Datenschutz und Whistleblowing Formen, Regeln und Fallen

Slides:



Advertisements
Ähnliche Präsentationen
Kapitalmarktinformationshaftung
Advertisements

Datenschutz im IT-Grundschutz
Schaffung von Rechtsbewusstsein
Agenda Einleitung Risiken und Gefahren Vorbeugung
EGo-AKTUELL Zweckverband Elektronische Verwaltung für Saarländische Kommunen SAAR Dienstag, 27. Mai 2008 big Eppel – Kultur und Kongress, Eppelborn eGo-NET.
Versand der Arzneimittel
- 1 - DRSC e.V/Öffentliche Diskussion/ Deutsches Rechnungslegungs Standards German Accounting Standards Committee e. V. ® IFRIC Draft Interpretation.
Ergebnisse der FORBA-Studie zum betrieblichen Datenschutz Thomas Riesenecker-Caba Datenschutz im Betrieb: Gelebte Praxis oder heiße Luft, 25. November.
Datenschutz in the small
Datenschutz bei Unternehmen
Aktuelle Zahlen, Daten, Fakten GewerbeanmeldungenVersicherungsverhältnisse Ende 2008 rd /3.000rd /2.500 Ende / /4.100.
Daten- und Persönlichkeitsschutz u. a
Die neue europäische Datenschutzverordnung
1 Entwurf der EU – DienstleistungsRL – Gefahr der Aushöhlung von Umweltstandards? Dr. Fritz Kroiss, ÖKOBÜRO 20. Mai 2005.
© Hans G. Zeger 2012 e-commerce monitoring gmbh Kann Cloud Computing funktionieren? Folgt dem virtuellen Höhenflug der (reale) Absturz? Hans G. Zeger,
Urheberrecht im Internet
ISPA - WKÖ-BSIC Pressekonferenz ISPA – WKO-BSIC Überwachung im Internet.
Netzwerk Gesundheitsförderung und Arbeitsmarktintegration
Der Online-Kauf und seine Abwicklung Saarbrücken, 28. Oktober 2008
RECHTE DES PATIENTEN PFLICHTEN DES ARZTES
Datenschutzgesetz (DSG 2000)
Zweck des Datenschutzgesetzes
Sicherheit im Internet& Datenschutz
Mitarbeitervertretung im Pater-Rupert-Mayer-Haus
Datenschutz als Grundrecht
1 Herzlich willkommen Medienkonferenz Tätigkeitsbericht April 2011.
Transborder Data-Flow: Vergleich von Praktiken in den USA und der EU
Hans G. Zeger, ARGE DATEN Wien, CMG-AE, 4. Oktober 2011
Datenschutz versus Kontrolle
Betriebsvereinbarungen
Volksschulamt Kanton ZürichWalchestrasse 21, Postfach 8090 Zürich Gesetz über die Information und den Datenschutz (IDG) Herbstversammlung des VZS ( )
Die „neue“ FKM Nutzen für Aussteller und Veranstalter
Datenschutz und Schulhomepage
Informationstechnlogien - Praktische Umsetzung rechtlicher Vorgaben
Unternehmen und Unternehmensmerkmale
Datenschutz und Datensicherheit
Aktive Arbeitslose Österreich präsentiert: AMS Bezugssperren Statistiken 2013.
"Wirtschaftsfaktor Krankenhaus" Heinz Sack, Wien November Datenschutz im Gesundheitswesen ein echtes Patienteninteresse oder vorauseilender Gehorsam.
Electronic design automation centrum edacentrum PEDAL OTM am C. Pröfrock1 Verfahrensdokumentation Vor Inbetriebnahme hat grundsätzlich jedes.
Datenschutz - Datensicherheit
Urheberrecht und Schule
