e_rechtstag 2013 Cloud Computing rechtlich betrachtet: Informationssicherheit und Datenschutz 23.4.2013



Ähnliche Dokumente
Haftungsfragen beim Cloud Computing

ccc cloud computing conference 2011 Cloud Computing Neue Impulse für die Wirtschaft

ALL1688PC. Benutzerhandbuch. Passiver Powerline Verbindung (Home Plug Gerät) Phasenkoppler (Hutschienen Version)

Smartphone Benutzung. Sprache: Deutsch. Letzte Überarbeitung: 25. April

1. bvh-datenschutztag 2013

EuroCloud Deutschland Confererence

Cordula E. Niklaus, Fürsprecherin ll.m. Anwaltskanzlei Niklaus, Zürich - niclaw

Recht in der Cloud. Die rechtlichen Aspekte von Cloud Computing. Nicole Beranek Zanon Lic. iur., EMBA HSG. Alpiq Cloud Days 2014

15. ISACA TrendTalk. Sourcing Governance Audit. C. Koza, 19. November 2014, Audit IT, Erste Group Bank AG

Case Study SPEDI. Dr. Lothar Hofmann LL.M. Rechtsanwalt in Wien und New York

Dominik Stockem Datenschutzbeauftragter Microsoft Deutschland GmbH

RECHTLICHE ASPEKTE DER DATENHALTUNG. von Andreas Dorfer, Sabine Laubichler

MediaBoxXT 4.0. Einfache Erstellung von Postscript-Dateien mit QuarkXPress. JoLauterbach Software GmbH Stolzingstraße 4a Bayreuth Germany

Aufbau eines IT-Servicekataloges am Fallbeispiel einer Schweizer Bank

Was ist eigentlich (neu am) Cloud Computing? Vertragsbeziehungen Datenschutz Nutzungsrechte Folgen für die Vertragsgestaltung ÜBERBLICK

Recht in der Cloud. Die rechtlichen Aspekte von Cloud Computing. Nicole Beranek Zanon Lic. iur., EMBA HSG. Alpiq Cloud Days 2014

Cloud Computing Security

Handbuch. Artologik EZ-Equip. Plug-in für EZbooking version 3.2. Artisan Global Software

SAP Simple Finance bei der Swiss Re eine neue Ebene in der Finanzsteuerung

tricerat Simplify Value Package

Cloud Computing aus Sicht von Datensicherheit und Datenschutz

Vielfältiges Dialogmarketing Datenschutz Feind des Mobile Marketing? Referat für den SDV vom 23. April Dr. Oliver Staffelbach, LL.M.

- der Türöffner für neues Geschäft

Cloud Computing und Datenschutz

Datenschutz in der Cloud Datenschutzrechtliche Besonderheiten bei Services aus der Cloud und der Vertragsgestaltung

Der Schutz von Patientendaten

ITIL & IT-Sicherheit. Michael Storz CN8

IAM Prozessevaluierung im Kundengespräch. Michael Lang Novell Consulting

Recht in der Cloud. Die rechtlichen Aspekte von Cloud Computing. Nicole Beranek Zanon Lic. iur., EMBA HSG. Alpiq Cloud Days 2014

Informationssicherheit als Outsourcing Kandidat

RECHTLICHE ASPEKTE BEIM CLOUD COMPUTING Technik-Evolution bringt Business-Revolution

Umrüstung von SMA Wechselrichtern nach SysStabV Bernd Lamskemper

Rechtssicher in die Cloud so geht s!

Readme-USB DIGSI V 4.82

Gut geregelt oder Baustelle Datenschutz bei der Hard- und Softwarewartung

Data Loss Prevention. Rechtliche Herausforderungen beim Kampf gegen Datenabfluss

Disclaimer & Legal Notice. Haftungsausschluss & Impressum

RECHTSINFORMATIK SYMPOSION 2007 SALZBURG, ÖSTERREICH

Datendienste und IT-Sicherheit am Cloud Computing und der Datenschutz (k)ein Widerspruch?

