Datenschutzerklärung
RICHTLINIE ZUR SICHERHEIT PERSONENBEZOGENER DATEN
ECOMPORATE Maksymilian Polkowski
Szlak 77/222, 31-153 Kraków
E-Mail: alkogames.contact@gmail.com
www: alkogames.pl/cz/sk/de/at/hu/ro/es/pt/gr/eu
NIP: 6821812937 | REGON: 543921159
|
Datum der Erstellung: |
17.02.2026 |
|
Datum der Einführung: |
17.02.2026 |
|
Das Dokument wurde genehmigt und eingeführt von: |
Maksymilian Polkowski |
I. Zweck, Anwendungsbereich und im Dokument verwendete Definitionen
1.1 Zweck der Erstellung und Einführung dieser Sicherheitsrichtlinie ist die Beschreibung der innerhalb von ECOMPORATE Maksymilian Polkowski (im Folgenden: Verantwortlicher) angewandten technischen und organisatorischen Maßnahmen, die den Schutz der verarbeiteten personenbezogenen Daten gewährleisten und dem Risiko einer Verletzung von Rechten und Freiheiten im Zusammenhang mit der Verarbeitung personenbezogener Daten angemessen sind.
1.2 Die Sicherheitsrichtlinie soll die ordnungsgemäße Erfüllung der Pflichten des Verantwortlichen – ECOMPORATE Maksymilian Polkowski – ermöglichen. Die Richtlinie zur Sicherheit personenbezogener Daten wurde gemäß den Vorschriften der Verordnung (EU) 2016/679 des Europäischen Parlaments und des Rates vom 27. April 2016 zum Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten, zum freien Datenverkehr und zur Aufhebung der Richtlinie 95/46/EG erstellt.
1.3 Dieses Dokument wird durch seine Veröffentlichung innerhalb der Organisation und durch die Unterrichtung der zur Verarbeitung personenbezogener Daten befugten Personen sowie sonstiger Personen, die Zugang zu den vom Verantwortlichen verarbeiteten personenbezogenen Daten haben, eingeführt.
2. Anwendungsbereich und Ausnahmen von der Anwendung
2.1 Die Richtlinie erfasst in ihrem Anwendungsbereich sämtliche personenbezogenen Daten, die verarbeitet werden durch den Verantwortlichen.
2.2 Die Bestimmungen und Anforderungen dieser Richtlinie können nur ausgeschlossen werden, wenn die geltenden Rechtsvorschriften einen solchen Ausschluss vorsehen.
|
1. |
Verantwortlicher |
ECOMPORATE Maksymilian Polkowski, Szlak 77/222, 31-153 Kraków, E-Mail: alkogames.contact@gmail.com, www: alkogames.pl/cz/sk/de/at/hu/ro/es/pt/gr/eu, in Bezug auf Daten, bei denen er über die Zwecke und Mittel der Verarbeitung entscheidet |
|
2. |
Personenbezogene Daten |
bezeichnen alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person („betroffene Person“) beziehen; als identifizierbar wird eine natürliche Person angesehen, die direkt oder indirekt, insbesondere mittels Zuordnung zu einer Kennung wie einem Namen, zu einer Kennnummer, zu Standortdaten, zu einer Online-Kennung oder zu einem oder mehreren besonderen Merkmalen identifiziert werden kann, die Ausdruck der physischen, physiologischen, genetischen, psychischen, wirtschaftlichen, kulturellen oder sozialen Identität dieser natürlichen Person sind; |
|
3. |
Besondere Kategorien personenbezogener Daten
|
Daten, aus denen die rassische und ethnische Herkunft, politische Meinungen, religiöse oder weltanschauliche Überzeugungen oder die Gewerkschaftszugehörigkeit hervorgehen, sowie die Verarbeitung von genetischen Daten, biometrischen Daten zur eindeutigen Identifizierung einer natürlichen Person oder von Daten über die Gesundheit, das Sexualleben oder die sexuelle Orientierung dieser Person sowie Daten über strafrechtliche Verurteilungen und Straftaten oder damit zusammenhängende Sicherungsmaßnahmen; |
|
4. |
Präsident des Amtes |
Präsident des polnischen Amtes für den Schutz personenbezogener Daten; |
|
5. |
Datenintegrität |
die Eigenschaft, die gewährleistet, dass personenbezogene Daten nicht unbefugt verändert oder zerstört wurden; |
|
6. |
Verletzung des Schutzes personenbezogener Daten |
bezeichnet eine Verletzung der Sicherheit, die, ob unbeabsichtigt oder unrechtmäßig, zur Vernichtung, zum Verlust, zur Veränderung oder zur unbefugten Offenlegung von beziehungsweise zum unbefugten Zugang zu personenbezogenen Daten führt, die übermittelt, gespeichert oder auf sonstige Weise verarbeitet wurden; |
|
7. |
Befugte Person |
eine Person, die zur Verarbeitung personenbezogener Daten im Namen des Verantwortlichen ermächtigt ist |
|
8. |
Betroffene Person (oder Dateninhaber) |
jede natürliche Person, deren personenbezogene Daten vom Verantwortlichen oder im Auftrag des Verantwortlichen im Zusammenhang mit der von ihr ausgeübten Tätigkeit verarbeitet werden; |
|
9. |
Datenvertraulichkeit |
die Eigenschaft, die gewährleistet, dass Daten nicht unbefugten Stellen zugänglich gemacht werden, |