© E-Commerce 2014 Internet Tracking in Österreich "Frontrunner" oder "late follower"? Hans G. Zeger, ARGE DATEN Mauerbach, IIR Security ' Oktober.
Niederrheinischer Pflegekongress 25./
Spam Dr. Barbara Haindl - Rechtsabteilung (Wie) Kann rechtlich dagegen vorgegangen werden?
Bundesdatenschutzgesetz (BDSG)
DAX 8.000? Kein Grund für Höhenangst! Hans-Jörg Naumer Global Head of Capital Markets & Thematic Research Mai 2013 Nur für Vertriebspartner und professionelle.
1 Dr.iur. Bruno Baeriswyl Datenschutzbeauftragter des Kantons Zürich CH Zürich Tel.: Fax: www.datenschutz.ch.
Vorratsdatenspeicherung Dennis Schmidt Inhalt Allgemeine Definition Erforderlichkeitsgrundsatz Politische Hintergründe Was ist mit der VDS möglich?
Datenschutz und Datensicherheit
Datenschutz im betrieblichen Kontext – Ein praxisorientierter Ansatz in einem multinationalem Unternehmen Bachelorarbeit MIS.
Archivrecht Einheit 1. § Archivalienschutz § Archivalienschutz 19. Jh. Angelegenheit des Denkmalschutzes 1911: Archivrat 1920: Archivamt 1954: Wiedererrichtung.
HRM-Systeme und Arbeitnehmerdatenschutz Folie 0 © BayME, Human-Resources-Managemnt-Systeme und Arbeitnehmerdatenschutz: Ein Widerspruch? BUSINESS.
Datenschutz und Internetrecht für Pädagogen. Datenschutz  Sicherheit im Umgang mit Daten  Grundrecht: Informationelle Selbstbestimmung  Schutz vor.
Klinger, Holemar, Keimel, Gamper
Datenschutz im Zusammenhang mit Kontrollamtsberichten
© ARGE DATEN 2015 ARGE DATEN Datenschutz Praxis / International Erfahrungen, Unterschiede, Entwicklungen ARGE DATEN Wien, NH Danube City, 22. Oktober 2015.
Datenschutz in der Praxis Datenschutz im Gesundheitsbereich Aufgaben des Datenschutzbeauftragten Andrea Gruber Direktion Technologie und Informatik Stv.
Warum Schulung jetzt? - Neuer DSB
Sichere Signaturerstellungseinheiten gemäß RKSV Hans G. Zeger, e-commerce monitoring gmbh Wien, WKO 30. Oktober 2015 GLOBALTRUST CERTIFICATION SERVICE.
Europäisches Institut für das Ehrenamt Dr. Weller § Uffeln GbR Europäisches Institut für das Ehrenamt Dr. Weller § Uffeln GbR 1 Urheberrecht Persönlichkeitsrecht.
Ao. Univ.-Prof. Dr. Wolfgang Brodil
Umweltinspektion Dr. Barbara Reiter-Tlapek. Entwicklungen auf EU Ebene 1997 Entschließungen des Europäischen Parlamentes bzw. des Rates 2001Empfehlung.
Datenschutz u. -sicherheit. Datenschutz Die Datenschutzrichtlinien der Europäi- schen Gesellschaft beschäftigt sich mit personenbezogenen Daten. Mit diesen.
Rechtliche Grundlagen der Pseudonymisierung/Anonymisierung Berlin, 23. Mai 2016Dr. Bernd Schütze.
Datenschutzfragen identifizieren und lösen Abschlussmodul der Reihe "betrieblicher Datenschutzbeauftragter" ARGE DATEN Wien, Hilton GardenInn Vienna South,
29. November 2017 Konferenz DatenTag Berlin
Datenschutz im Arbeitsalltag Arbeitsmaterialien
DSGV0-Umsetzungshilfe
Datenschutz-grundverordnung
Portal öffentliche Kontrolle in Österreich
 Präsentation transkript:

