datenschutz:sicherheitskonzept
Unterschiede
Hier werden die Unterschiede zwischen zwei Versionen angezeigt.
| Nächste Überarbeitung | Vorhergehende Überarbeitung | ||
| datenschutz:sicherheitskonzept [2024/10/04 16:28] – angelegt advorak | datenschutz:sicherheitskonzept [2024/10/06 11:44] (aktuell) – advorak | ||
|---|---|---|---|
| Zeile 3: | Zeile 3: | ||
| ===== Dokumentation ===== | ===== Dokumentation ===== | ||
| - | In der Nextcloud liegt die Datei MRRC_Datenschutz/ | + | In der Nextcloud liegt die Datei MRRC_Datenschutz/ |
| Darin sind alle nicht persönlichen Zugänge zu hinterlegen und wer diese kennt. | Darin sind alle nicht persönlichen Zugänge zu hinterlegen und wer diese kennt. | ||
| Zeile 10: | Zeile 10: | ||
| Maßnahmen zur Kontrolle des Zutritts zu Gebäuden und Räumlichkeiten des Vereins. | Maßnahmen zur Kontrolle des Zutritts zu Gebäuden und Räumlichkeiten des Vereins. | ||
| - | Die Räume des Vereins sowie die Einrichtungen für die Aufbewahrung von Daten sind durch die in den folgenden Abschnitten beschrieben physischen Schutzmaßnahmen vor unbefugtem Zutritt geschützt. | + | Die Räume des Vereins sowie die Einrichtungen für die Aufbewahrung von Daten sind durch die in den folgenden Abschnitten beschrieben physischen Schutzmaßnahmen vor unbefugtem Zutritt geschützt. |
| - | ==== Tür der Geschäftsstelle ==== | + | Maßnahmen, die geeignet sind zu verhindern, dass Datenverarbeitungssysteme (Computer) von Unbefugten genutzt werden können. |
| - | Im Schließfach liegt eine Liste der Personen mit deren Zugangskodes. Die Verwaltung erfolgt über den 1. und 2. Vorsitzenden. | + | |
| - | ==== Schlüsselaufbewahrung ==== | + | Alle Datenverarbeitungssysteme |
| - | Die Schlüssel, die in der Geschäftsstelle hinterlegt | + | |
| - | Für die Verwaltung der Personen, die im Besitz von dem Code für den Schlüsselschrank sind, ist folgende Liste zu pflegen. Die Liste ist im Aktenschrank im Ordner | + | Alle Zugangsrechte (sowohl für den Zugriff auf IT-Systeme und Daten als auch für den Zutritt |
| - | ==== Aktenschrank ==== | + | Zugangsrechte werden nach definierten (rollenbasierten) Berechtigungsprofilen vergeben. Die erteilten Zugangsrechte werden regelmäßig überprüft. Nicht mehr benötigte Rechte werden zeitnah entzogen. |
| - | Für die Verwaltung der Personen, die in Besitz von einem Schlüssel sind, ist die oben genannte Liste zu pflegen. | + | |
| + | Eine generelle Überprüfung von Zugangsrechten erfolgt bei jedem Vorstandswechsel. | ||
| + | |||
| + | Akten sind im verschlossenen Schrank zu hinterlegen. | ||
| + | |||
| + | Schlüssel sind im verschließbaren Schlüsselschrank zu hinterlegen. | ||
| + | |||
| + | Bargeld und kleine sensible Dinge sind im Tresor zu hinterlegen. | ||
| + | |||
| + | Das Notebook auf dem Schreibtisch ist mit einer Diebstahlsicherung gesichert werden. Das zweite Notebook liegt im abschließbaren Aktenschrank. | ||
| + | |||
| + | ===== Umgang mit Kennwörtern ===== | ||
| + | Zur Authentifizierung an IT-Systemen sollen sichere Passwörter verwendet werden, die nach dem Stand der Technik über eine ausreichende Komplexität verfügen, um robust gegen Wörterbuchangriffe zu sein (z.B. Kombination aus Groß- und Kleinbuchstaben, | ||
| + | |||
| + | Kennwörter werden nur vom Vorstand oder den Webmastern vergeben. Eine anderweitige Weitergabe ist nicht erlaubt. | ||
| + | |||
| + | Kennwörter dürfen elektronisch nur in Passwort Managern gespeichert werden. In Papierform muss es an einem sichern Platz hinterlegt sein. | ||
| + | |||