|
10. |
Arbeitnehmer |
eine Person mit Zugang zu personenbezogenen Daten, die für den Verantwortlichen auf der Grundlage eines Arbeitsverhältnisses tätig ist; |
|
11. |
Dritter |
bezeichnet eine natürliche oder juristische Person, Behörde, Einrichtung oder andere Stelle, außer der betroffenen Person, dem Verantwortlichen, dem Auftragsverarbeiter und den Personen, die unter der unmittelbaren Verantwortung des Verantwortlichen oder des Auftragsverarbeiters befugt sind, die personenbezogenen Daten zu verarbeiten; |
|
12. |
Auftragsverarbeiter (Prozessor) |
eine juristische Person, natürliche Person, Organisationseinheit ohne Rechtspersönlichkeit oder eine andere Stelle, die nicht über die Zwecke und Mittel der Verarbeitung personenbezogener Daten entscheidet, der der Verantwortliche personenbezogene Daten zur Verarbeitung anvertraut hat und mit der er einen Vertrag über die Auftragsverarbeitung personenbezogener Daten im Sinne von Art. 28 DSGVO geschlossen hat; |
|
13. |
Verarbeitung personenbezogener Daten |
bezeichnet einen mit oder ohne Hilfe automatisierter Verfahren ausgeführten Vorgang oder jede solche Vorgangsreihe im Zusammenhang mit personenbezogenen Daten oder Datensätzen, wie das Erheben, das Erfassen, die Organisation, das Ordnen, die Speicherung, die Anpassung oder Veränderung, das Auslesen, das Abfragen, die Verwendung, die Offenlegung durch Übermittlung, Verbreitung oder eine andere Form der Bereitstellung, den Abgleich oder die Verknüpfung, die Einschränkung, das Löschen oder die Vernichtung; |
|
14. |
Richtlinie |
dieses Dokument, d. h. die Richtlinie zur Sicherheit personenbezogener Daten |
|
15. |
Rechenschaftspflicht |
die Eigenschaft, die es ermöglicht, die Einhaltung der Vorschriften der DSGVO durch den Verantwortlichen nachzuweisen; |
|
16. |
DSGVO oder Verordnung |
Verordnung (EU) 2016/679 des Europäischen Parlaments und des Rates vom 27. April 2016 zum Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten, zum freien Datenverkehr und zur Aufhebung der Richtlinie 95/46/EG; |
|
17. |
Pseudonymisierung |
bezeichnet die Verarbeitung personenbezogener Daten in einer Weise, dass die personenbezogenen Daten ohne Hinzuziehung zusätzlicher Informationen nicht mehr einer spezifischen betroffenen Person zugeordnet werden können, sofern diese zusätzlichen Informationen gesondert aufbewahrt werden und technischen und organisatorischen Maßnahmen unterliegen, die gewährleisten, dass die personenbezogenen Daten nicht einer identifizierten oder identifizierbaren natürlichen Person zugewiesen werden; |
|
18. |
Verzeichnis von Verarbeitungstätigkeiten |
ein vom Verantwortlichen geführtes Verzeichnis, das mindestens folgende Angaben enthält: a) den Namen und die Kontaktdaten des Verantwortlichen und gegebenenfalls aller gemeinsam Verantwortlichen sowie gegebenenfalls des Vertreters des Verantwortlichen und eines Datenschutzbeauftragten; b) die Zwecke der Verarbeitung; c) eine Beschreibung der Kategorien betroffener Personen und der Kategorien personenbezogener Daten; d) die Kategorien von Empfängern, gegenüber denen die personenbezogenen Daten offengelegt worden sind oder noch offengelegt werden, einschließlich Empfängern in Drittländern oder internationalen Organisationen; e) gegebenenfalls Übermittlungen von personenbezogenen Daten an ein Drittland oder an eine internationale Organisation, einschließlich der Angabe des betreffenden Drittlands oder der betreffenden internationalen Organisation, sowie bei den in Art. 49 Abs. 1 zweiter Unterabsatz genannten Datenübermittlungen die Dokumentierung geeigneter Garantien; f) wenn möglich, die vorgesehenen Fristen für die Löschung der verschiedenen Datenkategorien; g) wenn möglich, eine allgemeine Beschreibung der technischen und organisatorischen Maßnahmen gemäß Art. 32 Abs. 1. |
|
19. |
Beschwerde |
jedes Schreiben (in Papierform oder elektronisch), das von der betroffenen Person (dem Dateninhaber) oder vom Präsidenten des Amtes übermittelt wird und aus dessen Inhalt Unzufriedenheit oder das Verlangen nach Erläuterungen / Informationen zur Verarbeitung personenbezogener Daten durch den Verantwortlichen hervorgeht |
|
20. |
Informationssystem |
eine Gesamtheit zusammenwirkender Geräte, Programme, Verfahren der Informationsverarbeitung und Softwarewerkzeuge, die zum Zweck der Datenverarbeitung eingesetzt werden; |
|
21. |
Gesetz |
Das polnische Gesetz vom 10. Mai 2018 über den Schutz personenbezogener Daten; |
|
22. |
Ermächtigung |