Datenschutz und Whistleblowing Formen, Regeln und Fallen Hans G. Zeger, ARGE DATEN Wien, xxxx, 31. März 2012 ARGE DATEN - Österreichische Gesellschaft für Datenschutz A-1160 Wien, Redtenbachergasse 20 Tel.: 0676 / 9107032 Fax.: 01 / 4803209 Mail Verein: info@argedaten.at Mail persönlich: hans.zeger@argedaten.at WWW-Verein: http://www.argedaten.at Zertifizierung: http://www.a-cert.at e-commerce: http://www.e-rating.at WWW-DSG2000: http://www.argedaten.at/dsg2000 DSG-Volltext: ftp://ftp.freenet.at/privacy/ds-at/dsg2000-aktuell.pdf DSG-StMV: ftp://ftp.freenet.at/privacy/ds-at/stmv-2004.pdf diverse Muster: http://www.argedaten.at/muster/ elektronische Kopie der Veranstaltungsunterlagen: http://www2.argedaten.at/static/dsg2000-fj-2009-komplett.pdf ARGE DATEN

Aktivitäten der ARGE DATEN Die ARGE DATEN als PRIVACY-Organisation Aktivitäten der ARGE DATEN Öffentlichkeitsarbeit, Informationsdienst: - Web-Service: 60-80.000 Besucher/Monat - Newsletter: rund 4.500 Abonnenten - 2011: rund 500 Medienanfragen/-berichte Mitgliederbetreuung Datenschutzfragen - 2011: ca. 600 Datenschutz-Anfragen Rechtsschutz, PRIVACY-Services - 2011: in ca. 200 Fällen Mitglieder in Verfahren vertreten Zahl der betreuten Mitglieder - aktuell: ca. 15.000 Personen Studien- und Beratungsprojekte A-CERT - Zertifizierungsdienstleister gem. SigG Diese Datenschutzthemen bewegen die Österreicher: - Finanzdienstleister und Privatversicherungen/ Wirtschaftsauskunftsdienste: 28%  - Beruf: 11%  - Persönliches und Privatleben: 10%  - Behörden und Verwaltung: 10%  - Konsumentendaten/Adressenverlage: 8%  - Gesundheit und Soziales: 7%  - Internet und Telekombetreiber: 7%  - Bildung und Ausbildung: 5%  - sonstige Themen, wie Statistik, Politik, Herkunft, öffentliche und private Sicherheit: 15%  Ausgewertet wurden rund 600 Datenschutzfälle der letzten fünf Jahre ,,,,: Tendenzangaben, Entwicklungen gegenüber Vorjahre (Statistik F-6a, Stand Dezember 2011)‏ ARGE DATEN 2

Datenschutz ist nicht der Schutz von Daten vor Menschen, sondern die Sicherung des Grundrechts auf Privatsphäre - ARGE DATEN

Whistleblowing Zusammenfassung ARGE DATEN Definition / Grundlagen Formen Szenarien Datenschutzrechte Zusammenfassung - ARGE DATEN

"bekannt geben" als Verallgemeinerung Whistleblowing - Grundlagen Whistleblowing - "verpfeifen" - Hinweisgeber "Ein Whistleblower (vom Englischen to blow the whistle; auf Deutsch wörtlich: „die Pfeife blasen“) ist ein Hinweisgeber oder ein Informant, der Missstände wie illegales Handeln (z.B. Korruption, Insiderhandel und Menschenrechtsverletzungen) oder allgemeine Gefahren, von denen er an seinem Arbeitsplatz oder in anderen Zusammenhängen erfährt, wie beispielsweise als Patient bei einer medizinischen Behandlung, an die Öffentlichkeit bringt." (aus Wikipedia.org) Whistleblowing - "verpfeifen" - Hinweisgeber "Ein Whistleblower (vom Englischen to blow the whistle; auf Deutsch wörtlich: „die Pfeife blasen“) ist ein Hinweisgeber oder ein Informant, der Missstände wie illegales Handeln (z.B. Korruption, Insiderhandel und Menschenrechtsverletzungen) oder allgemeine Gefahren, von denen er an seinem Arbeitsplatz oder in anderen Zusammenhängen erfährt, wie beispielsweise als Patient bei einer medizinischen Behandlung, an die Öffentlichkeit bringt." (aus Wikipedia.org) bekannt gibt." "bekannt geben" als Verallgemeinerung - ARGE DATEN

Whistleblowing - (Rechts-)Grundlagen Whistleblowing - Grundlagen Whistleblowing - (Rechts-)Grundlagen - intenationale Vorgaben, etwa für an US-Börsen notierte Unternehmen („False Claim Act 1986“, den „US Whistleblower Protection Act 1989“, den „Sarbanes-Oxley Act 2002“, SOX) - generelle Sorfaltspflichten eines Unternehmens - spezifische gesetzliche Bestimmungen, in Österreich derzeit für Behörden bzw. für im öffentlichen Einfluss stehende Betriebe in Diskussion - moralisches Gerechtigkeitsgefühl der Hinweisgeber - ??? - ARGE DATEN

