Warum die DSGVO ein Stolperstein für Banken und Versicherer ist … oder eben doch nicht
Häufig wird bei Unternehmensberatungen von Wettbewerbsvorteilen durch die DSGVO gesprochen. Doch ist das wirklich so oder ist diese Phrase genauso inhaltsleer wie ein potenzieller positiver Wettbewerbseffekt?
Verschiedenste Studien vertreten dabei ein einheitliches Bild: Die DSGVO stellt Banken und Versicherer vor eine Zerreißprobe.
von Ferris Imken, Data Protection Consultant bei Keyed
Nach einer Studie von Bitkom Research wird das Datenschutzrecht seit der Einführung der DSGVO im Mai 2018 eher als Stolperstein wahrgenommen. So hemmen die rechtlichen Anforderungen aus Sicht der Arbeitgeber die Innovation im Unternehmen, erschweren die Krisenbewältigung in Zeiten der Corona-Pandemie und kosten vor allem Ressourcen in Form von Geld, Kapazitäten und Nerven. Erschwerend hinzu kommt, dass die Einhaltung der Vorgaben den Vertrieb neuer Produkte und Dienstleistungen enorm verzögern kann.So führt bei 87 Prozent der Befragten, laut einer Datenschutz-Benchmark-Studie von CISCO (Link) aus dem Jahre 2019, die Berücksichtigung der DSGVO branchenunabhängig zu enormen Vertriebsverzögerungen von bis zu sechs Wochen.”
Da ist es nicht verwunderlich, dass auch nach der Studie von Bitkom Research (Link) 89 Prozent der befragten Arbeitgeber nicht an die vollständige Umsetzbarkeit der Anforderungen der DSGVO glauben. Vieles spricht demnach für die DSGVO als Stolperstein.
Dabei sind Synergieeffekte vorhanden! Es ist dabei, wie in so vielen Dingen: Wer seine Sache besser macht als sein Wettbewerber, der hat einen Vorteil. So ist es auch im Datenschutzrecht. Wer die Grundlagen wie z.B. technische und organisatorische Maßnahmen (TOM) nach den aktuell geltenden technischen Standards umsetzt und Datenkraken wie beispielsweise Facebook, Google und Microsoft kritisch hinterfragt, kann schon viel richtig machen. Da der Teufel jedoch meist im Detail steckt und Sachverhalte nicht immer einfach einzuordnen sind, kann gerade in Fällen der datenschutzrechtlichen Dokumentation oder im Rahmen verschiedenster Projekte externe Expertise notwendig sein. Bis dahin lassen sich jedoch nicht nur eigenständig Wettbewerbsvorteile erzielen, sondern auch Stolpersteine vermeiden.
Als digitaler Partner in der Versicherungs- und Bankenbranche können Sie mit einer guten datenschutzrechtlichen Grundlage die häufig auftretenden Auskunftsersuchen von Betroffenen zügig bearbeiten, die Kundenabwicklung verbessern und so gegenüber der Konkurrenz Vertriebspotenziale effizient ausschöpfen.”
Schließlich sind gerade in Finanz- und Versicherungsangelegenheiten Kunden stets darauf bedacht, dass ihre Finanzlage und Lebensumstände weitestgehend im eigenen Machtbereich verbleiben. Hierbei kann eine offenkundige Expertise im Datenschutz und der Datensicherheit das Kundenvertrauen in die angebotenen Produkte und Dienstleistungen verbessern sowie als i-Tüpfelchen in der Neukundengewinnung eingesetzt werden. Eine umfangreiche Berichterstattung wegen aufgetretener Datenpannen wie im Falle der Digitalbank N26 im Herbst 2019 (Link) können so in den meisten Fällen ebenfalls verhindert werden.
Technische und organisatorische Maßnahmen (TOM)
Autor Ferris Imken, Keyed Ferris Imken ist nunmehr bei der Keyed (Webseite) als Data Protection Consultant tätig. Er hat ein Masterstudium im Wirtschaftsrecht an der Hochschule Osnabrück abgeschlossen. Nach dem Studium hat er zahlreiche Praktika in der Konsumgüter- und Finanzbranche absolviert. Seit Ende 2019 beschäftigt sich Imken neben dem Bereich Datenschutz intensiv mit den Rechtsfragen rund um das Thema Digitalisierung und KI.
