Leistung · IT-Sicherheit

DSGVO und Datenschutz

Die DSGVO verlangt „geeignete technische und organisatorische Maßnahmen“ und lässt offen, wie diese im Einzelfall aussehen. In vielen österreichischen KMU landet die Frage deshalb irgendwann in der IT, meist ungeplant: Ein früherer Kunde verlangt Auskunft über alle gespeicherten Daten, die Datenschutzbehörde (DSB) fragt nach einer Beschwerde nach, oder in einer Ordination in Linz geht ein Befund per E-Mail an die falsche Adresse. Genau dann zeigt sich, ob jemand weiß, wo personenbezogene Daten liegen und wer darauf zugreift. Wir übernehmen den technischen Teil des Datenschutzes: Wir finden die Daten, ordnen die Berechtigungen, schalten die Protokollierung ein und bereiten Ihr Team auf den Ernstfall vor. Die rechtliche Bewertung, Vertragstexte und Datenschutzerklärung bleiben bei Ihrer Rechtsberatung oder Ihrem Datenschutzbeauftragten. Wir liefern die belastbare Grundlage, auf die sich diese Arbeit stützen kann, und zwar vollständig per Fernwartung.

72 Stunden
Frist für die Meldung einer Datenschutzverletzung an die DSB
1 Monat
Regelfrist für die Antwort auf ein Auskunftsersuchen
Persönliche Konten
statt geteilter Benutzer wie „empfang“
Remote
ohne Unterbrechung des laufenden Betriebs

Leistungsumfang

Eine Kundenkartei mit Newsletter-Adressen braucht einen anderen Schutz als Gesundheitsdaten nach Art. 9 DSGVO. Wir richten den Umfang nach Art und Menge der Daten aus und bauen nichts, was Ihr tatsächliches Risiko nicht rechtfertigt.

Umfang mit unserem Technikteam abstimmen

Datenlandkarte

Wir gehen die Orte durch, an denen personenbezogene Daten wirklich liegen: Lohnverrechnung in BMD oder DPW, CRM, Warenwirtschaft, SharePoint und OneDrive, Netzlaufwerke, Postfächer und die berüchtigten Excel-Exporte auf Notebooks. Das Ergebnis fließt direkt in Ihr Verzeichnis von Verarbeitungstätigkeiten, das oft noch Systeme beschreibt, die es längst nicht mehr gibt.

Berechtigungen nach Rollen

Die Rezeption braucht keinen Zugriff auf Gehaltsdaten, der Vertrieb keinen auf Krankenstandsmeldungen. Rechte werden über Gruppen in Entra ID oder Google Workspace vergeben, nicht Person für Person, damit sie bei jedem Wechsel nachvollziehbar bleiben.

Schluss mit Sammelkonten

Benutzer wie „buero“ oder „admin“ mit dem Passwort auf einem Zettel am Bildschirm ersetzen wir durch persönliche Konten mit Mehrfaktor-Anmeldung. Jeder Zugriff auf einen Datensatz lässt sich dann einer Person zuordnen.

Protokollierung

Wir aktivieren das Überwachungsprotokoll in Microsoft 365 und die Zugriffsüberwachung auf dem Dateiserver, mit einer Aufbewahrung, die auch Wochen später noch zeigt, wer eine Akte geöffnet hat.

Betroffenenrechte

Für Auskunft, Löschung und Datenübertragbarkeit bereiten wir die technische Seite vor: gespeicherte Inhaltssuchen in Microsoft Purview, Exportwege aus dem CRM und eine Liste aller Systeme, die bei einem Ersuchen geprüft werden müssen.

Eintritt und Austritt

Ein mit der Personalabteilung abgestimmter Ablauf sorgt dafür, dass Zugänge am letzten Arbeitstag enden, auch bei Cloud-Diensten, die nicht am Verzeichnis hängen, etwa Bewerbungsportal oder Zeiterfassung.

Meldeplan für Datenpannen

Eine Seite für die ersten Stunden: Wer bewertet den Vorfall, wie wird der Datenschutzbeauftragte informiert, welche Protokolle werden gesichert und welche Angaben braucht die Person, die die Meldung an die DSB verfasst.

So gehen wir vor

Wir beginnen dort, wo wenig Aufwand viel Risiko wegnimmt. Größere Vorhaben folgen, wenn die Grundlagen sitzen.

01

Bestandsaufnahme

Ein Videotermin mit der für Datenschutz zuständigen Person und eine Fernprüfung der Umgebung. Sie erhalten eine Liste der Systeme mit personenbezogenen Daten und wie jedes davon heute geschützt ist.

