GDPR-Hinweise zum Datenschutz

Diese GDPR-Hinweise beschreiben den organisatorischen Rahmen, den AMVORIAQ für den Schutz personenbezogener Daten nach den Grundsätzen der Datenschutz-Grundverordnung (EU) 2016/679 (DSGVO) zugrunde legt.

Im Unterschied zu den allgemeinen Hinweisen zur Verarbeitung personenbezogener Daten und zur Verwendung von Cookies liegt der Schwerpunkt hier auf den organisatorischen Abläufen, der Umsetzung von Datenschutzanforderungen, der Risikobewertung und den Verfahren zum Schutz personenbezogener Daten.

1. Verantwortung für den Datenschutz

Der Schutz personenbezogener Daten ist ein Bestandteil der Abläufe im Zusammenhang mit der Nutzung der Website und den darüber angebotenen Leistungen.

Bei der Beurteilung der jeweiligen Verarbeitung personenbezogener Daten werden insbesondere folgende Faktoren berücksichtigt:

  • Art der jeweiligen Tätigkeit
  • eingesetzte Technologien
  • mögliche Risiken für die Rechte und Freiheiten betroffener Personen

Wenn sich Tätigkeiten, eingesetzte Werkzeuge oder andere Umstände verändern, die für Datenschutz und Sicherheit relevant sein können, werden die entsprechenden Datenschutzverfahren erneut überprüft.

2. Datenschutz bereits bei der Planung

Bei der Einführung neuer Funktionen, technischer Werkzeuge oder Abläufe, die mit der Verarbeitung personenbezogener Daten verbunden sein können, werden Datenschutzanforderungen bereits während der Planung berücksichtigt.

Soweit dies angemessen ist, orientieren sich die technischen und organisatorischen Einstellungen insbesondere an folgenden Grundsätzen:

  • Zugriff auf personenbezogene Daten wird auf den tatsächlich erforderlichen Umfang begrenzt.
  • Die Nutzung personenbezogener Daten wird auf das für die jeweilige Tätigkeit notwendige Maß beschränkt.

Auch die Standardeinstellungen werden daraufhin geprüft, ob eine unnötige Verarbeitung personenbezogener Daten vermieden werden kann.

3. Bewertung und Steuerung von Datenschutzrisiken

Verarbeitungstätigkeiten mit personenbezogenen Daten werden im Hinblick auf mögliche Risiken für die Rechte und Freiheiten betroffener Personen bewertet.

Bei einer solchen Bewertung können insbesondere folgende Faktoren berücksichtigt werden:

  • Art der Verarbeitung
  • Umfang der betroffenen Daten
  • Kategorien der verarbeiteten Daten
  • eingesetzte Technologien
  • Art des Datenzugriffs
  • mögliche Folgen einer unbefugten Nutzung

Wenn eine Verarbeitung voraussichtlich mit einem hohen Risiko verbunden ist, wird nach den Vorgaben der DSGVO geprüft, ob eine Datenschutz-Folgenabschätzung (DPIA – Data Protection Impact Assessment) erforderlich ist.

4. Datenschutz-Folgenabschätzung

Soweit die gesetzlichen Voraussetzungen hierfür erfüllt sind, kann vor Beginn einer entsprechenden Verarbeitung eine Datenschutz-Folgenabschätzung durchgeführt werden.

Dabei geht es insbesondere darum,

  • bestehende Risiken zu erkennen,
  • die mögliche Eintrittswahrscheinlichkeit und Schwere der Auswirkungen zu bewerten,
  • geeignete Maßnahmen zur Verringerung der Risiken festzulegen,
  • zu beurteilen, ob die Verarbeitung unter angemessenen Datenschutzbedingungen durchgeführt werden kann.

Wenn nach der Bewertung weiterhin Risiken bestehen, die durch geeignete Maßnahmen nicht ausreichend reduziert werden können, werden die nach dem anwendbaren Recht erforderlichen weiteren Schritte geprüft.

5. Umgang mit Auftragsverarbeitern und Dienstleistern

Wenn externe Stellen personenbezogene Daten im Auftrag von AMVORIAQ verarbeiten, werden bei deren Auswahl die nach dem anwendbaren Datenschutzrecht erforderlichen Schutzanforderungen berücksichtigt.

Die übertragenen Tätigkeiten werden entsprechend dem tatsächlichen betrieblichen Bedarf und den jeweils zugewiesenen Verantwortlichkeiten festgelegt.

Soweit die DSGVO dies verlangt, wird die Verarbeitung personenbezogener Daten durch externe Stellen durch eine entsprechende Vereinbarung oder ein anderes rechtlich wirksames Dokument geregelt.

Beauftragte Stellen dürfen personenbezogene Daten:

  • nur innerhalb des ihnen zugewiesenen Aufgabenbereichs verarbeiten;
  • nur nach den jeweils geltenden Vorgaben und Weisungen verarbeiten.

6. Berechtigungs- und Zugriffsverwaltung

Der Zugriff auf personenbezogene Daten wird entsprechend dem tatsächlichen Bedarf beschränkt.

Zugriffsberechtigungen werden anhand der jeweiligen Aufgaben und Verantwortlichkeiten vergeben. Wenn ein Zugriff nicht mehr erforderlich ist, können die entsprechenden Berechtigungen angepasst oder entzogen werden.

Ziel dieser Maßnahmen ist es, das Risiko zu verringern, dass personenbezogene Daten von nicht dazu berechtigten Stellen eingesehen, verwendet oder verändert werden.

