Die Datenschutzgrundverordnung (DSGVO) stellt Unternehmen vor zahlreiche neue Fragen: Welche Daten sind überhaupt betroffen? Welche Prozesse müssen angepasst werden? Was muss dokumentiert werden? Und welche Rolle spielen dabei Cloud-Dienste wie Office 365?
Eine einfache Checkliste, die Unternehmen einmal abarbeiten und anschließend abhaken können, gibt es dabei nicht. Denn entscheidend ist immer, welche personenbezogenen Daten ein Unternehmen verarbeitet, wo diese gespeichert werden und wie mit ihnen umgegangen wird.
Im Experteninterview sprechen wir mit Nicki Borell über die Datenschutzgrundverordnung, ihre Auswirkungen auf Unternehmen und die Frage, wie sich die Anforderungen auch im Zusammenspiel mit Office 365 umsetzen lassen.
Was bedeutet die Datenschutzgrundverordnung für Unternehmen?
Eine der ersten Fragen bei der Beschäftigung mit der DSGVO lautet: Was muss ein Unternehmen mindestens tun, um die gesetzlichen Anforderungen zu erfüllen?
Eine allgemeingültige Antwort darauf gibt es laut Nicki Borell nicht. Unternehmen können nicht einfach zehn, 50 oder 100 Punkte einer Checkliste abarbeiten und anschließend davon ausgehen, automatisch alle Anforderungen erfüllt zu haben.
Der Grund dafür liegt unter anderem darin, dass die Ausgangssituation von Unternehmen sehr unterschiedlich sein kann.
Entscheidend ist beispielsweise, welche personenbezogenen Daten verarbeitet werden und wo diese liegen. Daten können sich auf Fileservern, in CRM- oder ERP-Systemen, im eigenen Rechenzentrum oder bei einem externen Dienstleister beziehungsweise in der Cloud befinden.
Deshalb muss jedes Unternehmen zunächst seine eigene Situation betrachten und daraus die notwendigen Maßnahmen ableiten.
Welche Daten sind von der DSGVO betroffen?
Die Datenschutzgrundverordnung bezieht sich nicht einfach auf sämtliche Unternehmensdaten. Im Mittelpunkt stehen personenbezogene Daten natürlicher Personen.
Der Begriff ist dabei relativ weit gefasst. Auch ein Bild einer Person kann beispielsweise ein personenbezogenes Datum darstellen.
Darüber hinaus gibt es besonders schützenswerte personenbezogene Daten. Dazu gehören beispielsweise Informationen über die Gesundheit einer Person.
Ein wichtiger erster Schritt besteht deshalb darin, überhaupt herauszufinden:
- Welche personenbezogenen Daten verarbeitet das Unternehmen?
- In welchen Systemen befinden sich diese Daten?
- Wer verarbeitet die Daten?
- Wer hat Zugriff darauf?
- Werden Daten an externe Dienstleister oder Cloud-Anbieter übermittelt?
- Welche Daten benötigen einen besonderen Schutz?
Nicki Borell empfiehlt für diese Analyse die Unterstützung durch entsprechend qualifizierte Datenschutzbeauftragte beziehungsweise juristische Experten.
Was muss mit personenbezogenen Daten passieren?
Nachdem geklärt wurde, welche personenbezogenen Daten vorhanden sind und wo sie gespeichert werden, stellt sich die nächste Frage: Wie müssen diese Daten behandelt werden?
Die Datenschutzgrundverordnung gibt unter anderem vor, dass personenbezogene Daten entsprechend geschützt und gegen Missbrauch oder Zweckentfremdung abgesichert werden müssen.
Gleichzeitig entstehen Auskunftspflichten. Betroffene Personen können beispielsweise wissen wollen, welche Daten ein Unternehmen über sie verarbeitet und wie mit diesen Informationen umgegangen wird.
Die Herausforderung liegt häufig weniger darin zu verstehen, was gefordert wird. Schwieriger ist die konkrete technische und organisatorische Umsetzung innerhalb der eigenen Unternehmensumgebung.
Datenschutzgrundverordnung und Office 365
Bei der DSGVO darf der Blick nicht ausschließlich auf Office 365 gerichtet werden. Die Datenschutzgrundverordnung ist system- und herstellerunabhängig.
Personenbezogene Daten können schließlich an vielen unterschiedlichen Stellen liegen – beispielsweise auf einem Fileserver, in einem CRM-System, auf einer Website, in einem Newsletter-System oder in der Cloud.
Deshalb muss eine Datenschutzstrategie die gesamte Systemlandschaft eines Unternehmens berücksichtigen.
Office 365 kann allerdings Funktionen bereitstellen, die Unternehmen bei der technischen Umsetzung unterstützen. Im Interview nennt Nicki Borell beispielsweise Information Protection, mit der Informationen entsprechend geschützt werden können.
