{"id":10304,"date":"2022-07-04T12:40:28","date_gmt":"2022-07-04T10:40:28","guid":{"rendered":"https:\/\/barth-datenschutz.de\/?post_type=avada_faq&#038;p=10304"},"modified":"2022-07-04T12:40:28","modified_gmt":"2022-07-04T10:40:28","slug":"ablauf-der-risikobewertung","status":"publish","type":"avada_faq","link":"https:\/\/barth-datenschutz.de\/blog\/faqs\/ablauf-der-risikobewertung\/","title":{"rendered":"Ablauf der Risikobewertung"},"content":{"rendered":"<h3>1. Risikobewertung<\/h3>\n<p>Das Datenschutzrisiko f\u00fcr den Betroffenen, dessen Daten verarbeitet werden (nicht ein Schadensrisiko f\u00fcr das Unternehmen), ist anhand objektiver Kriterien (Art, Umfang, Umst\u00e4nde und Zwecke einer Verarbeitung) zu bestimmen<\/p>\n<ul>\n<li>nach der Eintrittswahrscheinlichkeit (zu ber\u00fccksichtigen ist hier auch die Risiko-Quelle, also der Angreifer und ein durch diesen zu verursachender Schaden)<\/li>\n<li>nach der Schwere des Schadens\n<ul>\n<li>In einer Skalierung\n<ul>\n<li>a) geringf\u00fcgig \/ \u00fcberschaubar &#8211; normal (gr\u00fcn)<\/li>\n<li>b) substantiell &#8211; hoch (gelb)<\/li>\n<li>c) gro\u00df &#8211; sehr hoch (rot)<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<p style=\"text-align: right;\"><em>Das Ergebnis der Bewertung kann in einer Risikomatrix visuell dargestellt werden und\/oder anhand einer Risikozahl (Schadenschwere x Eintrittswahrscheinlichkeit)<\/em><\/p>\n<p>Eine Datenschutz-Folgenabsch\u00e4tzung ist nur durchzuf\u00fchren, wenn eine Risikobewertung ergibt, dass eine Datenverarbeitung ein sehr hohes Risiko f\u00fcr die Betroffenen, deren Daten verarbeitet werden, zur Folge hat, dazu mehr unter Punkt 5.<\/p>\n<h3>2. Schaden<\/h3>\n<p>Ein Mensch kann durch eine Datenverarbeitung physische, materielle und immaterielle Sch\u00e4den erleiden. Bezogen auf das Verfahren ist zu kl\u00e4ren, welche Sch\u00e4den aus der Datenverarbeitung f\u00fcr Betroffene resultieren k\u00f6nnen.<\/p>\n<p>Beispielhaft nennt die DSGVO hier:<\/p>\n<ul>\n<li>Diskriminierung<\/li>\n<li>Identit\u00e4tsdiebstahl<\/li>\n<li>Rufsch\u00e4digung<\/li>\n<li>Finanzieller Verlust<\/li>\n<li>Hinderung der Kontrolle \u00fcber eigene Daten<\/li>\n<li>Profilbildung mit Standortdaten<\/li>\n<\/ul>\n<h3>3. Risikominimierung<\/h3>\n<p>Wer personenbezogene Daten verarbeiten will, ist verpflichtet, im Verh\u00e4ltnis zum Risiko nach dem Stand der Technik angemessene (nicht: neueste und teuerste) Ma\u00dfnahmen zum Schutz der Daten zu ergreifen, diese regelm\u00e4\u00dfig, bei Bedarf sogar unverz\u00fcglich zu \u00fcberpr\u00fcfen und erforderlichenfalls upzudaten.<\/p>\n<p>In der Regel handelt es sich um eine Kombination aus<\/p>\n<ul>\n<li>organisatorischen Ma\u00dfnahmen (z. B. Datenschutzschulung von Mitarbeitern, interne Regelungen zum Datenschutz, Notfallkonzept) und<\/li>\n<li>technischen Ma\u00dfnahmen (z. B. Einsatz von Firewall und Virenscanner und deren zeitgem\u00e4\u00dfer Update, Verschl\u00fcsselung von Daten).<\/li>\n<\/ul>\n<p>Hinweis: Diese dokumentieren wir in der TOM-Dokumentation<\/p>\n<h3>4. Nachweise hier\u00fcber erbringen<\/h3>\n<p>Die Durchf\u00fchrung einer Datenschutz-Folgenabsch\u00e4tzung ist eine gesetzliche Pflicht. Deren Einhaltung m\u00fcssen verantwortliche Stellen nachweisen. Der<\/p>\n<p>Nachweis ist Bestandteil der Rechenschaftspflicht. Diese verpflichtet verantwortliche Stellen, alle Vorgaben der DSGVO einzuhalten, wirksam umzusetzen, zu \u00fcberpr\u00fcfen und bei Bedarf nachzubessern.<\/p>\n<p>Zu dokumentieren sind:<\/p>\n<ul>\n<li>die Durchf\u00fchrung einer Risikobewertung,<\/li>\n<li>das Ergebnis der Analyse (normales, hohes, sehr hohes Risiko) und<\/li>\n<li>eine daraus ggf. abzuleitende DSFA (Datenschutzfolgenabsch\u00e4tzung)<\/li>\n<\/ul>\n<h3>5. Datenschutzfolgenabsch\u00e4tzung<\/h3>\n<p>Die hier beschriebene Risikobewertung ergibt am Ende eine Aussage dar\u00fcber, wie hoch das Risiko eingesch\u00e4tzt wird. Anhand dieser Einsch\u00e4tzung wird abgeleitet, ob eine Datenschutzfolgenabsch\u00e4tzung durchgef\u00fchrt werden muss.