Cloud Computing: Datensicherheitsrechtliche Perspektive und Herausforderungen

Podobné dokumenty
IT-Sicherheit unter der Datenschutz- Grundverordnung

SCHUTZ VON BETRIEBS- UND GESCHÄFTSGEHEIMNISSEN IN DER INDUSTRIE 4.0 OCHRANA PODNIKOVÉHO A OBCHODNÍHO TAJEMSTVÍ V PRŮMYSLU 4.0

Umweltüberwachung / Monitoring

Rozvoj vzdělávání žáků karvinských základních škol v oblasti cizích jazyků Registrační číslo projektu: CZ.1.07/1.1.07/

Obecné nařízení o ochraně osobních údajů. předpis, který nahradí zákon o ochraně osobních údajů

Mezinárodní závody Zpívající fontány

Liberec, Ansprechpartner kontaktní osoba

Workshop GDPR a farmacie, aneb co se ještě musí stihnout do

INTERNATIONALE KOMMISSION ZUM SCHUTZ DER ELBE MEZINÁRODNÍ KOMISE PRO OCHRANU LABE

GDPR compliance v Cloudu. Jiří Černý CELA

GDPR a obec. Praha Mgr. Jan Vobořil, Ph.D.

EVROPSKÝ PARLAMENT. Výbor pro životní prostředí, veřejné zdraví a bezpečnost potravin

5. DEUTSCHE ARBEITSÜBERSETZUNG DER FORMULARE OZNÁMENÍ FYZICKÉ OSOBY UND OZNÁMENÍ DER PRÁVNICKÉ OSOBY

Dopady GDPR a jejich vazby

KICK-OFF Prioritätsachse 2 Umwelt und Ressourcen Prioritní osa 2 Životní prostředí a zdroje

Internetauftritt zu invasiven Arten, Frühwarnsystem. Web AOPK ČR o invazních druzích a systém včasného varování

Výukový materiál zpracovaný v rámci projektu. Základní škola Sokolov, Běžecká 2055 pracoviště Boženy Němcové 1784

WICHTIG - FÜR SPÄTERE VERWENDUNG AUFBEWAHREN - SORGFÄLTIG LESEN.

Rozvoj vzdělávání žáků karvinských základních škol v oblasti cizích jazyků Registrační číslo projektu: CZ.1.07/1.1.07/

Rat der Europäischen Union Brüssel, den 13. Oktober 2015 (OR. en)

GDPR & Cloud. Mgr. Jana Pattynová, LL.M

Směrnice. Záměrná a standardní ochrana osobních údajů. Platnost a účinnost od: Mgr. Milan KRÁL

Právní výzvy v oblasti kybernetické bezpečnosti. Mgr. Petra Vrábliková advokát

lství Diffuse Belastungen aus der Landwirtschaft

INTERNATIONALE KOMMISSION ZUM SCHUTZ DER ELBE MEZINÁRODNÍ KOMISE PRO OCHRANU LABE

Rozvoj vzdělávání žáků karvinských základních škol v oblasti cizích jazyků Registrační číslo projektu: CZ.1.07/1.1.07/ Dělnická.

DEMATECH PREISANGEBOT / CENOVÁ NABÍDKA

Rahmenvertrag zum Projekt / Rámcová smlouva k projektu 124

Stříkací pistole. Striekacia pištoľ

Voda její vlastnosti Wasser und seine Eigenschaften

Finanzierungsmöglichkeiten für deutsch-tschechische Projekte im Vorschulbereich

WORKSHOP: Máš nápad pro cyklostezku? WORKSHOP: Hast Du eine Idee für den Fahrradweg?

Diskriminierung und Rassenwahn

STTN2. Obrábění paprskem elektronů. Tento projekt je spolufinancován Evropským sociálním fondem a státním rozpočtem ČR

Ochrana osobních údajů a kybernetická bezpečnost v roce Ing. Michal Hager

Legislativní smršť v roce2018 a její vliv na kybernetickou a informační bezpečnost Ing. Aleš Špidla

Dohoda o ukončení účinnosti Smlouvy o vázaném účtu. Příloha č. 02 usnesení 72. Rady města Stříbra ze dne

HAKA. Diese Produktlinie vereinigt handwerkliche Qualität mit einer höchst effizienten und sauberen Technik. Warmluftheizung

