Ein Werkzeugkasten aus Holz mit verschiedenen Werkzeugen.

Auf die Perspektive kommt es an: M365, der digitale Werkzeugkasten

In der Praxis werden Datenschützer regelmäßig mit der Aufforderungen konfrontiert, eine datenschutzrechtliche Bewertung zu einer konkreten Softwareanwendung abzugeben. Insbesondere bei Microsoft 365 (M365) scheint diese Prüfaufgabe überwältigend. Letztendlich sind die hier verwendeten Programme so tief in den Unternehmensabläufe verwurzelt, dass es auf Anhieb unmöglich erscheint, „eine“ Bewertung abzugeben. Bevor die datenschutzrechtliche Beurteilung dann die kommenden Jahrzehnte in Anspruch nimmt und eventuell an die nachfolgenden Datenschützer vererbt wird, will dieser Beitrag eine Perspektive bieten. Mit dem richtigen Blick auf die M365-Anwendungen kommt eine erste Struktur in das Prüf- und Dokumentationschaos. Mit dieser Perspektive soll es den Datenschützern ermöglicht werden, die eigenen Aufgaben zu sortieren und die richtigen Fragen an die jeweiligen Fachbereiche zu stellen.

Ein Werkzeug – viele Einsatzmöglichkeiten

Als Datenschützer folgt man regelmäßig der inneren Fragestellung, welcher Zweck mit welchen Daten, wie erfüllt werden soll. Hieran anknüpfend, werden die weiteren Informationen für das Verzeichnis der Verarbeitungstätigkeiten (VVT) gesammelt. Die Dokumentation des Prozesses wächst, bis eine bewertungsfähige Grundlage vorliegt.

Am Beispiel von Microsoft Word (Word) aus der M365-Umgebung stößt die innere Fragestellung schnell an ihre Grenzen. Niemand wird ad hoc alle Prozesse benennen können, bei denen Word verwendet wird. Geschweige denn, dass kurzfristig erfasst werden kann, welche personenbezogenen Daten hierüber verarbeitet werden. Die verfolgten Zwecke zur Datenverarbeitung unterscheiden sich bereits in den jeweiligen Abteilungen des Unternehmens. Während das Marketingteam eine Einladung formuliert, schreibt das Facility Management vielleicht Listen für den Einkauf und die Personalabteilung ein Zwischenzeugnis.

Jeder einzelne Prozess muss, sofern er personenbezogene Daten beinhaltet, dokumentiert werden und auch eine datenschutzrechtliche Bewertung erfahren. Allerdings kann diese Aufgabenflut nicht mit der Bewertung von Word einhergehen. Word ist ausschließlich eines von vielen Werkzeugen, mit dem diverse Aufgaben erledigt werden können. Damit ist Word vergleichbar mit einem Hammer, mit dem unterschiedlichste Zwecke erfüllt werden können. Da fällt es schwer, den Überblick zu behalten.

Ebenso sind Microsoft Excel oder PowerPoint Werkzeuge, die der M365-„Werkzeugkasten“ zur Verfügung stellt. Die Verwendung bleibt jedoch dem User überlassen. Es ist die Aufgabe des Fachbereichs, diese Verwendungszwecke zu ermitteln. Für den Datenschützer bietet sich daher die Frage an, für welche Zwecke die jeweiligen Programme und Softwareanwendungen eingesetzt werden. Damit kommt man der zu erstellenden Dokumentation einen großen Schritt näher, ohne sich in der M365-Suite bewertungstechnisch zu verlieren.

Was bleibt dann aber noch zu bewerten? Angenommen, die Dokumentation im VVT umfasst all die Einladungskarten und PowerPoint-Präsentationen. Ohne eine datenschutzrechtliche Bewertung von M365 bzw. der einzelnen Anwendungen und Werkzeugen geht es natürlich nicht. Allerdings kommt hier die bisher eingenommene Perspektive zur Hilfe: Mit den vielen einzelnen Texten und unterschiedlichen Zwecken, die mit Word geschrieben bzw. verfolgt werden, im Kopf (und ggf. im VVT), muss eruiert werden, was alle Prozesse gemeinsam haben. Die individuellen Tätigkeiten sind bereits erfasst und können gedanklich herausgestrichen werden. So entsteht ein Bild, welches die tatsächliche datenschutzrechtliche Relevanz für Word widerspiegelt. An dieser Stelle wird es hilfreich, die Kollegen der IT zu Rate zu ziehen, denn diese können dabei helfen, die verbleibenden Prozesse zu erkennen. Um im Bild des Werkzeugkoffers zu bleiben, muss dieser also geöffnet und der Hammer herausgenommen werden. Bei M365 setzt das eine Anmeldung und Zugriffsberechtigung voraus. Was für den Anwender die Anmeldung und ein Doppelklick auf dem Desktop ist, führt im Hintergrund zur Berechtigungsprüfung, Zugriffsgenehmigung und Protokollierung der einzelnen Aktivitäten. An diesem Punkt wird das Öffnen eines leeren Word-Dokuments zur forensischen Herausforderung. Der Werkzeugkoffer hat es in sich.

Die datenschutzrechtlich Fragestellung hat sich dahingehend verändert, dass es nunmehr zu klären gilt, welche personenbezogenen Daten des Users verarbeitet werden, wenn dieser das Programm öffnet und damit arbeitet, explizit ohne darauf einzugehen, was überhaupt in das Word-Dokument geschrieben wird. Sobald diese Hintergrundprozesse einmal erfasst sind, ist ein großer Schritt getan. Vergleichbare/Identische Prozesse werden sich bei den anderen Anwendungen der M365-Suite wiederfinden lassen. Damit lassen sich die Dokumentationen der einzelnen Anwendungen/Werkzeuge der M365-Suite gut voranbringen.

Aber es wäre eben nicht M365, wenn damit die datenschutzrechtlichen Aufgabenstellungen erfüllt wären. Genau diese zu ermittelnden Datenverarbeitungsprozesse waren/sind die Ursache, für die langwierigen Verhandlungen und Erläuterungen zu Telemetriedaten, Logfiles und Drittstaatentransfers. Bei der Dokumentation wird niemand an Microsoft Graph oder den Telemetriedaten vorbeikommen und dort nicht selten seine Grenzen finden. Um aber auch hier eine Ordnung in das System zu bringen, erscheint es hilfreich, explizit diese Prozesse als eigenständige Verfahrensschwerpunkte aufzunehmen und bestmöglich von den Einzelanwendungen zu trennen. So können die einzelnen Anwendungen in einem gut abgrenzbaren Rahmen bewertet werden und die tatsächlichen datenschutzrechtlichen Schwerpunkte werden klar herausgearbeitet.

Fazit

Mit der hier angebotenen Perspektive kann eine erste Ordnung in die datenschutzrechtliche Dokumentation gebracht werden. Ein Teil der Fragestellungen kann mithilfe der Fachbereiche geklärt werden. Die einzelnen Anwendungen werden in ihren übereinstimmenden Datenverarbeitungen prüf- bzw. dokumentierbar und die bekannten datenschutzrechtlichen Problemstellungen sind als diese benennbar.

Im Ergebnis scheinen es nicht die einzelnen Werkzeuge zu sein, die einen Datenschützer vor Herausforderungen stellen, oder die einzelnen Zwecke, für welche diese verwendet werden. Vielmehr ist es der Werkzeugkoffer selbst, dessen Funktionsweise es zu einer Hürde werden lässt.



Keine Kommentare


« Vorheriger Beitrag