Datenschutz-Management-Handbuch aus?

Zum einen, dass es alle relevanten Fälle und geforderten Prozesse klar definiert; zum anderen, dass es für die, die damit arbeiten sollen, verständlich formuliert ist und nachvollziehbar macht, welche Verbesserung die Nutzung mit sich bringt. Dass es rechtskonform ist, ist eine Selbstverständlichkeit.

Welche sind die häufigsten Fehler bei der Einführung von Datenschutzsystemen in Unternehmen?

Nach unserer Erfahrung ist zuerst mangelnde Akzeptanz bei der Unternehmensführung zu nennen. Platz zwei belegt mangelndes Wissen bei den intern Verantwortlichen und oft auch das fehlende Verständnis für die Unternehmensprozesse bei den Beratern. Platz drei der Negativ-Hitliste teilen sich das Fehlen eines verbindlichen Zeitplans und heftige Gegenwehr diverser Beteiligter im Unternehmen – aufgrund eines fehlenden Commitments der Geschäftsführung.

Welches sind die größten Risiken, wenn man beim Datenschutz schludert?

Das größte Risiko sind nicht die teils empfindlich hohen Geldstrafen. Das größte Risiko besteht darin von kritischen Kunden und Geschäftspartnern in der Öffentlichkeit vorgeführt zu werden. Medien mögen Stories über Firmen, die es mit den Gesetzen nicht so genau nehmen. Der Schaden, der durch diesen Imageverlust entsteht, dürfte größer sein und länger nachwirken als jede Geldstrafe.

Welche sind die häufigsten Fehler im laufenden Geschäft der Datenschutzverantwortlichen?

Die kann man am besten unter dem Begriff Unterlassungen bündeln. Das Weglassen wichtiger aber unbequemer Aufgaben oder Pflichten, das Nichtreagieren auf Beschwerden oder Ansprüchen von Kunden und Betroffenen oder auch das fehlende Kontrollieren, ob die getroffenen Maßnahmen tatsächlich funktionieren. Man kann pauschal festhalten, dass ein Stückwerk von Regelungen und Formularen hier nicht funktioniert und ein Managementsystem die bewährte Lösung darstellt, wenn es wie beispielsweise im Qualitätsbereich sorgfältig betrieben wird.

Was halten Sie von Datenschutz-Abos im Internet?

Gar nichts. Das wirkt auf uns wie ein moderner Ablasshandel. Da wird zwischen den Zeilen versprochen, dass man mit einer Verpflichtung zu einem bestimmten Paket die Haftung delegieren kann. Aber genau das geht nicht. Das Management beziehungsweise die Leitung bleiben haftbar. In der täglichen Praxis erleben wir, dass vor allem jene Unternehmenslenker zu den Billiganbietern tendieren, die das Thema Datenschutz ohnehin nicht ernst nehmen und denen die Konsequenzen nicht klar sind. Allerdings zeigt die Erfahrung auch hier: wer billig kauft, zahlt mindestens zweimal. Bei uns melden sich inzwischen viele Unternehmen, die beim ersten Mal gespart, aber bis heute nichts vernünftig geregelt haben. Viele von denen haben ihren Billig-Datenschutzbeauftragten nie gesehen.

Wie wird sich der deutsche Datenschutzmarkt weiterentwickeln?

Am Anfang gab es die Idee, dass qualifizierte Datenschutzbeauftragte gleichzeitig fit im Datenschutzrecht, in IT und in Unternehmensprozessen sein müssen. In der Praxis zeigte sich, dass das neue Wissen erst in Kombination mit jahrelanger Erfahrung seine Wirkung entfaltet. Schwierige Aufgaben landen immer öfter bei den Pionieren des Marktes. Sicher auch, weil viele Neueinsteiger lediglich eine gute Teilqualifikation haben und deshalb schnell an ihre Grenzen kommen. Und Einzelkämpfer werden es künftig immer schwerer haben, zunehmend komplexere Aufgaben zu bewältigen. Der Trend geht also mehr in Richtung leistungsfähige Unternehmensberatungen, bei denen Datenschutz nicht ein Teil- oder Nebenaspekt, sondern der Kern des Geschäfts ist.

Welche sind die größten Datenschutz-Herausforderungen in der Gesundheitswirtschaft?

Die Verarbeitung von Gesundheitsdaten dient nicht ausschließlich der gesundheitlichen Versorgung, sondern oftmals stehen zudem Fragestellungen einer Nutzung zu Qualitätssicherung oder Forschung im Raum. Was zulässig ist, wird von Gesetzgeber und Rechtsprechung geregelt. Große Herausforderungen stellen sich daher oftmals an den Schnittstellen von Medizin, Forschung und Industrie. So ist beispielsweise die Nutzung von KI und entscheidungsunterstützender Systeme in der Medizin ohne die Verarbeitung personenbezogener Daten kaum vorstellbar und damit eine der größten Herausforderungen für den Gesundheitsdatenschutz. Eine weitere Herausforderung dürfte heute und auch in Zukunft darin bestehen, Forschungsinteressen und Datenschutz in den Vorhaben gleichermaßen zu berücksichtigen. Nicht zu vernachlässigen ist, dass auch für die Akteure im Gesundheitswesen durch die DSGVO der Aufwand für die Erfüllung von Transparenz- und Informationspflichten deutlich gestiegen ist.

