Veröffentlicht am: 27. April 20217,4 min readTags: , , ,

Was versteht man unter Daten-Compliance?

Datenschutzkonformität

Der Begriff „Datenschutzkonformität“ bezeichnet formale Standards und Vorgehensweisen, die sicherstellen sollen, dass sensible Daten vor Verlust, Diebstahl, Beschädigung und Missbrauch geschützt sind. Er bezieht sich auf Vorschriften, die Unternehmen hinsichtlich der Organisation, Verwaltung und Speicherung ihrer Daten einhalten müssen. Unternehmen aus den unterschiedlichsten Branchen und Sektoren müssen die Standards zur Datenkonformität einhalten, um die personenbezogenen Daten (PII) und finanziellen Angaben ihrer Kunden vertraulich zu behandeln und zu verhindern, dass ihre sensiblen Daten in die falschen Hände geraten.

Wie funktioniert die Einhaltung von Datenschutzvorschriften?

Die Vorschriften zur Einhaltung von Datenschutzbestimmungen variieren stark je nach Branche, Regierung, Bundesland, Land und sogar Kontinent (z. B. DSGVO). In der Regel befassen sie sich jedoch stets mit drei Aspekten:

  1. Welche Art von Daten muss geschützt werden?
  2. Welche Prozesse müssen zum Schutz dieser Daten eingeführt werden?
  3. Welche Sanktionen werden verhängt, sollte eine Organisation die genannten Prozesse nicht einhalten?

Zwar gibt es viele verschiedene Arten von Standards zur Einhaltung von Datenschutzvorschriften, doch im Folgenden sind einige der derzeit gängigsten aufgeführt:

Einhaltung der Datenschutz-Grundverordnung (DSGVO)

DSGVO (Datenschutz-Grundverordnung)

What is it? Die DSGVO ist eine Verordnung des EU-Rechts zum Datenschutz und zur Privatsphäre in der Europäischen Union und im Europäischen Wirtschaftsraum. Sie umfasst eine Reihe von Standards, die entwickelt wurden, um den EU-Bürgern mehr Kontrolle über ihre Daten zu gewähren. Gemäß der DSGVO müssen Unternehmen sicherstellen, dass personenbezogene Daten rechtmäßig erhoben und angemessen vor Missbrauch und Ausbeutung geschützt werden. Die Folgen eines Verstoßes gegen die DSGVO-Vorschriften sind schwerwiegend: Globale Unternehmen wie Google, H&M und Marriott mussten in den letzten Jahren Geldstrafen in Millionenhöhe zahlen.

Für wen gilt dies? Die DSGVO gilt für alle innerhalb der EU tätigen Unternehmen, die Daten von Bürgern erheben, sowie für Organisationen außerhalb der EU, die Waren oder Dienstleistungen an Kunden oder Unternehmen in der EU anbieten. Das bedeutet, dass sie für fast jedes große Unternehmen weltweit gilt.

Einhaltung der HIPAA-Vorschriften

HIPAA (Gesetz über die Übertragbarkeit und Rechenschaftspflicht im Krankenversicherungswesen)

What is it? HIPAA ist ein Gesetz, das 1996 vom US-Kongress verabschiedet wurde und Datenschutz- sowie Sicherheitsstandards für das Gesundheitswesen vorschreibt, insbesondere im Hinblick auf den Schutz von Patientenakten und anderen Gesundheitsdaten. Diese Standards gewähren Patienten mehr Kontrolle darüber, wie ihre persönlichen Gesundheitsdaten verwendet und weitergegeben werden.

Who does it apply to? Betroffene Einrichtungen und deren Geschäftspartner müssen die HIPAA-Standards einhalten. Zu den betroffenen Einrichtungen zählen Gesundheitsdienstleister (d. h. Ärzte, Zahnärzte, Krankenhäuser), Krankenkassen (d. h. Versicherungsgesellschaften) und Clearingstellen im Gesundheitswesen (die mit Versicherungen verbunden sind). Geschäftspartner sind Personen, die geschützte Gesundheitsdaten (PHI) erstellen, empfangen, verwalten oder übermitteln. Beispiele hierfür sind: Anbieter von Buchhaltungs-, Rechts-, Beratungs-, Analyse- und/oder Verwaltungsdienstleistungen.

