Haftungsrisiko bei mangelndem Datenschutz



Ähnliche Dokumente
Datenschutz der große Bruder der IT-Sicherheit

CRM und Datenschutz. Thomas Spaeing ds² - Unternehmensberatung für Datenschutz und Datensicherheit

Datenschutz (Info-Veranstaltung f. Administratoren) H. Löbner Der Datenschutzbeauftragte. Was heißt denn hier Datenschutz?

Stammtisch Recklinghausen. Datenschutz gestern heute - morgen. Mark Spangenberg mark.spangenberg@googl .com

Datenschutz im Projekt- und Qualitätsmanagement Umfeld

Agenda: Richard Laqua ISMS Auditor & IT-System-Manager

Datenschutz - Ein Grundrecht

Cloud Computing - und Datenschutz

AGROPLUS Buchhaltung. Daten-Server und Sicherheitskopie. Version vom b

IT-Compliance und Datenschutz. 16. März 2007

Datenschutz und Schule

Widerrufsbelehrung der Free-Linked GmbH. Stand: Juni 2014

Drei Fragen zum Datenschutz im. Nico Reiners

Business Page auf Facebook

Nutzung dieser Internetseite

15 Social-Media-Richtlinien für Unternehmen!

Papa - was ist American Dream?

Soziale Netzwerke. Basisschutz leicht gemacht. 10 Tipps zur sicheren Nutzung von sozialen Netzwerken wie studivz, Facebook & Co.

Webseiten mit fragwürdigen Aufrufen von "spy & track" - Unternehmen

EIN C.A.F.E. FÜR DEN DATENSCHUTZ

Datenschutzaspekte bei Nutzung mobiler Endgeräte

Datenschutz und Datensicherheit rechtliche Aspekte. 13. OSL-Technologietage 24. September 2015 PENTAHOTEL Berlin-Köpenick

Widerrufsbelehrung. Sie haben das Recht, binnen vierzehn Tagen ohne Angabe von Gründen diesen Vertrag zu widerrufen.

Hinweise in Leichter Sprache zum Vertrag über das Betreute Wohnen

Arbeit zur Lebens-Geschichte mit Menschen mit Behinderung Ein Papier des Bundesverbands evangelische Behindertenhilfe e.v.

Make IT So nutzen Gründer die digitale Welt Wie darf ich als Unternehmer mit den Daten aus der digitalen Welt umgehen?

mit attraktiven visuellen Inhalten

Gesetzliche Grundlagen des Datenschutzes

IT-Trend-Befragung Xing Community IT Connection

2 Grundsätze der Datenbeschaffung im Bewerbungsverfahren

Hallo! Social Media in der praktischen Anwendung Warum macht man was und vor allem: wie? Osnabrück, den 07. Juli 2014.

Mein Recht. im Netz. Der Ratgeber für die digitale Selbstbestimmung

Leichte-Sprache-Bilder

Statuten in leichter Sprache

IMMANUEL DIAKONIE. Datenschutz Grundsätzlich ist verboten, was nicht ausdrücklich erlaubt ist.

Informationen zum Datenschutz im Maler- und Lackiererhandwerk

Speicher in der Cloud

Nutzung von Kundendaten

Rechtssicherer Umgang mit Kundendaten. Referent: RA Christoph Göritz, Fachanwalt für ITRecht, GHI-Rechtsanwälte, Mannheim

IT-SICHERHEIT IM UNTERNEHMEN Mehr Sicherheit für Ihre Entscheidung

Geld Verdienen im Internet leicht gemacht

Allgemeine Geschäftsbedingungen (mit gesetzlichen Kundeninformationen)

Nach der Installation des FolderShare-Satellits wird Ihr persönliches FolderShare -Konto erstellt.

Es ist mal wieder Abmahnzeit

Vortrag Social Media Guidelines - Warum Unternehmen und Mitarbeiter klare Richtlinien brauchen -

Informationen zur Erstellung des Projektantrags in den IT-Berufen und zum AbschlussPrüfungOnlineSystem (CIC-APrOS)

* Leichte Sprache * Leichte Sprache * Leichte Sprache *

Brands Consulting D A T E N S C H U T Z & B E R A T U N G

Komitee für Zukunftstechnologien. Teilnahmeerklärung

Guter Datenschutz schafft Vertrauen

II 1 Verantwortung der Leitung II 1.13 Datenschutzkonzept. Gültigkeitsbereich Verantwortlich Team

Seite 1 von 7. Anlage 1. Erstes Anschreiben an den/die Beschäftigte/ -n. Frau/Herrn Vorname Name Straße PLZ Ort

Datenschutz & Datensicherheit

Mobile Intranet in Unternehmen

Meine Daten. Mein Recht

Wir machen neue Politik für Baden-Württemberg

Donnerstag, 26. April 2012 von bis ca Uhr, IHK zu Lübeck, Fackenburger Allee 2, Lübeck

Was sagt der Anwalt: Rechtliche Aspekte im BEM

Welche Vorteile bietet die Anmeldung eines Kindes mit dem kita finder+?

