Schlagwort-Archive: Veranstaltungen

Drei Tipps für datensparsame Formulare

»Personenbezogene Daten müssen dem Zweck angemessen und erheblich sowie auf das für die Zwecke der Verarbeitung notwendige Maß beschränkt sein«, steht so oder ähnlich in der DSGVO und den kirchlichen Datenschutzgesetzen – Datenminimierung ist ein Grundsatz für die Verarbeitung personenbezogener Daten, der theoretisch sehr einleuchtend ist. In der Praxis erhebt man aber gerne viel mehr Daten, als man eigentlich braucht – sei’s, weil man sie irgendwann brauchen könnte, sei’s weil man’s schon immer so gemacht hat und das Formular zur Datenerhebung nunmal die Felder hat, die es hat.

Ein Steuerformular, das noch nicht ausgefüllt ist – und das wird dauern, weil lang und schmerzhaft. Der Stift liegt schon bereit.
Sicher kein Best-practice-Beispiel für ein gutes Formular. Aber immerhin wahrscheinlich mit ordentlicher Rechtsgrundlage für jedes auszufüllende Feld. (Symbolbild, Photo by Leon Dewiwje on Unsplash)

Zu einem guten Datenschutzmanagement gehört daher, einen Blick darauf zu werfen, welche Daten man erhebt – und ob es die wirklich braucht. Mit einer klugen Gestaltung von Formularen lässt sich viel erreichen – das gilt sowohl für Web-Formulare wie für Formulare, die am Bildschirm oder auf Papier ausgefüllt und ausgedruckt oder digital verschickt werden.

Weiterlesen

Teilnehmerlisten bei Veranstaltungen – geht das noch?

Eine Frage darf bei keinem Datenschutz-Seminar mit Bildungsträgern fehlen: Wie ist das eigentlich mit Teilnehmer*innen-Listen – dürfen die noch geführt und verteilt werden? Solche Listen sind praktisch – vor der Veranstaltung, um Fahrgemeinschaften zu organisieren, währenddessen, um sich die Namen zu merken, und hinterher, um in Kontakt zu bleiben. Leider sieht man es vielen personenbezogenen Daten nicht an, wie schutzbedürftig sie sind.

Photo by Romain Dancre on Unsplash

Einen besonders drastischen Fall hat die Diözesandatenschutzbeauftragte für die Südwest-Bistümer in ihrem letzten Bericht geschildert, bei dem gut gemeinter Datenaustausch ziemlich problematisch wurde. Dabei wäre es eigentlich recht einfach und unbürokratisch möglich, die Vorteile einer Teilnehmer*innen-Liste mit einem angemessenen Datenschutzniveau zu verbinden.

Weiterlesen

Die Woche im kirchlichen Datenschutz – KW31

Die Woche endet mit einer Entscheidung des Beauftragten für den Datenschutz der EKD, die vieles erschweren dürfte: Das Medienprivileg (§ 51 DSG-EKD) gilt seiner Auffassung nach nicht für den Gemeindebrief. Es mangle am Zweck, »Informationen, Meinungen oder Ideen in der Öffentlichkeit zu verbreiten« und dem unbestimmten Empfängerkreis. Das sieht die Deutsche Bischofskonferenz nur zum Teil so, die in ihrer schon lange veröffentlichten FAQ-Liste festhält, dass grundsätzlich auch Pfarrbriefe dem Medienprivileg (§ 55 KDG) unterfallen können: »Hier dürfte es entscheidend darauf ankommen, ob diese sich im Einzelfall lediglich an die Gemeindemitglieder oder an einen öffentlichen, unbestimmbaren Personenkreis richten.«

Kommende Woche Freitag findet das digitale Barcamp Bonn statt. Ich biete eine Session an: So funktioniert Datenschutz: Einführung in die DSGVO für Anfänger*innen (so grundsätzlich gehalten, dass es auch für Anwender*innen der kirchlichen Datenschutzgesetze nützlich ist). Anmeldungen für das digitale Barcamp sind noch möglich.

Eine Datenschutzschulung speziell für das Gesetz über den kirchlichen Datenschutz (KDG) bietet das Erzbistum München und Freising auf seiner Lernplattform an. Es richtet sich zwar an Mitarbeiter*innen und Ehrenamtliche der Diözese, die Anmeldung ist aber allen möglich. Durchaus nützlich, ein Zertifikat gibt’s auch, im Detail aber problematisch, wenn es zu Passworten nur die Tipps gibt, sie nicht im Browser (warum eigentlich?) und auf Post-its zu speichern und sie regelmäßig zu wechseln (spätestens mit der letzten Fassung des BSI-Grundschutz-Kompendiums ist dieser Tipp veraltet und schon länger als Sicherheitsrisiko bekannt), aber keine sichere Alternative zum Post-it präsentiert wird.

Wie Auftragsverarbeitung nach dem KDG funktioniert, steht im Datenschutzblog von Reichert und Reichert. Das Fazit: »Die Zusammenarbeit zwischen kirchlichen Rechtsträgern und nicht-kirchlichen Stellen kann im Datenschutz für beide Seiten herausfordernd sein. Die Einbeziehung des für die meisten Auftragsverarbeiter unbekannten KDG stößt auf Unsicherheiten, vielfach auch auf die fehlende Bereitschaft, sich mit dem Datenschutzrecht des Auftraggebers zumindest überblicksartig zu beschäftigten.« Im Artikel geht es nur um die katholische Variante, die dank einer sehr liberalen Beschlusslage der Konferenz der Diözesandatenschutzbeauftragten sehr einfach umzusetzen ist. Evangelisch wird’s etwas schwerer: Im Gegensatz zum KDG fordert das DSG-EKD explizit, dass sich Auftragsverarbeiter*innen der kirchlichen Datenschutzaufsicht unterwerfen (§ 30 Abs. 5 Satz 3 DSG-EKD).

Weiterlesen