Zum Inhalt springen

Datenschutz-Management

Die EU-Datenschutz-Grundverordnung (DSGVO) stellt seit 2018 hohe Anforderungen an den Umgang mit personenbezogenen Daten. Organisationen müssen nicht nur datenschutzkonform arbeiten, sondern dies auch nachweisbar dokumentieren. Das Data Protection Management System (DPMS) der fuentis Suite 4 ist eine softwaregestützte Lösung zur Verwaltung datenschutzrelevanter Prozesse.

Das DPMS-Modul arbeitet mit den anderen Modulen der fuentis Suite 4 (Codename Phoenix) zusammen, etwa ISMS, BCMS und Incident Management. Datenschutz wird dadurch im Kontext der gesamten Informationssicherheit betrachtet, nicht getrennt davon.

Diese Seite gibt den Überblick über die Konzepte. Für die praktische Arbeit gibt es eigene Seiten:


1. Verzeichnis von Verarbeitungstätigkeiten (VVT/RoPA)

Abschnitt betitelt „1. Verzeichnis von Verarbeitungstätigkeiten (VVT/RoPA)“

Das Verzeichnis von Verarbeitungstätigkeiten (VVT) (im Englischen Register of Processing Activities, RoPA) ist das zentrale Objekt des DPMS. Es dokumentiert gemäß Art. 30 DSGVO alle Verarbeitungstätigkeiten personenbezogener Daten in Ihrer Organisation.

Struktureller Aufbau:

  • VVT (Hauptebene): ein Verzeichnis, üblicherweise pro Verantwortungsbereich
  • Datenverarbeitungstätigkeiten: einzelne Verarbeitungstätigkeiten innerhalb des VVT
  • Organisationseinheit: jedes VVT gehört zu genau einer Einheit

Dokumentierte Informationen pro Verarbeitungstätigkeit:

  • Zwecke der Verarbeitung und Rechtsgrundlagen
  • Kategorien betroffener Personen und Datentypen
  • Datenempfänger und Datenquelle
  • Datenübermittlungen in Drittländer inkl. Rechtfertigung
  • Aufbewahrungsfrist, verantwortliche Abteilung und Person

VVT

Wie ein Verzeichnis sinnvoll geschnitten wird und was als Verarbeitungstätigkeit zählt, steht auf der Seite VVT und Verarbeitungstätigkeiten richtig schneiden.

2. Technische und Organisatorische Maßnahmen (TOMs)

Abschnitt betitelt „2. Technische und Organisatorische Maßnahmen (TOMs)“

TOMs sind Sicherheitsvorkehrungen zum Schutz personenbezogener Daten. Das DPMS liefert dafür einen umfangreichen Katalog mit, aktuell rund 445 Einträgen.

Quellen des Katalogs:

  • Datenschutz-Grundverordnung (DSGVO): Kennungen GDPR.01 bis GDPR.19
  • Standard-Datenschutzmodell (SDM): Kennungen GM.D…

Katalog-TOMs sind schreibgeschützt. Sie gehören zur Einheit fuentis core und lassen sich nicht inhaltlich verändern. Die Schaltfläche Bearbeiten öffnet zwar den Bearbeitungsmodus, es wird aber kein Feld editierbar.

Eigene TOMs legen Sie über TOM erstellen an. Sie landen in derselben Bibliothek und stehen danach genauso zur Zuweisung bereit wie die mitgelieferten.

Merkmale einer TOM:

  • Ebene: Prozesse, Daten oder Systeme und Dienste
  • Gewährleistungsziele nach SDM, etwa Transparenz oder Vertraulichkeit
  • PDCA-Zyklus: welchen Phasen die Maßnahme zugeordnet ist
  • Umsetzungsrichtlinien: konkrete Hinweise zur Umsetzung

Zuweisung: TOMs werden auf Ebene der einzelnen Verarbeitungstätigkeit zugewiesen, im Reiter TOMs. Dort können Sie entweder aus der Bibliothek Zuweisen oder direkt eine neue TOM Erstellen. Eine Zuweisung auf VVT-Ebene gibt es derzeit nicht.

