{"id":495,"date":"2018-03-12T17:43:07","date_gmt":"2018-03-12T16:43:07","guid":{"rendered":"https:\/\/lam.unisg.ch\/blog?p=495"},"modified":"2019-04-15T13:38:53","modified_gmt":"2019-04-15T11:38:53","slug":"europaeische-datenschutzgrundverordnung-unnoetiger-papiertiger-oder-unerlaesslicher-schutz","status":"publish","type":"post","link":"https:\/\/lam.unisg.ch\/blog\/europaeische-datenschutzgrundverordnung-unnoetiger-papiertiger-oder-unerlaesslicher-schutz","title":{"rendered":"Europ\u00e4ische Datenschutzgrundverordnung &#8211; Unn\u00f6tiger Papiertiger oder unerl\u00e4sslicher Schutz?"},"content":{"rendered":"<p>Als f\u00f6deralistisches, unabh\u00e4ngiges und neutrales Land sind wir es gewohnt, zuerst gefragt zu werden, bevor eine ausl\u00e4ndische Regulierung \u00fcbernommen \u2013 geschweige denn direkt umgesetzt \u2013 wird. Doch diesmal ist es anders. Nach fast schon US-amerikanischer Manier erliess die EU eine Datenschutzgrundverordnung mit extraterritorialer Wirkung und r\u00e4umte kaum Umsetzungsspielraum f\u00fcr die eigenen Mitgliedstaaten ein. Neu ist, dass nicht mehr am Ort der Datenverarbeitung bzw. Datenschutzverletzung, sondern am europ\u00e4ischen B\u00fcrger angekn\u00fcpft wird \u2013 und zwar unabh\u00e4ngig davon, wo sich dieser auf der Welt befindet.<\/p>\n<p>Ein Ergebnis davon ist, dass sobald ein Unternehmen personenbezogene Daten von europ\u00e4ischen Kunden sammelt, es in den sachlichen und r\u00e4umlichen Anwendungsbereich der europ\u00e4ischen Datenschutzgrundverordnung f\u00e4llt.<\/p>\n<h3><strong>Was ist die EU-DSGVO genau?<\/strong><\/h3>\n<p>Die EU-DSGVO ersetzt die europ\u00e4ische Datenschutzrichtlinie 95\/46\/EG und zielt darauf ab, die Datenschutzgesetze in ganz Europa zu harmonisieren, den Datenschutz aller EU-B\u00fcrger zu bewahren und zu st\u00e4rken sowie die Art und Weise, wie Organisationen im Unionsgebiet mit dem Datenschutz umgehen, neu zu gestalten. N\u00e4here Informationen zur EU-DSGVO findet man unter anderem auf der <a href=\"https:\/\/www.edoeb.admin.ch\/edoeb\/de\/home\/dokumentation\/rechtliche-grundlagen\/Datenschutz%20-%20International\/DSGVO.html\">ED\u00d6B-Website<\/a> sowie auf der Homepage der jeweiligen europ\u00e4ischen Regulierungsbeh\u00f6rde (z.B. <a href=\"https:\/\/www.bfdi.bund.de\/DE\/Datenschutz\/datenschutz-node.html\">DE<\/a>, <a href=\"https:\/\/www.dsb.gv.at\/datenschutz-grundverordnung\">AT<\/a>, <a href=\"https:\/\/www.llv.li\/#\/117565\">LI<\/a>).<\/p>\n<h3><strong>Umsetzung<\/strong><\/h3>\n<p>Auch wenn man es sich anders gew\u00fcnscht h\u00e4tte, ist noch keine Best-Practice Empfehlung verf\u00fcgbar, denn dazu fehlen schlicht die n\u00f6tigen Erfahrungswerte, Gerichtsurteile oder Rundschreiben. Nachfolgend soll deshalb lediglich ein Versuch unternommen werden zu erl\u00e4utern, wie mit den Schwierigkeiten der neuen rechtlichen Rahmenbedingungen umgegangen werden k\u00f6nnte, um sich gesetzeskonform zu verhalten.<\/p>\n<p>Es gilt zun\u00e4chst abzukl\u00e4ren, ob ein Unternehmen <a href=\"https:\/\/www.edoeb.admin.ch\/edoeb\/de\/home\/dokumentation\/rechtliche-grundlagen\/Datenschutz%20-%20International\/DSGVO.html\">\u00fcberhaupt von der EU-DSGVO betroffen sein wird<\/a>. Ist dies der Fall, m\u00fcssen alle relevanten Informationen zur neuen Regulierung zusammengetragen werden, um sich auf die Umsetzung vorzubereiten. Hierzu sind u.a. folgende Fragen zu beantworten: Wie sieht das Recht heute aus? Was wird neu gelten? Was \u00e4ndert sich? Welche Verordnungsartikel betreffen uns? Welche Massnahmen m\u00fcssen bzw. k\u00f6nnen ergriffen werden?