Leitfaden zur Compliance bei der Speicherung von Unternehmensdaten

Die Einhaltung gesetzlicher Vorgaben zur Speicherung, Verwaltung und zum Schutz von Daten kann für Unternehmen schwierig sein, da sich diese durch neue Regeln und Anforderungen ständig ändern. Indem sie Compliance als Chance statt als Hindernis für Innovation betrachten, können Unternehmen sie stattdessen als Schritt hin zu einer besseren Kundenerfahrung durch integrierte Data Governance und vertrauenswürdige Datennutzung begreifen. […]

Written By
Kashyap Vyas
Kashyap Vyas
Jul 20, 2023
7 minute read
Enterprise Storage Forum content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Die Einhaltung gesetzlicher Vorgaben zur Speicherung, Verwaltung und zum Schutz von Daten kann für Unternehmen schwierig sein, da sich diese durch neue Regeln und Anforderungen ständig ändern. Indem sie Compliance als Chance statt als Hindernis für Innovation betrachten, können Unternehmen sie stattdessen als Schritt hin zu einer besseren Kundenerfahrung durch integrierte Data Governance und vertrauenswürdige Datennutzung begreifen. 

Das sollten IT-Führungskräfte über die Compliance bei der Speicherung von Unternehmensdaten wissen.

Compliance bei der Datenspeicherung verstehen

Daten-Compliance bezeichnet die Einhaltung von Gesetzen, Vorschriften und Branchenstandards zur Datenspeicherung durch eine Organisation, um Datensicherheit, Datenschutz und Datenintegrität zu gewährleisten und gleichzeitig Risiken zu minimieren. Compliance hilft der Organisation, Datenschutzvorschriften einzuhalten sowie ordnungsgemäße Prozesse für die Aufbewahrung und Löschung von Daten aufrechtzuerhalten.

Doch Daten-Compliance kann eine Herausforderung sein. Datenschutzgesetze ändern sich ständig, und Organisationen müssen diese Änderungen im Blick behalten, um compliant zu bleiben. Für international tätige Organisationen ist die Situation noch schwieriger, da sie die jeweils eigenen Datenschutz- und Datenspeicherungsgesetze jeder Gerichtsbarkeit einhalten müssen.

Warum brauchen wir Vorschriften zur Compliance bei der Datenspeicherung?

Es gibt zahlreiche Gründe, Vorschriften zur Datenspeicherung einzuhalten. Hier sind einige der wichtigsten.

Gesetzliche und regulatorische Anforderungen

Die Nichteinhaltung von Datenschutz- und Privatsphärengesetzen ist gesetzlich strafbar. Für Organisationen geht es nicht nur darum, hohe Geldbußen und Strafen zu vermeiden, sondern auch darum, ihren guten Ruf in ihrer Branche zu wahren.

Advertisement

Datensicherheit

Daten-Compliance umfasst den Schutz regulierter Informationen vor Missbrauch, um wertvolle Ressourcen besser zu sichern und das Risiko von Datenpannen zu minimieren. Die einzige Möglichkeit für Unternehmen, Strafen aufgrund von Datenschutzverletzungen zu vermeiden, besteht darin, sicherzustellen, dass ihre Prioritäten bei Datensicherheit und Datenspeicherung aufeinander abgestimmt sind.

Vertrauen und Datenschutz der Verbraucher

Verbraucher sind sich ihrer personenbezogenen Daten und Datenrechte heute bewusster denn je. Die Einhaltung von Datenschutzvorschriften versichert ihnen, dass Ihrer Organisation der Datenschutz der Verbraucher und ein sorgfältiger Umgang mit Daten wichtig sind.

Wettbewerbsvorteil

Organisationen, die proaktiv Maßnahmen zur Sicherstellung der Daten-Compliance ergreifen, heben sich durch ihr Engagement für Datensicherheit und Datenschutz von Wettbewerbern ab. Dieses Engagement schafft zudem die Loyalität von Kunden, denen ein verantwortungsvoller Umgang mit Daten wichtig ist.

Betriebliche Effizienz

Klar definierte Datenrichtlinien und -protokolle helfen, die Datenverwaltung zu optimieren und ein effektives Risikomanagement zu ermöglichen. Dies kann Unternehmen dabei helfen, effizienter zu arbeiten und eine bessere Kunden- und Mitarbeitererfahrung zu bieten.

