Direkt zum Inhalt
–
Blog

Wie Datenschutz und Informationssicherheit über Ihre Geschäftsbeziehungen entscheiden

Lesezeit: 11 Minuten

Ihre DSGVO-Konformität und die Qualität Ihrer Informationssicherheit entscheiden darüber, ob Kunden und Geschäftspartner Ihnen ihr Vertrauen schenken können. In unserem Blog zeigen wir Ihnen, wie das Grundbedürfnis nach Vertrauen Geschäftsbeziehungen prägt, wie sich Datenschutz und Informationssicherheit unterscheiden, welche Rolle die Wahl Ihrer Kommunikationsinfrastruktur für Ihre unternehmerische Sorgfalt spielt und wie Sie eine Sicherheitskultur schaffen, die Ihre langfristige Vertrauenswürdigkeit ermöglicht.

mailbox Blog Datenschutz Informationssicherheit unternehmerische Sorgfalt

Die Grundvoraussetzung jeder Beziehung: Vertrauen

Offen sprechen zu können und Informationen sicher verwahrt zu wissen, ist entscheidend für Beziehungen sowohl zwischen Geschäftspartnern als auch zwischen Dienstleistern bzw. Organisationen und deren Kunden, Mandanten oder Patienten. Diese Offenheit setzt die Gewissheit voraus, dass das Mitgeteilte dort bleibt, wo es hingehört.

Früher hatte dieses Bedürfnis einen sichtbaren Ort, etwa einen geschlossenen Besprechungsraum oder einen verschlossenen Aktenschrank. Heute finden viele unserer geschäftlichen, behördlichen und sonstigen Vorgänge digital statt. Die Tür zum Raum oder Aktenschrank wurde ergänzt durch die IT-Infrastruktur einer Organisation.

Für Kunden und Geschäftspartner ist diese Infrastruktur oft unsichtbar, Einfluss darauf nehmen können Sie nicht. Aber auch für Sie sind die Qualitäten Ihrer Infrastruktur vielleicht weniger klar als sie denken: Möglicherweise haben Sie vor Jahren schon Kaufentscheidungen getroffen, ohne sich über die Beschaffenheit und Rechtsgrundlagen der IT-Dienste bewusst zu sein. Haben Ihre Entscheidungen dazu geführt, dass das Vertrauen Ihrer Kunden und Partner in Sie gerechtfertigt ist und langfristig bestehen kann?

Datenschutz als wirtschaftliche Kategorie

In der öffentlichen Debatte wird Privatheit meist als individuelles Grundrecht verhandelt, als etwas, das Bürger gegenüber dem Staat oder gegenüber Plattformen einfordern. Dabei ist sie ebenso eine wirtschaftliche Größe: Mandantengespräche, Vertragsverhandlungen, medizinische Befunde, journalistische Quellen und interne Strategiediskussionen sind allesamt Kommunikation, die auf Vertraulichkeit angewiesen ist.

Mangelndes Vertrauen hingegen – aus welchem Grund auch immer – führt zu einer verminderten Qualität der Geschäftsbeziehung. Und zwar schon, bevor es zu einem Datenschutzvorfall kommt:

  • So bekommt ein Mandant, der bei der Schilderung eines Sachverhalts vorsichtiger wird, weil er sich nicht sicher ist, wo seine Worte landen, eine schlechtere Beratung.
  • Eine Patientin, die ein sensibles Detail nicht ausspricht, bekommt eine weniger passgenaue Diagnose.
  • Ein Lieferant, der die kritischen Punkte einer Kalkulation für sich behält, durchkreuzt die gemeinsame Planung.

Diese Beispiele verdeutlichen, wie sehr stabile Beziehungen Vertrauen, Verlässlichkeit und sichere Kommunikation voraussetzen. Was bedeutet das in unserer vernetzten digitalen Welt?

Datenschutz in der Praxis: Kommunikationswege

IT-Infrastruktur verwaltet nicht nur Daten, sondern auch die Bedingungen, unter denen Menschen bereit sind, etwas von sich preiszugeben. Die Eigenschaften der Kommunikationswege spielen dabei eine zentrale Rolle: Auf digitalem Wege legen Informationen einen deutlichen längeren und oftmals unsichereren Weg zurück, als vielen Beteiligten bewusst ist.

Der Schutz durch Transportverschlüsselung ist begrenzt

Die meisten geschäftlichen E-Mails sind heute auf dem Transportweg mit TLS verschlüsselt. Viele Menschen und Organisationen schließen daraus, dass die Inhalte dadurch automatisch geschützt sind. Doch Transportverschlüsselung verschlüsselt nur die Verbindung zwischen den Servern, sie schützt E-Mails also nur auf dem Transportweg.

