Am 25. Mai 2018 trat die Datenschutz-Grundverordnung (DSGVO) in der gesamten Europäischen Union (EU) in Kraft.
Die DSGVO löste die EU-Datenschutzrichtlinie von 1995 ab und legte neue Regeln für die Erhebung, Verarbeitung und Speicherung personenbezogener Daten durch in der EU tätige Organisationen fest. Diese Vorschriften gelten für jedes Unternehmen, das Daten von Personen in der EU verarbeitet oder dies beabsichtigt, unabhängig davon, wo das Unternehmen ansässig ist.
Siehe auch: Die besten Cloud-Dienstanbieter und Plattformen
DSGVO verstehen und ihre Bedeutung für die Cloud
Laut Flexeras State of the Cloud Report 2022 verlagern 57 % der Unternehmen mehr Workloads in die Cloud, während 47 % von On-Premises-Software zu Software as a Service (SaaS) gewechselt sind. Das bedeutet, dass immer mehr Organisationen personenbezogene Daten von EU-Bürgern erheben, verarbeiten und speichern.
Die DSGVO-Compliance in der Cloud sollte für Unternehmen bei der Planung ihrer Cloud-Strategie höchste Priorität haben. Um die DSGVO einzuhalten, müssen Organisationen einen risikobasierten Ansatz für den Datenschutz verfolgen und technische sowie organisatorische Kontrollen implementieren, um personenbezogene Daten vor unbefugtem Zugriff, unbefugter Nutzung oder Offenlegung sowie vor Zerstörung oder Verlust zu schützen.
Bei der Ausarbeitung eines Compliance-Programms müssen Sie sicherstellen, dass sein Fundament die sieben DSGVO-Grundsätze berücksichtigt, nämlich:
Rechtmäßigkeit, Fairness und Transparenz
Die DSGVO verlangt, dass Verantwortliche personenbezogene Daten rechtmäßig, fair und transparent verarbeiten. Dieser Grundsatz wird erreicht, indem von Beginn jeder Datenverarbeitung an die Compliance sichergestellt wird.
Wenn Organisationen beispielsweise personenbezogene Daten von Personen erheben, müssen sie einen DSGVO-konformen Datenschutzhinweis bereitstellen, der den konkreten Zweck beschreibt, für den sie die Daten verwenden. Verantwortliche müssen außerdem sicherstellen, dass personenbezogene Daten für einen bestimmten, eindeutigen und rechtmäßigen Zweck erhoben und nicht auf eine mit diesem Zweck unvereinbare Weise weiterverarbeitet werden.
Zweckbindung
Die DSGVO verlangt, dass Verantwortliche die Verarbeitung personenbezogener Daten auf jene Zwecke beschränken, für die sie ursprünglich erhoben wurden. Wenn eine Person ihre Daten beispielsweise einer Organisation zur Zusendung von Marketingmitteilungen überlässt, darf die Organisation diese Daten nicht für einen anderen Zweck verwenden.
Datenminimierung
Die Verordnung verlangt außerdem, dass Verantwortliche nur die für den jeweiligen Verarbeitungszweck erforderliche Mindestmenge an personenbezogenen Daten erheben und verarbeiten. Erhebt eine Organisation beispielsweise personenbezogene Daten zur Einrichtung eines SaaS-Kontos, muss sie nur den Namen, die E-Mail-Adresse und alle weiteren für die Bereitstellung des Dienstes erforderlichen Daten erfassen.
Richtigkeit
Die DSGVO verlangt, dass Verantwortliche Maßnahmen ergreifen, um sicherzustellen, dass die von ihnen verarbeiteten Daten der betroffenen Personen zu diesem Zeitpunkt richtig sind. Dieser Grundsatz ist besonders wichtig, wenn personenbezogene Daten für Entscheidungen über eine Person verwendet werden, etwa bei der Kreditwürdigkeit oder der Einstellung.
Siehe auch: Eine Strategie zur Cloud-Modernisierung entwickeln
Speicherbegrenzung
Die DSGVO verlangt, dass Verantwortliche personenbezogene Daten nur so lange speichern, wie dies zur Erfüllung des konkreten Zwecks, für den sie erhoben wurden, erforderlich ist. Müssen die Daten länger als innerhalb der maximalen Speicherfristen der DSGVO aufbewahrt werden, ist dies zu begründen und die DSGVO-konforme Einwilligung der betroffenen Personen einzuholen. Die einzige Ausnahme von diesem Grundsatz gilt, wenn Daten im öffentlichen Interesse, für historische Forschungszwecke oder für wissenschaftliche oder statistische Zwecke archiviert werden.