Srdečně vítejte. na Česko-bavorském workshopu. Pověřenec na ochranu osobních údajů dle GDPR. Autor: Rainer Aigner Stav ke dni:

Easy-6 Pivottür mit Seitenwand / Otočné dveře s boční stěnou

Elbe Promotion Center. Ihr Informationsportal für die gewerbliche Güterschifffahrt auf der Elbe Váš informační portál pro říční lodní dopravu po Labi

A Sloupkové stojánky. B Broušené desky a lišty. Transportní a upínací přípravky. D Vodící prvky. Přesné díly. Pružiny. G Elastomery H FIBROCHEMIE

Němčina pro samouky a jazykové školy pracovní list s komentáři a doplňkovými materiály pro učitele min min

Česká geologická služba Tschechischer Geologischer Dienst Czech Geological Survey

SIMPLI-1 SIMPLI-2 SIMPLI x 1640 x 330 mm 300 x 1640 x 330 mm 300 x 1400 x 330 mm

VARONIS. Obecné nařízení EU o ochraně osobních údajů. Co musíte vědět, abyste ho dodrželi

Jméno, třída: In der Stadt Wiederholung. VY_32_INOVACE_111_In der Stadt_PL. Pracovní list Š2 / S6/ DUM 111

Zuführtechnik Podávací technika

BEDRICHOV JANOV Mšeno Autobusové nádraží Kokonín RYCHNOV

GRAND KANCELÁŘSKÉ STOLY DR * 900 DR * 900 DR * 800 DR * 800 DZ 1600 * 900 DZ 1600 * 900 SKLADEBNOST SYSTÉMU GRAND

Mgr. Jana Pattynová, LL.M. 1. února Ochrana osobních údajů a bezpečnost dat novinky v GDPR

TKGN6. Pružiny a výkres součásti. Projekt "Podpora výuky v cizích jazycích na SPŠT"

EU PENÍZE ŠKOLÁM Operační program Vzdělávání pro konkurenceschopnost

SPORTOVNÍ CENTRUM MLÁDEŽE JINÍN. Autoklub der Tschechische Republik

Zkušenosti z implementace GDPR. Tomáš Nielsen NIELSEN MEINL, advokátní kancelář, s.r.o.

Právní rámec k rekultivacím velkoplošných těžkými kovy zatížených oblastí a krajin po těžbě v Euroregionu Krušné hory s pomocí systémů o pěstování

SLP 40RS ISO 9001: ,1-0,6 MPa

Projekt MŠMT ČR: EU peníze školám

EINBAUANWEISUNG FÜR SCHALLDÄMM-SET BWS/DWS MONTÁŽNÍ NÁVOD PRO ZVUKOVĚ IZOLAČNÍ SOUPRAVY BWS/DWS

Studentská výměna mezi žáky Sigmundovy střední školy strojírenské, Lutín a žáky Werner von Siemens Schule Wetzlar

Im 11. und 12. Jahrhundert, wohnten nur wenige Menschen in Böhmen (Čechy) und Mähren (Morava).

Spinnen. V rámci následujícího úkolu se studenti seznámí s odborným textem v němčině. Dovědí se základní informace o pavoucích.

Industrie 4.0 Ausbildung und Fachkräfte ŠKODA Akademie C. Brandes

POLO 2.0. Art. Nr.: BEZPEČNOST - OBSLUHA. Výhradní dovozce a distributor pro Českou republiku a Slovensko Caravan Centrum Hykro s.r.o.

POSLECH. M e t o d i c k é p o z n á m k y k z á k l a d o v é m u t e x t u :

Berlin Sehenswürdigkeiten 1

Mgr. Jakub Lukeš. Praha (pracovní list) Ročník: Datum vytvoření: listopad 2013 VY_32_INOVACE_ NEJ

Projekt MŠMT ČR: EU peníze školám

Implementace finanční gramotnosti. ve školní praxi. Sparen, sparen, sparen. Irena Erlebachová

BASIMET. Facharbeiterausbildungen Oberösterreich Südböhmen Vzdělávání odborných pracovních sil v Horním Rakousku a Jižních Čechách

Mohu vybrat peníze z bankomatu v [název země] bez placení poplatků? Fragen, ob Gebühren anfallen, wenn man in einem bestimmten Land Geld abhebt

Konference Zaměstnanost 2015 (19. listopadu 2015) Odborná příprava žáků v logistické škole. PaedDr. V. Štrynclová, ředitelka školy

OCHRANA OSOBNÍCH ÚDAJŮ rok poté CESNET NÁRODNÍ TECHNICKÁ KNIHOVNA, PRAHA JUDr. Soňa Matochová, Ph.D.

