Rolle von Privacy Technologists in der Organisation
- Rollen und Verantwortlichkeiten im Datenschutz: Data Governance mit DPO, Data Owner, Data Steward und Data Custodian, Rechtskonformität, Cybersecurity
- Rechtliche und regulatorische Anforderungen in technische und organisatorische Lösungen übersetzen; interne und externe Datenschutzhinweise, Richtlinien und Verfahren umsetzen
- Technische Aufgaben: Datenschutzprüfungen und Audits inklusive Drittparteien begleiten, bei Datenschutzverletzungen und anderen Vorfällen unterstützen, Risikobegriffe wie Bedrohung, Schwachstelle, Angriff und Exploit
- Risikomodelle und Frameworks: Contextual Integrity nach Nissenbaum, Harms Dimensions nach Calo, FAIR, NIST/NICE, FIPPs, OECD-Grundsätze; Threat Modeling mit LINDDUN und MITRE PANOPTIC
- Datenethik und Datenschutz: rechtmässige und ethische Verarbeitung unterscheiden, gesellschaftliche und ethische Fragen, Bias und Diskriminierung bei automatisierten Entscheidungen minimieren
Erhebung, Nutzung, Weitergabe und Löschung von Daten
- Erhebung: Kontrolle der betroffenen Personen und Einwilligung über verständliche Datenschutzhinweise, Einstellungen, Dashboards und Consent-Management; automatische Erhebung; Daten aus öffentlich zugänglichen Quellen
- Aufbewahrung und Vernichtung personenbezogener Daten angemessen umsetzen
- Nutzung: Datenminimierung, Trennung von Verarbeitungen, Risiken der Aggregation, Privacy-Enhancing Techniques wie Anonymisierung, Pseudonymisierung und Differential Privacy, Sekundärnutzung und Profiling
- Weitergabe: Risiken bei Offenlegung und Zugänglichkeit mindern, Schutz vor Datenverfälschung, Datenexposition, Verletzung der Vertraulichkeit, Erpressung und Aneignung; Defense in Depth mit Identitäts- und Zugriffsverwaltung und Authentifizierung
Privacy-Risikomanagement
- Intrusion und Decisional Interference: Risiken durch verhaltensbasierte Werbung, Profiling, Cyberbullying und Social Engineering mindern, Dark Patterns vermeiden
- Softwaresicherheit: Datenschutzschwachstellen erkennen und beheben, Intrusion Detection und Prevention, Risiken im Change Management bei Patches und Upgrades, Verstösse durch Dienstleister erkennen
- Tracking und Überwachung: E-Commerce mit Cookies, Chatbots und Zahlungen, Audio- und Videoüberwachung, Wearables und IoT, Biometrie, Standortverfolgung, Internet-Monitoring und Web-Tracking
- Technologien am Arbeitsplatz: künstliche Intelligenz, Machine Learning und Deep Learning; Kommunikationstechnologien wie Videokonferenzen, Messaging, mobile Geräte, soziale Medien und Gaming-Plattformen
- Risiken überwachen und steuern: Datenschutzaudits und IT-Kontrollprüfungen, Key Risk Indicators und Key Performance Indicators, Datenschutz-Folgenabschätzungen
Privacy by Design
- Die sieben Grundprinzipien von Privacy by Design anwenden, Datenschutzziele festlegen und in der Organisation kommunizieren
- Übergeordnete Spezifikationen über detaillierte Spezifikationen mit den Prinzipien von Privacy by Design in Einklang bringen
- Datenschutzrisiken in der User Experience bewerten: Einfluss von UX-Entscheidungen auf das Nutzerverhalten, Usability-Tests für Datenschutzfunktionen, Value Sensitive Design
Privacy Engineering und Privacy Governance
- NIST Privacy Engineering Objectives anwenden: Predictability, Manageability und Disassociability
- Unternehmensarchitektur, Datenflussdiagramme und Data-Lineage-Werkzeuge, grenzüberschreitende Datenübermittlungen berücksichtigen
- Datenschutzrisiken im Entwicklungslebenszyklus steuern
- Datenbestände katalogisieren, Dateninventar und Verzeichnis der Verarbeitungstätigkeiten aufbauen, Code Reviews auf Datenschutzlücken, Laufzeitverhalten überwachen