eines der folgenden: - eine auf der Grundlage von Art. 29 DSGVO ausgestellte schriftliche Ermächtigung zur Verarbeitung personenbezogener Daten, die einem Arbeitnehmer, Mitarbeiter oder Beschäftigten des Auftragsverarbeiters durch einen Gesellschafter der Gesellschaft erteilt wurde, - ein schriftlich geschlossener Vertrag über die Auftragsverarbeitung personenbezogener Daten im Sinne von Art. 28 DSGVO; |
|
23. |
Mitarbeiter |
eine Person mit Zugang zu personenbezogenen Daten, die persönlich und unmittelbar Aufgaben / Dienstleistungen für den Verantwortlichen auf einer anderen Rechtsgrundlage als einem Arbeitsverhältnis erbringt, unabhängig von der Bezeichnung oder Art des die Parteien verbindenden Vertrags; |
|
24. |
Datensicherheit |
die Einführung und der Betrieb geeigneter technischer und organisatorischer Maßnahmen, die den Schutz der Daten vor unbefugter Verarbeitung gewährleisten; |
|
25. |
Einwilligung der betroffenen Person |
bezeichnet jede freiwillig für den bestimmten Fall, in informierter Weise und unmissverständlich abgegebene Willensbekundung in Form einer Erklärung oder einer sonstigen eindeutigen bestätigenden Handlung, mit der die betroffene Person zu verstehen gibt, dass sie mit der Verarbeitung der sie betreffenden personenbezogenen Daten einverstanden ist; |
II. Pflichten von ECOMPORATE Maksymilian Polkowski als Verantwortlicher
1. Pflicht zur Erfüllung der Rechtsgrundlagen für die Verarbeitung personenbezogener Daten
1.1 Jeder Arbeitnehmer und jeder Mitarbeiter ist vor der Entscheidung über die Festlegung eines Verarbeitungszwecks oder die Erweiterung des Umfangs der erhobenen personenbezogenen Daten über den im Verzeichnis von Verarbeitungstätigkeiten (VVT) festgelegten aktuellen Verarbeitungszweck hinaus verpflichtet, die Rechtsgrundlage (nach der DSGVO), die die Verarbeitung solcher Daten legitimiert, zu benennen und anzuwenden.
2. Informationspflicht gegenüber der betroffenen Person gemäß Art. 13 und Art. 14 DSGVO
2.1 Jeder Arbeitnehmer und Mitarbeiter, der personenbezogene Daten erhebt (beschafft), ist bei der Erhebung unmittelbar beim Dateninhaber verpflichtet, den Dateninhaber (z. B. durch Vorlage einer entsprechenden Klausel) gemäß den vorbereiteten Informationsklauseln zu Art. 13 DSGVO zu informieren.
2.2 Werden Daten bei Dritten und somit nicht unmittelbar beim Dateninhaber erhoben, ist nach der Speicherung der Daten unverzüglich über die Umstände der Verarbeitung gemäß den Informationsklauseln zu Art. 14 DSGVO zu informieren.
2.3 Bei der Nutzung von IT-Systemen, die personenbezogene Daten automatisch erheben, ist sicherzustellen, dass dieses System die in den vorstehenden Punkten genannten Informationen erteilt.
2.4 Bei der Inanspruchnahme Dritter (z. B. Marketing- oder Personalvermittlungsagenturen) ist im Vertrag mit einer solchen Stelle sicherzustellen, dass diese Stelle bei der Erhebung personenbezogener Daten die Informationspflicht im Namen des Verantwortlichen gemäß Punkt 2.2. 1) oder 2.2. 2) erfüllt.
3. Pflicht zur Einhaltung der in Art. 5 DSGVO beschriebenen Verarbeitungsgrundsätze
3.1 Bei der Verarbeitung personenbezogener Daten ist besondere Sorgfalt anzuwenden, um die Interessen der betroffenen Personen zu schützen, insbesondere sind die in den Punkten 5–7 der Richtlinie festgelegten Grundsätze einzuhalten. Diese Pflicht betrifft sowohl Arbeitnehmer und Mitarbeiter als auch Stellen, die im Namen des Verantwortlichen personenbezogene Daten auf der Grundlage von Auftragsverarbeitungsverträgen verarbeiten, d. h. Auftragsverarbeiter.
4. Pflicht zum Abschluss eines Vertrags über die Auftragsverarbeitung personenbezogener Daten (Art. 28)
4.1 Entscheidet sich der Verantwortliche für die Inanspruchnahme der Dienstleistungen einer dritten Stelle und verarbeitet diese Stelle im Rahmen dieser Dienstleistungen personenbezogene Daten im Auftrag oder im Namen des Verantwortlichen, ist sicherzustellen, dass vor der Übermittlung der Daten an diese Stelle ein „Vertrag über die Auftragsverarbeitung personenbezogener Daten“ gemäß den in Punkt 6 der Richtlinie festgelegten Grundsätzen geschlossen wurde.
5. Pflicht zur Bearbeitung von Anträgen der betroffenen Person
5.1 Wendet sich ein Dateninhaber mit einem mündlichen oder schriftlichen Antrag / Ersuchen auf Auskunft / Kopie der Daten / Datenübertragung / Löschung seiner Daten / Berichtigung / Einschränkung / Aktualisierung (unabhängig von der Form der Einreichung, in Papierform oder elektronisch) an den Verantwortlichen, ist ein solcher Antrag, sofern er begründet ist, unverzüglich, spätestens innerhalb von 30 Tagen, zu bearbeiten.
