German Original (Official) Version
§ 50 BlnDSG Anforderungen an die Sicherheit der Datenverarbeitung
- Der Verantwortliche und der Auftragsverarbeiter haben unter Berücksichtigung des Stands der Technik, der Implementierungskosten, der Art, des Umfangs, der Umstände und der Zwecke der Verarbeitung sowie der Eintrittswahrscheinlichkeit und der Schwere der mit der Verarbeitung verbundenen Gefahren für die Rechtsgüter der betroffenen Personen die erforderlichen technischen und organisatorischen Maßnahmen zu treffen, um bei der Verarbeitung personenbezogener Daten ein dem Risiko angemessenes Schutzniveau zu gewährleisten, insbesondere im Hinblick auf die Verarbeitung besonderer Kategorien personenbezogener Daten.
- 1Die in Absatz 1 genannten Maßnahmen können unter anderem die Pseudonymisierung und Verschlüsselung personenbezogener Daten umfassen, soweit solche Mittel in Anbetracht der Verarbeitungszwecke möglich sind. 2Die Maßnahmen nach Absatz 1 sollen dazu führen, dass
- die Vertraulichkeit, Integrität, Verfügbarkeit und Belastbarkeit der Systeme und Dienste im Zusammenhang mit der Verarbeitung auf Dauer sichergestellt werden und
- die Verfügbarkeit der personenbezogenen Daten und der Zugang zu ihnen bei einem physischen oder technischen Zwischenfall rasch wiederhergestellt werden können.
- 1Im Fall einer automatisierten Verarbeitung haben der Verantwortliche und der Auftragsverarbeiter nach einer Risikobewertung Maßnahmen zu ergreifen, die Folgendes bezwecken:
- Verwehrung des Zugangs zu Verarbeitungsanlagen, mit denen die Verarbeitung durchgeführt wird, für Unbefugte (Zugangskontrolle),
- Verhinderung des unbefugten Lesens, Kopierens, Veränderns, Löschens oder Entfernens von Datenträgern (Datenträgerkontrolle),
- Verhinderung der unbefugten Eingabe von personenbezogenen Daten sowie der unbefugten Kenntnisnahme, Veränderung und Löschung von gespeicherten personenbezogenen Daten (Speicherkontrolle),
- Verhinderung der Nutzung automatisierter Verarbeitungssysteme mit Hilfe von Einrichtungen zur Datenübertragung durch Unbefugte (Benutzerkontrolle),
- Gewährleistung, dass die zur Benutzung eines automatisierten Verarbeitungssystems Berechtigten ausschließlich zu den von ihrer Zugangsberechtigung umfassten personenbezogenen Daten Zugang haben (Zugriffskontrolle),
- Gewährleistung, dass überprüft und festgestellt werden kann, an welche Stellen personenbezogene Daten mit Hilfe von Einrichtungen zur Datenübertragung übermittelt oder zur Verfügung gestellt wurden oder werden können (Übertragungskontrolle),
- Gewährleistung, dass nachträglich überprüft und festgestellt werden kann, welche personenbezogenen Daten zu welcher Zeit und von wem in automatisierte Verarbeitungssysteme eingegeben oder verändert worden sind (Eingabekontrolle),
- Gewährleistung, dass bei der Übermittlung personenbezogener Daten sowie beim Transport von Datenträgern die Vertraulichkeit und Integrität der Daten geschützt werden (Transportkontrolle),
- Gewährleistung, dass eingesetzte Systeme im Störungsfall wiederhergestellt werden können (Wiederherstellbarkeit),
- Gewährleistung, dass alle Funktionen des Systems zur Verfügung stehen und auftretende Fehlfunktionen gemeldet werden (Zuverlässigkeit),
- Gewährleistung, dass gespeicherte personenbezogene Daten nicht durch Fehlfunktionen des Systems beschädigt werden können (Datenintegrität),
- Gewährleistung, dass personenbezogene Daten, die im Auftrag verarbeitet werden, nur entsprechend den Weisungen des Auftraggebers verarbeitet werden können (Auftragskontrolle),
- Gewährleistung, dass personenbezogene Daten gegen Zerstörung oder Verlust geschützt sind (Verfügbarkeitskontrolle),
- Gewährleistung, dass zu unterschiedlichen Zwecken erhobene personenbezogene Daten getrennt verarbeitet werden können (Trennbarkeit).
- 1Vor einer Entscheidung über den Einsatz oder eine wesentliche Änderung einer automatisierten Verarbeitung personenbezogener Daten sind die zu treffenden technischen und organisatorischen Maßnahmen auf der Grundlage einer Risikoanalyse zu ermitteln und in einem Datenschutzkonzept zu dokumentieren. 2Entsprechend der technischen Entwicklung und bei Änderungen der mit den Verarbeitungsvorgängen verbundenen Risiken ist die Ermittlung der Maßnahmen in angemessenen Abständen zu wiederholen.
