Verantwortlichkeiten bei der Erstellung der Verarbeitungsvereinbarung
Wenn es um Zutrittskontrolle und Identitätsmanagement geht, sind oft mehrere Parteien an der Verarbeitung personenbezogener Daten beteiligt.
Die Einhaltung der DSGVO beginnt mit der Analyse der eigenen Prozesse. Aber auch die Zusammenarbeit mit externen Parteien muss transparent sein. Auch bei der Zutrittskontrolle und dem Identitätsmanagement sind oft mehrere Parteien an der Verarbeitung personenbezogener Daten beteiligt. Wer ist dann wofür verantwortlich? Und wie stellen Organisationen sicher, dass diese Verantwortlichkeiten gewahrt bleiben?
Die Rollen während einer Zusammenarbeit: Auftragsverarbeiter und Verantwortlicher
Die DSGVO verlangt, dass Organisationen die in den Bestimmungen festgelegten Rollen einhalten. Wenn eine externe Partei Daten verarbeitet, ohne direkt der Aufsicht des Auftraggebers (Verantwortlicher) zu unterliegen, ist diese Partei der „Auftragsverarbeiter“. Beispiele hierfür sind ein externes Sicherheitsunternehmen, das Empfangsdienste (Auftragsverarbeiter) für eine Organisation (Verantwortlicher) bereitstellt, oder ein Marketingunternehmen, das Beobachtungsdaten (Auftragsverarbeiter) für Werbezwecke seines Kunden (Verantwortlicher) verwendet.
Welche Vereinbarungen gibt es in einer Verarbeitungsvereinbarung?
Zwischen dem Auftragsverarbeiter und dem Verantwortlichen werden Vereinbarungen getroffen. Für einen externen Sicherheitsdienstleister in einer petrochemischen Umgebung könnte eine der Vereinbarungen beispielsweise darin bestehen, den Ausweis von Personen zu scannen, die Zutritt zum Gelände beantragen. Solche Vereinbarungen werden in einer Verarbeitungsvereinbarung festgehalten. Darin sind unter anderem die Anforderungen (Art. 28 Abs. 3 DSGVO) für die Nutzung, Speicherung, Weitergabe und Sicherung personenbezogener Daten beschrieben. Es wird auch präzise begründet, welches Ziel mit der Verarbeitung verfolgt wird. Personenbezogene Daten dürfen beispielsweise nicht für andere Zwecke verarbeitet werden, als dies beschrieben ist. Sicherheitsmaßnahmen, Verfahren bei Datenschutzverletzungen und der Einsatz von Subauftragsverarbeitern werden ebenfalls in der Verarbeitungsvereinbarung festgehalten. Denken Sie an ein Sicherheitsunternehmen, das seine Kapazitäten erhöht, indem es einen Partnerbetrieb unter seiner Leitung einsetzt.
Übersetzung der DSGVO in die Praxis
Die Verarbeitungsvereinbarung sorgt nicht nur für die Sicherstellung der Information. Die formelle Bestätigung der Zusammenarbeit führt auch dazu, dass externe Parteien ihre Mitarbeiter stärker auf die getroffenen Vereinbarungen hinweisen und diese gut instruieren. Das geschah natürlich schon vorher. Durch die Einhaltung der Vereinbarung wird jedoch auch eine Qualitätsstandards schriftlich festgelegt. Das Umsetzen dessen, was versprochen wurde, wird für den Auftragsverarbeiter damit noch wichtiger. Aus dieser Perspektive betrachtet, fördert die Verarbeitungsvereinbarung Organisationen dabei, die Qualität und den Service auf ein höheres Niveau zu heben. Ein Beispiel dafür ist eine Situation, in der ein extern eingesetzter Sicherheitsdienstleister gut informiert ist, wie personenbezogene Daten korrekt zu behandeln sind und wie er auf einfache Weise Fragen beantworten kann, zu welchem Zweck die Daten von Besuchern gesammelt und aufbewahrt werden.
Ergreifen Sie die Initiative, um die Zusammenarbeit zu bewerten
Jede Organisation ist verpflichtet, die Zusammenarbeit mit externen Parteien und die Rollenverteilung zu bewerten. Auf Basis der eigenen Analyse können Organisationen eine Verarbeitungsvereinbarung selbst aufstellen. So behalten Sie die Kontrolle und Führung in der Hand. Wir gehen gerne mit Ihnen in ein Gespräch, um Sie hierbei zu unterstützen.
Themen
-
arrow_outward
Identität & Cloud
Lösungen
-
arrow_outward
Datenschutzmanagement
Lösungen
-
arrow_outward
Sicherheitsberatung
Lösungen