Immer wieder wird deutlich, dass bei vielen Unternehmen hinsichtlich des Prinzips der Speicherbegrenzung noch dringender Handlungsbedarf besteht.Auch die datenschutzrechtlichen Aufsichtsbehörden decken diesbezüglich kontinuierlich Defizite auf. Dies kommt Unternehmen teuer zu stehen. Aber wie geht es denn nun richtig?

Die Datenschutz-Grundverordnung (DSGVO) sieht den Grundsatz der Speicherbegrenzung bei der Verarbeitung personenbezogener Daten vor. Vereinfacht bedeutet es, dass die personenbezogenen Daten, die gespeichert werden, ein Ablaufdatum haben müssen und nicht dauerhaft gespeichert werden dürfen. Was zunächst so simpel klingt, stellt Unternehmen in der Praxis regelmäßig vor eine Herausforderung. Denn es muss gut durchdacht und nachvollziehbar begründet werden, wie lange die Speicherung der personenbezogenen Daten tatsächlich erforderlich ist.

Personenbezogene Daten dürfen nur dann verarbeitet werden - hierunter fällt auch die Speicherung - wenn es für die Verarbeitung eine Rechtsgrundlage gibt. Diese richtet sich nach dem Zweck der eigentlichen Verarbeitung. Ist der Zweck, zu dem die personenbezogenen Daten erhoben wurden, erfüllt, besteht grundsätzlich erst einmal keine Rechtsgrundlage mehr, die Daten weiter zu verarbeiten, d.h. zu speichern. Sollte daraufhin eine unmittelbare Löschung der Daten erfolgen, kann dies allerdings schnell zu Problemen führen - zum Beispiel mit dem Finanzamt. Denn der sofortigen Löschpflicht nach der DSGVO stehen oftmals gesetzliche Aufbewahrungspflichten entgegen, die berücksichtigt werden müssen. Die gesetzlichen Aufbewahrungspflichten können sich aus diversen Normen ergeben (z.B. dem HGB oder der Abgabenordnung). Folglich ist für jede Datenkategorie personenbezogener Daten einer Verarbeitungstätigkeit zu ermitteln, welchen Aufbewahrungspflichten der Verantwortliche unterliegt. Diese Überlegungen sollten bereits vor der Einführung einer Verarbeitungstätigkeit durchgeführt werden. Mit Hilfe der ermittelten Informationen hinsichtlich gesetzlicher Aufbewahrungspflichten und der tatsächlichen Erforderlichkeit der Speicherung der personenbezogenen Daten aus allen Verarbeitungstätigkeiten, sollte ein Löschkonzept erstellt werden. Wichtig hierbei ist, dass die vorgesehenen Löschfristen und -regeln im Unternehmen tatsächlich gelebt werden.

Benötigen Sie Unterstützung bei der Erstellung und Umsetzung eines Löschkonzepts oder möchten Sie mehr zu diesem Thema wissen? Wenden Sie sich gerne an unser ds²-Team. Wir freuen uns auf Ihren Anruf!

© 2020ff. by ds² Unternehmensberatung GmbH & Co. KG.

In fast jedem Unternehmen sind die Produkte von Microsoft, teilweise auch mangels Alternativen, im Einsatz. Vielen Unternehmern ist jedoch nicht bewusst, dass die Nutzung mancher Funktionen datenschutzrechtlich kritisch ist, wie es die neueste Funktion von Microsoft wieder zeigt.

Denn mit einer neuen Funktion des Office-Pakets Microsoft 365 kann die Leistung und das Verhalten von Mitarbeitern minuziös kontrolliert werden. Die Software kann aufzeichnen, wann und wie oft Mitarbeiter die Software nutzen. So kann beispielsweise auch ausgewertet werden, wann ein einzelner Mitarbeiter wie viele E-Mails mit Outlook verschickt hat und wie lange und wie oft Mitarbeiter über Teams miteinander kommuniziert haben. Bei der Auswertung wird der konkrete Mitarbeiter namentlich genannt. Es erfolgt also durch Microsoft eine Datenverarbeitung, wodurch auch neue (Meta-)Daten wie Nutzungsverhalten und Muster von Arbeitsabläufen, aber auch Prognosen hinsichtlich der Produktivität der einzelnen Beschäftigten erstellt werden. Auch Aussagen über die Arbeitshäufigkeit und -weise des Einzelnen an einem gemeinsamen Dokument können getroffen werden.

