E01001.11.201744 Min
Wie sieht sinnvoller Datenschutz aus?
Im Gespräch: Jasmin Lieffering (LITC)

Worum es geht
Jasmin Lieffering, Datenschutzberaterin von LITC, erklärt, wie Datenschutz in der Softwareentwicklung sinnvoll umgesetzt wird.
Jasmin Lieffering ist Datenschutzberaterin und Gründerin von LITC. Sie berät Unternehmen punktuell, besonders in der Softwareentwicklung und Produktgestaltung. Ihr Fokus liegt auf der frühzeitigen Einbindung von Datenschutz, um kostspielige Fehler später zu vermeiden.
Sie betont, dass Datenschutz nicht nur eine rechtliche Pflicht ist, sondern auch ein Risikominimierungs- und Marketinginstrument. Besonders wichtig sind Zweckbestimmung, Datenminimierung und Risikobewertung. Die DSGVO erfordert individuelle Anpassungen, nicht Standardlösungen.
Klassische Fallstricke sind unklare Datenverarbeitungszwecke, fehlende Einwilligungen und die Verwendung von Adressbüchern für Marketing. Auch IoT-Geräte, wie Staubsaugerroboter, bergen Risiken, wenn Daten ohne klare Zustimmung weiterverwendet werden. Transparente Kommunikation ist entscheidend.
Lieffering empfiehlt, Datenschutz von Anfang an in Projekte einzubauen. Anonymisierung und Pseudonymisierung sind möglich, wenn der Zweck klar begründet wird. Für kleine Unternehmen ist die Beratung durch Experten wie sie wichtig, um komplexe Themen zu bewältigen.
Ursprüngliche Shownotes 01.11.2017
Muss Datenschutz ein Angst-Thema sein? Ist das wirklich so kompliziert? Warum ist Datenschutz für mich in Zeiten der Digitalisierung wichtiger denn je? Wie kann mir ein sinnvoller Umgang damit auch einen Marktvorteil bringen? Die Antworten gibt uns heute Jasmin Lieffering, Geschäftsführerin von LITC.
Jasmin Lieffering berät als Gründerin von LITC andere Unternehmen dabei, den Datenschutz von Anfang an gut ein Produkte einzubauen. Das ist im Gegensatz zur klassischen Arbeit als Datenschutzbeauftragte ein relativ neues Herangehen, bringt aber für ihre Kunden ein paar spannende Vorteile mit sich.
Datenschutz ist heute ein Thema, über das alle reden – die meisten Leute aber eher aus einer Angst- und Vermeidungshaltung. Abgesehen davon, dass wir uns wegen der kommenden Datenschutz-Grundverordnung eh nicht drücken können, bringt eine Beschäftigung mit dem Thema aber auch viel Gutes mit sich.
Wird der Datenschutz bei der Entwicklung eines Projekts erst ganz am Ende berücksichtigt, können teure und aufwändige Nacharbeiten entstehen. Von Anfang an alle Risiken und Fallstricke zu kennen, kann hier Zeit und Geld sparen. Oder einen plötzlichen Schreck, wie ihn Christopher Nigischer im Zusammenhang mit Stellenausschreibungen via Facebook erlebt hat.
Jasmin teilt ein paar wirklich spannende Erkenntnisse, sowie wertvolle Tips mit uns.
Kernpunkte aus dem Interview
- Was kann ich heute mit Daten alles tun – und was davon ist im Sinne meiner Kunden?
- Die Datenschutz-Grundverordnung kommt. Besser ich bin vorbereitet.
- Sich zu Beginn eines Projektes Gedanken um Datenschutz zu machen, ist der sicherste Weg.
- Datensparsamkeit: Welche Daten sind eigentlich wirklich notwendig?
Links aus dem Interview:
- Jasmin Lieffering
- LITC
- DGVO (Datenschutz-Grundverordnung)
- Stiftung Warentest
- Gründerszene
- Podcast: Produktiv in digitalen Zeiten
Transkript
5.809 Wörter
Automatisch erstellt (Whisper), nicht korrigiert. Namen und Fachbegriffe können falsch geschrieben sein. Ein Klick auf eine Zeitmarke springt im Player dorthin.
Wege der Digitalisierung. Wir finden heraus, was Digitalisierung ist. Heute spreche ich mit Jasmin Liefering. Jasmin ist Datenschutzberaterin und zwar auf eine ganz spannende Weise. Sie ist nicht die klassische Datenschutzbeauftragte, die man sich ins Haus holen kann als Dienstleistung, sondern sie berät am liebsten Unternehmen bei der Entwicklung von Projekten. Gerade in der und Produktentwicklung kann man beim Datenschutz viel richtig machen, man kann auch vieles falsch machen und da kann ich als Softwareentwickler sagen, das ist wie mit Fehlern, je eher man sie findet, desto weniger kostspielig sind sie. Genauso berät Jasmin dabei, wie kann ich mein Produkt von Anfang an so im Hinblick auf Datenschutz trimmen, dass ich damit hinterher keine Probleme habe.
Da ich ja selbst auch großer Befürworter von Datenschutz bin und da mit unserem Manifest für verantwortungsvolle Softwareentwicklung gerne darauf hinweise und das gerne auch hochhalte, dass wir da einen starken Wert drauf legen. Datenschutz ist ja nicht immer nur der böse Datenschutzbeauftragte, der Arbeit erzeugt. Man umgeht damit ja auch, man vermeidet ja auch Risiken, die man sich vielleicht umbewusst ins Haus holt. Von daher bin ich sehr gespannt, was Jasmin uns zum Thema Digitalisierung mit Fokus auf Datenschutz erzählen kann. weil Datenschutz einfach jeder, der irgendwo in der Digitalisierung mitmischt, hat auch das Thema Datenschutz kostenlos dazu bekommen, ob man das nun will oder nicht.