Cloud-Computing - rechtliche Aspekte. Forum 7-it. RA Rainer Friedl

DIENSTLEISTERSTEUERUNG

HOW TO. Celvin NAS Server So greifen Sie über das Internet auf Ihren Celvin NAS Server zu. DDNS und Portweiterleitung am Celvin NAS Server einrichten

MARKET DATA CIRCULAR DATA AMENDMENT

Wartung und Überwachung von PV-Anlagen

BatchX 3.0. Stapelverarbeitung mit QuarkXPress. JoLauterbach Software GmbH Balthasar-Neumann-Str Bayreuth

Das ABC des Cloud Computing

CERTIFIED FINANCIAL ENGINEER (CFE) EDUCATION IS THE KEY

Password Management. Password Management Guide MF-POS 8

Bewertungsbogen. Please find the English version of the evaluation form at the back of this form

EEX Kundeninformation

D i e n s t e D r i t t e r a u f We b s i t e s

Rechtliche Anforderungen an Cloud Computing in der Verwaltung

Datenanpassung: Erdgas und Emissionsrechte

Version/Datum: Dezember-2006

Datenschutz 2013 Mindestanforderungen, Maßnahmen, Marketing CINIQ - Wie sicher sind Ihre Daten? 9. April 2013

VPN Tracker für Mac OS X

Alle Informationen zu Windows Server 2003 Übersicht der Produkte

AUSWIRKUNGEN DES CLOUD COMPUTING AUF DIE VERTRAGSGESTALTUNG IM OUTSOURCING

Echtzeiterkennung von Cyber Angriffen auf SAP-Systeme mit SAP Enterprise Threat Detection und mehr

Der Cloud Point of Purchase. EuroCloud Conference, 18. Mai 2011 (Christoph Streit, CTO & Co-Founder ScaleUp)"

Bedingungen für die Überlassung von Freeware-Software-Produkten von HIPPSOFT

Labour law and Consumer protection principles usage in non-state pension system

Cloud Computing. ITA Tech Talk, Oberursel, Nicholas Dille IT-Architekt, sepago GmbH

Cloud Computing - Umgang mit Unternehmensinformation. und urheberrechtlicher Sicht

Cloud for Customer Learning Resources. Customer

Con.ECT IT-Service & Business Service Management SAM-Outsourcing: Lizenzmanagement als externer Service

ITSM Executive Studie 2007

ALLG. GESCHÄFTSBEDINGUNGEN FÜR DIE HOTELLERIE 2006 (AGBH 2006) der Partnerbetriebe der Tourismus Salzburg GmbH

Office 365 Partner-Features

New Member and Market Maker of CEGH Gas Exchange Spot & Futures Market:

Registrierungsprozess des Boardgeräts (OBU) Inhalt Registrierung auf der Online-Benutzeroberfläche HU-GO

FontFilter 2.0. JoLauterbach Software GmbH. XTensions Software, Plug-Ins und individuelle Lösungen. Automatische Schriftenaktivierung für QuarkXPress

Rechtliche Aspekte der IT-Security.

Cloud Computing - und Datenschutz

GURUCAD - IT DIVISION CATIA V5 PLM EXPRESS CONFIGURATIONS Hamburg, 16th February 2010, Version 1.0

Betriebliche Sicherheitsvorschriften für Dienstleister isd DSG 2000

Rechte und Pflichten eines Projektleiters. Dr. Thomas Becker

InfoSEC AWARENESS RESSOURCEN BESTMÖGLICH NUTZEN. RISIKEN PRAKTIKABEL REDUZIEREN. InfoSEC Awareness Ein Workshop von ExpertCircle.