5.2 In jedem Fall sollte die Bearbeitung eines solchen Antrags im Sinne des vorstehenden Punktes durch den Verantwortlichen erfolgen, der in diesem Fall einen Arbeitnehmer, Mitarbeiter oder eine sonstige Stelle zur Unterstützung bei der Bearbeitung eines solchen Antrags benennen kann.
5.3 In jedem Fall erleichtert der Verantwortliche dem Dateninhaber die Ausübung der ihm nach Art. 15–22 DSGVO zustehenden Rechte. Kann der Verantwortliche nicht nachweisen, dass er nicht in der Lage ist, die betroffene Person zu identifizieren, informiert er die betroffene Person nach Möglichkeit darüber und bittet um Ergänzung der Daten, um die Feststellung der Identität des Dateninhabers zu ermöglichen.
5.4 Bei der Bearbeitung des Antrags des Dateninhabers verfährt der Verantwortliche gemäß dem Verfahren zur Bearbeitung von Anträgen betroffener Personen.
6. Pflicht zur Datensicherheit
6.1 Jeder Arbeitnehmer und Mitarbeiter ist verpflichtet, folgende Sicherheitsmaßnahmen anzuwenden:
· organisatorische (z. B. Richtlinien, Ordnungen, Verfahren), die in der Organisation des Verantwortlichen gelten, unabhängig davon, in welchem internen Dokument sie beschrieben sind, sowie
· technische (z. B. Verwendung von Zugangspasswörtern, verschlüsselte USB-Sticks (PENDRIVE) oder Verschlüsselung von Computern und mobilen Geräten). Das Umgehen von in internen Dokumenten festgelegten oder vom IT-Dienstleister eingeführten Sicherheitsmaßnahmen kann eine Verletzung des Schutzes personenbezogener Daten darstellen.
6.2 Die Pflicht zur Datensicherheit betrifft auch Auftragsverarbeiter. Detaillierte Anforderungen an die Sicherung personenbezogener Daten durch den Auftragsverarbeiter sind festzulegen im Vertrag über die Auftragsverarbeitung personenbezogener Daten.
7. Pflicht zur Meldung eines neuen Zwecks der Verarbeitung personenbezogener Daten
7.1 Entscheidet sich ein Arbeitnehmer oder Mitarbeiter, personenbezogene Daten zu einem neuen Zweck zu erheben, ist er verpflichtet, vor Beginn der Erhebung den Verantwortlichen darüber in der in der Organisation üblichen Form der Kommunikation zu informieren.
7.2 Auf der Grundlage der Information des Arbeitnehmers oder Mitarbeiters entscheidet der Verantwortliche, ob der jeweilige Zweck der Pflicht zur Eintragung in das Verzeichnis von Verarbeitungstätigkeiten unterliegt.
7.3 Arbeitnehmer und Mitarbeiter sind verpflichtet, dem Verantwortlichen alle Änderungen der im Verzeichnis beschriebenen Verarbeitungstätigkeiten vor Einführung dieser Änderungen unmittelbar zu melden.
8. Pflichten bei der Übermittlung in Drittländer
8.1 Vor einer etwaigen Entscheidung über die Wahl eines Anbieters außerhalb des EWR oder die Übermittlung von Daten in ein Drittland sollte der Verantwortliche eine zusätzliche Analyse vornehmen oder Stellungnahmen aus externen Quellen zur Sicherheit bei der Übermittlung solcher Informationen einholen.
9. Pflichten und Verantwortung
9.1 Jeder Arbeitnehmer und Mitarbeiter ist unabhängig von seiner Stellung oder seinen Aufgaben verpflichtet zu und verantwortlich für:
· die Wahrung der Vertraulichkeit personenbezogener Daten und der Art ihrer Sicherung,
· die Kenntnisnahme und Einhaltung der Bestimmungen dieser Richtlinie sowie der auf ihrer Grundlage erlassenen internen Dokumente,
· die schriftliche Bestätigung der Kenntnisnahme der Vorschriften über den Schutz personenbezogener Daten und dieser Richtlinie,
· die Einhaltung der Vorschriften über den Schutz personenbezogener Daten, insbesondere des Gesetzes,
· die Nichtweitergabe seiner Passwörter für IT-Systeme,
· die Nichtweitergabe oder Nichtermöglichung des Zugangs zu personenbezogenen Daten an unbefugte Personen,
· die Meldung jedes festgestellten Vorfalls / Verdachts einer Verletzung des Schutzes personenbezogener Daten oder dieser Richtlinie gemäß den Verfahren.
9.2 Pflichten und Verantwortung der Führungskräfte
· die Beaufsichtigung unterstellter Arbeitnehmer dahingehend, ob sie die in dieser Richtlinie beschriebenen Grundsätze anwenden,
· Informations- / Schulungsbedarf im Bereich der Vorschriften über den Schutz personenbezogener Daten,
· die Genehmigung sämtlicher Änderungen der Zwecke der Verarbeitung personenbezogener Daten vor ihrer Einführung,
· die Beaufsichtigung der zugewiesenen Zwecke der Verarbeitung personenbezogener Daten und des Verarbeitungsumfangs gemäß dem Verzeichnis von Verarbeitungstätigkeiten,
· die Überprüfung neuer IT-Lösungen, die mit der Übermittlung personenbezogener Daten an eine dritte Stelle verbunden sind,
· die Sicherstellung des Abschlusses eines Auftragsverarbeitungsvertrags durch den Verantwortlichen mit jeder Stelle, der der Verantwortliche die Verarbeitung personenbezogener Daten anvertrauen will.
