{"id":3240,"date":"2023-03-15T16:58:43","date_gmt":"2023-03-15T15:58:43","guid":{"rendered":"http:\/\/www.wiesbadener-kreis.de\/?p=3240"},"modified":"2023-03-15T16:58:43","modified_gmt":"2023-03-15T15:58:43","slug":"was-gilt-bei-einer-datenschutzverletzung-beim-eigenen-cloudanbieter","status":"publish","type":"post","link":"http:\/\/www.wiesbadener-kreis.de\/?p=3240","title":{"rendered":"Was gilt bei einer Datenschutzverletzung beim eigenen Cloudanbieter?"},"content":{"rendered":"<p>Heutzutage ist eine Auslagerung der Daten, wie z. B. bei einer Cloudnutzung in vielen Firmen und Organisationen mittlerweile Standard.<\/p>\n<p>Gerade die damit verbundene Flexibilit\u00e4t und Einsparungsm\u00f6glichkeiten bzgl. Anschaffungskosten und Wartungskosten sind f\u00fcr viele Unternehmen attraktiv.<\/p>\n<p>Was aber, wenn es nun bei einem entsprechenden <span id=\"decorator-synonym-entity-id-36\" data-entity-key=\"36\" data-offset-key=\"2qd3i-3-0\"><span id=\"decorator-corrected-entity-id-36\" data-entity-key=\"36\" data-offset-key=\"2qd3i-3-0\"><span data-offset-key=\"2qd3i-3-0\">Cloud-Anbieter<\/span><\/span><\/span>mal nicht alles wie geplant l\u00e4uft? Was, wenn beim <span id=\"decorator-synonym-entity-id-36\" data-entity-key=\"36\" data-offset-key=\"2qd3i-3-0\"><span id=\"decorator-corrected-entity-id-36\" data-entity-key=\"36\" data-offset-key=\"2qd3i-3-0\"><span data-offset-key=\"2qd3i-3-0\">Cloud-Anbieter <\/span><\/span><\/span>ein Datenschutzversto\u00df vorf\u00e4llt?<\/p>\n<p>Unternehmen sind generell verpflichtet, die Aufsichtsbeh\u00f6rden und unter bestimmten Umst\u00e4nden auch die Betroffenen bei entsprechenden Datenschutzverst\u00f6\u00dfen zu informieren.<\/p>\n<p>Um diesen Melde- und Benachrichtigungspflichten im Ernstfall gerecht zu werden, ist eine genaue Sachverhaltsaufkl\u00e4rung und z\u00fcgiges Handeln des Verantwortlichen gefragt.<\/p>\n<p>Hier bestehen aber gerade h\u00e4ufig Verst\u00e4ndnisschwierigkeiten, sowohl beim <span id=\"decorator-synonym-entity-id-36\" data-entity-key=\"36\" data-offset-key=\"2qd3i-3-0\"><span id=\"decorator-corrected-entity-id-36\" data-entity-key=\"36\" data-offset-key=\"2qd3i-3-0\"><span data-offset-key=\"2qd3i-3-0\">Cloud-Anbieter<\/span><\/span><\/span>\u00a0als auch beim Verantwortlichen.<\/p>\n<p>So werden h\u00e4ufig Meldungen gem. Art 33 DSGVO direkt vom <span id=\"decorator-synonym-entity-id-36\" data-entity-key=\"36\" data-offset-key=\"2qd3i-3-0\"><span id=\"decorator-corrected-entity-id-36\" data-entity-key=\"36\" data-offset-key=\"2qd3i-3-0\"><span data-offset-key=\"2qd3i-3-0\">Cloud-Anbieter <\/span><\/span><\/span>an eine Datenschutzbeh\u00f6rde durchgef\u00fchrt, oder der Auftraggeber sieht diese Verantwortlichkeit beim <span id=\"decorator-synonym-entity-id-36\" data-entity-key=\"36\" data-offset-key=\"2qd3i-3-0\"><span id=\"decorator-corrected-entity-id-36\" data-entity-key=\"36\" data-offset-key=\"2qd3i-3-0\"><span data-offset-key=\"2qd3i-3-0\">Cloud-Anbieter<\/span><\/span><\/span>, da die Datenschutzverletzung ja in \u201eseinem Bereich\u201c vorgefallen ist.