Datenschutz-Audit und Gütesiegel Vorteile für Unternehmen, Erfahrungen und neue Entwicklungen auf europäischer Ebene



Ähnliche Dokumente
Erfahrungen mit dem Datenschutzaudit in Schleswig-Holstein

Datenschutz-Audit und Gütesiegel Vorteile für Unternehmen, Erfahrungen und neue Entwicklungen auf europäischer Ebene

Datamining-Systeme und Big Data: alles böse oder bestehen Möglichkeiten zur Zertifizierung?

Tue Gutes und rede darüber Zertifizierungen für mehr Vertrauen in IT?

Datenschutz als Marketinginstrument zur Kundenbindung

Push für Audit und Zertifizierung mit der Datenschutz-Grundverordnung

Gütesiegel als Instrument zur Standardisierung beim Datenschutz

Vorteile für Unternehmen durch Datenschutz-Zertifizierung

Risk Management und Compliance. Datenschutz als Wettbewerbsfaktor

«Zertifizierter» Datenschutz

Datenschutzbeauftragter Datenschutzberatung - externer Datenschutzbeauftragter - Datenschutzaudits

Beraten statt prüfen Behördlicher Datenschutzbeauftragter

Zertifizierungen im Datenschutz - Chancen international und Nutzen?

Audit und Gütesiegel

HUMBOLDT-UNIVERSITÄT ZU BERLIN Mathematisch Naturwissenschaftliche Fakultät II Institut Informatik

Kirchlicher Datenschutz

Beraten statt prüfen Betrieblicher Datenschutzbeauftragter

Einführung in die Datenerfassung und in den Datenschutz

Vertrauen bestärken: Wege zur Auditierung von Cloud-Diensten. RA Dr. Jan K. Köcher Datenschutzauditor (TÜV)

Geprüfter Datenschutz TÜV Zertifikat für Geprüften Datenschutz

Personal- und Kundendaten Datenschutz in Werbeagenturen

Verordnungsdaten und Patientendatenbanken Datenschutz in Pharmaunternehmen

Informationssicherheit zentral koordiniert IT-Sicherheitsbeauftragter

Gutachten zur Re-Zertifizierung des IT-Produkts Dokumentenprüfer ALDO L Check 4U3, Hardware Release 01 / Software im Auftrag der 4U GmbH

Personal- und Kundendaten Datenschutz bei Energieversorgern

Maintenance & Re-Zertifizierung

Personal- und Kundendaten Datenschutz im Einzelhandel

Datenschutz-Management

Dienstleistungen Externer Datenschutz. Beschreibung der Leistungen, die von strauss esolutions erbracht werden

Personal- und Patientendaten Datenschutz in Krankenhäusern

Datenschutz 2013 Mindestanforderungen, Maßnahmen, Marketing CINIQ - Wie sicher sind Ihre Daten? 9. April 2013

Bildung von Vertrauen im Medizinbereich durch Datenschutz-Gütesiegel und -audit

Datenschutz. Datensicherheit. Datenverfügbarkeit

Audit und Gütesiegel

Aktiv voran: Neue Möglichkeiten der Zertifizierung für Unternehmen und Verwaltung durch die DSGVO Teil 1

im Auftrag der Sachsen DV Betriebs- und Servicegesellschaft mbh

Datenschutz-Behördenaudit in Schleswig-Holstein

Kriterienkatalog und Vorgehensweise für Bestätigungen und Konformitätsnachweise gemäß Signaturgesetz. datenschutz cert GmbH Version 1.

nach 20 SGB IX" ( 3 der Vereinbarung zum internen Qualitätsmanagement nach 20 Abs. 2a SGB IX).

