Trainingsmodul

Datenschutz-Folgenabschätzung auditieren

Beurteilen, ob Bewertungen von Datenschutzrisiken und DSFA in einem PIMS nach ISO/IEC 27701 belastbare Risikoprioritäten liefern

DatenschutzManagementsystem-Auditor
Auditor prüft in einer fokussierten Auditsituation Dokumente zu Datenschutzrisiken mit einer prozessverantwortlichen Person und steht damit für das Audit von Management von Datenschutzrisiken, Entscheidungen zur rechtlichen Grundlage und Wirksamkeit von Datenschutzmassnahmen nach ISO/IEC 27701.

Gibt es DSFA, aber treten Datenschutzrisiken trotzdem überraschend auf?

Bewertungen von Datenschutzrisiken wirken oft gründlich, während reale Risiken bei der Verarbeitung personenbezogener Daten nur unzureichend verstanden sind. Dieses Modul entwickelt die Fähigkeit, zu prüfen, ob Bewertungen von Datenschutzrisiken und Datenschutz-Folgenabschätzungen glaubwürdige Erkenntnisse zu Datenschutzrisiken und eine sinnvolle Priorisierung liefern.

Überblick

Worum es in diesem Modul geht

Bewertungen von Datenschutzrisiken und Datenschutz-Folgenabschätzungen bilden die analytische Grundlage von Datenschutz-Informationsmanagementsystemen. Sie zeigen auf, wie die Verarbeitung personenbezogener Daten betroffene Personen beeinträchtigen kann, bewerten Wahrscheinlichkeit und Schwere möglicher Schäden und legen Prioritäten für den Umgang mit Risiken und Entscheidungen zur Steuerung fest.

In der Praxis wirken Bewertungen von Datenschutzrisiken und Datenschutz-Folgenabschätzungen oft strukturiert, während ihr analytischer Wert begrenzt bleibt: Verarbeitungstätigkeiten sind unvollständig beschrieben, die Risikologik ist inkonsistent, die Wirkungsanalyse bleibt oberflächlich, und die Bewertungen werden zu Compliance-Dokumenten statt zu Entscheidungsgrundlagen.

Dieses Modul entwickelt die Fähigkeit, zu auditieren, ob Bewertungen von Datenschutzrisiken und Datenschutz-Folgenabschätzungen Verarbeitungstätigkeiten und die damit verbundenen Risiken glaubwürdig analysieren. Die Teilnehmenden sehen zuerst, wie Bewertungen von Datenschutzrisiken und Datenschutz-Folgenabschätzungen in einem PIMS funktionieren, und lernen dann, wie Auditoren analytische Vollständigkeit, Risikologik und Nachweise der Wirkungsbewertung prüfen.

Zielgruppe

Für wen es gedacht ist

Wer ein Managementsystem einführt oder koordiniert

Führungskräfte und Bereichsleitungen, die für die Leistung des Managementsystems einstehen

Wer Prozesse, Politiken, Assets, Risiken und Steuerungsmassnahmen verantwortet

Auditoren, die Einblick in die Managementpraxis suchen und nicht in die Audittechnik

Beratende, die an Gestaltung, Governance oder Verbesserung von Managementsystemen arbeiten

EntscheidungshilfeIst dieses Modul für Sie das Richtige?

Es passt gut für Sie, wenn Sie…

Bewertungen von Datenschutzrisiken oder DSFA in einem PIMS auditieren.

beurteilen wollen, ob Datenschutzrisiken glaubwürdig erkannt und priorisiert werden.

die analytische Vollständigkeit und Wirkungslogik in DSFA prüfen möchten.

beurteilen müssen, wie Verarbeitungstätigkeiten aus Datenschutzsicht analysiert werden.

Schlussfolgerungen aus dem Audit zur Wirksamkeit der Analyse von Datenschutzrisiken stärken möchten.

Es passt möglicherweise weniger gut für Sie, wenn Sie…

selbst Bewertungen von Datenschutzrisiken oder DSFA durchführen möchten.

nach Methoden suchen, um Datenschutzmassnahmen oder Schutzmassnahmen zu gestalten.

den Schwerpunkt vor allem auf Privacy Engineering oder die Umsetzung von Compliance legen.

nicht beabsichtigen, Bewertungen von Datenschutzrisiken und Datenschutz-Folgenabschätzungen zu auditieren.