Sicheres Cloud Computing Ein Oxymoron? Eine Provokation

Pressekonferenz Cloud Monitor 2015

Das Rechtliche beim Risikomanagement

Trademarks Third-Party Information

miditech 4merge 4-fach MIDI Merger mit :

SAP und die Cloud. Prof. Dr. Sachar Paulus - Studiendekan Security Management September 2012

Das Rechtliche beim Risikomanagement

Nichttechnische Aspekte Hochverfügbarer Systeme

Kurzanleitung um Transponder mit einem scemtec TT Reader und der Software UniDemo zu lesen

Ninja Trader mit Zen-Fire ist die ultimative Tradingplattform.

Cross-Border-Shops und Recht - Die 4 wichtigsten Rechtstipps Sabine Heukrodt-Bauer, LL.M., Fachanwältin für IT-Recht

Cloud Computing. Ergebnisse einer repräsentativen Erhebung für das BMELV

Der Begriff Cloud. Eine Spurensuche. Patric Hafner geops

Einsatz von Dynamic Computing bei einem erfolgreichen Schweizer KMU. Bernard Frossard CEO

Datenschutz und Datensicherheit rechtliche Aspekte. 13. OSL-Technologietage 24. September 2015 PENTAHOTEL Berlin-Köpenick

Einkommensaufbau mit FFI:

Patentrelevante Aspekte der GPLv2/LGPLv2

Herzlich Willkommen! MR Cloud Forum Bayreuth

Kanzlei aus einem breit gefächerten Know-How-Pool bedienen.

BI in der Cloud eine valide Alternative Überblick zum Leistungsspektrum und erste Erfahrungen

Schriftenreihe des Fachbereiches Wirtschaft Sankt Augustin

Wirtschaftsstandort. Augsburg. Dr. Marcus Cieleback, Group Head of Research, PATRIZIA Immobilien AG. 27. Juni PATRIZIA Immobilien AG

Transkript:

e_rechtstag 2013 Cloud Computing rechtlich betrachtet: Informationssicherheit und Datenschutz 23.4.2013

Cloud Computing = Hype? (http://m.networkworld.com/news/2013/022813-gartner-public-cloud-267223.html) - 2 -

Sicherheitsrelevante Gründe gegen Cloud Computing Fehlende Transparenz Wo befinden sich die Daten genau? Wie wird mit den Daten umgegangen? Wie sind branchenspezifische Anforderungen an Sicherheitsüberprüfungen umsetzbar? Risikoabschätzung? Vermengung von Kunden, Daten und Diensten Integritätsverlust bei einzelnen Assets kann Auswirkungen auf andere Assets haben Schlecht aufgesetzte Anwendungen können die Sicherheit der Plattform kompromittieren Sind die eingesetzten Komponenten für eine solide Abgrenzung ausgelegt? Verlust der Kontrolle über Daten und Prozesse Abhängigkeit vom Anbieter - 3 -

Sicherheitsrelevante Gründe gegen Cloud Computing Schwierigkeiten von Backups Backups nur mit erheblichem Aufwand selbständig umsetzbar Ansonsten Abhängigkeit vom Cloud Provider Schwierigkeiten bei Migration Komplexe Abhängigkeiten und Inkompatibilitäten können Migration aufwändig machen Juristische Konflikte bezüglich Datenschutz Juristische Eigenverantwortung Einbußen beim Know-how Insourcing wird zum kompletten Neuaufbau der IT-Abteilung Zentraler Angriffspunkt Kompromittierung der Cloud kann potentiell alle ausgelagerten Mechanismen kompromittieren - 4 -

Risikofaktor Mensch - 5 -

ENISA Threat Landscape 2012-09-28, 3-6 -

Beispiel Evernote - 7 -

Sicherheitsrelevante Gründe für Cloud Computing Skaleneffekte: effiziente Implementierung von Sicherheitsmaßnahmen für Cloud Provider einfacher Reduzierung der Anzahl der Angriffspunkte - 8 -

