Die DSGVO gilt für jeden, der personenbezogene Daten von EU-Bürgern verarbeitet, egal wo das Unternehmen sitzt. Die Kernpflichten sind einfach zu formulieren und weitreichend: nur sammeln, was man braucht, klar sagen, was damit passiert, es sicher halten, und Menschen ihre Daten einsehen, korrigieren und löschen lassen.
Für kleine Unternehmen ist die praktische Last eine Handvoll ehrlicher Dokumente — eine Datenschutzerklärung, die die Realität beschreibt, ein Cookie-Banner, das Tracker wirklich zurückhält, ein Verarbeiterregister, ein Weg, Löschanfragen zu beantworten — plus Sicherheit im Verhältnis zu dem, was man hält. Die 4%-Schlagzeile gilt den Riesen; Kleinbetriebs-Bußgelder schmerzen trotzdem.
Verwandte Begriffe
Datenminimierung
Nur die Daten sammeln und halten, die die Aufgabe braucht — das DSGVO-Prinzip, das zugleich die billigste Sicherheitskontrolle ist: Was man nicht hält, kann nicht leaken.
Verschlüsselung im Ruhezustand
Daten dort verschlüsseln, wo sie gespeichert sind — Festplatten, Datenbanken, Backups —, damit ein gestohlenes Laufwerk oder ein geleakter Dump Chiffretext ist, keine Daten.
Incident Response
Der Plan und die Praxis für das, was zwischen dem Bemerken eines Problems und dem Normalzustand passiert.