Zwar ist eine Anonymisierung möglich, diese muss allerdings aktiv eingestellt werden. Und selbst dann ist es fraglich, ob die Auswertung tatsächlich immer anonym erfolgen kann. Denn gerade in einer kleineren Gruppe können durch bestimmte Merkmale ggf. einzelne Personen identifiziert werden.

Allein die Möglichkeit diese Auswertungen nutzen zu können, unterstellt eine anlasslose Überwachung von Beschäftigten und stellt damit einen Eingriff in das Persönlichkeitsrecht der Beschäftigten dar, was nicht nur datenschutzrechtlich unzulässig, sondern auch arbeitsrechtlich problematisch ist. Microsoft wehrt sich und stellt klar, dass der Produktivitätswert, den die Software aufzeichnet, kein Überwachungswert sei, sie sich an das europäische Datenschutzrecht halten und die Daten nach 28 Tagen gelöscht werden.

Bei der Nutzung von Microsoft 365 werden diese und viele weitere Daten jedoch nicht nur massenhaft gesammelt, sondern auch in die USA, ein datenschutzrechtlich unsicheres Drittland, übertragen. Es empfiehlt sich daher, dass Unternehmen, die Microsoft 365 nutzen, selbst den Zugriff auf die Produktivitätsdaten sperren.

Die Nutzung von Tools wie der Office-Statistik sollten zudem zwingend (sofern vorhanden) mit dem Betriebsrat abgesprochen werden. Es empfiehlt sich, entsprechende Betriebsvereinbarungen zu schließen. Arbeitgeber die diese Gesichtspunkte bei der Nutzung von Microsoft 365 missachten, handeln rechtswidrig. Wer die Möglichkeit hat, auf Alternativen zurückzugreifen, ist gut beraten, dies zu tun.

Wenn Sie mehr zu diesem Thema wissen wollen, wenden Sie sich bitte direkt an die Autorin oder den Autor. Wir freuen uns auf Ihren Anruf!

© 2020ff. by ds² Unternehmensberatung GmbH & Co. KG.

Erschienen am 1. Oktober 2020

Gerne stellen wir Ihnen eine kleine Übersicht über unternehmensrelevante Dokumente rund um das Thema "Datenschutz" zur Verfügung. Gerne helfen wir Ihnen auch mit weiteren Unterlagen aus. Rufen Sie uns einfach an.

Informationen zum Datenschutz im Homeoffice

Plötzlich im Homeoffice

Muster Homeoffice-Richtlinie

Checkliste Homeoffice

Hinweiskarten zur Mitarbeitersensibilisierung am Arbeitsplatz

Hinweisschild zur Datenschutzverletzung

Hinweisschild zum Umgang mit Passwörtern

Hinweisschild zum sicheren Arbeitsplatz

Hinweisschild zu Schadsoftware

Hinweise zu Clean Desk

Datenschutz kompakt

Entgegen den Erwartungen der Gesetzgeber stecken immer noch viele Tausend Firmen in dem Prozess, Datenschutz in ihrem Unternehmen einzuführen, fest. Gründe gibt es viele, der wohl wichtigste ist: Viele versuchen, nur mit ein paar Formularen dem Gesetz Genüge zu tun, ohne die Unternehmensprozesse zu berücksichtigen.

Tatsächlich erleben wir immer wieder Unternehmen, die es auch nach Jahren nicht geschafft haben, die gesetzlichen Vorgaben in das Tagesgeschäft zu integrieren. Es liegen dabei oft schon umfangreiche Dokumente vor, die irgendwo eingekauft wurden, aber nichts mit den Prozessen im Unternehmen zu tun haben. Nicht selten wird der laufende Prozess frustriert abgebrochen, das Thema in die unterste Schublade verbannt.

