Privacy by Design & Datenschutz-Folgenabschätzung

Der Schutz und die Sicherheit personenbezogener Daten beschreiben die Beziehung zwischen Daten und deren Verarbeitung. Da diese Informationen, unabhängig davon, ob es sich um allgemeine oder spezielle personenbezogene Daten handelt, aufgrund ihrer Beschaffenheit sensibel sind, gibt es verschiedene rechtliche und politische Fragen im Zusammenhang mit der Kontrolle und Weitergabe der betreffenden Daten. Insbesondere bei der Betrachtung der Vorschriften zum Schutz personenbezogener Daten wird deutlich, dass diese Rechtsvorschriften sowohl rückwirkend als auch kontinuierlich verändert und weiterentwickelt werden. Daher erfordert die Einhaltung der einschlägigen Rechtsvorschriften, dass Unternehmen ihre internen und externen Praktiken und Ansätze sowie ihre Sichtweisen kontinuierlich neu bewerten, wenn sie mit diesen Herausforderungen konfrontiert sind.

Im Zuge der technologischen Entwicklungen nimmt das Potenzial für eine schnelle Verarbeitung personenbezogener Daten mit allen möglichen Methoden von Tag zu Tag zu. Obwohl die gesetzgebenden und vollziehenden Behörden Richtlinien für die Verarbeitung personenbezogener Daten bereitstellen, reichen die Vorschriften oft nicht aus, um alle möglichen Szenarien abzudecken. Daher haben kleine Unternehmen und Institutionen, die nicht über die erforderliche Compliance-Infrastruktur verfügen, keinen schnellen Zugang zu Beratungsdiensten in Bezug auf die Sicherheit personenbezogener Daten und den Datenschutz. Mit den von GRC LEGAL angebotenen Beratungsdienstleistungen versuchen wir, unabhängig von der Größe des Unternehmens, ein Höchstmaß an Compliance im Rahmen der geltenden Rechtsvorschriften zu gewährleisten und eine Kultur der Vertraulichkeit und des Datenschutzes in den Unternehmen zu etablieren, um Risiken zu minimieren. In diesem Zusammenhang analysieren wir die internen Prozesse und führen eine Bewertung der Auswirkungen auf die Privatsphäre durch, um prozessbasierte Schwachstellen zu identifizieren. Wir arbeiten nicht auf der Grundlage einzelner Vorfälle, sondern auf der Grundlage eines allgemeinen Konzepts der Vertraulichkeit.

Sonderregelungen + Anwendung und Anpassung

Heutzutage ändert sich der Umfang der elektronisch verarbeiteten personenbezogenen Daten erheblich. Darüber hinaus können die im Rahmen der einschlägigen Rechtsvorschriften einzuhaltenden Verarbeitungsmerkmale je nach Art der erhobenen Daten und der Erhebungsmethode unterschiedlich sein. Beispielsweise erfordert die Erhebung von Gesundheitsdaten, die zu den Kategorien besonders geschützter personenbezogener Daten gehören, die Einhaltung der Vorschriften des Gesundheitsministeriums und der einschlägigen Rechtsvorschriften, während eine Bildungseinrichtung, die allgemeine personenbezogene Daten verarbeitet, die Vorschriften des Ministeriums für Nationale Bildung einhalten muss und ein im Energiesektor tätiges Unternehmen gleichzeitig die Vorschriften der Energieaufsichtsbehörde einhalten muss. Unternehmen müssen insbesondere im Rahmen ihrer strategischen Marketingaktivitäten und Produkt- und Dienstleistungsmarketingprozesse ein angemessenes Gleichgewicht zwischen dem Bedarf an Datenerhebung und den Rechten der Website-Nutzer und -Besucher herstellen. In diesem Zusammenhang berücksichtigen wir bei unseren GRC LEGAL-Aktivitäten zur Einhaltung der Datenschutzbestimmungen dieses Gleichgewicht und berücksichtigen auch besondere Umstände, die zu Rechtskonflikten führen könnten.

Als Ergebnis dieser Maßnahmen wird auf der Grundlage einer Risikoanalyse und einer Bewertung der aktuellen Situation ein „Datenschutz-Folgenabschätzungsbericht” für das Unternehmen erstellt. Mit diesem Bericht werden

  • natürliche Personenbezogene Daten, die auch Datenableitungen außerhalb der geschäftlichen Aktivitäten des Unternehmens umfassen, in Datenkategorien eingeteilt und ein Dateninventar erstellt,
  • Neben der Datenverarbeitung wird auch die Datenübertragung, d. h. die Weitergabe von Daten an Einheiten innerhalb und außerhalb des Unternehmens (oder Landes), die eine sensible Anwendung darstellt, im Rahmen der Einhaltung der KVKK detailliert berücksichtigt, und es werden Dokumentationen und Prozesse erstellt, die den verschiedenen Verfahren und Grundsätzen entsprechen.
  • Durch die Fortsetzung der Arbeiten in dieser Richtung (Kontrolle, Nachhaltigkeit, Umstrukturierung usw.) sollen mögliche Risiken und Strafen vermieden und angesichts der aktuellen Situation Risiken verhindert werden, die für das Unternehmen zu Verstößen und Sanktionen führen könnten.