In den letzten Jahren haben wir alle den Begriff âpersonenbezogene Datenâ gehört. In gröĂerem oder geringerem MaĂe haben Unternehmen ihre GeschĂ€ftsprozesse an die gesetzlichen Anforderungen in diesem Bereich angepasst.
Die Anzahl der ĂberprĂŒfungen durch den Roskomnadzor, die in diesem Jahr VerstöĂe in diesem Bereich festgestellt haben, strebt hartnĂ€ckig 100 % an. Die Statistik der Roskomnadzor-Behörde fĂŒr den Zentralen Föderalen Bezirk fĂŒr das 1. Halbjahr 2019 zeigt 131 VerstöĂe bei 17 ĂberprĂŒfungen.
Unsere alltĂ€gliche RealitĂ€t sind âkalteâ Anrufe von verschiedenen Organisationen, mit denen man möglicherweise nie GeschĂ€fte gemacht hat. Von Mobiltelefonen im Namen groĂer Unternehmen (Banken, Versicherungsgesellschaften usw.). SMS-Werbung, von der man sich nicht abmelden kann. Ihre Zahl scheint nur zu wachsen.
Den Ausgleich zwischen den Interessen der Unternehmen und der ErfĂŒllung der Anforderungen des Regulators zu finden â das ist eine echte Herausforderung fĂŒr Unternehmen jeder GröĂe. Der Gesetzgeber schlĂ€gt vor, die Liste und die Angemessenheit der ergriffenen MaĂnahmen selbst zu bewerten. Ein positiver Aspekt ist, dass die Risiken durch die Vermeidung der hĂ€ufigsten VerstöĂe gesenkt werden können. Zumal dies keine zusĂ€tzlichen Kosten und keine technisch aufwĂ€ndigen MaĂnahmen erfordert.
Und so, Platz 1 in der Liste â der VerstoĂ gegen die Bedingungen der Verarbeitung personenbezogener Daten. Beispiele: unvollstĂ€ndige Auflistung der Verarbeitungsziele, Kategorien der Betroffenen sowie Dritte, denen Zugang zu den Daten gewĂ€hrt wurde.
Eine Wahrheit, die man akzeptieren muss: Man kann kein einheitliches EinverstĂ€ndnis fĂŒr alle Lebenslagen schaffen â weder fĂŒr Mitarbeiter noch fĂŒr Kunden oder Nutzer von Softwareprodukten. Auch wenn man es sich wĂŒnscht.
Jedes Mal, wenn man eine neue Marketingkampagne startet oder das Verkaufssystem Ă€ndert, sollte man 5 Minuten investieren, um zu ĂŒberprĂŒfen, dass das EinverstĂ€ndnis Folgendes enthĂ€lt:
1) den Namen und die Adresse des Unternehmens â des Betreibers,
2) die Zwecke der Verarbeitung,
3) die Datenkategorien,
4) die Liste der Datenverarbeitungen und -methoden,
5) die grenzĂŒberschreitende Ăbertragung und/oder die Ăbertragung an Dritte (unter Angabe spezifischer LĂ€nder und Dritter),
6) die Dauer der GĂŒltigkeit des Einvernehmens und
7) die Möglichkeit der Widerrufung.
Seltene Vorlagen aus dem Internet können sich mit der ErfĂŒllung aller Kriterien rĂŒhmen, sodass man sie zwar ĂŒbernehmen kann, aber mit Bedacht und ErgĂ€nzungen.
Haben die PrĂŒfer Zugang zu Dokumenten mit personenbezogenen Daten erhalten? â Es ist eine Zustimmung erforderlich, die den Zweck (DurchfĂŒhrung der PrĂŒfung), den Namen und die Adressen des PrĂŒfers angibt. Hat sich das Unternehmen, das die Waren des Internetshops liefert, geĂ€ndert? â Die Zustimmung, die bei der Registrierung des Kunden auf der Website eingeholt wurde, ist nicht mehr ausreichend. Ein Verweis auf die Liste der Partner sorgt nicht fĂŒr 100%ige Sicherheit, aber das ist zumindest besser als nichts.
Besondere Beachtung verdient die Verarbeitung von Daten der Endnutzer von Software. Wenn man seinen Nutzer so gut wie möglich kennenlernen und ihm aktuelle Angebote zuschicken möchte. Wenn Daten gesammelt und gespeichert werden, obwohl fĂŒr die Registrierung eines Softwareprodukts nur ein LizenzschlĂŒssel erforderlich ist. Wir dĂŒrfen solche Daten mit Zustimmung des Betroffenen verwenden, aber die Möglichkeit zur Erbringung der Hauptdienstleistung / zum Verkauf des Produkts nicht an den obligatorischen Marketingversand binden. Das betrifft nicht nur personenbezogene Daten, sondern auch die Gesetzgebung zur Werbung.
Nicht weniger schwierig zu erfĂŒllen sind andere Bedingungen. Die Liste der Zwecke darf nicht ĂŒbertrieben sein. Das Prinzip lautet: ein Zweck â eine Zustimmung. Das heiĂt, die Zustimmung zur Verarbeitung von Daten eines Bewerberlebenslaufs und die Aufnahme in den Personalpool mit einer Unterschrift in einem Schritt zu erreichen, wird nicht möglich sein. Als Kompromiss erscheinen Beispiele, bei denen in einem Dokument jeder Zweck in einem eigenen Absatz hervorgehoben wird und dem Betroffenen die Möglichkeit gegeben wird, in jedem Fall 'einverstanden' / 'nicht einverstanden' einzutragen.
Und schlieĂlich, was sind personenbezogene Daten? Wie lĂ€sst sich aus der vagen Definition im Gesetz ('jede Information, die sich auf eine direkt oder indirekt identifizierte oder identifizierbare natĂŒrliche Person bezieht') herauslesen, ob ein spezifischer Fall unter dessen Geltungsbereich fĂ€llt? Die Roskomnadsor hatte bis Ende 2018 versprochen, eine Matrix fĂŒr personenbezogene Daten zu genehmigen. Der Termin wurde auf Ende 2019 verschoben. Wir warten.
Was erwarten wir noch:
- Gesetzentwurf Nr. 04/13/09-19/00095069. Vereinfachung der Form der Zustimmung. Legalisierung der elektronischen Zustimmung (HĂ€kchen, SMS usw.). Derzeit ist die Praxis zweigleisig, das Gericht kann sowohl die Regeln fĂŒr die schriftliche Zustimmung analog anwenden als auch die elektronische Zustimmung als unangemessen erachten.
- Gesetzentwurf Nr. 729516-7. Erhöhung der BuĂgelder. Bei wiederholtem VerstoĂ gegen die Anforderungen an die Lokalisierung (Ersterfassung von Daten in einer Datenbank auf dem Territorium der RF) â 18 Millionen Rubel. Ănderung der BuĂgeldberechnung. Werden wir die BuĂgeldsumme mit der Anzahl der Subjekte multiplizieren, deren Zustimmung als unrechtmĂ€Ăig betrachtet wird?
Die Subjekte personenbezogener Daten warten darauf, dass die lĂ€stigen Anrufe und die Werbung aufhören, die man nicht stoppen kann. Mich interessiert kein Kredit, kontextbezogene Werbung stört das Betrachten von Inhalten und ich erinnere mich, dass die Versicherung fĂŒr mein Auto heruntergeladen wird.
Quelle: habr.com