Von daher bin ich sehr gespannt, was wir heute alles besprechen werden, was wir lernen werden. Auf geht's mit dem Interview. Vielen Dank, Jasmin, für deine Zeit.
Ja, mein Name ist Jasmin Liefering. Ich habe mich 2016 selbstständig gemacht als Datenschutzberaterin. und verfolge da einen etwas anderen Ansatz als die klassische Datenschutzberatung. Mein Endziel ist nicht jetzt so ein langjähriger Datenschutzbeauftragtenvertrag, sondern vielmehr in Projekten, also punktuell und flexibel im Einsatz zu sein. Das vor allen Dingen halt eben für kleinere Unternehmen und auch für Softwareentwicklung in diesem Bereich halt.
Erzähl doch mal, was umfasst Datenschutz in deiner Arbeit? Ich meine, jetzt kommt die Datenschutz-Grundverordnung und irgendwie ist es ein Thema, das jeden betrifft. Die meisten haben es aber nicht auf dem Schirm, genauso wie die meisten Digitalisierung nicht auf dem Schirm haben, weil eigentlich keiner genau weiß, was es ist.
Ja, das ist in der Tat so. Die Datenschutzgrundverordnung kommt und sie wird auch am 25. Mai 2018 genau so, wie sie da steht, in Kraft treten.
Wen betrifft das alles und was bedeutet das für die Leute, die noch nicht wissen, dass es sie betrifft?
Ja, es betrifft jeden. Also jedes Unternehmen, jede Gewerbetätigkeit, die irgendwie personenbezogene Daten verarbeitet. Sie muss sie noch nicht mal mehr automatisiert verarbeiten. Also nicht mehr nur E-Mails oder ich schreibe mal meine Rechnung am PC, sondern auch sogenannte Offline-Karteien, Datenbanken sind auch davon betroffen.
Was bedeutet das? Also bevor wir jetzt irgendwo gleich auf die konkreten Details eingehen in kurzen Sätzen, also wenn ich mich damit noch nicht befasst habe, was müsste ich tun bis zum 25. Mai?
Ja, diese Frage bekomme ich immer sehr häufig gestellt, ja, was muss ich denn tun? So genau kann man das als Datenschutzberater gar nicht sagen, weil das ist immer eine ganz individuelle Entscheidung. Das ist so individuell, wie das Geschäftsmodell ist, was man verfolgt, so individuell ist auch der Datenschutz. Wo ich wirklich nachgucken muss, ist das datenschutzkonform? Es geht auch darum, Dienstleister zu prüfen. Inwieweit können die meine personenbezogenen Daten, die ich verarbeite, sehen? Machen die vielleicht irgendwas damit? Also was das angeht, Verträge prüfen. Und was in der Datenschutzgrundverordnung ganz groß geschrieben wird, das ist die Risikobewertung. Ich muss eigentlich jedes Mal, wenn ich bei mir selber in meinem Unternehmen identifiziere, ich mache eine Datenverarbeitung mit personenbezogenen Daten, muss ich eine Risikobewertung machen.
Das Ziel dieser Datenschutzverordnung ist, dass die Unternehmen sich im Prinzip bewusst werden, bewusster werden, als sie es heute sind, wo sie mit personenbezogenen Daten umgehen, um am Ende mich als Privatperson zu schützen.
Genau, also das ist tatsächlich so, dass sie vielmehr auf dieses sich bewusst werden, welche Daten habe ich, wo sind diese Daten, zu welchen Zwecken habe ich die überhaupt da, ist der Zweck erfüllt oder habe ich noch andere Zwecke, wo ich keine Einwilligung für habe, da muss ich das nachholen.
Deutscher Datenschutz war ja bisher immer international eher so ein Blocker, würde ich mal sagen. Also eigentlich für uns gut. Also der deutsche Datenschutz ist eigentlich eine gute Sache. International wurde das immer so als Bremse betrachtet. Jetzt ist diese Datenschutz-Grundverordnung ja eine EU-Verordnung. Das heißt, im Prinzip hat die ganze EU die gleiche Geschichte.
Ja, sie hat die gleiche Grundverordnung, aber auch in dieser Grundverordnung gibt es Öffnungsklauseln für die einzelnen Mitgliedstaaten, die halt einen gewissen Spielraum zur freien Gestaltung lassen. Also es gibt schon dann noch Unterschiede. Ich sage mal in Deutschland diesen Datenschutzbeauftragten, die sind wir nicht losgeworden, den gibt es noch immer. Und der war in der Datenschutzgrundverordnung ab 250 Mitarbeiter.
Worauf ich hinaus wollte, also ich habe es in der Vergangenheit gemerkt, also in Gesprächen, in der Presse wird es immer so wahrgenommen, es ist eine Bremse, es ist schwierig mit deutschen Unternehmen zu arbeiten. Ich habe das teilweise auch andersrum wahrgenommen. Man kann es auch als Marketingvorteil betreiben und sagen, das ist Datenschutz made in Germany und damit bekommt das irgendwo ein Stück, das ist ein bisschen wie Schweizer Uhren. Da weiß man einfach, da hat man was. Bleibt das? Bleibt uns das erhalten? Oder wird das durch die EU-Grundverordnung, müssen wir jetzt sagen, okay, es ist EU-Standard und damit ist es verfaschen?
Nein, also ich denke, wenn wir jetzt da wirklich halt auch dran arbeiten und diese Haltung gegenüber dem Datenschutz, er verhindert nur, er blockt nur, wenn wir diese Haltung aufgeben und ihn als Chance sehen. Und wird sich das auch weiterhin durchsetzen? Also es ist tatsächlich so, im Ausland ist man teilweise sehr positiv gegenüber dem Datenschutz gestimmt, weil Unternehmen halt erkannt haben, es ist erstens ein Marketingfaktor, aber halt auch ein Faktor, um sich gegen den Staat zu wehren.
