Thementag Cloud Computing Datenschutzaspekte



Ähnliche Dokumente

1. bvh-datenschutztag 2013

Rechtliche Anforderungen an Cloud Computing in der Verwaltung

Datendienste und IT-Sicherheit am Cloud Computing und der Datenschutz (k)ein Widerspruch?

Cloud Computing und Datenschutz

Rechtssicher in die Cloud so geht s!

ccc cloud computing conference 2011 Cloud Computing Neue Impulse für die Wirtschaft

Datenschutz in der Cloud Datenschutzrechtliche Besonderheiten bei Services aus der Cloud und der Vertragsgestaltung

Datenschutz und Datensicherheit rechtliche Aspekte. 13. OSL-Technologietage 24. September 2015 PENTAHOTEL Berlin-Köpenick

Cloud 2012 Schluss mit den rechtlichen Bedenken!

Cloud Computing - und Datenschutz

Datenschutz und Schule

Datenschutz (Info-Veranstaltung f. Administratoren) H. Löbner Der Datenschutzbeauftragte. Was heißt denn hier Datenschutz?

Was ist eigentlich (neu am) Cloud Computing? Vertragsbeziehungen Datenschutz Nutzungsrechte Folgen für die Vertragsgestaltung ÜBERBLICK

Beraten statt prüfen Betrieblicher Datenschutzbeauftragter

chancen der digitalisierung Überblick Rechtliche Aspekte des cloudcomputing

1. DFN Workshop Datenschutz. Rechtliche Aspekte der Auftragsdatenverarbeitung

Bayerisches Landesamt für Datenschutzaufsicht in der Regierung von Mittelfranken

Datenschutz im Unternehmen. Was muss der Unternehmer wissen?

Kirstin Brennscheidt. Cloud Computing und Datenschutz. o Nomos

Datenschutz und Datensicherung (BDSG) Inhaltsübersicht

IT-Compliance und Datenschutz. 16. März 2007

Datenschutzrechtliche Vereinbarung nach 11 BDSG zur Verarbeitung personenbezogener Daten

Deutschland, rechtliche Herausforderungen gelöst mit Drupal

Contra Cloud. Thilo Weichert, Leiter des ULD. Landesbeauftragter für Datenschutz Schleswig-Holstein

Datenschutz in der Cloud. Stephan Oetzel Teamleiter SharePoint CC NRW

Aber doch bitte [recht(s-)] sicher! Tim Hoffmann Cybercrime 18. Juni 2015 IHK Bonn/Rhein-Sieg

Gesetzliche Grundlagen des Datenschutzes

Vertrauen bestärken: Wege zur Auditierung von Cloud-Diensten. RA Dr. Jan K. Köcher Datenschutzauditor (TÜV)

Rechte und Pflichten der Schule und von BelWü bei der Auftragsdatenverarbeitung (Stand: )

Datenschutz beim Smart Metering Eine Herausforderung für die Wohnungsunternehmen?

emetrics Summit, München 2011 Special: Datenschutz im Online-Marketing HÄRTING Rechtsanwälte Chausseestraße Berlin

Rechtlicher Rahmen für Lernplattformen

Heiter bis wolkig Datenschutz und die Cloud

Cloud Computing. Datenschutzrechtliche Aspekte. Diplom-Informatiker Hanns-Wilhelm Heibey

Datenschutz-Unterweisung

Beraten statt prüfen Behördlicher Datenschutzbeauftragter

ecommerce und Datenschutz

Datenschutzgerechtes CloudComputing -Risiken und Empfehlungen -

Datenschutz. Verfahrensverzeichnis nach 4g i.v.m. 18 und 4e BDSG

Cloud Computing. Oliver Berthold und Katharina Wiatr, Berliner Beauftragter für Datenschutz und Informationsfreiheit. Dozenten

Datenschutz 2013 Mindestanforderungen, Maßnahmen, Marketing CINIQ - Wie sicher sind Ihre Daten? 9. April 2013

1.1.4 Wissen, was unter Verbot mit Erlaubnisvorbehalt schützen Wissen, was man unter personenbezogenen

Mustervorlage Verpflichtung auf das Datengeheimnis - Stand: 1. März

Cloud Computing Security

Beispiele aus der anwaltlichen Praxis

Datenverarbeitung im Auftrag

Meine Daten. Mein Recht

Einführung in die Datenerfassung und in den Datenschutz

Cloud Services. Cloud Computing im Unternehmen Rechtliche Anforderungen für Unternehmern beim Umgang mit Cloud-Diensten