Der Hauptgrund liegt unserer Erfahrung nach darin, dass der Datenschutz zu eindimensional gesehen wird: "Es geht nicht nur darum, einen Datenschutzbeauftragten zu berufen und ein paar Formulare auszufüllen. Datenschutz muss in die Prozesse integriert werden,“ ist die feste Überzeugung in unserem Team.

Und dazu gehört nicht nur die Betrachtung durch die juristische Brille. Die IT-Experten und auch die Prozessverantwortlichen müssen eingebunden werden. In vielen Fällen kann ein prozessual integrierter Datenschutz die Unternehmensabläufe beschleunigen. „Wer die Einführung des Datenschutzes nicht mehrdimensional angeht, wird die Furcht vor punktueller Lähmung eher bestätigt finden“, so Datenschutzexpertin Sabrina Daniel, die in unserem Team Unternehmen beim Restart der Datenschutzprojekte und der Einführung von Datenschutzmanagementsystemen unterstützt.

Um hier die Effizienz des Unternehmens zu erhalten und ggf. optimieren, bietet sich die Umsetzung der Anforderungen mittels eines Datenschutzmanagementsystems an. Managementsysteme sind in den Unternehmen bewährte Praxis und im Qualitätsbereich schon lange Standard. Diese Erfahrungen kann man auch für die Umsetzungen im Datenschutz nutzen. So kann bspw. ein Datenschutzmanagement in ein bestehendes Managementsystem integriert werden. In jedem Fall erleichtert ein Managementsystem die Gewährleistung der gesetzlich geforderten Rechenschaftspflicht erheblich.

Wenn Sie mehr zu diesem Thema wissen wollen, wenden Sie sich bitte direkt an die Autorin oder den Autor. Wir freuen uns auf Ihren Anruf!

Datenschutz leidet unter einem schlechten Ruf. Den Befürwortern gehen die Gesetze meist nicht weit genug, den Gegnern viel zu weit. Als Geschäftsführer der ds² Unternehmensberatung für Integrierten Datenschutz und Vorsitzender des Berufsverbands der Datenschutzbeauftragten Deutschlands (BvD) e.V. weiß ich: Wir haben in den letzten 50 Jahren viel geschafft. Nur eines nicht – die Menschen für den Datenschutz zu begeistern.

Datenschutz ist in Deutschland ein Grundrecht jedes Menschen. Datenschutz ist damit so wichtig und so wertvoll wie die Menschenwürde, das Recht auf Leben, das Recht auf Gleichberechtigung, das Recht auf Religions- oder Meinungsfreiheit, um nur wenige zu nennen. Dennoch geht für Datenschutz kaum jemand auf die Straße. Im Gegenteil. Viele gehen mit ihren Daten viel zu lässig um, wundern sich dann aber, wenn sie darüber an der einen oder anderen Stelle stolpern.

Neue Technologien, wie sie das Internet tagtäglich hervorbringt, werden fast ausnahmslos begrüßt, jedoch nur wenig hinterfragt. Laien können sich zudem kaum mehr vorstellen, dass ein funktionierender Schutz vor Datenmissbrauch möglich ist.

Diese Denke hemmt die Arbeit an der Verbesserung von Schutzsystemen. Hierdurch bremsen sich Unternehmen oft selbst aus, statt die Vorteile aus verbesserten Schutzsystemen zu heben. Datenschutz ist in der Praxis von Unternehmen nur eine Herausforderung mehr. Wir von ds² stellen aber immer wieder fest, dass der Datenschutz auch eine Chance ist, bestehende Technologien und Praktiken nachhaltig zu verbessern.

Wir gehen davon aus, dass das Thema die Vorteilsdiskussion der Zukunft bestimmen wird: Wer in der Lage ist, Datenschutz für seine Kunden zu garantieren, ist dem Wettbewerb mehr als eine Nasenlänge voraus.