Anleitung über den Umgang mit Schildern

Datenschutz im Unternehmen. Was ist Datenschutz, und weshalb betrifft er unser Unternehmen?

Datenschutzhinweise zum VAPIANO PEOPLE Programm

Grundlagen des Datenschutzes und der IT-Sicherheit. Musterlösung zur 9. Übung im SoSe 2014: Vergleich Datenschutz und IT-Sicherheit

Datenschutzhinweise. Allgemeiner Teil

Senioren ans Netz. schreiben kurze Texte. Lektion 9 in Themen aktuell 2, nach Übung 7

Datenschutz. Datenschutz im Webshop: Richtiger Datenschutz schafft Vertrauen Vertrauen fördert Umsatz

Das neue Widerrufsrecht

Sächsischer Baustammtisch

StudyDeal Accounts auf

Nutzungsbedingungen und Datenschutzrichtlinie der Website

WinVetpro im Betriebsmodus Laptop

ebook edition

Gewinnspiel-Bedingungen

Einführung in die Datenerfassung und in den Datenschutz

Personal Branding. Die Marke ICH im Internet

Schriftwechsel mit Behörden Ratgeber zum Datenschutz 1

Matrix42. Use Case - Sicherung und Rücksicherung persönlicher Einstellungen über Personal Backup. Version September

Checkliste zur Erfüllung der Informationspflichten bei Datenerhebung

Nicht kopieren. Der neue Report von: Stefan Ploberger. 1. Ausgabe 2003

1.1.4 Wissen, was unter Verbot mit Erlaubnisvorbehalt schützen Wissen, was man unter personenbezogenen

Unfallkasse Nord Träger der gesetzlichen Unfallversicherung Körperschaft des öffentlichen Rechts

Datenschutz im Alters- und Pflegeheim

Ansätze für datenschutzkonformes Retina-Scanning

Sie haben diese Daten auch mobil dabei und synchron auf anderen Geräten! Sie haben eine Sicherheitskopie dieser Belege in einem Cloud-Speicher.

Widerrufrecht bei außerhalb von Geschäftsräumen geschlossenen Verträgen

Erfahrungsbericht ISIS der Firmen OrgaTech und Accel

Dienstleistungen Externer Datenschutz. Beschreibung der Leistungen, die von strauss esolutions erbracht werden

Deutsches Rotes Kreuz. Kopfschmerztagebuch von:

Staatskanzlei des Kantons Zürich. Kommunikationsabteilung des Regierungsrates

Datenschutz und -Sicherheit. Gesetzeskonformer. Datenschutz schützt nicht nur Ihre Gäste, sondern auch Sie.

1. Adressen für den Serienversand (Briefe Katalogdruck Werbung/Anfrage ) auswählen. Die Auswahl kann gespeichert werden.

Die SPD und die Grünen machen im Niedersächsischen Landtag. Alle Menschen sollen in der Politik mitmachen können.

Outlook. sysplus.ch outlook - mail-grundlagen Seite 1/8. Mail-Grundlagen. Posteingang

itsmf LIVE! Internet of Things and Services Privatsphäre und Datenschutz 27. April 2015 Dr. Thomas Lapp, Frankfurt Rechtsanwalt und Mediator

DER INFO- UND WERBEDIENST AUF DAS SMARTPHONE IHRER BESUCHER. LIVE DABEI UND VOLL IM BILDE!

Checkliste für IHRE NEUE HOMEPAGE

Datenschutz im Jobcenter. Ihre Rechte als Antragsteller

Weil der Informationsbedarf in Staat und Gesellschaft enorm gewachsen ist, hat sich die automatisierte Datenverarbeitung längst zu einer Art

M e r k b l a t t. Neues Verbrauchervertragsrecht 2014: Beispiele für Widerrufsbelehrungen

Transkript:

Haftungsrisiko bei mangelndem Datenschutz 11. Mittelstandstag Frankfurt Rhein Main 31. Oktober 2012 Referent Rudolf Fiedler Geschäftsführer DPP Data Protection GmbH

Agenda Compliance relevante Rechtsgebiete Datenschutz Begriffsdefinition 3 BDSG Fallbeispiel datenschutzkonforme Werbung Datensicherungsmaßnahmen Begriffsdefinition IT-Sicherheit Cloud Computing Maßnahmen und Empfehlungen Soziale Netzwerke