Agenda

Der Lehrstoff

8 Teile
01Bewertungen von Datenschutzrisiken und Datenschutz-Folgenabschätzungen im PIMS

Wie Bewertungen von Datenschutzrisiken und DSFA Verarbeitungstätigkeiten mit personenbezogenen Daten analysieren und das Risikoverständnis im PIMS verankern

02Wirksames Audit von Bewertungen von Datenschutzrisiken und Datenschutz-Folgenabschätzungen

Wie Auditoren beurteilen, ob die Analyse von Datenschutzrisiken glaubwürdiges Verständnis liefert statt nur auf Vollständigkeit der dokumentierten Information zu setzen

03Identifikation und Geltungsbereich von Verarbeitungstätigkeiten

Wie sich bewerten lässt, ob Bewertungen von Datenschutzrisiken Verarbeitungstätigkeiten, Zwecke, Datenkategorien, Akteure und Datenflüsse korrekt beschreiben

04Wirkungslogik im Datenschutz

Wie sich prüfen lässt, ob die Wirkungsanalyse Risiken für betroffene Personen über Vertraulichkeit, Missbrauch, Diskriminierung oder andere Schäden hinweg berücksichtigt

05Logik der Wahrscheinlichkeits- und Risikobewertung

Wie sich beurteilen lässt, ob Wahrscheinlichkeit und Schweregrad der Risiken konsistent und durch glaubwürdige Überlegungen gestützt sind

06Vollständigkeit der Analyse von Datenschutzrisiken

Wie ausgelassene Verarbeitungsszenarien, übersehene Anspruchsgruppen oder fehlende Lebenszyklusphasen in Bewertungen von Datenschutzrisiken erkannt werden

07Typische DSFA-Schwachstellen

Wie sich schemahafte Bewertungen, oberflächliche Analysen oder organisatorische Verzerrungen bei Bewertungen von Datenschutzrisiken erkennen lassen

08Praxisworkshop mit Auditsimulation

Anwendung der erlernten Konzepte, Methoden und Ansätze in einem realistischen Praxisfall

Ergebnisse

Lernergebnisse

01

Bewertung, ob Bewertungen von Datenschutzrisiken und DSFA relevante Verarbeitungstätigkeiten und Risiken erkennen

02

Audit von Wirkungslogik und Wahrscheinlichkeitsbeurteilungen auf Konsistenz und Plausibilität

03

Schlussfolgerungen zu Datenschutzrisiken anhand belastbarer Auditnachweise den zugrunde liegenden Verarbeitungstätigkeiten zuordnen

Beurteilen, ob die Wirkungsanalyse Risiken für betroffene Personen glaubwürdig berücksichtigt und nicht nur organisatorische Risiken

Typische Schwachstellen in Bewertungen von Datenschutzrisiken erkennen, etwa schemahafte Bewertungen oder unvollständige Beschreibungen von Verarbeitungstätigkeiten

Sinnvolle Stichprobenziele beim Audit von Bewertungen von Datenschutzrisiken und Datenschutz-Folgenabschätzungen auswählen

Formulierung belastbarer Schlussfolgerungen aus dem Audit zur Glaubwürdigkeit und Nützlichkeit der Analyse von Datenschutzrisiken

Unterlagen

Die Inhalte und die Beurteilung

Schriftliches Modul

Der vollständige Inhalt in Schriftform, in sich abgeschlossen. Zu Teilen davon werden Videos aufgezeichnet, als zweiter Weg durch den Stoff; das schriftliche Modul trägt immer alles.

Übungen

Bewertete Arbeit an den Registern der Fallorganisation selbst: strukturierte Antworten werden gegen den kodierten Fall geprüft, Freitextantworten gegen ein daran zurückgebundenes Bewertungsraster, und bei jedem bewerteten Element hat der Trainer das letzte Wort.

Zum Abschluss

Die bewerteten Übungen müssen bestanden sein, bevor das Zertifikat ausgestellt wird.

Termine

Zurzeit ist keine öffentliche Durchführung von Datenschutz-Folgenabschätzung auditieren geplant. Sagen Sie uns Bescheid, und wir melden uns, sobald die nächste öffnet. Oder wir sprechen über eine interne Durchführung.

Eckdaten

Modul-ID
HAM-DP-A-01
Fachbereich
Datenschutz
Teil von Lehrgängen
Managementsystem-Auditor
Factsheet herunterladen (PDF, 4,7 MB) →

Fallorganisation

Sie arbeiten in einem Unternehmen, das das Problem bereits hat

Die Übungen laufen auf einer einzigen Fallorganisation, die über die Module hinweg weitergeführt und nicht jedes Mal neu aufgesetzt wird. Was Sie hier bauen, findet das nächste Modul vor.