9.3 Pflichten und Verantwortung des IT-Dienstleisters (falls vorhanden)
Jeder dem Verantwortlichen zur Zusammenarbeit zugewiesene Mitarbeiter des IT-Dienstleisters ist verpflichtet zu und verantwortlich für:
· die Überwachung, ob die eingeführten und aufrechterhaltenen Sicherheitsmaßnahmen (physische, logische, systembezogene) wirksam sind,
· die Überwachung, ob die eingeführten Zugangsbeschränkungen zu den Bereichen der Datenverarbeitung wirksam sind,
· die Berücksichtigung der Vorschriften der DSGVO und der Richtlinie bei der Planung und Einführung neuer Lösungen im Bereich der IT- oder physischen Sicherheit,
· auf Verlangen des Verantwortlichen die Erstellung von Stellungnahmen und Informationen zu den in der Organisation angewandten Sicherheitsmaßnahmen.
10. Verfahrensgrundsätze bei Beschwerden über die Verarbeitung personenbezogener Daten
10.1 Vom Dateninhaber eingereichte Beschwerden / Anträge
1) Eine schriftliche Beschwerde / ein schriftlicher Antrag (unabhängig von der Form der Zustellung oder der Bezeichnung), die bzw. der vom Dateninhaber an den Verantwortlichen gesendet wurde, ist unverzüglich, spätestens innerhalb von 30 Tagen ab Eingang, zu bearbeiten.
2) Die Antwort auf die Beschwerde / den Antrag ist schriftlich (per Einschreiben) zu erteilen, wenn der Einreichende eine Zustelladresse angegeben hat; fehlt eine solche Adresse, auf demselben Weg, auf dem die Beschwerde / der Antrag eingereicht wurde, es sei denn, der Antragsteller hat um eine andere Form gebeten. Bei einer Antwort per E-Mail ist eine Kopie der Antwort in jedem Fall zu archivieren, um der Rechenschaftspflicht des Verantwortlichen für personenbezogene Daten nachzukommen.
3) Wendet sich ein Dateninhaber mit einem Antrag, einem Ersuchen auf Änderung oder Aktualisierung personenbezogener Daten an den Verantwortlichen, ist dies unverzüglich nach Erhalt eines solchen Antrags vorzunehmen.
4) Wendet sich ein Dateninhaber mit einem Antrag, einem Ersuchen auf Löschung oder Einstellung der Verarbeitung seiner Daten an den Verantwortlichen und wurden diese Daten nur auf der Grundlage der Einwilligung dieser Person erhoben, sind seine personenbezogenen Daten unverzüglich zu löschen oder die Verarbeitung zu den Zwecken, für die er zuvor seine Einwilligung erteilt hat, einzustellen.
5) Personenbezogene Daten, die auf der Grundlage eines geschlossenen Vertrags verarbeitet werden, dürfen nach Widerruf aller Einwilligungen des Dateninhabers weiterhin zu anderen Zwecken (z. B. Vertragserfüllung, steuerliche Zwecke) verarbeitet werden, sofern sich diese aus dem Verzeichnis von Verarbeitungstätigkeiten ergeben.
6) Wendet sich ein Dateninhaber mit einem Antrag auf Zugang zu seinen personenbezogenen Daten oder auf Erhalt einer Kopie der Daten an den Verantwortlichen, ist ein solcher Antrag unverzüglich, spätestens innerhalb von 30 Tagen, zu beantworten.
7) Der Dateninhaber kann das Recht auf eine Kopie der auf der Grundlage eines Vertrags oder einer Einwilligung verarbeiteten Daten ausüben, die der Dateninhaber dem Verantwortlichen unentgeltlich zur Verfügung gestellt hat. Für jede weitere Kopie der Daten kann der Verantwortliche ein angemessenes Verwaltungsentgelt für die Erstellung einer solchen Datenkopie berechnen.
10.2 Vom Präsidenten des Amtes weitergeleitete Beschwerden
1) Eine vom Dateninhaber beim Präsidenten des Amtes eingereichte Beschwerde, die die Behörde an den Verantwortlichen weitergeleitet hat, ist unverzüglich an den Gesellschafter der Gesellschaft weiterzuleiten.
2) Die Frist zur Beantwortung einer solchen vom Präsidenten des Amtes zugestellten Beschwerde beträgt 7 Tage (sofern der Präsident des Amtes keine andere Frist festsetzt).
3) Die Antwort wird von einem vom Verantwortlichen benannten Arbeitnehmer oder Mitarbeiter oder einem der Gesellschafter der Gesellschaft vorbereitet, und die endgültige Fassung der Antwort wird vom Gesellschafter der Gesellschaft an den Präsidenten des Amtes gerichtet.
III. Grundsätze der Verarbeitung personenbezogener Daten durch den Verantwortlichen
1. Grundsatz der Rechtmäßigkeit, der Verarbeitung nach Treu und Glauben und der Transparenz
Personenbezogene Daten müssen auf rechtmäßige Weise, nach Treu und Glauben und in einer für die betroffene Person nachvollziehbaren Weise verarbeitet werden. Personenbezogene Daten dürfen nicht ohne Rechtsgrundlage verarbeitet werden. Vor Beginn der Verarbeitung einer neuen Kategorie personenbezogener Daten oder von Daten zu einem neuen Zweck ist die Rechtsgrundlage für deren Verarbeitung anzugeben.