<\/p>\n<p>In einem zweiten Schritt m\u00fcssen alle vorhandenen internen Prozesse, die personenbezogene Daten (diese umfassen alle Informationen, die sich auf eine identifizierte oder identifizierbare nat\u00fcrliche Person beziehen) betreffen, eruiert werden. Auch potentielle neue Prozesse m\u00fcssen, soweit m\u00f6glich, bereits abgesch\u00e4tzt und erfasst werden. Ziel ist es, k\u00fcnftig zum Beispiel die Meldepflicht bei einer Datenschutzverletzung akkurat und innert n\u00fctzlicher Frist (max. 72 Stunden) oder die L\u00f6schungspflicht (Recht auf Vergessen) erf\u00fcllen zu k\u00f6nnen. Die gesammelten Informationen \u00fcber die neue Regulierung und \u00fcber erforderliche und m\u00f6gliche Massnahmen zu s\u00e4mtlichen bisherigen und neuen Prozessen sind dann bspw. in einem Umsetzungsmanual einander gegen\u00fcberzustellen, sodass jeder Mitarbeiter m\u00f6gliche Pflichten und Massnahmen f\u00fcr sich oder seinen Bereich daraus ableiten kann. Dieses Manual kann ausserdem Teil des internen Quality-Managements werden, dessen Umsetzung mittels Kontrollmechanismen sichergestellt wird. Die Bearbeitung personenbezogener Daten muss dokumentiert werden und untersteht einer verantwortlichen Person. All diese Informationen k\u00f6nnen tabellenartig in diesem Umsetzungsmanual verankert werden.<\/p>\n<p>Damit das ganze Team bzw. Unternehmen auf dem neusten Stand ist, gilt es, eine Schulung durchzuf\u00fchren, in welcher das Manual vorgestellt und dessen Anwendung erl\u00e4utert wird.<\/p>\n<h3><strong>Was sind die Sofortmassnahmen?<\/strong><\/h3>\n<p>Neben den ebengenannten Unterlagen und Schulungen m\u00fcssen weitere Massnahmen ergriffen werden. So ist es zum Beispiel zentral, dass bereits vorhandene Daten analysiert werden. Mit anderen Worten: Es gilt sicherzustellen, dass personenbezogene Daten nur zu einem bestimmten Zweck und mit der Zustimmung der betroffenen Person erfasst werden. Minimalismus ist hier das Zauberwort. Nur diejenigen Daten, welche wirklich erforderlich sind, d\u00fcrfen erhoben werden. Dar\u00fcber hinaus gehende Informationen sollten nicht abgefragt werden.<\/p>\n<p>Ferner m\u00fcssen \u2013 sofern das Unternehmen von diesen Gesetzesbestimmungen betroffen ist \u2013 sowohl ein interner Datenschutzbeauftragter sowie unter Umst\u00e4nden ein europ\u00e4ischer Datenschutzvertreter ernannt werden. Ersterer soll als Kompetenzzentrum innerhalb eines Unternehmens agieren und die regulierungskonforme Datenverarbeitung \u00fcberwachen sowie als Anlaufstelle bei Unklarheiten dienen. Letzterer soll Anlaufstelle f\u00fcr europ\u00e4ische Beh\u00f6rden sein, welche mit dem Unternehmen in Kontakt treten m\u00f6chten. Diese Position ist lediglich dann zu besetzen, wenn das Unternehmen keine europ\u00e4ische Niederlassung und deshalb auch keine Ansprechperson im europ\u00e4ischen Raum hat.<\/p>\n<h3><strong>Was passiert, wenn die EU-DSGVO nicht eingehalten wird?<\/strong><\/h3>\n<p>Die neuen Sanktionen sind harsch und einschneidend, drohen doch Bussen bis zu EUR 20 Mio. bzw. 4% des weltweiten Jahresumsatzes, wobei der jeweils h\u00f6here (!) Betrag zur Anwendung gelangt. Dar\u00fcber hinaus besteht f\u00fcr das betroffene Unternehmen ein massives Risiko von Reputationssch\u00e4den.<\/p>\n<p>Wie die Durchsetzung und Vollstreckung dieser europ\u00e4ischen Regulierung im Einzelnen aussehen wird, muss sich in Pr\u00e4zedenzf\u00e4llen erst noch zeigen. Unter Umst\u00e4nden werden Schweizer Beh\u00f6rden gegebenenfalls wohl auch Amtshilfe leisten m\u00fcssen.<\/p>\n<h3><strong>M\u00f6gliche weitere Massnahmen<\/strong><\/h3>\n<p>Als weitere m\u00f6gliche Massnahmen k\u00f6nnten unter anderem die Pseudonymisierung und Verschl\u00fcsselung der Daten in Erw\u00e4gung gezogen werden, insbesondere dann, wenn es sich um besonders sch\u00fctzenswerte Daten handelt. Ferner m\u00fcssen die Vertraulichkeit, Integrit\u00e4t, Verf\u00fcgbarkeit und Widerstandsf\u00e4higkeit der Daten und der Datenverarbeitung in einem Unternehmen gew\u00e4hrleistet werden, unter anderem durch eine beschr\u00e4nkte Zugangsfreigabe oder einen Virenschutz. Damit diese Massnahmen stets aktuell bleiben, ist ausserdem eine regelm\u00e4ssige \u00dcberpr\u00fcfung, Messung und Bewertung der Wirksamkeit der Massnahmen zur Gew\u00e4hrung der Sicherheit empfehlenswert. Wie oft diese \u00dcberpr\u00fcfung und wie umfassend diese Schutzmassnahmen sein m\u00fcssen, h\u00e4ngt von der Sensitivit\u00e4t der Daten ab und bedarf einer Beurteilung im jeweiligen Einzelfall.