Diese GDPR-Richtlinie beschreibt den organisatorischen Rahmen, den ZENVELIAN für den Schutz personenbezogener Daten und die Einhaltung der Grundsätze der Datenschutz-Grundverordnung (EU) 2016/679 (DSGVO) berücksichtigt.
Im Unterschied zur Datenschutzerklärung und zur Cookie-Richtlinie liegt der Schwerpunkt dieser Richtlinie auf internen Datenschutzprozessen, Verantwortlichkeiten, Risikoprävention und organisatorischen Maßnahmen im Zusammenhang mit der Verarbeitung personenbezogener Daten.
1. Verantwortung für den Datenschutz
Der Schutz personenbezogener Daten ist Bestandteil der über die Website abgewickelten Tätigkeiten.
Bei der Bewertung von Datenverarbeitungen werden insbesondere folgende Faktoren berücksichtigt:
-
Art der jeweiligen Tätigkeit;
-
eingesetzte Technologien;
-
mögliche Risiken für die Rechte und Freiheiten betroffener Personen.
Ändern sich Tätigkeiten, eingesetzte Systeme oder andere Umstände, die Auswirkungen auf Datenschutz, Sicherheit oder Compliance haben können, können die entsprechenden Datenschutzprozesse erneut überprüft werden.
2. Datenschutz bei der Gestaltung von Funktionen und Prozessen
Werden neue Funktionen, technische Werkzeuge oder Abläufe eingeführt, die eine Verarbeitung personenbezogener Daten beinhalten können, werden datenschutzrechtliche Anforderungen bereits bei deren Gestaltung berücksichtigt.
Soweit dies für den jeweiligen Vorgang angemessen ist, orientiert sich die Konfiguration insbesondere an folgenden Grundsätzen:
-
Zugriff auf personenbezogene Daten nur im tatsächlich erforderlichen Umfang;
-
Verwendung personenbezogener Daten nur in dem Umfang, der für die jeweilige Tätigkeit erforderlich ist.
Auch Voreinstellungen können daraufhin geprüft werden, ob unnötige Verarbeitungen personenbezogener Daten vermieden werden können.
3. Bewertung und Umgang mit Datenschutzrisiken
Verarbeitungsvorgänge mit personenbezogenen Daten werden unter Berücksichtigung der möglichen Risiken für die Rechte und Freiheiten betroffener Personen bewertet.
Dabei können insbesondere folgende Faktoren berücksichtigt werden:
-
Art der Verarbeitung;
-
Umfang der verarbeiteten Daten;
-
Kategorien der betroffenen Daten;
-
eingesetzte Technologien;
-
Art des Datenzugriffs;
-
mögliche Folgen einer unbefugten Nutzung.
Kann eine Verarbeitung voraussichtlich ein hohes Risiko für die Rechte und Freiheiten natürlicher Personen mit sich bringen, wird nach den Anforderungen der DSGVO geprüft, ob eine Datenschutz-Folgenabschätzung erforderlich ist.
4. Datenschutz-Folgenabschätzung
Soweit die Voraussetzungen der DSGVO erfüllt sind, kann vor Beginn einer entsprechenden Datenverarbeitung eine Datenschutz-Folgenabschätzung, auch Data Protection Impact Assessment (DPIA), durchgeführt werden.
Ziel einer solchen Prüfung ist insbesondere:
-
bestehende Datenschutzrisiken zu erkennen;
-
Wahrscheinlichkeit und mögliche Schwere ihrer Auswirkungen einzuschätzen;
-
geeignete Maßnahmen zur Verringerung der Risiken zu bestimmen;
-
zu beurteilen, ob die geplante Verarbeitung unter angemessenen Datenschutzbedingungen durchgeführt werden kann.
Ergibt die Bewertung, dass trotz geeigneter Maßnahmen weiterhin Risiken bestehen, die nicht ausreichend reduziert werden können, werden die nach dem anwendbaren Datenschutzrecht erforderlichen weiteren Schritte geprüft.
5. Umgang mit Auftragsverarbeitern und Dienstleistern
Werden externe Stellen eingesetzt, die personenbezogene Daten im Auftrag von ZENVELIAN verarbeiten, werden bei deren Auswahl die nach dem anwendbaren Datenschutzrecht erforderlichen Schutzanforderungen berücksichtigt.
Die übertragenen Tätigkeiten werden entsprechend dem tatsächlichen betrieblichen Bedarf und den jeweils zugewiesenen Verantwortlichkeiten festgelegt.
Soweit die DSGVO dies verlangt, wird das Verhältnis zu einem Auftragsverarbeiter durch einen den gesetzlichen Anforderungen entsprechenden Vertrag oder ein anderes rechtlich verbindliches Instrument geregelt.
Autorisierte Stellen sollen personenbezogene Daten:
-
nur innerhalb des ihnen zugewiesenen Aufgabenbereichs verarbeiten;
-
entsprechend den für die jeweilige Verarbeitung geltenden Weisungen verwenden.
6. Zugriffs- und Berechtigungsmanagement
Der Zugriff auf personenbezogene Daten wird auf den Umfang beschränkt, der für die jeweilige Aufgabe tatsächlich erforderlich ist.
Berechtigungen werden entsprechend den jeweiligen Zuständigkeiten vergeben und können geändert oder entzogen werden, wenn ein Zugriff nicht mehr erforderlich ist.
Dadurch soll insbesondere das Risiko verringert werden, dass personenbezogene Daten von nicht autorisierten Personen eingesehen, verwendet oder verändert werden.
7. Umgang mit Verletzungen des Schutzes personenbezogener Daten
Bei Sicherheitsvorfällen, die personenbezogene Daten betreffen können, werden insbesondere folgende Aspekte bewertet:
-
Art des Vorfalls;
-
Umfang der möglichen Auswirkungen;
-
mögliche Folgen für betroffene Personen.