2. Grundsatz der Zweckbindung
Personenbezogene Daten dürfen ausschließlich zu einem bestimmten und klar festgelegten Zweck verarbeitet werden, und der Dateninhaber muss über diesen Zweck informiert werden. Personenbezogene Daten müssen für festgelegte, eindeutige und legitime Zwecke erhoben werden und dürfen nicht in einer mit diesen Zwecken nicht zu vereinbarenden Weise weiterverarbeitet werden.
3. Grundsatz der Datenminimierung
Es dürfen nur so viele Daten erhoben werden, wie zur Erreichung des Zwecks angemessen sind. Es darf nicht „auf Vorrat“ erhoben werden, weil die Daten in Zukunft „nützlich sein könnten“. Personenbezogene Daten müssen dem Zweck angemessen und erheblich sowie auf das für die Zwecke der Verarbeitung notwendige Maß beschränkt sein.
4. Grundsatz der Richtigkeit
Alle zur Verarbeitung befugten Personen und Auftragsverarbeiter sind für die inhaltliche Richtigkeit der Daten verantwortlich. Personenbezogene Daten müssen sachlich richtig und erforderlichenfalls auf dem neuesten Stand sein; es sind alle angemessenen Maßnahmen zu treffen, damit personenbezogene Daten, die im Hinblick auf die Zwecke ihrer Verarbeitung unrichtig sind, unverzüglich gelöscht oder berichtigt werden.
5. Grundsatz der Speicherbegrenzung
Personenbezogene Daten dürfen nur so lange verarbeitet werden, wie der Verarbeitungszweck besteht oder wie dies durch Rechtsvorschriften bestimmt ist. Personenbezogene Daten müssen in einer Form gespeichert werden, die die Identifizierung der betroffenen Personen nur so lange ermöglicht, wie es für die Zwecke, für die sie verarbeitet werden, erforderlich ist.
6. Grundsatz der Vertraulichkeit und Integrität
Personenbezogene Daten müssen in einer Weise verarbeitet werden, die eine angemessene Sicherheit der personenbezogenen Daten gewährleistet, einschließlich Schutz vor unbefugter oder unrechtmäßiger Verarbeitung und vor unbeabsichtigtem Verlust, unbeabsichtigter Zerstörung oder unbeabsichtigter Schädigung durch geeignete technische oder organisatorische Maßnahmen.
7. Grundsatz der Unterrichtung der befugten Personen über interne und externe Vorschriften im Bereich des Schutzes personenbezogener Daten
Jede zur Verarbeitung personenbezogener Daten befugte Person ist verpflichtet, sich laufend mit den internen und externen Vorschriften im Bereich des Schutzes personenbezogener Daten vertraut zu machen. Bei fehlendem Wissen kann man sich unmittelbar an den Gesellschafter der Gesellschaft wenden. Jede befugte Person bestätigt nach der Kenntnisnahme der Vorschriften und Grundsätze im Bereich des Schutzes personenbezogener Daten diese Tatsache durch die schriftliche Unterzeichnung einer entsprechenden Erklärung.
8. Grundsatz des beschränkten Zugangs
Der Zugang zu personenbezogenen Daten muss stets auf befugte Personen beschränkt sein. Die Zugangsbeschränkung kann organisatorisch (z. B. persönliche Beaufsichtigung, Einführung von Verfahren), physisch (z. B. Verschließen mit Schlüssel, Näherungskarten für Räume) oder informationstechnisch (z. B. Verwendung von Logins und Passwörtern) erfolgen.
9. Grundsatz des doppelten Zugangs
Der Zugang zu personenbezogenen Daten muss stets durch die Anwendung von mindestens zwei Zugangsbeschränkungen beliebiger Art beschränkt sein.
10. Grundsatz des aufgeräumten Schreibtischs
Nach Arbeitsende dürfen sich auf dem Schreibtisch des Arbeitnehmers / Mitarbeiters keine Dokumente oder allgemein zugänglichen Datenträger mit personenbezogenen Daten befinden. Alle derartigen Dokumente / Datenträger sollten in Schränken / Abstellräumen verschlossen werden.
11. Grundsatz der sicheren Vernichtung von Dokumenten und Datenträgern
Das Löschen von Daten durch Vernichtung von Dokumenten in Papierform oder in elektronischer Form erfolgt gemäß dem „Verfahren zur sicheren Löschung von Daten“.
12. Grundsatz der Rechenschaftspflicht
Handlungen einer befugten Person oder eines Auftragsverarbeiters mit personenbezogenen Daten, insbesondere in IT-Systemen, müssen stets eindeutig nur einer zur Verarbeitung personenbezogener Daten befugten Person zugeordnet werden. Das bedeutet, dass ein bestimmter Login für ein IT-System NUR EINER PERSON zugewiesen werden darf. Es ist verboten, dass zwei oder mehr Personen einen Login gemeinsam nutzen. Im IT-System einem bestimmten Login zugeordnete Handlungen werden stets der Person zugerechnet, die diesen Login verwendet hat. Außerdem ist jede befugte Person bei der Erfüllung der Pflichten und Aufgaben aus den Vorschriften der DSGVO und dieser Richtlinie verpflichtet nachzuweisen, dass sie die Vorschriften der DSGVO und der Richtlinie einhält.
