0% fanden dieses Dokument nützlich (0 Abstimmungen)
5 Ansichten3 Seiten

06 Checkliste

Hochgeladen von

hamza.boerse
Copyright
© All Rights Reserved
Wir nehmen die Rechte an Inhalten ernst. Wenn Sie vermuten, dass dies Ihr Inhalt ist, beanspruchen Sie ihn hier.
Verfügbare Formate
Als PDF, TXT herunterladen oder online auf Scribd lesen
0% fanden dieses Dokument nützlich (0 Abstimmungen)
5 Ansichten3 Seiten

06 Checkliste

Hochgeladen von

hamza.boerse
Copyright
© All Rights Reserved
Wir nehmen die Rechte an Inhalten ernst. Wenn Sie vermuten, dass dies Ihr Inhalt ist, beanspruchen Sie ihn hier.
Verfügbare Formate
Als PDF, TXT herunterladen oder online auf Scribd lesen

Was ist bis zum Inkrafttreten des novellierten

DSG-EKD zu tun?
Die Kurzpapiere des Beauftragten für den Datenschutz der EKD (BfD EKD) dienen als erste Orientierung für die praktische
Anwendung des novellierten EKD-Datenschutzgesetzes (DSG-EKD). Die in den Kurzpapieren vertretene Auffassung des
BfD EKD steht unter dem Vorbehalt einer zukünftigen – möglicherweise abweichenden – Auslegung, die sich im praktischen
Vollzug des DSG-EKD entwickeln kann.

Das EKD-Datenschutzgesetz (DSG-EKD) tritt in Was bedeutet das neue DSG-EKD


seiner geänderten Fassung am 24. Mai 2018 in rechtlich und praktisch für kirchliche
Kraft (§ 56 Satz 2 DSG-EKD). Gleichzeitig gilt das
Stellen als verantwortliche Stellen
„alte“ DSG-EKD dann nicht mehr und tritt außer
Kraft.
und Auftragsverarbeiter?
Das neue DSG-EKD beinhaltet einige Neuerungen.
Warum war die Novellierung des Viele Inhalte des alten DSG-EKD haben aber auch
DSG-EKD notwendig? völlig unverändert oder in etwas veränderter Form
Die Anpassungen im DSG-EKD wurden durch den Eingang in das neue DSG-EKD gefunden. Somit
Beschluss der EU-Datenschutz-Grundverordnung muss nicht komplett von vorne begonnen werden.
(DSGVO) notwendig. Die DSGVO beinhaltet ein- Vielmehr ist es entscheidend, die in der kirchlichen
heitliche Datenschutzregelungen für die Stelle schon bestehenden Regelungen (z. B. in
gesamte Europäische Union. Richtlinien, Dienstvereinbarungen) daraufhin zu
Art. 91 Abs. 1 DSGVO erlaubt Kirchen oder religiö- überprüfen, ob diese den Anforderungen des
sen Vereinigungen, die zum Zeitpunkt des neuen DSG-EKD (noch) gerecht werden
Inkrafttretens der DSGVO umfassende gesetzliche Weiterhin muss jede kirchliche Stelle prüfen, wel-
Regelungen zum Datenschutz anwenden, dies che neuen Pflichten das DSG-EKD ihr künftig auf-
auch weiterhin zu tun, wenn die Regelungen mit erlegt und bis wann diese umgesetzt werden
der DSGVO „in Einklang gebracht“ werden. müssen.
Auch im Hinblick auf die Datenschutzaufsicht dür-
Was muss bis zum Inkrafttreten des
fen Kirchen oder religiöse Vereinigungen eine
eigene Art der Datenschutzaufsicht vorsehen,
neuen DSG-EKD rechtlich beachtet
wenn die Regelungen im Kapitel VI der DSGVO, in werden?
dem die unabhängigen Aufsichtsbehörden gere- Neue Pflichten im DSG-EKD
gelt sind, eingehalten werden (Art. 91 Abs. 2 Das neue DSG-EKD enthält neue Pflichten für die
DSGVO) verantwortliche Stelle.
KURZPAPIER NUMMER 6

Diese müssen erkannt und dann in der jeweiligen


kirchlichen Stelle praktisch umgesetzt werden.

