Was würden Sie entscheiden?
Nutzen Sie für die folgenden Fälle Ihren Prüfweg: Ist der Datenschutz betroffen? Welche weiteren Vorgaben könnten eine Rolle spielen? Und welche Stellen sollten Sie einbeziehen? Wählen Sie jeweils die eine richtige Antwort aus.
1. KI-gestützte Bewerberauswahl
Die Personalabteilung möchte eine neue Software einsetzen, die eingehende Bewerbungen automatisch analysiert. Das System soll Lebensläufe auswerten, Qualifikationen gewichten und eine Rangfolge geeigneter Bewerber erstellen. Die abschließende Entscheidung trifft weiterhin ein Mitarbeiter der Personalabteilung.
Der Anbieter stellt einen Vertrag zur Auftragsverarbeitung zur Verfügung. Ob der Anbieter die eingegebenen Daten zusätzlich zur Verbesserung des KI-Systems nutzt, geht aus den Unterlagen jedoch nicht eindeutig hervor. Wie sollte das Unternehmen vorgehen?
Da die abschließende Auswahlentscheidung bei einem Mitarbeiter liegt, sollte zunächst geprüft werden, ob die Voraussetzungen der DSGVO einschließlich der Auftragsverarbeitung erfüllt sind. Anforderungen der KI-VO werden erst relevant, wenn das System selbst über die Auswahl von Bewerbern entscheidet.
Neben der DSGVO können Anforderungen der KI-VO relevant sein. Zudem sollte das Unternehmen vor dem Einsatz prüfen, wie der Anbieter die Bewerberdaten verarbeitet und ob er sie für eigene Zwecke nutzt.
Da der Anbieter einen Vertrag zur Auftragsverarbeitung anbietet, kann das Unternehmen grundsätzlich von einer Verarbeitung in seinem Auftrag ausgehen. Ob Daten zur Verbesserung des KI-Systems verwendet werden, ist vor allem im Rahmen der vertraglichen Kontrolle des Auftragsverarbeiters zu berücksichtigen.
Datenschutz und KI-Regulierung sollten vor dem Einsatz gemeinsam geprüft werden. Da die Bewerberdaten im Verantwortungsbereich der Personalabteilung verarbeitet werden, kann diese nach Beteiligung des Datenschutzbeauftragten abschließend über den Einsatz entscheiden.
2. Cyberangriff auf das Unternehmensnetzwerk
Am Montagmorgen können Beschäftigte plötzlich nicht mehr auf verschiedene Server zugreifen. Kurz darauf erscheint eine Lösegeldforderung. Die IT-Abteilung geht von einem Ransomware-Angriff aus. Ob personenbezogene Daten lediglich verschlüsselt oder zuvor auch kopiert wurden, ist zunächst unklar.
Die Geschäftsleitung möchte mit der Einbindung des Datenschutzbeauftragten warten, bis ein Datenabfluss nachgewiesen ist. Was ist jetzt richtig?
Zunächst sollte die IT klären, ob personenbezogene Daten tatsächlich abgeflossen sind. Der Datenschutzbeauftragte sollte eingebunden werden, sobald sich konkrete Hinweise auf einen solchen Abfluss ergeben.
Datenschutz, IT und Informationssicherheit sollten den Vorfall frühzeitig gemeinsam bewerten, weil neben Sicherheitsanforderungen auch datenschutzrechtliche Meldepflichten betroffen sein können.
Solange unklar ist, ob personenbezogene Daten kopiert wurden, sollte die technische Eindämmung des Angriffs Vorrang haben. Die Prüfung möglicher datenschutzrechtlicher Meldepflichten kann unmittelbar anschließend erfolgen.
Zunächst sollten die möglichen Meldepflichten aufgrund der Sicherheitsregulierung geprüft werden. Ergibt die Untersuchung Hinweise auf einen Abfluss personenbezogener Daten, ist ergänzend die datenschutzrechtliche Bewertung vorzunehmen.
3. Schnelle Einführung eines Cloud-Dienstes
Ein Fachbereich möchte kurzfristig einen cloudbasierten Dienst zur gemeinsamen Bearbeitung von Dokumenten einführen. Beschäftigte haben bereits Testkonten angelegt und erste Dateien mit Kunden- und Beschäftigtendaten hochgeladen.