Auf den Servern der Anbieter liegt die Nachricht im Zweifel im Klartext vor. Die Kommunikation könnte also ausgewertet, ausgelesen oder auf behördliche Anordnung herausgegeben werden. Erst eine Ende-zu-Ende-Verschlüsselung oder eine serverseitige Verschlüsselung, bei der der Anbieter den Schlüssel nicht besitzt, ändert dies.

Selbst wenn die Inhalte geschützt sind, bleiben die Metadaten sichtbar, z. B. wer wann mit wem kommuniziert hat, wie sich die Frequenz über die Wochen entwickelt oder wie groß die geschickten Anhänge waren. Aus diesen Metadaten lassen sich wichtige Schlüsse ziehen.

E-Mail-Verschlüsselung im Business- und Behördenkontext verstehen und anwenden

mailbox E-Mail-Verschlüsselung in Organisationen etablieren

Datenschutz und Informationssicherheit

Die Begriffe Informationssicherheit und Datenschutz werden im Alltag oft synonym verwendet. Sie überschneiden sich inhaltlich auch tatsächlich, sind aber nicht deckungsgleich.

Der Unterschied zwischen Datenschutz und Informationssicherheit

Informationssicherheit schützt Informationen und die Systeme, die sie verarbeiten – unabhängig davon, ob sie sich auf Personen beziehen. Dabei werden die Schutzziele Vertraulichkeit, Integrität und Verfügbarkeit verfolgt. Sie gilt für jede Information, für Konstruktionszeichnungen ebenso wie für Patientenakten.

Datenschutz hingegen schützt Menschen im Hinblick auf die Verarbeitung ihrer personenbezogenen Daten und fragt nach Rechtsgrundlage, Zweckbindung, Transparenz und den Rechten der Betroffenen. Der dahinterliegende Grundgedanke ist die Selbstbestimmung: Jeder soll selbst darüber bestimmen können, wer was über ihn weiß und was damit geschieht. Weil sich das im Verhältnis zu Behörden und Unternehmen nicht von allein einstellt, gibt es Regeln, die diese Bestimmungsmacht absichern, z. B. die Datenschutz-Grundverordnung (DSGVO).

Informationssicherheit und Datenschutz gehen Hand in Hand, aber das eine garantiert nicht das andere: Ein Unternehmen kann in Bezug auf Informationssicherheit technisch hervorragend abgesichert sein und trotzdem gegen den Datenschutz verstoßen, weil ihm für eine Verarbeitung schlicht die Rechtsgrundlage fehlt. Umgekehrt kann die Datenschutzdokumentation vorbildlich sein, während die Informationssicherheit Lücken aufweist.

Artikel 32 der DSGVO verbindet beides, indem er die Sicherheit der Verarbeitung nach dem Stand der Technik verlangt und damit Maßnahmen der Informationssicherheit zur datenschutzrechtlichen Pflicht macht. Die Wahl der IT-Infrastruktur betrifft also sowohl Datenschutz als auch Informationssicherheit: Ein Anbieter, der gesetzlich zur Herausgabe gezwungen werden kann – z. B. ein US-Hyperscaler aufgrund des US CLOUD Act –, ist ein Problem für Ihre Vertrauenswürdigkeit und die Beurteilung Ihrer unternehmerischen Sorgfalt.

Dies trifft insbesondere auf Berufsgruppen wie Anwälte, Ärzte oder Steuerberater zu, die besonderen berufsrechtlichen Pflichten unterliegen. Aber auch das Geschäftsgeheimnisgesetz kann eine Information nur dann schützen, wenn angemessene Geheimhaltungsmaßnahmen getroffen wurden. Zudem können in Lieferketten Bedingungen gegenüber Unternehmen gestellt werden, obwohl die Unternehmen für sich genommen diesen Pflichten eigentlich gar nicht unterliegen, z. B. dem deutschen NIS-2 Umsetzungsgesetz.

Informationssicherheit nachweisen: ISO 27001 und C5-Katalog

ISO 27001 als Nachweis der Sorgfalt

Die ISO/IEC 27001 ist der internationale Standard für Managementsysteme der Informationssicherheit. Die Norm bescheinigt, dass ein Managementsystem existiert, dokumentiert ist und funktioniert. Sie sagt allerdings nichts darüber aus, welcher Rechtsordnung der Anbieter unterliegt und wer ihn zur Herausgabe zwingen kann. So kann etwa ein US-Hyperscaler nach ISO 27001 zertifiziert sein und dennoch dem US CLOUD Act unterliegen. Die Norm beantwortet die Frage, wie sorgfältig gearbeitet wird, aber nicht, wem gegenüber der Anbieter weisungsgebunden ist.