TOM-Bibliothek

Unter Partner pflegen Sie alle Unternehmen, mit denen ein Datenverarbeitungs- verhältnis besteht, in beide Richtungen. Zu jedem Partner gehören Stammdaten, die Kontaktdaten des dortigen Datenschutzbeauftragten und die Verträge.

Drei Vertragstypen stehen zur Auswahl:

  • Allgemein
  • Gemeinsame Verantwortlichkeit Vereinbarung: geteilte Datenverantwortung
  • Auftragsverarbeitungsvertrag: externer Dienstleister verarbeitet in Ihrem Auftrag

Verträge werden als Datei hochgelegt und lassen sich anschließend einzelnen Verarbeitungstätigkeiten zuordnen. Details dazu auf der Seite Partner, Verträge und Verantwortlichkeiten.

Integration mit Incident Management: Datenschutzverletzungen entstehen nicht im DPMS. Sie werden im Vorfallmanagementsystem gemeldet, dort triagiert und angenommen, und erscheinen im DPMS, sobald sie in der Vorfallbewertung als Datenschutzverletzung eingestuft wurden.

Meldefristen: Die Benachrichtigungsfrist wird automatisch berechnet: 72 Stunden ab dem Zeitpunkt unter Erkannt am. Sie steht in der Übersichtsliste neben dem Erkennungszeitpunkt.

Risikobewertung: Aus Eintrittswahrscheinlichkeit und Auswirkungen ergibt sich der Risikowert. Fällt dieser hoch aus oder sind sensible Datenkategorien betroffen, blendet das System im Reiter Zusammenfassung den Hinweis ein, dass die Meldung an die Aufsichtsbehörde verpflichtend ist.

Dokumentiert werden:

  • Art der Datenschutzverletzung und Anzahl der betroffenen Personen
  • Meldung an die Aufsichtsbehörde: verantwortliche Person, Datum und Uhrzeit, Angaben zur Meldung
  • Benachrichtigung der betroffenen Personen, analog dokumentiert

Der vollständige Ablauf steht auf der Seite Vom Sicherheitsvorfall zur Datenschutzverletzung.

Datenschutzverletzung


1. Initiale Bestandsaufnahme:

  • Partner und deren Verträge anlegen
  • VVT-Struktur pro Verantwortungsbereich aufbauen
  • Verarbeitungstätigkeiten erfassen und den Verträgen zuordnen

2. Kontinuierliche Pflege:

  • Regelmäßige Reviews durch Datenschutzbeauftragte
  • Aktualisierung bei Prozessänderungen
  • Rechtsgrundlage und TOMs je Verarbeitungstätigkeit vollständig halten

3. Nachweis:

  • Rechtsgrundlage nach Art. 6 DSGVO je Verarbeitungstätigkeit dokumentiert
  • Zugewiesene TOMs je Verarbeitungstätigkeit
  • Lückenlose Dokumentation von Datenschutzverletzungen inkl. Behördenmeldung

ISMS und DPMS gemeinsam nutzen:

  • Informationssicherheit und Datenschutz werden zusammen betrachtet, statt in getrennten Werkzeugen

Incident Management:

  • Vorfälle sind die einzige Quelle für Datenschutzverletzungen im DPMS
  • Die technische Behebung bleibt beim Incident Manager, die datenschutzrechtliche Bewertung beim DSB

Asset Management:

  • Verarbeitungstätigkeiten lassen sich fachlich auf dokumentierte Geschäftsprozesse beziehen

Verbunden mit Assetmanagement


Praxis-Tipp: Schrittweise Implementierung

Beginnen Sie mit kritischen Verarbeitungen (HR, Kundendaten, Gesundheitsdaten) und erweitern Sie sukzessive. Schneiden Sie die Verzeichnisse von Anfang an nach Verantwortungsbereichen, denn ein nachträglicher Umbau ist aufwendig.

