Trainingsmodul
PII-Verarbeitung: Kontext, Rollen & Geltungsbereich
Kontext der Verarbeitung personenbezogener Daten festlegen, Rollen bestimmen und den Geltungsbereich des PIMS nach ISO/IEC 27701 setzen
Wer entscheidet was bei Ihrer Verarbeitung personenbezogener Daten – und wo beginnt und endet Ihr PIMS tatsächlich?
Legen Sie den Verarbeitungskontext fest, bestimmen Sie die Rollen von Verantwortlichem und Auftragsverarbeiter und schaffen Sie belastbare Grenzen für Ihr PIMS, die die reale Praxis abbilden.
Überblick
Worum es in diesem Modul geht
Ein Datenschutz-Informationsmanagementsystem (PIMS) funktioniert nur, wenn seine Grundlagen präzise definiert sind. Organisationen müssen klar festhalten, was in ihrem Umfeld als Verarbeitung personenbezogener Daten gilt, welche Rollen zutreffen und wo die Systemgrenzen zwischen internen Einheiten und externen Parteien verlaufen.
Dieses Modul fokussiert auf den konzeptionellen Aufbau eines PIMS: den Verarbeitungskontext so festlegen, dass er pflegbar bleibt, die Rollen von Verantwortlichem und Auftragsverarbeiter einschliesslich gemeinsamer Konstellationen bestimmen, interne Verantwortungsmodelle festlegen und Beschreibungen des Geltungsbereichs sowie Grenzartefakte formalisieren, die die reale Praxis und Beschaffungsstrukturen abbilden. Der Schwerpunkt liegt auf klarer Governance, die konsistente Entscheidungsfindung, Nachvollziehbarkeit und langfristige Pflege ermöglicht.
Zielgruppe
Für wen es gedacht ist
Wer ein Managementsystem einführt oder koordiniert
Führungskräfte und Bereichsleitungen, die für die Leistung des Managementsystems einstehen
Wer Prozesse, Politiken, Assets, Risiken und Steuerungsmassnahmen verantwortet
Auditoren, die Einblick in die Managementpraxis suchen und nicht in die Audittechnik
Beratende, die an Gestaltung, Governance oder Verbesserung von Managementsystemen arbeiten
EntscheidungshilfeIst dieses Modul für Sie das Richtige?
Es passt gut für Sie, wenn Sie…
mehr Klarheit darüber brauchen, was in der Praxis als Verarbeitung personenbezogener Daten gilt.
eine saubere Trennung der Rollen von Verantwortlichem und Auftragsverarbeiter anstreben.
belastbare Grenzen für ein PIMS festlegen müssen.
über interne Einheiten oder externe Parteien hinweg arbeiten.
die Einführung oder Steuerung von ISO/IEC 27701 unterstützen.
Es passt möglicherweise weniger gut für Sie, wenn Sie…
eine rechtliche Auslegung von Datenschutzgesetzen suchen.
Umsetzungshilfe für DSFA oder Anträge betroffener Personen benötigen.
detaillierte operative Datenschutzmassnahmen brauchen.
bereits einen stabilen, klar definierten Geltungsbereich für Ihr PIMS und ein festes Rollenmodell betreiben.
Agenda
Der Lehrstoff
8 Teile01Den Verarbeitungskontext personenbezogener Daten so festlegen, dass er im Unternehmen pflegbar bleibt
Wie sich reale Verarbeitung personenbezogener Daten anhand von Produkten, Kanälen, Standorten und Datenflüssen so beschreiben lässt, dass die Darstellung auch bei organisatorischen Veränderungen belastbar bleibt
02Die Rolle der Organisation bestimmen: Verantwortlicher, Auftragsverarbeiter, gemeinsame Rollen
Wie sich mit praktischen Kriterien bestimmen lässt, wer über Zwecke und Mittel entscheidet und wer auf Weisung handelt, einschliesslich Mischrollen mit Plattformen, Partnern und internen Funktionen
03Internes Verantwortungsmodell für Datenschutzrollen
Wie sich externe Rollenkonzepte in interne Verantwortung, Entscheidungsbefugnisse, Eskalationswege und Nachweiserwartungen übersetzen lassen, damit sie im Alltag tatsächlich funktionieren
04Externe Parteien und Grenzziehung
Wie entschieden werden kann, was in den Geltungsbereich des PIMS fällt, was über Schnittstellen zu Lieferanten, Unterauftragsverarbeitern, Partnern oder Kunden gesteuert wird und wie diese Entscheide dokumentiert werden
05Beschreibung des Geltungsbereichs und Grenzartefakte für das PIMS
Wie sich eine operativ brauchbare Geltungsbeschreibung erstellen lässt und mit konkreten Grenzartefakten wie Kontextkarten, Rollenregistern, Schnittstellenregistern und Ausschlussprotokollen stützen lässt
06Geltungsbereich und Rollen aktuell halten
Wie Auslöser für Änderungen und schlanke Überprüfungsroutinen definiert werden, damit Geltungsbereich, Rollen und Verantwortlichkeiten aktuell bleiben, ohne eine zusätzliche Parallelstruktur aufzubauen
07Technologie als Unterstützung
Wie sich Inventare, Verknüpfungen zu Tickets, Vertragsablagen und KI-gestützte Zusammenfassungen nutzen lassen, um den Verarbeitungskontext aktuell zu halten und gleichzeitig das menschliche Urteilsvermögen zu steuern
08Praxisworkshop
Anwendung der erlernten Konzepte, Methoden und Ansätze in einem realistischen Praxisfall
Ergebnisse
Lernergebnisse
01
ISO/IEC 27701-Anforderungen an Verarbeitungskontext, Rollen und Geltungsbereich für das PIMS beschreiben
02
Praxistauglicher, für Governance und Pflege nutzbarer Verarbeitungskontext für personenbezogene Daten
03
Bestimmung und Begründung der Rollen von Verantwortlichem und Auftragsverarbeiter für reale Szenarien
Externe Rollenkonzepte in ein internes Verantwortungsmodell überführen, das Entscheidungen und Eskalation unterstützt
Klare Beschreibung des Geltungsbereichs für das PIMS mit Grenzen, Schnittstellen und Ausschlüssen erstellen
Typische Stolpersteine bei Geltungsbereich und Rollen erkennen und praktische Auslöser für die Überprüfung einrichten, damit beides aktuell bleibt
Unterlagen
Die Inhalte und die Beurteilung
Schriftliches Modul
Der vollständige Inhalt in Schriftform, in sich abgeschlossen. Zu Teilen davon werden Videos aufgezeichnet, als zweiter Weg durch den Stoff; das schriftliche Modul trägt immer alles.
