GDPR: Technische und organisatorische Maßnahmen in der Risikoanalyse
Die GDPR definiert direkt die technischen und organisatorischen Maßnahmen, die in Risikomanagementprozessen anzuwenden sind, in denen personenbezogene und finanzielle Daten verarbeitet werden. Artikel 32 listet diese Maßnahmen explizit auf, während Artikel 9 biometrische Daten als besondere Kategorie einstuft. Truvali unterstützt die Umsetzung dieser Maßnahmen durch Zugriffskontrolle, Audit Trail und On-Premise-Bereitstellungsoptionen.
Die GDPR ist die General Data Protection Regulation (EU) 2016/679 und legt die Verpflichtungen zur Verarbeitung personenbezogener Daten fest. Im Hinblick auf Finanzkriminalität und Risikoanalyse finden drei ihrer Artikel direkte Anwendung: Artikel 25, der den Datenschutz durch Technikgestaltung (Data Protection by Design) regelt; Artikel 32, der die Sicherheit der Verarbeitung auflistet; und Artikel 9, der biometrische Daten als besondere Kategorie einstuft.\n\n## Was erfordert der Datenschutz durch Technikgestaltung?\n\nArtikel 25 verpflichtet den Verantwortlichen, sowohl zum Zeitpunkt der Festlegung der Mittel für die Verarbeitung als auch zum Zeitpunkt der Verarbeitung selbst geeignete technische und organisatorische Maßnahmen zu treffen. Die Verwendung von Pseudonymen wird im Artikel als Beispiel genannt, wobei das Ziel darin besteht, Datenschutzgrundsätze wie die Datenminimierung wirksam umzusetzen.\n\nBei der Bewertung werden der Stand der Technik, die Implementierungskosten, die Art, der Umfang, die Umstände und die Zwecke der Verarbeitung sowie die unterschiedlichen Eintrittswahrscheinlichkeiten und die Schwere der Risiken für die Rechte und Freiheiten natürlicher Personen berücksichtigt.\n\n## Welche Maßnahmen listet Artikel 32 auf?\n\nNach der Wiederholung derselben Bewertungskriterien listet Artikel 32 explizit vier Maßnahmen auf:\n\n| | Maßnahme |\n| --- | --- |\n| a | Die Pseudonymisierung und Verschlüsselung personenbezogener Daten |\n| b | Die Fähigkeit, die Vertraulichkeit, Integrität, Verfügbarkeit und Belastbarkeit der Systeme und Dienste im Zusammenhang mit der Verarbeitung auf Dauer sicherzustellen |\n| c | Die Fähigkeit, die Verfügbarkeit der personenbezogenen Daten und den Zugang zu ihnen bei einem physischen oder technischen Zwischenfall rasch wiederherzustellen |\n| d | Ein Verfahren zur regelmäßigen Überprüfung, Bewertung und Evaluierung der Wirksamkeit der technischen und organisatorischen Maßnahmen |\n\nDer vierte Punkt ist besonders bemerkenswert: Es reicht nicht aus, die Maßnahme zu ergreifen, ihre Wirksamkeit muss auch regelmäßig evaluiert werden.\n\n## Ist Face Matching eine besondere Kategorie?\n\nJa. Artikel 9 untersagt im Prinzip die Verarbeitung von biometrischen Daten zur eindeutigen Identifizierung einer natürlichen Person und erlaubt sie nur unter bestimmten Bedingungen. Face Matching und Liveness-Prüfungen bei der Remote-Identitätsprüfung fallen in diesen Bereich. Wo Daten verarbeitet werden, wie lange sie gespeichert werden und wer darauf zugreift, ist keine rein technische Entscheidung. Der Ablauf der Identitätsprüfung ist auf der Seite Kunden-Onboarding beschrieben.\n\n## Wie geht Truvali damit um?\n\nZugriff und Protokollierung. Der Zugriff auf personenbezogene Daten ist autorisierungspflichtig, und wer darauf zugegriffen hat, wird im Audit Trail erfasst. Rollen- und Berechtigungsdefinitionen, Genehmigungsrichtlinien und dokumentierte Kompetenzübertragungen werden separat aufgezeichnet. Das Audit-Log kann an ein separates Ziel exportiert werden, was bedeutet, dass es in die eigene Protokollierungsinfrastruktur der Organisation gestreamt werden kann. Die in Artikel 32 Absatz d geforderte regelmäßige Evaluierung kann über diese Protokolle durchgeführt werden. Details finden Sie auf der Seite Maker-Checker, Autorisierung und Audit Trail.