Arbeitnehmerdatenschutz Umsetzung im Unternehmen Klaus Foitzick Vorstand Activemind AG Technologie- und Managementberatung München, 26. November 2009 IHK- Informationsveranstaltung - Arbeitnehmerdatenschutz 1
Die Phasen der Beschäftigung Suche Auswahl danach Kündigung Einstellung Beschäftigung 2
Auswahl und Suche von Beschäftigten Sensibilisierung des Auswählenden Was tun mit Blindbewerbungen? Per Mail Funktionsmailbox mit Zugriffsregelung Per Post Regelung in der Poststelle Angabe auf Webseite zu empfehlen Lenkung der internen Weitergabe auch Aufzeichnungen bei der Auswahl steuern Archivierung von Bewerberdaten / AGG Bewerberdatenbanken (extern / intern) Auftragsdatenverarbeitung 11 BDSG Einwilligung / Widerspruchsrecht des Bewerbers 3
Aufgaben bei der Einstellung Vertragliche Regelungen Verpflichtungserklärung nach 5 BDSG / 88 TKG Regelungen zum Datenschutz und IT-Sicherheit Einwilligungen sind problematisch. Freiwilligkeit? Besondere Personengruppen beachten: Freiberufler, Reinigungspersonal, Hausmeister, Aushilfen Erste Sensibilisierung Vorstellung/Kontaktdaten des Datenschutzbeauftragten Im Einarbeitungsplan Datenschutz nicht vergessen Transparenz der Kontrolle / Überwachung 33 I BDSG Einplanung für eine Datenschutzschulung 4
Verpflichtungserklärung Verpflichtungserklärung nach 5 BDSG / 88 TKG / Unternehmensgeheimnisse Quelle: siehe Ende 5
Regelung zum IT-Umgang Regelungen der IT-Nutzung Passwörter Softwareinstallation Wechseldatenträger (z.b.usb) Lokale Datenspeicherung Regelungen zur Internet und E-Mail-Nutzung Private Nutzung / Verbot? Protokollierung / Kontrolle Sanktionen Quelle: siehe Ende 6
Aufgaben bei der Einstellung Technische Umsetzung Technik rechtzeitig auf neuen Mitarbeiter vorbereiten Eingesetzte Technik (PC, Mailbox, Handy, Navi) zurücksetzen / leeren Der Vorgesetzte bestimmt die Zugriffsrechte und nicht der Administrator Need-to-know-Prinzip bei Zugriffsrechten Übergabepasswörter mit technischem Änderungszwang und Komplexitätsanforderungen. Schulung vor Programmnutzung 7
Aufgaben bei der Beschäftigung Laufende Sensibilisierung Hinweis auf Datenschutzskandale z.b. www.projekt-datenschutz.de Newsletter / Mails zu aktuellen Themen Schulungen / Awareness-Anwendungen Leerer Schreibtisch / Absperrbare Schränke Sichere Arbeitsgeräte z.b. Verschlüsselte Festplatten in Notebooks Gesicherte USB-Sticks Verschlüsselungsmöglichkeit von E-Mails 8
Datenschutzskandale, täglich aktuell www.projekt-datenschutz.de 9
Newsletter zum Thema Datenschutz / Datensicherheit ein Beispiel: www.datenschutz-praxis.de weitere: www.bsi-fuer-buerger.de www.gdd.de 10
Awareness-Anwendungen ein Beispiel: www.hvs-consulting.de/ Videos Online Trainings 11
Kontrolle bei der Beschäftigung Technische Kontrolle Zutrittskontrolle: z.b. Wahrung des Hausrechts Zugangskontrolle: z.b. Lagerung von Datenträgern Zugriffskontrolle: z.b. Aufzeichnung berechtigter und unberechtigter Zugriffe Weitergabekontrolle: z.b. Kontrolle der gelenkten Weitergabe von Daten Eingabekontrolle: Was wurde von wem, wann geändert oder erfasst? (z.b. Changelogs) Geeignetheit und Erforderlichkeit zu prüfen Angemessenheit berücksichtigen Kontrolle transparent machen (bdsb, Betr.Rat) 12
32 I BDSG Verbot der Kontrolle? Unterscheidung zwischen: verdachtsunabhängiger Aufklärung Auch weiterhin Kontrolle der Leistungs- und Verhaltensdaten möglich, soweit zur Ausübung des Weisungsrechts erforderlich. Fazit keine Änderung der Rechtslage im Bereich Umsetzung der Compliance Anforderungen Weiterverfolgung von Verdachtsfällen Vorbehalt des Bestehens tatsächlicher Anhaltpunkte Erhärten sich die Verdachtsmomente nicht, so sind erfasste Daten zu löschen. Fazit keine Änderung der Rechtslage, da auch bisher Angemessenheit zu prüfen 13
Ende des Arbeitsverhältnisses Rückgabe der Datenträger (Handy / Notebook / USB-Stick) Übergabe der Daten an den Nachfolger? Hinweis auf Verschwiegenheit nach Ausscheiden Checkliste Ausscheiden eines Beschäftigen 14
Aufgaben nach dem Ende des Vertrages Benutzerkonto löschen / deaktivieren? Umgang mit Mail-Account? Rücksendung statt ständiger Weiterleitung Information an Mitarbeiter / Empfang Sicherung des Hausrechts Hinweise bezgl. Beantwortung von Fragen neuer Arbeitgeber 15
Quellen Verpflichtungserklärung: http://www.bfdi.bund.de/cln_118/de/oeffentlichkeitsarbeit/infomateri al/arbeitshilfen/arbeitshilfen_node.html (2. Seite) Technische Richtlinien: https://www.bsi.bund.de/cln_164/contentbsi/grundschutz/kataloge/ hilfmi/muster/musterrichtlinien/musterrichtlinien.html BSI Startseite >Themen > IT-Grundschutz-Kataloge > Hilfsmittel > Muster und Beispiele > Hilfsmittel Awareness Anwendung und Hilfsmittel www.hvs-consulting.de Sicherheit auf USB Datenträgern http://www.kobil.com/de/produkte/midentity-technologie/midentity/4smart-datastorage.html 16
Vielen Dank für Ihre Aufmerksamkeit! Klaus Foitzick, Vorstand Activemind AG Technologie- und Managementberatung Tel: +49-89-381 98 256 Fax: +49-89-381 98 257 Mail: foitzick@activemind.de web: www.activemind.de 17