So erfüllen Sie die Anforderungen von DSGVO, PIPL und CCPA

Compliance-Fragen können knifflig sein, insbesondere angesichts der zahlreichen Datenschutzgesetze. Erfahren Sie, wie Sie die Anforderungen von DSGVO, PIPL und CCPA erfüllen.

Verfasst von
Jenn Fulmer
Jenn Fulmer
Dec 22, 2021
8 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Wenn es um die Verwaltung von Cybersicherheitsrisiken geht, sagen etwa 35 % der Unternehmen, dass sie sich erst aktiv damit befassen, wenn etwas Schlimmes passiert. Damit Unternehmen jedoch die Einhaltung wichtiger Datenschutzgesetze gewährleisten können, müssen sie bereits vor einem Angriff Sicherheitsmaßnahmen eingerichtet haben. Die Vorschriften der DSGVO, von PIPL und CCPA sind für MSPs und Softwareanbieter besonders relevant, da sie Zugriff auf die Daten so vieler Unternehmen erhalten. Doch alle Unternehmen müssen diese Vorschriften einhalten.

Compliance-Überblick

PIPL-Compliance

Nach oben

Chinas neues Datenschutzgesetz ist im November 2021 in Kraft getreten. Das müssen Sie wissen.

Was ist PIPL?

Chinas Gesetz zum Schutz personenbezogener Daten (Personal Information Protection Law, PIPL) soll die zulässige Nutzung personenbezogener Daten definieren und schützen. PIPL bietet einen Schutzrahmen für die Daten chinesischer Bürger. Es definiert sensible personenbezogene Informationen als „personenbezogene Informationen, deren Verlust oder rechtswidrige Verwendung leicht die Würde einer natürlichen Person verletzen oder die Sicherheit der Person und ihres Eigentums gefährden kann, etwa biometrische Identifikationsdaten, religiöse Überzeugungen, besonders gekennzeichnete Statusmerkmale, medizinische Gesundheitsdaten, Finanzkonten, Informationen über den Aufenthaltsort von Personen sowie personenbezogene Informationen von Minderjährigen unter 14 Jahren“ (Artikel 28).

Lesen Sie auch: Chinas Datenschutzgesetz stellt internationale Unternehmen vor Herausforderungen

Advertisement

Wen betrifft PIPL?

PIPL betrifft Unternehmen mit Sitz in China, Unternehmen, die in China tätig sind, sowie Unternehmen, die personenbezogene Daten (PII) chinesischer Bürger speichern. Plant eine Organisation, Daten über Grenzen hinweg zu übertragen, muss sie die betroffene Person darüber informieren, sicherstellen, dass der Empfänger den erforderlichen Datenschutz gewährleisten kann, und eine Folgenabschätzung zu den möglichen Konsequenzen der Übertragung durchführen.

Lesen Sie auch: Die 9 besten Lösungen zur Verhinderung von Datenverlust (DLP)

PIPL-Compliance-Checkliste

Wenn Ihr Unternehmen von Chinas PIPL betroffen ist, müssen Sie Folgendes tun, um die Anforderungen zu erfüllen:

  • Ein benannter Vertreter in China. Wenn Ihre Organisation nicht in China ansässig ist, aber Daten chinesischer Bürger besitzt, müssen Sie in China eine Niederlassung oder einen benannten Vertreter einrichten und diese Informationen bei den zuständigen Behörden registrieren.
  • Eine rechtmäßige Grundlage für die von Ihnen erhobenen und verwendeten Informationen. PIPL nennt mehrere rechtmäßige Gründe – die Notwendigkeit für einen Vertrag, eine gesetzliche Verpflichtung, einen Notfall, ein öffentliches Interesse oder bereits offengelegte Daten –, aufgrund derer Unternehmen Daten ohne Einwilligung der betroffenen Person erheben und verwenden dürfen. Trifft keiner dieser Gründe auf Sie zu, müssen Sie von jeder Person, deren Daten Sie speichern, eine Einwilligung einholen.
  • Ein Plan zur Reaktion auf Vorfälle. Datenschutzverletzungen gehören in der heutigen technologiegeprägten Welt leider zum Geschäftsalltag. Sie benötigen einen Plan zur Reaktion auf Vorfälle , um die Datenschutzverletzung schnell zu erkennen und zu beheben und anschließend die betroffenen Parteien zu benachrichtigen.
  • Ausführliche Datenschutzhinweise. Bevor Sie PII speichern oder verarbeiten, müssen Sie den betroffenen Personen ausführliche Datenschutzhinweise bereitstellen, in denen Sie erklären, warum Sie die Daten benötigen und wofür Sie sie verwenden. Darin sollte außerdem erläutert werden, wie Sie die Daten verarbeiten wollen, und die Kontaktinformationen des Datenverantwortlichen enthalten sein, falls die betroffene Person Fragen oder Bedenken hat.
  • Die Möglichkeit für jede Person, ihre Einwilligung zu widerrufen. Wenn Sie derzeit Daten von Personen speichern, die keine Einwilligung erteilt haben, und diese Daten nicht unter eine der zulässigen Nutzungskategorien fallen, müssen Sie diesen Personen die Möglichkeit geben, ihre Einwilligung zu widerrufen. Außerdem müssen Personen, die ihre Einwilligung erteilt haben, diese Entscheidung jederzeit rückgängig machen können.

