Showing posts with label EU-DSGVO. Show all posts
Showing posts with label EU-DSGVO. Show all posts

Tuesday, January 29, 2019

DSGVO: Bussen als Geldquelle und “globaler Standard“

Die Datenschutz-Grundverordnung der EU ist seit sieben Monaten in Kraft - und die meisten Anwender werden davon nichts bemerkt haben. Ganz im Gegensatz zum Internetriesen Google, der von der Französischen Datenschutzbehörde CNIL aufgrund der neuen EU-Vorschriften zu 50 Millionen Euro Busse verknurrt wurde (und prompt Einsprache eingelegt hat).  Gesamthaft gesehen hat die DSGVO dazu geführt, dass viele, vor allem grosse Unternehmen, auch ausserhalb der EU, ihre Datenschutzregeln angepasst haben.

Seit sieben Monaten in Kraft: die Europäische Datenschutzver-
ordnung.                                                                 Bild Pixabay
Noch ist nicht klar, wieviel die DSGVO wirklich für den Datenschutz der einzelnen Nutzer tut. Für die Bussenkassen der einzelnen EU-Länder könnte sich die Verordnung jedenfalls zu einer rentablen Einnahmequelle entwickeln. Allein in Deutschland sind in den letzten Monaten 41 Bussen verhängt worden, die höchste davon kostet 80‘000 Euro. Viele zusätzliche Verfahren seien noch hängig, meldet das Handelsblatt. Google hat es da mit 50 Millionen Euro schon schlimmer getroffen:
“Frankreichs Datenschutzbehörde (CNIL) begründet die Busse damit, dass Google den Nutzern nicht vollständig mitgeteilt habe, wie ihre persönlichen Daten erfasst werden und was mit ihnen geschieht. Google habe zudem keine rechtlich fundierte Zustimmung der Nutzer eingeholt, um personalisierte Anzeigen zu schalten, so die Behörde. Damit liefen die Geschäftspraktiken von Google der Datenschutzverordnung zuwider, so die CNIL in einer Mitteilung. Angesichts der Marktdominanz von Android in Frankreich und der Vielzahl von Google-Services sei es aber zentral, dass Google die DSGVO einhalte, so die Datenschützer.“  (Inside-it.ch)
Google wiederum fühlt sich von den französischen Datenschutzbehörden unfair behandelt:
“Google legt Einspruch gegen die Datenschutzstrafe von 50 Millionen Euro in Frankreich ein. Man habe hart an einem Zustimmungsverfahren für personalisierte Werbung gearbeitet, das möglichst transparent sein sollte und auf Empfehlungen der Regulierer basierte, sagte der Internetkonzern zur Begründung gestern.“ (orf.at)
Die DSGVO wird wahrscheinlich noch zahlreiche andere Unternehmen teuer zu stehen kommen - wobei angenommen werden darf, dass sich die Behörden vorerst vor allem auf grosse Firmen konzentrieren werden, denen auch viel höhere Bussen aufgebrummt werden können und auf welche die Bestimmungen auch zugeschnitten sind. Es sei für kleinere Firmen viel schwieriger, die DSGVO-Anforderungen zu erfüllen, schrieb die Handelszeitung im letzten Jahr.  Viele KMU könnten sich das gar nicht leisten. Ohnehin gelte: Je kleiner das Unternehmen, desto grösser sei der Aufwand, um die IT der DSGVO anzupassen. Für die Unternehmen sei die DSGVO “eine grosse Geldvernichtungsmaschine“. 

