27
FIBU-Aut matisierung Datenschutz-Folgenabschätzung im Rahmen der Entwicklung einer KI-Anwendung gemäß ISO 29134 BvD-Verbandstage 05./06. Juni 2019 Entwicklung Rechnungswesen Embedded Lawyer Beratung (IT-)Recht und Datenschutz DSFA-Assessor Beate Beißwenger Volker Ibisch LL.M. Referentin Datenschutz

BvD 2019-06-05 DSFA-FIBUA · Project Data Protection Data Scientist ProductOwner Buchungsassistenz-System: Automatisierte Erstellung von Buchungssätzen unter Einsatz von Künstlicher

  • Upload
    others

  • View
    1

  • Download
    0

Embed Size (px)

Citation preview

Page 1: BvD 2019-06-05 DSFA-FIBUA · Project Data Protection Data Scientist ProductOwner Buchungsassistenz-System: Automatisierte Erstellung von Buchungssätzen unter Einsatz von Künstlicher

FIBU-Aut matisierung

Datenschutz-Folgenabschätzung im Rahmen der Entwicklung einer KI-Anwendung gemäß ISO 29134

BvD-Verbandstage 05./06. Juni 2019

• Entwicklung Rechnungswesen

• Embedded Lawyer

• Beratung (IT-)Recht und Datenschutz

• DSFA-Assessor

Beate Beißwenger Volker Ibisch LL.M. • Referentin Datenschutz

Page 2: BvD 2019-06-05 DSFA-FIBUA · Project Data Protection Data Scientist ProductOwner Buchungsassistenz-System: Automatisierte Erstellung von Buchungssätzen unter Einsatz von Künstlicher

Die KI-Anwendung: DATEV FIBU-Automatisierung

FIBU-AutomatisierungUnternehmen online

Unternehmer Steuerberater

Belege

Kasse

Vorsysteme

BankBuchungsassistenz-System:Automatisierte Datenverarbeitung

Finanzbuchführung online

Automatisierte Erstellung von Buchungssätzenunter Einsatz von Künstlicher Intelligenz

Page 3: BvD 2019-06-05 DSFA-FIBUA · Project Data Protection Data Scientist ProductOwner Buchungsassistenz-System: Automatisierte Erstellung von Buchungssätzen unter Einsatz von Künstlicher

Project Data Protection

Data Scientist

Product Owner

Buchungsassistenz-System:Automatisierte Erstellung von Buchungssätzenunter Einsatz von Künstlicher Intelligenz

Gesamtprojektleiter

arc42-Dokumentation

• Informationen für IDV-Meldung

• Input für Leistungsbeschreibung und Datenschutz-Steckbrief

• Legitimationstatbestände (Produktvertrag mit Leistungsbeschreibung und Datenschutz-Steckbrief)

• Löschkonzept

• Dokumentation von Abstimmergebnissen mit Stakeholdern/StabsstellenArchitekt

Embedded Lawyer

Sonder-Datenschutzbelehrung

DP42-Dokumentation

Page 4: BvD 2019-06-05 DSFA-FIBUA · Project Data Protection Data Scientist ProductOwner Buchungsassistenz-System: Automatisierte Erstellung von Buchungssätzen unter Einsatz von Künstlicher

Agile Data Protection

Requirements Engineer

Product Owner

Neues Produkt, neues IT-System, neue Funktionen…

DP42-Datenschutz-Dokumentation:- Alle Themen des DATEV-Datenschutz-Standards- Alle Informationen für eine IDV-Meldung

DATEV-Standard„Datenschutz und Informationssicherheit in der Softwareentwicklung“

Page 5: BvD 2019-06-05 DSFA-FIBUA · Project Data Protection Data Scientist ProductOwner Buchungsassistenz-System: Automatisierte Erstellung von Buchungssätzen unter Einsatz von Künstlicher

Vorgehen nach ISO 29134

• Standarddatenschutzmodell (SDM) (Version 1.1) mit Risikomodellierung nach DS-GVO sowie geeigneter IT-Sicherheitsbetrachtung

• ISO 29134 mit Risikobetrachtung entsprechend der Grundsätze der DS-GVO unter Berücksichtigung der Rechte der betroffenen Person

• auch die Französische Datenschutzschutzaufsichtsbehörde (CNIL) und die Englische (ICO) haben Vorgehensweisen veröffentlicht

Page 6: BvD 2019-06-05 DSFA-FIBUA · Project Data Protection Data Scientist ProductOwner Buchungsassistenz-System: Automatisierte Erstellung von Buchungssätzen unter Einsatz von Künstlicher