Lesen Sie auch: Die besten GRC-Tools und -Softwarelösungen

CCPA-Compliance

Nach oben

Kaliforniens Datenschutzgesetz ist seit Anfang 2020 in Kraft.

Was ist CCPA?

Der California Consumer Privacy Act (CCPA) ist ein Gesetz, das Einzelpersonen mehr Kontrolle über ihre PII und deren Nutzung durch Unternehmen gibt. Es gewährt Verbrauchern das Recht zu erfahren, welche Informationen Unternehmen über sie speichern und wie diese Unternehmen die Daten verwenden und weitergeben, ihre PII aus der Datenbank eines Unternehmens löschen zu lassen und einem Unternehmen den Verkauf ihrer personenbezogenen Daten zu untersagen. CCPA definiert personenbezogene Informationen ähnlich wie PIPL und umfasst unter anderem Namen, Sozialversicherungsnummer, biometrische Informationen und den Browserverlauf im Internet.

Advertisement

Wen betrifft CCPA?

CCPA betrifft jede gewinnorientierte Organisation, die in Kalifornien geschäftlich tätig ist oder Verbraucher in Kalifornien bedient und eines oder mehrere der folgenden Kriterien erfüllt:

  • Erzielt einen jährlichen Bruttoumsatz von mehr als 25 Millionen US-Dollar
  • Verarbeitet mindestens 50.000 Datensätze von Einwohnern Kaliforniens, Haushalten oder Geräten
  • Erzielt mindestens 50 % ihres Jahresumsatzes aus dem Verkauf personenbezogener Daten von Einwohnern Kaliforniens.

Die im CCPA festgelegten Rechte gelten jedoch nur für Einwohner Kaliforniens – auch dann, wenn sie sich zum Zeitpunkt der Anfrage nicht in Kalifornien befinden. Nick Halsey, CEO von Okera, erklärt: „Diese Kombination verschiedener bundesstaatlicher Vorschriften und Variablen kann auf eine differenziertere Richtlinie für den Datenzugriff hindeuten und eine neue Ebene von Anforderungen an Governance-Systeme schaffen. Die Richtlinie ist nicht länger statisch, sondern muss in Echtzeit auf bestimmte Variablen reagieren. Im Jahr 2022 werden Unternehmen und Anbieter zunehmend unter Druck geraten, Tools einzuführen, die eine richtlinienbasierte Durchsetzung in Echtzeit auf Bundesstaatsebene ermöglichen.“

Lesen Sie auch: CCPA-Compliance-Checkliste und Anforderungen

CCPA-Compliance-Checkliste

Wenn Ihr Unternehmen eines der oben genannten Kriterien erfüllt, müssen Sie Folgendes tun, um die Anforderungen weiterhin zu erfüllen:

  • Vollständige Transparenz über die Daten, über die Ihre Organisation verfügt und die sie erhebt: Unternehmen erheben große Mengen an Daten in strukturierten und unstrukturierten Formaten. Während sie ihre strukturierten Daten problemlos durchsuchen können, um herauszufinden, welche Daten vorhanden sind, lassen sich unstrukturierte Daten nicht so einfach auswerten. Organisationen müssen alle Daten kennen, die sie speichern und erheben, sowie deren Speicherort.
  • Kategorien für sämtliche Daten Ihrer Organisation: Nicht jede Information ist für CCPA relevant und erfordert dasselbe Sicherheitsniveau. Durch die Kategorisierung Ihrer Daten stellen Sie sicher, dass Sie notwendige Informationen für den angemessenen Zeitraum aufbewahren und die erforderliche Sicherheit gewährleisten.
  • Behebungspläne für verschiedene Szenarien: Natürlich müssen Sie nicht den gesamten Plan zur Reaktion auf Vorfälle aktivieren, wenn jemand Sie bittet, seine Daten zu löschen. Sie benötigen jedoch einen standardisierten Behebungsplan. Für jede Ihrer Datenkategorien müssen Sie Pläne erstellen, um die einschlägigen Compliance-Anforderungen einzuhalten.
  • Klare Richtlinien für Data Governance: Informieren Sie Ihre Verbraucher darüber, warum Sie ihre sensiblen Informationen benötigen, was Sie damit vorhaben und wie Sie sie speichern werden. Außerdem müssen Sie Ihre Mitarbeiter umfassend zu diesen Richtlinien schulen, damit sie wissen, was sie mit den von Ihnen erhobenen Daten tun dürfen und was nicht.
  • Leicht zugängliche Anfragen zu Betroffenenrechten: CCPA ermöglicht Einwohnern Kaliforniens, Informationen darüber anzufordern, wie ihre Daten verwendet werden. Ihr Unternehmen muss solche Anfragen für Verbraucher einfach gestalten. Das Gesetz schreibt außerdem vor, dass Organisationen jede Anfrage innerhalb von 10 Tagen nach Eingang bestätigen und innerhalb von 45 Tagen erfüllen. Daher benötigen Sie ein effizientes System, um diese Formulare entgegenzunehmen und zu bearbeiten.
Advertisement