Integrität und Vertraulichkeit
Integrität und Vertraulichkeit, auch als Sicherheitsgrundsatz bekannt, verpflichten Verantwortliche dazu, Maßnahmen zum Schutz der von ihnen verarbeiteten personenbezogenen Daten vor unbefugtem Zugriff, unbefugter Nutzung oder Offenlegung sowie vor Zerstörung zu ergreifen. Daher müssen Daten vor versehentlichem oder unbefugtem Zugriff, Zerstörung, Veränderung und unbefugter Nutzung geschützt werden.
Rechenschaftspflicht
Die DSGVO verlangt, dass Verantwortliche für ihre Einhaltung der Verordnung rechenschaftspflichtig sind. Dieser Grundsatz verpflichtet Unternehmen, Verantwortung für ihre DSGVO-Compliance-Programme zu übernehmen und geeignete technische und organisatorische Maßnahmen zum Schutz personenbezogener Daten umzusetzen. Unternehmen müssen außerdem sicherstellen, dass ihre Mitarbeiter, Auftragnehmer und andere Personen mit Zugriff auf personenbezogene Daten die DSGVO-Anforderungen kennen und ihre Rolle bei der Gewährleistung der DSGVO-Compliance verstehen.
Siehe auch: 9 Strategien zur Optimierung von Cloud-Kosten
Datenschutzherausforderungen durch die DSGVO
Vier Jahre nach Inkrafttreten der Verordnung haben viele Organisationen noch immer Schwierigkeiten mit der DSGVO-Compliance – und in den meisten Fällen hängt dies eng mit ihrer Cloud-Bereitstellung zusammen.
Laut einer Umfrage von Bloomberg Law aus dem Jahr 2021 unter 140 Juristen in großen US-Organisationen gaben nur 38 % der Befragten an, dass ihr Unternehmen vollständig konform sei. Zudem befanden sich die meisten Unternehmen (41 %) noch im Prozess der DSGVO-Implementierung, während ein beträchtlicher Anteil (12 %) nicht konform war.
Zu den Herausforderungen, mit denen Unternehmen zu kämpfen haben, gehören:
Konkurrierende Datenschutzvorschriften
Eine der größten Herausforderungen besteht darin, dass die DSGVO nur eine von vielen Datenschutzvorschriften ist, die Unternehmen einhalten müssen. Neben weiteren nationalen Gesetzen gibt es in den Vereinigten Staaten einen Flickenteppich aus Datenschutzgesetzen der einzelnen Bundesstaaten, der in den kommenden Jahren wahrscheinlich noch größer wird. Dadurch wird es für Organisationen schwierig, globale Datenschutzprogramme zu entwerfen und umzusetzen, die all ihren Verpflichtungen gerecht werden.
Die Komplexität der DSGVO-Anforderungen
Das Gesetz mit seinen 88 Seiten ist komplex und äußerst detailliert; für die Compliance ist ein tiefes Verständnis des Datenschutzrechts erforderlich. Unternehmen müssen außerdem robuste Systeme und Prozesse eingerichtet haben, um die Einhaltung sicherzustellen. Auch Dritte über die Anforderungen zu informieren und zu ihrer Einhaltung zu bewegen, ist ein großes Problem.
Die DSGVO-Compliance erfordert Änderungen an Geschäftsprozessen und die Einbindung Dritter. Die Umsetzung DSGVO-konformer Verträge mit diesen Parteien kann zeitaufwendig und schwierig sein. Zudem hat die Bearbeitung von Anfragen betroffener Personen den täglichen Betrieb für viele Unternehmen erschwert.
Das Bewusstsein für DSGVO-Anforderungen in der Organisation verbessern
Viele Unternehmen haben noch immer Schwierigkeiten, den vollständigen Umfang der Verordnung zu verstehen, und laufen daher Gefahr, sie nicht einzuhalten. Verschärft wird dieses Problem dadurch, dass sich die Durchsetzung der DSGVO noch in einer frühen Phase befindet und Strafen für Verstöße erst jetzt zunehmend verhängt werden.
Unternehmen müssen sicherstellen, dass alle Mitarbeiter die DSGVO-Anforderungen kennen und wissen, wie sie diese einhalten. Dazu kann es erforderlich sein, Mitarbeiter in den Grundlagen des Datenschutzes zu schulen sowie Richtlinien und Verfahren zur Gewährleistung der Compliance einzuführen.