7. Umgang mit Datenschutzverletzungen

Bei Ereignissen, die die Sicherheit personenbezogener Daten beeinträchtigen können, werden insbesondere folgende Aspekte bewertet:

  • Art des Vorfalls
  • Umfang der möglichen Auswirkungen
  • mögliche Folgen für betroffene Personen

Wird eine Verletzung des Schutzes personenbezogener Daten festgestellt, werden die erforderlichen Maßnahmen ergriffen, um den Vorfall zu kontrollieren und mögliche Auswirkungen soweit wie möglich zu begrenzen.

Soweit nach dem anwendbaren Recht eine Meldung an eine zuständige Aufsichtsbehörde oder eine Information betroffener Personen erforderlich ist, werden die entsprechenden Pflichten nach den dafür geltenden Voraussetzungen und Anforderungen der DSGVO behandelt.

8. Dokumentation und Aufzeichnungen

Abhängig von Art und Umfang der jeweiligen Tätigkeiten kann die Datenschutzorganisation, soweit gesetzlich erforderlich, die Führung und Aufbewahrung geeigneter Unterlagen und Aufzeichnungen umfassen.

Diese können unter anderem Folgendes dokumentieren:

  • Verarbeitungstätigkeiten im Zusammenhang mit personenbezogenen Daten
  • umgesetzte technische und organisatorische Maßnahmen
  • durchgeführte Risikobewertungen
  • erteilte Zugriffsberechtigungen
  • weitere Maßnahmen im Zusammenhang mit dem Schutz personenbezogener Daten

9. Sensibilisierung und Schulung

Personen, die zur Verarbeitung oder zum Zugriff auf personenbezogene Daten berechtigt sind, sollen ihre Verantwortung im Umgang mit diesen Daten kennen.

Abhängig von den jeweiligen Aufgaben können entsprechende Informationen und Schulungsinhalte insbesondere folgende Themen umfassen:

  • Anforderungen an die Vertraulichkeit
  • ordnungsgemäßer Zugriff auf Daten
  • Umgang mit Anfragen betroffener Personen
  • erforderliche Maßnahmen bei tatsächlichen oder vermuteten Sicherheitsvorfällen

Eine Zugriffsberechtigung auf personenbezogene Daten berechtigt nicht dazu, diese Daten außerhalb des vorgesehenen Aufgaben- und Verarbeitungszwecks zu verwenden.

10. Datenschutzbeauftragter

Soweit die gesetzlichen Voraussetzungen der DSGVO erfüllt sind, wird ein Datenschutzbeauftragter (DPO – Data Protection Officer) benannt.

Ob die Benennung eines DPO erforderlich ist, wird insbesondere anhand der Art, des Umfangs, der Zwecke und des Umfangs der tatsächlich durchgeführten Datenverarbeitung beurteilt.

Diese Richtlinie stellt keine Erklärung darüber dar, dass bereits ein Datenschutzbeauftragter benannt wurde.

11. Zusammenarbeit mit Datenschutzaufsichtsbehörden

Soweit dies nach dem anwendbaren Recht erforderlich ist, wird bei Fragen des Schutzes personenbezogener Daten mit den jeweils zuständigen Datenschutzaufsichtsbehörden zusammengearbeitet.

Für Verarbeitungstätigkeiten, die dem deutschen Datenschutzrecht unterliegen, ist die jeweils zuständige Datenschutzaufsichtsbehörde maßgeblich.

Die Zusammenarbeit kann insbesondere Folgendes umfassen:

  • Bearbeitung von Anfragen zuständiger Behörden
  • Mitwirkung bei Prüfungen oder Kontrollen
  • Bearbeitung gesetzlich vorgesehener Mitteilungen und Kommunikation

12. Überprüfung der Datenschutzmaßnahmen

Wenn sich die betrieblichen Tätigkeiten, eingesetzten Systeme, erkannten Risiken oder anwendbaren gesetzlichen Vorgaben wesentlich verändern, werden die bestehenden Verfahren zum Schutz personenbezogener Daten erneut überprüft.

Eine solche Überprüfung kann insbesondere folgende Bereiche betreffen:

  • Wirksamkeit der bestehenden Schutzmaßnahmen
  • bestehende Zugriffsberechtigungen
  • organisatorische Datenschutzverfahren
  • bereits erkannte oder neu entstandene Risiken

Soweit erforderlich, werden die entsprechenden Maßnahmen angepasst, damit die Datenschutzvorkehrungen den tatsächlich durchgeführten Tätigkeiten und den bestehenden Anforderungen entsprechen.

13. Aktualisierung dieser GDPR-Hinweise

Diese GDPR-Hinweise können angepasst werden, wenn sich gesetzliche Anforderungen, technische Gegebenheiten, organisatorische Abläufe oder die Art und Weise der Verwaltung von Verarbeitungstätigkeiten ändern.

Änderungen werden insbesondere dann geprüft und berücksichtigt, wenn dies erforderlich ist, um den organisatorischen Rahmen für den Schutz personenbezogener Daten angemessen und konsistent zu halten.

14. Kontakt

Bei Fragen zu diesen GDPR-Hinweisen oder zu organisatorischen Angelegenheiten des Datenschutzes stehen die folgenden Kontaktdaten zur Verfügung:

Shopname: AMVORIAQ
Kontaktadresse: 207 Barbara Dr, Minden, LA 71055
Telefon: +1 (318) 371-6842
E-Mail: hello@amvoriaq.com