Databreach-Management: EDSA aktualisiert Leitlinien

Angriffe von Außen sowie internes Fehlverhalten können trotz ausgiebiger Maßnahmen zur Datensicherheit zu Verletzungen des Schutzes personenbezogener Daten führen. Wenn ein solcher Datenschutzvorfall entsteht und daraus ein Risiko für die Rechte und Freiheiten der betroffenen Personen resultiert, muss diese Datenpanne unverzüglich und möglichst binnen 72 Stunden an die Aufsichtsbehörde gemeldet werden.

Sofern der Verantwortliche nicht bereits im Vorfeld einen solchen Vorfall vorausgedacht sowie die internen und externen Meldewege und Meldeprozesse festgelegt hat und zudem die Verantwortlichkeiten innerhalb des Prozesses festgelegt hat, wird es schwer haben, in dieser Zeit eine Meldung nach Maßgabe des Gesetzgebers durchzuführen.

Mit der Meldung einer Datenpanne im Sinne von Art. 33 DS-GVO bzw. mit der Benachrichtigung der Betroffenen nach Art. 34 DS-GVO ist es für den Verantwortlichen aber nicht getan. Auch nach der Meldung hat der Verantwortliche Hausaufgaben zu erledigen.

Zu diesem wichtigen Themenkomplex hat der Europäische Datenschutzausschuss (EDSA) seine Leitlinien (Benachrichtigungen bei Datenschutzverletzungen) veröffentlicht bzw. aktualisiert und führt dazu eine öffentliche Konsultation durch. Der Europäische Datenschutzausschuss hatte die mit der Datenschutz-Grundverordnung zusammenhängenden Leitlinien der Artikel-29-Datenschutzgruppe bei seiner ersten Plenarsitzung im Jahre 2018 bestätigt.

Die Aktualisierung und die öffentliche Konsultation betreffen im wesentlichen Absatz 73 der Leitlinien (im Dokument gelb markiert). Dieser Absatz adressiert die Klarstellung von Meldepflichten von nicht in der EU niedergelassenen Unternehmen. Solche Kommentare sollten bis spätestens 29. November 2022 unter Verwendung des bereitgestellten Formulars eingereicht werden.

Auch wenn die Änderungen in der Leitlinie daher eher redaktioneller Art sein dürften, können Verantwortlichen die Aktualisierung zum Anlass für eine Evaluation der eigenen Prozesse und Policies rund um das Thema nehmen.

(Foto: Egor – stock.adobe.com)

Letztes Update:23.10.22

  • Leitfaden zur Interessenabwägung

    Leitfaden zur Interessenabwägung nach DS-GVO

    Der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit (HmbBfDI) hat am seinen ausführlichen Fragenkatalog zur Interessenabwägung gemäß Art. 6 Abs. 1 lit. f DS-GVO bereitgestellt. Dieses praxisorientierte Dokument dient Verantwortlichen in Behörden, Unternehmen und Organisationen als strukturierter Leitfaden für die Legitimate Interests Assessment (LIA), also die systematische Prüfung und Dokumentation, ob eine Verarbeitung personenbezogener Daten auf

    Mehr erfahren
  • Datenschutz-Defizite bei Paypal

    Gutachten: Datenschutz‑Defizite bei PayPal

    Ein aktuelles Gutachten des Netzwerks Datenschutzexpertise kritisiert die DS-GVO‑Praxis von PayPal. Demnach erhebt und verarbeitet der Zahlungsdienstleister weit über die reine Zahlungsabwicklung hinausgehende Daten – darunter Transaktions-, Identifikations-, Geräte- und abgeleitete Profildaten – auch für Werbe- und Marketingzwecke. Sensible Daten werden teilweise ohne hinreichende Schutzmaßnahmen verarbeitet. Zentrale Schwachstellen betreffen Transparenz und Einwilligung: Nutzer werden unzureichend

    Mehr erfahren
  • Sicherheit und Passwortmanager

    BSI‑Analyse: Sicherheitslage bei Passwortmanagern

    Das Bundesamt für Sicherheit in der Informationstechnik (BSI) hat im Rahmen einer IT‑Sicherheitsanalyse auf dem digitalen Verbrauchermarkt die Sicherheitsaspekte gängiger Passwortmanager untersucht. Der Bericht basiert auf einer Bewertung von zehn verbreiteten Produkten verschiedener Typen (inkl. browserbasierter Lösungen, Apps und Open‑Source‑Varianten). Ziel ist es, Chancen und Risiken dieser zentralen Tools zur Passwortverwaltung praxisnah aufzuzeigen. Wesentliche Befunde

    Mehr erfahren
WordPress Cookie Hinweis von Real Cookie Banner