Lesen Sie auch: Die besten Tools und Softwarelösungen zur Reaktion auf Vorfälle

DSGVO-Compliance

Nach oben

Europas Datenschutzgesetz ist 2018 in Kraft getreten.

Was ist die DSGVO?

Die Datenschutz-Grundverordnung (DSGVO) ist ein Gesetz zum Schutz der Daten von Bürgern der Europäischen Union (EU). Sie ist wahrscheinlich das derzeit strengste Datenschutzgesetz. Wer die DSGVO einhält, erfüllt daher meist auch die Anforderungen anderer Datenschutzgesetze. Die DSGVO-Website definiert personenbezogene Daten als „alle Informationen, die sich auf eine direkt oder indirekt identifizierte oder identifizierbare Person beziehen. Namen und E-Mail-Adressen sind offensichtlich personenbezogene Daten. Auch Standortinformationen, ethnische Zugehörigkeit, Geschlecht, biometrische Daten, religiöse Überzeugungen, Web-Cookies und politische Meinungen können personenbezogene Daten sein. Pseudonyme Daten können ebenfalls unter diese Definition fallen, wenn sich daraus relativ einfach die Identität einer Person feststellen lässt.“

Wenn Sie die DSGVO einhalten, erfüllen Sie wahrscheinlich auch die Anforderungen anderer Datenschutzgesetze.

Wen betrifft die DSGVO?

Die DSGVO betrifft alle Organisationen, die in der EU geschäftlich tätig sind, Bürger der EU bedienen oder Daten von Personen in der EU erfassen und aufzeichnen. Organisationen mit weniger als 250 Mitarbeitern sind jedoch von einigen DSGVO-Regeln ausgenommen. In der Dokumentation heißt es, dass der in den ersten beiden Absätzen beschriebene Datenschutz „nicht für ein Unternehmen oder eine Organisation gilt, die weniger als 250 Mitarbeiter beschäftigt, es sei denn, die von ihr durchgeführte Verarbeitung birgt wahrscheinlich ein Risiko für die Rechte und Freiheiten der betroffenen Personen, die Verarbeitung erfolgt nicht nur gelegentlich oder die Verarbeitung umfasst besondere Kategorien personenbezogener Daten gemäß Artikel 9 Absatz 1 oder personenbezogene Daten über strafrechtliche Verurteilungen und Straftaten gemäß Artikel 10“ (Artikel 30 Absatz 5).

Advertisement

DSGVO-Compliance-Checkliste

Wenn Sie mehr als 250 Mitarbeiter beschäftigen oder die oben genannten Kriterien erfüllen, benötigen Sie für die Einhaltung der DSGVO Folgendes:

  • Klare Kategorien für die von Ihnen gespeicherten Daten: Sie müssen die von Ihnen erhobenen Daten in Kategorien unterteilen und konkrete Gründe für die Erhebung jeder Kategorie angeben. Die Aufzeichnungen zu diesen Kategorien sollten den Namen und die Kontaktdaten jedes Auftragsverarbeiters und Datenverantwortlichen sowie Informationen zu Datenübertragungen enthalten.
  • Eine detaillierte Aufstellung der Datennutzung: Diese Aufstellung sollte unter anderem den Namen und die Kontaktdaten des Datenverantwortlichen und des Datenschutzbeauftragten, den Grund für die Verarbeitung der Daten, eine Beschreibung Ihrer Datenkategorisierung sowie Angaben dazu enthalten, wer Zugriff hat auf die Daten – intern und extern – und welche Sicherheitsmaßnahmen Sie zum Schutz der Daten eingerichtet haben. Diese Aufstellung muss schriftlich oder elektronisch vorliegen und auf Anfrage einem Compliance-Beauftragten zur Verfügung gestellt werden können.
  • Eine rechtliche Begründung für die Datenverarbeitung: Artikel 6 der DSGVO nennt die rechtmäßigen Gründe für die Verarbeitung von Daten, darunter unter anderem die Einwilligung der Person, der die Daten gehören, eine vertragliche Grundlage und Angelegenheiten von öffentlichem Interesse. Wenn Sie sich auf eine Einwilligung stützen, müssen Sie es den betroffenen Personen jederzeit leicht machen, diese zu widerrufen.
  • Eine umfassende Datenschutzrichtlinie: Sie müssen Ihre Verbraucher darüber informieren, dass Sie ihre Daten erheben, wofür Sie sie verwenden, wer darauf zugreifen kann und wie Sie sie schützen. Nutzer sollten bei jeder Erhebung ihrer Daten Zugriff auf diese Datenschutzrichtlinie haben. Außerdem sollte sie leicht zu lesen und zu verstehen sein.
  • Interne Sicherheitsrichtlinien und Behebungspläne: Gemäß der DSGVO müssen Sie sich jedes Mal, wenn Sie die Daten anderer Personen verarbeiten, der Datensicherheit bewusst sein. PII sollte verschlüsselt oder anonymisiert werden, wann immer dies möglich ist, und Sie müssen Ihre Mitarbeiter umfassend in Datensicherheit schulen, insbesondere wenn sie Zugriff auf personenbezogene Daten haben. Führen Sie Datenschutz-Folgenabschätzungen durch, wenn Sie Änderungen vornehmen, die sich auf Ihre Daten auswirken, und erstellen Sie einen Plan, um die zuständigen Behörden oder betroffenen Personen zu benachrichtigen, wenn es zu einer Datenschutzverletzung kommt.
  • Ein benannter DSGVO-Compliance-Beauftragter: Dabei sollte es sich um einen internen Mitarbeiter handeln, der mit den Anforderungen der DSGVO bestens vertraut ist und dazu angehalten sowie befugt wird, Richtlinien zur Datenverarbeitung zu bewerten und bei Bedarf Änderungen vorzunehmen. Je nach Branche benötigen Sie möglicherweise auch einen Datenschutzbeauftragten. Wenn sich Ihr Unternehmen außerhalb der EU befindet, müssen Sie außerdem einen in der EU ansässigen Vertreter benennen.
  • Unterzeichnete Vereinbarungen zur Datenverarbeitung mit Dritten: Wenn Sie mit anderen Organisationen zusammenarbeiten, die Zugriff auf Ihre gespeicherten personenbezogenen Daten erhalten, müssen Sie eine Vereinbarung unterzeichnen, in der die Verantwortlichkeiten jeder Partei im Hinblick auf die DSGVO-Compliance festgelegt sind.
  • Einfacher Zugang Ihrer Kunden zu ihren Daten: Wenn Sie personenbezogene Daten erheben, müssen Sie es Verbrauchern leicht machen, herauszufinden, welche Informationen Sie über sie speichern, unrichtige oder veraltete Informationen zu aktualisieren, die Löschung ihrer PII zu beantragen, die Einstellung der Verarbeitung ihrer Daten zu verlangen, eine Kopie ihrer personenbezogenen Daten anzufordern oder der Verarbeitung ihrer Daten zu widersprechen. Wenn Sie außerdem automatisierte Verfahren einsetzen, um Entscheidungen über Personen zu treffen, sollten Ihre Kunden eine menschliche Überprüfung verlangen oder die Entscheidung anfechten können.

So bleiben Sie über Änderungen der Compliance-Vorschriften auf dem Laufenden

Von Zeit zu Zeit treten neue Vorschriften zum Datenschutz und zur Compliance in Kraft, insbesondere wenn sich die Art und Weise ändert, wie Unternehmen Daten verarbeiten. Daher kann die Einhaltung der Vorschriften für viele Organisationen schwierig sein. Da die DSGVO jedoch so streng ist, können die meisten Unternehmen diese Verfahren befolgen und damit zugleich viele andere Vorschriften erfüllen, darunter den CCPA und den PIPL. Es ist wichtig, dass Ihre Organisation über einen Compliance-Beauftragten verfügt, der Sie dabei unterstützt, über Änderungen der Vorschriften auf dem Laufenden zu bleiben und Richtlinien bei Bedarf anzupassen.

Weiterlesen: Die führenden Sicherheitsunternehmen und -lösungen für DSGVO-Compliance 2022

Jenn Fulmer

Jenn Fulmer

Content Writer

Jenn Fulmer is a former staff writer for eSecurity Planet, covering a variety of security, vulnerability, and risk topics. Using detailed, research-based content, she aims to help businesses find the technology they need to maximize their success and protect their data.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.