<\/p>\n<p><strong>M\u00f6glichkeit A) Wir ben\u00f6tigen keine Datenschutzfolgenabsch\u00e4tzung (DSFA), weil:<\/strong><\/p>\n<ul>\n<li>Whitelist der Datenschutzaufsichtsbeh\u00f6rden I Das ist eine Liste von Verarbeitungst\u00e4tigkeiten (sog. Whitelist) die aus Sicht der Beh\u00f6rde nie hochrisikobehaftet sind und damit keiner DSFA bed\u00fcrfen.<\/li>\n<li>die Verarbeitung eine gesetzliche Aufgabe nach Art. 6 Abs. 1 c DS-GVO (Erf\u00fcllung einer rechtlichen Verpflichtung) oder Art. 6 Abs. 1 e DS-GVO (Wahrnehmung einer Aufgabe im \u00f6ffentlichen Interesse oder in Aus\u00fcbung \u00f6ffentlicher Gewalt) ist; eine allgemeine DSFA hierf\u00fcr ist bereits bei Erlass der Rechtsgrundlage (z. B. Gewerberegister) vorgenommen worden, und der Mitgliedstaat hat die Durchf\u00fchrung einer DSFA f\u00fcr nicht notwendig erkl\u00e4rt.<\/li>\n<li>Kein hohes Risiko als Ergebnis der Risikobewertung<\/li>\n<\/ul>\n<p><strong>M\u00f6glichkeit B) Wir ben\u00f6tigen eine Datenschutzfolgenabsch\u00e4tzung (DSFA), weil:<\/strong><\/p>\n<ul>\n<li>Blacklist der Datenschutzaufsichtsbeh\u00f6rden. Diese enth\u00e4lt Datenverarbeitungen, die aus Sicht der Datenschutzaufsicht generell ein hohes Risiko haben und daher stets (ohne weitere sonstige Pr\u00fcfung) vor deren Einsatz eine Vorabkonsultation der Aufsicht erfordern.<\/li>\n<li>Ergebnis der Risikobewertung &#8211; (sehr) hohes Risiko und eine Risikoreduzierung ist nicht m\u00f6glich.<\/li>\n<li>F\u00fchren geeignete technische und\/oder organisatorische Ma\u00dfnahmen dazu, dass f\u00fcr die Daten Betroffener ein (sehr) hohes Risiko in ein normales Risiko reduziert werden kann, ist keine Datenschutz-Folgenabsch\u00e4tzung durchzuf\u00fchren. So muss ein hoher Schutzbedarf (z. B. biometrische Daten, Personalaktendaten) f\u00fcr sich allein nicht zwingend zu einem hohen Risiko f\u00fchren, sondern nur dann, wenn gleichzeitig die Eintrittswahrscheinlichkeit f\u00fcr einen Vorfall hoch ist.<\/li>\n<\/ul>\n<hr>\n<p><strong>Hinweis:<\/strong> Die Datenschutzfolgenabsch\u00e4tzung ist nicht mit der hier beschriebenen Risikobewertung gleichzusetzen &#8211; die DSFA geht nochmals deutlich tiefer in die Risikoanalyse und -bewertung des betroffenen Verfahrens hinein. Bei der Durchf\u00fchrung der DSFA ist immer ein Datenschutzbeauftragter hinzuzuziehen.  <\/p>\n","protected":false},"excerpt":{"rendered":"<p>1. Risikobewertung Das Datenschutzrisiko f\u00fcr den Betroffenen, dessen Daten verarbeitet werden (nicht ein Schadensrisiko f\u00fcr das Unternehmen), ist anhand objektiver  <\/p>\n","protected":false},"author":4,"featured_media":0,"menu_order":1,"comment_status":"closed","ping_status":"closed","template":"","format":"standard","meta":{"footnotes":""},"faq_category":[285],"class_list":["post-10304","avada_faq","type-avada_faq","status-publish","format-standard","hentry","faq_category-risikomanagement"],"_links":{"self":[{"href":"https:\/\/barth-datenschutz.de\/blog\/wp-json\/wp\/v2\/avada_faq\/10304","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/barth-datenschutz.de\/blog\/wp-json\/wp\/v2\/avada_faq"}],"about":[{"href":"https:\/\/barth-datenschutz.de\/blog\/wp-json\/wp\/v2\/types\/avada_faq"}],"author":[{"embeddable":true,"href":"https:\/\/barth-datenschutz.de\/blog\/wp-json\/wp\/v2\/users\/4"}],"replies":[{"embeddable":true,"href":"https:\/\/barth-datenschutz.de\/blog\/wp-json\/wp\/v2\/comments?post=10304"}],"version-history":[{"count":0,"href":"https:\/\/barth-datenschutz.de\/blog\/wp-json\/wp\/v2\/avada_faq\/10304\/revisions"}],"wp:attachment":[{"href":"https:\/\/barth-datenschutz.de\/blog\/wp-json\/wp\/v2\/media?parent=10304"}],"wp:term":[{"taxonomy":"faq_category","embeddable":true,"href":"https:\/\/barth-datenschutz.de\/blog\/wp-json\/wp\/v2\/faq_category?post=10304"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}