Der Schutz sensibler Gesundheitsdaten ist von größter Bedeutung, insbesondere wenn es um die Daten von Kindern geht. Ein aktueller Vorfall in Sachsen verdeutlicht die schwerwiegenden Konsequenzen, die aus unzureichenden Sicherheitsmaßnahmen resultieren können.
Der Vorfall: Diebstahl von Notebooks mit sensiblen GesundheitsdatenWährend des Berichtszeitraums meldete eine öffentliche Stelle in Sachsen den Diebstahl mehrerer Notebooks. Auf diesen befanden sich Datenbankreplikationen mit einer großen Anzahl von Gesundheitsdaten, insbesondere von Kindern. Eine interne Überprüfung ergab, dass die gestohlenen Notebooks nicht ausreichend verschlüsselt waren, wodurch ein unbefugter Zugriff auf die personenbezogenen Daten nicht ausgeschlossen werden konnte.
Bewertung des Risikos und gesetzliche PflichtenDie fehlende Verschlüsselung führte zu der Einschätzung, dass ein hohes Risiko für die persönlichen Rechte und Freiheiten der betroffenen Personen besteht. Gemäß Artikel 34 Absatz 1 der Datenschutz-Grundverordnung (DSGVO) sind in solchen Fällen die betroffenen Personen unverzüglich zu benachrichtigen. Obwohl die ursprüngliche Meldung des Vorfalls bereits 2023 erfolgte, wurden im Berichtszeitraum zusätzliche Informationen bekannt, die eine Neubewertung des Risikos erforderlich machten. Trotz weiterer Prüfungen blieb die Einschätzung bestehen, dass eine Benachrichtigungspflicht gemäß Artikel 34 Absatz 1 DSGVO besteht.
Besondere Schutzbedürftigkeit von Gesundheitsdaten und KindernGesundheitsdaten zählen gemäß Artikel 9 DSGVO zu den besonderen Kategorien personenbezogener Daten und unterliegen daher einem erhöhten Schutz. Zudem sind Kinder gemäß Erwägungsgrund 75 DSGVO besonders schutzbedürftig. Diese Faktoren verstärken die Notwendigkeit, angemessene Sicherheitsmaßnahmen zu ergreifen und die betroffenen Personen bei Datenpannen zu informieren.
Anweisung der Aufsichtsbehörde und rechtliche KonsequenzenAufgrund der festgestellten Risiken stellte die Aufsichtsbehörde eine Anweisung gemäß Artikel 58 Absatz 2 Buchstabe e in Verbindung mit Artikel 34 Absatz 4 DSGVO in Aussicht, die betroffenen Personen zu benachrichtigen. Nach Anhörung des Verantwortlichen wurde diese Anweisung erlassen. Gegen die Anordnung wurde Klage eingereicht, über deren Fortgang die Behörde berichten wird.
Bedeutung der FestplattenverschlüsselungDieser Vorfall unterstreicht die immense Bedeutung der Festplattenverschlüsselung für mobile Endgeräte wie Notebooks. Eine wirksame Verschlüsselung schützt personenbezogene Daten vor unbefugtem Zugriff, selbst wenn das Gerät in falsche Hände gerät. Das Fehlen einer solchen Maßnahme kann nicht nur zu Datenverlust und Vertrauensverlust führen, sondern auch rechtliche Konsequenzen nach sich ziehen.
Weitere Beispiele für Datenverluste durch fehlende VerschlüsselungDer geschilderte Fall ist kein Einzelfall. Bereits in der Vergangenheit gab es ähnliche Vorfälle, die die Notwendigkeit von Verschlüsselungsmaßnahmen verdeutlichen:
Um derartige Vorfälle zu vermeiden, sollten Organisationen und Unternehmen folgende Maßnahmen ergreifen:
Der Diebstahl von Notebooks mit sensiblen Gesundheitsdaten in Sachsen zeigt eindrücklich die Bedeutung von effektiven Sicherheitsmaßnahmen wie der Festplattenverschlüsselung. Organisationen und Unternehmen müssen sich der Verantwortung bewusst sein, die mit der Verarbeitung personenbezogener Daten einhergeht, und entsprechende Vorkehrungen treffen, um Datenverluste zu verhindern und den gesetzlichen Anforderungen gerecht zu werden.
Sie haben Fragen zu diesem Artikel? Rufen Sie uns gern unter 09122 6937302 an und vereinbaren Sie einen Gesprächstermin. Oder senden Sie uns einfach eine Nachricht. Wir freuen uns, Sie kennenzulernen!
Ihr Team von Datenschutz Prinz
Quelle: Tätigkeitsbericht Sächsische Datenschutz- und Transparenzbeauftragte 2024
Hier haben Sie die Möglichkeit, für alle Blog-Beiträge, die wir auf unserer Webseite veröffentlichen, Updates zu erhalten.
Damit verpassen Sie keine Neuigkeiten mehr in Sachen Datenschutz!
Um hier diese Inhalte zu sehen, stimmen Sie bitte zu, dass diese in die Webseite von https://www.datenschutz-prinz.de/ geladen werden.