- und Datenschutz Leiterin Referat L1 Rechtliche Grundsatzfragen, Öffentlichkeitsarbeit, Internationaler Datenverkehr, betrieblicher und behördlicher Datenschutz, Melderegister, Sonderaufgaben beim Landesbeauftragten für Datenschutz und Informationsfreiheit Nordrhein-Westfalen Folie 1
Was ist eine Cloud? Public Cloud (allgemein zugänglich) Private Cloud (innerhalb einer Stelle) CommunityCloud (verbundene private Clouds) Hybrid Cloud (Kombination aus 1,2,3) Infrastructre as a Service (virtualisierte Komponenten zur DV) Platform as a Service (zur Enwicklung und Ausführung eigener Programme) Software as a Service Folie 2
Was ist Datenschutz? Das Grundrecht auf informationelles Selbstbestimmung gewährleistet die Befugnis des Einzelnen, grundsätzlich selbst über die Preisgabe und Verwendung seiner persönlichen Daten zu bestimmen. Einschränkungen dieses Rechts auf informationelle Selbstbestimmung sind nur im überwiegenden Allgemeininteresse zulässig. Sie bedürfen einer verfassungsmäßigen gesetzlichen Grundlage, die dem rechtstaatlichen Gebot der Normenklarheit entsprechen muss. Folie 3
Sidekick-Datenverlust wirft Schatten auf die "Cloud" 12.10.2010 Heise mobil 821328.html Wolkenbruch bei Amazon: Datenverlust in der Cloud 28.4.2011 bei Heise online http://www.heise.de/mobil/meldung/sidekick-datenverlust-wirft-schatten-auf-die-cloud- http://www.heise.de/newsticker/meldung/wolkenbruch-bei-amazon-datenverlust-in-der- Cloud-1234444.html Wenn die Wolke abstürzt 04.07.2011 Datenschutz-Praxis http://www.datenschutz-praxis.de/fachwissen/fachartikel/wenn-die-wolke-absturzt/ Häufig Datenverluste in der Wolke 09.11.2011 CIO http://www.cio.de/dynamicit/bestpractice/2294792/ Folie 4
Was ist Datenschutz? Mit dem Recht auf informationelle Selbstbestimmung wäre eine Gesellschaftsordnung und eine diese ermöglichende Rechtsordnung nicht vereinbar, in der der Bürger nicht mehr wissen können, wer, was, wann und bei welcher Gelegenheit über sie weiß. >> 1 DSG NRW Aufgabe dieses Gesetzes ist es, den Einzelnen davor zu schützen, dass er durch die Verarbeitung seiner personenbezogenen Daten durch öffentliche Stellen in unzulässiger weise in seinem Recht beeinträchtigt wird, selbst über die Preisgabe und Verwendung seiner Daten zu bestimmen. Folie 5
Was ist Datenschutz? 3 Abs. 3 DSG NRW Verantwortliche Stelle ist die Stelle im Sinn des 2 Abs. 1, die personenbezogene Daten in eigener Verantwortung selbst verarbeitet oder in ihrem Auftrag von einer anderen Stelle verarbeiten lässt. >> Was bedeutet Verantwortung in diesem Sinne? Folie 6
Was ist datenschutzrechtliche Verantwortung? Preisgabe von Daten nur bei Erlaubnis im Gesetz oder durch Einwilligung oder Preisgabe an Auftragnehmer gem. 11 DSG NRW, wenn vertragliche Auftragserteilung, sorgfältige Auswahl und Auftragskontrolle Gewährleistung von Betroffenenrechten auf Auskunft, Löschung, Berichtigung, (Sperren). Keine Übermittlung in nicht sichere Drittstaaten ohne angemessene Schutzvorkehrungen ( 17 DSG NRW) Folie 7
Was ist datenschutzrechtliche Verantwortung? Gewährleistung der Datensicherheit orientiert an Schutzzielen gem. 10 DSG NRW Vertraulichkeit (Nur Befugte nehmen Kenntnis) Integrität (Daten bleiben bei der Verarbeitung unversehrt, vollständig und aktuell) Verfügbarkeit (Daten stehen stets für die Verarbeitung zur Verfügung) Authentizität (Daten können ihrem Ursprung zugeordnet werden9 Revisionsfähigkeit (Nachvollziehbarkeit der Verarbeitungsschritte) Transparenz (nachvollziehbare Dokumentation der Verarbeitungsverfahren) Folie 8
Spezifische Risiken der Cloud Nachhaltigkeit von Datenlöschungen Transparenz Nachvollziehbarkeit der Verarbeitung in der Cloud Verteilung und Vervielfältigung der Daten (Wer, weiß was über mich?) Kontrolle der Datenverarbeitung Verfügbarkeit der Daten Datentrennung Außereuropäische Clouds Folie 9
Weiterführende Informationen zum Datenschutz bei Cloud Computing: https://www.ldi.nrw.de/mainmenu_datenschutz/submenu_tec hnik/inhalt/technikundorganisation/inhalt/cloud_computin g/oh_cloud.pdf Folie 10