Wenn Sie glauben, dass der Brexit bedeutet, dass die Datenschutz-Grundverordnung (DSGVO) 2016/679 der Europäischen Union nicht mehr relevant ist, täuschen Sie sich gewaltig. Die transnationale Natur der DSGVO bedeutet nicht nur, dass Unternehmen, die mit EU-Bürgern oder -Unternehmen zu tun haben, konform sein müssen. Die DSGVO wurde auch als UK GDPR in das britische Recht übernommen.
Aus meiner praktischen Erfahrung als Berater für Datenschutz und Cybersicherheit über einen Zeitraum von drei Jahren war es für mich eine grosse Überraschung, wie gering der Prozentsatz der Organisationen war, die sich ihrer Pflichten gemäss der DSGVO oder des Datenschutzes im Allgemeinen bewusst waren. Dies trotz eines zwanzigjährigen Bestehens des ersten britischen Data Protection Act von 1998, mit dem die EU-Datenschutzrichtlinie von 1995 umgesetzt wurde. Für Kolleginnen und Kollegen ausserhalb der EU, die die DSGVO verstehen möchten, möchte ich diese Gelegenheit nutzen, um meine eigenen Erfahrungen sowohl vor als auch nach ihrer Umsetzung im Vereinigten Königreich am 25. Mai 2018 zu schildern.
Ich beschreibe ausschliesslich meine eigenen Erfahrungen, die sich rein auf das Vereinigte Königreich beziehen. Diese Erfahrung mit der DSGVO im Vereinigten Königreich erstreckt sich über eine Reihe von Branchen im privaten wie auch im öffentlichen Sektor, deren Grösse von Kleinstunternehmen bis hin zu multinationalen Organisationen reicht. Sie wird aus einer praktischen Perspektive mit einigen (zumindest für mich) überraschenden Erkenntnissen dargestellt. Abschliessend werde ich die Schlüsselelemente einer erfolgreichen Information Governance kurz zusammenfassen.
Im Wesentlichen hängen die Herausforderungen der DSGVO für einzelne Organisationen von einer Reihe von Faktoren ab. Diese sind: Art der Branche, Grösse der Organisation, Effektivität der Führung, Ausgereiftheit und Integration der Systeme, Reifegrad der Governance (effektive Reaktion auf den Data Protection Act von 1998) sowie Umfang und Tiefe der durchgeführten Schulungs- und Sensibilisierungsmassnahmen. Die Zusammenarbeit mit Start-ups und neueren Unternehmen ermöglicht es, bewährte Praktiken frühzeitig einzuführen und zu verankern, solange sie noch klein genug sind, um effektive und leicht umsetzbare Veränderungen zu gewährleisten. Für langjährig etablierte Organisationen, die den Datenschutz vernachlässigt haben, und für solche mit einer Datenverarbeitung, der es an Integration mangelt oder die auf veralteter Technologie basiert, ist die Herausforderung weit grösser.
Während meiner Zeit als Berater für Datenschutz und Cybersicherheit wiesen Organisationen des öffentlichen Sektors und diejenigen im privaten Sektor, die bereits strengen Compliance-Regelungen unterlagen, wie beispielsweise Finanzdienstleister, den höchsten Reifegrad in Bezug auf das DSGVO-Bewusstsein auf. Aus einer Compliance-Perspektive betrachtet war dies jedoch nicht unbedingt der Fall. Bei kleineren, unabhängigen Unternehmen war dieses Wissen noch geringer ausgeprägt.
Es gibt drei Hauptgründe, warum ein Unternehmen meine Dienste als Compliance-Spezialist in Anspruch nimmt. Erstens eine Situation, in der eine Datenschutzverletzung aufgetreten ist und Panik mit dem plötzlichen Bewusstsein ausbricht, dass etwas schwerwiegend schiefgelaufen ist. Zweitens, wenn jemand das Unternehmen verlassen hat und die Nachfolge die Rolle des Datenschutzbeauftragten oder eine weniger formelle, aber dennoch verantwortungsvolle Rolle übernimmt. Der dritte und am häufigsten vorkommende Grund ist, wenn sich ein Unternehmen um Aufträge bewirbt und vom potenziellen Kunden aufgefordert wurde, Nachweise sowohl über DSGVO- als auch über Informationssicherheitskontrollen zu erbringen. Diese Due Diligence bei Lieferanten wird immer verbreiteter und ausgeprägter.