Einhaltung der PCI-DSS-Vorgaben

PCI-DSS (Datensicherheitsstandard der Zahlungskartenindustrie)

What is it? PCI DSS ist eine Datenschutzvorschrift, die dem Schutz der Verbraucher dient. Sie wurde bereits im Jahr 2006 entwickelt, um Sicherheitsstandards für Zahlungskarten zu regeln und die Kontosicherheit während des gesamten Transaktionsprozesses zu verbessern. Sie enthält Sicherheitsrichtlinien für Unternehmen, die Kreditkartendaten verarbeiten, speichern oder übertragen.

Für wen gilt dies? PCI-DSS wird von Kreditkartenunternehmen vorgeschrieben, damit Organisationen Online-Transaktionen durchführen können. Jeder Händler, der Kreditkartendaten verarbeiten, übertragen oder speichern möchte, muss die PCI-DSS-Anforderungen erfüllen.

Einhaltung der SOX-Vorschriften

SOX (Sarbanes-Oxley-Gesetz)

Was ist das? SOX ist ein Gesetz zur Einhaltung von Datenschutzvorschriften, das zum Schutz von Aktionären, Mitarbeitern und der Öffentlichkeit vor Unternehmensbetrug erlassen wurde. Es konzentriert sich auf die Rechnungslegung und die Transparenz der Unternehmensprozesse sowie auf die Verbesserung der Genauigkeit der Unternehmensveröffentlichungen. Es umfasst umfassende Prüfungs- und Finanzvorschriften, die beide darauf abzielen, Bilanzbetrug zu verhindern.

Who does it apply to? Die SOX-Vorschriften gelten für alle börsennotierten Unternehmen in den Vereinigten Staaten sowie für hundertprozentige Tochtergesellschaften und ausländische Unternehmen, die börsennotiert sind und in den Vereinigten Staaten geschäftlich tätig sind.

Einhaltung des CCPA

CCPA (California Consumer Privacy Act)

Was ist das? Der California Consumer Privacy Act von 2018 wurde erlassen, um Verbrauchern mehr Kontrolle über die personenbezogenen Daten zu gewähren, die Unternehmen über sie erheben. Er umfasst Datenschutzrechte für kalifornische Verbraucher, darunter das Recht, zu erfahren, wie Unternehmen ihre Daten nutzen, das Recht auf Löschung der von Unternehmen erhobenen personenbezogenen Daten sowie das Recht, dem Verkauf ihrer personenbezogenen Daten zu widersprechen.

Who does it apply to? Jede Organisation, die Einwohner Kaliforniens betreut und einen Jahresumsatz von mindestens 25 Millionen US-Dollar erzielt, muss die Bestimmungen des CCPA einhalten. Darüber hinaus fallen auch Unternehmen jeder Größe unter den Geltungsbereich des CCPA, die personenbezogene Daten von mindestens 50.000 Personen besitzen oder mehr als die Hälfte ihres Umsatzes aus dem Verkauf personenbezogener Daten erzielen.

Welche Vorteile bietet die Einhaltung von Datenschutzvorschriften?

Datenschutz

Da die Welt zunehmend auf Technologie angewiesen ist und Unternehmen täglich riesige Datenmengen erzeugen, weitergeben und speichern, ist Datensicherheit zu einem aktuellen Thema geworden. Unternehmen müssen über angemessene Datenschutzkonzepte verfügen, nicht nur, um sich selbst zu schützen, sondern auch, um ihre Kunden zu schützen. Datenschutzvorschriften zwingen Unternehmen dazu, ihre Datensicherheitsstandards und -praktiken zu verbessern, um Datenschutzverletzungen zu verhindern und zu vermeiden, dass sensible Daten ihrer Kunden offengelegt, gestohlen oder beschädigt werden. Durch die Einhaltung der Vorschriften stellen Unternehmen sicher, dass ihre sensiblen Daten nicht gefährdet werden, und bestätigen, dass die notwendigen Vorkehrungen getroffen wurden, um die Daten ihrer Kunden zu schützen.