Im Prinzip ist es auch ein Stück Selbstschutz. Also wenn man sich anguckt, was bei Ebay und Sony und den Großen der Welt für Datenmengen geklaut wurden, die ja einfach fahrlässig gehandhabt wurden. Wenn ich mir vorher Gedanken mache, welche Daten brauche ich überhaupt und welche brauche ich vielleicht nicht und welche Daten sollte ich wie absichern? Also gegen Hacker kann man sich in letzter Konsequenz nicht wehren. Also wenn irgendwer was klauen will, dann mit genügend Aufwand ist das auch immer irgendwie machbar. Aber wenn ich mir vorher schon Gedanken mache, was habe ich denn überhaupt an Daten darliegend, werde ich vielleicht weniger attraktiv.
Ja, also der beste Schutz gegen Cyberattacken ist tatsächlich die Risikominimierung. Da habe ich natürlich zwei Wege. Ich kann Datensicherheit herstellen. Das ist natürlich immer so eine Sache, wenn wir auch gerade darüber reden, dass Spionagebehörden das aufweichen, indem sie nämlich die Backdoors, die sie finden, nicht an die Unternehmen weitergeben. Dann ist es nur eine Frage der Zeit, bis ein findiger Hacker diese Backdoor auch nutzt und auch findet. Und auf der anderen Seite halt Datenschutz. Wenn ich Datenminimierung betreibe und pseudonymisiere, dann wird es schwierig. Und je schwieriger es wird, je unattraktiver wird man das.
Genau, also ich habe auch das Gefühl, ein paar Firmen haben das schon erkannt und also gerade auch Kunden von uns betreiben das auch so, also zumindest auf Anraten hin irgendwann, aber das wird bewusster. Also von daher ist auch aus der Richtung Datenschutz jetzt nicht einfach nur ein notwendiges Übel.
Ja, ich glaube, diese Haltung muss man grundsätzlich aufgeben. Also auch, wenn wir über den Bereich Big Data halt sprechen, wo Unternehmen, ich sage das mal immer so ganz freundlich, Unternehmen Daten sammeln, wo sie noch nicht wissen, welchen Zweck sie nachher erfüllen sollen. Da muss man sich mal tatsächlich überlegen, dieser Zweck ist eigentlich die Grundvoraussetzung, um Daten auch irgendwo nutzen zu können. Wenn ich keinen Zweck habe, kann ich sie nicht nutzen und dann habe ich eher ein Problem mit Daten, weil sie müssen sicher sein. Ich habe redonnante Daten, das ist alles, ich kann die gar nicht nutzen. Also die Zweckbestimmung ist eigentlich schon ganz schön wichtig.
Ja, trotzdem ist ja dieses Haben ist besser als Brauchen leider noch verbreitet.
Ja.
Aber mal gucken, vielleicht hilft uns da diese Grundverordnung ja ein bisschen das im Griff zu kriegen.
Ich denke schon, weil halt auch diese Informationspflichten werden ja auch ausgeweitet. Also man muss viel mehr erzählen, was man eigentlich mit Daten macht.
Wenn du jetzt an deine Kunden denkst, wie läuft da so ein klassisches Projekt ab? Also angenommen, irgendein kleineres Unternehmen wendet sich an dich, was besprichst du mit denen? Was kommen da möglicherweise für Aufgaben raus? Was übernimmst du hinterher? Wo sagst du einfach nur, da müsstet ihr was tun? Und empfiehlst vielleicht Experten?
Ich habe so ein klassisches Projekt, habe ich ja in der Hinsicht nicht. Das ist tatsächlich echt so, bis jetzt ist immer jedes Geschäftsmodell war anders. Das macht es aber auch für mich unglaublich spannend. Ein Geschäftsmodell, Datenschutz-sicher, konform, Datenschutz-konform zu machen, fange ich das anders an, als wenn ich jetzt ein Tool habe, das ich bewerten soll. Also bei so einem Geschäftsmodell geht es halt tatsächlich darum, dass man sich viel darüber Gedanken macht, was möchte ich machen, was brauche ich, welche Daten brauche ich dazu, welchen Zweck erfüllen diese Daten, wie sind letztendlich, wo sind Stellen, Schwachstellen, wo muss ich aufpassen und wie können wir die beheben. Und da geht es natürlich auch in die Weiterempfehlung. Das ist ganz klar, dass ich da auch mit Experten zusammenarbeite, auch mit Rechtsanwälten und IT-Sicherheitsbeauftragten, dass da halt auch das Paket praktisch da ist.
Also dass die mich jetzt noch selber suchen müssen und gucken muss. Also das biete ich halt eben auch mit an, dass ich da halt Vertragspartner habe, Kooperationspartner. Wenn ich jetzt so ein Tool bewerte, das kommt auch vor, dass dann halt Leute, Unternehmer halt schon etwas fertig gemacht haben, fertig gebaut haben, entwickelt haben, zu mir kommen und sagen, bewerte das. Wo müssen wir aufpassen oder wo müssen wir was ändern? Das ist natürlich ein bisschen schwieriger, weil da muss ich halt wissen, wie ist der Einsatzbereich, wofür ist das gemacht, wer ist der Kunde, wie ist der Workflow, welche Daten werden wohin gepackt, also da muss man dann schon ziemlich tief einsteigen, sind sie veränderbar oder ist das festgeschrieben.