Der Anbieter sitzt in den USA. Ein Vertrag zur Auftragsverarbeitung ist verfügbar. Angaben zu Unterauftragnehmern, Speicherorten und Sicherheitsmaßnahmen wurden bislang nicht geprüft. Was sollte vor dem weiteren Einsatz geschehen?
Das Unternehmen sollte den Einsatz umfassender prüfen: Neben Auftragsverarbeitung und Drittlandtransfer sollte es insbesondere Datenverarbeitung, Unterauftragnehmer und Sicherheitsmaßnahmen prüfen und die zuständigen Stellen einbeziehen.
Da ein Vertrag zur Auftragsverarbeitung angeboten wird, sollte zunächst geklärt werden, ob die Voraussetzungen für einen zulässigen Drittlandtransfer erfüllt sind. Die Sicherheitsmaßnahmen können anschließend risikobasiert geprüft werden.
Das Unternehmen sollte zunächst die Grundlage der Übermittlung in die USA prüfen. Sind die Anforderungen an den Drittlandtransfer erfüllt, können Unterauftragnehmer und Sicherheitsmaßnahmen im Rahmen der regulären Anbieterprüfung bewertet werden.
Da bislang nur Testkonten genutzt werden, kann die Prüfung bis zum regulären Einsatz verschoben werden, sofern keine besonderen Kategorien personenbezogener Daten verarbeitet werden.
4. Maschinendaten weitergeben
Ein Maschinenhersteller stattet seine Produkte mit Sensoren aus. Diese erfassen Laufzeiten, Fehlermeldungen, Wartungsdaten und Angaben zur Nutzung. Der Hersteller erhält die Daten und möchte sie künftig auch einem Geschäftspartner zur Verfügung stellen, der zusätzliche Wartungsleistungen anbietet.
Ein Teil der Daten lässt sich einzelnen Kunden oder Bedienern zuordnen. Die Fachabteilung verweist für die geplante Weitergabe auf den Data Act. Welche Einschätzung ist richtig?
Sieht der Data Act für die betreffenden Maschinendaten eine Bereitstellung vor, bildet diese Verpflichtung zugleich die maßgebliche Grundlage für die Weitergabe. Eine zusätzliche datenschutzrechtliche Prüfung ist nur bei besonders sensiblen personenbezogenen Daten erforderlich.
Entscheidend ist zunächst die Einordnung als Daten eines vernetzten Produkts. Fallen die betreffenden Informationen unter den Data Act, richten sich Umfang und Voraussetzungen ihrer Bereitstellung vorrangig nach diesem Regelwerk.
Soweit sich die Daten auf Personen beziehen lassen, müssen neben den Vorgaben des Data Act weiterhin die Anforderungen der DSGVO berücksichtigt werden.
Soweit Maschinendaten personenbezogen sind, sollte ihre Weitergabe ausschließlich nach der DSGVO beurteilt werden. Die Vorgaben des Data Act sind insoweit nur für die nicht personenbezogenen Bestandteile des Datensatzes relevant.
5. Fehlende Sicherheitsupdates
Das Unternehmen setzt seit mehreren Jahren ein digitales Zutrittskontrollsystem ein. Der Hersteller kündigt an, für die eingesetzte Produktversion künftig keine Sicherheitsupdates mehr bereitzustellen. Ein Austausch des Systems wäre mit erheblichen Kosten verbunden.
Die IT weist darauf hin, dass bekannte Schwachstellen möglicherweise nicht mehr geschlossen werden können. Das System verarbeitet unter anderem Namen, Berechtigungen und Zutrittszeiten von Beschäftigten. Wie sollte das Unternehmen reagieren?
Solange für die eingesetzte Produktversion keine konkrete ausnutzbare Schwachstelle bekannt ist, kann das Unternehmen das System zunächst weiterbetreiben und die Sicherheitslage beobachten. Eine erneute Datenschutzprüfung wird erst bei einer wesentlichen Änderung der Risikolage erforderlich.
Das Ende der Sicherheitsupdates betrifft zunächst die technische Produktsicherheit. Datenschutzrechtlicher Handlungsbedarf entsteht insbesondere dann, wenn sich daraus eine konkrete Gefährdung der Vertraulichkeit oder Integrität personenbezogener Daten nachweisen lässt.