Akzeptanz von Portallösungen durch Datenschutz Compliance Meike Kamp Unabhängiges Landeszentrum für Datenschutz Schleswig-Holstein

Software-Entwicklungsprozesse zertifizieren

Technisches und rechtliches Rezertifizierungs-Gutachten

Rezertifizierungsgutachten Einhaltung datenschutzrechtlicher Anforderungen durch das IT-Produkt

Verordnung über die Datenschutzzertifizierungen

Verfahrensordnung für die Durchführung der Compliance-Zertifizierung der ICG

Nicht dem Zufall überlassen: Datenschutz Datenschutzmanagement als Basis für zuverlässigen Auftragsdatenschutz

Die Telematikinfrastruktur als sichere Basis im Gesundheitswesen

Verordnung zur Bestimmung der Beitragssätze in der gesetzlichen Rentenversicherung für das Jahr 2015

Notifizierung von Zertifizierungsstellen

Rechtlicher Rahmen für Lernplattformen

Die Stiftung Datenschutz

Brands Consulting D A T E N S C H U T Z & B E R A T U N G

Datenschutz und IT-Sicherheit in. Smart Meter Systemen. Unser Angebot für Smart Meter Gateway Administrator und Smart Meter CA

Zentrales Verfahren: Dokumentationspflichten für die zentrale Stelle und für die beteiligten Stellen

Datenschutzmanagementprozesse beim Erstellen und Führen von Verfahrensverzeichnissen nach 7 LDSG

Softwareland Mecklenburg-Vorpommern. Bedarf für ein Datenschutz-Gütesiegel für die IT-Firmen des Landes. Dipl.-Inf. Andreas Scher

Informationen für Schulen und Träger der VBO. Änderungen im Zulassungsverfahren für Träger der Vertieften Berufsorientierung

Datum der Bestätigung durch den Akkreditierungsbeirat:

Datenschutz und Datensicherung (BDSG) Inhaltsübersicht

INTERREG Central Europe 6. Informations- und Schulungsseminar zur 'First Level Control' 17. und 18. September 2014 in Dresden EU-FINANZKONTROLLE

Gut geregelt oder Baustelle Datenschutz bei der Hard- und Softwarewartung

Akkreditierung. Kosten und Nutzen aus Sicht einer Prüf- und Überwachungsstelle. Monitoring, Energie- und Antriebstechnik

Das Führen eines Verfahrensverzeichnisses (auch bei gemeinsamen Verfahren und bei gemeinsamen Verfahren mit zentraler Stelle)

Das digitale Klassenund Notizbuch

Informationen zum Datenschutzaudit durch dbc Sachverständige

Antrag auf Anerkennung als sachverständige Prüfstelle. durch die EuroPriSe GmbH

Nachhaltige Beschaffung

Unternehmensname Straße PLZ/Ort Branche Mitarbeiterzahl in Deutschland Projektverantwortlicher Funktion/Bereich * Telefon

Anforderungen an ein Datenschutz Managementsystem

WAS DAS BUNDESDATENSCHUTZGESETZ VON UNTERNEHMEN VERLANGT

GPP Projekte gemeinsam zum Erfolg führen

Elektronische Vergabe. einfach, sicher, wirtschaftlich

SCHLESWIG-HOLSTEINISCHER LANDTAG Drucksache 17/ Wahlperiode

Datenschutz in Deutschland Beurteilung aus behördlicher Perspektive

Das Pflichtenheft. Dipl.- Ing. Dipl.-Informatiker Dieter Klapproth Ains A-Systemhaus GmbH Berlin

Studie Portale für öffentliche Ausschreibungen 2012 Audit Angebots-und Servicequalität 11/2012 Auszüge

Delta Audit - Fragenkatalog ISO 9001:2014 DIS

Prüfschema Erteilung des Datenschutz-Siegels Datenschutzkonform. durch die Prüfstelle. greeneagle certification GmbH Frankenstraße 18a Hamburg

Das Gütesiegel für öffentliche Naturfreibäder. seal of quality for public natural pools

Erläuterungen zur Untervergabe von Instandhaltungsfunktionen

Datenschutzfreundliches Projektmanagement Sven Thomsen Unabhängiges Landeszentrum für Datenschutz Schleswig-Holstein

Neue Medien und Telekommunikation im Bildungswesen (Hochschulbereich) Anerkennung von Studien- und Prüfungsleistungen

Perspektiven der Akkreditierung

Die Zukunft des Melderegisters in Sozialen Medien oder als Open Data?