Jak bude testování probíhat? Úplně jednoduše. Z nabízených variant vyberete tu, která je podle Vás gramaticky správná.

Einbauanleitung zu Elektro-Einbausatz Elektro-Einbausatz für Anhängerkupplung, 7-polig, 12 Volt, nach ISO 1724

ARCHITEKTURA A OSÍDLENÍ

Obecné nařízení o ochraně osobních údajů. JUDr. Jakub Morávek, Ph.D.

Materiál složí k opakování a procvičování učiva z gramatiky. Žáci znají a užívají daná gramatická pravidla.

(1) Uveď během 30 sekund tolik řek, kolik jich znáš. Zähle in 30 Sekunden alle Flüsse auf, die du kennst.

Inovace: Posílení mezipředmětových vztahů, využití multimediální techniky, využití ICT.

egc tým Bezpečnost Hodnocení dopadů a zařazování do bezp. úrovní Závazná bezpečnostní opatření pro dodavatele

Představení projektu. Projektvorstellung

Ochrana osobních údajů a bezpečnost dat - co přinese GDPR?

GDPR. Přehled nejvýznamnějších změn. Viktor Dušek, KPMG Legal Praha, 28. února 2017

BAUVORBEREITUNG ÜBERDACHUNG

WAPRO IHR PARTNER FÜR AUTOMOTIV-BEFESTIGUNGSMATERIALIEN VÁŠ PARTNER PRO PŘIPEVŇOVACÍ MATERIÁL PRO AUTOMOTIV

Obecné nařízení o ochraně osobních údajů (GDPR) S přihlédnutím ke Smart Cities Petr Habarta, OBPPK MV

Sicherheit. NRWG zařízení. AA 100 DFF (střešní okna) s vřetenovým pohonem NRWG 250 E dle DIN EN dle DIN EN

BAUVORBEREITUNG ÜBERDACHUNG

Střední odborná škola a Střední odborné učiliště, Hustopeče, Masarykovo nám. 1

POSLECH. M e t o d i c k é p o z n á m k y k z á k l a d o v é m u t e x t u :

DEMATECH PREISANGEBOT / CENOVÁ NABÍDKA

Sächsisch-böhmische Beziehungen im 16. Jahrhundert (Sasko-české vztahy v 16. Století)

ÚVOD DO GDPR. Mgr. Jana Pattynová, LL.M

EU PENÍZE ŠKOLÁM Operační program Vzdělávání pro konkurenceschopnost

MHD Liberec, linka 15, Fügnerova - Harcov kostel - Harcov Myslivna - Lukášovské údolí a a a a0

Bratislava GDPR. v systému KREDIT. Ing. Jozef Kurica

Plánování a stavební činnost uzpůsobené povodním Hochwasserangepasstes Planen und Bauen

Střední odborná škola a Střední odborné učiliště Horky nad Jizerou 35. Obor: M/02 Cestovní ruch

Transkript:

Cloud Computing: Datensicherheitsrechtliche Perspektive und Herausforderungen Cloud computing: datové bezpečnostněprávní perspektivy a výzvy 2. Südböhmisch-Niederbayerischer Transferkongress Transfer hoch 2 Im Dialog zur Innovation 20. September 2018 Johanna M. Hofmann j.hofmann@cms-hs.com

Aufbau Osnova 1. Datenschutz / Datensicherheit 2. Datensicherheit Technische und organisatorische Maßnahmen Data Protection by Design and by Default Datenschutz- Folgenabschätzung 3. Cloud Computing 4. Fazit 1. Ochrana dat / zabezpečení dat 2. Zabezpečení dat Technická a organizační opatření Data Protection by Design and by Default Ochrana dat odhad následků 3. Cloud Computing 4. Shrnutí 2

