23
Datenschutz und Datensicherheit bei elektronischer (Personal- )Aktenführung inPuncto-Seminar 2014 Andreas Stork

Datenschutz bei elektronischer Personalakte & Datensicherheit

Embed Size (px)

DESCRIPTION

Hilfreiche Informationen über „Datenschutz & Datensicherheit bei elektronischer Personalakte“ finden Sie in dieser Präsentation. Sie erhalten u.a. Informationen über den Datenschutz, der in Verbindung mit der digitalen Personalakte eingehalten werden muss. Aber auch zu den Aufbewahrungsfristen ihrer elektronisch vorliegenden Personalakte und Einsichtsrechte der jeweiligen Arbeitnehmer in die Personalakte. Rechtlich gibt es keine Unterscheidungen zwischen dem Datenschutz der Personalakte in Papierform und der elektronischen Personalakte. Zusätzlich informieren wir Sie über besondere Risiken im Datenschutz, über verschiedene technische Maßnahmen innerhalb der digitalen Personalakte, wie beispielsweise den Berechtigungsstrukturen. Außerdem erklären wir Ihnen das Thema Revisionssicherheit und was Sie hierzu wissen sollten und welche Risiken aus der elektronischen Personalakte entstehen. Die inPuncto GmbH bietet in Zusammenarbeit mit dem AuditCoach Beratungsunter-nehmen Intensiv-Seminare zu den Themen: „Datenschutz und Datensicherheit bei elektronischer Personalakte“ und „Software-Lösung für die Personalakte – voll-integriert in SAP HCM“. Unsere Software-Lösungen wurden gemäß Institut der Wirtschaftsprüfer PS 880 nach aktuellsten Kriterien geprüft und zertifiziert. Mehr unter: http://www.inpuncto.com/de/loesungen/prozessoptimierung-in-sap/compliance-anforderungen.html Weitere Infos über die elektronische Lösung für die Personalakte finden Sie auf unsere Webseite: http://www.inpuncto.com/de/loesungen/digitalisierung-und-eakte-in-sap/personalakte.html

Citation preview

Page 1: Datenschutz bei elektronischer Personalakte & Datensicherheit

Datenschutz und Datensicherheit bei elektronischer (Personal-

)Aktenführung

inPuncto-Seminar 2014

Andreas Stork

Page 2: Datenschutz bei elektronischer Personalakte & Datensicherheit

Andreas Stork

Page 3: Datenschutz bei elektronischer Personalakte & Datensicherheit

AGENDA

1. Arbeitnehmerdatenschutz und Aufbewahrungspflichten

2. Technische und organisatorische Maßnahmen

3. Risikovermeidung und Zertifizierung

Page 4: Datenschutz bei elektronischer Personalakte & Datensicherheit

1. ARBEITNEHMERDATENSCHUTZ UND AUFBEWAHRUNGSPFLICHTEN

• Struktur

• Einsichtsrechte

• Datenschutzaspekte

• Aufbewahrungsfristen

Page 5: Datenschutz bei elektronischer Personalakte & Datensicherheit

Struktur der ePersonalakte • Weder Form noch Inhalt sind

gesetzlich geregelt • Sammlung der für das Arbeits-

verhältnis relevanten Unterlagen

• Keine grundlegende Unter-scheidung zwischen eAkte und pAkte

• Aus der Rechtsprechung ent-wickelte Grundsätze: • Transparenz • Richtigkeit • Zulässigkeit • Vertraulichkeit

Quelle: Wikipedia

Page 6: Datenschutz bei elektronischer Personalakte & Datensicherheit

Einsichtsrecht in die Personalakte: Grundlage

Quelle: Verdi

Page 7: Datenschutz bei elektronischer Personalakte & Datensicherheit

Einsichtsrecht in die Personalakte: Praxis

• Berechtigter Personenkreis: Alle Arbeitnehmer

• Umfang der Einsichtnahme: Sämtliche Personaldaten (entschlüsselt)

• Durchführung: - Während der Arbeitszeit - Einsicht kann unter Aufsicht stattfinden - Akte reist – nicht der Mitarbeiter - Notizen sind zulässig - Kopien (auf eigene Kosten) möglich

• Hinzuziehung Dritter: Mitglied des Betriebsrats Bevollmächtigung möglich Schwerbehinderte: Vertrauensmann Betroffene (BDSG): Datenschutzbeauftr. Öffentlicher Dienst: Frauen- bzw. Gleich- stellungsbeauftragte