<\/p>\n<p>Aus der Sicht des <span id=\"decorator-synonym-entity-id-36\" data-entity-key=\"36\" data-offset-key=\"2qd3i-3-0\"><span id=\"decorator-corrected-entity-id-36\" data-entity-key=\"36\" data-offset-key=\"2qd3i-3-0\"><span data-offset-key=\"2qd3i-3-0\">Cloud-Anbieters <\/span><\/span><\/span>wiederum mag eine Meldung von ihm auch zun\u00e4chst sinnvoller erscheinen, da er logischerweise zun\u00e4chst mehr ben\u00f6tigte Informationen zu dem evtl. Datenschutzvorfall zur Verf\u00fcgung hat. Dieser ist ja bei ihm vorgefallen.<\/p>\n<p>Generell ist hier aber zu beachten, dass zwischen dem Auftraggeber und dem <span id=\"decorator-synonym-entity-id-36\" data-entity-key=\"36\" data-offset-key=\"2qd3i-3-0\"><span id=\"decorator-corrected-entity-id-36\" data-entity-key=\"36\" data-offset-key=\"2qd3i-3-0\"><span data-offset-key=\"2qd3i-3-0\">Cloud-Anbieter <\/span><\/span><\/span>generell ein Verh\u00e4ltnis gem. Art 28 DSGVO vorliegt.<\/p>\n<p>Der Auftraggeber ist und bleibt demnach gem. Art 4 Nr. 7 DSGVO Verantwortlicher f\u00fcr die personenbezogenen Daten im Sinne der DSGVO und der <span id=\"decorator-synonym-entity-id-36\" data-entity-key=\"36\" data-offset-key=\"2qd3i-3-0\"><span id=\"decorator-corrected-entity-id-36\" data-entity-key=\"36\" data-offset-key=\"2qd3i-3-0\"><span data-offset-key=\"2qd3i-3-0\">Cloud-Anbieter <\/span><\/span><\/span>ist Auftragnehmer gem. Art 4 Nr. 8 DSGVO.<\/p>\n<p>Art 33 DSGVO ist allerdings bzgl. der Meldepflicht eindeutig.<\/p>\n<p>Gem. Art 33 I DSGVO hat der Verantwortliche die Meldung bei der zul\u00e4ssigen Datenschutzbeh\u00f6rde zu veranlassen, weiterhin gibt der Art 33 II DSGVO vor, dass der Auftragsverarbeiter, sobald ihm eine Verletzung personenbezogener Daten bekannt ist, er diese dem Verantwortlichen unverz\u00fcglich meldet.<\/p>\n<p>Nach dem Wortlaut des Gesetzes hat also die Meldung vom Verantwortlichen zu erfolgen.<\/p>\n<p>Auch hat der Auftragsverarbeiter alle Informationen, die der Verantwortliche zu einer Beurteilung der Meldepflicht ben\u00f6tigt, unverz\u00fcglich zur Verf\u00fcgung zu stellen. Diese Pflicht ist unter anderem auch in Art 28 III f DSGVO verankert.<\/p>\n<p>Zwar wird ein solcher formeller Fehler selten dazu f\u00fchren, dass die Beh\u00f6rden die vom <span id=\"decorator-synonym-entity-id-36\" data-entity-key=\"36\" data-offset-key=\"2qd3i-3-0\"><span id=\"decorator-corrected-entity-id-36\" data-entity-key=\"36\" data-offset-key=\"2qd3i-3-0\"><span data-offset-key=\"2qd3i-3-0\">Cloud-Anbieter<\/span><\/span><\/span>\/Auftragsverarbeiter durchgef\u00fchrte Meldung als ung\u00fcltig ansehen wird, jedoch entstehen hier erfahrungsgem\u00e4\u00df h\u00e4ufig auch andere Fehler in der Durchf\u00fchrung.<\/p>\n<p>So gibt der Auftragsverarbeiter h\u00e4ufig die jeweilige Meldung gem. Art 33 DSGVO nur im eigenen Namen ab, ohne aufzuzeigen, dass man dies eigentlich f\u00fcr seinen Auftraggeber tut.<\/p>\n<p>Dementsprechend ist also auch der Verantwortliche nicht bei der Beh\u00f6rde angegeben.<\/p>\n<p>Weiterhin kann es sein, dass sich die zust\u00e4ndige Beh\u00f6rde des Auftragsverarbeiters von der des Verantwortlichen unterscheidet.<\/p>\n<p>Die Zust\u00e4ndigkeit der Beh\u00f6rde richtet sich n\u00e4mlich gem. Art 55, 56 DSGVO vornehmlich nach dem Hauptsitz des Verantwortlichen.