Diese GDPR-Datenschutzrichtlinie beschreibt den organisatorischen Rahmen, mit dem KORVORNIA den Schutz personenbezogener Daten nach den Grundsätzen der Datenschutz-Grundverordnung (EU) 2016/679 (DSGVO) berücksichtigt.
Im Unterschied zu den Informationen zum allgemeinen Datenschutz und zur Verwendung von Cookies konzentriert sich diese Richtlinie auf die organisatorische Umsetzung des Datenschutzes, die Zuordnung von Verantwortlichkeiten, die Bewertung von Risiken sowie die Verfahren zur Vorbeugung und zum Umgang mit datenschutzbezogenen Risiken.
1. Verantwortlicher Umgang mit personenbezogenen Daten
Der Schutz personenbezogener Daten wird bei den über die Website durchgeführten Tätigkeiten als Bestandteil der betrieblichen Abläufe berücksichtigt.
Bei der Beurteilung der Verarbeitung personenbezogener Daten werden insbesondere folgende Aspekte einbezogen:
-
Art der jeweiligen Tätigkeit
-
eingesetzte Technologien
-
mögliche Risiken für die Rechte und Freiheiten betroffener Personen
Wenn sich betriebliche Abläufe, eingesetzte Technologien oder andere Umstände ändern, die für die Sicherheit oder die Einhaltung datenschutzrechtlicher Anforderungen relevant sein können, werden die entsprechenden Datenschutzverfahren erneut überprüft.
2. Datenschutz bereits bei der Planung
Werden neue Funktionen, technische Werkzeuge oder Abläufe eingeführt, die eine Verarbeitung personenbezogener Daten umfassen können, werden Datenschutzanforderungen bereits bei deren Konzeption berücksichtigt.
Soweit dies unter den jeweiligen Umständen angemessen ist, orientieren sich die technischen und organisatorischen Einstellungen insbesondere an folgenden Grundsätzen:
-
Zugriff auf personenbezogene Daten wird auf den tatsächlich erforderlichen Umfang begrenzt;
-
die Nutzung personenbezogener Daten wird auf das für die jeweilige Tätigkeit erforderliche Maß beschränkt.
Auch die Standardeinstellungen werden daraufhin geprüft, ob eine unnötige Verarbeitung personenbezogener Daten vermieden werden kann.
3. Bewertung und Steuerung von Datenschutzrisiken
Datenverarbeitungsvorgänge werden unter Berücksichtigung der möglichen Auswirkungen auf die Rechte und Freiheiten betroffener Personen betrachtet.
Bei einer solchen Bewertung können unter anderem folgende Faktoren berücksichtigt werden:
-
Art der Verarbeitung
-
Umfang der verarbeiteten Daten
-
Art der personenbezogenen Daten
-
eingesetzte Technologien
-
Möglichkeiten des Datenzugriffs
-
mögliche Folgen eines unbefugten Zugriffs oder einer unbefugten Nutzung
Wenn eine Verarbeitung voraussichtlich mit einem hohen Risiko verbunden ist, wird entsprechend den Anforderungen der DSGVO geprüft, ob eine Datenschutz-Folgenabschätzung (DPIA – Data Protection Impact Assessment) erforderlich ist.
4. Datenschutz-Folgenabschätzung
Soweit die gesetzlichen Voraussetzungen erfüllt sind, kann vor Beginn einer entsprechenden Verarbeitung eine Datenschutz-Folgenabschätzung durchgeführt werden.
Dabei geht es insbesondere darum,
-
mögliche Risiken zu erkennen;
-
die Wahrscheinlichkeit und Schwere möglicher Auswirkungen zu bewerten;
-
geeignete Maßnahmen zur Verringerung der Risiken zu bestimmen;
-
zu beurteilen, ob die geplante Verarbeitung unter angemessenen Datenschutzbedingungen durchgeführt werden kann.
Wenn nach Abschluss der Bewertung trotz geeigneter Maßnahmen ein Risiko verbleibt, das nicht ausreichend reduziert werden kann, werden die nach dem anwendbaren Recht vorgesehenen weiteren Schritte geprüft.
5. Umgang mit Auftragsverarbeitern und externen Dienstleistern
Werden externe Stellen mit der Verarbeitung personenbezogener Daten beauftragt, werden bei deren Auswahl die nach dem geltenden Datenschutzrecht erforderlichen Schutzvoraussetzungen berücksichtigt.
Die übertragenen Aufgaben werden entsprechend dem tatsächlichen betrieblichen Bedarf und der jeweiligen Verantwortungsverteilung festgelegt.
Soweit dies nach der DSGVO erforderlich ist, wird die Verarbeitung personenbezogener Daten durch externe Stellen durch eine entsprechende Vereinbarung oder ein anderes rechtlich wirksames Dokument geregelt.
Beauftragte Stellen dürfen personenbezogene Daten:
-
nur innerhalb des ihnen zugewiesenen Aufgabenbereichs verarbeiten;
-
nur entsprechend den jeweils geltenden Vorgaben und Anweisungen verarbeiten.
6. Zugriffs- und Berechtigungsmanagement
Der Zugriff auf personenbezogene Daten wird auf den Umfang beschränkt, der für die jeweiligen Aufgaben tatsächlich erforderlich ist.
Berechtigungen werden entsprechend den jeweiligen Verantwortlichkeiten vergeben. Wenn ein Zugriff nicht mehr erforderlich ist, können entsprechende Berechtigungen angepasst oder entzogen werden.
Durch diese Maßnahmen soll das Risiko verringert werden, dass personenbezogene Daten von nicht dazu berechtigten Personen eingesehen, verwendet oder verändert werden.