Rechtliche Anforderungen an Cloud Computing in der Verwaltung

2. Konfiguration der Adobe Software für die Überprüfung von digitalen Unterschriften

TÜV NORD Akademie Personenzertifizierung. Informationen zur Zertifizierung von Qualitätsfachpersonal

BÜV-ZERT NORD-OST GMBH Zertifizierungsstelle für Managementsysteme der Baustoffindustrie

Zentrum für Informationssicherheit

Auf Nummer sicher. Der Kern der IT ist das beschleunigen von Arbeitsabläufen. Diesen kern pflegen wir.

MITsec. - Gelebte IT-Sicherheit in KMU - TÜV Thüringen Mit Sicherheit in guten Händen! IT - Sicherheitsforum Erfurt

Heiter bis wolkig Datenschutz und die Cloud

Dok.-Nr.: Seite 1 von 6

Anlage zum Zertifikat TUVIT-TSP Seite 1 von 7

Cloud Computing, M-Health und Datenschutz. 20. März 2015

Sicherheitsbestätigung und Bericht. T-Systems SE Zertifizierungsdiensteanbieter Bundesnotarkammer

Zentrum für Informationssicherheit

Risikomanagement Gesetzlicher Rahmen SAQ Sektion Zürich: Risikomanagement ein Erfolgsfaktor. Risikomanagement

BSI-IGZ zum. Phoenix Videokonferenzsystem. der. Phoenix Software GmbH

Karriere mit Auszeichnung... international anerkannt: Ein EOQ-Zertifikat

Transkript:

Vorteile für Unternehmen, Erfahrungen und neue Entwicklungen auf europäischer Ebene Marit Hansen, Henry Krasemann Unabhängiges Landeszentrum für Datenschutz Schleswig-Holstein Landesdatenschutzkonferenz Rheinland-Pfalz 2015 Mainz, 15.10.2015

Überblick 1. Warum Evaluation und Zertifizierung? 2. Datenschutz-Audit Schleswig-Holstein 3. Datenschutz-Gütesiegel Schleswig-Holstein 4. Entwicklungen auf europäischer Ebene 5. Fazit

1. Warum Evaluation und Zertifizierung?

1. Warum Evaluation und Zertifizierung?

Warum ein Datenschutz-Gütesiegel? Betroffene: Gefühl, dass ohnehin keine Kontrolle mehr über die (eigenen) Daten besteht Vertrauen aufbauen, dass Anbieter rechtskonform handelt und Stand der Technik nutzt Unklarheit bei Anwendern / Beschaffern über die Anforderungen im Bereich Datenschutz Stand der Technik? Recht? Wichtig: Vertrauenswürdigkeit

Datenschutzaudit www.datenschutzzentrum.de 9a Bundesdatenschutzgesetz: Gesetzliche Regelungen in 2001 eingeführt Zur Verbesserung des Datenschutzes und der Datensicherheit können Anbieter von Datenverarbeitungssystemen und -programmen und datenverarbeitende Stellen ihr Datenschutzkonzept sowie ihre technischen Einrichtungen durch unabhängige und zugelassene Gutachter prüfen und bewerten lassen sowie das Ergebnis der Prüfung veröffentlichen. Die näheren Anforderungen an die Prüfung und Bewertung, das Verfahren sowie die Auswahl und Zulassung der Gutachter werden durch besonderes Gesetz geregelt.

