Erstellt von: Meshaal Sulaiman Alrubaysh – Anwaltskanzlei und Rechtsberatung
Berufliches Profil: Meshaal Sulaiman Alrubaysh
Quellen zuletzt geprüft:

KI-generierte Illustration; keine Mandantenakte, kein tatsächliches Kanzleifoto und keine aktive Benutzeroberfläche eines Dienstes.
Das Teilen einer Datei über einen einzigen Link spart Zeit, wirft jedoch Fragen auf, die über Speicherkapazität und Preis hinausgehen: Wer kann zugreifen, wo wird die Datei verarbeitet und was geschieht, wenn ein Mitarbeiter ausscheidet oder der Dienst eingestellt wird? Verantwortungsvolles Handeln beginnt mit der Erfassung von Dateien, Datenflüssen und Rollen. Diese werden anschließend in Verträge und überprüfbare betriebliche Einstellungen umgesetzt, die zum Unternehmen, seinen Informationen und den geltenden Pflichten passen.
Verstehen Sie, welche Inhalte in den Dienst gelangen
Unterscheiden Sie öffentliche Geschäftsunterlagen, Geschäftsgeheimnisse und personenbezogene Daten, da jeweils unterschiedliche Anforderungen bestehen. Legen Sie Zweck, Zugriff und Aufbewahrung fest. Alte Dateien ohne aktuellen Zweck erhöhen das Risiko, ohne Nutzen zu bringen. Prüfen Sie bei personenbezogenen Daten die Aufbewahrungs- und Löschvorschriften, einschließlich der Unterlagen, die gesetzlich aufzubewahren sind oder für laufende Verfahren benötigt werden.
Vereinbaren Sie klare Rollen der Anbieter
Je nach tatsächlicher Tätigkeit kann das Unternehmen Verantwortlicher und der Anbieter Auftragsverarbeiter sein. Artikel 8 des saudischen Gesetzes zum Schutz personenbezogener Daten verlangt die Auswahl eines Auftragsverarbeiters mit den erforderlichen Garantien und die Prüfung der Einhaltung, ohne den Verantwortlichen von seinen Pflichten zu entbinden. Prüfen Sie Verarbeitungsanweisungen, Vertraulichkeit, Sicherheit, Unterauftragsverarbeiter und Meldung von Vorfällen sowie Datenrückgabe und Migration bei Vertragsende.
Der Name eines Dienstes belegt nicht seinen Standort
Cloud-Nutzung bedeutet nicht immer eine Übermittlung außerhalb Saudi-Arabiens. Prüfen Sie die Orte der Speicherung, Verarbeitung und Sicherung sowie die Zugriffsberechtigten. Bei internationaler Übermittlung oder Offenlegung personenbezogener Daten sind Artikel 29, die Übermittlungsvorschriften, Schutzmaßnahmen und erforderliche Risikobewertungen zu prüfen. Die örtliche Geschäftsanschrift eines Anbieters beweist nicht, dass jede Verarbeitungsphase im Inland stattfindet.
Verwalten Sie Berechtigungen und Vorfälle
Nutzen Sie eindeutig zugeordnete Konten und bedarfsgerechte Zugriffsrechte. Prüfen Sie öffentliche Links, externe Freigaben und Konten ausgeschiedener Mitarbeiter sowie geeignete Authentifizierung und Aktivitätsprotokolle. Datenschutz erfordert organisatorische, administrative und technische Maßnahmen. Prüfen Sie Meldepflichten bei Vorfällen nach dem Gesetz und den Durchführungsbestimmungen. Ein Reaktionsplan sollte festlegen, wer den Zugriff beschränkt, Untersuchungen durchführt und kommuniziert, damit keine Verzögerungen zwischen Abteilungen entstehen.
Testen Sie die Wiederherstellung, bevor sie benötigt wird
Eine Synchronisierung kann versehentliche Löschungen auf andere Geräte übertragen. Prüfen Sie Datensicherungen, Wiederherstellungstests und Kontinuitätsverfahren als risikoorientierte betriebliche Maßnahmen. Prüfen Sie Branchen- oder Cybersicherheitsanforderungen, soweit diese für das Unternehmen verbindlich sind, und unterscheiden Sie verbindliche Regeln von Empfehlungen. Die Befolgung einer allgemeinen Empfehlung allein belegt weder vollständige Compliance noch einen zuverlässigen Betrieb.
- Datenbestand, Verwendungszweck und Verarbeitungsorte
- Geeignete Vereinbarung sowie Prüfung der Zugriffe und des Anbieters
- Erprobte Wiederherstellung und zugewiesene Zuständigkeiten bei Vorfällen
Fiktives Beispiel
Ein Unternehmen lud Mandantenakten in einen gemeinsam genutzten Arbeitsbereich hoch und entdeckte anschließend einen öffentlich zugänglichen Link und eine bei einer anderen Partei gespeicherte Sicherungskopie. Es deaktivierte den Link, prüfte die Zugriffe und Meldepflichten und korrigierte danach die Berechtigungen und Speicherorte der Sicherungen. Die erforderlichen Maßnahmen hängen von den Daten und dem tatsächlichen Vorfall ab.
Prüfen Sie vor Einführung oder Verlängerung den gesamten Lebenszyklus der Unterlagen – vom Hochladen über die Löschung bis zur Wiederherstellung. Verbinden Sie rechtliche und technische Prüfung zu einer Entscheidung, die zum Unternehmen und seinen Risiken passt.
Offizielle Quellen
Allgemeine Informationen zur Orientierung; kein Ersatz für eine Beratung zu Ihrem Sachverhalt und Ihren Unterlagen und keine Garantie für ein bestimmtes Ergebnis.
Die Übersetzungen beziehen sich auf saudisches Recht. Ziehen Sie bei dessen Anwendung den amtlichen Gesetzestext heran.
Machen Sie Wissen zur Grundlage einer fundierten Entscheidung und besprechen Sie Ihre Anliegen mit unserem Team.
Rechtliche Prüfung anfragen

