Die meisten Datenschutzvorfälle in Betrieben entstehen nicht durch Hacker, sondern durch Routine: eine Mail an den falschen Empfänger, ein Ordner im Auto, ein Papierkorb am Kopierer. Elf Fragen zu den Situationen, in denen es tatsächlich passiert.
Immer dann, wenn die Empfänger sich nicht kennen müssen — also bei jedem Rundschreiben, Newsletter oder Serienbrief an Kunden, Bewerber, Patienten oder Mitglieder. Eine E-Mail-Adresse ist ein personenbezogenes Datum. Steht sie für fünfzig andere Empfänger sichtbar im An- oder CC-Feld, haben Sie fünfzig Adressen an fünfzig Unbefugte offengelegt. Das ist eine Verletzung des Schutzes personenbezogener Daten im Sinne von Art. 4 Nr. 12 DSGVO.
Ausführlich lesen →Erlaubt ist es nicht verboten — aber Sie müssen es regeln, sonst können Sie Ihre Pflichten nicht erfüllen. Die DSGVO untersagt die Nutzung privater Geräte nicht. Sie verlangt nach Art. 32 DSGVO angemessene Sicherheit und nach Art. 5 Abs. 2 den Nachweis darüber. Auf einem Gerät, das Ihnen nicht gehört und auf das Sie keinen Zugriff haben, können Sie beides nicht sicherstellen.
Ausführlich lesen →Ein pauschales Verbot von WhatsApp gibt es im Gesetz nicht — das Problem ist das Adressbuch, nicht die Nachricht. Die übliche WhatsApp-Installation gleicht die Kontakte des Telefons mit den Servern des Anbieters ab. Steht dort die Handynummer eines Kunden, haben Sie dessen Nummer an einen Dritten übermittelt, ohne Rechtsgrundlage nach Art. 6 DSGVO und ohne Auftragsverarbeitungsvertrag nach Art. 28. Betroffen ist nicht Ihr Mitarbeiter, sondern der Kunde, der davon nichts weiß.
Ausführlich lesen →Dieselben Anforderungen wie im Büro — nur müssen Sie sie an einem Ort erfüllen, den Sie nicht kontrollieren. Die Pflicht aus Art. 32 DSGVO, ein angemessenes Schutzniveau sicherzustellen, endet nicht an der Bürotür. Sie können sie aber nicht mit Technik allein erfüllen, sondern brauchen eine Vereinbarung mit dem Beschäftigten und seine Unterweisung.
Ausführlich lesen →Dass am Arbeitsplatz keine personenbezogenen Daten offen liegen, wenn niemand dort ist — beim Mittagessen, am Abend, im Besprechungsraum nach dem Termin. Die Regel ist keine Ordnungsvorschrift, sondern eine organisatorische Maßnahme nach Art. 32 DSGVO: Sie verhindert Einsichtnahme durch Besucher, Reinigungspersonal, Handwerker, Kollegen aus anderen Abteilungen und Zufall.
Ausführlich lesen →Nicht im Hausmüll und nicht im Altpapier, sondern geschreddert in einer Sicherheitsstufe, die zum Inhalt passt. Die Löschung ist eine Verarbeitung und unterliegt denselben Sicherheitsanforderungen wie jede andere (Art. 4 Nr. 2, Art. 32 DSGVO). Für die Partikelgröße gibt es eine anerkannte Norm: DIN 66399. Für gewöhnliche personenbezogene Daten gilt dort die Sicherheitsstufe P-4 als angemessen, für besonders schützenswerte Unterlagen — Gesundheitsdaten, Personalakten, Gehaltsabrechnungen — die Stufe P-5.
Ausführlich lesen →Als Grundregel: so viel, wie der Empfänger für seine Aufgabe braucht, und nicht mehr. Das ist die Datenminimierung aus Art. 5 Abs. 1 lit. c DSGVO, und sie ist im Mailverkehr besonders wichtig, weil eine E-Mail weitergeleitet, zitiert, archiviert und ausgedruckt wird, ohne dass Sie davon erfahren.
Ausführlich lesen →Nicht anstecken. Abgeben. Ein gefundener USB-Stick ist der klassische Weg, Schadsoftware in ein Netzwerk zu bringen, das von außen gut geschützt ist: Der Angreifer braucht keine Lücke in der Firewall, wenn ein hilfsbereiter Mitarbeiter das Gerät von innen anschließt. Der Stick gehört zur IT oder zur Geschäftsführung, nicht in den eigenen Rechner — auch nicht „nur um zu sehen, wem er gehört“.
Ausführlich lesen →An der Absicht, nicht an der Aufmachung. Die alten Merkmale — schlechtes Deutsch, krude Gestaltung, fremde Anrede — sind mit maschineller Übersetzung und KI-Textwerkzeugen verschwunden. Was geblieben ist, ist das Muster: Eine Nachricht erzeugt Druck, verlangt eine sofortige Handlung und führt zu einer Eingabe von Zugangsdaten oder einer Zahlung. Genau dieses Dreieck gehört in die Unterweisung, nicht eine Liste von Rechtschreibfehlern.
Ausführlich lesen →Sofort melden, Zugänge sperren, Vorgang dokumentieren — und dann beurteilen, ob eine Meldung an die Aufsichtsbehörde nötig ist. Die Reihenfolge ist wichtig: Je früher die Zugänge gesperrt und das Gerät aus der Ferne gelöscht wird, desto wahrscheinlicher bleibt der Vorfall ohne Folgen für die Betroffenen. Die ersten Stunden entscheiden, nicht die Formulierung des Berichts.
Ausführlich lesen →Nein. Jeder bekommt Zugriff auf die Daten, die er für seine Aufgabe braucht — nicht mehr. Das folgt aus der Vertraulichkeit nach Art. 5 Abs. 1 lit. f und aus Art. 32 Abs. 4 DSGVO und wird in der Praxis „need to know“ genannt. Ein Laufwerk, auf dem alle alles sehen, verstößt dagegen, selbst wenn niemand es missbraucht: Die Möglichkeit des unbefugten Zugriffs ist der Mangel.
Ausführlich lesen →