13. Grundsatz der Geheimhaltung und Qualität der Zugangspasswörter
Unter keinen Umständen darf das eigene Zugangspasswort weitergegeben werden (weder an Vorgesetzte noch an den Arbeitgeber noch an eine andere Person, auch nicht an Mitarbeiter staatlicher Behörden). Das vom Systemadministrator erhaltene Passwort ist am selben Tag zu ändern. Das Passwort muss mindestens 8 Zeichen lang sein und einen Großbuchstaben, einen Kleinbuchstaben, eine Ziffer und ein Sonderzeichen enthalten.
IV. Grundsätze der Übertragung der Verarbeitung personenbezogener Daten durch den Verantwortlichen an Dritte
1. Verwendung von Auftragsverarbeitungsverträgen
Beim Abschluss eines Dienstleistungsvertrags, der mit der Übertragung der Verarbeitung personenbezogener Daten an den Dienstleister verbunden ist, ist ein schriftlicher Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO zu schließen.
2. Pflichten und Verantwortung der Auftragsverarbeiter
Bei der Erstellung eines Vertrags über die Auftragsverarbeitung personenbezogener Daten sind unbedingt folgende Punkte festzuhalten:
a) Gegenstand und Dauer der Verarbeitung, Art und Zweck der Verarbeitung, die Art der personenbezogenen Daten und die Kategorien betroffener Personen, Pflichten und Rechte des Verantwortlichen und des Auftragsverarbeiters,
b) der Auftragsverarbeiter verarbeitet die personenbezogenen Daten nur auf dokumentierte Weisung des Verantwortlichen – auch in Bezug auf die Übermittlung personenbezogener Daten an ein Drittland oder eine internationale Organisation – es sei denn, er ist nach dem Unionsrecht oder dem Recht der Mitgliedstaaten, dem der Auftragsverarbeiter unterliegt, hierzu verpflichtet; in einem solchen Fall teilt der Auftragsverarbeiter dem Verantwortlichen diese rechtlichen Anforderungen vor der Verarbeitung mit, sofern das betreffende Recht eine solche Mitteilung nicht wegen eines wichtigen öffentlichen Interesses verbietet,
c) der Auftragsverarbeiter gewährleistet, dass sich die zur Verarbeitung der personenbezogenen Daten befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen,
d) der Auftragsverarbeiter ergreift alle gemäß Art. 32 DSGVO erforderlichen Maßnahmen,
e) der Auftragsverarbeiter nimmt keinen weiteren Auftragsverarbeiter ohne vorherige gesonderte oder allgemeine schriftliche Genehmigung des Verantwortlichen in Anspruch. Im Fall einer allgemeinen schriftlichen Genehmigung informiert der Auftragsverarbeiter den Verantwortlichen immer über jede beabsichtigte Änderung in Bezug auf die Hinzuziehung oder die Ersetzung anderer Auftragsverarbeiter, wodurch der Verantwortliche die Möglichkeit erhält, gegen derartige Änderungen Einspruch zu erheben,
f) nimmt der Auftragsverarbeiter zur Durchführung bestimmter Verarbeitungstätigkeiten im Namen des Verantwortlichen die Dienste eines weiteren Auftragsverarbeiters in Anspruch, so werden diesem weiteren Auftragsverarbeiter im Wege eines Vertrags oder eines anderen Rechtsinstruments nach dem Unionsrecht oder dem Recht des betreffenden Mitgliedstaats dieselben Datenschutzpflichten auferlegt, die in dem Vertrag oder anderen Rechtsinstrument zwischen dem Verantwortlichen und dem Auftragsverarbeiter, wie oben beschrieben, festgelegt sind, insbesondere die Pflicht, hinreichende Garantien dafür zu bieten, dass die geeigneten technischen und organisatorischen Maßnahmen so durchgeführt werden, dass die Verarbeitung den Anforderungen dieser Verordnung entspricht. Kommt der weitere Auftragsverarbeiter seinen Datenschutzpflichten nicht nach, so haftet der ursprüngliche Auftragsverarbeiter gegenüber dem Verantwortlichen für die Einhaltung der Pflichten des weiteren Auftragsverarbeiters in vollem Umfang,
g) der Auftragsverarbeiter unterstützt den Verantwortlichen unter Berücksichtigung der Art der Verarbeitung nach Möglichkeit mit geeigneten technischen und organisatorischen Maßnahmen dabei, seiner Pflicht zur Beantwortung von Anträgen auf Wahrnehmung der in Kapitel III der DSGVO genannten Rechte der betroffenen Person nachzukommen,
h) der Auftragsverarbeiter unterstützt den Verantwortlichen unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen bei der Einhaltung der in den Art. 32–36 DSGVO genannten Pflichten,
i) der Auftragsverarbeiter löscht nach Abschluss der Erbringung der Verarbeitungsleistungen nach Wahl des Verantwortlichen alle personenbezogenen Daten oder gibt sie ihm zurück und löscht bestehende Kopien, sofern nicht nach dem Unionsrecht oder dem Recht der Mitgliedstaaten eine Verpflichtung zur Speicherung der personenbezogenen Daten besteht,
j) der Auftragsverarbeiter stellt dem Verantwortlichen alle erforderlichen Informationen zum Nachweis der Einhaltung der in Art. 28 DSGVO niedergelegten Pflichten zur Verfügung und ermöglicht Überprüfungen – einschließlich Inspektionen –, die vom Verantwortlichen oder einem von diesem beauftragten Prüfer durchgeführt werden, und trägt dazu bei.