Abgrenzung Vymezení Datenschutz Informationelle Selbstbestimmung Betroffene Person DSGVO/BDSG u.v.m. absolut Wie? Datensicherheit Wirtschaftsgrundrechte Interessen des Verarbeiters Nebeneffekt: DS BSIG (Cybersicherheits-RL) relativ IT- Sicherheit Ochrana dat Informační sebeurční Dotčená osoba GDPR/BDSG u.v.m. absolutní Jak? Zabezpečení dat Ekonomická práva Zájmy zpracovatele Vedlejší efekt: Ochrana dat BSIG (bezpečnostní kyber-rl) relativní IT zabezpečení

Anwendungsbereich DSGVO Rozsah užití GDPR Personenbezug Osobní reference sachlich DV Sitz innerhalb EU/EWR věcně DV Sídlo v EU/EWR DGSVO GDPR CSK / CSP CSK / CSP örtlich místně Kein Ausschluss Drittstaat Žádné vyloučení Třetí stát Familiär Anonym EU Markt Beobachtung Rodinné Anonymní EU trh Dodržení 4

Technische & organisatorische Maßnahmen (Art. 32 DSGVO) Technická a organizační opatření (čl. 32 GDPR) CSK CSP CSK CSP Risikobewertung Stand der Technik Implementierungskosten, Art, Umfang, Umstände & Zwecke Eintrittswahrscheinlichkeit & Schwere der mit der DV Geeignete TOM Hodnocení rizika Stav techniky Náklady na realizaci, druh, rozsah, okolnosti & účely Pravděpodobnost výskytu & závažnost DV Vhodný TOM Pseudonymisierung Verschlüsselung Sicherstellen Vertraulichkeit, Integrität, Verfügbarkeit, Belastbarkeit Tvorba pseudonymů Kódování Zajištění důvěrnosti, integrity, dostupnosti, odolnosti

design default Data protection by design & by default (Art. 25 DSGVO) CSK TOM, die Datenschutzgrundsätze (z.b. Zweckbindung, Datenminimierung) wirksam umsetzen Vorab (bei Festlegung der Verarbeitungsmittel) & bei Verarbeitung Risikobewertung Hodnocení rizika TOM, die durch Vorteinstellung sicherstellen, dass nur für Zweck erforderliche Daten verarbeitet Menge der Daten/ Umfang/ Speicherfrist/ Zugänglichkeit Daten dürfen nicht ohne Eingreifen der Person einer unbestimmten Zahl von Nutzern zugänglich sein 6 Technická a organizační opatření, účinně uskutečňovat zásady ochrany osobních údajů (např. omezení účelu, minimalizace dat) Před (u určování prostředků ke zpracování) & během zpracování Technická a organizační opatření, který díky nastavením zaručuje, že data budou zpracována pouze k účelům Množství dat/ rozsah/ délka uchování dat/ přístupnost Data nemají být bez zásahu osoby přístupné neurčenému počtu uživatelů

Data Protection Impact Assessment (Art. 35 DSGVO) CSK Risikobewertung: voraussichtlich hohes Risiko Vorab (& widerholt bei Veränderungen des Risikos) Hohes Risiko (+) systematischer & umfassender Bewertung, die z.b. auf Profiling basiert & Grundlage für den Betroffenen beeinträchtigende Entscheidungen ist umfangreiche Verarbeitung besonderer Kategorien oder Strafrecht systematische umfangreiche Überwachung öffentlicher Bereiche Wihte/black list der Aufsichtsbehörden Ohodnocení rizika: Předpokládané vysoké riziko Před (& opakující se změny rizik) Vysoké riziko (+) Systematické & komplexní hodnocení, které je založeno např. na profilování & základ pro dotčené osoby ovlivňující rozhodnutí Rozsáhlé zpracování zvláštních kategorií nebo trestního práva Systematický rozsáhlý dohled nad veřejnou oblastí Wihte/black list supervisorů 7

Cloud Computing Auftragsverarbeitung (Art. 28 DSGVO) Cloud computing Zpracovatel (čl. 28 GDPR) Verantwortlich = wer über Zwecke und Mittel entscheidet: idr CSK CSK muss CSP kontrollieren Odpovědný = kdo rozhoduje o účelech a prostředcích: idr CSK CSK musí kontrolovat CSP Informationsasymmetrie Informační asymetrie Technik Tatsachen Recht Technika Fakta Právo Dynamik Kontrolle ist nicht realisierbar Dynamika Kontrola není realizovatelná 8

