Die (ersten) Schritte zur Compliance. Rainer Sternecker

Die DSGVO mit SAS Die (ersten) Schritte zur Compliance Rainer Sternecker Worum geht es? EU-Datenschutz-Grundverordnung (DSGVO) • Die Verordnung ist ...
Author: Liese Raske
31 downloads 0 Views 3MB Size
Die DSGVO mit SAS Die (ersten) Schritte zur Compliance Rainer Sternecker

Worum geht es? EU-Datenschutz-Grundverordnung (DSGVO) • Die Verordnung ist am 24. Mai 2016 in Kraft getreten und wird zum 25. Mai 2018 wirksam.

• Die Reform stärkt Grundrechte der EU-Bürger im digitalen Raum mit Fokus auf personenbezogene Daten. • Die Verordnung fordert Techniken wie Anonymisierung (PD* entfernen), Pseudonymisierung (PD* ersetzen) und Verschlüsselung (PD* kodieren).

• Strafen: bis zu 20 Millionen Euro oder bis zu 4% des weltweiten Jahresumsatzes • europa.eu/rapid/press-release_MEMO-15-6385_de.htm

*) personenbezogene Daten

Die DSGVO und wir: Vor- und Nachteile

Vorteile

Nachteile

für Bürger:

   

Datenschutz Recht auf Vergessen Datenzugriff Recht auf Auskunft

 keine

für Unternehmen:

   

1 Regelung statt 28 1 Aufsicht statt 28 1 Recht für alle Datenzugriff

 keine

Themenfelder mit Bauchweh und Handlungs-/Klärungsbedarf Informationspflicht

Informationen an die betroffene Person bezüglich der verarbeiteten Daten, des Verantwortlichen, des Zwecks sowie der entsprechenden Aufbewahrungspflichten.

Datenübertragbarkeit

Die betroffene Person hat das Recht, die sie betreffenden Daten in einem strukturierten, gängigen und maschinenlesbarem Format zu erhalten.

Berichtigung

Personenbezogene Daten müssen korrekt sein und berichtigt werden (spätestens nach Aufforderung der betroffenen Person).

Löschen/Sperren

Die Möglichkeit, personenbezogene Daten nach Ablauf aller entsprechenden Aufbewahrungsfristen zu löschen.

Einschränkung der Verarbeitung

Die betroffene Person hat in bestimmten Fällen das Recht, von dem Verantwortlichen die Einschränkung der Verarbeitung zu verlangen.

Automatisierte Entscheidung

Die betroffene Person hat bei der automatischen Entscheidung das Recht, das Eingreifen eines Menschen zu verlangen.

Welche Daten sind nochmal betroffen? Alle Daten. Wirklich „alle“ Daten? Ja, alle Daten.

DSGVO-relevant sind: ALLE Daten, und zwar wirklich alle.

Herzlich willkommen MAX MUSTERMANN (männlich, München) zum heutigen Event!

Weitere Herausforderungen Gegenüber Aufsichtsbehörden Haben wir einen Überblick über sämtliche Datenquellen?

Wie hoch ist das RisikoLevel pro Datenquelle?

Können wir nachweisen, wo personenbezogene Daten gespeichert sind?

Interne Herausforderungen Was sind personenbezogene Daten?

Wie erkennen wir personenbezogene Daten?

Kontrollieren wir Zugriffsrechte?

Können wir nachweisen, dass wir die notwendigen Prozesse etabliert haben?

Protokollieren wir Nutzeraktivitäten für jeden Datenbestand?

Haben wir Tools für die Dokumentation und die Protokollierung im Einsatz?

Inwiefern erschweren Duplizierung und schlechte Datenqualität das „Löschen und Vergessen”?

Copyright © SAS Institute Inc. All rights reserved.

EU-Datenschutz-Grundverordnung (DSGVO) Eine Person gilt als bestimmbar, wenn sie direkt oder indirekt identifiziert werden kann. Indirekt = Zuordnung zu einem oder mehreren spezifischen Elementen, die Ausdruck ihrer physischen, physiologischen, psychischen, wirtschaftlichen, kulturellen oder sozialen Identität sind.

Personal Data Protection Merkmale •

Bank Account



o Bank Identifier Code (BIC) o IBAN





American Express VISA MasterCard Dinners Club Discover JCB



Name Geschlecht Geburtsdatum Alter Nationalität



Copyright © SAS Institute Inc. All rights reserved.

Digitale Identifizierungsmerkmale

Sociale Medien o o o o o

Kanäle o Telefonnummer o Adresse o Stadt o Land o Email Addresse

Passnummer Sozialversicherungsnummer Fahrgestellnummer Führerschein

o IP Adresse (V4, V6) o MAC Adresse o X/Y Geographische Koordinaten

Demographische Daten o o o o o



o o o o

Kreditkartennummer o o o o o o

Behörden Identifizierungsmerkmal



Twitter Account URL FaceBook URL Linkedin URL Pinterest URL Instagram

Organisation



Sensitive Daten o o o o o o o o o o

Gesundheit Politisch Religiös Philosophisch Genetisch Biometrisch Rasse Ethnisch Kinder Mitgliedschaften

DSGVO Analyse Operative Systeme

DWH Data Stores

Datenprozesse IDV - CI - Analytics

Web

Reports / Analysen

User Operative Entscheidungen Dieses Produkt dem Kunden anbieten?

