Zum Inhalt springen

Trust Center

Privacy Governance

Datenschutzorganisation, DPO-Verantwortlichkeiten, Verarbeitungsverzeichnis (VVT), DSFA-Screening, Betroffenenrechte, Löschfristen, technische und organisatorische Maßnahmen sowie Datenpannenmanagement.

Zurück zum Trust Center
Hinweis: Diese Seite ist eine Umsetzungshilfe und ersetzt keine Rechtsberatung oder verbindliche aufsichtsrechtliche Auslegung.

Management-Zusammenfassung

  • Die Datenschutzorganisation ist in das übergreifende Compliance-Management eingebettet und folgt dem Prinzip Accountability.
  • Das Verarbeitungsverzeichnis (VVT) erfasst alle personenbezogenen Verarbeitungstätigkeiten mit Zweck, Rechtsgrundlage, Kategorien und Löschfristen.
  • DSFA-Screening wird für jede neue Verarbeitungstätigkeit durchgeführt, bevor diese aufgenommen wird.
  • Betroffenenrechte (Art. 15-22 DSGVO) werden über einen strukturierten Anfrageprozess innerhalb der gesetzlichen Fristen bearbeitet.

Technische und Organisatorische Maßnahmen (TOMs)

  • Pseudonymisierung und Verschlüsselung personenbezogener Daten (AES-256, bcrypt).
  • Berechtigungskonzept mit Rollen-trennung und regelmäßigen Zugriffsrevisionen.
  • Verfahren zur Sicherstellung der Vertraulichkeit, Integrität, Verfügbarkeit und Belastbarkeit.
  • Regelmäßige Datenschutz-Folgenabschätzungen für risikoerhöhende Verarbeitungen.
  • Löschkonzept mit automatisierten Fristen für personenbezogene Daten nach Zweckerreichung.

Datenpannenmanagement

  • Meldeprozess an die Aufsichtsbehörde innerhalb von 72 Stunden nach Bekanntwerden (Art. 33 DSGVO).
  • Benachrichtigung der betroffenen Personen bei hohem Risiko (Art. 34 DSGVO).
  • Internes Incident-Register zur Dokumentation und Nachverfolgung aller Datenpannen.
  • Jährliche Überprüfung und Übung des Datenpannenprozesses.
  • Dokumentierte Eskalationswege und Vertretungsregelungen für den Datenschutzbeauftragten.

ISO 27001 Verbindung

ISO/IEC 27001:2022 stellt die erforderlichen Kontrollen für den Schutz personenbezogener Daten im Informationssicherheits-Managementsystem bereit.

  • A.5.1 Richtlinien für Informationssicherheit
  • A.5.33 Schutz personenbezogener Daten in der Praxis
  • A.5.34 Überwachung und Review der Informationssicherheit
  • A.8.2 Zugriffsrechte und Zugriffskontrolle
  • A.8.11 Verschlüsselung
  • A.8.24 Protokollierung und Überwachung

ISO/IEC 27001:2022 dient als Kontrollanker und Management-System-Referenz. Die Verbindung zu ISO 27001 unterstützt integrierte Resilienz- und Sicherheitsprogramme.

ISO 27001 Verbindung

Die Privacy Governance adressiert sowohl DSGVO-Anforderungen als auch aufsichtsrechtliche Transparenzpflichten für Finanzinstitute.

  • DSGVO Art. 5 – Grundsätze der Datenverarbeitung
  • DSGVO Art. 24 – Verantwortung des Verantwortlichen
  • DSGVO Art. 30 – Verarbeitungsverzeichnis
  • DSGVO Art. 32 – Sicherheit der Verarbeitung
  • DSGVO Art. 35 – Datenschutz-Folgenabschätzung

ISO/IEC 27001:2022 dient als Kontrollanker und Management-System-Referenz. Die Verbindung zu ISO 27001 unterstützt integrierte Resilienz- und Sicherheitsprogramme.

Reifegrad

  1. 1 Initial

    Ad-hoc-Ansätze, keine formalen Prozesse

  2. 2 Defined

    Formale Prozesse definiert, aber nicht durchgängig umgesetzt

  3. 3 Implemented

    Prozesse vollständig umgesetzt und dokumentiert

  4. 4 Monitored

    Prozesse werden überwacht und gemessen

  5. 5 Optimized

    Kontinuierliche Verbesserung und Anpassung