Die NZZ freut sich auf jeden Fall daran, dass die DSGVO sich “zum globalen Standard mausert“, obwohl das Gesetz “nicht ideal“ sei:
“Das seit Mai 2018 scharf gestellte neue Datenschutzgesetz der EU (Datenschutz-Grundverordnung, DSGVO) ist der Hebel der Europäer, sich auch international für den Schutz personenbezogener Daten einzusetzen. Obwohl nicht ideal, so ist das Gesetz immerhin geeignet, einen quasi globalen Standard zu schaffen, wie weit Unternehmen und Behörden persönliche Daten ihrer Bürger verwenden dürfen und wo die Privatsphäre des Einzelnen beginnt. Die globale Relevanz zeigt sich nicht zuletzt darin, dass auch die USA, Kanada und Indien den 28. Januar als Data Privacy Day feiern und die EU und die USA die Bestimmungen zum gegenseitigen Datenaustausch (Privacy Shield) Ende 2018 zum zweiten Mal verlängert haben.“

Wednesday, June 6, 2018

Vorschriften und Cybersecurity verschärfen die Personalknappheit


In kaum einer Industrie ändern sich die Grundlagen so rasant wie in der Informationstechnologie. DSGVO und Blockchain sind nur zwei Stichworte, die sich auf direkte Zukunft von IT-Spezialisten und ihre Abteilungen auswirken wird. Die Europäische Datenschutzgrundverordnung wird nach Einschätzung der IT-Verantwortlichen vielerorts zusätzliche Ausgaben nötig machen.

Der gesetztlich vorgeschriebene Schutz persönlicher Daten wird dieses Jahre
viele Firmen zu Investitionen veranlassen.                                    Bild Pixabay
Wie wird sich die Arbeit der IT-Fachleute in den nächsten Jahren verändern? Dazu hat die internationale Personalberatung Computer Futures 200 führende IT-Kräfte in Europa befragt. Die Studie zeigt, dass sich aktuell vor allem der lange Arm der Behörden auf die Arbeit des IT-Personals auswirken wird. Besonders wichtig für die tägliche Arbeit der IT-Spezialisten sind die Regulierungen und gesetzliche Bestimmungen der Europäischen Datenschutz-Grundverordnung (EU-DSGVO). War im letzten Jahr die Wandlung bestehender Geschäftsprozesse noch Investitionsgrund Nummer eins, steht 2018 die Erfüllung von Compliance-Anforderungen im Fokus. 16 Prozent der befragten CIOs sind der Meinung, dass dafür mehr Geld ausgegeben werden muss. Zum Vergleich: In der Vorjahresbefragung waren erst zwei Prozent der Befragten dieser Ansicht.
Vor allem in der Finanz- und Bankenbranche nimmt aber nicht nur die Regulierungsmenge zu, sondern auch die Nachfrage nach IT-Experten. Zwar denken nur noch gut 63 Prozent der Befragten, dass Unternehmen im kommenden Jahr mit IT-Fachkräftemangel zu kämpfen haben – 2018 lag dieser Wert noch bei 83 Prozent – jedoch liegt der Anteil der Antworten gerade im Finanz- und Bankensektor mit 90 Prozent deutlich über dem Durchschnitt. Vor allem Technologien wie Blockchain oder die Digitalisierung der Finanzdienstleistungen trage zur steigenden Nachfrage nach IT-Spezialisten bei, sagt Andreas Fuess von Computer Futures. Gerade in den Gebieten Cloud und Cybersecurity hätten Unternehmen große Schwierigkeiten, freie Stellen zu besetzen. Das ist nicht verwunderlich, denn die Bedeutung von IT-Sicherheit wächst stark und Unternehmen stellen bereits seit einigen Jahren ihre IT-Abteilungen entsprechend auf. War die Einschätzung zur eigenen Cybersicherheit im vergangenen Jahr noch überwiegend positiv, gaben 2018 schon 41 Prozent der Verantwortlichen an, dass ihre IT-Sicherheitsstrategie nur teilweise ausreichend sei. Überraschend dabei: Während im Öffentlichen Sektor und der Finanzbranche noch ein Großteil das Gefühl hat, das Thema Security sei innerhalb der IT-Strategie stark vertreten, bestätigen dies nur 29 Prozent der Befragten der IT-Branche.

