Hallo zusammen,
ich habe ein sehr gutes Seminar zur DSGVO besucht, habe nun etwas mehr Einblick in die Vorgaben und kann euch hier nun berichten, dass die wenigsten Aktivitäten im Shop selbst vorgenommen werden müssen, gegenüber der sonstigen „Bürokratie“, die die DSGVO sonst noch auslöst. Ich schätze 5 % der Maßnahmen betreffen Textänderungen im Shop, wobei dies nahezu alles mit „On-board-Mittel“ bereits jetzt erledigt werden kann. Shopware muß hier vermutlich kaum etwas verändern, vielleicht die eine oder andere Checkbox hinzufügen. Zumindest für die österreichische Regelung (DSGVO weicht länderspezifisch in manchen Punkten etwas ab, zB Altersgrenzen, Löschungsfristen etc.) Habe diese 5 % bei mir zum Teil schon umgesetzt und es waren nur Änderungen an Textblöcken bei Anfrageformular, Newsletter, Registrierung.
Was wir dennoch von Shopware brauchen würden:
Im Kern der neuen DSGVO geht es auch wesentlich um Datenminimierung, Speicherbegrenzung. Hier müsste uns Shopware bitte im Backend eine Funktion bereitstellen, wo man zB. alle Schnellbesteller nach einer frei definierbaren Frist selektiert und per Cronjob einfach löscht. Die Frist ergibt sich durch der DSGVO übergeordneten gesetzlichen Bestimmung, der gesetzlichen Aufbewahrungspflicht von finanzrechtlichen Unterlagen, das wäre zB in Österreich 7 Jahre. Daher Cronjob einrichten, der nach 7 Jahren die "Schnellbesteller löscht. Diese Löschungen dürfen aber aus meiner Sicht nicht auf Statistiken im Shop negative Einflüsse haben. Also Bestellung und Kunde löschen aber unter Erhalt einer anonymisierten Statistik für unsere Lager- und Verkaufsstrategien. Mit dieser Löschung erfüllt man dann die beiden Punkte Datenminimierung und Speicherbegrenzung.
Weitere Punkte der DSGVO sind: Schutz der Daten vor Verlust…d.h. was wir alle ja schon immer machen, regelmäßige Backups der Datenbank und diese Backups aber so speichern bitte, dass keiner Zugriff darauf hat. (Verschlüsselung)
Weitere Punkte wie Protokollierung, Logging, Einspielen von Sicherheitsupdates, Zugriffbegrenzung mittels Passwort und Rollen, allg. IT Sicherheitsrichtlinien, Verschlüsselung bei der Übertragung im Unternehmen sollten eigentlich bereits in jedem Unternehmen selbstverständlich sein. Oder? Aber auch das will die DSGVO dokumentiert haben, in der DSFA soll/muss eine detailierte Dokumentation der IT Sicherheit vorhanden sein.
Das bedeutet euer Hauptschwerpunkt bis zum Inkrafttreten der DSGVO wird die Erstellung der Dokumentation aller datenschutzrelvanten Abläufe im Unternehmen sein.
Verzeichnis von Verarbeitungstätigkeiten + die Betroffenenrechte
d.h. WAS wird gespeichert, WARUM wird es gespeichert, WO wird es gespeichert, WIE LANGE wird es gespeichert …= das Verzeichnis von Verarbeitungstätigkieten und darüber müsst Ihr euren Kunden in der Datenschutzerklärung aufklären.= die Betroffenenrechte. d.h. Ich halte nichts von Gratis online erstellten Datenschutzerklärungen …weil die oben gestellten W-Fragen, sind in jedem Unternehmen anders.
Und hierzu zusätzlich, müsst Ihr euch überlegen (und dokumentieren!!), was passiert wenn Daten verloren gehen, welche Daten sind das, was kann mit diesen Daten ausserhalb des Unternehmens für Schaden angerichtet werden …weil darüber müsst Ihr berichten, wenn im Unternehmen etwas passiert… könnt ihr da nichts an Dokumenation vorweisen wird es wohl Strafen geben… Stichwort Data-Brach-Notification
Also Ihr seht, kaum etwas von der MEGA Schreib- und Doku- Arbeit findet im Shop selbst statt, alles dreht sich mehr um die Erfassung und Dokumentation aller datenschutzrelevanten Abläufe im Unternehmen.
Und wichtig!!! Es geht nicht nur um digitale Daten … es geht auch um auf Papier gedruckte Kundendaten …also Auftragsunterlagen, Etiketten, Packlisten wo Adressen, Geburtsdatum, Rufnummer von Kunden oben stehen werdet Ihr wohl in einen Reisswolf stecken müssen…nur mal so in den Papierkorb werfen, wäre bereits ein Verstoß gegen die DSGVO.
Für Shopbetreiber/Händler in Österreich , gibt es hier einen sehr guten Link zur WKO, wo man ausfüllbare ein Tool-Set an Listen und Anleitungen findet.
https://www.wko.at/branchen/noe/handel/datenschutzgrundverordnung-in-handelsunternehmen.html
Abschließend noch die Info, dass dieser Post eine ggf. nicht vollständige Auflistung ist, alle Infos ohne Gewähr, da auch persönliche Einschätzungen der DSGVO enthalten sind, die ggf. nicht vollständig oder richtig von mir interpretiert wurden. Aber ich denke ich konnte dennoch etwas „Licht ins Dunkle“ bringen, mit meiner Schilderung und den Wahrnehmungen in diesem besuchten Seminar.
LG Klaus