8.3.4 Datenschutzrechtliche Sicherheitspflichten
Verantwortliche und Auftragsverarbeiter sind verpflichtet, unter Berücksichtigung des Stands der Technik und der Implementierungskosten risikoangemessene Sicherheitsmaßnahmen zum Schutz der Vertraulichkeit, Integrität und Verfügbarkeit personenbezogener Daten zu implementieren (Art 32 DSGVO). Um ausreichende Datensicherheit zu gewährleisten, sollte ein Unternehmen relevante Sicherheitsziele und -strategien in einer internen Information Security Policy festlegen. Zudem sollten bestehende Sicherheitsrisiken ermittelt und bewertet, geeignete organisatorische und technische Sicherheitsmaßnahmen festgelegt, Sicherheitsüberprüfungen durchgeführt, Mitarbeiter in Sicherheitsfragen ausreichend geschult und ein Konzept zur Behandlung von Sicherheitsvorfällen erstellt werden. • [Fußnote: Vgl Pollirer in Knyrim (Hrsg), Datenschutzgrundverordnung (2016) 199 (203 ff).]