Wie solche Funktionen konkret eingesetzt werden, hängt jedoch wiederum von den individuellen Anforderungen und Szenarien des jeweiligen Unternehmens ab.
Müssen Unternehmen ihre Prozesse für die DSGVO ändern?
Ob bestehende Prozesse angepasst werden müssen, lässt sich ebenfalls nicht pauschal beantworten.
Unternehmen, die bereits sehr gute Datenschutzprozesse etabliert haben und sich stark an bestehenden Datenschutzanforderungen orientieren, müssen möglicherweise weniger verändern als Unternehmen, bei denen solche Strukturen bisher kaum vorhanden sind.
Dennoch entstehen durch die Datenschutzgrundverordnung zusätzliche Anforderungen, die überprüft werden müssen.
Dazu gehört beispielsweise die Frage, ob personenbezogene Daten vollständig in eigener Verantwortung verarbeitet werden oder ob ein externer Auftragsverarbeiter eingebunden ist.
Erst wenn die bestehende Situation analysiert wurde, kann beurteilt werden, welche Prozesse ausreichen und an welchen Stellen Anpassungen erforderlich sind.
Dokumentation wird bei der DSGVO besonders wichtig
Ein zentraler Bestandteil der Datenschutzgrundverordnung ist die Dokumentations- und Nachweispflicht.
Unternehmen sollten nicht erst dann beginnen, ihre Datenschutzprozesse zusammenzutragen, wenn eine Prüfung angekündigt wird.
Stattdessen müssen relevante Prozesse und Maßnahmen bereits dokumentiert sein. Dazu gehört beispielsweise die Frage, wie ein Unternehmen reagiert, wenn ein Firmen-Laptop mit personenbezogenen Daten verloren geht.
Im Falle eines Audits sollte das Unternehmen entsprechend auskunftsfähig sein und nachvollziehbar darstellen können, welche Daten verarbeitet werden und welche Maßnahmen für deren Schutz vorgesehen sind.
Was ist ein Verfahrensverzeichnis?
Ein wichtiger Bestandteil der Dokumentation ist das sogenannte Verfahrensverzeichnis. Darin wird festgehalten, in welchen Systemen personenbezogene Daten verarbeitet werden und welche Verarbeitung dort stattfindet.
Diese Übersicht ist gleichzeitig eine wichtige Grundlage für weitere Datenschutzmaßnahmen.
Denn bevor ein Unternehmen personenbezogene Daten schützen kann, muss zunächst bekannt sein, wo sich diese Daten überhaupt befinden.
Genau deshalb ist eine strukturierte Bestandsaufnahme der vorhandenen Systeme und Daten ein wichtiger Bestandteil der Vorbereitung auf die Datenschutzgrundverordnung.
Was bedeutet die Datenschutzfolgenabschätzung?
Ein weiteres Thema im Interview ist die Datenschutzfolgenabschätzung. Sie wird insbesondere dann relevant, wenn durch die Verarbeitung personenbezogener Daten ein erhöhtes Risiko für die betroffenen Personen entstehen kann.
Unternehmen müssen sich dabei unter anderem mit möglichen Datenschutzvorfällen beschäftigen.
Was passiert beispielsweise, wenn ein Laptop oder Smartphone mit personenbezogenen Daten verloren geht? Wie erkennt das Unternehmen einen möglichen Angriff? Und welche Prozesse greifen, wenn Daten tatsächlich in falsche Hände gelangen?
Auch hier zeigt sich, dass Datenschutz nicht allein aus einem technischen Werkzeug besteht. Benötigt werden technische Maßnahmen ebenso wie definierte organisatorische Prozesse.
Gilt die Datenschutzgrundverordnung auch für kleine Unternehmen?
Die DSGVO betrifft grundsätzlich nicht nur große Unternehmen und Konzerne. Sobald personenbezogene Daten verarbeitet werden, müssen sich auch kleinere Unternehmen mit den entsprechenden Anforderungen beschäftigen.
Im Interview geht Nicki Borell auf mögliche Erleichterungen für Unternehmen mit weniger als 250 Mitarbeitern ein. Diese bedeuten jedoch nicht, dass kleine Unternehmen grundsätzlich von der Datenschutzgrundverordnung ausgenommen sind.
Auch hier muss im Einzelfall betrachtet werden, welche personenbezogenen Daten verarbeitet werden und welche Risiken dabei entstehen.
Allein aufgrund einer geringen Mitarbeiterzahl davon auszugehen, dass Datenschutzanforderungen keine Rolle spielen, wäre deshalb der falsche Ansatz.
