Trust Center
Privacy Governance
Datenschutzorganisation, DPO-Verantwortlichkeiten, Verarbeitungsverzeichnis (VVT), DSFA-Screening, Betroffenenrechte, Löschfristen, technische und organisatorische Maßnahmen sowie Datenpannenmanagement.
Management-Zusammenfassung
- Die Datenschutzorganisation ist in das übergreifende Compliance-Management eingebettet und folgt dem Prinzip Accountability.
- Das Verarbeitungsverzeichnis (VVT) erfasst alle personenbezogenen Verarbeitungstätigkeiten mit Zweck, Rechtsgrundlage, Kategorien und Löschfristen.
- DSFA-Screening wird für jede neue Verarbeitungstätigkeit durchgeführt, bevor diese aufgenommen wird.
- Betroffenenrechte (Art. 15-22 DSGVO) werden über einen strukturierten Anfrageprozess innerhalb der gesetzlichen Fristen bearbeitet.
Technische und Organisatorische Maßnahmen (TOMs)
- Pseudonymisierung und Verschlüsselung personenbezogener Daten (AES-256, bcrypt).
- Berechtigungskonzept mit Rollen-trennung und regelmäßigen Zugriffsrevisionen.
- Verfahren zur Sicherstellung der Vertraulichkeit, Integrität, Verfügbarkeit und Belastbarkeit.
- Regelmäßige Datenschutz-Folgenabschätzungen für risikoerhöhende Verarbeitungen.
- Löschkonzept mit automatisierten Fristen für personenbezogene Daten nach Zweckerreichung.
Datenpannenmanagement
- Meldeprozess an die Aufsichtsbehörde innerhalb von 72 Stunden nach Bekanntwerden (Art. 33 DSGVO).
- Benachrichtigung der betroffenen Personen bei hohem Risiko (Art. 34 DSGVO).
- Internes Incident-Register zur Dokumentation und Nachverfolgung aller Datenpannen.
- Jährliche Überprüfung und Übung des Datenpannenprozesses.
- Dokumentierte Eskalationswege und Vertretungsregelungen für den Datenschutzbeauftragten.
ISO 27001 Verbindung
ISO/IEC 27001:2022 stellt die erforderlichen Kontrollen für den Schutz personenbezogener Daten im Informationssicherheits-Managementsystem bereit.
- A.5.1 Richtlinien für Informationssicherheit
- A.5.33 Schutz personenbezogener Daten in der Praxis
- A.5.34 Überwachung und Review der Informationssicherheit
- A.8.2 Zugriffsrechte und Zugriffskontrolle
- A.8.11 Verschlüsselung
- A.8.24 Protokollierung und Überwachung
ISO/IEC 27001:2022 dient als Kontrollanker und Management-System-Referenz. Die Verbindung zu ISO 27001 unterstützt integrierte Resilienz- und Sicherheitsprogramme.
ISO 27001 Verbindung
Die Privacy Governance adressiert sowohl DSGVO-Anforderungen als auch aufsichtsrechtliche Transparenzpflichten für Finanzinstitute.
- DSGVO Art. 5 – Grundsätze der Datenverarbeitung
- DSGVO Art. 24 – Verantwortung des Verantwortlichen
- DSGVO Art. 30 – Verarbeitungsverzeichnis
- DSGVO Art. 32 – Sicherheit der Verarbeitung
- DSGVO Art. 35 – Datenschutz-Folgenabschätzung
ISO/IEC 27001:2022 dient als Kontrollanker und Management-System-Referenz. Die Verbindung zu ISO 27001 unterstützt integrierte Resilienz- und Sicherheitsprogramme.
Reifegrad
-
1 Initial
Ad-hoc-Ansätze, keine formalen Prozesse
-
2 Defined
Formale Prozesse definiert, aber nicht durchgängig umgesetzt
-
3 Implemented
Prozesse vollständig umgesetzt und dokumentiert
-
4 Monitored
Prozesse werden überwacht und gemessen
-
5 Optimized
Kontinuierliche Verbesserung und Anpassung