Der Ablauf im Überblick – ISO 29134Vorgehensweise bei der Planung und Umsetzung der Datenschutz-Folgenabschätzung

Prüfung der Erforderlichkeit einer Datenschutz-Folgenabschätzung

Aufsetzen der Datenschutz-Folgenabschätzung

Konsultation der interessierten Parteien

Durchführung der Datenschutz-Folgenabschätzung

Dokumentation und Veröffentlichung

Page 7: BvD 2019-06-05 DSFA-FIBUA · Project Data Protection Data Scientist ProductOwner Buchungsassistenz-System: Automatisierte Erstellung von Buchungssätzen unter Einsatz von Künstlicher

Der Ablauf im Überblick – ISO 29134Vorgehensweise bei der Planung und Umsetzung der Datenschutz-Folgenabschätzung

Prüfung der Erforderlichkeit einer Datenschutz-Folgenabschätzung

Festlegung des Anwendungsbereichs:

Welche Verarbeitungsvorgänge können beim Einsatz der Anwendung voraussichtlich ein hohes Risiko für die Rechte und Freiheiten der betroffenen Personen zur Folge haben?

Page 8: BvD 2019-06-05 DSFA-FIBUA · Project Data Protection Data Scientist ProductOwner Buchungsassistenz-System: Automatisierte Erstellung von Buchungssätzen unter Einsatz von Künstlicher

Anwendungsbereich

Page 9: BvD 2019-06-05 DSFA-FIBUA · Project Data Protection Data Scientist ProductOwner Buchungsassistenz-System: Automatisierte Erstellung von Buchungssätzen unter Einsatz von Künstlicher

Der Ablauf im Überblick – ISO 29134Vorgehensweise bei der Planung und Umsetzung der Datenschutz-Folgenabschätzung

Prüfung der Erforderlichkeit einer Datenschutz-Folgenabschätzung

Wesentlichkeitsprüfung:

Entscheidung über Erforderlichkeit einer Datenschutz-Folgenabschätzung

Page 10: BvD 2019-06-05 DSFA-FIBUA · Project Data Protection Data Scientist ProductOwner Buchungsassistenz-System: Automatisierte Erstellung von Buchungssätzen unter Einsatz von Künstlicher

Die Wesentlichkeitsprüfung bei FIBUAIm Anwendungsbereich des IT-Systems erfüllen die Datenverarbeitungen mehr als ein Wesentlichkeitskriterium (gemäß Leitlinien zur Datenschutz-Folgenabschätzung WP 248 Rev. 01 der Datenschutzgruppe nach Artikel 29):

• Umfängliche Verarbeitung von berufsrechtlich geschützten Daten• Sensible Daten• Kombinierte Datenbestände (z.B. von mehr als einem Mandanten) • Hinderung Betroffener an Ausübung von Rechten

NICHT:

o Innovative Verarbeitungen (Wesentlichkeitskriterium)

o Einsatz von künstlicher Intelligenz zur Verarbeitung personenbezogener Daten zur Steuerung der Interaktion mit den Betroffenen oder zur Bewertung persönlicher Aspekte der betroffenen Person ("Muss-Liste" / Blacklist)

Page 11: BvD 2019-06-05 DSFA-FIBUA · Project Data Protection Data Scientist ProductOwner Buchungsassistenz-System: Automatisierte Erstellung von Buchungssätzen unter Einsatz von Künstlicher

Der Ablauf im Überblick – ISO 29134Vorgehensweise bei der Planung und Umsetzung der Datenschutz-Folgenabschätzung

Aufsetzen der Datenschutz-Folgenabschätzung

Projektteam zusammenstellen:DSFA-Projektteam DSFA-Kernteam

• DSFA-Assessor „aus dem Produkt“• Referenten aus Abteilung Datenschutz• Bereichsbeauftragter für den Datenschutz (in der Entwicklung)

Page 12: BvD 2019-06-05 DSFA-FIBUA · Project Data Protection Data Scientist ProductOwner Buchungsassistenz-System: Automatisierte Erstellung von Buchungssätzen unter Einsatz von Künstlicher

Der Ablauf im Überblick – ISO 29134Vorgehensweise bei der Planung und Umsetzung der Datenschutz-Folgenabschätzung

Aufsetzen der Datenschutz-Folgenabschätzung

Projektplanung:

Projektauftrag Projekt-SharePoint Canvas-Steckbrief

Page 13: BvD 2019-06-05 DSFA-FIBUA · Project Data Protection Data Scientist ProductOwner Buchungsassistenz-System: Automatisierte Erstellung von Buchungssätzen unter Einsatz von Künstlicher