In vielen Fällen habe ich festgestellt, dass einige Organisationen, die im Vorfeld des Mai 2018 Berater engagiert hatten, um die Compliance zu gewährleisten, mit sehr oberflächlichen und kurzlebigen Ergebnissen belohnt wurden. Diese Leistung bestand lediglich in der Aktualisierung von Richtlinien (oft Vorlagen), ohne zu analysieren, ob der vorherige Data Protection Act von 1998, auf dem ein Grossteil der DSGVO basierte, angemessen eingehalten worden war. Ich rate immer, dass Compliance eine fortlaufende operative Tätigkeit ist. Es ist ein Prozess, kein einmaliges Ereignis. Ich erkläre dann, dass das Verstehen des Highway Code (der Strassenverkehrsordnung im Vereinigten Königreich) nicht dasselbe ist wie zu wissen, wie man ein Auto fährt, dies sicher tut und jederzeit aufmerksam im Strassenverkehr ist (und natürlich der Polizei und den Blitzern ausweicht!).
Die eklatanten Wissenslücken von Unternehmen zeigten sich besonders in Bezug auf die Aufbewahrung und Löschung von Daten. Ich habe Beispiele gefunden, in denen Unternehmen seit jeher alle ihre Papierunterlagen aufbewahrt und dann den Überblick darüber verloren haben, wo diese Informationen tatsächlich gelagert sind – mit dem einzigen Wissen, dass sie in irgendeinem Lagerhaus eines Drittanbieters liegen. Eine grosse Bank, die ich beraten habe, hat standardmässig einfach eine Aufbewahrungsfrist von 12 Jahren festgelegt für alle Datensatzarten, um dem Grundsatz der Speicherbegrenzung gerecht zu werden.
Eine der grössten Herausforderungen für alle Organisationen sind die sogenannten unstrukturierten elektronischen Daten. Dabei handelt es sich um Daten, die auf gemeinsamen Netzwerklaufwerken, auf Laptops, PCs, Mobiltelefonen oder sogar in Cloud-Speichersystemen wie Dropbox, One Drive und so weiter gespeichert sind. Diese Art von Daten wird sehr häufig auf unzählige und vielfältige Weise gespeichert, ohne strukturierte Klassifizierung, Namenskonventionen oder Versionskontrolle. Im Gegensatz zu Datenbanken, die über Struktur, Validierung und einfach zu verwendende Extraktionsprotokolle verfügen, werden unstrukturierte Daten in Tabellenkalkulationen, Textdokumenten, E-Mails usw. aufbewahrt. Die Herausforderung für den Datenschutz ist dreifach.
Erstens ist es schwierig zu festzustellen, wo sich diese Daten tatsächlich befinden, was in Situationen zu Problemen führt, in denen Auskunftsersuchen (Subject Access Requests) gestellt werden oder eine Löschung erforderlich ist (nach Ablauf der Aufbewahrungsfristen). Zweitens ist die Informationssicherheit oft mangelhaft – beispielsweise durch fehlenden Passwortschutz oder unsichere Übertragung. Drittens kann die Verbreitung zu Datenschutzverletzungen führen – nicht zuletzt durch das versehentliche Mitversenden der falschen Daten an die falschen Personen per E-Mail.
Die Lösung für einen guten Datenschutz besteht aus den folgenden Schritten. Der erste Schritt besteht darin, sicherzustellen, dass die Regeln vollständig verstanden werden. Anschliessend sollten Sie eine Geschäftsanalyse durchführen, um zu verstehen, wo die Organisation hinsichtlich ihrer Verarbeitungsvorgänge steht und insbesondere, wo personenbezogene Daten gespeichert sind und wie sie verarbeitet werden. Die Durchführung einer Gap-Analyse und das Verständnis der Risiken sind essenziell. Die Verankerung der Governance auf allen Ebenen mit Schulungen und Sensibilisierung zur Unterstützung der Transparenz von Rollen und Verantwortlichkeiten muss umgesetzt werden. Stellen Sie sicher, dass der Datenschutz auf Vorstandsebene geführt wird. Verfassen Sie Richtlinien (unter Change Management), die verbreitet und durch Verfahren sowie Schulungen unterstützt werden, um sicherzustellen, dass der Datenschutz bis auf seine granularste Ebene vollständig verstanden wird. Stellen Sie sicher, dass angemessene Kontrollen vorhanden sind, insbesondere für die Informations- (Cyber-) Sicherheit. Führen Sie Audits durch, um sicherzustellen, dass die Kontrollen ausreichen, insbesondere dort, wo Vorfälle aufgetreten sind. Schliesslich stellen Sie sicher, dass ein Change Management etabliert ist – zum Beispiel für die Auswirkungen des Brexit. Das Information Commissioner’s Office (ICO) stellt Organisationen nützliche Informationen in einer proaktiven und informativen Weise zur Verfügung.
Thomas Hayes ist Geschäftsführer von Hayes Associates Limited, die massgeschneiderte und persönliche Beratungsdienstleistungen in den Bereichen Datenschutz und Informationsmanagement anbietet.
Foto von MikhailMishchenko, Canva.com