Jede Verarbeitungstätigkeit blendet dauerhaft den Hinweis ein, dass die Rechtsgrundlage nach Art. 6 DSGVO zu dokumentieren ist. Der Hinweis verschwindet erst mit der ersten Zuweisung. Wer ihn stehen lässt, verliert schnell den Überblick, welche Tätigkeiten tatsächlich noch offen sind.

Die Fachbereiche erfassen ihre eigenen Verarbeitungstätigkeiten, die IT-Abteilung dokumentiert die technischen TOMs, die Datenschutzbeauftragten prüfen das Ergebnis, ergänzen Rechtsgrundlagen und melden Verletzungen, und die Incident Manager koordinieren die technische Behebung von Vorfällen.

Im PDCA-Zyklus bedeutet das: erfassen (Plan), TOMs zuweisen und umsetzen (Do), das Verzeichnis regelmäßig prüfen (Check), Maßnahmen nachschärfen (Act).


Damit die Erwartung zum Funktionsumfang passt, hier die Punkte, die das DPMS heute noch nicht abdeckt:

  • Keine DPMS-Berichte. Der Berichtsgenerator kennt ausschließlich ISMS-Berichtstypen. Ein Art.-30-Auszug des Verzeichnisses lässt sich derzeit nicht erzeugen.
  • Keine Datenschutz-Folgenabschätzung. Es gibt keinen DSFA-Workflow und keine Schwellwertanalyse beim Anlegen einer Verarbeitungstätigkeit. Der TOM-Katalog enthält zwar einen Eintrag zur DSFA (GDPR.07), das ist aber eine Maßnahme im Katalog, kein geführter Prozess.
  • Keine zentralen Organisationsstammdaten. Die Felder unter Informationen zum Verantwortlichen sind reine Freitextfelder je Verzeichnis und nicht mit den Partnerstammdaten verknüpft. Bei mehreren Verzeichnissen werden dieselben Angaben mehrfach gepflegt.
  • Keine Sammelbenachrichtigung Betroffener. Die Benachrichtigung betroffener Personen wird im System nur dokumentiert, nicht versendet.
  • TOMs nur auf Ebene der Verarbeitungstätigkeit. Eine übergreifende Zuweisung auf VVT-Ebene ist nicht vorgesehen.

Das DPMS ergänzt ein bestehendes ISMS. Wer ein reines, in die Tiefe gehendes Datenschutz-Werkzeug ohne ISMS sucht, sollte den Funktionsumfang vorab an den eigenen Anforderungen prüfen (siehe Aktuelle Grenzen des Moduls).

Für mehrere Gesellschaften lässt sich das Modul über die Bindung an Organisationseinheiten getrennt führen.


DPMS: Data Protection Management System - Datenschutz-Managementsystem

VVT / RoPA: Verzeichnis von Verarbeitungstätigkeiten - Register of Processing Activities

Verarbeitungstätigkeit: Einzelne Tätigkeit, bei der personenbezogene Daten verarbeitet werden

TOM: Technische und Organisatorische Maßnahme - Sicherheitsvorkehrung zum Datenschutz

Data Breach: Datenschutzverletzung - Sicherheitsvorfall mit personenbezogenen Daten

DSB / DPO: Datenschutzbeauftragte(r) - Data Protection Officer

DSFA / DPIA: Datenschutz-Folgenabschätzung - Data Protection Impact Assessment

Gemeinsame Verantwortlichkeit: Geteilte Datenverantwortung zweier Unternehmen

Auftragsverarbeiter: Externer Dienstleister, der Daten im Auftrag verarbeitet

SDM: Standard-Datenschutzmodell - Deutsches Referenzmodell für Datenschutz

Gewährleistungsziele: Schutzziele des SDM, nach denen TOMs kategorisiert sind