Google Cloud und die Datenschutz-Grundverordnung

Die Einhaltung der DSGVO hat für Google Cloud und unsere Kunden höchste Priorität. Das Ziel der DSGVO ist die Stärkung des Schutzes personenbezogener Daten in Europa. Dies beeinflusst für uns alle die Art und Weise, wie wir Geschäfte machen. Wir gehen davon aus, dass Sie viele Fragen dazu haben und wir möchten Sie bei diesem Thema unterstützen. Google Cloud verfolgt einen strikt kundenorientierten Ansatz in Bezug auf Schutz, Kontrolle und Compliance. Wir möchten Ihnen dabei helfen, die DSGVO bestmöglich umzusetzen.

WHITEPAPER ZU GOOGLE CLOUD UND DSGVO GOOGLE CLOUD-KURZLEITFADEN ZUR DSGVO LEITFADEN ZUR DATENSCHUTZIMPLEMENTIERUNG BEI DER G SUITE

Center für DSGVO-Ressourcen aufrufen 

Was ist die DSGVO?

Die am 25. Mai 2018 in Kraft getretene DSGVO löst die EU-Datenschutzrichtlinie von 1995 ab.

Die DSGVO definiert spezifische Anforderungen für Unternehmen und Organisationen, die in Europa ansässig sind oder Kunden in Europa Produkte bzw. Dienstleistungen verkaufen. Die DSGVO hat folgenden Zweck:

  • Sie legt fest, wie Unternehmen personenbezogene Daten erfassen, verwenden und speichern dürfen bzw. müssen
  • Sie definiert für eine erhöhte Rechenschaftspflicht Anforderungen zu Dokumentation und Berichtswesen
  • Sie ermächtigt zur Verhängung von Geldbußen gegen Unternehmen bei Verstoß gegen diese Anforderungen

Google Cloud und die DSGVO

Bei Google Cloud stehen Maßnahmen zur Verbesserung der Sicherheit und des Schutzes von Nutzerdaten an oberster Stelle. Wir haben durch mehrere Aktualisierungen dafür gesorgt, dass Google Cloud-Kunden unsere Dienste nach dem Inkrafttreten der DSGVO problemlos nutzen können. Bei einer Partnerschaft mit Google Cloud unterstützen wir Sie in folgender Form:

  1. Wir verpflichten uns in unseren Verträgen zur Einhaltung der DSGVO in Bezug auf die Verarbeitung personenbezogener Daten von Kunden in allen Google Cloud Platform- und G Suite-Diensten.
  2. Wir bieten zusätzliche Sicherheitsfunktionen, mit denen Sie die sensibelsten personenbezogenen Daten noch besser schützen können.
  3. Wir stellen eine Dokumentation und Materialien zur Verfügung, die Sie bei der Beurteilung unserer Dienste im Hinblick auf den Datenschutz unterstützen.
  4. Wir werden unsere Funktionen bei künftigen gesetzlichen Änderungen anpassen und weiterentwickeln.

Einhaltung der DSGVO in Bezug auf die G Suite und die Google Cloud Platform

Datenverantwortliche sind unter anderem verpflichtet, ausschließlich Datenauftragsverarbeiter einzusetzen, die angemessen gewährleisten, durch geeignete technische und organisatorische Maßnahmen die Anforderungen der DSGVO bei der Datenverarbeitung zu erfüllen. Bei der entsprechenden Beurteilung von G Suite- und Google Cloud Platform-Diensten ist Folgendes zu berücksichtigen:

Datenschutzkenntnisse

Google beschäftigt weltweit führende Sicherheits- und Datenschutzexperten in den Bereichen Informations-, Anwendungs- und Netzwerksicherheit. Zu den Aufgaben dieses Expertenteams gehören die Pflege der Schutzsysteme des Unternehmens, die Entwicklung von Prozessen zur Sicherheitsprüfung, der Aufbau einer verbesserten Sicherheitsinfrastruktur sowie die zuverlässige Implementierung der Sicherheitsrichtlinien von Google.

Google unterhält auch ein umfangreiches Team von Anwälten, Sachverständigen auf dem Gebiet der Einhaltung gesetzlicher Vorschriften und Spezialisten auf dem Gebiet der öffentlichen Ordnung, die für die Einhaltung der Datenschutz- und Sicherheitsauflagen für Google Cloud sorgen.

Diese Teams arbeiten mit Kunden, Branchenvertretern und Aufsichtsbehörden zusammen, um sicherzustellen, dass unsere G Suite- und Google Cloud Platform-Dienste die Kunden bei der Einhaltung ihrer Complianceanforderungen unterstützen.

Das können Sie tun

Was sind Ihre Pflichten als Kunde?

G Suite1- und Google Cloud Platform-Kunden sind in der Regel die Datenverantwortlichen für alle personenbezogenen Daten, die sie Google im Rahmen der Nutzung der Google Cloud-Dienste zur Verfügung stellen. Der Datenverantwortliche legt Zweck und Methoden der Verarbeitung personenbezogener Daten fest. Daneben gibt es noch den Datenauftragsverarbeiter. Das sind in der Regel wir. Als Datenauftragsverarbeiter verarbeitet Google personenbezogene Daten im Auftrag des Datenverantwortlichen, wenn dieser die G Suite oder die Google Cloud Platform nutzt.

Was ist ein Datenverantwortlicher?