Der Ablauf im Überblick – ISO 29134Vorgehensweise bei der Planung und Umsetzung der Datenschutz-Folgenabschätzung

Aufsetzen der Datenschutz-Folgenabschätzung

Untersuchungsgegenstand beschreiben:• Systemanforderungen:

- Rechtsgrundlagen und Zwecke für die Verarbeitung- Funktionale Anforderungen an das Informationssystem - Ziele der Informationssicherheit- Erhebung von Daten und Zugriff auf Daten

• Systemdesign:- Systemarchitektur (funktional, physikalisch)- Datenflüsse- Datenbanken, Tabellen, Schnittstellen- Verarbeitungsablauf und Informationsfluss

• Betriebliche Pläne und Verfahren/Abläufe

• Angewendete Risikokriterien

Page 14: BvD 2019-06-05 DSFA-FIBUA · Project Data Protection Data Scientist ProductOwner Buchungsassistenz-System: Automatisierte Erstellung von Buchungssätzen unter Einsatz von Künstlicher

Exkurs: Dokumentationen

arc42-Dokumentation

Template zur Dokumentation aller datenschutzrechtlicher Aspekte eines IT-Systems (Produkt, Anwendung):

• Informationen für IDV-Meldung

• Input für Leistungsbeschreibung und Datenschutz-Steckbrief

• Legitimationstatbestände (Produktvertrag mit Leistungsbeschreibung und Datenschutz-Steckbrief)

• Löschkonzept

• Dokumentation von Abstimmergebnissen mit Stakeholdern/Stabsstellen

DP42-DokumentationTemplate zur Entwicklung, Dokumentation und Kommunikation von Softwarearchitekturen.

Page 15: BvD 2019-06-05 DSFA-FIBUA · Project Data Protection Data Scientist ProductOwner Buchungsassistenz-System: Automatisierte Erstellung von Buchungssätzen unter Einsatz von Künstlicher

Der Ablauf im Überblick – ISO 29134Vorgehensweise bei der Planung und Umsetzung der Datenschutz-Folgenabschätzung

Konsultation der interessierten Parteien (intern obligatorisch, extern optional)

Interessierte Parteien identifizierenKonsultationsplan festlegen

Page 16: BvD 2019-06-05 DSFA-FIBUA · Project Data Protection Data Scientist ProductOwner Buchungsassistenz-System: Automatisierte Erstellung von Buchungssätzen unter Einsatz von Künstlicher

Konsultation der interessierten ParteienInterne Konsultation Externe Konsultation

• Kolleginnen und Kollegen aus verschiedenen Bereichen

• Mehrere Workshops zur Identifikation der Datenschutzrisiken

• Vertreter der Mandanten von Mitgliedern der DATEV und deren Geschäftspartner

• Vertreter der Auftraggeber/Mitglieder der DATEV

• 1. Termin: - Hinführung zum Thema und Produktpräsentation durch

Product Owner- Identifikation der Datenschutzrisiken

• 2. Termin: - Vorstellung der Bewertung der Datenschutzrisiken- Review der Berichte

Page 17: BvD 2019-06-05 DSFA-FIBUA · Project Data Protection Data Scientist ProductOwner Buchungsassistenz-System: Automatisierte Erstellung von Buchungssätzen unter Einsatz von Künstlicher

Der Ablauf im Überblick – ISO 29134Vorgehensweise bei der Planung und Umsetzung der Datenschutz-Folgenabschätzung

Durchführung der Datenschutz-Folgenabschätzung

• Risikoquellen identifizieren• Datenschutzrisiko identifizieren• Datenschutzrisiko analysieren und bewerten• Risikobehandlung vorbereiten und planen

Page 18: BvD 2019-06-05 DSFA-FIBUA · Project Data Protection Data Scientist ProductOwner Buchungsassistenz-System: Automatisierte Erstellung von Buchungssätzen unter Einsatz von Künstlicher

Die Risikoquellen

DATEV-Mitarbeiterohne Absicht / mit Absicht

Administrator

Data Scientist

Service

Management

Kunden-Mitarbeiterohne Absicht / mit Absicht

Administrator

Sachbearbeiter

Management

Staatliche Institutionen Strafverfolgung

Nachrichtendienst

Cyberkrimineller Hacker, Schadsoftware

Softwarefehler On premise, RZ

Hardwaredefekt (physikalisch) On premise, RZ

Page 19: BvD 2019-06-05 DSFA-FIBUA · Project Data Protection Data Scientist ProductOwner Buchungsassistenz-System: Automatisierte Erstellung von Buchungssätzen unter Einsatz von Künstlicher

Identifikation von Datenschutzrisiken• Datenschutz-Risiken wurden identifiziert im Rahmen:

- der internen Konsultation: Workshops mit DSFA-Projektteam und weiteren DATEV-MAs

- der Konsultation externer interessierter Parteien

• Ergebnis-Dokumentation: Tabelle der identifizierten Datenschutz-Risiken

Page 20: BvD 2019-06-05 DSFA-FIBUA · Project Data Protection Data Scientist ProductOwner Buchungsassistenz-System: Automatisierte Erstellung von Buchungssätzen unter Einsatz von Künstlicher

Analyse und Bewertung der Datenschutzrisiken

Analyse und Bewertung durch das DSFA-Kernteam

Page 21: BvD 2019-06-05 DSFA-FIBUA · Project Data Protection Data Scientist ProductOwner Buchungsassistenz-System: Automatisierte Erstellung von Buchungssätzen unter Einsatz von Künstlicher

Analyse und Bewertung der Datenschutzrisiken

2 48

Page 22: BvD 2019-06-05 DSFA-FIBUA · Project Data Protection Data Scientist ProductOwner Buchungsassistenz-System: Automatisierte Erstellung von Buchungssätzen unter Einsatz von Künstlicher

Analyse und Bewertung der Datenschutzrisiken

DATEV akzeptiert nur ein geringes oder einfaches Datenschutz-Risiko. Ein hohes Datenschutz-Risiko wird zu einer Konsultation der Datenschutz-Aufsichtsbehörde führen.

Page 23: BvD 2019-06-05 DSFA-FIBUA · Project Data Protection Data Scientist ProductOwner Buchungsassistenz-System: Automatisierte Erstellung von Buchungssätzen unter Einsatz von Künstlicher

Der Ablauf im Überblick – ISO 29134Vorgehensweise bei der Planung und Umsetzung der Datenschutz-Folgenabschätzung

Dokumentation und Veröffentlichung

• Bericht(e) erstellen• Berichte veröffentlichen• Risikobehandlungsmaßnahmenplan umsetzen• DSFA überprüfen und auditieren• Regelmäßige Überprüfung der DSFA

Page 24: BvD 2019-06-05 DSFA-FIBUA · Project Data Protection Data Scientist ProductOwner Buchungsassistenz-System: Automatisierte Erstellung von Buchungssätzen unter Einsatz von Künstlicher

Berichte

Öffentlicher Bericht On Demand-BerichtInterner Bericht

Page 25: BvD 2019-06-05 DSFA-FIBUA · Project Data Protection Data Scientist ProductOwner Buchungsassistenz-System: Automatisierte Erstellung von Buchungssätzen unter Einsatz von Künstlicher

Überprüfung der Datenschutz-Folgenabschätzung

Eine Datenschutz-Folgenabschätzung ist kein einmaliger Vorgang.

Sie ist zu überprüfen – spätestens nach 3 Jahren - und im Bedarfsfall anzupassen, in folgenden Fällen:

• Sicherheitskritische Anlässe, z.B. ergeben sich neue Risiken

• Änderung der Bewertung bereits erkannter Risiken

• Wesentliche Änderungen im Verfahren (z.B. Zweckänderungen, neue Datenpakete, neue technische Systeme)

Page 26: BvD 2019-06-05 DSFA-FIBUA · Project Data Protection Data Scientist ProductOwner Buchungsassistenz-System: Automatisierte Erstellung von Buchungssätzen unter Einsatz von Künstlicher

Agile Data Protection

Requirements Engineer

Product Owner

Neues Produkt,

neues IT-System,

neue Funktionen…

TFS à #DP

Data Protection Compendium zum Thema DSFA:

- Leitfaden zur Durchführung einer Datenschutz-Folgenabschätzung bei

DATEV

- Handlungsempfehlungen/Prozessschritte

- Links auf Templates

Agile Data Protection Playbook:

- User Stories

- Akzeptanzkriterien

- Links auf DATEV-Standard „Datenschutz und

Informationssicherheit in der Softwareentwicklung“

DP42-Datenschutz-Dokumentation:- Alle Themen des DATEV-Datenschutz-Standards

- Alle Informationen für eine IDV-Meldung

Interner Bericht zur Datenschutz-Folgenabschätzung

DATEV-Standard„Datenschutz und Informationssicherheit in der Softwareentwicklung“

Page 27: BvD 2019-06-05 DSFA-FIBUA · Project Data Protection Data Scientist ProductOwner Buchungsassistenz-System: Automatisierte Erstellung von Buchungssätzen unter Einsatz von Künstlicher

Danke und

Kontaktdaten:Beate Beiß[email protected]

Volker [email protected]

Fragen?