Wednesday, April 11, 2018

Das Internet of Things und der Schutz unserer Daten

Es steht erst am Anfang seiner Entwicklung, das Internet der Dinge (IoT), aber die Vernetzungszahlen sind trotzdem schon ganz gewaltig. Fachleute gehen davon aus, dass es bereits mehr als acht Milliarden derartig vernetzte Geräte gibt. In zwei Jahren sollen es schon über 20 Milliarden sein. Gleichzeitig scheint sich unter den Konsumenten ein plötzliches Bewusstsein für Datensicherheit gebildet zu haben. Wie lange das dauern wird, lässt sich allerdings nur erahnen.

Das Internet der Dinge und der Schutz der Anwenderdaten: Konflikte sind
vorprogrammiert.                                                                          Bild pixabay
Vielleicht ist es der Facebook-Datenschutzwirbel, der das plötzliche Erwachen unter den Anwendern ausgelöst hat. Vielleicht ist es auch die neue EU-Datenschutzgrundverordnung, die in Kürze in Kraft tritt. Auf jeden Fall wird der Schutz persönlicher Daten beim zukünftigen Wachstum des Internets der Dinge eine enorm wichtige Rolle spielen. Wenn unsere täglichen Gebrauchsgegenstände, Haushaltgeräte und Transportmittel erst einmal alle vernetzt sind, und unsere Gewohnheiten “heim“ gesendet und beim Hersteller abgespeichert werden, könnten Widerstände wach werden. Irgendeinmal wird der Punkt kommen, wo Datennutzungsrichtlinien nicht mehr nur im Kleingedruckten festgehalten werden können, weil die Zeit nicht mehr ausreicht, alles Kleingedruckte zu lesen. Trotzdem lässt sich das Internet der Dinge gemäss einer neuen IDC-Studie nicht bremsen. Zwar haben in Deutschland noch viele Firmen Startschwierigkeiten mit dem Einstieg ins IoT, trotzdem  sind ihre Planungen für 2018 durchaus ambitioniert. Im Durchschnitt planen 72 Prozent der Unternehmen ein neues IoT-Projekt. 2018 könnte daher zum Jahr des endgültigen IoT-Durchbruchs in Deutschland werden, meint IDC. Das Internet of Things (IoT) liefere den Unternehmen wertvolle Daten, die zu einer besseren Entscheidungsfindung herangezogen werden können.
Anwender und Konsumentenschutzorganisationen versuchen inzwischen, die Aufmerksamkeit auf die Datensicherheit solcher vernetzten Geräte zu lenken. Sicherheit von Anfang an in die Geräte einzubauen, werde sich als schwieriger und langwieriger erweisen als angenommen, schreibt John Grimm auf IT-daily.net:
“Es ist davon auszugehen, dass die Hersteller von IoT-Geräten, besonders bei Geräten für Endkunden, weiterhin Devices auf den Markt bringen werden, die schlecht bis gar nicht abgesichert sind. Allerdings wächst das Sicherheitsbewusstsein der Konsumenten. Wenn auch noch nicht stark genug um das Kaufverhalten zu verändern. Coole Features und ein erschwinglicher Preis geben an dieser Stelle immer noch den Ausschlag. Amazon Echo und Google Home stehen erstmals ganz oben auf den Wunschlisten technikaffiner Konsumenten. Demgegenüber steht eine kleine, aber wachsende Gruppe von Konsumenten, die große Bedenken in Bezug auf die Sicherheit dieser Produkte haben. Insbesondere bei Geräten, die so ziemlich alles belauschen, was innerhalb ihrer Reichweite gesprochen wird. [...] Der Druck auf die Hersteller wächst und mit ihm die Forderung nach besseren Sicherheits- und Datenschutzmassnahmen.“
Unterdessen scheinen sich die Europäischen Konsumenten auf die neue Datenschutzgrundverordnung zu freuen. Eine grosse Mehrheit rechnet damit, dass sich die Sicherheit ihrer Daten dadurch verbessern wird.

Saturday, May 13, 2017

EU-Datenschutz betrifft auch Schweizer Firmen

Das Europäische Gesetze auch Schweizer Bürger betreffen können, ist nichts Neues. Das zeigt sich erneut mit der geplanten Europäischen Datenschutzverordnung. Diese ist verabschiedet, tritt am 25. Mai 2018 in Kraft und wird von diesem Zeitpunkt an zahlreiche Schweizer Firmen betreffen, die mit Kunden in der EU Geschäfte machen. Das sind sich viele dieser Schweizer Firmen allerdings nicht bewusst.