Die Northstar Integrated Services AG ist eine Gruppe mit Sitz in Zürich, die regulierten Organisationen in ganz Europa Plattformen für den digitalen Betrieb und Managed Services bereitstellt. Das war sie nicht immer. Sie begann 2008 als Unternehmen für Aussendienstleistungen mit rund fünfundzwanzig Personen, und was ihr zuerst dokumentierte Entscheidungen und benannte Verantwortung abverlangte, war nicht das Wachstum, sondern ein einzelner regulierter Kunde. Heute führt sie ein zugekauftes Geschäft in Polen und Tschechien über eine Tochtergesellschaft, die ihre eigene Rechtspersönlichkeit behalten hat. Dort liegen die interessanten Fehler: Instrumente der Gruppe, operativ ausgerollt und von den Leitungsorganen der Tochtergesellschaft nie in Kraft gesetzt.

Verknüpfte Register
Organisation und Personen, Risiken, Ziele, Politiken und Dokumente, Feststellungen und Überprüfungen, Dritte, Prozesse

Keine Fallstudie
Nichts ist für Sie zusammengefasst; die Nachweise liegen dort, wo sie in Wirklichkeit lägen

Sie hat eine Geschichte
Die Organisation hat eine Zeitachse, und die Module setzen an verschiedenen Punkten an, sodass sich eine Struktur vor ihrem Bruch ebenso studieren lässt wie danach

Sie ist grenzüberschreitend
Eine Schweizer Muttergesellschaft, ein zugekauftes operatives Geschäft in Polen und Tschechien unter eigener Rechtspersönlichkeit, und Kunden in mehreren Rechtsordnungen

Warum das zählt

Urteilsvermögen entsteht nicht an aufgeräumten Beispielen, und auch nicht an jede Woche einem neuen. Northstar ist bewusst unaufgeräumt, und die Module setzen an verschiedenen Punkten ihrer Geschichte an. So sehen Sie eine Governance-Struktur entstehen, aus ihr herauswachsen und neu gebaut werden statt nur die fertige. Was Sie in einem Modul entscheiden, findet das nächste vor.

Wie wir unterrichten →

Durchführung & Termine

Wie dieses Modul zu Ihnen kommt

Live online durchgeführt, mit konzeptioneller Einordnung, Diskussion, Fallarbeit und direktem Austausch mit dem Trainer. Interne und auf Ihre Organisation zugeschnittene Durchführungen sind auf Anfrage möglich.

Zurzeit ist keine öffentliche Durchführung geplant. Die meisten Module laufen auch auf Anfrage und nicht nur nach öffentlichem Kalender. Sagen Sie uns, welcher Zeitraum Ihnen passt.

Sollen wir dieses Modul ansetzen?

Wir melden uns, sobald die nächste Durchführung angesetzt ist. Oder wir führen dieses Modul intern mit Ihrem eigenen Fallmaterial durch.

Unsicher, ob es das richtige Modul ist?

Beschreiben Sie Ihren Kontext in einer kurzen Nachricht, und wir antworten ehrlich.

Unverbindlich

Sagen Sie uns, was Ihnen passen würde, und wir melden uns mit Terminen. Oder mit einem Vorschlag für eine interne Durchführung, wenn Sie das Modul lieber für eine Gruppe auf Ihrem eigenen Managementsystem durchführen möchten.
Zu Datenschutz-Folgenabschätzung auditieren · HAM-DP-A-01

Kein Konto nötig. Wir antworten persönlich, in der Regel innerhalb eines Arbeitstages. Das Senden ist noch nicht aktiviert; schreiben Sie uns in der Zwischenzeit: Kontakt.

Entscheidungshilfe

Beschreiben Sie Ihre Rolle und Ihren Kontext in einer kurzen Nachricht, und wir sagen Ihnen ehrlich, ob dieses Modul das richtige ist, oder nennen Ihnen ein besser passendes.
Zu Datenschutz-Folgenabschätzung auditieren · HAM-DP-A-01

Kein Konto nötig. Wir antworten persönlich, in der Regel innerhalb eines Arbeitstages. Was mit Ihrer Nachricht geschieht, steht in der Datenschutzerklärung.