Der Kriterienkatalog C5

Der Kriterienkatalog C5 des Bundesamts für Sicherheit in der Informationstechnik (BSI) ist keine Zertifizierung, sondern ein Testat für Cloud-Anbieter. Dabei muss der Anbieter Rahmenbedingungen offenlegen, wie z. B. den Ort der Datenverarbeitung, wo eingesetzte Subdienstleister auf Daten zugreifen können, den Gerichtsstand oder den Umgang mit Ermittlungsanfragen staatlicher Stellen.

Der Katalog schreibt dabei nicht vor, wo die die Daten verarbeitet werden müssen oder welchem Recht der Anbieter zu unterliegen hat, aber dass der Anbieter dies offenlegen muss. Er macht mögliche Zugriffe daher transparent. Für immer mehr Branchen und öffentliche Institutionen wird das BSI C5-Testat zum Kriterium bei der Auswahl ihrer Cloud-Dienste und Partner.

Unternehmerische Sorgfalt als Potenzial verstehen

Das Kernpotenzial von Informationssicherheit und Datenschutz liegt im wachsenden und zu pflegende Vertrauen. Geschäftsbeziehungen, die über Jahre halten, beruhen auf der wiederholten Erfahrung, dass man einander etwas anvertrauen kann. Ein Unternehmen, das Datenschutz und Informationssicherheit als Beziehungsgestaltungsaufgabe versteht, erfüllt damit nicht nur eine Sorgfaltspflicht.

Viele Organisationen lassen sich Vertrauenswürdigkeit heute überdies von ihren Dienstleistern und Zulieferern schriftlich bestätigen: in Lieferantenfragebögen, Vendor Assessments und Ausschreibungsunterlagen. Wer diese Anforderungen erfüllen kann, gewinnt Aufträge.

Welche Kanäle und Tools Sie prüfen sollten

Gerade über die Kommunikationswege E-Mail und Videokonferenzen sowie geteilte Dateien und Ordner fließen sensible Informationen. In eine souveräne Cloud bzw. zu einem souveränen digitalen Arbeitsplatz zu migrieren, ist ein wichtiger Schritt. Dennoch sollten auch weitere Komponenten auf Ihre DSGVO-Konformität und Informationssicherheit geprüft werden:

  • Überprüfen Sie CRM-Systeme, Messenger oder Newsletter-Tools.
  • Vorsicht geboten ist auch bei Tools zum Bewerbermanagement oder zur Online-Terminbuchung.
  • Freigabelinks zu Daten in Cloud-Speichern sollten mit einer Ablaufzeit versehen sein, damit sie nicht jahrelang aktiv bleiben.
  • Auch die Nutzung von Schatten-IT unterläuft die Grundsätze vertraulicher Kommunikation und erlangt durch externe KI-Assistenten ein neues Ausmaß an Datenabfluss und Sicherheitsrisiken.
  • Ihre Website verarbeitet ebenfalls personenbezogene Daten. Vielleicht ist Ihnen gar nicht klar, wie viele Drittanbieter auf die auf Ihrer eigenen Website getrackten Daten zugreifen können. Die datenschutzrechtliche Verantwortung dafür liegt dennoch bei Ihnen und nicht beim Drittanbieter. Achten Sie deshalb unbedingt darauf, welche Drittanbieter in Ihrem Fall tatsächlich eingebunden sind.

Kompetenzen und Kultur: Vertrauenswürdigkeit entsteht im Arbeitsalltag

Technische Maßnahmen wirken nur so weit, wie die Menschen sie tragen. Kunden und Geschäftspartner erkennen Ihre Sicherheitskultur unmittelbar an der Art, wie Ihre Mitarbeitenden mit ihren Unterlagen umgehen.

Fehlerkultur ist eine Sicherheitsmaßnahme

Ihre gelebte Fehlerkultur entscheidet darüber, ob jemand, der auf einen Phishing-Link geklickt hat, dies sofort meldet oder tagelang verschweigt. Sanktionieren Sie Fehler, verlängern Sie möglicherweise die Zeit bis zur Meldung. Begrüßen Sie hingegen schnelle Meldungen ausdrücklich, verkürzen Sie sie. Die Zeit spielt hier die größte Rolle, denn Sie bestimmt das Schadensausmaß.