Und da geht man halt wirklich in die Tiefe. Das ist so das andere. Weil natürlich sage ich immer, das Beste ist immer, wenn ich von Anfang an natürlich mal zu jemandem gehe, zu einem Datenschutzberater gehe und den Löcher in den Bauch frage. weil wenn ich das von Anfang an berücksichtige, habe ich nachher nicht das Problem, dass ich vielleicht Sachen umschreiben muss, kompliziert, sondern ich kann das gleich mit in Begleitung machen. Das biete ich zum Beispiel auch an, dass ich halt punktuell da bin, mitbespreche, was soll es machen und da so ein bisschen darauf hinweise, okay, hier müsst ihr aufpassen und da müsst ihr aufpassen.
Kannst du da so ein paar klassische Fallstricke nennen? Gibt es welche, über die eigentlich jeder oder fast jeder stolpern wird? So klassische Showstopper, an die man nicht denkt?
Es gibt tatsächlich klassische Fallstricke. Und das ist zum Beispiel, ich bin mir nicht bewusst, welche Daten ich zum Beispiel erhebe. Weil welche Daten erheben, in Zukunft erhoben werden. dann ist der klassische Fallstrick auch der Zweck, dass der nicht genau definiert ist. Das ist halt auch immer so ein Punkt, da sich mal hinzusetzen und mal wirklich drüber nachzudenken, was will ich eigentlich damit machen, ist super wichtig, weil je mehr Klarheit ich habe, je leichter wird es auch für einen Datenschutzberater, Einwilligung zu formulieren. Das ist nämlich auch so ein Problem, es gibt letztendlich drei Arten. an eine Einwilligung zu kommen. Also die Grundvoraussetzung, personenbezogene Daten überhaupt verarbeiten zu dürfen, ist ja eine Einwilligung.
Und es gibt drei Arten.
Entweder ich frage denjenigen direkt oder es basiert ein Vertragsverhältnis oder, und das ist einer der Klauseln, die die Datenschutzgrundverordnung hat, das ist eigentlich sehr unternehmensfreundlich, Wenn der Zweck oder das Interesse, das wirtschaftliche Interesse des Unternehmens höher ist als der vermutlich entstehende Schaden des Betroffenen, ist natürlich sehr weit dehnbar. Und da sage ich, das ist der Punkt, da fängt der Datenschutzberater an, weil da muss diese Risikobewertung gemacht werden. Also es gab schon mal einen Fall, es ging da um die smarten Dildos, die etwas zu smart waren. Und da wurde tatsächlich vom Gericht gesagt, nö, ist nicht mehr.
Das ist auch ein so persönlicher Bereich.
Ja, man muss sich da schon drüber Gedanken machen, welchen Zweck verfolgt man. Sonst hat das solche Auswüchse, wo ich aussage, das macht keinen Sinn. Also für mich macht es keinen Sinn. Und wenn ich da nicht argumentieren kann, dann habe ich auch ganz schlechte Karten. Und das kann natürlich auch dazu führen, dass mein Produkt vom Markt genommen wird. Dass ich hohe Strafzahlungen habe, also Bußgelder. Dass ich Schadensersatz unter Umständen zahlen muss. Und dass es mir einfach auch verboten wird, diese Verarbeitung durchzuführen. Und wenn das natürlich mein Herzstück ist von meinem Geschäftsmodell, dann habe ich ein Problem. Bedeutet das leider, ich kann nicht mehr weitermachen.
Es sollte eigentlich hoffentlich allen bewusst sein, aber offensichtlich ist es das nicht.
Nee, also was ich jetzt im Moment halt sehe, ist halt ganz oft dieses Stückwerk, was betrieben wird. Also die einen sagen, oh, das hat ganz viele Konsequenzen für das Marketing, das ist das Offensichtliche irgendwie. Und dann wird halt ganz viel versucht, in diesem Bereich das sicher zu machen. Oder man beschäftigt sich mit der Cloud. Man beschäftigt sich mit einzelnen Teilen. Und Datenschutz ist aber so ein ganzheitliches System. Also kann natürlich dann ja ein Thema raussuchen und daran anfangen zu arbeiten. Aber ohne Plan verzettelt man sich da schnell.
Ein Punkt, den ich bei dieser ganzen Datenschutz-Grundverordnung noch nicht ganz, Also eigentlich vorher auch immer nicht ganz sicher war. Dieses Thema E-Mails. E-Mails sind ja personenbezogene Daten.
Ja.
Ich habe eine Kontaktadresse auf meiner Homepage stehen und Leute schreiben mir E-Mails. Ja. Dann sind diese E-Mails ja in meinem Postfach.
Mhm.
Wo sind da die Grenzen dessen, wie ich die weiter... Also natürlich in einem Dialog, den ich führe mit einem potenziellen Kunden oder mit einem Kunden, der Rückfrage hatte oder irgendwas. Dadurch, dass der Kontakt ja von diesem Kunden ausging, ist das ja schon mal eine Einwilligung, dass ich mit ihm interagieren darf. Das ist natürlich keine Einwilligung, dass ich den ungefragt in meine Newsletterliste schreiben darf. Genau. Also für mich ist es klar, ich weiß nicht, ob das allen klar ist. Also ich habe eine getrennte Liste für mein Newsletter, in dem Leute Double Opt-In gemacht haben. Ich habe aber auch mein Adressbuch, wo ich mir möglicherweise merke, Also wir nutzen ein Tool, das danenschutzkonform ist, aber wenn ich dann mir einen Reminder setze und sage, in einem halben Jahr möchte ich ein Follow-up machen, einfach um nochmal sicherzugehen, kann ich da ein Standardadressbuch nehmen?
Also ich meine, viele Leute nutzen Google Business Suite. Muss ich mir an der Stelle schon Gedanken machen und müsste ich da den Kunden informieren? Du übrigens, du bist jetzt in meinem Adressbuch, weil du mir eine E-Mail geschrieben hast.