<\/p>\n<p>Weiterhin bestehen h\u00e4ufig Missverst\u00e4ndnisse bzgl. einer Benachrichtigungspflicht gem. Art 34 DSGVO. So bewerten viele Auftragnehmer diese Vorschrift dahingehend, dass sie lediglich ihre eigenen Kunden informieren m\u00fcssen.<\/p>\n<p>Diese sind aber logischerweise meistens nicht deckungsgleich mit den Kunden des Verantwortlichen. Bis dieses Missverst\u00e4ndnis dann aufgekl\u00e4rt wurde, ist dann die 72-Stundenfrist, die auch f\u00fcr Art. 34 DSGVO gilt, bereits h\u00e4ufig verstrichen.<\/p>\n<p>Es macht daher bereits Sinn, bei Inanspruchnahme eines <span id=\"decorator-synonym-entity-id-36\" data-entity-key=\"36\" data-offset-key=\"2qd3i-3-0\"><span id=\"decorator-corrected-entity-id-36\" data-entity-key=\"36\" data-offset-key=\"2qd3i-3-0\"><span data-offset-key=\"2qd3i-3-0\">Cloud-Anbieter <\/span><\/span><\/span>ein derartiges Vorgehen bereits im Auftragsverarbeitungsvertrag zu kl\u00e4ren und festzuhalten. Erfahrungsgem\u00e4\u00df kann hier ein wenig Vorarbeit im Ernstfall viel \u00c4rger ersparen.<\/p>\n<p>Sollten Sie diesbez\u00fcglich Hilfe ben\u00f6tigen, k\u00f6nnen Sie sich nat\u00fcrlich wie immer gerne an uns wenden.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Heutzutage ist eine Auslagerung der Daten, wie z. B. bei einer Cloudnutzung in vielen Firmen und Organisationen mittlerweile Standard. Gerade die damit verbundene Flexibilit\u00e4t und Einsparungsm\u00f6glichkeiten bzgl. Anschaffungskosten und Wartungskosten sind f\u00fcr viele Unternehmen attraktiv. Was aber, wenn es nun bei einem entsprechenden Cloud-Anbietermal nicht alles wie geplant l\u00e4uft? Was, wenn beim Cloud-Anbieter ein Datenschutzversto\u00df &hellip; <\/p>\n<p class=\"link-more\"><a href=\"http:\/\/www.wiesbadener-kreis.de\/?p=3240\" class=\"more-link\"><span class=\"screen-reader-text\">\u201eWas gilt bei einer Datenschutzverletzung beim eigenen Cloudanbieter?\u201c <\/span>weiterlesen<\/a><\/p>\n","protected":false},"author":14,"featured_media":0,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":[],"categories":[1],"tags":[],"_links":{"self":[{"href":"http:\/\/www.wiesbadener-kreis.de\/index.php?rest_route=\/wp\/v2\/posts\/3240"}],"collection":[{"href":"http:\/\/www.wiesbadener-kreis.de\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"http:\/\/www.wiesbadener-kreis.de\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"http:\/\/www.wiesbadener-kreis.de\/index.php?rest_route=\/wp\/v2\/users\/14"}],"replies":[{"embeddable":true,"href":"http:\/\/www.wiesbadener-kreis.de\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=3240"}],"version-history":[{"count":3,"href":"http:\/\/www.wiesbadener-kreis.de\/index.php?rest_route=\/wp\/v2\/posts\/3240\/revisions"}],"predecessor-version":[{"id":3243,"href":"http:\/\/www.wiesbadener-kreis.de\/index.php?rest_route=\/wp\/v2\/posts\/3240\/revisions\/3243"}],"wp:attachment":[{"href":"http:\/\/www.wiesbadener-kreis.de\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=3240"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"http:\/\/www.wiesbadener-kreis.de\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=3240"},{"taxonomy":"post_tag","embeddable":true,"href":"http:\/\/www.wiesbadener-kreis.de\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=3240"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}