Klare Regeln statt pauschaler Verbote

Die Nutzung von Schatten-IT entsteht aus einem echten Bedarf, für den das freigegebene Werkzeug fehlt oder zu langsam bereitsteht. Treffen Sie für die Nutzung von neuen Tools also sinnvolle interne Regelungen, die auf Datenschutz und Informationssicherheit Rücksicht nehmen. Klären Sie folgende Fragen, um die unsichere Nutzung von Tools zu vermeiden:

  • Welche Art von Information darf über welchen Kanal laufen?
  • Was darf in externe KI-Assistenten, Übersetzungsdienste oder Konverter eingegeben werden und was nicht?
  • Wer erhält beim Eintritt welche Berechtigungen und wer entzieht sie beim Austritt?

Sicherheitskultur braucht Vorbilder

Ob Mitarbeitende sorgfältig mit vertraulichen Informationen umgehen, entscheidet sich auch an dem, was ihnen vorgelebt wird. Befolgen Sie als Geschäftsleitung die Sicherheitsmaßnahmen sichtbar selbst, nehmen Sie Rückfragen ernst und sanktionieren Sie einen gemeldeten Fehler nicht, prägt Ihr Verhalten im Haus Ihre Mitarbeitenden stärker als jede Betriebsanweisung. Dass Führung hier vorangehen muss, ist inzwischen auch rechtlich hinterlegt: Im Anwendungsbereich des deutschen NIS-2-Umsetzungsgesetzes müssen die Mitglieder der Geschäftsleitung selbst an Schulungen teilnehmen, um Risiken und Schutzmaßnahmen beurteilen zu können.

Cybersicherheit

Damit vertrauliche Kommunikation überhaupt möglich bleibt, muss ein Unternehmen seine Systeme aktiv gegen Angriffe absichern. Grundlegend sind etwa Mehrfaktor-Authentifizierung, aktuell gehaltene Systeme, ein durchdachtes Berechtigungskonzept und Sicherungen, die vom Produktivsystem getrennt sind.

Cybersicherheit ist dabei keine einmalige Anschaffung, sondern eine fortlaufende Verpflichtung, die von der Geschäftsleitung getragen werden muss. Behandeln Sie sie als reine Aufgabe der IT-Abteilung, unterschätzen Sie, wie unmittelbar ein Sicherheitsvorfall auf Ihre eigene Verlässlichkeit zurückfällt.

Ausfallsicherheit: Was im Ernstfall über Ihre Verlässlichkeit entscheidet

Krisen sind Prüfungen Ihrer Verlässlichkeit. Dabei ist Fehlerfreiheit unrealistisch, Ihrerseits gut begleitete Ausfälle können Ihre Vertrauenswürdigkeit aber festigen. Denn Kunden und Geschäftspartner achten im Falle eines IT-Ausfalls oder Cyberangriffs auf Sie genau darauf, wie Sie damit umgehen.

Fragen Sie sich in diesem Kontext auch, wie Ihre Kunden von einem Vorfall erfahren: Von Ihnen? Oder von jemand anderem? Inwieweit Sie selbst die Kontrolle über Kommunikationswege behalten, hängt davon ab, ob alle Mitarbeitenden wissen, wie sie reagieren müssen und ob Sie beim Ausfall Ihres primären digitalen Kommunikationssystems eine sofort einsetzbare Notfalllösung parat haben. Wie lange Ihre Unerreichbarkeit andauert und wie gut sie begleitet wird, prägt Ihre Geschäftsbeziehungen deutlich länger als der Ausfall selbst.

Im Notfall erreichbar und handlungsfähig bleiben

mailbox EVAC Whitepaper Business Continuity KMU Cover

Fazit: Ihre Verlässlichkeit ist so gut wie Ihre Infrastruktur

Einen Teil Ihrer Pflichten aus DSGVO und Informationssicherheit erfüllen Sie durch eigenes Handeln: Sie klären Zuständigkeiten, dokumentieren Datenverarbeitungen und schulen Mitarbeitende. Doch die Qualität Ihrer Informationssicherheit und Ihres Datenschutzes wird von der Auswahl Ihrer Kommunikationsinfrastruktur strukturell und essenziell mitbestimmt. Ihre Auswahl entscheidet mit, wie belastbar und erfolgreich Ihre Geschäftsbeziehungen in Gegenwart und Zukunft sind.

mailbox schützt Ihre Kommunikation und Ihre Informationen

Schloss