02

Sofortmaßnahmen

Konten ausgeschiedener Beschäftigter, geteilte Benutzer und Zugänge ohne zweiten Faktor verschwinden in den ersten Tagen. Das kostet wenig und wirkt sofort.

03

Technische Umsetzung

Verschlüsselung der Notebooks, Protokollierung, Berechtigungsstruktur und Grenzen für externe Freigaben, ausgerollt in Gruppen, damit niemand plötzlich vor verschlossenen Ordnern steht.

04

Dokumentation der Maßnahmen

Sie bekommen eine Beschreibung aller umgesetzten technischen Maßnahmen, formuliert so, dass sie in das Verarbeitungsverzeichnis und in Unterlagen für eine Prüfung durch die DSB übernommen werden kann.

Entscheidend ist nicht, ob ein Virenschutz installiert ist, sondern ob Sie belegen können, was Sie getan haben. Nach einer Beschwerde oder einer Datenpanne zählen Nachweise: Wer hatte Zugriff, seit wann, welches Protokoll zeigt das und wann wurde zuletzt geprüft. Eine richtige Einstellung ohne Beleg wiegt kaum mehr als gar keine. Deshalb dokumentieren wir jede Maßnahme mit Datum.

Häufige Fragen

Bei der Systemliste aus der Datenlandkarte: Warenwirtschaft, CRM, Postfächer, Netzlaufwerke und Sicherungen. In Microsoft 365 findet eine Inhaltssuche E-Mails und Dokumente mit Namen oder Kundennummer in wenigen Minuten, im ERP braucht es einen Export des Stammsatzes. Sie haben in der Regel einen Monat Zeit. Die Antwort sollte vor dem Versand Ihre Rechtsberatung oder Ihr Datenschutzbeauftragter durchsehen.

Schreiben Sie sofort an support@apply.at, als Vertragskunde an helpme@apply.at. Wir versuchen die Nachricht zurückzuholen, sichern die Protokolle und klären den Umfang. Mit diesen Angaben entscheidet Ihr Datenschutzbeauftragter oder Ihre Rechtsberatung, ob eine Meldung an die DSB nötig ist. Die 72 Stunden laufen ab dem Zeitpunkt, an dem Sie von der Verletzung wissen.

Rechtlich braucht es mit Auftragsverarbeitern einen Auftragsverarbeitungsvertrag (AVV); ob eine Kanzlei im konkreten Fall als Auftragsverarbeiter gilt, klärt Ihre Rechtsberatung. Technisch prüfen wir, welche Zugänge externe Stellen tatsächlich haben, ob sie persönlich und mit zweitem Faktor abgesichert sind und ob sie noch gebraucht werden. Oft finden wir Zugänge von Dienstleistern, die seit Jahren nicht mehr beauftragt sind.

Innerhalb der EU ist das keine Übermittlung in ein Drittland. Microsoft, Google und AWS erlauben je nach Dienst und Tarif die Wahl von EU-Regionen, bei Anbietern mit Sitz außerhalb der EU lohnt aber ein Blick auf Unterauftragsverarbeiter und Supportzugriffe. Europäische Anbieter wie Exoscale mit Standort Wien, Anexia, Hetzner oder IONOS machen es noch einfacher. Wir prüfen, wo Postfächer, Sicherungen und Anwendungen tatsächlich gespeichert sind, und dokumentieren das für Ihr Verzeichnis.

Das hängt davon ab, ob eine Verarbeitung voraussichtlich ein hohes Risiko für Betroffene mit sich bringt, etwa umfangreiche Verarbeitung von Gesundheitsdaten oder systematische Überwachung. Die DSB veröffentlicht dazu Listen. Die Entscheidung ist eine rechtliche. Wir liefern für die DSFA die technische Beschreibung der Systeme, Datenflüsse und Schutzmaßnahmen.

Bringen Sie Ordnung in Ihre personenbezogenen Daten

Beschreiben Sie kurz, in welchen Systemen Kunden- und Beschäftigtendaten liegen. Sie erhalten eine erste Einschätzung der Schwachstellen, die wir in vergleichbaren Betrieben am häufigsten sehen.

Erreichbarkeit
Montag bis Freitag, 8:00 bis 17:00 Uhr, Antwort innerhalb eines Werktags
Besprechungen
Als Videotermin über Microsoft Teams oder Google Meet

Wir setzen nur technisch notwendige Cookies ein: für den Betrieb der Website und um sich den gewählten Ort zu merken. Werbe- oder Tracking-Cookies gibt es nicht. Mehr dazu in der Datenschutzerklärung.