Dieser Ratgeber ist eine Orientierung und keine Rechtsberatung. Für deinen konkreten Fall sprich mit einer Datenschutzbeauftragten oder einem Anwalt.
Warum das Thema bei Freigabe-Tools relevant ist
In einem Freigabe-Tool liegen Namen und E-Mail-Adressen von Freigebern, ihre Kommentare, Zeitpunkte der Entscheidungen und oft Bilder oder Videos, auf denen Personen zu sehen sind. Das sind personenbezogene Daten im Sinne der DSGVO.
Wer ist verantwortlich, wer verarbeitet?
In der Regel bist du als Agentur oder Freelancer gegenüber deinen Kunden für die Daten verantwortlich, die du ins Tool lädst. Der Anbieter des Tools verarbeitet sie in deinem Auftrag. Für diese Konstellation verlangt Artikel 28 DSGVO einen Vertrag zur Auftragsverarbeitung (AVV), der schriftlich oder in einem elektronischen Format abgeschlossen werden kann.
Checkliste für die Auswahl
- Vertrag zur Auftragsverarbeitung: Bietet der Anbieter einen AVV an, und bekommst du ihn vor dem Einsatz?
- Speicherort: Wo liegen Datenbank und Dateien? Steht das öffentlich und nachprüfbar auf der Website des Anbieters?
- Dienstleister des Anbieters: Gibt es eine Liste der eingesetzten Unterauftragnehmer mit Standort?
- Drittländer: Werden Daten in Länder außerhalb der EU übertragen, und auf welcher Grundlage?
- Technische und organisatorische Maßnahmen: Verschlüsselung, Zugriffsschutz, Datensicherung, Überwachung. Der Anbieter sollte sie beschreiben können.
- Löschung: Was passiert mit den Daten nach Vertragsende, und wie lange sind sie in Sicherungen enthalten?
- Zugang für Freigeber: Brauchen Kunden ein Konto? Weniger Konten bedeuten weniger gespeicherte Zugangsdaten.
- Datenschutzerklärung des Anbieters: Passt sie zu dem, was auf der Sicherheitsseite steht?
Was du selbst tun musst
- Den AVV abschließen und ablegen.
- Das Tool in dein Verzeichnis der Verarbeitungstätigkeiten aufnehmen, sofern du eines führen musst.
- In deiner Datenschutzerklärung und gegenüber deinen Kunden nennen, dass du ein solches Tool einsetzt.
- Intern festlegen, wer Zugriff hat, und Zugänge mit Zwei-Faktor-Anmeldung schützen, soweit das Tool es anbietet.
- Ein Löschkonzept für abgeschlossene Projekte festlegen.
Wie CLAPPO damit umgeht
Anwendung bei Hetzner in Falkenstein, Datenbank und Dateien bei Supabase in Frankfurt am Main. Freigeber brauchen kein Konto. Nach Vertragsende können Kunden ihre Daten 30 Tage lang exportieren, danach werden sie gelöscht, in Sicherungen bis zu 30 weitere Tage. Einen Vertrag zur Auftragsverarbeitung stellt CLAPPO auf Anfrage bereit. Alle Dienstleister, Speicherorte und Schutzmaßnahmen stehen auf der Seite Sicherheit, die rechtlichen Angaben in der Datenschutzerklärung.