<\/p>\n<h3><strong>Schlussgedanke<\/strong><\/h3>\n<p>Abschliessend ist festzuhalten, dass durch die Digitalisierung viele neue Gefahren und M\u00f6glichkeiten f\u00fcr den Missbrauch von Daten geschaffen werden. Es ist deshalb wichtig, dass jeder gesch\u00fctzt wird, zum Teil auch vor sich selbst. Denn es kommt nicht selten vor, dass betroffene Personen das Ausmass und die Gefahren einer autorisierten Weiter- oder Freigabe ihrer Daten im Netz nicht gen\u00fcgend einsch\u00e4tzen k\u00f6nnen. Dennoch scheint mir die vorliegende europ\u00e4ische L\u00f6sung in Bezug auf den dadurch entstehenden b\u00fcrokratischen Aufwand etwas \u00fcber das Ziel hinauszuschiessen \u2013 insbesondere in Bezug auf die hohen Bussen. Wir d\u00fcrfen gespannt bleiben, wie die Schweizer Gesetzgebung diesem Problem begegnet und den Inhalt der EU-DSGVO in die Revision des Datenschutzgesetzes einfliessen lassen wird.<\/p>\n<p>&nbsp;<\/p>\n<p><em>Bild: Istockphotos<\/em><\/p>\n<p>&nbsp;<\/p>\n\n            <div id=\"mailerlite-form_2\" data-temp-id=\"6a2db4b04d4cb\">\n                <div class=\"mailerlite-form\">\n                    <form action=\"\" method=\"post\">\n                                                    <div class=\"mailerlite-form-title\"><h3>Don't miss our updates<\/h3><\/div>\n                                                <div class=\"mailerlite-form-description\"><p>Don't miss our updates - sign up to our weekly newsletter.<\/p>\n<\/div>\n                        <div class=\"mailerlite-form-inputs\">\n                                                                                            <div class=\"mailerlite-form-field\">\n                                    <label for=\"mailerlite-2-field-email\">Email<\/label>\n                                    <input id=\"mailerlite-2-field-email\"\n                                           type=\"email\" required=\"required\"\n                                           name=\"form_fields[email]\"\n                                           placeholder=\"Email\"\/>\n                                <\/div>\n                                                        <div class=\"mailerlite-form-loader\">Please wait...<\/div>\n                            <div class=\"mailerlite-subscribe-button-container\">\n                                <input class=\"mailerlite-subscribe-submit\" type=\"submit\"\n                                       value=\"Subscribe\"\/>\n                            <\/div>\n                            <input type=\"hidden\" name=\"form_id\" value=\"2\"\/>\n                            <input type=\"hidden\" name=\"action\" value=\"mailerlite_subscribe_form\"\/>\n                            <input type=\"hidden\" name=\"ml_nonce\" value=\"c979f5ef46\"\/>\n                        <\/div>\n                        <div class=\"mailerlite-form-response\">\n                                                            <h4><p><span style=\"color: #339966;\">Thank you for signing up to our updates!<\/span><\/p>\n<\/h4>\n                                                    <\/div>\n                    <\/form>\n                <\/div>\n            <\/div>\n\n        \n            <script type=\"text\/javascript\">\n                window.addEventListener(\"load\", function () {\n                    var jQuery = window.jQueryWP || window.jQuery;\n\n                    jQuery(document).ready(function () {\n\n                        if(jQuery) {\n                            var form_container = jQuery(\"#mailerlite-form_2[data-temp-id=6a2db4b04d4cb] form\");\n\n                            jQuery(\".mailerlite-subscribe-submit\", form_container).prop('disabled', true);\n\n                            jQuery.post('https:\/\/lam.unisg.ch\/blog\/wp-admin\/admin-ajax.php', { \"action\" : \"ml_create_nonce\", \"ml_nonce\" : jQuery(\"input[name='ml_nonce']\", form_container).val() }, function (response) {\n\n                                if(response.success) {\n                                    jQuery(\"input[name='ml_nonce']\", form_container).val(response.data.ml_nonce);\n                                    jQuery(\".mailerlite-subscribe-submit\", form_container).prop('disabled', false);\n                                }\n                            });\n\n                            if ( typeof form_container.validate == 