Rechtliche Entwicklungen beobachten
Eine weitere fortwährende Herausforderung besteht darin, mit den rechtlichen Entwicklungen zur DSGVO Schritt zu halten. Das Gesetz entwickelt sich weiter, während Gerichte Entscheidungen treffen und Aufsichtsbehörden Leitlinien herausgeben. Organisationen müssen über diese Entwicklungen auf dem Laufenden bleiben und ihr DSGVO-Compliance-Programm entsprechend weiterentwickeln.
Dies kann insbesondere für kleine und mittlere Unternehmen (KMU) eine Herausforderung sein, da ihnen möglicherweise die Ressourcen fehlen, um sich dieser Aufgabe zu widmen. Wer sich jedoch nicht über die neuesten Regeln auf dem Laufenden hält, riskiert erhebliche Geldbußen und andere Strafen. Daher müssen Unternehmen unbedingt sicherstellen, dass sie über alle relevanten Entwicklungen informiert sind.
Siehe auch: Die besten Managed-Service-Provider
Unterstützung für Budget und Ressourcen sichern
Eine der größten Herausforderungen der DSGVO besteht darin, die Zustimmung der Führungsebene zum Budget und zu den für die Einhaltung der Verordnung erforderlichen Ressourcen zu erhalten. In vielen Organisationen wird die Einhaltung von Datenschutzvorschriften eher als Kostenfaktor denn als Investition betrachtet. Daher kann es schwierig sein, die für DSGVO-Compliance-Initiativen erforderliche Finanzierung zu sichern.
Erforderliche Fachkompetenz gewinnen
Dies kann schwierig sein, weil die DSGVO eine vergleichsweise neue Verordnung ist und viele Organisationen keine Erfahrung mit ihr haben. Daher wissen sie möglicherweise nicht, welche Schritte zur Einhaltung des Gesetzes erforderlich sind. Zudem gibt es einen Mangel an qualifiziertem Personal, das mit der Verordnung und ihren Anforderungen vertraut ist. Unternehmen haben möglicherweise Schwierigkeiten, die für die DSGVO-Compliance benötigten Mitarbeiter zu finden. Außerdem müssen sie eventuell in die Schulung ihrer bestehenden Mitarbeiter investieren.
Darüber hinaus können einige der erforderlichen Datenschutzmaßnahmen kostspielig und zeitaufwendig sein. So verlangt die DSGVO beispielsweise, dass Organisationen einen Datenschutzbeauftragten ernennen und Risikomanagementprozesse implementieren. Diese Anforderungen können für kleine und mittlere Organisationen, die nicht über die nötigen Ressourcen für den Datenschutz verfügen, eine Herausforderung darstellen.
Siehe auch: 9 Möglichkeiten, wie KI das Cloud-Management verbessern kann
Tipps für DSGVO-Compliance in der Cloud
Trotz der Herausforderungen können Organisationen mehrere Schritte unternehmen, um ihre DSGVO-Compliance bei der Nutzung von Cloud Computing zu verbessern. Hier einige Tipps:
Den Datenlebenszyklus genau verstehen
Einer der entscheidenden Aspekte, die es zu berücksichtigen gilt, ist der Datenlebenszyklus. Wenn man weiß, woher Daten stammen, wie sie verwendet werden und wo sie in jeder Phase gespeichert sind, lassen sich potenzielle Risiken erkennen und Maßnahmen zu ihrer Minderung ergreifen.
Das ist leichter gesagt als getan. Eine Möglichkeit, dies richtig umzusetzen, besteht darin, eine Lösung für eine Identity Data Fabric zu verwenden, um die unterschiedlichen Identitätsdaten betroffener Personen in einem einzigen globalen Profil zusammenzuführen. Dadurch erhalten Datensicherheitsteams ein umfassenderes Verständnis der Informationen zur Benutzeridentifikation in der Umgebung und der vorhandenen Kontrollen zur Zugriffsbeschränkung.
Ein weiterer wichtiger Aspekt ist das erforderliche Sicherheitsniveau zum Schutz sensibler Daten. Dies hängt von der Art der betroffenen Daten und den möglichen Folgen eines Verstoßes ab. Verschlüsselung und Zugriffskontrollen sind jedoch für den Schutz der meisten Datentypen unerlässlich.
Außerdem muss sichergestellt werden, dass alle cloudbasierten Dienste DSGVO-konform sind. Das bedeutet, mit Dienstanbietern zusammenzuarbeiten, die das angemessene Maß an Datensicherheit bieten und die erforderlichen DSGVO-bezogenen Richtlinien und Verfahren umgesetzt haben.
Darüber hinaus ist es wichtig, auf eine schnelle und wirksame Reaktion auf Datenschutzverletzungen vorbereitet zu sein. Dazu gehören ein Plan zur Benachrichtigung betroffener Personen und Maßnahmen zur Begrenzung möglicher Schäden.