Compliance-Standards und -Vorschriften

Advertisement

Datenschutz-Grundverordnung (DSGVO)

Die DSGVO wurde mit Blick auf die Kontrolle von Einzelpersonen über ihre Daten und ihre Datenrechte geschaffen. Außerdem soll sie die Datenrichtlinien internationaler Unternehmen in einem einheitlichen, einfachen Gesetz regeln. Laut DSGVO gilt das Gesetz für jedes Unternehmen, das personenbezogene Daten von EU-Bürgern oder -Einwohnern verarbeitet – unabhängig davon, wo das Unternehmen seinen Hauptsitz hat. Die Verordnung legt zudem Regeln für die Verarbeitung und den freien Verkehr personenbezogener Daten fest.

Die Strafen für Verstöße gegen die DSGVO sind sehr hoch. Es gibt zwei Arten von Geldbußen, die verhängt werden können: bis zu 20 Millionen Euro oder 4 Prozent des weltweiten Umsatzes – je nachdem, welcher Betrag höher ist. Personen, deren personenbezogene Daten kompromittiert wurden, können weiteren Schadensersatz fordern. 

Die Datenschutz-Grundverordnung legte den Grundstein für globale Datenschutzgesetze, die das grundlegende Recht des Einzelnen auf Privatsphäre schützen. Mehr als 100 Länder sind diesem Beispiel gefolgt und haben eigene Datenschutzvorschriften erlassen.

Sarbanes-Oxley Act

Der Sarbanes-Oxley Act, häufig als SOX oder Sarbox abgekürzt, ist ein US-Bundesgesetz, das Wirtschaftsprüfungsgesellschaften verpflichtet, Unterlagen zu Prüfungen sieben Jahre lang aufzubewahren. Börsennotierte Unternehmen müssen Gehaltsabrechnungen sieben Jahre und Bestellungen fünf Jahre lang aufbewahren. Die Nichterfüllung dieser Pflichten kann zu Geldstrafen, Gefängnis oder beidem führen.

Der Sarbanes-Oxley Act wurde 2002 vom US-Kongress verabschiedet, nachdem Bilanzskandale bei Enron und WorldCom bekannt geworden waren. SOX betrifft Wirtschaftsprüfungsgesellschaften und Unternehmen, soll Anleger schützen und dazu beitragen, dass die Finanzinformationen und sonstigen Angaben eines Unternehmens seine Geschäftstätigkeit korrekt wiedergeben.

Auch privat gehaltene Unternehmen müssen SOX-Compliance berücksichtigen. Bestimmungen zur vorsätzlichen Fälschung oder Vernichtung von Aufzeichnungen, um eine bundesstaatliche Untersuchung zu vereiteln, gelten ebenfalls für private Unternehmen.

Advertisement

Health Insurance Portability and Accountability Act von 1996 (HIPAA)

Der Health Insurance Portability and Accountability Act von 1996 (HIPAA) ist ein US-Bundesgesetz, das betroffene Einrichtungen, darunter Gesundheitsdienstleister und Krankenversicherungen, daran hindert, Gesundheitsinformationen von Patienten ohne deren Zustimmung oder Wissen offenzulegen. HIPAA wurde 1996 vom Kongress verabschiedet und befasst sich mit zahlreichen Fragen, darunter dem Schutz des Krankenversicherungsschutzes von Arbeitnehmern bei einer Änderung ihres Beschäftigungsstatus. Außerdem enthält das Gesetz strenge Datenschutz- und Sicherheitsbestimmungen zum Schutz von Patienteninformationen.

HIPAA regelt streng, wie geschützte Gesundheitsinformationen (PHI) in all ihren Formen verwaltet und weitergegeben werden. Verstöße gegen die Datenschutzbestimmungen von HIPAA können je nach Art des HIPAA-Verstoßes Geldstrafen zwischen 127 und 250.000 US-Dollar pro Verstoß nach sich ziehen. Die vorsätzliche Offenlegung von PHI kann außerdem zu einer Freiheitsstrafe von bis zu 10 Jahren führen.

Die HIPAA Privacy Rule regelt die Nutzung und Offenlegung geschützter Gesundheitsinformationen oder PHI von Einzelpersonen und Organisationen, die auch als „betroffene Einrichtungen“ bezeichnet werden. Sie enthält Standards für das Recht des Einzelnen, die Nutzung sensibler Informationen zu kontrollieren. Ihr vorrangiges Ziel ist es, den Fluss der für eine hochwertige Gesundheitsversorgung erforderlichen Gesundheitsinformationen zu ermöglichen und gleichzeitig die Gesundheitsinformationen des Einzelnen zu schützen. 