Whistleblowing - Formen I Whistleblowing - Erscheinungsformen Whistleblowing - Formen I "bekannt geben" kann bedeuten: - innerbetrieblich melden - im Auftrag des Betriebs an eine neutrale Ombudsstelle melden - an den Gesellschafter (z.B. Konzernzentrale, ...) melden - an Strafverfolgungsbehörden melden ("Anzeige") - an die Öffentlichkeit bringen Jede dieser Formen ist datenschutzrechtlich unterschiedlich zu behandeln! - ARGE DATEN

Whistleblowing - Formen II Whistleblowing - Erscheinungsformen Whistleblowing - Formen II "Meldung / Melder": - Meldung erfolgt anonym: meist nur Einmalhinweis möglich - Meldung erfolgt pseudonymisiert: erlaubt Rückfragen, Rückmeldungen - Meldung erfolgt personenbezogen Jede dieser Formen ist datenschutzrechtlich unterschiedlich zu behandeln! - ARGE DATEN

Whistleblowing - Formen III Whistleblowing - Erscheinungsformen Whistleblowing - Formen III Methode wie Hinweise gegeben werden können: - Angabe einer Postadresse - Angabe einer Telefonnummer / Hotline - Online-Service (Webformular) Jede dieser Formen ist datenschutzrechtlich unterschiedlich zu behandeln! - ARGE DATEN

Whistleblowing - datenschutzrelevanz Whistleblowing - Erscheinungsformen Whistleblowing - datenschutzrelevanz - Hinweise behandeln im Regelfall nicht allgemein bekannte Tatsachen - es besteht ein Personenbezug a) es werden konkrete Personen bezichtigt und/oder b) Hinweisgeber kann identifiziert werden und/oder c) Daten beziehen sich auf Unternehmen - es kann eine Datenanwendung im Sinne des DSG 2000 vorliegen - Hinweise können strafrechtlich relevante Sachverhalte betreffen - für Betroffene können sich subjektive Rechte ergeben  Anspruch auf Geheimhaltung  Registrierungs-, Genehmigungspflichten  Vorabkontrollpflicht -  Auskunftsrechte, Richtigstellungs- und Löschungsrechte ARGE DATEN

Whistleblowing - Szenario I Whistleblowing - Szenarien Whistleblowing - Szenario I Es existiert nur ein innerbetriebliches Postfach, eine innerbetriebliche Hotline ohne EDV-Unterstützung, der Hinweisgeber muss seine Identität nicht bekannt geben, die Hinweise werden sachbezogen abgelegt.  Geheimhaltungspflicht  Personenbezug bezüglich bezichtigter Person, möglicherweise auch des Hinweisgeber, wenn er identifiziert werden kann  keine Datenanwendung, da ausschließlich manuelle Verarbeitung und keine personenbezogene Sortierung  keine spezifischen Melde- und Genehmigungs-pflichten  keine Auskunfts- und Richtigstellungspflichten - ARGE DATEN

Whistleblowing - Szenario II Whistleblowing - Szenarien Whistleblowing - Szenario II Innerbetriebliches Online-Meldeportal, Hinweisgeber muss seine Identität nicht bekannt geben, Hinweise können nach allen Begriffen durchsucht werden.  Geheimhaltungspflicht, Personenbezug wie I  Datenanwendung liegt vor  Meldepflicht der Datenanwendung, Auftraggeber ist der Betrieb  Vorabkontrollpflichtig!, da auch strafrechtlich relevante Sachverhalte betroffen sein können. Genehmigung der DSK muss vor Betriebsbeginn vorliegen!  Auskunfts- und Richtigstellungspflichten gegenüber bezichtigter Personen, jedoch mit Ausnahmen - ARGE DATEN

Die sonstigen Beschränkungen des § 26 DSG 2000 bleiben aufrecht! Whistleblowing - Datenschutzverpflichtungen Whistleblowing - Auskunftsrecht § 26 DSG 2000 Jeder Betroffene hat Auskunftsrecht, jedoch mit Einschränkungen. § 26 Auskunftsrecht kann beschränkt werden, wenn a) überwiegende Interessen Dritter werden gefährdet (z.B. Schutzinteressen des Hinweisgebers gegenüber einer bezichtigten Person) b) Interessen des Auftraggebers werden gefährdet (z.B. Aufklärungsinteressen bezüglich der Hinweise) Die sonstigen Beschränkungen des § 26 DSG 2000 bleiben aufrecht! - ARGE DATEN