Fazit: Rechtsunsicherheit Shrnutí: Právní nejistota Rechtsunsicherheit, da Právní nejistota, protože DGSVO zu abstrakt und unterkomplex GDPR je příliš abstraktní a podkomplexní 99 Artikel vs. > 1000 dt. Regelungen 99 článků vs. > 1000 předpisů Unzählige unbestimmte Rechtsbegriffe Nespočetné neurčité právní pojmy 80 úvodních ustanovení 80 Öffnungsklauseln Verstöße Bußgelder bis 10 Mio. EUR / 4 % des gesamten weltweit erzielten Jahresumsatzes (höherer Betrag!) BSIG keine konkreten Bestimmungen, wer Vorgaben einzuhalten hat, obgleich ab 10.Mai 2018 anzuwenden Porušení peněžní pokuta do 10 mil. EUR / 4 % celosvětového ročního obratu (vyšší částka!) BSIG žádná zvláštní ustanovení o tom, kdo musí dodržovat předpisy, přestože od 10. května 2018 musí být aplikovaná Lösung: Technikadäquate Konkretisierung rechtlicher Vorgaben Rechtskonforme Technikgestaltung Řešení: Adekvátní technická konkretizace právních předpisů Právně konformní technické úpravy 9

Vielen Dank! Děkuji! Johanna M. Hofmann, LL.M. Associate I Data Protection & Technology CMS Hasche Sigle +49 89 23807 248 j.hofmann@cms-hs.com 10

Herausforderungen durch Brexit Výzvy Brexitu 12

Brexit DSGVO CSK Zusätzliche Anforderungen an Drittstaatentransfers: Angemessenes Datenschutzniveau Angemessenheitsbeschluss (Privacy Shield) Zertifizierungsverfahren Standardvertragsklauseln Alternativ: Rückführung der Daten, da sonst unzulässige Verarbeitung (P) Lokalisierung? CSP GDPR CSK CSP Další požadavky na transfery třetích zemí: Přiměřená úroveň ochrany dat Usnesení o přiměřenosti (Privacy Shield) Proces certifikace Standardvertragsklauseln Alternativa: Vrácení dat, protože jinak neoprávněné zpracování (P) Umístění?

Gesetz über das Bundesamt für Sicherheit in der Informationsrechnik (BSIG) Zákon o federálním úřadu pro bezpečnost v informačních technologiích (BSIG) CSP Adressaten: (KMU ausgeschlossen) 1. Anbieter digitaler Dienste Hauptsitz in D, keine EU-Niederlassung, aber Dienstangebot in EU und deren Vertreter in D niedergelassen ist) Digitaler Dienst = Cloud-Dienst = Dienst, der Zugang zu einem skalierbaren und elastischen Pool gemeinsam nutzbarer Rechenressourcen ermöglicht 2. Betreiber Kritischer Infrastrukturen Pflichten: TOM, geeignet um 1. Risiken für die Sicherheit der Netz- und Informationssysteme, die sie zur Bereitstellung der digitalen Dienste innerhalb der EU nutzen, zu bewältigen. 2. Auswirkungen von Sicherheitsvorfällen auf innerhalb der EU erbrachte digitale Dienste vorzubeugen/so gering wie möglichzu halten. Meldepflichten bei Sicherheitsvorfall mit erheblichen Auswirkungen auf den Dienst Adresáti: (výlučně malé a střední podniky) 1. Poskytovatel digitální služby Hlavní bydliště v Německu, žádná EU-pobočka, ale nabídka služby v EU a její zástupci trvale sídlící v Německu) Digitální služba = cloudová služba = služba, která umožňuje přístup ke škálovatelnému a pružnému fondu sdílených výpočetních prostředků 2. Provozovatel kritických infrastruktur Povinnosti: TOM, vhodné k 1. Zvládnout rizika pro bezpečnost síťových a informačních systémů, které se využívají k poskytování služeb v rámci EU. 2. Důsledky bezpečnostních incidentů digitálních služeb v rámci EU držet v co nejmenší míře, jak je to možné. Povinnost ohlásit bezpečnostní incident se závažnými důsledky pro službu 15

BSI C5-Katalog 16