Am 25. Mai 2018 tritt die DSGVO (Datenschutz-Grundverordnung) in Kraft,die„für die ganz oder teilweise automatisierte Verarbeitung personenbezogener Daten sowie für die nicht automatisierte Verarbeitung personenbezogener Datengilt, die in einer Datei enthalten sind oder in eine Datei aufgenommen werden sollen“. Es handelt sich um eine europäische Verordnung – 16-679 –, die für alle in Europa ansässigen Unternehmen und Einrichtungen gilt.Für Einrichtungen mit weniger als 250 Mitarbeitern gelten gelockerte Verpflichtungen – das Verzeichnis der Verarbeitungstätigkeiten ist nicht verpflichtend, es sei denn, die Datenverarbeitung birgt ein Risiko für die Rechte und Freiheiten von Personen – siehe Artikel 9.
Ziel dieser Verordnung ist es, den Bürgern ein hohes Schutzniveau für ihre personenbezogenen Daten zu gewährleisten.
Wie geht das?
Zunächst sollte in jedem Unternehmen eine Bestandsaufnahme der vorhandenen Dateien und der darin enthaltenen Informationen (personenbezogene Daten) durchgeführt werden – Kunden, Interessenten, Lieferanten, Mitarbeiter, Bewerber … Welche Informationen sind für den Betrieb des Unternehmens wirklich nützlich? Welche Informationen sind veraltet oder unnötig? Welche Informationen müssen aktualisiert werden?
Die CNIL stellt eine Formularvorlage zur Verfügung:https://www.cnil.fr/fr/modele/mention/formulaire-de-collecte-de-donnees-personnelles
Anschließend sollten Sie eine Sortierung vornehmen und diese Gelegenheit nutzen, um die Abläufe zu optimieren, indem Sie beispielsweise für jede Abteilung, die mit der Verwaltung einer Datei befasst ist, eine Arbeitsanweisung erstellen und nur die relevanten Informationen beibehalten. Denken Sie daran, alle diese Prüf- und Aktualisierungsmaßnahmen zu dokumentieren.
Anschließend müssen Sie im Rahmen Ihrer Kontaktaufnahme mit den Dritten, für die Sie eine Datei anlegen, die betroffenen Personen informieren und ihnen die Ausübung ihrer Rechte ermöglichen.
Schließlich müssen Sie Ihre Daten schützen – sowohl durch interne IT-Sicherheit als auch im Datenaustausch mit etwaigen Auftragsverarbeitern, die zur Verarbeitung dieser personenbezogenen Daten herangezogen werden.
Weitere Informationen finden Sie in dem folgenden Leitfaden, an dessen Erstellung die CNIL mitgewirkt hat:https://www.cnil.fr/sites/default/files/atoms/files/bpi-cnil-guide-rgpd-tpe-pme.pdf
Paradoxe!
In einer Zeit, in der sich BIG DATA weiterentwickelt und künstliche Intelligenz lernt, für das Unternehmen nützliche Daten zu sammeln, zu verknüpfen und zu erkennen, schränkt diese europäische Verordnung den Zugang zu Informationen ein. Zwar geht es darum, personenbezogene Daten zu schützen, aber stellen die sozialen Netzwerke diese nicht ohnehin frei zur Verfügung?
Gleichzeitig wird das System der vorherigen Genehmigung abgeschafft, das zuvor bei der CNIL beantragt werden musste, wenn eine Datei mit personenbezogenen Daten angelegt wurde – eine Vereinfachung! Das neue System, das sich aus dieser verbindlichen Regelung ergibt, soll auf Selbstregulierung basieren. Dies schließt jedoch sehr hohe Strafen nicht aus – von 2 bis 4 % des Umsatzes!
Also vereinfachen wir die Vorschriften und übertragen dann die Verantwortung an die Einrichtungen und Unternehmen. Es liegt an ihnen, sich zu organisieren – und bei Verstößen drohen schwere Strafen! Niemand darf das Gesetz ignorieren, nicht wahr!
Diese DSGVO verpflichtet Unternehmen also dazu, ihre Vorgehensweisen zu optimieren, und bringt ein neues Risiko sowie etwas mehr Verantwortung mit sich!