DSGVO ist keine reine Aufgabe der IT
Obwohl bei Datenschutz schnell über IT-Systeme, Cloud-Dienste und technische Schutzmaßnahmen gesprochen wird, sieht Nicki Borell die alleinige Verantwortung ausdrücklich nicht bei der IT.
Viele Anforderungen der Datenschutzgrundverordnung sind organisatorischer und prozessualer Natur.
Die Verantwortung liegt deshalb zunächst auf Ebene der Geschäftsführung beziehungsweise wird auf Arbeitsebene entsprechend an den Datenschutzbeauftragten delegiert.
Der Datenschutzbeauftragte wiederum arbeitet bei technischen Fragestellungen mit der IT und bei anderen Themen mit den jeweils verantwortlichen Unternehmensbereichen zusammen.
Datenschutz wird damit zu einer unternehmensweiten Aufgabe, bei der unterschiedliche Fachbereiche zusammenarbeiten müssen.
Datenschutz und Governance gehören zusammen
Viele dieser Fragestellungen überschneiden sich mit dem Thema Governance. Denn auch dort geht es um klare Verantwortlichkeiten, Berechtigungen, Sicherheit, Compliance und definierte Prozesse für den Umgang mit Informationen.
Eine gute Governance schafft einen Rahmen dafür, wie Microsoft-Dienste innerhalb des Unternehmens eingesetzt werden. Gleichzeitig müssen die Anwender verstehen, welche Regeln gelten und warum diese notwendig sind.
Genau hier setzt auch die Microsoft 365 Adoption und Befähigung an: Neue Technologien und Prozesse entfalten ihren Nutzen erst dann, wenn Mitarbeiter wissen, wie sie diese im Arbeitsalltag richtig einsetzen.
Auch beim Teilen von Dateien spielt Datenschutz eine Rolle
Ein praktischer Anwendungsfall ist der tägliche Umgang mit Dokumenten. Gerade wenn Dateien gemeinsam bearbeitet oder mit anderen Personen geteilt werden, sollten Anwender verstehen, wo Informationen gespeichert werden und wer darauf zugreifen kann.
Ob OneDrive, Teams oder SharePoint für einen bestimmten Anwendungsfall geeignet ist, erklären wir ausführlicher in unserem Beitrag „Dateien teilen in Microsoft 365: OneDrive, Teams-Kanal oder SharePoint?“.
Solche klaren Nutzungsszenarien helfen dabei, technische Möglichkeiten, Governance und den sicheren Umgang mit Unternehmensinformationen miteinander zu verbinden.
Datenschutzgrundverordnung im Experteninterview
Noch ausführlicher erklärt Nicki Borell die Datenschutzgrundverordnung im vollständigen Experteninterview.
Dabei geht es unter anderem um personenbezogene Daten, Dokumentationspflichten, Datenschutzfolgenabschätzungen, mögliche Erleichterungen für kleinere Unternehmen und die Frage, welche Rolle Office 365 bei der technischen Umsetzung spielen kann.
Sie sehen gerade einen Platzhalterinhalt von Standard. Um auf den eigentlichen Inhalt zuzugreifen, klicken Sie auf den Button unten. Bitte beachten Sie, dass dabei Daten an Drittanbieter weitergegeben werden.
Weitere Informationen
Über den Experten:
Nicki Borell kommt ursprünglich aus dem klassischen IT-Umfeld und beschäftigt sich neben Microsoft-Technologien zunehmend mit Management-, Prozess- und Digitalisierungsthemen. Er ist im Microsoft P-Seller-Programm aktiv und gibt seine Erfahrungen und Best Practices unter anderem in Büchern, Whitepapern und Seminaren weiter.
Nicki Borell auf LinkedIn ansehen →
Fazit: Die Datenschutzgrundverordnung ist ein kontinuierlicher Prozess
Die Datenschutzgrundverordnung lässt sich nicht mit einer einmaligen technischen Maßnahme erledigen. Unternehmen müssen zunächst verstehen, welche personenbezogenen Daten sie verarbeiten, wo diese gespeichert werden und welche Anforderungen daraus entstehen.
Darauf aufbauend müssen technische und organisatorische Maßnahmen definiert, Verantwortlichkeiten geklärt und relevante Prozesse dokumentiert werden.
Besonders wichtig ist dabei der ganzheitliche Blick: Datenschutz betrifft nicht ausschließlich Office 365 oder die IT-Abteilung. Websites, Newsletter-Systeme, CRM-Lösungen, Fileserver, Cloud-Dienste und zahlreiche weitere Systeme können personenbezogene Daten enthalten.
Damit wird Datenschutz zu einer dauerhaften Unternehmensaufgabe. Prozesse müssen nicht nur definiert, sondern anschließend auch gelebt, dokumentiert und regelmäßig überprüft werden.