1) Rechenschaftspflicht (§ 5 Abs. 2 DSG-EKD)


KURZPAPIER NUMMER 6

2) Meldepflicht einer „Datenpanne“ an die Auf- Beispiele:


sichtsbehörde (§ 32 DSG-EKD)
- Besondere personenbezogene Daten
3) Meldepflicht einer „Datenpanne“ an die heißen „besondere Kategorien personenbe-
betroffene Person (§ 33 DSG-EKD) zogener Daten“ (§ 4 Nr. 2 DSG-EKD).

4) Datenschutz durch Technikgestaltung und - Sperren heißt „Einschränkung der Verarbei-


datenschutzfreundliche Voreinstellungen tung“ (§ 4 Nr. 4 DSG-EKD).
(§ 28 DSG-EKD)
- Anstatt Auftragsdatenverarbeitung und Auf-
Datenschutz-Folgenabschätzung tragsdatenverarbeiter heißt es Auftragsver-
anstatt Vorabkontrolle arbeitung und Auftragsverarbeiter (§ 4 Nr. 10
Die bisher bekannte Vorabkontrolle wird Im neuen DSG-EKD)
DSG-EKD durch eine Datenschutz-Folgenabschät-
Keine Trennung mehr zwischen unter-
zung ersetzt. Bei der Datenschutz-Folgenabschät-
schiedlichen Phasen der Verarbeitung
zung ist eine Risikoabwägung durchzuführen.
personenbezogener Daten
Siehe auch Kurzpapier Nr. 4. Bislang wurde im DSG-EKD zwischen den unter-
schiedlichen Phasen der Datenverarbeitung
Verzeichnis von Verarbeitungstätigkei-
unterschieden. Somit musste jeweils eine Rechts-
ten statt Meldepflichten grundlage für das Erheben, Verarbeiten oder
Die verantwortliche Stelle und auch der Nutzen personenbezogener Daten vorliegen. Im
Auftragsverarbeiter muss alle Verarbeitungstätig- neuen DSG-EKD wird ein einheitlicher Verarbei-
keiten, die in seiner Zuständigkeit liegen, in einem tungsbegriff verwendet. Es gibt bei der Beurtei-
Verzeichnis führen (§ 31 DSG-EKD). Dies soll die lung der Zulässigkeit der Verarbeitung personen-
Dokumentation der Einhaltung des DSG-EKD bezogener Daten keine Unterteilungen mehr. Es
gegenüber der Aufsichtsbehörde sicherstellen und muss lediglich eine Rechtsgrundlage für den
gewährleisten, dass diese bei eventuellen Prüfun- gesamten Verarbeitungsprozess vorliegen.
gen einen ersten Einblick in den Umgang mit
personenbezogenen Daten in der Einrichtung Stärkung der Betroffenenrechte im
bekommt. neuen DSG-EKD
Genau wie die DSGVO enthält das neue DSG-EKD
Siehe auch Kurpapier Nr. 1.
Änderungen bei der Ausgestaltung der Betroffe-
Regelung zur Übermittlung an Dritt- nenrechte.
staaten und internationale So enthält § 16 DSG-EKD beispielsweise Regelun-
Organisationen gen im Hinblick auf die praktische Umsetzung der
Siehe Kurpapier Nr. 3. Gewährleistung der Betroffenenrechte. Die ver-
Geänderte Begriffsbestimmungen im antwortliche Stelle muss hierbei prüfen, ob sie in
ihren Richtlinien, Prozessen, Workflows oder
neuen DSG-EKD
Mustern den Regelungen der §§ 16 bis 25 DSG-EKD
Einige Begriffsbestimmungen im neuen DSG-EKD
gerecht werden.
weichen von den bisherigen Bezeichnungen ab.
Siehe auch Kurpapiere Nr. 5, 7, 8.
Deshalb müssen alle internen Regelungen in der
verantwortlichen Stelle sowie die verwendeten Technische und organisatorische Maß-
Muster und Vorlagen daraufhin überprüft werden, nahmen orientieren sich künftig am
ob sie noch in der bisherigen Form verwendet wer- Risiko
den können. Ansonsten sind Anpassungen vorzu- In § 27 DSG-EKD steht künftig der Risikobegriff im
nehmen.
Vordergrund. Bei der Auswahl technischer und
organisatorischer Maßnahmen müssen künftig

