1. KI-gestützte Bewerberauswahl
Richtig ist Antwort 2: Neben der DSGVO können Anforderungen der KI-VO relevant sein. Zudem sollte das Unternehmen prüfen, wie der Anbieter mit den Bewerberdaten umgeht.
Prüfblick: DSGVO – Bewerberdaten und Verarbeitung durch den Anbieter, Schnittstelle: KI-VO, Beteiligte: Personal, Datenschutz, ggf. Recht/Compliance
Ein AV-Vertrag allein reicht nicht. Das Unternehmen muss insbesondere prüfen, ob der Anbieter die Daten ausschließlich im Auftrag oder auch für eigene Zwecke verarbeitet.
2. Cyberangriff auf das Unternehmensnetzwerk
Richtig ist Antwort 2: Datenschutz, IT und Informationssicherheit sollten den Vorfall frühzeitig gemeinsam bewerten.
Prüfblick: DSGVO – mögliche Datenschutzverletzung, Schnittstelle: Informationssicherheit/NIS2, Beteiligte: Datenschutz, IT, Informationssicherheit
Ob personenbezogene Daten abgeflossen sind, steht unmittelbar nach einem Angriff häufig noch nicht fest. Trotzdem sollten Datenschutz, IT und Informationssicherheit mögliche Datenschutz- und Sicherheitsfolgen frühzeitig bewerten, die Meldefristen im Blick behalten und – je nach Schwere und Erkenntnisstand – ggf. eine vorsorgliche Meldung abgeben.
3. Schnelle Einführung eines Cloud-Dienstes
Richtig ist Antwort 1: Das Unternehmen sollte den Cloud-Dienst vor dem weiteren Einsatz umfassender prüfen.
Prüfblick: DSGVO – Auftragsverarbeitung und Drittlandtransfer, Schnittstelle: Informationssicherheit, Beteiligte: Datenschutz, IT, Informationssicherheit, ggf. Einkauf/Recht
Ein AV-Vertrag allein genügt nicht. Die Prüfung muss auch Datenflüsse, Unterauftragnehmer, Speicherorte und Sicherheitsmaßnahmen erfassen.
4. Nutzungsdaten einer vernetzten Maschine
Richtig ist Antwort 3: Soweit sich die Daten auf Personen beziehen lassen, muss das Unternehmen neben dem Data Act weiterhin die DSGVO berücksichtigen.
Prüfblick: DSGVO – Personenbezug der Nutzungsdaten, Schnittstelle: Data Act, Beteiligte: Datenschutz und die für Datennutzung/Data Act zuständigen Stellen
Entscheidend ist nicht die Bezeichnung als „Maschinendaten“. Lassen sich die Daten Personen zuordnen, bleiben die Anforderungen der DSGVO neben dem Data Act bestehen.
5. Fehlende Sicherheitsupdates
Richtig ist Antwort 4: Das Unternehmen sollte die entstehenden Sicherheitsrisiken bewerten.
Prüfblick: DSGVO – Sicherheit personenbezogener Daten, Schnittstelle: Informationssicherheit, ggf. Produktsicherheit/Cyber Resilience Act, Beteiligte: Datenschutz, IT, Informationssicherheit
Fehlende Updates können Schwachstellen offenlassen und damit auch die Sicherheit personenbezogener Daten beeinträchtigen. Das Thema betrifft deshalb nicht allein IT oder Produktsicherheit.
6. Zuständigkeit für neue EU-Vorgaben
Richtig ist Antwort 3: Die neuen Digitalgesetze gehören nicht automatisch zu den Aufgaben des Datenschutzbeauftragten.
Prüfblick: DSGVO – Aufgaben des Datenschutzbeauftragten, Schnittstelle: KI-VO, NIS2, Data Act & Co., Beteiligte: je nach Thema Recht, Compliance, IT, Informationssicherheit
Der Datenschutzbeauftragte sollte relevante Schnittstellen erkennen und die zuständigen Stellen hinzuziehen. Eine Schnittstelle zu erkennen bedeutet nicht, automatisch selbst zuständig zu sein.
7. Datenaustausch über einen Datenvermittlungsdienst
Richtig ist Antwort 4: Neben möglichen Anforderungen des Data Governance Act ist weiterhin die DSGVO zu beachten, soweit personenbezogene Daten verarbeitet werden.
Prüfblick: DSGVO – Personenbezug und Datenweitergabe, Schnittstelle: Data Governance Act, Beteiligte: Datenschutz sowie die für Datenaustausch und Data Governance Act zuständigen Stellen
Dass ein Datenvermittlungsdienst genutzt wird, verdrängt die DSGVO nicht. Enthält der Datensatz personenbezogene Daten, müssen die datenschutzrechtlichen Anforderungen weiterhin berücksichtigt werden. Gleichzeitig ist zu klären, welche zusätzlichen Vorgaben für den Datenaustausch gelten und wer diese im Unternehmen prüft.