Compliance-relevante Rechtsgebiete

Begriffsdefinition - 3 BDSG Geschützt sind nur Einzelpersonen(natürliche Personen), die durch Ihren Namen bestimmt oder z.b. durch ihre Personal-, Kunden-, Lieferanten oder sonstige Nummer oder aufgrund der gespeicherten Daten bestimmbar sind. Personenbezogene Daten (pb Daten): Einzelangaben über persönliche und sachliche Verhältnisse einer bestimmten oder bestimmbaren Person (Betroffener). - persönlich: Name, Anschrift, Konfession, Vereinszugehörigkeit, Krankheiten, arbeitsrechtliche Beurteilungen - sachlich: Einkommen, Besitzverhältnisse, Vertragskonditionen

Recht auf Informationelle Selbstbestimmung (BVerfG, Volkszählungsurteil vom 15.12.1983) Jeder Betroffene soll wissen und (in Grenzen) mitbestimmen können, wer sich welche seiner Daten zu welchem Zweck beschafft, wie verarbeitet und an wen weitergibt. Grundrecht auf Datenschutz (Art.2 GG, Grundrecht der allg. Handlungsfreiheit) Europäische Datenschutzrichtlinie 95/46/EG

Fallbeispiel Fallbeispiel: Heiner Müller übernimmt Firma MAXERFOLG GmbH 1. Erstellung Webseite durch Sportkamarad Bernd Kick (Kosten 3 Kisten) 2. Newsletter an alle im E-Mail Postfach, Facebook, Virale Marketingaktivitäten 3. Arbeitnehmerdaten stehen über DB in SkillPortalmit Foto zur Verfügung. Ziel Qualitätsbewusstsein aufzuzeigen. 4. Interne Orga = Langjähriger Mitarbeiter Ole Rentner erhält aus Optimierungsgründen Superuserrechte, die es ihm ermöglichen Kundenstamm, Bestellungen, Buchungen, Zahlläufe, WE, WA, etc. buchen zu können. Ebenfalls kann Herr Rentner auch Stammdaten anlegen und löschen sowohl im ERP als auch im HR. => Effekt Kostenoptimierung 5. Heiner Müller hat ein Verhältnis mit Frau de Blond. Diese lernt in ihrem Sauerland-Urlaub Herrn Gerd Aufschneider kennen. Frau de Blond überwirft sich mit Herrn Müller und verlässt das Unternehmen. Sie hat in der Abteilung Debitorenbuchhaltung gearbeitet und verfügte über Superuserrechte. Sie speichert am letzten Arbeitstag alle Kundendaten auf ihren USB-Stick. 6. Um Geld zu sparen fordert Herr Müller die Mitarbeiter auf, ihre eigenen Laptops mitzubringen und mit diesen zu arbeiten. Er kauft eine Firewall, die alle privaten Aktivitäten der Mitarbeiter unterbinden soll und lässt heimlich eine Videokamera im Großraumbüro installieren. 7. Alle Unternehmensdaten werden jetzt beim Cloudanbieter Dropbox gespeichert (kostenlos).

Risiko Mensch

Soziale Netzwerke Facebook, Xing, etc. Blogs, ICQ etc. Problematisch sind folgenden Handlungen: Mitarbeiter benutzen Firmendaten in sozialen Netzwerken Weitergabe von Firmeninternas in sozialen Netzwerken (Imageproblem) eingestellte Daten gehören dem Plattformbetreiber, die dieser verkauft! Löschen von Daten nahezu unmöglich (Verteilung auf Server in der ganzen Welt) Daten sind bis an das Ende der Welt im Internet gespeichert! Identitätsdiebstahl: Blogger hat sich bei Facebook als Google Chef Erich Schmidt angemeldet und war erfolgreich!

Werbung per Brief, Telefon, Fax, E-Mail Post Telefon Fax E-Mail Gesetzliche Ausnahme bei Listendaten; 28 Abs. 3 S. 2 BDSG Normales Regel-/Ausnahme-Prinzip 4 Abs. 1 BDSG Nutzung der postalischen Kontaktdaten auch ohne Einwilligung des Betroffenen Nutzung von Telefon-, Faxnummer und E-Mail-Adresse grundsätzlich nur mit vorheriger ausdrücklicher Einwilligung B2C B2B Eigenwerbung 28 Abs. 3 S. 2 Nr. 1 BDSG Geschäftswerbung 28 Abs. 3 S.2 Nr. 2 BDSG vorherige ausdrückliche Einwilligung, vgl. auch 7 Abs. 2 UWG vorherige ausdrückliche Einwilligung oder mutmaßliche Einwilligung, vgl. auch 7 Abs. 2 UWG vorherige ausdrückliche Einwilligung, vgl. auch 7 Abs. 2 UWG vorherige ausdrückliche Einwilligung, Ausnahme 7 Abs. 3 UWG Im Fall der dokumentierten Daten- Lieferkette unter Angabe der Datenquelle und für Fremdwerbung 28 Abs. 3 S. 4, 5 BDSG Aufsichtsbehörden: Double Opt-in bei Nutzung für werbliche Zwecke