[2/3]
KURZPAPIER NUMMER 6

neben Art, Umfang, Umständen und Zweck der 3) Handlungsbedarf ermitteln (besondere
Verarbeitung auch die unterschiedlichen Eintritts- Beachtung folgender Themen)
wahrscheinlichkeiten und Schwere der Risiken für
- Welche Rechtsgrundlage (Rechtsvor-
die Rechte und Freiheiten betroffener Personen
schrift oder Einwilligung)?
durch die jeweilige Datenverarbeitung beachtet
werden. - Werden die Betroffenenrechte gewähr-
leistet (Verfahren, Fristen, Vorlagen o-
Siehe auch Kurpapier 9.
der Formulare, Transparenz)?
Neue Befugnisse der Aufsichtsbehörden
- Wird der Datenschutz durch Technikge-
Künftig werden auch kirchliche Aufsichtsbehör-
staltung und datenschutzfreundliche
den bei gravierenden Verletzungen des Daten-
Voreinstellungen bei der Ausgestaltung
schutzes die Möglichkeit haben die Durchsetzun-
von Prozessen und Voreinstellungen
gen des Datenschutzes im Wege von Anordnungen
beachtet (§ 28 DSG-EKD)?
und Bußgeldern zu gewährleisten (§ 44 DSG-EKD).
- Gibt es eine Übersicht aller Dienstleister
Siehe auch Kurpapier Nr. 2.
(ADV) und entsprechen die ADV-Ver-
Wie sieht die praktische Umsetzung träge den Anforderungen in § 30 Abs. 3
aus? DSG-EKD? (Bei Auftragsverarbeitern, die
1) Information der Leitung und der Fachverant- keine kirchliche Stelle sind, Hinweis auf
wortlichen über die Änderungen aufgrund § 30 Abs. 5 DSG-EKD.)
des novellierten DSG-EKD. Ggf. Prüfung, ob - Wird der Nachweispflicht gemäß
eine Arbeitsgruppe zur Umsetzung gegrün- § 5 Abs. 2 DSG-EKD nachgekommen
det werden soll. (z. B. Verzeichnis von Verarbeitungstä-
2) Bestandsaufnahme des Ist-Zustands tigkeiten oder Meldepflichten bei Da-
tenpannen)?
- Welche Prozesse mit Datenschutzbezug
gibt es? Dokumentation vorhanden? - Wie muss der Prozess der Vorabkon-
trolle weiterentwickelt werden, um der
- Welche Rechtsgrundlage habe ich Datenschutz-Folgenabschätzung ge-
(Rechtsvorschrift, Einwilligung)? recht zu werden?
- Welche Maßnahmen trifft die verant- - Welche Meldepflichten bestehen? Gibt
wortliche Stelle zum Schutz personen- es Prozesse, die Verfahren und Zustän-
bezogener Daten? digkeiten regeln?
- Welche Dienstleistungsbeziehungen z. B. Bestellung von örtlich Beauftragten
(ADV?) gibt es? an die Datenschutzaufsicht und nach
dem allgemeinen Recht zuständiger
- Welche Dokumentationen gibt es (Vor-
Aufsicht (§ 36 Abs. 5 DSG-EKD)
abkontrollen, Datenschutzkonzept,
IT-Sicherheitskonzept)? z. B. Datenpannen (§§ 32, 33 DSG-EKD)
- Welche Dienstvereinbarungen enthal- 4) Umsetzung bis zum 24. Mai 2018 bzw. Über-
ten Regelungen zum Beschäftigtenda- gangsfristen beachten
tenschutz?

[3/3]

Das könnte Ihnen auch gefallen