7. Umgang mit Datenschutzverletzungen
Ereignisse, die die Sicherheit personenbezogener Daten beeinträchtigen können, werden hinsichtlich ihrer jeweiligen Umstände bewertet.
Dabei können insbesondere folgende Aspekte berücksichtigt werden:
-
Art des Vorfalls
-
Umfang der möglichen Auswirkungen
-
mögliche Folgen für betroffene Personen
Wird eine Verletzung des Schutzes personenbezogener Daten festgestellt, werden geeignete Maßnahmen ergriffen, um den Vorfall zu kontrollieren und mögliche Auswirkungen so weit wie möglich zu begrenzen.
Soweit nach dem anwendbaren Recht eine Meldung an eine zuständige Aufsichtsbehörde oder eine Benachrichtigung betroffener Personen erforderlich ist, werden die entsprechenden gesetzlichen Voraussetzungen und Anforderungen der DSGVO berücksichtigt.
8. Dokumentation und Aufzeichnungen
Abhängig von Art und Umfang der jeweiligen Tätigkeiten kann die Datenschutzorganisation auch die Führung von Unterlagen und Aufzeichnungen umfassen, soweit dies gesetzlich erforderlich ist.
Die Dokumentation kann insbesondere Informationen zu folgenden Bereichen enthalten:
-
Verarbeitungstätigkeiten personenbezogener Daten
-
umgesetzte technische und organisatorische Maßnahmen
-
durchgeführte Risikobewertungen
-
erteilte Zugriffsberechtigungen
-
weitere Maßnahmen im Zusammenhang mit dem Schutz personenbezogener Daten
Die Dokumentation dient unter anderem dazu, die Umsetzung der jeweils erforderlichen Datenschutzmaßnahmen nachvollziehbar zu machen.
9. Sensibilisierung und Schulung
Personen, die aufgrund ihrer Aufgaben Zugriff auf personenbezogene Daten haben, sollen ihre datenschutzbezogenen Verantwortlichkeiten kennen.
Je nach Aufgabenbereich können Sensibilisierung und Schulung insbesondere folgende Themen umfassen:
-
Anforderungen an die Vertraulichkeit
-
ordnungsgemäßer Umgang mit Datenzugriffen
-
Bearbeitung von Anfragen betroffener Personen
-
angemessenes Vorgehen bei tatsächlichen oder vermuteten Sicherheitsvorfällen
Eine erteilte Zugriffsberechtigung bedeutet nicht, dass personenbezogene Daten außerhalb des jeweils vorgesehenen Aufgaben- oder Verarbeitungszwecks verwendet werden dürfen.
10. Datenschutzbeauftragter
Soweit die gesetzlichen Voraussetzungen der DSGVO erfüllt sind, wird ein Datenschutzbeauftragter (DPO – Data Protection Officer) benannt.
Ob eine Verpflichtung zur Benennung eines Datenschutzbeauftragten besteht, wird insbesondere anhand der Art, des Umfangs, der Zwecke und des Umfangs der tatsächlich durchgeführten Datenverarbeitungen beurteilt.
Diese Richtlinie stellt keine Erklärung darüber dar, dass bereits ein Datenschutzbeauftragter benannt wurde.
11. Zusammenarbeit mit Datenschutzaufsichtsbehörden
Soweit dies nach dem anwendbaren Recht erforderlich ist, wird mit den zuständigen Datenschutzaufsichtsbehörden in Angelegenheiten des Schutzes personenbezogener Daten zusammengearbeitet.
Für Verarbeitungstätigkeiten, die dem deutschen Datenschutzrecht unterliegen, ist die jeweils zuständige Datenschutzaufsichtsbehörde maßgeblich.
Eine Zusammenarbeit kann insbesondere die Bearbeitung behördlicher Anfragen, die Mitwirkung bei Prüfungen oder Kontrollen sowie die Bearbeitung gesetzlich vorgesehener Mitteilungen umfassen.
12. Überprüfung der Datenschutzmaßnahmen
Wenn sich betriebliche Abläufe, eingesetzte Systeme, festgestellte Risiken oder anwendbare gesetzliche Anforderungen wesentlich verändern, werden die datenschutzbezogenen Verfahren erneut überprüft.
Eine solche Überprüfung kann insbesondere folgende Bereiche umfassen:
-
Wirksamkeit der bestehenden Schutzmaßnahmen
-
Zugriffsberechtigungen
-
organisatorische Verfahren
-
bereits bekannte oder neu festgestellte Risiken
Soweit dies erforderlich ist, werden entsprechende Anpassungen vorgenommen, damit die Datenschutzmaßnahmen weiterhin zu den tatsächlich durchgeführten Verarbeitungstätigkeiten passen.
13. Aktualisierung dieser Richtlinie
Diese GDPR-Datenschutzrichtlinie kann angepasst werden, wenn sich insbesondere gesetzliche Vorgaben, technische Rahmenbedingungen, organisatorische Abläufe oder die Art und Weise der Verwaltung personenbezogener Daten ändern.
Änderungen werden daraufhin geprüft, ob sie für einen konsistenten und angemessenen organisatorischen Datenschutzrahmen erforderlich sind. Soweit dies notwendig ist, werden die entsprechenden Anpassungen in diese Richtlinie aufgenommen.
14. Kontakt zum Datenschutz
Bei Fragen zu dieser GDPR-Datenschutzrichtlinie oder zur organisatorischen Umsetzung des Schutzes personenbezogener Daten können die folgenden Kontaktdaten verwendet werden:
Shopname: KORVORNIA
Kontaktadresse:
8409 Frost Ave
Saint Louis, MO 63134
USA
Telefon: +1 (314) 582-7416
E-Mail: boutique@korvornia.com
Servicegebiet: Deutschland