ERP

Strategische Entscheidungen In neue Märkte investieren?

CRM

Offenlegungen Behörden Stakeholder Partner

SCM

Copy rig ht © SA S Institute Inc. A ll rig hts re se rve d.

DSGVO Analyse (1) Erkennen von PD Operative Systeme

DWH Data Stores

Datenprozesse IDV - CI - Analytics

Web

Reports / Analysen

User Operative Entscheidungen Dieses Produkt dem Kunden anbieten?

ERP

Strategische Entscheidungen In neue Märkte investieren?

CRM

Offenlegungen Behörden Stakeholder Partner

SCM

Copy rig ht © SA S Institute Inc. A ll rig hts re se rve d.

DSGVO Analyse (2) Identifizieren und (3) Zuordnen Operative Systeme

DWH Data Stores

Datenprozesse IDV - CI - Analytics

Web

Reports / Analysen

User Operative Entscheidungen Dieses Produkt dem Kunden anbieten?

ERP

Strategische Entscheidungen In neue Märkte investieren?

CRM

Offenlegungen Behörden Stakeholder Partner

SCM

Copy rig ht © SA S Institute Inc. A ll rig hts re se rve d.

DSGVO Analyse (4) Absichern und Loggen Operative Systeme

DWH Data Stores

Datenprozesse IDV - CI - Analytics

Web

Reports / Analysen

User Operative Entscheidungen Dieses Produkt dem Kunden anbieten?

ERP

Strategische Entscheidungen In neue Märkte investieren?

CRM

Offenlegungen Behörden Stakeholder Partner

SCM

Copy rig ht © SA S Institute Inc. A ll rig hts re se rve d.

DSGVO Analyse (5) Überwachen Operative Systeme

DWH Data Stores

Datenprozesse IDV - CI - Analytics

Web

Reports / Analysen

User Operative Entscheidungen Dieses Produkt dem Kunden anbieten?

ERP

Strategische Entscheidungen In neue Märkte investieren?

CRM

Offenlegungen Behörden Stakeholder Partner

SCM

Copy rig ht © SA S Institute Inc. A ll rig hts re se rve d.

DSGVO mit SAS Data Quality

Lineage

Business Data Network

Federation Server

Visual Analytics

Erkennen

Identifizieren

Zuordnen

Absichern

Überwachen

• Identifizieren personenbezog. Feldinhalte (DQ- Exploration und Scan) • Inventurliste PD-kritischer Felder

• Verbinden mit den DatenflussMetadaten zur Dokumentation der Prozesse • Visualisierung der Lineage

• Rollenbasiertes Glossar mit Verantwortlichen • Verknüpfung fachlicher Verfahren mit technischem Data Dictionary

• Zentrale Zugriffsbeschränkung mit dynamischen UserRechten • Federation • Pseudonymisierung • Anonymisierung

• DSB-Dashboard • Auditing-Logs • Monitoring • Eskalieren und Nachhalten von Verstößen per Workflow

Copy rig ht © SA S Institute Inc. A ll rig hts re se rve d.

ACCELERATOR FOR EU DATA PROTECTION

Identify data flow

Copyright © SAS Institute Inc. All rights reserved.

Access data flow

Mitigate data flow risks

Reports

ACCELERATOR FOR EU DATA PROTECTION

Auffälligkeiten in der Datenqualität sollten ebenfalls Teil des Reportings sein

Copyright © SAS Institute Inc. All rights reserved.

ACCELERATOR FOR EU DATA PROTECTION

Beispiel: Aufspüren und Extrahieren mithilfe vordefinierter DQ-Regelwerke (SAS® Quality Knowledge Base)

Copyright © SAS Institute Inc. All rights reserved.

ACCELERATOR FOR EU DATA PROTECTION

Verknüpfung von Systemen, Prozessen und Verantwortlichen entlang der Datenflüsse

Copyright © SAS Institute Inc. All rights reserved.

ACCELERATOR FOR EU DATA PROTECTION



Automatisiertes Glossar der personenbezogenen Daten



Definition von Begriffen und Geschäftsobjekten, um eine Zusammenarbeit von Fachabteilung und IT zu gewährleisten



Klare Übersicht der Rollen und Verantwortlichkeiten

Copyright © SAS Institute Inc. All rights reserved.

ACCELERATOR FOR EU DATA PROTECTION

• Anonymisierung (Entfernen der PD) • Pseudonymisierung (Ersetzen der PD) • Verschlüsselung

(Encodieren der PD)

Copyright © SAS Institute Inc. All rights reserved.