In den letzten Jahren haben wir alle den Begriff „personenbezogene Daten“ gehört. In unterschiedlichem Maße haben wir unsere Geschäftsprozesse an die gesetzlichen Vorgaben in diesem Bereich angepasst.
Die Anzahl der Kontrollen durch die Bundesnetzagentur, die in diesem Jahr Verstöße in diesem Bereich festgestellt haben, strebt unaufhörlich der 100%-Marke zu. Die Statistik der Bundesnetzagentur für das erste Halbjahr 2019 zeigt 131 Verstöße bei 17 Kontrollen.
In unserer täglichen Realität erleben wir „kalte“ Anrufe von verschiedenen Organisationen, mit denen wir wahrscheinlich nie Geschäfte gemacht haben. Von Handys aus im Namen großer Unternehmen (Banken, Versicherungen usw.). SMS-Werbung, von der man sich nicht abmelden kann. Ihre Anzahl scheint nur zu steigen.
Den Ausgleich zwischen den Interessen des Unternehmens und der Erfüllung regulatorischer Anforderungen zu finden, stellt eine echte Herausforderung für Unternehmen jeder Größe dar. Die Liste und Angemessenheit der ergriffenen Maßnahmen sollen eigenständig bewertet werden. Positiv ist, dass Risiken verringert werden können, indem die häufigsten Verstöße vermieden werden. Zudem erfordert dies keine zusätzlichen Kosten oder technisch komplexe Maßnahmen.
Und so steht an erster Stelle – der Verstoß gegen die Bedingungen zur Verarbeitung personenbezogener Daten. Beispiele: unvollständige Liste der Verarbeitungszwecke, der betroffenen Kategorien sowie Dritter, die Zugang zu den Daten erhalten haben.
Die Wahrheit, die akzeptiert werden muss: Es ist unmöglich, eine einheitliche Einwilligung zu erstellen, die für alle Lebenslagen gilt – weder für Mitarbeiter, noch für Kunden oder Nutzer eines Softwareprodukts. So wünschenswert es auch wäre.
Jedes Mal, wenn eine neue Marketingkampagne gestartet oder das Vertriebssystem geändert wird, sollten Sie 5 Minuten investieren und überprüfen, dass die Einwilligung Folgendes beinhaltet:
1) Name und Adresse des Unternehmens – des Betreibers,
2) Verarbeitungszwecke,
3) Liste der Daten,
4) Liste der Handlungen mit den Daten und der Methoden ihrer Verarbeitung,
5) grenzüberschreitende Übertragung und/oder Übertragung an Dritte (unter Angabe spezifischer Länder und Dritter),
6) Dauer der Zustimmung und
7) Methode des Widerrufs.
Seltene Vorlagen aus dem Internet können sich nicht mit der Erfüllung aller Kriterien rühmen, sodass man sie nutzen kann, jedoch mit Bedacht und Ergänzungen.
Haben Auditoren Zugang zu Dokumenten mit personenbezogenen Daten erhalten? – Es ist eine Zustimmung erforderlich, die den Zweck (Durchführung des Audits), den Namen und die Adresse des Auditors angibt. Hat sich das Unternehmen geändert, das die Waren des Online-Shops liefert? – Die bei der Registrierung des Kunden auf der Website gegebene Zustimmung ist nicht mehr ausreichend. Die Option mit dem Verweis auf die Partnerliste bietet nicht 100% Sicherheit, ist jedoch besser als nichts.
Besonders erwähnenswert ist die Verarbeitung personenbezogener Daten von Software-Endnutzern. Wenn man seinen Nutzer so gut wie möglich kennenlernen und ihm relevante Angebote zukommen lassen möchte. Daten werden gesammelt und gespeichert, obwohl für die Registrierung eines Softwareprodukts bereits ein Lizenzschlüssel ausreicht. Wir können solche Daten mit Zustimmung der betroffenen Person verwenden, jedoch die Bereitstellung der Hauptdienste oder den Verkauf des Produkts nicht an eine verpflichtende Marketingkommunikation knüpfen. Es geht hier nicht nur um personenbezogene Daten, sondern auch um das Werberecht.
Ebenso schwierig sind die anderen Bedingungen. Die Liste der Zwecke darf nicht übermäßig sein. Prinzip: ein Zweck – eine Zustimmung. Das heißt, man kann nicht mit einer Unterschrift die Zustimmung zur Verarbeitung der Daten eines Bewerbers für eine Bewerbung und deren Aufnahme in den Personalpool erhalten. Als Kompromiss erscheinen Beispiele, in denen in einem Dokument jeder Zweck durch einen eigenen Absatz hervorgehoben ist und die betroffene Person die Möglichkeit hat, in jedem Fall "einverstanden" / "nicht einverstanden" einzutragen.
Und was sind also personenbezogene Daten? Wie kann man anhand der vagen Definition im Gesetz („jede Information, die sich auf eine direkt oder indirekt identifizierbare Person bezieht“) erkennen, ob ein konkreter Fall unter diese Regelung fällt? Die Roskomnadzor hat bis Ende 2018 versprochen, ein Datenschutz-Matrix zu genehmigen. Der Termin wurde auf Ende 2019 verschoben. Wir warten.
Was erwarten wir noch:
- Gesetzentwurf Nr. 04/13/09-19/00095069. Vereinfachung der Form des Einvernehmens. Legalisierung der elektronischen Form des Einvernehmens (Häkchen, SMS usw.). Derzeit ist die Praxis zwiespältig, das Gericht kann die Regeln für schriftliches Einverständnis analog anwenden oder das elektronische Einverständnis als ungeeignet anerkennen.
- Gesetzentwurf Nr. 729516-7. Erhöhung der Geldstrafen. Für wiederholte Verstöße gegen die Anforderungen zur Lokalisierung (erster Datensammlung in einer Datenbank auf dem Gebiet der RF) – 18 Millionen Rubel. Änderung der Berechnungsweise der Geldstrafen. Werden wir die Geldstrafe mit der Anzahl der Subjekte multiplizieren, deren Einverständnis als ungeeignet anerkannt wurde?
Die betroffenen Personen warten darauf, dass die lästigen Anrufe und Nachrichten, die sich nicht stoppen lassen, aufhören. Ich interessiere mich nicht für Kredite; kontextbezogene Werbung stört meine Sicht auf Inhalte, und ich erinnere mich, dass ich eine Versicherung für mein Auto abschließe.
Quelle: habr.com