Datenschutz bei kleinräumigen Auswertungen Anforderungen und Grenzwerte 6. Dresdner Flächennutzungssymposium. Sven Hermerschmidt, BfDI

Anlage zur Auftragsdatenverarbeitung

Anmeldung für ein Ehrenamt in der Flüchtlingsbetreuung

IT-Sicherheit und Datenschutz im Cloud Computing

Kirchlicher Datenschutz

Rechtssicher in die Cloud

Datenschutzrechtliche Hinweise zum Einsatz von Web-Analysediensten wie z.b. Google Analytics 1. - Stand: 1. Juli

Vereinbarung zur Auftragsdatenverarbeitung nach 11 Bundesdatenschutzgesetz (BDSG)

Freie Universität Berlin

... - nachstehend Auftraggeber genannt nachstehend Auftragnehmer genannt

Rösler-Goy: Datenschutz für das Liegenschaftskataster 1

Die unterschätzte Gefahr Cloud-Dienste im Unternehmen datenschutzrechtskonform einsetzen. Dr. Thomas Engels Rechtsanwalt, Fachanwalt für IT-Recht

Personal- und Kundendaten Datenschutz in Werbeagenturen

Datenschutz ist Persönlichkeitsschutz

Sichere kommunale Cloud für Verwaltungen und Schulen. Dirk Schweikart, regio it gmbh,

Agenda: Richard Laqua ISMS Auditor & IT-System-Manager

WAS DAS BUNDESDATENSCHUTZGESETZ VON UNTERNEHMEN VERLANGT

Grundlagen des Datenschutz

Personal- und Kundendaten Datenschutz bei Energieversorgern

Hinweise zum Erstellen eines Verfahrensverzeichnisses

Einführung in den Datenschutz

Datenschutzvereinbarung

Datenschutz eine Einführung. Malte Schunke

Inhalt. Datenschutz ist Grundrechtsschutz 4. Wessen Daten werden geschützt? 5. Wer muss den Datenschutz beachten? 6

Cloud Computing aus Sicht von Datensicherheit und Datenschutz

IMI datenschutzgerecht nutzen!

Quelle: Kirchliches Amtsblatt 2005 / Stück 10

Informationssicherheit zentral koordiniert IT-Sicherheitsbeauftragter

Datenverwendung und Datenweitergabe - was ist noch legal?

Digitalisierung: Kundendaten und Mitarbeiterdaten in der Cloud Rechtliche Problemfelder

RECHTLICHE ASPEKTE DER DATENHALTUNG. von Andreas Dorfer, Sabine Laubichler

Der betriebliche Datenschutzbeauftragte

Cloud-Update Rechtssicher in die Wolke. RA Jan Schneider Fachanwalt für Informationstechnologierecht

Verband Bildung und Erziehung Landesbezirk Südbanden. Datenschutz, Sorgerecht und Schulanmeldung

Verordnungsdaten und Patientendatenbanken Datenschutz in Pharmaunternehmen

AUSZUG AUS DEM BUNDESDATENSCHUTZGESETZ

Datenschutz und Informationssicherheit

%HVRQGHUH$UWHQ3HUVRQHQEH]RJHQHU'DWHQ

Cloud Security geht das?

Cloud Computing: IT-Sicherheit und Datenschutzrecht - Lassen sich Verträge zum Cloud Computing datenschutzkonform und rechtssicher gestalten?

Personal- und Kundendaten Datenschutz im Einzelhandel

Datenschutz-Vereinbarung

Datenschutzconsulting.info. Verfahrensbeschreibung, Verfahrensverzeichnisse und das Jedermannsrecht

vom 15. Januar 1991 (ABl S. 36), geändert durch Verordnung vom 17. Januar 1995 (ABl. S. 41) Inhaltsverzeichnis

Aktuelle rechtliche Herausforderungen beim Einsatz von Apps

Personal- und Patientendaten Datenschutz in Krankenhäusern

Cordula E. Niklaus, Fürsprecherin ll.m. Anwaltskanzlei Niklaus, Zürich - niclaw

Transkript:

Thementag Cloud Computing Datenschutzaspekte Gabriel Schulz Stellvertreter des Landesbeauftragten für Datenschutz und Informationsfreiheit Mecklenburg-Vorpommern

Heise online 30. Juni 2011: US-Behörden dürfen auf europäische Cloud-Daten zugreifen Wie vertrauenswürdig ist Cloud-Computing?

