Sie verwenden einen veralteten Browser. Um im Internet auch weiterhin sicher unterwegs zu sein, empfehlen wir ein Update.

Nutzen Sie z.B. eine aktuelle Version von Edge, Chrome oder Firefox

Verarbeitungstätigkeiten

Nach der Datenschutz-Grundverordnung bezieht sich der Begriff „Verarbeitung“ auf jeden Vorgang oder jede Reihe von Vorgängen, die mit personenbezogenen Daten oder mit Gruppen von personenbezogenen Daten durchgeführt werden.

Die Datenschutz-Grundverordnung gilt für alle Verarbeitungstätigkeiten, die von für die Verarbeitung Verantwortlichen in der EU durchgeführt werden, unabhängig von der Kategorie des Empfängers oder der beteiligten Abteilung. Dies schließt zum Beispiel Personal-, Gesundheits- und Marketingabteilungen ein. Eine konkrete Definition gibt es seitens der DSGVO indes nicht.

Nach der DSGVO gibt es drei Kategorien von Empfängern: ...

DP+
Nutzt eine Personalabteilung KI-gestützte Anwendungen, drohen rechtliche Stolperfallen. Je nach Einsatzzweck sind dabei unterschiedliche Rechtsgebiete betroffen.
Bild: iStock.com/akinbostanci
Es geht nicht nur um die Frage des Hochrisiko-KI-Systems

Typische HR-Anwendungsfälle zeigen: Die rechtliche Einordnung künstlicher Intelligenz (KI) im Personalwesen hängt von den Funktionen einer KI-Anwendung ab. Datenschutzbeauftragte (DSB) müssen KI-Anwendungen künftig häufiger gemeinsam mit HR, Compliance, Betriebsräten und dem Arbeitsschutz bewerten.

DP+
Ist ein AVV eine Mission Impossible?
Bild: Metamedien
Bei Auftragsverarbeitungsverträgen (AVV) mehr Realitätsnähe wagen

In einem Seminar für Datenschutzbeauftragte ging es um Auftragsverarbeitungsverträge und, anhand von Klauseln aus echten Verträgen, deren Anforderungen. Bei denen haben sich sicher schon einige Datenschutzbeauftragte den Kopf zerbrochen, wie sich das alles realistisch und ohne Gewaltanwendung erfüllen lässt.

Arbeitnehmerdatenschutz: Tipps zum Monitoring
Bild: Poike / iStock / Thinkstock
Grenzen für Überwachungs-Tools

Monitoring im Netzwerk, in der Cloud und auf Endgeräten gehört zu den zentralen IT-Sicherheits-Maßnahmen. Unternehmen dürfen es aber nicht übertreiben: Der Datenschutz verlangt eine klare Beschränkung und eine Information der Betroffenen, damit das Monitoring nicht zur Spionage wird.

DP+
Die PDF-Version der EU-Sanktionsverordnungen hat einen Umfang von fast 1.400 Seiten. Dies lässt erahnen, wie viele Organisationen und natürliche Personen die Verordnungen erfassen.
Bild: iStock.com/designer491
Unternehmen im Zugzwang

Wer etwa mit Aufträgen der Bundeswehr wirtschaftlich an der „Zeitenwende“ teilhaben will, muss die Daten von Beschäftigten und Bewerbern mit den Sanktionslisten der EU abgleichen. Dabei ergeben sich Herausforderungen für den Datenschutz.

Zentrales Compliance-Inventar
Bild: ChatGPT / Bearbeitung WEKA
DSGVO, NIS-2 und EU AI Act gemeinsam dokumentieren

Unternehmen pflegen dieselben Informationen häufig mehrfach: im Verzeichnis von Verarbeitungstätigkeiten nach Art. 30 DSGVO, im IT-Asset-Inventar und künftig zusätzlich in Übersichten zu eingesetzten KI-Systemen. Für Datenschutzbeauftragte bedeutet das vor allem eines: hoher Abstimmungsaufwand und die Gefahr widersprüchlicher Dokumentationen. Ein gemeinsames Inventar kann Doppelarbeit vermeiden, ohne die unterschiedlichen rechtlichen Anforderungen zu vermischen.