Welche sind die besonderen Herausforderungen des technischen Datenschutzes?

Der technische Datenschutz hat im Grunde drei Dimensionen: a) das Wissen der Mitarbeiter um Risiken und richtiges Verhalten, b) die Sicherheit von Hardware und c) Software und die Qualität der Angriffe von außen. Das Besondere ist, dass die Lücken bei b) und c) nicht restlos bekannt sind und dass der Druck der Saboteure und Datenfischer aus dem Internet immer weiter zunimmt. Man kann gewisse Stati der Sicherheit erreichen, muss aber dauerhaft am Ball bleiben. Beim Know-how der Mitarbeiter hingegen kann man eine Menge tun, um das Risiko zu reduzieren. Hier verschenken die meisten Unternehmen leider viel Potenzial.

Welche Stellung hat das Datenschutzrecht in Deutschland?

Das Datenschutzrecht in Deutschland ist schon lange etabliert – das erste Datenschutzgesetz der Welt gab es 1970 in Deutschland.  Und viel von dem, was wir auch zuvor im Datenschutz schon kannten, findet sich aus gutem Grund in der DSGVO wieder. Aber nach wie vor gibt es Bereiche, in denen noch mehr Fragen als Antworten bestehen. Das eine durch das andere zu ersetzen ist eine laufende Aufgabe der Fachjuristen und den dafür zuständigen Behörden. Und der Fokus muss europaweit geöffnet bleiben, denn das was in anderen Mitgliedsstaaten geschieht, kann sehr schnell auch hier maßgeblich werden.

Was sind Gütesiegel für Datenschutzbeauftragte wert?

Bislang noch nicht viel. Hier und da tauchen selbstgestrickte Siegel auf. Aber diese entsprechend damit noch lange nicht den Anforderungen des Berufsbildes der Datenschutzbeauftragten, das der BvD schon vor Jahren formuliert hat. Wir von ds² unterstützen den Kampf des BvD dafür, dass die Grundausbildung verbessert wird und dass Erfahrung nachgewiesen werden muss. Der von einer Vielzahl von Ausbildungs- und Betriebsangeboten geflutete Markt braucht dringend mehr Orientierung für die Unternehmen und Behörden.

Was sind Gütesiegel für den Datenschutz im Unternehmen wert?

Bislang leider noch nicht viel. Gemäß DSGVO sollen die Aufsichtsbehörden und die DAKKS hier ein belastbares Verfahren für ein Datenschutzgütesiegel entwickeln, damit Unternehmen ihre Investitionen in den Datenschutz durch das Gütesiegel bestätigen lassen können. Leider geht es hier kaum voran, weil u.a. den Aufsichtsbehörden dazu die Kapazitäten fehlen und sich die Zusammenarbeit mit der DAKKS erst noch entwickeln muss. Dies bietet leider einen Nährboden für zahlreiche selbstentwickelte Gütesiegel, die oft das Papier nicht wert sind. Viele Anbieter beraten erst und zertifizieren dann ihre eigene Beratung. Das ist natürlich unseriöser Unfug, der die Unternehmen auch noch teuer zu stehen kommt.

Was spricht für, was gegen einen internen Datenschutzbeauftragten?

Dafür spricht augenscheinlich, dass der/die Ausgewählte weiß, worum es im Unternehmen geht und wer die Beteiligten sind. Oft werden die internen DSB jedoch nicht ausreichend mit Befugnissen und Kapazitäten ausgestattet, dann fehlt es an Rückhalt und Durchsetzungskraft. Und nicht selten mangelt es nicht nur teilweise an Qualifikation und Erfahrung in den Kernthemen des Datenschutzes Recht, IT und Prozessoptimierung. Der interne DSB muss jede Lösung zunächst selbst entwickeln und dann im Unternehmen jemanden finden, der sie umsetzt – das darf er ja selbst oft nicht, weil dies zu einem Interessenkonflikt führt. Leider wird als interner DSB oft jemand gewählt, der das Thema auch nur als lästige Nebenaufgabe ansieht und damit keinerlei Motivation für eine erfolgreiche Arbeit als DSB mitbringt.

Was spricht für, was gegen einen externen DSB?

Der größte Nachteil des externen DSB ist auch eine Chance: Sie/Er kennt das Unternehmen nicht und muss sich hier einarbeiten. Dadurch wird aber auch jegliche Betriebsblindheit vermieden und der Raum für ganz neue Lösungen und Erfahrungen geschaffen. Weiterhin spricht für den externen DSB, dass dieser – sofern gut qualifiziert – viele Lösungen bereits gefunden hat und mit in das Unternehmen einbringt. Das beschleunigt viele Aufgaben und erhöht die Effizienz oft deutlich.Das Defizit des fehlenden Unternehmenswissens wird in der Praxis dadurch ausgeglichen, dass einem externen DSB ein interner Koordinator zur Seite steht. Dies kann jeder sein, der im Unternehmen ausreichend vernetzt ist, die Prozesse gut kennt und dazu die erforderliche Kapazität mitbringt. Im Gegensatz zur Funktion des DSB kann die Rolle des Koordinators auch durch eine Führungskraft wahrgenommen werden.

Aktuelles zu Datenschutz und Digitalisierung:

Alle Blogartikel

Kontakt

Schreiben Sie uns eine Mail an oder rufen Sie uns an:

+49 5423 9599320
magnifiercrossmenu