Bundesrecht www.datenschutzzentrum.de 78 c Sozialgesetzbuch X Landesrecht Vergleichbare Regelungen 11 b Abs. 2 Brandenburgisches Datenschutzgesetz 7 b Bremisches Datenschutzgesetz 5 Abs. 2 Landesdatenschutzgesetz Mecklenburg-Vorpommern 4 Abs. 2 Datenschutzgesetz Nordrhein-Westfalen 4 Abs. 2 Landesdatenschutzgesetz Schleswig-Holstein

Auditierung Verfahrensbezogen www.datenschutzzentrum.de Datenverarbeitung in einem Unternehmens oder einer Behörde oder einem Teilbereich dieser Organisationen Datenschutzorganisation Datenschutzmanagement Audit -Terminologie: Auditierung & Zertifizierung Zertifizierung Produktbezogen Produkt eines Anbieters (Hardware, Software oder IT-Dienstleistung) Ermöglichung oder Erzwingung des datenschutzgerechten Einsatzes beim Anwender durch technische oder organisatorische Vorgaben Source: kecia85

2. Datenschutzaudit nach dem Landesdatenschutzgesetz Schleswig-Holstein 43 Abs. 2 LDSG SH Öffentliche Stellen können ihr Datenschutzkonzept durch das Unabhängige Landeszentrum für Datenschutz prüfen und beurteilen lassen.

Auditverfahren Auf freiwilliger Basis (Vertrag mit dem ULD) Gegenstand des Audits Behörden Abgrenzbare Teile von Behörden Einzelne Verfahren Voraudit und Hauptaudit Durchführung des Auditverfahrens in 3 Schritten Bestandsaufnahme Festlegung der Datenschutzziele Einrichtung eines Datenschutzmanagementsystems Begutachtung des Prozesses durch das ULD Auditverleihung Veröffentlichung des Kurzgutachtens des ULD Befristung des Audits für 3 Jahre

3. Das Datenschutz-Gütesiegel SH des ULD 2007: Ministerpräsident übergibt Gütesiegel (Ausnahme)

Wichtig für Hersteller & Anwender Verbindlichkeit des Zertifikats: Zertifizierung durch Datenschutzbehörde Transparenz der Prüfergebnisse ermöglicht Nachvollziehbarkeit der Prüfung Vertrauen in das Zertifikat: Durch unabhängige, neutrale und kompetente Zertifizierungsstelle Durch Transparenz der Prüfergebnisse; ermöglicht Vergleich ähnlicher Produkte

Einführung des Gütesiegels 2001 4 Abs. 2 LDSG SH: Produktaudit (Gütesiegel) Vorrangiger Einsatz von Produkten, deren Vereinbarkeit mit den Vorschriften über den Datenschutz und die Datensicherheit in einem förmlichen Verfahren festgestellt wurden.

Datenschutzgütesiegelverordnung S-H Zertifizierungsfähige IT-Produkte: Hardware, Software und automatisierte Verfahren, die zur Nutzung durch öffentliche Stellen geeignet sind Regelung des Zertifizierungsverfahrens: Begutachtung durch externe Sachverständige Inhalt des Gutachtens Kurzgutachten zur Veröffentlichung Regelung der Anerkennung von Sachverständigen Ermächtigung zur Erhebung von Gebühren

Ablauf des Verfahrens Produkt Eignung für s.-h. Verwaltung Herstellungsort beliebig Realer Einsatz beliebig Sachverständige Akkreditiert Eignung geprüft Recht und Technik Zertifizierung durch das ULD Überprüfung des Gutachtens a. Rückfragen b. Verleihung des Gütesiegels mit Veröffentlichung des Kurzgutachtens Begutachtung Zugrundelegung der Kriterien Gutachten

Akkreditierte Sachverständige Hohe materielle und formelle Anforderungen (vergleichbar IHK-Gutachtern) bei der Akkreditierung Beschränkung der Anerkennung auf die Teilbereiche Recht oder Technik möglich Recht/Technik; 22 Recht; 32 76 Sachverständige (Stand 15.10.2015) Technik; 23