Datenverantwortliche sind für die Umsetzung geeigneter technischer und organisatorischer Maßnahmen verantwortlich, mit denen auf nachvollziehbare Weise sichergestellt wird, dass die Datenverarbeitung den Vorgaben der Datenschutz-Grundverordnung entspricht. Die Verpflichtungen eines Datenverantwortlichen betreffen Aspekte wie die Einhaltung von Gesetzen, Fairness und Transparenz, Zweckbindung, Datensparsamkeit und Datengenauigkeit sowie den Schutz der Rechte von Datensubjekten in Bezug auf ihre Daten.

Informationen zu Ihren Pflichten gemäß der DSGVO finden Sie auf der Website Ihrer zuständigen nationalen Datenschutzaufsichtsbehörde und in den Veröffentlichungen von Datenschutzverbänden wie der International Association of Privacy Professionals (IAPP). Diese Informationsquellen sollten Sie regelmäßig prüfen. Wir werden auch dafür sorgen, dass diese DSGVO-Seite und unser Center für DSGVO-Ressourcen immer die neuesten Nachrichten und Aktualisierungen enthält.

Mit dieser Website möchten wir unsere Kunden über die Haltung von Google Cloud zur DSGVO informieren. Sie stellt aber keine Rechtsberatung dar. Wir empfehlen Ihnen, sich bei einem Anwalt über die für Ihre Organisation geltenden spezifischen Anforderungen zu informieren.

Wie sollten Sie anfangen?

Als Kunde von Google Cloud sollte die DSGVO Teil Ihrer Compliancestrategie für den Datenschutz sein. Beachten Sie dazu folgende Tipps:

  • Machen Sie sich mit den Bestimmungen der DSGVO vertraut.
  • Ermitteln Sie den aktuellen Bestand personenbezogener Daten, die Sie verarbeiten. Wir bieten Ihnen entsprechende Tools, um Ihnen die Ermittlung und Klassifizierung der Daten zu erleichtern.
  • Prüfen Sie Ihre derzeitigen Kontrollmechanismen, Richtlinien und Prozesse zur Verwaltung und zum Schutz von Daten gemäß den Anforderungen der DSGVO. Suchen Sie nach eventuellen Schwachstellen und erstellen Sie gegebenenfalls einen Plan, um diese zu beheben.
  • Prüfen Sie, inwieweit Sie die vorhandenen Datenschutzfeatures von Google Cloud für Ihr eigenes System zur Einhaltung gesetzlicher Auflagen nutzen können. Prüfen Sie vorab die Materialien zu externen Audits und zur Zertifizierung der G Suite oder der Google Cloud Platform.
  • Lesen und akzeptieren Sie unsere aktualisierten Datenverarbeitungsbedingungen im Rahmen des Zustimmungsverfahrens für den Zusatz zur Datenverarbeitung für die G Suite bzw. für die Datenverarbeitungsbedingungen und Sicherheitsbestimmungen für die GCP.
1 Die G Suite enthält G Suite for Business und G Suite for Education. 2 Bitte erkundigen Sie sich bei einem unabhängigen Rechtsberater nach der für Sie zuständigen Datenschutzaufsichtsbehörde.

FAQ

Was ist die DSGVO?
Die EU-Datenschutz-Grundverordnung (DSGVO) ist eine EU-Datenschutzgesetzgebung, die am 25. Mai 2018 die Datenschutzrichtlinie 95/46/EG vom 24. Oktober 1995 abgelöst hat.
Ist es aufgrund der DSGVO erforderlich, dass personenbezogene Daten innerhalb der EU gespeichert werden?
Nein. Ebenso wie die Datenschutzrichtlinie 95/46/EG legt die DSGVO bestimmte Bedingungen für die Übertragung personenbezogener Daten außerhalb der EU fest. Diese Bedingungen können z. B. durch Mustervertragsklauseln erfüllt werden.
Wie wurden Ihre Bestimmungen an die DSGVO angepasst?
Seit vielen Jahren bietet Google Cloud Datenverarbeitungsbedingungen, die unser Engagement für den Datenschutz und die Sicherheit unserer Kunden klar zum Ausdruck bringen. Obwohl die DSGVO direkt auf Cloud-Dienstanbieter unabhängig von ihren diesbezüglichen vertraglichen Verpflichtungen anwendbar ist, haben wir unsere Bestimmungen an die DSGVO angepasst. Unsere gemäß der DSGVO aktualisierten Bestimmungen spiegeln insbesondere die Bestimmungen des Artikels 28 der DSGVO wider, der die Verwendung eines Datenauftragsverarbeiters durch einen Cloud-Kunden regelt.
Gibt die DSGVO Kunden das Recht, einen Audit der Google Cloud durchzuführen?
Gemäß der DSGVO müssen Datenverantwortlichen in ihren Verträgen mit Datenauftragsverarbeitern Auditrechte eingeräumt werden. Unsere aktualisierten Datenverarbeitungsvereinbarungen beinhalten Auditrechte im Sinne unserer Kunden.
Welche Rolle spielen ISO/IEC 27001, ISO/IEC 27017, ISO/IEC 27018 und SOC 2/3-Berichte bei der Einhaltung der DSGVO?
Unsere ISO-Zertifizierungen und SOC 2/3-Auditberichte unterstützen Kunden bei der Risikobewertung und helfen bei der Ermittlung, ob die vorhandenen technischen und organisatorischen Maßnahmen den Anforderungen entsprechen.
Welche weiteren Informationen und Ressourcen stellt Google zur DSGVO zur Verfügung?
Rufen Sie dazu die Google-Website zu Unternehmen und Daten und unser Center für DSGVO-Ressourcen auf.