Wenn Schatten-IT zum Datenschutzproblem wird
Eine Vertriebsmitarbeiterin nutzt einen privaten Cloud-Speicher, um Kundendokumente mit einem externen Dienstleister auszutauschen. Der Dienst beschleunigt die Zusammenarbeit, ist IT und Datenschutz jedoch nicht bekannt. Erst als ein Kunde Auskunft nach Art. 15 DSGVO verlangt, stellt sich heraus, dass ein Teil seiner personenbezogenen Daten ausschließlich in diesem Cloud-Speicher liegt.
Nun müssen kurzfristig zahlreiche Fragen geklärt werden: Wo werden die Daten gespeichert? Wer hatte Zugriff? Wurde ein Vertrag zur Auftragsverarbeitung geschlossen? Ist eine Übermittlung in ein Drittland erfolgt?
Die wichtigsten Risiken im Überblick
Welche datenschutzrechtlichen Risiken mit Schatten-IT verbunden sind, hängt von der jeweiligen Anwendung und ihrer konkreten Nutzung ab. Für Sie als Datenschutzbeauftragten kommt es deshalb darauf an, genau hinzusehen: Welche Daten werden verarbeitet? Wer erhält Zugriff auf die Daten? Und welche Vorgaben sind zu beachten?
Darüber hinaus kann der Einsatz nicht freigegebener IT-Lösungen weitere rechtliche Anforderungen berühren, etwa die IT-Sicherheit, das Geschäftsgeheimnis-, Urheber- und Arbeitsrecht sowie die betriebliche Mitbestimmung. Auch diese Bereiche sollten Sie bei Ihrer Bewertung im Blick behalten.