Whistleblowing - Richtigstellungs- und Löschungsrecht § 27 DSG 2000 Whistleblowing - Datenschutzverpflichtungen Whistleblowing - Richtigstellungs- und Löschungsrecht § 27 DSG 2000 Jeder Betroffene hat Richtigstellungs- und Löschungsrecht, jedoch mit Einschränkungen. § 27 kann beschränkt werden, wenn a) mit einer Richtigstellung/Löschung der Zweck der Datenanwendung nicht mehr erfüllt werden kann (z.B. Dokumentationszweck), in der Regel ist jedoch ein Bestreitungsvermerk durch Betroffenen anzubringen b) eine Richtigstellung/Aktualisierung für die Datenanwendung unwesentlich ist - ARGE DATEN

Whistleblowing - Szenario III Whistleblowing - Szenarien Whistleblowing - Szenario III Online-Meldeportal durch Ombudsstelle betrieben, Hinweisgeber muss seine Identität nicht bekannt geben, Hinweise können nach allen Begriffen durchsucht werden.  Geheimhaltungspflicht, Personenbezug, Datenanwendung wie II  Meldepflicht der Datenanwendung a) Auftraggeber ist Ombudsstelle, wenn sie selbst über weitere Verwendung der Daten entscheidet b) Auftraggeber ist Betrieb, wenn Ombudsstelle nur auf Weisung des Betriebs handelt, Ombudsstelle ist datenschutzrechtlicher Dienstleister  Vorabkontrollpflicht, Auskunfts- und Richtigstellungspflichten wie II - ARGE DATEN

Whistleblowing - Szenario IV Whistleblowing - Szenarien Whistleblowing - Szenario IV Online-Meldeportal durch Konzernzentrale betrieben, Hinweisgeber muss seine Identität nicht bekannt geben, Hinweise können nach allen Begriffen durchsucht werden.  Geheimhaltungspflicht, Personenbezug, Datenanwendung wie II  Meldepflicht der Datenanwendung folgt grundsätzlich nach denselben Regeln wie III (Ombudsstelle)  Vorabkontrollpflicht, Auskunfts- und Richtigstellungspflichten wie II  Liegt die Konzernzentrale in einem Drittstaat ohne gleichwertigem Datenschutzrecht (z.B. in USA), ist in jedem Fall eine Genehmigung der DSK für Daten- Export erforderlich - ARGE DATEN

Whistleblowing - Szenario V Whistleblowing - Szenarien Whistleblowing - Szenario V Anzeige bei Strafverfolgungsbehörde, Hinweisgeber muss seine Identität nicht bekannt geben.  Geheimhaltungspflicht durch Strafverfolgungsbehörde soweit gesetzlich bestimmt  Personenbezug ja, keine Datenanwendung wie I  keine Meldepflicht der Datenanwendung  Auskunfts- und Richtigstellungspflichten folgen den gesetzlichen Bestimmungen (Parteienstellung) - ARGE DATEN

Whistleblowing - Szenario VI Whistleblowing - Szenarien Whistleblowing - Szenario VI Hinweis erfolgt bei Medienunternehmen, eventuell über ein vom Medienunternehmen eingerichtetes Portal, Hinweisgeber muss seine Identität nicht bekannt geben.  Entspricht III (Ombudsstelle)  Veröffentlichung und Verwendung der Informationen im Rahmen einer wahrheitsgetreuen Berichterstattung möglich, auch wenn Informationen unter Verletzung von Schutz- und Strafbestimmungen erhalten wurden - ARGE DATEN

Whistleblowing - Szenario VII Whistleblowing - Szenarien Whistleblowing - Szenario VII Hinweisgeber organisiert ein eigenes Online-Portal um Missstände aufzuzeigen, zu veröffentlichen.  Online-Portale, die öffentlich zugänglich sind (einem unbestimmten Personenkreis) sind als Medium anzusehen, Hinweisgeber übernimmt rolle eines Medienunternehmens  ansonsten entspricht es VI (Mediendienst) - ARGE DATEN