Page 8: Datenschutz bei elektronischer Personalakte & Datensicherheit

Zulässigkeit nach Bundesdatenschutzgesetz

• Seit 01.09.2009: Arbeitnehmerrechte im BDSG

• Davor: § 28 Abs. 1 S. 1 Nr. 1 BDSG „... wenn es für Begründung, Durch- führung und Beendigung eines rechtge- schäftsähnlichen Schuldverhältnisses er- forderlich ist“

• Aktuell: § 32 BDSG erlaubt die „Datenverarbeitung zur Begründung, Durchführung und Beendigung des Be- schäftigungsverhältnisses“

Page 9: Datenschutz bei elektronischer Personalakte & Datensicherheit

Datenschutzaspekte und Aufbewahrung

Gesetzliche Aufbe-

wahrung

Gesetzliche Aufbe-

wahrung

Vermeidung von

Rechts- risiken

Vermeidung von

Rechts- risiken

Datenspar- samkeit

Datenspar- samkeit

Datenver- meidung Datenver- meidung

Page 10: Datenschutz bei elektronischer Personalakte & Datensicherheit

Aufbewahrungsfristen in der Personalakte

6 Monate 6 Monate

Eigene (End-) Zeugnisse

Eigene (End-) Zeugnisse

2 Jahre 2 Jahre

Jugendschutz-unterlagen

Jugendschutz-unterlagen

Mutterschutz-unterlagen

Mutterschutz-unterlagen

Arbeitszeit-unterlagen Arbeitszeit-unterlagen

3 Jahre 3 Jahre

Arbeits-verträge Arbeits-verträge

Beurteilungen Beurteilungen

Unfallve-rsicherungs-unterlagen

Unfallve-rsicherungs-unterlagen

6 Jahre 6 Jahre

Fahrtkosten-belege

Fahrtkosten-belege

Anträge auf AN-Sparzulage

Anträge auf AN-Sparzulage

Reisekosten-abrechnungen Reisekosten-

abrechnungen

10 Jahre 10 Jahre

Gehaltsab-rechnungen Gehaltsab-rechnungen

Belege für Sozialver-sicherung

Belege für Sozialver-sicherung

Arbeitsan-weisungen Arbeitsan-weisungen

unbestimmt unbestimmt

alles andere alles andere

Aufbewahrung: Praktikerlösung in der Personalverwaltung

Page 11: Datenschutz bei elektronischer Personalakte & Datensicherheit

2. TECHNISCHE UND ORGANISA-TORISCHE MAßNAHMEN

• Besondere Risiken im Datenschutz

• Beweisqualität

• Organisatorische Maßnahmen

• Technische Maßnahmen

Page 12: Datenschutz bei elektronischer Personalakte & Datensicherheit

Besondere Risiken im Datenschutz

Image- schäden Image-

schäden Schadens-

ersatzpflicht Schadens-

ersatzpflicht

Staatliche Aufsicht

Staatliche Aufsicht

Beweislast- umkehr

Beweislast- umkehr

Page 13: Datenschutz bei elektronischer Personalakte & Datensicherheit

Beweisqualität

Papier-Personalakte

Urkunde gem. ZPO

Anerkanntes Beweismittel

Elektronische Personalakte

Anscheins- beweis

Freie richterliche Würdigung

Page 14: Datenschutz bei elektronischer Personalakte & Datensicherheit

Organisatorische Maßnahmen

Vernichtung des

Originals

Dokumentation des Verfahrens

(GoBS)

Verzicht auf Original ist

zulässig

Innerbetriebl. Regelungen und

Kontrollen

GoB-konformes Verfahren

Page 15: Datenschutz bei elektronischer Personalakte & Datensicherheit

Technische Maßnahmen

Berechtigungsstruktur Berechtigungsstruktur

Relative Berechtigung

Individuelle Berechtigung

Ausschluss der eigenen Akte

Zugriff Zugriff

Temporärer Zugriff

Dezentrale Zugriffsmöglichkeiten

Zugriff des Betriebsrats

Page 16: Datenschutz bei elektronischer Personalakte & Datensicherheit

Umsetzung technischer Anforderungen

• Ordnungsmäßigkeit

• Vollständigkeit

• Sicherheit des Gesamtverfahrens

• Schutz vor Veränderung und Verfälschung

• Sicherung vor Verlust

• Nutzung nur durch Berechtigte

• Einhaltung der Aufbewahrungsfristen

• Dokumentation des Verfahrens

• Nachvollziehbarkeit

• Prüfbarkeit

Page 17: Datenschutz bei elektronischer Personalakte & Datensicherheit

3. RISIKOVERMEIDUNG UND ZERTIFIZIERUNG

• Risiken aus der ePersonalakte

• Cremeschnitten-Modell

• Risikobilanz

• Zertifizierung

Page 18: Datenschutz bei elektronischer Personalakte & Datensicherheit

Risiken aus der ePersonalakte sind wie ...