Ja, das ist eine sehr spannende Frage. Dieser Bereich ist sowieso ganz spannend. Also gerade dieses Thema Datenschutz mit Marketing gepaart ist halt sehr interessant, weil wir da halt auch noch ein anderes Gesetz haben, was da ja reingrätscht, das ist das UWG. Also vom datenschutzrechtlichen Punkt wäre viel mehr erlaubt. Das schränkt aber das UWG ein. Also nicht wir sind die Bösen. Wenn ich halt, ich sag mal auf der Messe, Oder ich schreibe mir, sag mal so, da ist tatsächlich jemand, der nutzt meine E-Mail-Adresse, die auf der Webseite steht und möchte irgendwas von mir wissen. Und das ist eine Geschäftsanbahnung. Natürlich ist in diesem Verhältnis, Geschäftsverhältnis, das ist ja schon eine Beziehung irgendwo, Es ist so, er hat automatisch in der Hinsicht seiner Einwilligung gegeben, dass du damit natürlich zurückschreiben darfst.
Es ist richtig, ich darf das nicht einfach in den Newsletter reinpacken, weil dafür hat er mir die Einwilligung nicht gegeben. Er hat ja nur Interesse begründet, dass er halt mit dir Kontakt treten will. Das Thema Adressbücher, das ist schlimm, weil wir heute auch alle Smartphones haben. Wir rufen teilweise unsere E-Mails darüber ab. Wir haben das auch teilweise in unserem Adressbuch auf dem Smartphone. Und diverse Apps können darauf zugreifen. Die tun es auch. Wir Datenfühle sind in einer prekären Situation, was das angeht. Natürlich müssen wir sagen, das geht auf gar keinen Fall. So darfst du das auf gar keinen Fall machen. Mach dir gefälligst am besten ein Buch, wo du es reinschreibst, so ungefähr. Das wäre jetzt die Empfehlung eines Datenschützers. Das Problem ist aber, dass es nicht handelbar irgendwo. Also klar, mit zehn Kontakten oder 20 komme ich da noch hin. Bei 100 wird es schwierig.
Das heißt, irgendwann muss ich ein Tool nutzen. Und wichtig ist dort darauf zu achten, dass das Eigentum immer das Unternehmen, also ich immer noch der Eigentümer bin. Nicht, dass ich Daten weggebe. Das ist ein großes Problem, wenn ich an Tools denke, die an Facebook mit angebunden sind. Ich muss die Hoheit der Daten behalten. Ich muss wissen, wo diese Daten gespeichert sind. Das ist halt auch wichtig, dass ich das weiß. Ist das in Deutschland? Ist das in den USA? Bei Google ist es immer so ein Problem. Ich kann nicht sagen, wo die Daten gespeichert sind. Da wiederum ist es halt so, ohne Bauchschmerzen geht man als Handwerksberater zu diesem Thema schon mal gar nicht raus. Aber es ist auch so, dass wir halt auch sagen, es kann nicht sein, dass halt Kleinstunternehmen auch teilweise sich mit dieser Thematik auseinandersetzen müssen, aber das gar nicht beeinflussen können.
Und hier sind halt auch die Aufsichtsbehörden gefragt, dass die sich auch mit solchen Konzernen auseinandersetzen, was sie ja auch tun. Also sie setzen sich ja mit Google und Facebook sehr wege auseinander.
Okay, das heißt, solange das im Prinzip so eine Grauzone ist, also ich als Kleinstunternehmer, der ein Smartphone benutzt und darauf privat WhatsApp habe und aber auch meine Firmen-E-Mails abrufe, im Prinzip muss ich ja einfach nur hoffen, dass das nicht sich irgendwie vermischt.
Ja, es ist im Moment halt auch mit den Apps ganz schlimm. Es ist auch noch ein bisschen schlimmer, kommt immer darauf an, welches System ich nutze. Das sage ich immer so. Ich weiß, die Leute mögen Apple nicht. Apple prüft, was in sein App Store kommt. Und bei dem Android-System ist das nicht immer gegeben, weil die meisten Ransomware-Sachen gibt es halt in diesem Google Play Shop oder wie der heißt.
Okay, aber ein Stück weit ist das die Kontrolle, welche Apps überhaupt reinkommen. Aber andersrum, wenn ich die Facebook-App auf meinem iPhone installiere und der App erlaube, auf mein Adressbuch zuzugreifen und aber mein E-Mail-Programm auch dieses Adressbuch nutzt, dann muss mir doch als Nutzer bewusst sein, dass ich gerade eine Brücke geschaffen habe, die vom Datenschutz her eigentlich nicht sein sollte, oder?
Ja, das ist halt eben genau das Problem. Das ist für uns Datenschützer auch sehr problematisch. Inwieweit werden da Brücken geschaffen? Es ist ja auch immer wieder das Thema WhatsApp. was wir wissen, ist ja nur das, was wir herausgefunden haben, weil irgendwer mal geplappert hat. Und wir wissen, WhatsApp, wenn ich dem zustimme, dass sie meine Daten aus dem Adressbuch laden dürfen, dann gehen sie nach Amerika. Es ist nicht klar, es war bis jetzt nicht klar, wohin sie gehen und wofür sie genutzt werden. Das ist ein Problem, was Facebook mit sich rumschleppt.
Aber gut, wenn die Kunden, also ich meine, ich habe auch Kunden, die mich über WhatsApp anschreiben. Also mittlerweile hat mein Firmentelefon, also meine Firmentelefonnummer ist irgendwie in WhatsApp gelandet, weil mich darüber Leute angeschrieben haben. Also das heißt, das ist nicht mal von mir ausgegangen, aber wenn sich Leute diesen Kanal wünschen und mich darüber anschreiben, wird dieses Problem ja auch an mich herangetragen, selbst wenn ich mich eigentlich aktiv dagegen gewehrt hatte, oder? Wie ist das dann? Also das heißt ja, dass irgendjemand, mit dem ich dann eine Firmenbeziehung eingehe, der war ja vorher schon bei WhatsApp. Das heißt, der hat im Prinzip Facebook seine Daten freiwillig überlassen, tritt jetzt darüber mit mir in Kontakt.