TOM können für die Vermeidung von Stolpersteinen eine wichtige Rolle spielen. Dabei handelt es sich im Wesentlichen um Maßnahmen, die die Rechte und Freiheiten natürlicher Personen schützen sollen. Besonders die technischen Maßnahmen können zur Datensicherheit beitragen. Aber auch bei der Entwicklung von neuen Produkten oder Dienstleistungen kann eine frühzeitige Einbeziehung der DSGVO sinnvoll sein. Gemeint ist der Grundsatz “Data Privacy by Design and Default”. Demnach ist es bei der Entwicklung neuer Produkte und Dienstleistung wichtig, die datenschutzrechtlichen Anforderungen von Beginn bis zum anschließenden Vertrieb umfassend zu berücksichtigen. Hierbei gilt es sicherzustellen, dass bereits im Entwicklungsprozess die Anforderungen der DSGVO berücksichtigt (Data Privacy by Design) und datenschutzfreundliche Voreinstellungen für den Endnutzer vorgenommen wurden (Data Privacy by Default). Dazu kann eine funktionierende technische Infrastruktur, aber auch ein entsprechendes UX-Design beitragen. Beispiele für geeignete TOM sind z.B. die Pseudonymisierung/Anonymisierung von Daten, individualisierbare Berechtigungskonzepte, eine Multi-Faktor-Authentifizierung, die Wahl eines europäischen Serverstandortes oder Fernwartungs-Richtlinien. Ferner sind auch Einstellungsmöglichkeiten der Einwilligungen oft von Nutzern (als Selfservice) gewünscht. Hiermit kann man die datenschutzrechtlichen Anforderungen an eine freiwillige Einwilligung erfüllen und gleichermaßen den Ansprüchen der Nutzer gerecht werden. Insbesondere Versicherungs- und Finanzunternehmen benötigen ohnehin Einwilligungen, sobald Profiling ausgeübt wird oder besondere Kategorien personenbezogener Daten verarbeitet werden (z.B. Gesundheitsdaten).
Die Wahl des richtigen Dienstleisters
Im Geschäftsverkehr ist es zudem nicht unüblich, sich eines Dienstleisters zu bedienen, um sich ressourcenschonend auf die eigene Kernkompetenz zu konzentrieren. Dabei können Sie entweder selbst dieser Dienstleister sein oder einen solchen beauftragten.
Auch hier sollten Sie aus Sicht des Datenschutzes stets gut aufgestellt sein. Es sollte Ihnen bei der Prüfung vor einer Beauftragung auffallen, ob der Dienstleister seine Pflichten nach der DSGVO ernst nimmt und auf Ihre Fragen antworten kann.”
Gleichzeitig sollten Sie als Dienstleister die relevanten Fragen bereits beantwortet wissen, bevor diese gestellt wurden. Als Verantwortlicher der Datenverarbeitung drohen sonst im Zweifel erhebliche Bußgelder, bei denen auch ein beauftragter Dienstleister entlang der Weisungskette haftbar gemacht werden kann. Folglich sollte im Wege der sogenannten Auftragsverarbeitung ein vernünftiger Auftragsverarbeitungsvertrag (AVV) abgeschlossen werden, der dem Regelungsinhalt des Art. 28 Abs. 3 DSGVO entspricht. Zudem sollten TOM-Listen in den AVV einbezogen werden und abhängig von der jeweiligen Art der verarbeitenden Daten weitere Maßnahmen getroffen werden. Weiterhin ist stets darauf zu achten, wo ein eingesetzter Dienstleister seinen Sitz hat und wohin Ihre personenbezogenen Daten letztendlich übermittelt werden. Häufig werden Sie mit dem Thema der Drittlandsübermittlung bei Audits, bei Auskunftsersuchen von Betroffenen oder bei Behördenanfragen konfrontiert. Es empfiehlt sich im Vorhinein die Rechtsgrundlage (Angemessenheitsbeschluss oder eine geeignete Garantie gem. Art. 45-46 DSGVO) zu kennen bzw. entsprechende Vorkehrungen getroffen zu haben.
Ist die Berücksichtigung dieser kleinen Dinge somit ein Erfolgsgarant für die versprochenen Wettbewerbsvorteile? Leider nicht. Denn es kommt nicht nur auf das ‘ob’, sondern auch auf das ‘wie’ an. Dies bedeutet im Umkehrschluss, dass bei einer Umsetzung der datenschutzrechtlichen Anforderungen durchaus erhebliche Qualitätsunterschiede möglich sind. Sofern Sie die richtigen Rückschlüsse aus dem eben Gesagten ziehen, sind Qualitätsunterschiede in Ihrem Produkt oder Ihrer Dienstleistung gegenüber dem Wettbewerb nicht unmöglich. Sie können nur eben nicht garantiert werden. Was jedoch eine gewisse Garantie bietet, ist die Tatsache, dass jede Einbeziehung einer datenschutzrechtlichen Sichtweise in Entscheidungsprozesse ein wichtiger Schritt ist und Stolpersteine vermeiden kann.
Es lässt sich demgemäß sagen, dass die DSGVO nur ein Stolperstein der Unternehmen ist, die ihre gesetzliche Verpflichtung ignorieren. Für alle darüber hinaus betroffenen Unternehmen ist es eine Chance, die es zu ergreifen gilt und zu Wettbewerbsvorteilen führen kann.”
Am Ende liegt es an einem selbst, dass beste aus dem nicht Veränderbaren zu machen. Entziehen kann sich der datenschutzrechtlichen Verantwortung schlussendlich niemand. Profitieren können alle!Ferris Imken, Keyed
Sie finden diesen Artikel im Internet auf der Website:
https://itfm.link/123819
Schreiben Sie einen Kommentar