Datenschutzrechtliche Anforderungen Cloud Provider muss ausreichende Gewähr für rechtmäßige und sichere Datenverwendung bieten AG hat entsprechende Vereinbarungen zu treffen und sich zu überzeugen, dass Cloud Provider tatsächlich entsprechende Maßnahmen getroffen hat ( 10 Abs 1 DSG) Datenübermittlung genehmigungsfrei in den EU/EWR-Raum in sichere Drittstaaten (zb Schweiz, Israel) an US-Unternehmen, die sich Safe Harbour-Statuten unterworfen haben - 9 -

Vertraglich zu klären Zertifizierungen des Cloud Providers Definition der Rechenzentren und Subunternehmer Verpflichtung von Mitarbeitern und Subunternehmer zur Einhaltung des Datengeheimnisses Abgrenzung der datenschutzrechtlichen Verantwortlichkeiten und Kontrollrechte des Auftraggebers Release Management Service Levels Keine einseitigen Vertragsänderungen Information bei Wechsel von Subunternehmern Mitwirkung des Cloud Providers bei der Datenrückgabe nach Vertragsbeendigung, Datenformate. (vgl EuroCloud / WKÖ / ADV / ASI, Leitfaden Cloud-Verträge) - 10 -

Rechtsdurchsetzung Kunde Unternehmen Cloud Provider - 11 -

Ansprüche Kunde => Unternehmen Kunde Unternehmen Cloud Provider - 12 -

Ansprüche Kunde => Unternehmen Cloud Provider ist Erfüllungsgehilfe Erfüllungsgehilfenhaftung 1313a ABGB - 13 -

Vertragliche Haftungsbeschränkungen? Vorsatz / Grobe Fahrlässigkeit Leichte Fahrlässigkeit AGB AGB Ausgehandelt Ausgehandelt Unternehmer Nein (OGH 29.5.1996, 3 Ob 2004/96z) Ja, außer bei krasser Sorglosigkeit (KBB 879 Rz 11 lit g) Grundsätzlich Ja (OGH 29.5.1996, 3 Ob 2004/96z) Nein, soweit dem Vertragspartner das Risiko eines technischen Missbrauchs innerhalb der eigenen Sphäre durch Dritte zugewiesen werden soll (vgl OGH 29.6.2000, 22 Ob 133/99y) Ja Verbraucher Nein ( 6 Abs 1 Z 9 KSchG) Nein bei generellem Ausschluss (OGH 20.3.2007, 4 Ob 221/06p) Ja - 14 -

Ansprüche Unternehmen => Cloud Provider Kunde Unternehmen Cloud Provider - 15 -

Ansprüche Unternehmen => Cloud Provider Most legal issues involved in cloud computing will currently be resolved during contract evaluation (ie, when making comparisons between different providers) or negotiations. The more common case in cloud computing will be selecting between different contracts on offer in the market (contract evaluation) as opposed to contract negotiations. However, opportunities may exist for prospective customers of cloud services to choose providers whose contracts are negotiable. (ENISA, Cloud Computing Benefits, risks and recommendations for information security, http://www.enisa.europa.eu/act/rm/ files/deliverables/cloud-computing-risk-assessment) - 16 -

Ansprüche Unternehmen => Cloud Provider Standard contract clauses may deserve additional review because of the nature of cloud computing. The parties to a contract should pay particular attention to their rights and obligations related to notifications of breaches in security, data transfers, [ ]. Because the cloud can be used to outsource critical internal infrastructure, and the interruption of that infrastructure may have wide ranging effects, the parties should carefully consider whether standard limitations on liability adequately represent allocations of liability (ENISA, Cloud Computing Benefits, risks and recommendations for information security, http://www.enisa.europa.eu/act/rm/files/deliverables/ cloud-computing-risk-assessment - 17 -