'function' ) {\n                                form_container.submit(function (e) {\n                                    e.preventDefault();\n                                }).validate({\n                                    submitHandler: function (form) {\n\n                                        jQuery(this.submitButton).prop('disabled', true);\n\n                                        form_container.find('.mailerlite-subscribe-button-container').fadeOut(function () {\n                                            form_container.find('.mailerlite-form-loader').fadeIn()\n                                        });\n\n                                        var data = jQuery(form).serialize();\n\n                                        jQuery.post('https:\/\/lam.unisg.ch\/blog\/wp-admin\/admin-ajax.php', data, function () {\n                                            form_container.find('.mailerlite-form-inputs').fadeOut(function () {\n                                                form_container.find('.mailerlite-form-response').fadeIn()\n                                            });\n                                        });\n                                    }\n                                });\n                            }\n                        }\n                    });\n                }, false);\n            <\/script>\n        \n","protected":false},"excerpt":{"rendered":"<p>Als f\u00f6deralistisches, unabh\u00e4ngiges und neutrales Land sind wir es gewohnt, zuerst gefragt zu werden, bevor eine ausl\u00e4ndische Regulierung \u00fcbernommen \u2013 geschweige denn direkt umgesetzt \u2013 wird. Doch diesmal ist es anders. Nach fast schon US-amerikanischer Manier erliess die EU eine Datenschutzgrundverordnung mit extraterritorialer Wirkung und r\u00e4umte kaum Umsetzungsspielraum f\u00fcr die eigenen Mitgliedstaaten ein. Neu ist, [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":496,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"inline_featured_image":false},"categories":[61,37,2],"tags":[94,93],"acf":{"excerpt":"<p>Seit dem 26. Mai 2016 ist die europ\u00e4ische Datenschutzgrundverordnung (EU-DSGVO) in Kraft und muss bis zum 25. Mai 2018 umgesetzt werden. Weshalb sollte das auch die Schweiz interessieren? <\/p>\n","school":{"ID":6,"post_author":"1","post_date":"2017-07-11 10:24:26","post_date_gmt":"2017-07-11 08:24:26","post_content":"Law &amp; Management bietet Weiterbildungen an der Schnittstelle zwischen Recht und Betriebswirtschaft. Die Angebote richten sich sowohl an Juristen, die sich Managementkenntnisse aneignen wollen, als auch an F\u00fchrungskr\u00e4fte mit dem Bed\u00fcrfnis nach Kenntnissen im Wirtschaftsrecht.","post_title":"Law & Management","post_excerpt":"","post_status":"publish","comment_status":"closed","ping_status":"closed","post_password":"","post_name":"law-management","to_ping":"","pinged":"","post_modified":"2017-11-21 11:38:26","post_modified_gmt":"2017-11-21 10:38:26","post_content_filtered":"","post_parent":0,"guid":"https:\/\/lam.unisg.ch\/blog\/?post_type=school&#038;p=6","menu_order":3,"post_type":"school","post_mime_type":"","comment_count":"0","filter":"raw"}},"aioseo_notices":[],"_links":{"self":[{"href":"https:\/\/lam.unisg.ch\/blog\/wp-json\/wp\/v2\/posts\/495"}],"collection":[{"href":"https:\/\/lam.unisg.ch\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/lam.unisg.ch\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/lam.unisg.ch\/blog\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/lam.unisg.ch\/blog\/wp-json\/wp\/v2\/comments?post=495"}],"version-history":[{"count":0,"href":"https:\/\/lam.unisg.ch\/blog\/wp-json\/wp\/v2\/posts\/495\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/lam.unisg.ch\/blog\/wp-json\/wp\/v2\/media\/496"}],"wp:attachment":[{"href":"https:\/\/lam.unisg.ch\/blog\/wp-json\/wp\/v2\/media?parent=495"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/lam.unisg.ch\/blog\/wp-json\/wp\/v2\/categories?post=495"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/lam.unisg.ch\/blog\/wp-json\/wp\/v2\/tags?post=495"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}