Also im Zweifel könnte ich meine Kunden noch anmosern, dass die meine Daten jetzt an Facebook gegeben haben. Aber wenn dieser Kontakt auf einmal da ist, dann greift das dann ja wieder auf meine anderen Kontakte im Adressbuch über.
Ja, das ist ja genau das Problem. Es weitet sich ja aus. Ich sage immer, am besten ist, man hat WhatsApp gar nicht da. Auch wenn diese Messenger-Dienste, die bereiten mehr Probleme, als dass sie nutzen. Weil datenschutzrechtlich ganz viele Probleme.
Okay, wir halten fest, WhatsApp ist auf jeden Fall ein heißes Thema. Das heißt, wenn man dich richtig ärgern wollte, müsste man dir per WhatsApp irgendwas auf deine Firmennummer schicken.
Das müsste man, aber das wird nicht klappen. Okay.
Ich würde gerne zu dem anderen großen Feld kommen, wo letztendlich Datenschutz auch immer mit einhergeht. Das ist das Thema Internet of Things. Du hast es schon angerissen. IoT und Datenschutz sind auch zwei gegensätzliche Pole, die eigentlich nicht so richtig zusammenpassen wollen. Was sind da deine Erfahrungen? Hast du da Projekte, an denen du schon gearbeitet hast? Gibt es da Empfehlungen? Wo sind überhaupt die Probleme? Also ich meine, dass das Ganze auf uns zukommt, das werden wir nicht abwenden. Wie können wir es so lenken, dass es uns nicht umbringt am Ende?
Es ist tatsächlich Internet of Six, es ist eine ganz tolle Geschichte. Das muss ich schon mal vorweg sagen. Ich liebe das. Es macht aber nicht immer, wie gesagt, manchmal macht es halt auch nicht immer Sinn. Das ist das eine. Und das größte Problem ist, dass heute Geräte werden Smart gemacht, sie werden auch teilweise automatisiert. Ich meine, ich habe zum Beispiel auch einen, den bin ich auch ein ganz großer Fan von, ich habe auch einen Staubsauger-Auborder. Das finde ich halt, das ist ein tolles Ding. Der zeichnet Karten auf. Das ist nur so ein Beispiel. Der zeichnet Karten auf von der Wohnung. Mit der Kamera, Sensoren, sodass er weiß, okay, hier steht ein Schrank, da ist eine Tür, so ungefähr.
Und er nimmt halt seine Umgebung halt wahr. Und er zeichnet das auf, er stellt auch Karten. Man kann halt nachher schön gucken am Telefon, na, oh, der ist jetzt... Was nicht schön ist, ist, dass diese Firma sich jetzt überlegt, oh, diese Karten, die dieser Staubsaugroboter da aufnimmt, die können wir doch nutzen, an andere Unternehmen verkaufen, zum Beispiel, damit das Klangerlebnis in einem Raum besser wird. Das war offiziell die Begründung. Wo ich so sage, nein, weil da wurde der Kunde noch nicht mal gefragt. Das ist klar, er hat sich im Moment angedacht, das hat aber einen riesen Shitstorm gegeben, weil irgendwo sind die Grenzen auch erreicht. Nicht alles, was man machen kann, aber was man möchte, ist auch im Interesse des Kunden.
Und ein zweites Beispiel, was die Firma Sonos, die halt ja auch einen Chipstorm erlebt hat mit ihrer Datenschutzerklärung, die sie mal eben angepasst haben, so nach dem Motto, wir wollen jetzt auch wissen, über welche App du was gehört hast, vor allem was du wann gehört hast und in welchem Raum. Und einen großen Kunden nutzen konnten sie jetzt nicht mehr.
Auch wenn man das mit den smarten Dildos verbindet, kann man das auch wieder in den Geschäftsmodellen.
Ja, da kann man natürlich, natürlich romantische Musik, das würde dann ja auch wieder passen. Es ist für mich, was das angeht, da müssen wir ganz klar aufpassen. Also das ist halt echt das Problem von Internet of Things, Es werden Dinge smart gemacht, das ist in erster Linie gut, aber wir müssen uns halt auch darüber unterhalten, was mit dem Datenschutz ist. Und häufig wird in dem Moment nur die Datensicherheit gesehen. Und das ist dieser ganzen Internet of Things-Euphorie irgendwie nicht bewusst. Also ich glaube auch, das geht da viel mehr um nicht bewusst sein. Also es ist halt klar eine Spielwiese, auf der man sich wunderbar ausdrücken kann, aber es wird halt einfach auch ein bisschen vergessen.
Es wird halt, wenn man das halt auch aus sehr technischer Sicht halt sieht, wird das wie und warum mache ich das eigentlich außen vor gelassen, weil man kann es ja machen.
Also konkret bei dem Beispiel mit dem Staubsaugerroboter. Ich gehe davon aus, als du das Ding gekauft hast, wird das mit dem Verkaufen der Daten nicht so auf dem Schirm gewesen sein?
Das war noch gar nicht auf dem Schirm. Das wurde noch nicht kommuniziert.
Und wie kann man sich da als Privatperson schützen? Also ich meine, hat man da eine Wahl? Also andersrum, diese Firma, der droht ja letztendlich in schlimmster Konsequenz, dass sie diese Roboter in Deutschland nicht mehr verkaufen darf vielleicht. Ist es wahrscheinlich keine deutsche Firma?
Natürlich ist es keine deutsche Firma, es ist keine amerikanische Firma, ja. Also was ihr halt drohen kann, ist, es würde nicht unbedingt bedeuten, dass der Roboter vom Markt ist, aber es könnte bedeuten, du darfst diese Daten nicht weiter nutzen.
