Governance-Anforderungen
Rechtsgrundlage, Bekanntmachungen und Arbeitsplatzüberwachung
Organisationen sollten eine Rechtsgrundlage schaffen, bevor sie personenbezogene Daten über Remote-Desktop-Vorgänge verarbeiten. Eine Einwilligung ist nicht automatisch angemessen, insbesondere wenn ein Machtungleichgewicht, etwa in einem Arbeitsverhältnis, besteht. Datenschutzhinweise sollten relevante Zwecke, Kategorien, Empfänger, Aufbewahrung, Rechte und Kontaktwege klar erläutern. Wenn die Aktivitätsüberprüfung einer Mitarbeiterüberwachung gleichkommen könnte, sollte die Organisation die Notwendigkeit, Verhältnismäßigkeit, lokale Beschäftigungsanforderungen und die Notwendigkeit einer Datenschutz-Folgenabschätzung prüfen.
Sicherheit und Reaktion auf Vorfälle
Geeignete Maßnahmen können Zugriffskontrolle, Verschlüsselung bei der Übertragung, Endpunktsicherheit, Infrastrukturhärtung, Protokollierung, Backup-Schutz, Schwachstellenmanagement, Personalschulung, Anbieter-Governance und getestete Vorfallverfahren umfassen. Kunden sollten festlegen, wie mutmaßliche Vorfälle im Zusammenhang mit personenbezogenen Daten identifiziert, eingedämmt, bewertet, dokumentiert, eskaliert und gemeldet werden. Mitteilungspflichten und -fristen richten sich nach der Sachlage und dem anwendbaren Recht.
Internationale Überweisungen und Dienstleister
Kunden sollten relevante Verarbeitungsstandorte und alle an der vollständigen Bereitstellung beteiligten Dienstleister identifizieren. Wenn personenbezogene Daten zwischen verschiedenen Gerichtsbarkeiten übertragen werden, sollten Organisationen den geltenden Übertragungsmechanismus, vertragliche Schutzmaßnahmen, Risikobewertung und ergänzende Maßnahmen bewerten. Durch On-Premise-Hosting kann ein Kunde eine bessere Standortkontrolle erhalten, vom Kunden ausgewähltes Hosting, Support-Zugriff, Backups und Integrationen müssen jedoch noch bewertet werden.
Vertragsdokumentation
Geltende Vereinbarungen sollten den Leistungsumfang, die Vertraulichkeit, die Sicherheitsverantwortung, die Verarbeitungsanweisungen, die Unterstützung, die Löschung oder Rückgabe, die Zusammenarbeit bei Vorfällen und gegebenenfalls Prüfinformationen beschreiben. Kontaktieren Sie GoMyid vor der Bereitstellung, wenn Ihre Beschaffungs- oder Datenschutzprüfung eine vertragliche Datenverarbeitungsdokumentation erfordert.