Lektion 7 von 8 · 9 Min.
Auf einen Vorfall reagieren
Versehentlich anvertraute Daten, eine unerwünschte Aktion, ein verdächtiges Konto: eindämmen, verstehen, melden.
Ein Vorfall ist nicht immer spektakulär. Ein Kollege hat eine Lohndatei im falschen Projekt abgelegt. Eine E-Mail ist mit dem falschen Anhang hinausgegangen. Auf einem Konto erscheint eine ungewöhnliche Anmeldung. In allen Fällen gilt dieselbe Methode: eindämmen, verstehen, melden.
- Entziehen Sie den Zugriff auf den offengelegten Inhalt: Verschieben oder löschen Sie die Datei, entfernen Sie überzählige Mitglieder aus dem Projekt.
- Ändern Sie bei einem verdächtigen Konto das Passwort und beenden Sie seine offenen Sitzungen auf der Seite mit den Sitzungen des Kontos.
- Wurde ein Geheimnis offengelegt, ändern Sie es sofort.
- Informieren Sie den Administrator und Ihre Datenschutzberaterin oder Ihren Datenschutzberater.
Das Audit-Log zeichnet die Verwaltungs- und Sicherheitsereignisse nach: Anmeldungen, Änderungen bei Mitgliedern, Rollen und Einstellungen. Der Bildschirm «Aktivität» der betroffenen Person zeichnet die Arbeit nach: was jede Aufgabe erzeugt hat, ihre Auswirkungen und die erteilten Freigaben. Zusammen zeigen sie, was geschehen ist, wann, und was nach aussen gelangt sein könnte.
Ist der Vorfall eine Verletzung der Datensicherheit, die voraussichtlich zu einem hohen Risiko für die betroffenen Personen führt, verlangt das revidierte DSG in Artikel 24, sie dem EDÖB so rasch als möglich zu melden. Die DSGVO setzt in Artikel 33 eine Frist von 72 Stunden für die Meldung an die Aufsichtsbehörde. Ihre Datenschutzberaterin oder Ihr Datenschutzberater entscheidet über die Meldung, mit den Elementen, die Sie zusammengetragen haben.
Quellen
- Schweizerische Eidgenossenschaft (2020). Bundesgesetz über den Datenschutz (DSG), SR 235.1. In Kraft seit 1. September 2023. www.fedlex.admin.ch/eli/cc/2022/491/fr
- Europäisches Parlament und Rat der Europäischen Union (2016). Verordnung (EU) 2016/679 des Europäischen Parlaments und des Rates zum Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten, zum freien Datenverkehr und zur Aufhebung der Richtlinie 95/46/EG (Datenschutz-Grundverordnung). Amtsblatt der Europäischen Union, L 119. data.europa.eu/eli/reg/2016/679/oj