Der Datenschutz innerhalb von Unternehmen beschränkt sich nicht mehr auf eine nachträgliche rechtliche Prüfung von Verträgen oder die Bearbeitung von Kundenanfragen nach deren Eingang, so Dina Mostafa, Datenschutz- und Privacy-Verantwortliche bei Vodafone Egypt. Angesichts der zunehmenden Nutzung von Cloud-Computing-Diensten und der Übertragung von Daten zwischen Systemen und Ländern beginnt Compliance mit einer direkten betrieblichen und technischen Frage: Wo befinden sich die Kundendaten, wer kann auf sie zugreifen und wie bewegen sie sich innerhalb und außerhalb der Unternehmensumgebung?
Während ihrer Teilnahme an den Veranstaltungen von Tech Invest 6 stellte Mostafa die Erfahrungen von Vodafone Egypt im Umgang mit den Anforderungen des Gesetzes zum Schutz personenbezogener Daten vor. Sie erklärte, dass die Aufgabe des Datenschutzteams darin besteht, die verschiedenen Unternehmensbereiche dabei zu unterstützen, rechtliche Anforderungen in umsetzbare Verfahren zu übertragen, wobei die Art der Daten und die Stellen, die mit ihnen umgehen, berücksichtigt werden.
Erster Punkt: Den Lebenszyklus der Daten kennen
Die vorgestellten Erfahrungen zeigen, dass es nicht ausreicht, zu wissen, dass Daten in den Systemen des Unternehmens vorhanden sind. Es muss bestimmt werden, in welchem Land oder welchen Ländern sie gespeichert werden, welche Systeme sie durchlaufen, welche Stellen auf sie zugreifen können und zu welchem Zweck sie verwendet werden. Diese Kenntnis gewinnt bei der Nutzung von Cloud-Diensten an Bedeutung, da die Daten auf mehr als ein System oder Rechenzentrum und auf mehr als ein Land verteilt sein können.
Deshalb arbeitet das Unternehmen am Aufbau dessen, was Mostafa als Data Store oder Data Map bezeichnete: eine Karte, die den Datenschutz- und Cybersicherheitsteams dabei hilft, ein klareres Bild von den Speicherorten der Informationen, ihren Übertragungswegen und den Zugriffsberechtigungen zu erhalten. Dieses Bild bildet eine Grundlage für genauere Entscheidungen über die erforderlichen Kontrollen, anstatt die Daten so zu behandeln, als befänden sie sich an einem einzigen, leicht bestimmbaren Ort.
Wie wird eine Datenübertragung bewertet?
Wenn eine Anfrage zur Übertragung oder Weitergabe von Daten vorliegt, wird laut Mostafa ein Transfer Impact Assessment eingesetzt. Der Prozess beginnt mit der Bestimmung der Art der Daten, der Stelle oder des Unternehmens, das mit ihnen umgehen wird, des Verwendungszwecks und des Landes, in das die Daten übertragen werden.
Anschließend umfasst die Bewertung eine Untersuchung der mit der Übertragung verbundenen Risiken sowie die Überprüfung, ob während des gesamten Lebenszyklus der Daten geeignete Sicherheitsmaßnahmen und Kontrollen vorhanden sind. Damit wird die Entscheidung über die Übertragung nicht vom rechtlichen, technischen und betrieblichen Kontext der Daten getrennt, sondern zu einem Bestandteil einer vorgelagerten Risikoprüfung vor Beginn der Verarbeitung oder Weitergabe.
Verträge sind kein formaler Schritt
Die von Mostafa vorgestellten Praktiken unterstreichen die Bedeutung von Datenverarbeitungsvereinbarungen, sogenannten Data Processing Agreements, beim Umgang mit Unternehmen, die Daten im Auftrag der Organisation verarbeiten. Diese Vereinbarungen legen die Regeln, Pflichten und Verantwortlichkeiten jeder Partei fest und geben der Beziehung einen klareren rechtlichen Rahmen zum Schutz der Informationen.
Compliance sollte jedoch nach ihrer Darstellung nicht erst mit der Unterzeichnung des Vertrags beginnen. Die Prüfung muss dem Vertragsabschluss vorausgehen und die betreffenden Daten, die Verarbeitungsrisiken, die Stellen mit Zugriff sowie die Länder umfassen, in die die Daten möglicherweise übertragen werden. Dieser Punkt verbindet die rechtliche Entscheidung mit der Gestaltung des Prozesses selbst, anstatt den Datenschutz als spätere Ergänzung eines bereits festgelegten Ablaufs zu behandeln.
Was ändert sich praktisch für Teams und Unternehmen?
Unternehmen benötigen die praktische Fähigkeit, Kundenanfragen zu ihren Daten zu bearbeiten, darunter Anfragen, die bei ihnen gespeicherten Daten zu erfahren, sie zu erhalten oder zu berichtigen oder die gesetzlich vorgesehenen Rechte auszuüben, selbst wenn sich die Informationen in Systemen oder Cloud-Diensten außerhalb des Landes befinden.
Dadurch wird der Datenschutz zu einer gemeinsamen Verantwortung der Rechts-, Technik- und Cybersicherheitsteams und nicht zu einer isolierten rechtlichen Aufgabe. Mostafa ist der Ansicht, dass alleinige Rechtskenntnisse für eine Datenschutzverantwortliche oder einen Datenschutzverantwortlichen nicht ausreichen, ebenso wenig wie alleinige technische Kenntnisse. Erforderlich sei vielmehr ein Verständnis für die Art des Unternehmens, sein Geschäftsmodell und die Daten, mit denen es umgeht, sowie die Fähigkeit, rechtliche Anforderungen in Kontrollen zu übersetzen, die den Betrieb nicht behindern oder unnötig komplizierter machen.
Der Artikel weist darauf hin, dass geeignete berufliche Hintergründe für die Position einer Datenschutzverantwortlichen oder eines Datenschutzverantwortlichen Recht, Prüfung, Compliance oder Technologie umfassen können, wobei die Bereitschaft zu Lernen und Weiterentwicklung wichtig ist. Mostafa betonte außerdem die kontinuierliche Schulung, die fachübergreifende Zusammenarbeit und die Kommunikation mit dem Zentrum für den Schutz personenbezogener Daten als notwendige Elemente für den Aufbau eines umsetzbaren Compliance-Systems.
Einordnung von certi.news: Der praktische Wert dieser Erfahrung liegt nicht in der Ergänzung eines einzelnen Tools, sondern darin, den Datenschutz von der Phase der papierbasierten Überprüfung hin zur Verwaltung des Datenlebenszyklus zu verlagern: ihre Speicherorte zu bestimmen, ihre Wege zu verstehen, den Zugriff auf sie zu kontrollieren und die Risiken ihrer Übertragung vor der Umsetzung zu bewerten. Allerdings enthält der Artikel keine Details zu den eingesetzten Tools für den Aufbau der Datenkarte, zu den Kriterien für die Risikoakzeptanz oder zu den betrieblichen Ergebnissen der Umsetzung dieser Verfahren. Daher bleiben diese Aspekte offene Fragen für Unternehmen, die die Grundsätze in messbare Kontrollen überführen möchten.