Datenschutzrecht

Personenbezogene Daten 3 Abs. 1 DSG M-V Personenbezogene Daten sind Einzelangaben über persönliche oder sachliche Verhältnisse einer bestimmen oder bestimmbaren natürlichen Person (Betroffener). 3 Abs. 1 BDSG Personenbezogene Daten sind Einzelangaben über persönliche oder sachliche Verhältnisse einer bestimmen oder bestimmbaren natürlichen Person (Betroffener). Cloud Computing ist nur dann datenschutzrelevant, wenn personenbezogene Daten verarbeitet werden.

Grundlagen des Datenschutzes 7 DSG M-V: Verarbeitung personenbezogener Daten ist nur zulässig, soweit das DSG M-V sie zulässt eine andere Rechtsvorschrift sie erlaubt der Betroffene eingewilligt hat

Wer ist verantwortlich?

Verantwortung für die Datenverarbeitung in der Cloud Cloud Computing ist internationales Geschäft und somit tendenziell grenzüberschreitend allein deshalb ist die Klärung der datenschutzrechtlichen Verantwortung unabdingbar Wer ist verantwortliche Stelle*? *) 3 Abs. 7 BDSG: Verantwortliche Stelle ist jede Person, die personenbezogene Daten für sich selbst erhebt, verarbeitet oder nutzt oder dies durch andere vornehmen lässt. *) Art. 2d EU-DS-RL: Verantwortlich ist, wer über Zwecke und Mittel der Datenverarbeitung entscheidet.

Kontrolle über die Ressourcen selbst Hosting IaaS PaaS SaaS Anwendung Anwendung Anwendung Anwendung Anwendung VM VM VM Services Services Server Server Server Server Server Speicher Speicher Speicher Speicher Speicher Netz Netz Netz Netz Netz Abnahme der Kontrollmöglichkeit Nutzer hat Kontrolle geteilte Kontrolle Anbieter hat Kontrolle Quelle: Tim Mather Cloud Security and Privacy

Verantwortung für die Datenverarbeitung in der Cloud Verantwortung Cloud-Betrieb durch den Nutzer selbst Cloud-Betrieb als Datenverarbeitung im Auftrag Cloud-Betrieb als Funktionsübertragung

Verantwortung für die Datenverarbeitung in der Cloud (Cloud-)Betrieb durch den Nutzer selbst alleinige Verantwortung beim Cloud-Nutzer, der gleichzeitig Cloud-Anbieter ist Adressat von - Verfügungen der Aufsichtsbehörde - Betroffenenansprüchen (Auskunft, Löschung usw.) - Schadensersatzansprüchen - Bußgeldsanktionen ist allein der Cloud-Nutzer (Privat Cloud) Datenschutzrechtlich unproblematisch

Verantwortung für die Datenverarbeitung in der Cloud Cloud-Betrieb als Datenverarbeitung im Auftrag Zulässigkeitsvoraussetzung: Auftragnehmer (Cloud-Anbieter) müssen Personen oder Stellen - im Inland oder - in einem Mitgliedsstaat der Europäischen Union (EU) oder - in einem Mitgliedsstaat des Europäischen Wirtschaftsraums (EWR) sein (vgl. 3 Abs. 8 BDSG) Auftragnehmer: Bestimmungen des 11 BDSG (Datenverarbeitung im Auftrag) gelten Datenschutzrechtlich schwierig

Verantwortung für die Datenverarbeitung in der Cloud Cloud-Betrieb als Datenverarbeitung im Auftrag Grundsatz: der Auftraggeber bleibt für die Einhaltung der Datenschutzvorschriften verantwortlich Pflichten Auftraggeber: der Auftragnehmer muss unter Berücksichtigung der Eignung für die Gewährleistung der technischen und organisatorischen Maßnahmen ausgewählt werden der Auftrag ist schriftlich zu erteilen Pflichten Auftragnehmer: Daten dürfen nur nach Weisung des Auftragnehmers verarbeitet werden der Auftraggeber ist auf datenschutzwidrige Weisungen hinzuweisen

Verantwortung für die Datenverarbeitung in der Cloud Kontroll- und Dokumentationspflicht nach BDSG: Der Auftraggeber hat sich vor Beginn der Datenverarbeitung und sodann regelmäßig von der Einhaltung der beim Auftragnehmer getroffenen technischen und organisatorischen Maßnahmen zu überzeugen. Das Ergebnis ist schriftlich zu dokumentieren.

