Datenschutz
Soweit es sich bei den in die Cloud ausgelagerte Daten inhaltlich um personenbezogene Daten von Vermittlerkunden handelt, sind die Bestimmungen der Datenschutz-Grundverordnung (DSGVO) zu beachten. Dabei ist der jeweilige Vermittler der für den Umgang mit Kundendaten Verantwortliche im Sinne des Art. 4 Nr. 7 DSGVO. Der Vermittler ist also dafür verantwortlich, dass die personenbezogenen Daten seiner Kunden rechtmäßig, zweckgebunden, transparent und sicher verarbeitet werden (Art. 5, 32 DSGVO). Das gilt auch, wenn der Vermittler Daten in eine Cloud auslagert. Der Vermittler muss die Verarbeitung in der Cloud in sein Verzeichnis der Verarbeitungstätigkeiten aufnehmen und gegebenenfalls eine Datenschutz-Folgenabschätzung vornehmen. Darüber hinaus muss der Vermittler dafür sorgen, dass der Cloudanbieter bei der Verarbeitung der kundenbezogenen Daten in der Cloud die Anforderungen der DSGVO einhält. Dazu schließt der Vermittler mit dem Cloudanbieter eine Vereinbarung über Auftragsverarbeitung (Art. 28 DSGVO). Darin erteilt der Vermittler dem Cloudanbieter den Auftrag, die Kundendaten zu verarbeiten. Vor der Auftragsvergabe muss der Vermittler zunächst die Geeignetheit des Auftragsverarbeiters prüfen. Der Vermittler darf sich nämlich nur solcher Auftragsverarbeiter bedienen, die hinreichende Garantien dafür bieten, dass sie geeignete und organisatorische Maßnahmen für einen ausreichenden Datenschutz anwenden, sodass die Verarbeitung im Einklang mit der DSGVO erfolgt und den Schutz der Rechte der betroffenen Personen gewährleistet. Zur Feststellung der Garantien können dem Vermittler auch genehmigte Verhaltensregeln der Auftragsverarbeiters (Art. 40 DSGVO) oder Zertifizierungen (Art. 42 DSGVO) ausreichen.
Die Vereinbarung über die Auftragsvereinbarung verpflichtet den Auftragsverarbeiter zur weisungsgebundenen Verarbeitung und legt Gegenstand und Dauer der Verarbeitung, Art und Zweck der Verarbeitung, die Art der personenbezogenen Daten, die Kategorien betroffener Personen und die Pflichten und Rechte des Verantwortlichen fest. Im Übrigen muss die Vereinbarung die weiteren Vorgaben des Art. 28 Abs. 3 DSGVO berücksichtigen. So muss der Vertrag unter anderem eine Bestimmung nach näherer Maßgabe des Art. 32 DSGVO enthalten, nach der der Auftragsverarbeiter geeignete technische und organisatorische Maßnahmen treffen muss, um ein dem Risiko für die Rechte und Freiheiten der betroffenen Kunden angemessenes Schutzniveau zu gewährleisten. Da der Verantwortliche für die Rechtmäßigkeit der Verarbeitung der Kundendaten insgesamt verantwortlich ist und bleibt (Art. 24 DSGVO), empfehlen Datenschützer, in der Vereinbarung die mindestens erforderlichen technischen und organisatorischen Maßnahmen ausdrücklich festzulegen. Die Vereinbarung kann schriftlich oder elektronisch geschlossen werden.
Schutz der Daten gegen unberechtigten Zugriff
Auch wenn die meisten Vermittler glauben, dass die Kundendaten ihnen gehören, gibt es kein Eigentum an digitalen Daten, weil die Anwendung der sachenrechtlichen Vorschriften des BGB an körperliche Gegenstände (§ 90 BGB) gebunden ist. Die Erscheinungsformen digitaler Daten sind nach allgemeiner Meinung flüchtig und damit grundsätzlich nicht hinreichend verfestigt, um als körperlich im Sinne des § 90 BGB zu gelten. Ein absolutes Recht an Daten, das einen zivilrechtlichen, eigentumsähnlichen Schutz gegen jedermann gewährt, scheidet also aus. Sofern die Daten auf eigenen Speichermedien liegen, wirkt der Eigentumsschutz (z. B. Herausgabeanspruch) mittelbar auch im Hinblick auf die gespeicherten Daten. Das hilft bei Daten in der Cloud nicht weiter. Daten sind aber als immaterielle Wirtschaftsgüter taugliche Gegenstände von Verträgen. Es ist deshalb wichtig, in der Nutzungsvereinbarung mit dem Cloudanbieter darauf zu achten, dass die rechtliche Zuordnung der Daten beim Vermittler bleibt und der Cloudanbieter zum Beispiel verpflichtet wird, bei Beendigung der Nutzungsvereinbarung die Datencodes herauszugeben. Ferner ist daran zu denken, welche Rechtsfolgen (z. B. Haftung) bei temporären Zugriffsstörungen oder bei Datenverlust durch technische Störungen oder Cyberangriffe gelten sollen.
Insolvenz
Wenn ein Anbieter von einem Online-Kundenverwaltungsprogramm insolvent wird und mit dem Programm offline geht, bietet das Insolvenzrecht ausreichenden Schutz. Bei einer Insolvenz des Cloudanbieters kann sich der Nutzer auf ein Aussonderungsrecht gem. § 47 Insolvenzordnung berufen, um so wieder an seine Daten zu gelangen.
Fazit
Die Auslagerung digitaler Daten in Clouds ist rechtlich nicht unproblematisch. Dreh- und Angelpunkt ist die Vereinbarung zwischen Nutzer und Cloudanbieter, bei der zumindest die hier angesprochenen Punkte kritisch zu prüfen sind.
Lesen Sie auch: Zum Rechtsstatus des Mehrfachagenten
Interessieren Sie sich für weitere Hintergrundartikel aus der Branche? Dann abonnieren Sie das monatliche Fachmagazin AssCompact – kostenfrei für Versicherungs- und Finanzmakler.
Seite 1 Daten in der Cloud – rechtssicher und einfach?
Seite 2 Datenschutz
Ein Artikel von - Anmelden, um Kommentare verfassen zu können
- 9 Aufrufe