Ansprüche Unternehmen => Cloud Provider WE WILL NOT BE LIABLE TO YOU FOR ANY DIRECT, INDIRECT, INCIDENTAL, SPECIAL, CONSEQUENTIAL OR EXEMPLARY DAMAGES (INCLUDING DAMAGES FOR LOSS OF PROFITS, GOODWILL, USE, OR DATA), EVEN IF A PARTY HAS BEEN ADVISED OF THE POSSIBILITY OF SUCH DAMAGES. FURTHER, NEITHER WE WILL BE RESPONSIBLE FOR ANY COMPENSATION, REIMBURSEMENT, OR DAMAGES ARISING IN CONNECTION WITH: (A) YOUR INABILITY TO USE THE SERVICES, INCLUDING AS A RESULT OF ANY (I) TERMINATION OR SUSPENSION OF THIS AGREEMENT OR YOUR USE OF OR ACCESS TO THE SERVICE OFFERINGS, (III) WITHOUT LIMITING ANY OBLIGATIONS UNDER THE SLAS, ANY UNANTICIPATED OR UNSCHEDULED DOWNTIME OF ALL OR A PORTION OF THE SERVICES FOR ANY REASON, INCLUDING AS A RESULT OF POWER OUTAGES, SYSTEM FAILURES OR OTHER INTERRUPTIONS; ( (D) ANY UNAUTHORIZED ACCESS TO, ALTERATION OF, OR THE DELETION, DESTRUCTION, DAMAGE, LOSS OR FAILURE TO STORE ANY OF YOUR CONTENT OR OTHER DATA. (http://aws.amazon.com/de/agreement/) - 18 -

Ansprüche Unternehmen => Cloud Provider 13.11 Governing Law; Venue. The laws of the State of Washington, without reference to conflict of law rules, govern this Agreement and any dispute of any sort that might arise between you and us. Any dispute relating in any way to the Service Offerings or this Agreement where a party seeks aggregate relief of $7,500 or more will be adjudicated in any state or federal court in King County, Washington. You consent to exclusive jurisdiction and venue in those courts. We may seek injunctive or other relief in any state, federal, or national court of competent jurisdiction for any actual or alleged infringement of our, our affiliates, or any third party s intellectual property or other proprietary rights. The United Nations Convention for the International Sale of Goods does not apply to this Agreement. (http://aws.amazon.com/de/agreement/) - 19 -

Ansprüche Unternehmen => Cloud Provider Take it or leave it - Vertragsbedingungen Anwendbares Recht Rechtswahl (Art 3 Rom I-VO) Recht des Staates, in dem der Dienstleister den gewöhnlichen Aufenthalt hat (Art 4 Abs 1 lit b Rom I-VO) => idr nicht Österreich Gerichtsstand Vertraglich vereinbarter Erfüllungsort (Art 5 EuGVVO) => idr nicht Österreich => Rechtsdurchsetzung auf Grundlage ausländischen Zivilrechts im Ausland - 20 -

Weiterführende Informationen www.eurocloud.at - 21 -

Vielen Dank für Ihre Aufmerksamkeit! Dr. Ralf Blaha LL.M. Heid Schiefer Rechtsanwälte OG E-Mail: office@heid-schiefer.at Internet: Kanzleisitz: 1030 Wien, Landstraßer Hauptstraße 88/2-4 Tel: +43 (0)1 9669 786, Fax: +43 (0)1 9669 790 Niederlassung Klagenfurt: 9020 Klagenfurt, Domplatz 1 Tel: +43 (0)463 5002 32, Fax: +43 (0)463 2655 26 4945 Niederlassung Salzburg: 5020 Salzburg, Rainbergstraße 3a Tel: +43 (0)662 8406 48, Fax: +43 (0) 662 8450 33 Sprechstelle St. Pölten: 3100 St. Pölten, Niederösterreichring 2, Haus D Tel: +43 (0)2742 233 55, Fax: +43 (0)2742 233 55 10-22 -