| + | Kennwörter dürfen nicht ohne Sicherheitsschutz zu übertragen. Bei einer E-Mail ist ein Verschlüsselung notwendig. Ansonsten ist noch der Versand per SMS erlaubt. | ||
| + | |||
| + | ===== Trennungskontrolle ===== | ||
| + | Maßnahmen, die gewährleisten, | ||
| + | |||
| + | Es ist sicherzustellen, | ||
| + | |||
| + | ===== Weitergabekontrolle ===== | ||
| + | Maßnahmen, die gewährleisten, | ||
| + | |||
| + | ===== Dateiablage ===== | ||
| + | Personenbezogene Daten sollten nach Möglichkeit nur innerhalb der entsprechenden IT-Systeme bearbeitet werden (z.B. Mitgliedsdaten in Sewobe). Ist eine darüber hinausgehende Verarbeitung notwendig, sollen die Daten in der MRRC Cloud abgelegt werden. Der Zugriff auf die Daten ist entsprechend durch Zugriffsberechtigungen zu regeln. Eine lokale Ablage von Daten z.B. auf privaten Rechnern, E-Mail-Accounts, | ||
| + | |||
| + | ===== Elektronische Kommunikation ===== | ||
| + | |||
| + | * Es ist auf sichere Kommunikation zu achten: | ||
| + | * Beim Versand von E-Mails nur vertrauensvolle E-Mail-Dienstleister verwenden. Der MRRC nutzt HostEurope. | ||
| + | * Bei der Konfiguration von einem E-Mail-Client wie z.B. Thunderbird muss beim E-Mail Versand die Transportverschlüsselung sichergestellt werden (z.B. STARTTLS) | ||
| + | * Damit E-Mails verschlüsselt werden können, muss dem Versender der öffentliche Schlüssel des Empfängers bekannt sein. Dieser Schlüssel kann unverschlüsselt per E-Mail verschickt werden. Es muss aber auf einem weiteren Weg (z.B. Telefon, Fax) geprüft werden, ob der öffentliche Schüssel wirklich der Person gehört. | ||
| + | * „Offene“ E-Mail-Verteiler sollten vermieden werden. Stattdessen soll die BCC-Funktionalität geeignet eingesetzt werden. | ||
| + | * E-Mail-Signatur. Für vereinsbezogene E-Mails ist eine Signatur nach folgendem Schema an jede E-Mail anzuhängen: | ||
| + | |||
| + | Grußformel | ||
| + | Vor- und Nachname | ||
| + | MRRC München e.V. | ||
| + | Amt / Funktion | ||
| + | E-Mail-Adresse: | ||
| + | Web-Adresse: | ||
| + | |||
| + | ===== Papierunterlagen ===== | ||
| + | Es müssen nur sensible Papierdaten geschreddert werden (die personenbezogene Daten enthalten). | ||
| + | |||
| + | ===== Eingabekontrolle ===== | ||
| + | Maßnahmen, die gewährleisten, | ||
| + | |||
| + | Maßnahmen zur nachträglichen Überprüfung, | ||
| + | |||
| + | ===== Auftragskontrolle ===== | ||
| + | Maßnahmen, die gewährleisten, | ||
| + | |||
| + | Mit allen externen Dienstleistern die Zugriff auf personenbezogene Daten des Vereins erhalten, sind Verträge zur Auftragsverarbeitung abzuschließen. | ||
| + | |||
| + | Aktuell liegen folgende Verträge vor: | ||
| + | |||
| + | * Sewobe (Software zur Vereins- und Mitgliederverwaltung) | ||
| + | * HostEurope (Web-Hosting) | ||
| + | |||
| + | ===== Datenschutz ===== | ||
| + | Regelungen zur Erarbeitung, | ||
| + | |||
| + | m Verein sind weniger als zehn Personen ständig mit der Verarbeitung von personenbezogenen Daten beschäftigt. Ein Datenschutzbeauftragter gemäß DSGVO wird daher nicht benannt. Die Verantwortung für das Thema Datenschutz liegt beim Vorstand. | ||
| + | Alle Mitglieder und Mitarbeiter des Vereins, die mit Themen des Datenschutzes im Verein betraut sind können unter der Adresse datenschutz@mrrc.de erreicht werden. | ||
| + | |||
| + | ===== Verzeichnis der Verarbeitungsprozesse ===== | ||
| + | Alle Verarbeitungsprozesse sind in der folgenden Datei hinterlegt. | ||
datenschutz/sicherheitskonzept.1728052133.txt.gz · Zuletzt geändert: von advorak