Aber wenn das eine amerikanische Firma ist, wie wollen wir das sicherstellen?
Das ist ja das ganz ein Problem. Das ist genau das Problem, die wollen wir sicherstellen. Das ist schon möglich, dass auch Datenschutzbehörden schon sagen können, naja, sie haben da Druckmittel. Was wir aber auch anbieten können, ist, dass du dir zum Beispiel einen Datenschutzbeauftragten holst, der das intern alles prüft. Diese Fälle gab es schon mal. Also das ist auch eine amerikanische Firma, die muss für 25 Jahre lang ein Datensitzbeauftragten haben, der halt auch das alles offen lebt. Also das ist tatsächlich schon passiert.
Also Transparenz ist da am Ende der...
Ja, das ist halt diese transparente Kommunikation. Es muss transparent sein. Also wenn ich erzähle, ich behandle die Daten meiner Kunden total sicher und ich mache da die Verwendungszwecke dafür auch schön breiter Leute und nachher kommt raus, da ist noch ein Verwendungszweck gewesen, der aber nicht kommuniziert worden ist, ist das ein K.O.-Kriterium.
Ich überlege gerade, wie das mit so einem smarten Produkt ist. Ich meine, ich kaufe das, ich nehme es in Betrieb und ich habe es gekauft unter der Annahme bestimmter Voraussetzungen. Also ich habe eine Datenschutzerklärung akzeptiert, dann ändert so eine Firma die. Schickt mir eine Mail oder irgendwie was, wir haben unsere AGB geändert, bitte stimmt zu. Das ist ja immer ein Sonderkündigungsrecht, wenn ich dir nicht zustimme. Und das ist bei einem Online-Tool ja vielleicht mit Schmerzen verbunden zu wechseln. Aber dann, also ich meine, Google macht mir auch regelmäßig ein Pop-up und sagt, wir haben irgendwas geändert, stimme mal zu, sonst kannst du die Suche nicht benutzen. Aber im Fall von so einem Roboter, den habe ich ja bezahlt und der steht bei mir zu Hause.
Und wenn diese Firma sagt, stimme diesem neuen AGB zu oder der funktioniert nicht mehr, Dann habe ich einen Haufen Elektroschrott zu Hause stehen.
Ja, das darf nicht sein. Ich darf Datenschutz nicht als AGB reinpacken. Also das ist tatsächlich so, es gibt AGBs, das ist eine Absprache zwischen Kunde und Unternehmen. Datenschutz darf nicht in den AGBs stehen. Es ist kein Kriterium, das jetzt aufzuheben. Es ist so, ich muss als Unternehmen datenschutzfreundliche Nutzereinstellungen haben. Das bedeutet bei so einem smarten Link zum Beispiel, dass ich auch über mein Smartphone steuern kann. Wäre zum Beispiel eine Lösung zu sagen, okay, die Daten bleiben bei dir. Ich übertrag die gar nicht an mich. Also es wäre dann ja nur ein Kanal, der auf- oder zugeschlossen werden muss. Und das wäre zum Beispiel auch eine Möglichkeit zu sagen, du kannst dieses Ding weiter nutzen.
und es kriegt auch weitere Updates, aber es wird keinen Kanal geben, der mir als Unternehmen jetzt die Karten schickt oder sowas.
Ich habe jetzt aus konkretem Anlass eine Frage, dieses Thema zweckgebunden. Wenn ich Ideen habe, wo es hingehen könnte, aber es ist ein sehr junges Geschäftsmodell, ist eine Firma, die gerade irgendwo am Anfang steht, bin ich da sicher, wenn ich von vornherein anonymisiere, also wenn ich Daten speichere, in der Hoffnung, daraus später was Schlaues, Spannendes anstellen zu können, die aber anonymisiere, in der Form, dass sie nicht auf Personen zurückgeführt werden können. Konkret geht es darum, für einen Kunden entwickeln wir ein Sicherheitsprodukt, um Alarme auszulösen, Und wir gehen momentan davon aus, diese Firma geht davon aus, dass man daraus später möglicherweise Heatmaps generieren kann, wo ist es besonders sicher, welche Routen sind sicher, dass man da vielleicht, wenn genügend Daten zusammengekommen sind, dass man das sogar Tageszeit-Uhrzeit abhängig machen kann, dass man halt Predictive Security machen kann und sagen kann, pass mal auf zu der Uhrzeit, geh lieber einen anderen Weg.
Aber wir wissen noch überhaupt gar nicht, ob das überhaupt möglich sein wird. Wir wollen natürlich nicht wissen, wer wann wo wie genau sicher oder unsicher war, aber die Gesamtmenge, wenn ich es von den Personen abstrahiere?
Ja, das ist ja genau dieser Bereich, den man unter Data ja versteht, dass man halt Sachen pseudonymisiert, anonymisiert, pseudonymisiert am besten, als man halt eine große Menge hat und versucht daraus Schlüsse zu ziehen. Ist datenschutztechnisch immer so ein bisschen, da jetzt so eine Pauschalaussage zu machen, das ist natürlich schwer. Ich kann einen Verwendungszweck für die Verarbeitung von Person mit so einer Daten ändern, das geht. Aber ich muss es gut begründen können. Und wie gesagt, ich muss auch nicht in jedem Fall eine erneute Einwilligung dafür einholen. Auch das ist fallabhängig. Also grundsätzlich ist dann natürlich eine Zweckänderung möglich. Ja, aber man muss das schon gut argumentieren können.