Ein gemeinsames Inventar für Verarbeitungstätigkeiten, IT-Assets und KI-Systeme reduziert Doppelarbeit und widersprüchliche Dokumentationen – unsere Checkliste zeigt, wie sich die unterschiedlichen Anforderungen sinnvoll zusammenführen lassen.

DP+
KI gleicht einem eifrigen Praktikanten: Sie kann, klare Anweisungen vorausgesetzt, einem DSB einfache Arbeiten abnehmen. Aber man kann nicht davon ausgehen, dass die Ergebnisse stets korrekt sind.
Bild: iStock.com/IMG visuals characters
KI für Datenschutzbeauftragte

Lange Verträge, aber wenig Zeit: KI kann Datenschutzbeauftragte bei der Prüfung erheblich entlasten. Aber nur, wenn man sie richtig verwendet: fünf Grundregeln für den sicheren, smarten Einsatz.

DP+
Datenübermittlungen aus der Volksrepublik China in Drittländer sind in bestimmten Fällen erst nach einer Sicherheitsprüfung durch eine externe Stelle zulässig
Bild: iStock.com/yunping liang
Einschränkungen durch den Datenlokalisierungsgrundsatz

Chinas Datenschutzrecht besteht aus einer Troika von Gesetzen: Cybersecurity Law (CSL), Data Security Law (DSL) und Personal Information Protection Law (PIPL). Diese Gesetze sehen einen sog. Datenlokalisierungsgrundsatz vor, d.h. ein Datentransfer aus China in Drittländer unterliegt Beschränkungen (Art. 39 CSL, Art. 31 DSL, Art. 38 PIPL).

Blinde Flecken beim Datenschutz vermeiden

Beim Datentransfer in Drittstaaten geraten zwei Aspekte leicht aus dem Blick: Erstens fließen Daten innerhalb von Unternehmens­gruppen regelmäßig in beide Richtungen, zweitens haben auch Drittstaaten Vorschriften für grenzüberschreitende Datenübertragungen.

Lange Vertragstexte zu prüfen, kostet viel Zeit. Richtig eingesetzt, unterstützt KI die Vertragsprüfung effizient und zuverlässig. Damit Datenschutz und Qualität gewährleistet bleiben, zeigt unsere Checkliste die wichtigsten Punkte auf einen Blick.

1 von 29
1 von 29

Für die Datenverarbeitung Verantwortliche, Datenverarbeiter und Dritte.

Die für die Datenverarbeitung Verantwortlichen sind dafür verantwortlich, dass personenbezogene Daten in Übereinstimmung mit der DSGVO verarbeitet werden.

Datenverarbeiter sind für die Durchführung der eigentlichen Verarbeitungstätigkeiten im Auftrag des für die Verarbeitung Verantwortlichen verantwortlich.

Dritte sind alle natürlichen oder juristischen Personen, die nicht die betroffene Person, der für die Verarbeitung Verantwortliche oder der Auftragsverarbeiter sind und die personenbezogene Daten von dem für die Verarbeitung Verantwortlichen oder dem Auftragsverarbeiter erhalten.

Was ist eine „Verarbeitungstätigkeit“ nach der DSGVO?

Bei der Verarbeitung personenbezogener Daten gibt es vier Hauptschritte:

  1. Erhebung,
  2. Speicherung,
  3. Verwendung und
  4. Vernichtung.

Unter Erhebung versteht man das Sammeln von personenbezogenen Daten aus verschiedenen Quellen.
Die Speicherung bezieht sich auf den Prozess der Aufbewahrung personenbezogener Daten in einer sicheren Umgebung.
Verwendung bezieht sich auf den Prozess der Nutzung personenbezogener Daten für bestimmte Zwecke.
Unter Vernichtung versteht man die dauerhafte Löschung personenbezogener Daten, wenn sie nicht mehr benötigt werden.

 

Datenschutz PRAXIS - Der Podcast
Vielen Dank! Ihr Kommentar muss noch redaktionell geprüft werden, bevor wir ihn veröffentlichen können.