Datenräume und Extranets
Mit der richtigen Auswahl von Serviceprovidern und der richtigen Umsetzung von On-Premises-Lösungen erfüllen Sie die folgenden Pflichten im Datenschutzrecht:
Art 5, 24 und 32 DSGVO | Datenverarbeitung unter Gewährleistung angemessener Sicherheit und Schutz vor unbefugter und unberechtigter Verarbeitung und vor Verlust, Beschädigung oder Zerstörung. Umsetzen von angemessenen technischen und organisatorischen Maßnahmen zum Schutz personenbezogener Daten unter Berücksichtigung des Standes der Technik und der Eintrittswahrscheinlichkeit |
Art 28 DSGVO | Auswahl der geeigneten Auftragsverarbeiter |
Virtueller Datenraum
Da ein virtueller Datenraum heutzutage meist eine Cloud-Lösung ist, welche für die sichere Speicherung und Weitergabe vertraulicher Geschäftsinformationen entwickelt wurde, gelten im Grunde dieselben Empfehlungen, wie sie bereits unter dem Kapitel Clouds beschrieben wurden. Die Kernfunktion virtueller Datenräume soll das leichte und sichere Hochladen sowie Speichern und Verwalten zahlreicher Dateien sein, um diese Informationen vertraulich und nachweislich auszutauschen. Dabei soll der Vorgang einfach, reibungslos und sicher vonstattengehen. Im Rahmen der IT-Sicherheit ist seit langem bekannt, dass Einfachheit und Bequemlichkeit oftmals zulasten der Sicherheit gehen. Bedenken Sie daher das magische Dreieck „Sicherheit – Bequemlichkeit – Kosten“ bei der Wahl Ihres Dienstanbieters. Ein weiterer Aspekt virtueller Datenräume ist die präzise Steuerung darüber, wer welche Dateien einsehen, herunterladen oder weiterverarbeiten darf. Für datenschutzrelevante Inhalte ist es wichtig, dass Anbieter nicht nur rollenbasierte Rechte vergeben, sondern auch zeitlich begrenzte oder kontextabhängige Berechtigungen unterstützen. Zusätzlich sollten Datenräume nachvollziehbare Protokolle über jede Anzeige, Änderung oder Weitergabe einer Datei führen, damit Verantwortliche im Anlassfall lückenlos dokumentieren können, wie personenbezogene Daten verarbeitet wurden. Auch die Frage, ob der Anbieter Mechanismen zur sicheren Versionsverwaltung und zur revisionssicheren Archivierung bereitstellt, ist aus Datenschutzsicht wesentlich, da unklare oder unkontrollierte Versionsstände schnell zu unzulässigen Offenlegungen führen können.
Extranet
Extranet ist die Bezeichnung für eine „öffentliche“ Schnittstelle zum eigenen Intranet. Nach sichererer Anmeldung im Extranet können Netzwerkpartner auf vertrauliche und interne Informationen zugreifen, Daten austauschen etc.
Sicherheitsmaßnahmen
Vernünftigerweise richten Sie ein Extranet ein, indem die jeweiligen Zugriffsrechte so definiert werden, dass nur die benötigten Daten eingesehen werden können. Auch sollten Sie dabei keine unnötigen Hinweise auf andere Netzwerkpartner und deren Daten liefern, indem Sie die zur Verfügung gestellte Ordnerstruktur entsprechend anpassen. Ein Extranet kann selbst oder durch vertrauenswürdige Dienstleister zur Verfügung gestellt werden. Wenn Sie selbst eine Schnittstelle vom eigenen Intranet zum Extranet über das öffentliche Internet anbieten, so müssen mehrere Sicherheitsebenen (VPN, Firewall, Reverse Proxy, DMZ etc) eingeplant werden. Da im Extranet externe Partner und Partnerinnen auf interne Systeme zugreifen, muss besonders sorgfältig gesteuert werden, welche personenbezogenen Daten sichtbar oder übertragbar sind. Technisch sinnvoll ist eine strikte Segmentierung zwischen Extranet und Intranet, damit externe Zugriffe niemals direkten Zugang zu zentralen Datenbanken oder Verzeichnisdiensten erhalten. Zudem sollten alle Extranet Vorgänge vollständig protokolliert werden, damit im Fall eines Datenschutzvorfalls nachvollzogen werden kann, welche Daten wann und von wem eingesehen oder übertragen wurden.