Payment Card Industry Security Standards Council (PCI SSC)

Der von American Express, Discover Financial Services, JCB International, MasterCard und Visa gegründete PCI Security Standards Council legt globale Anforderungen dafür fest, wie Unternehmen Kreditkartendaten schützen und verwalten. Der PCI DSS standardisiert grundlegende technische und betriebliche Anforderungen zum Schutz von Kontodaten.

Der PCI Security Standards Council) veröffentlichte im März 2022 den PCI Data Security Standard 4.0. PCI DSS v4.0 ersetzt Version 3.2.1, berücksichtigt neue Bedrohungen und deckt Technologien zu ihrer Abwehr ab. PCI DSS v3.2.1 bleibt für eine Übergangsfrist von zwei Jahren bis zum 31. März 2024 aktiv.

Das Update konzentriert sich auf:

  • Sich wandelnde Sicherheitsanforderungen für Zahlungen
  • Sicherheit als kontinuierlichen Prozess betrachten
  • Validierungsmethoden und -verfahren verbessern
  • Mehr Flexibilität bei der Einbindung alternativer Sicherheitsmethoden
Advertisement

US-Bundes- und Bundesstaatengesetze

Der Ausschuss für Energie und Handel des US-Repräsentantenhauses hat drei angesetzte Sitzungen abgehalten, um über einen neuen Entwurf des American Data Privacy and Protection Act (ADPPA) zu beraten, da das Bundesdatenschutzgesetz noch nicht in Kraft gesetzt wurde. Das Gesetz zur bundesweiten Compliance wurde erstmals im Juni 2022 im Repräsentantenhaus eingebracht.

Datenschutz und Privatsphäre werden in den Vereinigten Staaten hauptsächlich durch einzelstaatliche Gesetze wie die folgenden geplanten Rechtsvorschriften geregelt:

Der California Privacy Rights Act (CPRA), der den California Consumer Privacy Act (CCPA) von 2018 erweitert und das Recht einführt, die Nutzung personenbezogener Daten einzuschränken, Daten korrigieren zu lassen, auf Daten zuzugreifen und der Nutzung zu widersprechen. Außerdem wird eine neue Durchsetzungsbehörde eingerichtet, die California Privacy Protection Agency (CPPA), die für die Durchsetzung von Datenschutzrechten in Kalifornien zuständig ist.

  • Der Virginia Consumer Data Protection Act (VCDPA), der am 1. Januar 2023 in Kraft trat, gilt sowohl für staatliche als auch für nichtstaatliche Organisationen, die personenbezogene Daten kontrollieren und verarbeiten.
  • Der Colorado Privacy Act (CPA), der am 1. Juli 2023 in Kraft trat, gibt Einwohnern von Colorado das Recht, der Nutzung oder dem Verkauf ihrer privaten Daten für gezielte Werbung zu widersprechen.
  • Der Connecticut Data Privacy Act (CTDPA), der am 1. Juli 2023 in Kraft trat, gibt Einwohnern von Connecticut Kontrolle über die von im Bundesstaat tätigen Unternehmen erhobenen personenbezogenen Daten.
  • Der Utah Consumer Privacy Act (UCPA), der am 31. Dezember 2023 in Kraft treten sollte, schreibt vor, dass für bestimmte Arten von Verarbeitungstätigkeiten keine Datenschutz-Folgenabschätzungen erforderlich sein dürfen, insbesondere für Unternehmen mit einem Jahresumsatz von mehr als 25 Millionen US-Dollar.

Wichtige Aspekte der Compliance bei der Datenspeicherung

Datenaufbewahrung

IT-Fachleute müssen Kundendaten aufbewahren und gleichzeitig sicherstellen, dass sie nicht verändert wurden. Dies bedeutet häufig den Einsatz WORM-konformer Lösungen (Write Once, Read Many) und anderer Methoden, um zu gewährleisten, dass Informationen in Archiv- und Langzeitdatenspeichern unverändert und zugänglich bleiben, falls die Organisation einer behördlichen Prüfung unterzogen wird.

Verschiedene Datentypen unterliegen unterschiedlichen Aufbewahrungsfristen, und Unternehmen erheben heute mehr Informationen über ihre Kunden als je zuvor. 