Wird eine Verletzung des Schutzes personenbezogener Daten festgestellt, werden erforderliche Maßnahmen ergriffen, um den Vorfall zu begrenzen und mögliche Auswirkungen soweit wie möglich zu reduzieren.
Besteht nach der DSGVO eine Pflicht zur Meldung an eine zuständige Aufsichtsbehörde oder zur Benachrichtigung betroffener Personen, wird diese unter den jeweils geltenden gesetzlichen Voraussetzungen erfüllt.
8. Dokumentation von Verarbeitungstätigkeiten und Datenschutzmaßnahmen
Abhängig von Art und Umfang der jeweiligen Tätigkeiten können, soweit gesetzlich erforderlich, Unterlagen und Aufzeichnungen geführt werden, um die Umsetzung datenschutzrechtlicher Anforderungen nachvollziehbar zu dokumentieren.
Solche Unterlagen können sich insbesondere beziehen auf:
-
Verarbeitungstätigkeiten mit personenbezogenen Daten;
-
umgesetzte technische und organisatorische Maßnahmen;
-
Risikobewertungen;
-
Zugriffsberechtigungen;
-
Maßnahmen im Zusammenhang mit Datenschutzvorfällen.
9. Datenschutzbewusstsein und Schulung
Personen, die zum Zugriff auf personenbezogene Daten berechtigt sind, sollen ihre Verantwortung im Umgang mit diesen Informationen kennen.
Je nach Aufgabenbereich können entsprechende Hinweise oder Schulungsinhalte insbesondere folgende Themen umfassen:
-
Anforderungen an Vertraulichkeit;
-
ordnungsgemäßen Zugriff auf personenbezogene Daten;
-
Bearbeitung von Anfragen betroffener Personen;
-
Vorgehen bei tatsächlichen oder vermuteten Sicherheitsvorfällen.
Eine Zugriffsberechtigung bedeutet nicht, dass personenbezogene Daten für andere als die jeweils autorisierten Zwecke verwendet werden dürfen.
10. Datenschutzbeauftragter
Soweit die gesetzlichen Voraussetzungen der DSGVO erfüllt sind, wird ein Datenschutzbeauftragter, auch Data Protection Officer (DPO), benannt.
Ob eine solche Benennung erforderlich ist, wird anhand der tatsächlich durchgeführten Verarbeitungstätigkeiten und insbesondere unter Berücksichtigung von:
-
Art;
-
Umfang;
-
Zweck;
-
Größenordnung
der jeweiligen Datenverarbeitung beurteilt.
Diese Richtlinie stellt für sich allein keine Erklärung dar, dass bereits ein Datenschutzbeauftragter benannt wurde.
11. Zusammenarbeit mit Datenschutzaufsichtsbehörden
Soweit dies nach anwendbarem Datenschutzrecht erforderlich ist, erfolgt eine Zusammenarbeit mit der jeweils zuständigen Datenschutzaufsichtsbehörde.
In Deutschland besteht aufgrund der föderalen Struktur keine einzelne allgemeine nationale Datenschutzaufsichtsbehörde für sämtliche Verarbeitungstätigkeiten. Je nach Zuständigkeit kommen die Datenschutzaufsichtsbehörden des Bundes oder der Länder in Betracht. Die deutschen Datenschutzaufsichtsbehörden arbeiten im Rahmen der Datenschutzkonferenz zusammen.
Die Zusammenarbeit mit einer zuständigen Aufsichtsbehörde kann insbesondere Folgendes umfassen:
-
Bearbeitung behördlicher Anfragen;
-
Mitwirkung bei Prüfungen oder Kontrollen;
-
Durchführung gesetzlich erforderlicher Kommunikation.
12. Überprüfung der Datenschutz-Compliance
Datenschutzbezogene Verfahren können erneut überprüft werden, wenn sich wesentliche Änderungen ergeben, beispielsweise bei:
-
betrieblichen Abläufen;
-
eingesetzten Systemen;
-
erkannten Datenschutzrisiken;
-
anwendbaren gesetzlichen Anforderungen.
Eine solche Überprüfung kann insbesondere folgende Bereiche umfassen:
-
Wirksamkeit bereits getroffener Schutzmaßnahmen;
-
Zugriffs- und Berechtigungskonzepte;
-
organisatorische Datenschutzprozesse;
-
bereits erkannte oder neu entstandene Risiken.
Soweit erforderlich, können die entsprechenden Maßnahmen angepasst werden, damit das Datenschutzniveau weiterhin zu den tatsächlich durchgeführten Verarbeitungstätigkeiten passt.
13. Aktualisierung dieser GDPR-Richtlinie
Diese Richtlinie kann angepasst werden, wenn sich insbesondere folgende Rahmenbedingungen ändern:
-
gesetzliche oder regulatorische Anforderungen;
-
eingesetzte Technologien;
-
organisatorische Abläufe;
-
Art und Weise der Verwaltung personenbezogener Daten.
Erforderliche Änderungen werden berücksichtigt, soweit dies notwendig ist, um einen konsistenten und angemessenen organisatorischen Datenschutzrahmen aufrechtzuerhalten.
14. Kontakt
Bei Fragen zu dieser GDPR-Richtlinie oder zur organisatorischen Umsetzung datenschutzrechtlicher Anforderungen kann ZENVELIAN über folgende Kontaktdaten erreicht werden:
Shopname: ZENVELIAN
Kontaktadresse: 2483 Grier Branch Rd #5, Strafford, MO 65757
Telefon: +1 (417) 736-5294
E-Mail: order@zenvelian.com
Servicegebiet: Deutschland