Wenn Sie mehr zu diesem Thema wissen wollen, wenden Sie sich bitte direkt an die Autorin oder den Autor. Wir freuen uns auf Ihren Anruf!

Erschienen am 01. September 2020

In Deutschlands Unternehmen haben sich rund 50 Prozent aller Datenschutz-Einführungen festgefahren, bevor sie ins Ziel gekommen sind. Die Gründe sind vielfältig. Meistens liegt es an mangelnder Priorität oder mangelnder Akzeptanz in den Unternehmen. Doch es gibt Möglichkeiten, das Datenschutz-Projekt erfolgreich zum Abschluss zu bringen.

„Vor jedem Restart steht eine Analyse: Wie weit ist die Grundlagenarbeit gekommen? Woran hat es gelegen, dass sich der Prozess festgefahren hat?“, sagt Thomas Spaeing, Vorsitzender des Berufsverbands der Datenschutzbeauftragten Deutschlands (BvD) e.V. Der Restart sollte möglichst unter Moderation eines erfahrenen, externen Datenschutzberater angegangen werden. Denn der könne glaubwürdig für eine höhere Priorität und für eine bessere Akzeptanz bei den Beteiligten werben und oft auch den internen Datenschutzbeauftragten den Rücken stärken.

Ein erfolgreicher Abschluss der Einführungsphase sei alternativlos, so Spaeing. Denn die Aufsichtsbehörden bemängeln schon Organisationsverschulden, wenn die Aufgaben zum Datenschutz im Unternehmen nicht geregelt sind oder die Dokumentation unvollständig ist.

Und nach Jahren sei auch nicht glaubhaft, dass man noch intensiv daran arbeite, so der Experte. In mittleren wie großen Unternehmen dauere eine gelungene Einführung gerade einmal sechs bis zwölf Monate – vorausgesetzt, dass die zuständigen Fachbereiche sowie das Management eingebunden sind. Und danach warte auch eine Phase der Entspannung: „Im laufenden Betrieb sinkt der Aufwand deutlich“, sagt Thomas Spaeing, der mit seinem Team der Unternehmensberatung ds² viele Unternehmen betreut. Und die Geschäftsführung könne auch wieder besser schlafen, weil sie auch diese Hürde genommen habe.

Wenn Sie mehr zu diesem Thema wissen wollen, wenden Sie sich bitte direkt an die Autorin oder den Autor. Wir freuen uns auf Ihren Anruf!

© 2020ff. by ds² Unternehmensberatung GmbH & Co. KG.

In Berlin wurde am 07. Juni 2020 die European Federation of Data Protection Officers (EFDPO) gegründet. Der europäische Dachverband der Datenschutzbeauftragten hat sich zum Ziel gesetzt, die Datenschutzbeauftragten der EU-Mitgliedsstaaten zu vernetzen, gemeinsame Standards zu entwickeln und die Interessen des Berufsverbandes in Brüssel zu vertreten.

„Ein weiteres Ziel ist es, weltweit dafür zu werben, das schützenswerte Daten in Europa gut aufgehoben sind“, sagt Thomas Spaeing. Denn der strenge Datenschutz in der EU sei sowohl ein Standort- wie auch ein Wettbewerbsvorteil. Thomas Spaeing, Geschäftsführer der auf integrierten Datenschutz spezialisierten Unternehmensberatung ds², wurde zum Gründungspräsident gewählt. Er hatte als Vorstandvorsitzender des Bundesverbandes der Datenschutzbeauftragten (BvD) den europäischen Dachverband initiiert. Gründungsmitglieder sind neben dem BvD nationale Berufsvertretungen aus Österreich, Frankreich, Portugal, Tschechien, der Slowakei, Griechenland und Liechtenstein. Arbeitssitz des neuen Verbandes ist Brüssel.

Wenn Sie mehr zu diesem Thema wissen wollen, wenden Sie sich bitte direkt an die Autorin oder den Autor. Wir freuen uns auf Ihren Anruf!

magnifiercrossmenu