\n\nDas Bereitstellungsmodell als Maßnahme. Bei einer On-Premise-Bereitstellung läuft die Software auf der eigenen Infrastruktur der Organisation, personenbezogene Daten verbleiben in den Informationssystemen der Organisation und die Schlüssel stehen unter der Kontrolle der Organisation. Cloud und Private Cloud bleiben ebenfalls als Optionen bestehen. Die gemäß Artikel 25 zum Zeitpunkt der Festlegung der Verarbeitungsmittel zu treffende Maßnahme umfasst auch die Wahl des Bereitstellungsmodells. Details finden Sie auf der Seite On-Premise-Bereitstellung.\n\nBiometrische Daten werden separat behandelt. Während der Verifizierungssitzung erfasste Artefakte werden separat aufgezeichnet: Dokumentenbild, aus dem Chip ausgelesene Daten, Selfie, Liveness-Video und Aufzeichnung des Videoanrufs. Wann welches Artefakt erfasst wird, bei welcher Prüfung es verwendet wird und wie lange es gespeichert wird, kann individuell verwaltet werden. Details finden Sie auf der Seite Video-Kundenanruf.\n\nDatenminimierung gilt auch auf Regelseite. Die Rule Engine zeigt klar an, welche Felder in welcher Regel verwendet werden. Wenn nachvollziehbar ist, in welche Entscheidung ein Feld einfließt, wird auch sichtbar, ob ein unnötiges Feld verarbeitet wird. Details finden Sie auf der Seite Regel- und Szenario-Engine.\n\nDer EU-Rahmen zur Geldwäschebekämpfung ist auf der Seite AMLA und EU-Regulierungen zu finden, das türkische Pendant auf der Seite KVKK.\n\n## Quelle\n\nGeneral Data Protection Regulation (EU) 2016/679, Artikel 9, 25 und 32.\n\nDiese Seite stellt keine Rechtsberatung dar. Die eigenen Verpflichtungen der Organisation sollten von der eigenen Rechtsabteilung geprüft werden.
Häufige Fragen
- Welche Artikel der GDPR gelten für die Risikoanalyse?
- Artikel 25, der den Datenschutz durch Technikgestaltung (Data Protection by Design) regelt; Artikel 32, der die Sicherheit der Verarbeitung auflistet; und Artikel 9, der biometrische Daten als besondere Kategorie einstuft.
- Welche Maßnahmen listet Artikel 32 explizit auf?
- Die Verwendung von Pseudonymen und Verschlüsselung; die Fähigkeit, die Vertraulichkeit, Integrität, Verfügbarkeit und Belastbarkeit von Systemen und Diensten sicherzustellen; die Fähigkeit, den Zugang bei einem Zwischenfall rasch wiederherzustellen; und ein Verfahren zur regelmäßigen Überprüfung, Bewertung und Evaluierung der Wirksamkeit der Maßnahmen.
- Ist es ausreichend, die Maßnahme zu ergreifen?
- Es ist nicht ausreichend. Artikel 32 Absatz d fordert eine regelmäßige Überprüfung, Bewertung und Evaluierung der Wirksamkeit der Maßnahmen.
- Ist Face Matching eine besondere Kategorie unter der GDPR?
- Ja. Artikel 9 untersagt im Prinzip die Verarbeitung von biometrischen Daten zur eindeutigen Identifizierung einer natürlichen Person und erlaubt sie nur unter bestimmten Bedingungen.
- Gilt das Bereitstellungsmodell als Maßnahme?
- Artikel 25 fordert, dass bereits zum Zeitpunkt der Festlegung der Verarbeitungsmittel Maßnahmen getroffen werden; die Wahl des Bereitstellungsmodells fällt in diesen Bereich. Bei einer On-Premise-Bereitstellung verbleiben die Daten in den Informationssystemen der Organisation und die Schlüssel stehen unter der Kontrolle der Organisation.
- Wie bewerten wir die Wirksamkeit der Maßnahmen?
- Durch Zugriffs-, Entscheidungs- und Genehmigungsprotokolle. Da das Audit-Log an ein separates Ziel exportiert werden kann, kann es auch innerhalb der eigenen Protokollierungsinfrastruktur der Organisation ausgewertet werden.
- Wie werden die Daten zur Identitätsprüfung gespeichert?
- Das Dokumentenbild, die aus dem Chip ausgelesenen Daten, das Selfie, das Liveness-Video und die Gesprächsaufzeichnung werden separat aufgezeichnet; Erfassungszeitpunkt, die jeweilige Prüfung, in der sie verwendet werden, und die Aufbewahrungsdauer werden für jedes Element einzeln verwaltet.
- Wie wird die Datenminimierung bei den Regeln angewendet?
- Die Rule Engine zeigt, welches Feld in welcher Regel verwendet wird; wenn nachvollziehbar ist, in welche Entscheidung ein Feld einfließt, lässt sich erkennen, ob ein unnötiges Feld verarbeitet wird.