Die neue Datenschutz-Gesetzgebung der EU betrifft auch Schweizer Firmen.
In der Schweiz steht der Datenschutz auch auf der Tagesordnung: Der Bundesrat will den Datenschutz komplett überarbeiten – unabhängig von der EU. Im April ist die Vernehmlassungsfrist abgelaufen – und die Reaktionen sind durchzogen. Zitat aus einem Bericht von Inside-IT:
“Die Stossrichtung der Revision wird in der Vernehmlassung begrüsst. Kritisiert wird aber vieles. So wird bemängelt, dass Bestimmungen der EU-Reform nicht übernommen werden, die den Datenschutz von Personen massgeblich verbessern würden. Es handelt sich dabei um zwei zentrale Elemente der EU-Reform: Ein Recht auf Datenübertragbarkeit und ein Recht auf Löschung. […]
 Beide Rechte würden die Position der Betroffenen insbesondere gegenüber grossen global tätigen Datenbearbeitern stärken, heisst es in der Stellungnahme der schweizerischen Datenschutzbeauftragten ("Privatim"). Für die Datenschützer und auch weitere Organisationen ist nicht nachvollziehbar, warum den Schweizer Bürgern diese Rechte verwehrt werden sollen…“ 
Nicht nachvollziehbar vielleicht auch deshalb, weil viele Schweizer Firmen sowieso von der neuen EU-Datenschutzregelung betroffen sind. Die neue EU-Datenschutz-Grundverordnung (EU-DSGVO) betrifft nämlich Unternehmen aller Grössen und Branchen weltweit, wenn sie in der EU handeln, mit europäischen Unternehmen Personendaten austauschen oder die Daten von EU-Bürgern verarbeiten. Eine Wahl haben diese Unternehmen nicht: Die EU droht hohe Bussen in Millionenhöhe an.
Und das sind die wichtigsten Neuerungen:
- Persönliche Daten dürfen nur nach ausdrücklicher Einwilligung verarbeitet werden. Sie müssen auf Wunsch richtiggestellt oder gelöscht werden (Recht auf Vergessen).
- Datenschutzverletzungen müssen innerhalb definierter Fristen an die Behörden und die Betroffenen gemeldet werden.
- Es gibt ein Recht auf Daten-Portabilität.
- Biometrische und genetische Daten gehören neu auch in die Kategorie der sensiblen persönlichen Daten.
- Alle betroffenen Unternehmen müssen zum Schutz persönlicher Daten angemessene technische und organisatorische Massnahmen treffen, und diese ständig aktualisieren.
- Es besteht eine Pflicht zur “Datenschutz-Folgenabschätzung“. Eine solche Abschätzung muss durchgeführt werden, wenn die Datenverarbeitung hohe Risiken für die Privatsphäre haben könnte.
Zwar dauert es noch eine Weile, bis die neuen Bestimmungen in Kraft treten. Trotzdem überraschen die Ergebnisse einer weltweiten Umfrage, die vor vier Monaten veröffentlicht wurde: Mehr als 80 Prozent der Befragten gaben an, dass sie nur wenige bis keine Details der Verordnung kennen; weniger als 30 Prozent der Unternehmen fühlten sich bereits auf die Anforderungen vorbereitet; fast 70 Prozent sagten, dass sie den Anforderungen nicht gerecht werden oder nicht wissen, ob sie ihnen gerecht werden. Nur drei Prozent hatten bereits einen Plan, wie sie Konformität herstellen wollen; fast alle Unternehmen (97 Prozent) hatten keinen echten Plan für den Zeitpunkt des Inkrafttretens. Die Ergebnisse zeigten ausserdem, dass man sich in den befragten Unternehmen nicht über das Ausmass der nötigen Veränderungen sowie über die Schwere der Strafen im Klaren ist.