Gewährleistung der Vertrauenswürdigkeit
Wie erkennen Sie nun, ob der beabsichtigte Auftragsverarbeiter, wie in Art 28 EU-DSGVO gefordert, „vertrauenswürdig“ erscheint?
Zu der Prüfung gehört insbesondere die sorgfältige Auswahl der Auftragsverarbeiter anhand nachweisbarer Kriterien wie fachlicher Kompetenz, stabiler technischer und organisatorischer Sicherheitsmaßnahmen, belastbarer Compliance-Strukturen und dokumentierter Datenschutzprozesse. Vor der Beauftragung sind geeignete Nachweise einzuholen, etwa Zertifizierungen, Auditberichte, Sicherheitskonzepte oder detaillierte Informationen zur Infrastruktur und zu den eingesetzten Schutzmechanismen. Während der laufenden Geschäftsbeziehung muss der Verantwortliche regelmäßig prüfen, ob der Auftragsverarbeiter weiterhin ein angemessenes Schutzniveau gewährleistet. Dies umfasst Vertragskontrollen, Risikoanalysen, Stichprobenprüfungen, Berichte über Sicherheitsvorfälle und transparente Kommunikationswege, die sicherstellen, dass der Verantwortliche jederzeit nachvollziehen kann, wie der Auftragsverarbeiter Daten verarbeitet und schützt. Durch diese fortlaufende und dokumentierte Überwachung wird nicht nur die gesetzliche Verpflichtung zur Sicherstellung der DSGVO-Konformität erfüllt, sondern auch das Risiko von Datenschutzverletzungen reduziert und das Vertrauen Betroffener in die gesamte Datenverarbeitung nachhaltig gestärkt.
Führen Sie zB eine Internetrecherche durch. Achten Sie dabei auch darauf, ob die publizierten Informationen schlüssig und nachvollziehbar sind und es sich nicht um sog Fake-Profile handelt.
Als Verantwortlicher müssen Sie mit dem Auftragsverarbeiter einen schriftlichen Vertrag Vertrag (=Auftragsverarbeitungsvereinbarung, kurz AVV) über Art, Umfang und Dauer der Datenverarbeitung, Sicherheitsstandards etc abschließen. Ist es Ihnen möglich, den Vertrag aufzusetzen oder bekommen Sie vom Auftragsverarbeiter einen vorgefertigten Vertragstext (eventuell auch noch mit dem Briefkopf des Auftragsverarbeiters) zur Unterschrift?
Beispiel:
Ein weltweit tätiges, marktbeherrschendes US-amerikanisches Technologieunternehmen war in den vergangenen Jahren wiederholt von Datenschutzvorfällen betroffen. Diese betrafen unter anderem den unbefugten Zugriff auf personenbezogene Daten sowie Defizite bei der Transparenz und bei internen Kontrollmechanismen. Im Zuge öffentlicher Anhörungen räumte die Unternehmensleitung ein, dass erheblicher Nachholbedarf bestehe, und kündigte zusätzliche Investitionen in Datenschutz, Informationssicherheit, Compliance-Strukturen und interne Kontrollprozesse an. Vor einer geplanten Einbindung von Diensten dieses Anbieters in das eigene Unternehmen stellen sich die folgenden Fragen: Reichen solche Ankündigungen aus, um wieder Vertrauen zu begründen? Welche konkreten Nachweise über bereits umgesetzte technische und organisatorische Maßnahmen, unabhängige Prüfungen, verlässliche Auftragsverarbeitungsvereinbarungen sowie transparente Regelungen zu Datenverarbeitung, Speicherort und Löschkonzept wären erforderlich? Würden Sie unter diesen Voraussetzungen personenbezogene Daten oder vertrauliche Unternehmensinformationen durch diesen Dienst verarbeiten lassen? – Und wenn ja, für welche Datenkategorien und unter welchen zusätzlichen Schutzmaßnahmen?