3. Pflichten und Verantwortung der für die Beaufsichtigung der Auftragsverarbeiter zuständigen Personen
Der Verantwortliche ist verpflichtet, persönlich oder durch einen benannten Arbeitnehmer zu beaufsichtigen, ob der Auftragsverarbeiter die Anforderungen des geschlossenen Auftragsverarbeitungsvertrags erfüllt.
4. Kontrolle der Auftragsverarbeiter
In jeden Vertrag über die Auftragsverarbeitung personenbezogener Daten ist verpflichtend eine Bestimmung über die Möglichkeit der Durchführung einer Kontrolle (eines Audits) der Konformität der Verarbeitung der anvertrauten Daten mit dem Vertrag und den Vorschriften aufzunehmen. Eine solche Kontrolle kann von einer vom Verantwortlichen schriftlich ermächtigten Person durchgeführt werden.
5. Überprüfung des Auftragsverarbeiters
Jeder Auftragsverarbeiter sollte vor Unterzeichnung des Auftragsverarbeitungsvertrags gemäß dem Verfahren zur Überprüfung von Lieferanten überprüft werden.
V. Festlegung der technischen und organisatorischen Maßnahmen, die zur Gewährleistung der Vertraulichkeit, Integrität und Rechenschaftspflicht der verarbeiteten Daten erforderlich sind.
1. Organisatorische Maßnahmen zur Sicherung personenbezogener Daten
Zur Verstärkung der Aufsicht über die Prozesse der Verarbeitung personenbezogener Daten wurden die in diesem Punkt beschriebenen organisatorischen Maßnahmen zur Datensicherung eingeführt.
Jede zur Verarbeitung personenbezogener Daten befugte Person ist verpflichtet, mindestens eine Präsenz- oder E-Learning-Schulung pro Jahr zu den Vorschriften über den Schutz personenbezogener Daten zu absolvieren.
3. Einführung von Grundsätzen und Verfahren
Die Richtlinie zur Sicherheit personenbezogener Daten bildet die Grundlage für die Erarbeitung und Einführung weiterer Verfahren zum Schutz personenbezogener Daten, deren vorgeschlagenes Verzeichnis in Punkt 9 aufgeführt wurde.
4. Planung der Erstellung von Sicherungskopien von Sammlungen personenbezogener Daten
In IT-Systemen verarbeitete personenbezogene Daten sind durch Backup-Systeme gesichert, die von der Geschäftsführung oder dem IT-Dienstleister beaufsichtigt werden. Diese Systeme erstellen Sicherungskopien gemäß dem von der Geschäftsführung oder dem IT-Dienstleister festgelegten Zeitplan.
5. Technische Mindestmaßnahmen zur Sicherung personenbezogener Daten
Die in diesem Punkt beschriebenen technischen Maßnahmen zur Datensicherung werden auf Sammlungen personenbezogener Daten angewandt, jedoch nicht alle auf alle Sammlungen. Je nach Kategorie, Art, Charakter und Zweck der Verarbeitung personenbezogener Daten werden angemessene Sicherheitsmaßnahmen angewandt, die die Konformität der Verarbeitung mit den Vorschriften der DSGVO gewährleisten.
a. Maßnahmen des physischen Schutzes
1) Der Zugang zu den Räumen, in denen Sammlungen personenbezogener Daten verarbeitet werden, ist durch ein Zugangssystem mit abschließbaren Türen gesichert.
2) Der Raum, in dem Sammlungen personenbezogener Daten verarbeitet werden, ist durch ein Brandschutzsystem und/oder einen freistehenden Feuerlöscher gegen die Folgen eines Brandes geschützt.
b. Maßnahmen zur Sicherung der IT- und Telekommunikationsinfrastruktur
1) Der Zugang zum Betriebssystem des Computers, auf dem personenbezogene Daten verarbeitet werden, ist durch einen Authentifizierungsprozess mittels Benutzerkennung und Passwort gesichert.
2) Es wurden Systemmechanismen eingesetzt, die einen regelmäßigen Passwortwechsel erzwingen.
3) Es wurden kryptografische Schutzmaßnahmen für personenbezogene Daten eingesetzt, die per Datenfernübertragung übermittelt werden.
4) Es wurden Schutzmaßnahmen gegen Schadsoftware wie z. B. Würmer, Viren, Trojaner, Rootkits eingesetzt.
5) Zum Schutz des Zugangs zum Computernetz wurde ein Firewall-System verwendet.
6. Schutzmaßnahmen in der vom Verantwortlichen genutzten IT-Software.
1) Es wurden Maßnahmen eingesetzt, die die Festlegung von Zugriffsrechten auf einen bestimmten Datenumfang ermöglichen;
2) Der Zugang zu personenbezogenen Daten erfordert eine Authentifizierung mittels Benutzerkennung und Passwort.
3) Es wurden kryptografische Maßnahmen zum Schutz personenbezogener Daten eingesetzt.
4) An den Arbeitsplätzen, an denen personenbezogene Daten verarbeitet werden, wurden Bildschirmschoner installiert.
5) Es wurde ein Mechanismus zur automatischen Sperrung des Zugangs zum IT-System zur Verarbeitung personenbezogener Daten bei längerer Inaktivität des Benutzers eingesetzt.