- 1Werden Systeme und Dienste, die für automatisierte Verarbeitungen genutzt werden, gewartet, so ist durch geeignete technische und organisatorische Maßnahmen sicherzustellen, dass nur auf die für die Wartung unbedingt erforderlichen personenbezogenen Daten zugegriffen werden kann. 2Diese Maßnahmen müssen insbesondere Folgendes gewährleisten:
- die Wartung darf nur durch autorisiertes Personal erfolgen,jeder Wartungsvorgang darf nur mit Wissen und Wollen der speichernden Stelle erfolgen,die unbefugte Entfernung oder Übertragung personenbezogener Daten im Rahmen der Wartung ist zu verhindern,es ist sicherzustellen, dass alle Wartungsvorgänge kontrolliert und nach der Durchführung nachvollzogen werden können.
English Machine Translated Version
Section 50 Requirements for the security of data processing
- The controller and the processor shall implement appropriate technical and organisational measures to ensure a level of protection appropriate to the risk represented by the processing of personal data, in particular with regard to the processing of special categories of personal data, taking into account the state of the art, the cost of implementation, the nature, scope, context and purposes of the processing, as well as the likelihood and severity of the risks represented by the processing for the legal interests of the data subjects.
- 1The measures referred to in paragraph 1 may include, inter alia, pseudonymisation and encryption of personal data where such means are possible in view of the purposes of the processing. 2The measures referred to in paragraph 1 shall result in
- the confidentiality, integrity, availability and resilience of the systems and services related to the processing are ensured on an ongoing basis; and
- the availability of and access to personal data can be quickly restored in the event of a physical or technical incident.
- 1In the case of automated processing, the controller and processor shall, following a risk assessment, implement measures aimed at:
- Denying unauthorised persons access to processing equipment with which the processing is carried out (access control),
- Prevention of unauthorised reading, copying, modification, deletion or removal of data carriers (data carrier control),
- Prevention of unauthorised entry of personal data as well as unauthorised knowledge, modification and deletion of stored personal data (storage control),
- Preventing the use of automated processing systems with the aid of data transmission equipment by unauthorised persons (user control),
- Ensuring that those authorised to use an automated processing system have access only to the personal data covered by their access authorisation (access control),
- Ensure that it is possible to verify and establish to which bodies personal data have been or may be transmitted or made available by means of data transmission equipment (transmission control),
- Ensuring that it is possible to check and establish retrospectively which personal data have been entered or modified in automated processing systems, at what time and by whom (input control),
- Ensure that the confidentiality and integrity of data is protected during the transmission of personal data as well as during the transport of data carriers (transport control),
- Ensuring that deployed systems can be restored in the event of a malfunction (recoverability),
- Ensure that all functions of the system are available and that any malfunctions that occur are reported (reliability),
- Ensure that stored personal data cannot be damaged by system malfunctions (data integrity),
- Ensuring that personal data processed on behalf of the client can only be processed in accordance with the client’s instructions (order control),
- Ensure that personal data is protected against destruction or loss (availability control),
- Ensure that personal data collected for different purposes can be processed separately (separability).
2A suitable measure that contributes to the realisation of the purposes according to sentence 1 numbers 2 to 5 and 8 consists in the use of state-of-the-art encryption methods.
- 1Prior to a decision on the use or a substantial change of automated processing of personal data, the technical and organisational measures to be taken shall be determined on the basis of a risk analysis and documented in a data protection concept. 2The determination of the measures shall be repeated at appropriate intervals in accordance with technical developments and in the event of changes in the risks associated with the processing operations.
- 1Where systems and services used for automated processing are maintained, appropriate technical and organisational measures shall be taken to ensure that only personal data strictly necessary for the maintenance can be accessed. 2These measures shall in particular ensure the following:
- maintenance may only be carried out by authorised personnel,
- any maintenance operation may only be carried out with the knowledge and will of the storing entity,
- the unauthorised removal or transfer of personal data during maintenance shall be prevented,
- it must be ensured that all maintenance operations can be checked and traced after they have been carried out.
3Insofar as maintenance is carried out by processors, the contract or the legal instrument pursuant to Section 48(5) must contain provisions ensuring that the processor does not transfer any personal data that come to its knowledge to other entities. 4The performance of maintenance work with the possibility of personal data coming to the knowledge of bodies outside the scope of Directive (EU) 2016/680 is only permissible if it is necessary and, in the case of a transfer, the requirements of section 64 or 65 are met.
Previous: 49 BDSG Verarbeitung zu anderen Zwecken — Processing for other purposes