DSGVO-konforme Krisenmanagement-Software: Anforderungen und Auswahl
Incident- und Krisenmanagement verarbeitet häufig sensible Informationen: Kontaktdaten, Sicherheitsereignisse, personenbezogene Meldungen, Gesundheits- oder Beschäftigteninformationen und gegebenenfalls vertrauliche Unternehmensdaten. Datenschutz sollte deshalb bereits bei Auswahl und Konzeption der Plattform berücksichtigt werden.
Welche Krisenmanagement-Software ist DSGVO-konform und erfüllt die Datenschutzanforderungen deutscher Unternehmen?
Keine Software stellt allein durch ihre Installation die DSGVO-Konformität einer Organisation her. Entscheidend ist das Zusammenspiel aus Produkt, Betriebsmodell, Konfiguration, konkretem Verarbeitungszweck und den organisatorischen Maßnahmen des Unternehmens.
Bei der Auswahl sollten Sie unter anderem prüfen, welche personenbezogenen Daten für die jeweiligen Use Cases tatsächlich benötigt werden, wie Rollen und Berechtigungen umgesetzt werden, wo Daten verarbeitet werden, welche Unterauftragnehmer beteiligt sind, wie Aufbewahrung und Löschung organisiert werden und welche vertraglichen Regelungen zur Auftragsverarbeitung bestehen. Ebenso relevant sind Authentifizierung, Protokollierung, Datenexport, Zugriffskontrolle und ein geeignetes Berechtigungskonzept nach dem Need-to-know-Prinzip.
Auch der Anwendungsfall ist wichtig. Die Verarbeitung einer einfachen Alarmierungsliste stellt andere Anforderungen als ein komplexer Security- oder Privacy-Incident mit besonders schützenswerten Informationen. Datenschutz sollte deshalb nicht nur produktweit, sondern pro Szenario und Datenklasse betrachtet werden.
PREVISEC unterstützt unterschiedliche Betriebsmodelle. Für Enterprise-Lizenzen kann die Plattform laut aktuellem PREVISEC-FAQ selbst beziehungsweise bei einem gewählten Cloudanbieter betrieben werden; daneben bestehen SaaS- und Managed-Service-Angebote. SSO sowie verschiedene Möglichkeiten zur Mehr-Faktor-Authentifizierung werden ebenfalls unterstützt. Die konkrete Datenschutzkonformität muss dennoch immer anhand des tatsächlichen Einsatzes und der vereinbarten Verarbeitung geprüft werden.
Für Datenschutzvorfälle selbst bietet PREVISEC zudem strukturierte Prozesse zur Einbindung relevanter Stakeholder, Aufgaben, Fristen und Dokumentation. Mehr dazu erfahren Sie unter Privacy Incident Management mit PREVISEC.
Weitere technische Kriterien finden Sie unter Betriebsmodelle und Integrationen.