In unserem Fall habe ich, glaube ich, gute Argumente. Aber das heißt, wer sowas vorhat, sollte sich das vorher überlegen und nicht hinterher. Also von den Fragen her, also wir könnten da sicherlich noch drei Stunden jetzt auch auf solchen Fragen rumdenken. Aber die grundsätzlichen Fragen, an denen wir uns so lang handeln, habe ich alle gestellt. Ich würde gerne zu unseren drei Abschlussfragen kommen, die ich immer stelle. Die erste ist, was ist das größte Thema, das du im Rahmen der Digitalisierung angehen wirst? Bezogen auf dein eigenes Geschäft, vielleicht, was ist das Thema, wo du siehst, dass du dich dann die nächste Zeit mit befassen wirst für deine Kunden?
Ja, ein großer Punkt, den ich jetzt nicht heute und nicht morgen, Also natürlich, ich bin halt auch beim Aufbau eines Newsletters. Natürlich setze ich mich dann auch noch mit MyMail-Marketing-Tools auseinander. Aber was ein großes Ding sein wird, ist ein Versuchen tatsächlich, auch einen Automatisierungsgrad irgendwo reinzukriegen. Das ist schwierig. Und da habe ich auch noch nicht so die genaue Idee, wie das aussehen könnte. Aber da sehe ich halt, dass wir da als Berater auf jeden Fall hin müssen. Sonst werden wir sehr viel Zeit immer wieder mit den gleichen Dingen verbringen. So eine umfassende Wissensdatenbank wäre schon schön.
Was ist deine hilfreichste Quelle zum Thema Digitalisierung? Wie hältst du dich aktuell? Ich darf es auch mehrere nennen.
Ich bin so ein Querleser. Also ich höre auch mal Podcasts, in denen es um bestimmte Tools geht. Das ist meistens um irgendwelchen Produktiv-Podcasts. Das ist Produktivität in Zeiten der Digitalisierung zum Beispiel. dann lese ich sehr, sehr viel Artikel über was möglich ist und natürlich halt auch so Testberichte also Stiftung Warentest macht jetzt ja auch mittlerweile Test von digitalisierten Sachen Tools also die Seiten der Aufsichtsbehörden die halt auch immer Leitfäden, Auslegungshilfen halt veröffentlichen. Das sind so die Sachen. Aber ich habe keinen speziellen Blog oder sowas. Das ist einfach quer.
Diese Seiten der Aufsichtsbehörden, sind das Seiten, die man als Nicht-Darnschutz-Experte auch verstehen kann, lesen will?
Ich sage mal so.
Oder ist das so, als ob man als Nicht-Jurist die Kommentare zum Strafgesetzbuch versucht zu lesen?
Nein, also so schlimm ist es nicht. Es ist schon etwas einfacher ausgetoppt. Wobah man sich klar sein muss, es wird natürlich nicht detailliert auf eine Thematik. Man wird nicht das finden, was man detailliert jetzt für sich braucht,
sondern man so eine Grundaussage.
Also wenn man etwas andenkt, dann kann das helfen, die Richtung zu bestimmen. Es wird nicht ein Problem lösen.
Okay, aber um eine Idee zu kriegen
und Informationen zu finden. Genau, dass man halt in die richtige Richtung läuft und sich vielleicht auch Informationen zu suchen, da hilft das schon auf jeden Fall.
Okay, cool. Werde ich verlinken. Letzte Frage. Wen würdest du hier gerne in einer zukünftigen Folge im Podcast hören?
Muss das denn realistisch sein?
Wir hatten schon Emmanuel Macron und den Bitcoin-Paper-Schreiber.
Also alles ist möglich.
Also ich freue mich natürlich, wenn ich die Leute hier real irgendwann sitzen habe.
Ja, also für mich wäre es natürlich eher eine Mask. Den hatte ich auch schon. Siehst du, ne? Dann schreib den doch mal an.
Wenn ich mal wieder im Silicon Valley bin.
Ja, wenn du mal wieder im Silicon Valley bist, dann schau da mal vorbei. Das ist schon so. Ja, sonst vielleicht auch mal jemanden von der Aufsichtsbehörde.
Gibt es da jemanden Konkretes? Also ich meine, Hamburg hat ja auch schon sich einen Namen gemacht mit Gesetzen.
Ja, ich würde dann, also die Hamburger finde ich mal sehr interessant. Die Hamburger Aufsichtsbehörde, auch die Schleswig-Holstein
ist schon die... Okay, ja, ich bin damit durch mit unseren Fragen. Ich habe ganz viel gelernt. Ich hoffe, dass das für alle deutschen Zuhörer auch spannend war. Ganz vielen Dank für deine Zeit
und für dein Wissen. Ja, danke. Ich habe zu Dank, dass ich hier sein darf in diesem Podcast.
Das war unser zehntes Interview für den Podcast Wege der Digitalisierung mit Jasmin Liefering, Datenschutzberaterin. Vielen Dank, Jasmin, für deine Zeit. Vielen Dank für das viele spannende Wissen, das wir von dir gewinnen durften. Wie immer, ich werde alle Links, alle Quellen, auf die wir so verwiesen haben, in den Shownotes dokumentieren. Das Ganze findet ihr unter wegederdigitalisierung.de. Das hier ist das zehnte Interview. Ich hoffe, dass ihr alle genauso viel lernen konntet wie ich davon. Mal wieder immer noch gerne der Hinweis, wir sind neu auf iTunes. Ich würde mich über eine Bewertung und vielleicht auch einen Kommentar da freuen. Je mehr da auf unserem Profil passiert in der nächsten Zeit, desto wahrscheinlicher kommen wir in diese Hot & New-Sparte.
Und das würde uns als Podcast einfach super helfen, irgendwo ein bisschen Verbreitung zu finden. Mehr Hörer, spannendere Gäste, noch noch spannendere Gäste, noch mehr Gäste in der kommenden Zeit. Vielen Dank fürs Zuhören und bis zum nächsten Mal in zwei Wochen. Musik