Übungen
Bewertete Arbeit an den Registern der Fallorganisation selbst: strukturierte Antworten werden gegen den kodierten Fall geprüft, Freitextantworten gegen ein daran zurückgebundenes Bewertungsraster, und bei jedem bewerteten Element hat der Trainer das letzte Wort.
Zum Abschluss
Die bewerteten Übungen müssen bestanden sein, bevor das Zertifikat ausgestellt wird.
Termine
Zurzeit ist keine öffentliche Durchführung von PII-Verarbeitung: Kontext, Rollen & Geltungsbereich geplant. Sagen Sie uns Bescheid, und wir melden uns, sobald die nächste öffnet. Oder wir sprechen über eine interne Durchführung.
Eckdaten
- Modul-ID
- HAM-DP-S-01
- Fachbereich
- Datenschutz
- Teil von Lehrgängen
- Managementsystem-Manager
Fallorganisation
Sie arbeiten in einem Unternehmen, das das Problem bereits hat
Die Übungen laufen auf einer einzigen Fallorganisation, die über die Module hinweg weitergeführt und nicht jedes Mal neu aufgesetzt wird. Was Sie hier bauen, findet das nächste Modul vor.
Die Northstar Integrated Services AG ist eine Gruppe mit Sitz in Zürich, die regulierten Organisationen in ganz Europa Plattformen für den digitalen Betrieb und Managed Services bereitstellt. Das war sie nicht immer. Sie begann 2008 als Unternehmen für Aussendienstleistungen mit rund fünfundzwanzig Personen, und was ihr zuerst dokumentierte Entscheidungen und benannte Verantwortung abverlangte, war nicht das Wachstum, sondern ein einzelner regulierter Kunde. Heute führt sie ein zugekauftes Geschäft in Polen und Tschechien über eine Tochtergesellschaft, die ihre eigene Rechtspersönlichkeit behalten hat. Dort liegen die interessanten Fehler: Instrumente der Gruppe, operativ ausgerollt und von den Leitungsorganen der Tochtergesellschaft nie in Kraft gesetzt.
Verknüpfte Register
Organisation und Personen, Risiken, Ziele, Politiken und Dokumente, Feststellungen und Überprüfungen, Dritte, Prozesse
Keine Fallstudie
Nichts ist für Sie zusammengefasst; die Nachweise liegen dort, wo sie in Wirklichkeit lägen
Sie hat eine Geschichte
Die Organisation hat eine Zeitachse, und die Module setzen an verschiedenen Punkten an, sodass sich eine Struktur vor ihrem Bruch ebenso studieren lässt wie danach
Sie ist grenzüberschreitend
Eine Schweizer Muttergesellschaft, ein zugekauftes operatives Geschäft in Polen und Tschechien unter eigener Rechtspersönlichkeit, und Kunden in mehreren Rechtsordnungen
Warum das zählt
Urteilsvermögen entsteht nicht an aufgeräumten Beispielen, und auch nicht an jede Woche einem neuen. Northstar ist bewusst unaufgeräumt, und die Module setzen an verschiedenen Punkten ihrer Geschichte an. So sehen Sie eine Governance-Struktur entstehen, aus ihr herauswachsen und neu gebaut werden statt nur die fertige. Was Sie in einem Modul entscheiden, findet das nächste vor.
Durchführung & Termine
Wie dieses Modul zu Ihnen kommt
Live online durchgeführt, mit konzeptioneller Einordnung, Diskussion, Fallarbeit und direktem Austausch mit dem Trainer. Interne und auf Ihre Organisation zugeschnittene Durchführungen sind auf Anfrage möglich.
Zurzeit ist keine öffentliche Durchführung geplant. Die meisten Module laufen auch auf Anfrage und nicht nur nach öffentlichem Kalender. Sagen Sie uns, welcher Zeitraum Ihnen passt.
Sollen wir dieses Modul ansetzen?
Wir melden uns, sobald die nächste Durchführung angesetzt ist. Oder wir führen dieses Modul intern mit Ihrem eigenen Fallmaterial durch.
Unsicher, ob es das richtige Modul ist?
Beschreiben Sie Ihren Kontext in einer kurzen Nachricht, und wir antworten ehrlich.