Verantwortung für die Datenverarbeitung in der Cloud DV im Auftrag nicht zulässig, wenn: Die Person oder Stelle Dritter im Sinne des BDSG ist ( 3 Abs. 8 S. 2), insbesondere - jede Stelle außerhalb der Europäischen Union (EU) oder - außerhalb des Europäischen Wirtschaftsraums (EWR) Folge: Cloud-Betrieb als Funktionsübertragung Bestimmungen des 11 BDSG sind nicht anwendbar Rechtliche Voraussetzungen für eine Datenübermittlung müssen gegeben sein (bspw. 4b, 4c BDSG) Stichwort angemessenes Datenschutzniveau Datenschutzrechtlich kaum lösbar

Fazit

Cloud-Betrieb für die öffentliche Verwaltung derzeit wohl nur in der Privat Cloud zulässig Cloud-Betrieb als Datenverarbeitung im Auftrag rechtlich grundsätzlich zulässig Kreis der möglichen Auftragnehmer ist jedoch stark eingeschränkt Pflichten des Auftraggebers praktisch kaum wahrnehmbar grenzüberschreitende Kontrollen sind schon im EU-Raum faktisch unrealistisch Cloud-Betrieb als Funktionsübertragung (Übermittlung) außerhalb der EU und des EWR-Raums generell unzulässig rechtlich allenfalls denkbar durch Vertrag mit Betroffenem Schutz der Betroffenenrechte praktisch nicht realisierbar grenzüberschreitende Kontrollen sind hier erst recht unrealistisch

Forderungen und Empfehlungen

Forderungen und Empfehlungen Informationssicherheit beim Cloud-Nutzer Management von Risiken, die mit der Auslagerung von Geschäftsprozessen einhergehen (Risiken identifizieren und behandeln) Etablierung eines Informationssicherheitsmanagement-Systems nach BSI- Standard 100-1 eigenes Sicherheitskonzept gemäß BSI-Standards 100-2 und 100-3 Abstimmung des Sicherheitskonzeptes mit dem des Cloud-Anbieters Risikoanalyse insbesondere in Bezug auf - Webservice-Sicherheitsstandards - Sicherheit von Web-Anwendungen - Authentifizierungsverfahren - Verschlüsselung bei der Übertragung und ggf. Speicherung - Malware

Forderungen und Empfehlungen Informationssicherheit beim Cloud-Anbieter vollständige Transparenz der Cloud gegenüber dem Cloud-Nutzer Etablierung eines Informationssicherheitsmanagement-Systems nach BSI- Standard 100-1 Sicherheitskonzept gemäß BSI-Standards 100-2 und 100-3 Abstimmung des Sicherheitskonzeptes mit dem des Cloud-Nutzers Ereignismanagement (z. B. gemäß BSI-Baustein 1.8 - Behandlung von Sicherheitsvorfällen) Datenschutzstandards durch Erarbeitung von Protection Profiles transparente Auditierung (Zertifizierung nach Common Criteria, ISO 27001, FISMA-Zertifikat, SAS-70-Typ II-Zertifikat, Gütesiegel der künftigen Stiftung Datenschutz dem. 9a BDSG oder des ULD S-H)

Weiterführende Literatur Cloud Computing und Datenschutz - Dr. Thilo Weichert (ULD S-H) https://www.datenschutzzentrum.de/cloud-computing/20100617-cloud-computing-und-datenschutz.html BSI-Mindestsicherheitsanforderungen an Cloud-Computing-Anbieter https://www.bsi.de Materielien der ENISA zum Thema Cloud Computing http://www.enisa.europa.eu/act/rm/files/deliverables Sichere Datenwolken Jörg Heidrich / Christoph Wegener MMR 12/2010, s. 803 ff. Amazon Webservice Security AWS-Security http://aws.amazon.com/security

Der Landesbeauftragte für den Datenschutz M-V Johannes-Stelling-Str. 21 19053 Schwerin Telefon: 0385-59494-0 Telefax: 0385-59494-58 E-Mail: datenschutz@mvnet.de Internet: www.datenschutz-mv.de