Datensicherungsmaßnahmen ( 9 BDSG) 8 Gebote der Datensicherheit: Zutrittskontrolle Zugangskontrolle Zugriffskontrolle Weitergabekontrolle Eingabekontrolle Auftragskontrolle Verfügbarkeitskontrolle Trennungsgebot

Begriffsdefinition: IT-Sicherheit IT-Sicherheit bedeutet nichts anderes, als dass die ständige Verfügbarkeit die Vertraulichkeit und die Integrität von Daten bzw. der Informationstechnik zur Aufrechterhaltung der Geschäftsprozesse und der Abwehr von Schäden gewährleistet werden muss. IT-Sicherheit ist Chefsache! IT-Sicherheit ist kein Produkt, sondern ein Prozess!

Wirtschaftsspionage Lasst die westlichen Industrienationen ruhig alle Ihre Kühe auf unsere Weiden stellen, melken werden wir sie dann! Deng Xiaoping(1904-1997) Chinesischer Staatslenker

Pseudo-Sicherheit

Wolke 7 oder Cloud 9?

Cloud Computing Was ist das? Time Magazine: The best thing about cloud computing is that word: cloud. Telling consumers their data is in the cloud is like telling a kid his dog has gone to doggie heaven. There is no doggie heaven, and your data isn't in a cloud. It's in a windowless, fortress-like data center somewhere in the rural U.S. Steve Jobs: Some people think the cloud is just a hard disk in the sky! Dropbox: SchattenIT! Die Cloud ist die Bad Bank der IT-Infrastruktur!

Weit verbreitete Fehleinschätzungen Bei uns ist noch nie etwas passiert. - Diese Aussage ist mutig. Vielleicht hat bei früheren Sicherheitsvorfällen niemand etwas bemerkt! Was soll bei uns schon zu holen sein, so geheim sind unsere Daten nicht. - Diese Einschätzung ist in den meisten Fällen zu oberflächlich. Bei sorgfältiger Betrachtung von möglichen Schadensszenarien zeigt sich schnell: Es können durchaus Daten verarbeitet werden, die vielfältigen Missbrauch ermöglichen, wenn sie in die falschen Hände fallen. Unser Netz ist sicher. - Die Fähigkeiten potentieller Angreifer werden oft unterschätzt. Hinzu kommt, dass selbst ein erfahrener Netz-oder Sicherheitsspezialist nicht alles wissen und gelegentlich Fehler machen kann. Externe Überprüfungen decken nahezu immer ernste Schwachstellen auf und sind ein guter Schutz vor Betriebsblindheit. Unsere Mitarbeiter sind vertrauenswürdig. - Verschiedene Statistiken zeichnen ein anderes Bild: Die Mehrzahl der Sicherheitsverstöße wird durch Innentäter verursacht. Dabei muss nicht immer Vorsatz im Spiel sein. Auch durch Versehen, Übereifer oder Fehlbedienung entstehen Schäden. Für IT ist unser IT-Leiter verantwortlich - Nur bedingt. Vorstände und GFs sind (persönlich) haftbar für gewisse Defizite.

Maßnahmen Entscheidung der Geschäftsleitung für Datenschutz Bestellung eines Datenschutzbeauftragten Erstellung einer Datenschutz-Strategie datenschutzkonforme Webseite! Datenschutz in Werbung und Marketing Sensibilisierung und Schulung der Mitarbeiter Richtlinien für die Nutzung der IT-Infrastruktur und Social Media Auftragsdatenverarbeitung (Cloud Computing)

Facebook

In eigener Sache Tätigkeiten der DPP Data Protection GmbH? Externe Datenschutzbeauftragte Datenschutzberatung IT-Sicherheit IT-Infrastrukturberatung IT-Risikomanagement IT-Notfallplanung Governance, Risk & Compliance in prozessorientierten Unternehmen

VIELEN DANK für Ihr Interesse! Sie haben Fragen? Rudolf Fiedler DPP Data Protection GmbH Salvador-Allende-Str. 1 60487 Frankfurt am Main Telefon: +49 69 175 366 960 Telefax: +49 69 175 366 969 Mobil: +49 151 12108767 rf@dataprotectionpartner.de http://www.dataprotectionpartner.de