Dauer und Kosten der Gütesiegelverfahren Phase 1: Begutachtung durch Sachverständige Dauer und Kosten abhängig von: Qualität des Produkts Qualität und Vollständigkeit der Dokumentation Kosten frei verhandelbar Phase 2: Überprüfung durch das ULD Dauer und Kosten abhängig von: Qualität des Produkts und der Dokumentation Qualität des Gutachtens Kosten nach Gebührensatzung Grundgebühr (in der Regel 1280,- bis 3840,- Euro) Erstattung zusätzlichen Aufwands durch Zusatzgebühren

Register der Gütesiegel

Rezertifizierung Gütesiegel ist auf 2 Jahre befristet Regelfall: Rezertifizierung in vereinfachtem Verfahren nach Ablauf des Laufzeit des Siegels: Lediglich Änderungen des Produkts, der Technik- und Rechtslage und der Bewertung werden berücksichtigt. Bei umfangreicheren, erheblichen Änderungen des Produkts oder der Technik- und Rechtslage: Rezertifizierung auch während der Laufzeit Bei unerheblichen Veränderungen des Produkts: Anzeige gegenüber dem ULD

Einsatzbereiche der zertifizierten Produkte Haupteinsatzbereiche: Targeting-Lösungen Sicherer Internetanschluss Archivierungssysteme E-Government-Anwendungen Sozialdatenverarbeitung Medizinbereich Datenträgervernichtung Verwaltungsdokumentation Sonstiges (Elster, Kollaborationstool, Qualitätssicherung, Bonuskartensystem, Handyparken, Updateservice etc.)

Berücksichtigung des Gütesiegels bei Vergabeentscheidungen in SH 4 Abs. 2 LDSG SH: Zertifizierte Produkte sollen vorrangig eingesetzt werden. Gütesiegel ist als Kriterium bei der Vergabe zu berücksichtigen. Datenschutzgerechte Einsatzmöglichkeit als Leistungsmerkmal des Produkts benannt. Wird in der Praxis bei Ausschreibungen berücksichtigt. GMSH (Gebäudemanagement S-H) als zentrale Beschaffungsstelle z. B. erkennt das Gütesiegel als Vergabekriterium an. Führt in Bereichen dazu, dass Wettbewerber sich ebenfalls zertifizieren lassen (z. B. Aktenvernichtung, Meldeauskunft). Es wurden auch Vergabeentscheidung gegen zertifizierte Produkte getroffen andere Kriterien waren ausschlaggebend. Gütesiegel ist kein alleiniges Qualitätsmerkmal.

Vorteile eines Datenschutz-Gütesiegels I Für den Beschaffer / Anwender: Sicherheit darüber, ein datenschutzgerechtes Produkt zu nutzen (inkl. Rechtskonformität im Rahmen der Anwendungshinweise) Soweit das Produkt die datenschutzgerechte Anwendung durch Technik erzwingt: Keine Datenschutzverletzungen durch Handlungsspielräume der Anwender, Risikoverminderung Geprüfte Produktdokumentation in der Regel mit Hinweisen zur datenschutzgerechten Anwendung für Administratoren und Anwender (inkl. Einsatzumgebung) Erleichterungen bei der Vorabkontrolle sowie beim Test und der Freigabe neuer Verfahren und Programme Transparenz über Vorgänge der Datenverarbeitung Erleichterung bei der Beschaffung durch Vergleichbarkeit und Nutzung der Zertifizierungsergebnisse (Kurzgutachten, ggf. ausführliches Gutachten)

Vorteile eines Datenschutz-Gütesiegels II Für den Hersteller: Wettbewerbsvorteile Vorrangiger Einsatz bei Ausschreibungen in Schleswig-Holstein (und ggf. anderen Bundesländern) Einfacherer Nachweis von Datenschutz- und Sicherheitseigenschaften des Produkts gegenüber Kunden Imagegewinn: Nachweis von Verantwortungsbewusstsein Eigenrevision und Zwang zur Qualitätssicherung und Produktdokumentation (Dokumentation auch von Produktänderungen!) Source: Faramarz Hashemi