Kundenvertrauen

Eine der größten und schwerwiegendsten Folgen einer Datenpanne sind die Auswirkungen auf das Vertrauen und die Treue der Kunden. Laut einer Analyse von Varonis zur Reputation von Unternehmen nach einem Datenleck wenden sich 80 % der Verbraucher von einem Unternehmen ab, bei dem ihre Daten kompromittiert wurden, und 52 % der Verbraucher wären bereit, denselben Preis für Produkte oder Dienstleistungen einer anderen Marke mit besserer Sicherheit zu zahlen. Wenn ein Unternehmen die richtigen Maßnahmen zur Einhaltung der Datenschutzvorschriften ergreift, schützt es nicht nur seine Daten besser, sondern wirkt auf seine Kunden auch vertrauenswürdiger und glaubwürdiger. Die Kunden können beruhigt sein, da sie wissen, dass ihre Daten geschützt sind und nicht in die falschen Hände geraten.

Kosteneinsparungen

Die Nichteinhaltung von Compliance-Vorschriften kann ein Unternehmen teuer zu stehen kommen – im wahrsten Sinne des Wortes. Verschiedene Vorschriften sehen vor, dass Unternehmen hohe Geldstrafen zahlen müssen, wenn ihnen die Nichteinhaltung nachgewiesen wird. Darüber hinaus sind Unternehmen, die sich nicht an Compliance-Vorschriften halten, anfälliger für Datenschutzverletzungen, die ebenfalls enorme Kosten für das Unternehmen verursachen können. Laut IBM und dem Ponemon Institute beliefen sich die durchschnittlichen Kosten einer Datenschutzverletzung im Jahr 2020 auf 3,86 Millionen US-Dollar, wobei der Verlust personenbezogener Daten (PII) der teuerste Datentyp war. Große Unternehmen sind möglicherweise in der Lage, den Schlag einer Datenpanne im Wert von mehreren Millionen Dollar zu verkraften, kleinere Unternehmen hingegen möglicherweise nicht. Durch die Einhaltung der Datenschutzvorschriften stellen Unternehmen sicher, dass sie weder durch Geldstrafen noch durch eine Datenpanne finanzielle Einbußen erleiden.

SvKMS und Datenkonformität

Verschlüsselung bietet Unternehmen in Verbindung mit einem Key-Management-System ein unübertroffenes Maß an Schutz. Gemeinsam gewährleisten sie das Maß an Datenschutz, das ein Unternehmen benötigt, um sicherzustellen, dass sensible Daten nicht kompromittiert werden, und bestätigen, dass die erforderlichen Vorkehrungen getroffen wurden, um die Sicherheit der Daten zu gewährleisten.

Die meisten Vorschriften zur Datencompliance sehen den Datenschutz als Teil ihrer Compliance-Kriterien vor. Werden diese Kriterien nicht erfüllt, drohen Unternehmen Geldbußen, Strafen oder noch schwerwiegendere Konsequenzen. Als umfassende Plattform für den gesamten Lebenszyklus des Key-Managements kann StorMagic SvKMS dazu beitragen, diese komplexen Anforderungen einer Vielzahl von Vorschriften zu erfüllen – unabhängig davon, ob die Lösung vor Ort, in der Cloud oder in einer Multi-Cloud-Umgebung eingesetzt wird.

SvKMS lässt sich problemlos in PGP-Verschlüsselung, IaaS-Verschlüsselung, PaaS, vSphere und vSAN sowie in viele andere Technologien integrieren, die unternehmensübergreifend sensible Informationen speichern und verarbeiten. Darüber hinaus ermöglicht Ihnen SvKMS die Nutzung des „Bring Your Own Key“-Ansatzes (BYOK) bei Cloud-Anbietern, wodurch sichergestellt wird, dass Ihre Encryption-Keys getrennt von Ihren Daten gespeichert werden – eine wesentliche Anforderung vieler Vorschriften zur Datencompliance.

Darüber hinaus kann StorMagic Sie dabei unterstützen, branchenübergreifende Vorschriften einzuhalten, unter anderem durch das Key-Management über den gesamten Lebenszyklus hinweg, die Überprüfung von Daten zu Encryption-Keys (einschließlich Syslog-Unterstützung), die Sicherung und Wiederherstellung sowie die Generierung und den Import von Encryption-Keys.

Weitere Informationen zur SvKMS-Lösung finden Sie auf der Hauptseite des SvKMS-Produkts.

Teilen Sie diesen Beitrag, wählen Sie Ihre Plattform!