... eine Cremeschnitte

- VIELSCHICHTIG!

Quelle: http://cremeschnitte.ch

Page 19: Datenschutz bei elektronischer Personalakte & Datensicherheit

Risiken ePersonalakte: Cremeschnitten-Modell

Page 20: Datenschutz bei elektronischer Personalakte & Datensicherheit

Risikobilanz

Mehr Effizienz

Geringere Trans-aktionskosten

Mehr Transparenz

Mehr Platz

Bessere Schutzmöglich-keiten

Verknüpfung mit HR-Prozessen

Zusätzliche IT-Risiken

Sicherheitsrisiken

Investitionsrisiken

Vo

rtei

le

Vo

rtei

le

Nach

teile N

achteile

Page 21: Datenschutz bei elektronischer Personalakte & Datensicherheit

Standards des IDW

IDW RS FAIT 1 IDW RS FAIT 1

GoB bei Einsatz von Informationstechnologie GoB bei Einsatz von Informationstechnologie

IDW RS FAIT 2 IDW RS FAIT 2

GoB bei Einsatz von Electronic Commerce GoB bei Einsatz von Electronic Commerce

IDW RS FAIT 3 IDW RS FAIT 3

GoB beim Einsatz elektronischer Archivierungsverfahren

GoB beim Einsatz elektronischer Archivierungsverfahren

IDW RS FAIT 4 IDW RS FAIT 4

Anforderung an die Ordnungsmäßigkeit und Sicherheit IT-gestützter Konsolidierungsprozesse

Anforderung an die Ordnungsmäßigkeit und Sicherheit IT-gestützter Konsolidierungsprozesse

IDW PS 261 IDW PS 261

IDW PS 330 IDW PS 330

Abschlussprüfung bei Einsatz von Informationstechnologie Abschlussprüfung bei Einsatz von Informationstechnologie

IDW PS 951 IDW PS 951

Die Prüfung des internen Kontroll-systems beim Dienstleistungs-unternehmen für auf das Dienstleistungsunternehmen ausgelagerte Funktionen

Die Prüfung des internen Kontroll-systems beim Dienstleistungs-unternehmen für auf das Dienstleistungsunternehmen ausgelagerte Funktionen

IDW PS 880 IDW PS 880

Die Prüfung von Softwareprodukten Die Prüfung von Softwareprodukten

IKS

IKS

IKS-

IT

An

we

nd

un

g

Prüfungsstandards Bescheinigungen

Feststellung und Beurteilung von Fehlerrisiken und Reaktionen des Abschlussprüfers auf die beurteilten Fehlerrisiken

Feststellung und Beurteilung von Fehlerrisiken und Reaktionen des Abschlussprüfers auf die beurteilten Fehlerrisiken

PH.9.330.1 PH.9.330.1

Checkliste zur Abschluss-prüfung bei Einsatz von Informationstechnologie

Checkliste zur Abschluss-prüfung bei Einsatz von Informationstechnologie

PH.9.330.2 PH.9.330.2

Prüfung von IT-gestütz-ten Geschäftsprozessen im Rahmen der Abschluss-prüfung

Prüfung von IT-gestütz-ten Geschäftsprozessen im Rahmen der Abschluss-prüfung

PH.9.330.3 PH.9.330.3

Einsatz von Datenanalysen im Rahmen der Abschlussprüfung

Einsatz von Datenanalysen im Rahmen der Abschlussprüfung

Page 22: Datenschutz bei elektronischer Personalakte & Datensicherheit

Zertifizierung

Prüfung erfolgt auf Grundlage einer Verfahrensdoku-mentation. Basis hierfür sind die Prüfkriterien für Dokumententenmanagementlösungen (PK-DML) des VOI e.V.

Überprüfung der Einhaltung der Vorgaben und die Zertifizierung von elektro-nischen Archivsystemen, bzw. in kaufmännische Anwendungen oder Doku-mentenmanagement integrierte Archivkomponenten, erfolgt durch Wirt-schaftsprüfer beim Anwender vor Ort. Sofwarebescheinigung, die dem Auf- traggeber Ordnungsmäßigkeit und Sicherheit des Systems bestätigt.

Page 23: Datenschutz bei elektronischer Personalakte & Datensicherheit

Noch Fragen?

• Andreas Stork

o Telefon: (07151) 502671

o Telefax: (07151) 502672

o Handy: (0174) 600 8831

o web: www.auditcoach.org

o eMail: [email protected]

o Xing: https://www.xing.com/profile/Andreas_Stork