Datenschutz-Gütesiegel auf Bundes- und Länder-Ebene In der Regel gesondertes Zertifizierungsverfahren (durch Bundes- oder Landesgesetz) erforderlich, d. h. keine unmittelbare Geltung des ULD-Gütesiegels in anderen Bundesländern. Bsp. Mecklenburg-Vorpommern 5 Datenvermeidung, Datenschutzaudit, Systemdatenschutz (2) Informationstechnische Produkte, deren Vereinbarkeit mit den Vorschriften über den Datenschutz und die Datensicherheit in einem Prüfverfahren festgestellt wurde, sollen vorrangig eingesetzt werden. Die Landesregierung regelt durch Rechtsverordnung Inhalt, Ausgestaltung und die Berechtigung zur Durchführung des Verfahrens. seit 2015 durch EuroPriSe Rolle der Stiftung Datenschutz?

Stiftung Datenschutz

Stiftung Datenschutz Übersicht zu 35 Zertifizierungen und Gütesiegeln im Datenschutz in Deutschland (Stand: September 2015) Kriterien Prüfgegenstand: Adressat Prüfbedingungen Transparenz Erfahrung https://stiftungdatenschutz.org/

4. Entwicklung auf europäischer Ebene Initiativen in anderen Ländern Organisation CNIL (DS-Behörde Frankreich) Siegel Siegel zu Privacy Governance Procedures (seit Ende 2014) ICO (DS-Behörde UK) ICO Privacy Seal (ab 2016) EDÖB (DS-Behörde CH) Datenschutzzertifizierung für Datenschutzmanagementsysteme, Produkte, Dienstleistungen, Organisationen EuroPriSe European Privacy Seal EU-Datenschutz-Grundverordnung

EuroPriSe European Privacy Seal Projektpartner: Einführung als Projekt Juni 2007 Februar 2009 EU-Förderung 1,3 Mio. Projektpartner aus 8 Ländern Markteinführung seit März 2009 durch das ULD Mehr als 100 zugelassene Experten in 13 Ländern Seit 2014 privatisiert als EuroPriSe GmbH der 2B Advice GmbH BORKING CONSULTANCY

EuroPriSe-Siegelzeichen

Art. 39 EU-DSGVO Certification Entwurf 1. The Member States and the Commission shall encourage, in particular at European level, the establishment of data protection certification mechanisms and of data protection seals and marks, allowing data subjects to quickly assess the level of data protection provided by controllers and processors. The data protection certifications mechanisms shall contribute to the proper application of this Regulation, taking account of the specific features of the various sectors and different processing operations. 2. [ ] (Draft COM (2012)0011)

Art. 39 EU-DSGVO Certification Entwurf 1. The Member States and the Commission request any supervisory shall authority encourage, in the Union, for a reasonable fee in particular at European level, taking the into account establishment the administrative of data costs, to certify that the processing protection certification mechanisms of personal and data is performed of data in protection compliance with this Regulation [ ] seals and marks, allowing data ( EP subjects Position First to Reading ) quickly assess 1b. The the certification level shall of be data voluntary, protection provided by controllers and affordable, and available via a process that processors. is transparent and not The unduly data protection certifications mechanisms burdensome. shall contribute to the proper application of this Regulation, taking account of the specific features of the various sectors and 1e. different Supervisory authorities processing shall grant operations. controllers 2. [ ] (Draft COM (2012)0011) 1a. Any controller or processor may and processors, who pursuant to the auditing have been certified that they process personal data in compliance with this Regulation, the standardised data protection mark named "European Data Protection Seal".

nachgewiesene Fazit: Es geht um Qualität. Source: Jason Taellious

5. Fazit Gute Erfahrungen des ULD mit dem Gütesiegel Künftig in Europa: European Data Protection Seal Datenschutz Datensicherheit Audits und Gütesiegel: Bewusstsein für eigenen Umgang mit Daten Sichtbarkeit verantwortungsbewussten Handelns Vorteile in Beschaffungsverfahren möglich

Fragen? www.datenschutzzentrum.de/audit/ www.datenschutzzentrum.de/guetesiegel/