Mitarbeiter und Auftragnehmer zu den DSGVO-Anforderungen schulen
Ungeschulte Mitarbeiter sind häufig das schwächste Glied bei der DSGVO-Compliance. Compliance-Programme können ohne die Unterstützung und Mitarbeit der Beschäftigten nicht erfolgreich sein. Jedes Teammitglied muss die DSGVO-Anforderungen und seine Rolle bei der Gewährleistung der Compliance kennen. Dies lässt sich durch Schulungsprogramme, Sensibilisierungskampagnen und regelmäßige Kommunikation erreichen.
Alle Mitarbeiter mit Zugriff auf Kundendaten sollten ihre Verpflichtungen nach der DSGVO kennen. Dazu gehört, zu verstehen, welche Datentypen von der Verordnung erfasst werden, wie Kundenanfragen zum Zugriff auf ihre Daten zu bearbeiten sind und wie Daten auf Anfrage gelöscht werden.
Ebenso wichtig ist es, sicherzustellen, dass Auftragnehmer und andere Dritte ihre Verpflichtungen kennen. Vergewissern Sie sich, dass sie die Anforderungen verstehen und geeignete Maßnahmen zum Schutz der Daten umgesetzt haben.
Insbesondere sollten Lieferantenverträge daraufhin geprüft werden, dass jeder Vertrag über die Übermittlung von Kundendaten an Dritte die DSGVO-Anforderungen erfüllt. Dazu gehören Angaben dazu, welche Daten weitergegeben werden, wie sie geschützt werden und welche Rechte der Kunde in Bezug auf seine Daten hat.
Regelmäßige DSGVO-Compliance-Audits durchführen
Regelmäßige DSGVO-Compliance-Audits sind unerlässlich, um bestehende Programme zu bewerten und verbesserungsbedürftige Bereiche zu identifizieren. Diese Audits sollten von einem externen Berater mit Fachkenntnissen in der DSGVO-Compliance durchgeführt werden.
Ein wirksames DSGVO-Compliance-Audit deckt alle Aspekte des Datenmanagements einer Organisation ab – von der Datenerhebung und -speicherung bis hin zur Verarbeitung und Vernichtung. Der Berater bewertet bestehende Richtlinien und Verfahren, um sicherzustellen, dass sie den DSGVO-Anforderungen entsprechen. Außerdem prüft er die Datenverarbeitungspraktiken auf potenzielle Risiken oder Schwachstellen.
Nach Abschluss des Audits erstellt der Berater einen Bericht mit seinen Ergebnissen und Empfehlungen. Die Umsetzung dieser Empfehlungen trägt dazu bei, dass die Organisation DSGVO-konform bleibt.
Einen Datenschutzbeauftragten ernennen
Eine zentrale DSGVO-Anforderung ist die Ernennung eines Datenschutzbeauftragten (DSB). Ein DSB ist dafür verantwortlich, dass eine Organisation die DSGVO-Anforderungen einhält, und kann im Fall einer Datenschutzverletzung haftbar gemacht werden. Zwar ist die Ernennung eines DSB nicht für alle Organisationen vorgeschrieben, für Unternehmen, die große Mengen personenbezogener Daten verarbeiten, wird sie jedoch dringend empfohlen.
Siehe auch: Cloud ist down: So schützen Sie Ihre Organisation vor Ausfällen
Über die DSGVO hinaus
Es gibt eine Vielzahl von Datenschutzvorschriften, die die DSGVO als Maßstab verwenden, aber unterschiedliche Anforderungen stellen. Dies hat die regulatorische Komplexität für Unternehmen erhöht.
Die DSGVO erlaubt beispielsweise die Übermittlung personenbezogener Daten über internationale Grenzen hinweg, sofern angemessene Schutzmaßnahmen vorhanden sind, während Chinas neues Gesetz zum Schutz personenbezogener Informationen (PIPL) dies nicht zulässt. Ebenso besagt die DSGVO, dass Organisationen für die Erhebung personenbezogener Daten von betroffenen Personen in der EU lediglich eine rechtmäßige Grundlage benötigen, während der California Consumer Privacy Act (CCPA) Unternehmen verpflichtet, Verbrauchern die Möglichkeit zu bieten, der Erhebung personenbezogener Daten zu widersprechen.
Dies erfordert eine Meta-Compliance-Strategie, bei der Unternehmen, die an Standorten mit unterschiedlichen Datenschutzgesetzen tätig sind, über einen einheitlichen Satz von Kontrollen verfügen, der mit allen Rechtsordnungen vereinbar ist.