Da das System bereits vor Inkrafttreten neuer europäischer Produktvorgaben eingesetzt wurde, sollte zunächst geprüft werden, ob diese auf das Bestandsprodukt überhaupt Anwendung finden. Bis dahin kann die bisherige datenschutzrechtliche Bewertung fortgelten.
Das Unternehmen sollte die daraus entstehenden Sicherheitsrisiken bewerten. Fehlende Updates können auch die Sicherheit personenbezogener Daten beeinträchtigen und damit datenschutzrechtlich relevant sein.
6. Wer ist eigentlich für die neuen EU-Vorgaben zuständig?
Der Geschäftsführer bittet den Datenschutzbeauftragten, künftig sämtliche Anforderungen aus KI-VO, NIS2, Data Act und Cyber Resilience Act zu überwachen. Schließlich habe der Datenschutzbeauftragte bereits Erfahrung mit europäischen Regulierungsvorgaben.
Im Unternehmen bestehen außerdem eine Informationssicherheitsabteilung und eine Compliance-Funktion. Klare Zuständigkeiten für die neuen Regelwerke wurden bislang nicht festgelegt. Wie sollten Sie als Datenschutzbeauftragter reagieren?
Aufgrund der zahlreichen Schnittstellen zum Datenschutz kann der Datenschutzbeauftragte die Koordination der neuen Digitalgesetze übernehmen, sofern die fachliche Prüfung einzelner Anforderungen weiterhin durch die jeweils zuständigen Bereiche erfolgt.
Der Datenschutzbeauftragte sollte seine Tätigkeit auf die DSGVO beschränken. Anforderungen anderer Digitalgesetze sollten nur berücksichtigt werden, wenn sie unmittelbar die Verarbeitung personenbezogener Daten verändern.
Die gesetzlichen Aufgaben des Datenschutzbeauftragten richten sich weiterhin nach der DSGVO. Er sollte relevante Schnittstellen kennen und auf die Einbindung der zuständigen Stellen hinwirken; die Verantwortung für andere Regelwerke fällt ihm aber nicht automatisch zu.
Bei bereichsübergreifenden Digitalgesetzen sollten Datenschutzbeauftragter und Compliance die Gesamtverantwortung gemeinsam übernehmen und einzelne technische Fragestellungen an die Informationssicherheit delegieren.
7. Datenaustausch über einen Datenvermittlungsdienst
Ein Unternehmen möchte künftig einen externen Datenvermittlungsdienst nutzen, um Daten mit Geschäftspartnern auszutauschen. Über die Plattform sollen vor allem technische und betriebliche Daten bereitgestellt werden. Ein Teil der Informationen lässt sich jedoch einzelnen Kunden oder Beschäftigten zuordnen.
Die Fachabteilung geht davon aus, dass für den Datenaustausch allein die Vorgaben des Data Governance Act maßgeblich sind. Wie ist die Situation einzuordnen?
Erfüllt der Datenvermittlungsdienst die Anforderungen des Data Governance Act, kann das Unternehmen grundsätzlich davon ausgehen, dass die regulatorischen Voraussetzungen des Datenaustauschs erfüllt sind. Eine zusätzliche DSGVO-Prüfung ist vor allem bei besonderen Kategorien personenbezogener Daten erforderlich.
Das Unternehmen sollte zunächst prüfen, ob der Anbieter die Anforderungen des Data Governance Act an Datenvermittlungsdienste erfüllt. Soweit dies der Fall ist, liegt die weitere datenschutzrechtliche Verantwortung für die über die Plattform erfolgende Verarbeitung grundsätzlich beim Anbieter.
Soweit personenbezogene Daten über die Plattform ausgetauscht werden, hat die DSGVO als spezielles Datenschutzrecht Vorrang. Eine gesonderte Prüfung nach dem Data Governance Act ist für diese Daten daher grundsätzlich nicht erforderlich.
Neben möglichen Anforderungen des Data Governance Act muss das Unternehmen weiterhin die DSGVO beachten, soweit es personenbezogene Daten verarbeitet. Zudem sollte es klären, welche Stellen den Datenaustausch weiter prüfen.
Die Auflösung mit den richtigen Antworten und kurzen Erläuterungen finden Sie auf Seite 8.