Whistleblowing - Resumee - wird im Regelfall eine meldepflichtige Datenanwendung sein (auch wenn nicht direkt Personen anzugeben sind, werden sie im Regelfall identifiziert werden können) - wird der Vorabkontrolle unterliegen (strafrechtlich relevante Vorwürfe) - liegt die Verarbeitung in einem Drittland ohne gleichwertigen Datenschutzbestimmungen vor, dann muss zusätzlich eine Genehmigung für Datenexpert eingeholt werden - eine Betriebsvereinbarung wird erforderlich sein, wenn Whistleblowing-System von Unternehmen initiiert ist oder das Unternehmen aktiv beteiligt ist - ARGE DATEN

Whistleblowing - Resumee II - Datenverwendung ist auf Aufklärung der gemeldeten Missstände zu beschränken - Daten sind zu löschen, wenn sie für die Aufklärung der gemeldeten Missstände nicht mehr erforderlich sind, z.B.: a) der aufgezeigte Missstand erweist sich als haltlos b) der aufgezeigte Missstand wird bereinigt c) der aufgezeigte Missstand führt zu einer Anzeige bzw. zu einem "offiziellen" Verfahren (straf-, zivil-, verwaltungsrechtlich) Allenfalls müssen aus Dokumentationszwecken zum Missstand anonymisierte Zusammenfassungen erstellt werden. - ARGE DATEN

Ich danke für Ihre Aufmerksamkeit - ARGE DATEN

Anhang ARGE DATEN Verschwiegenheitspflichten Cybercrime DVR-Meldung Standard- und Musteranwendungen - ARGE DATEN

Dr. Hans G. Zeger ARGE DATEN Kontakt e-commerce monitoring gmbh A-1010 Wien, Vorlaufstrße 5/6 Tel.: +43 1 53 20 944 Fax.: +43 1 53 20 974 Mail persönlich: hans.zeger@e-monitoring.at Zertifizierung: http://www.a-cert.at e-commerce: http://www.e-rating.at Web2.0: http://web2.0.freenet.at Personal Page: http://www.zeger.at - ARGE DATEN

Dr. Hans G. Zeger ARGE DATEN Kontakt ARGE DATEN A-1160 Wien, Redtenbachergasse 20 Tel.: +43 676 / 9107032 Fax.: +43 1 / 53 20 974 Mail persönlich: hans.zeger@argedaten.at Verein: http://www.argedaten.at Web2.0: http://web2.0.freenet.at Personal Page: http://www.zeger.at - ARGE DATEN

"Videoüberwachung war ein Fiasko" Mike Neville, Chef der CCTV-Einheit bei Scotland Yard, 2008 Trotzdem: "Wir brauchen mehr Kameras, mehr Personal, bessere Software, ..." derselbe, 2008 - "Wir können beliebig viele Postkutschen aneinander reihen, niemals wird daraus eine Eisenbahn" Joseph Schumpeter, Nationalökonom, 1911 Dr. Hans G. Zeger ARGE DATEN © Hans G. Zeger 2009

Mehr zu unserer "Lust an totaler Kontrolle" WIR WOLLEN SICHERHEIT, Überraschungen sind Bedrohungen. Aus dem Bedürfnis, alles planen zu können, erwächst die Notwendigkeit totaler Kontrolle: Wir werden identifizierbar, berechenbar, steuerbar; wir werden zu Objekten in totalen Institutionen. 364 Seiten, Format 125x205, Hardcover, EUR 22,-, ISBN: 9-783701-731022 Residenz Verlag 2008 - ARGE DATEN

Dr. Hans G. Zeger ARGE DATEN Kontakt e-commerce monitoring gmbh A-1010 Wien, Vorlaufstrße 5/6 Tel.: +43 1 53 20 944 Fax.: +43 1 53 20 974 Mail persönlich: hans.zeger@e-monitoring.at Zertifizierung: http://www.a-cert.at e-commerce: http://www.e-rating.at Web2.0: http://web2.0.freenet.at Personal Page: http://www.zeger.at - ARGE DATEN