Daten-Compliance ist mit Kosten verbunden, doch Organisationen müssen die Datenaufbewahrung als Teil ihrer übergreifenden Datenspeicherstrategie umsetzen.

Advertisement

Die Überschneidung von Datenspeicherung und Datensicherheit

Der vielleicht folgenreichste Aspekt der Daten-Compliance ist, wie Sicherheit in die Abläufe Einzug hält.

Viele regulatorische Rahmenwerke enthalten Regeln zur Meldung von Datenschutzverletzungen und verpflichten Unternehmen, Kunden zu benachrichtigen, wenn ihre Daten offengelegt wurden, und bei einem falschen Umgang mit Daten Strafen zu zahlen. Die einzige Möglichkeit für Unternehmen, diese Art von Strafe zu vermeiden, besteht darin, sicherzustellen, dass die Prioritäten bei Datensicherheit und Datenspeicherung aufeinander abgestimmt sind.

Daten-Compliance umfasst den Schutz regulierter Informationen vor Missbrauch und erfordert häufig, dass Speicherarrays und andere Speichersysteme kryptografische Verfahren unterstützen und gleichzeitig ein hohes Leistungsniveau liefern.

Best Practices für die Daten-Compliance

  1. Erstellen Sie eine Richtlinie zur Daten-Compliance. Diese Richtlinie sollte den Ansatz Ihrer Organisation in Bezug auf Datenschutz, Privatsphäre und Compliance darlegen. Sie sollte Richtlinien für die Erhebung, Verarbeitung, Speicherung, Weitergabe, Aufbewahrung und Löschung von Daten enthalten.
  2. Implementieren Sie robuste Datensicherheitsmaßnahmen. Dazu gehören Verschlüsselung, Zugriffskontrollen, Firewalls und andere Sicherheitstechnologien, um sensible Daten vor unbefugtem Zugriff, Offenlegung, Veränderung oder Zerstörung zu schützen.
  3. Führen Sie regelmäßige Audits durch. So können Sie sicherstellen, dass Ihre Organisation ihre Richtlinien zur Daten-Compliance befolgt und die Datensicherheit aufrechterhält.
  4. Überwachen Sie Drittanbieter. Wenn Sie Datenverarbeitungsaktivitäten auslagern, müssen Sie sicherstellen, dass auch Drittanbieter die Datenschutzvorschriften einhalten.
  5. Erstellen Sie einen Plan für den Umgang mit Datenschutzverletzungen. Dieser Plan sollte Schritte zur Eindämmung der Verletzung, zur Benachrichtigung betroffener Personen und zur Untersuchung des Vorfalls enthalten.

Daten-Compliance: Ein entscheidender Schritt für Sicherheit und Kundenvertrauen

Daten-Compliance kann schwierig zu handhaben und kostspielig sein, wenn sie falsch umgesetzt wird. Sie müssen größte Sorgfalt darauf verwenden, zu kontrollieren, wie Daten gespeichert und abgerufen werden. Eine ordnungsgemäße Dokumentation kann viele Compliance-Herausforderungen lösen und Möglichkeiten schaffen, mit unerwünschten Vorfällen wie Datenschutzverletzungen umzugehen. Doch über die Dokumentation hinaus müssen Ihre Speicherinfrastruktur und Ihre Daten durch regelmäßige Tests und Audits engmaschig überwacht werden.

Die Einhaltung von Daten-Compliance und Vorschriften schafft Kundenvertrauen und Kundentreue. Auch wenn die Compliance bei der Datenspeicherung schwierig zu verwalten sein kann, ist sie angesichts der enormen Datenmengen, die täglich erzeugt werden, für einen ordnungsgemäßen Umgang mit diesen Daten sowohl notwendig als auch lohnenswert.

Weiterlesen: 7 wesentliche Elemente von Vorschriften zur Compliance bei der Datenspeicherung

Kashyap Vyas

Kashyap Vyas

Content Writer

Kashyap Vyas is a science and technology writer with 9+ years of experience writing about SaaS, cloud communications, data analytics, IT security, and STEM topics. In addition to IT Business Edge, he's been a contributor to publications including Interesting Engineering, Machine Design, Design World, and several other peer-reviewed journals. Kashyap is also a digital marketing enthusiast and runs his own small consulting agency.

Enterprise Storage Forum Logo

Enterprise Storage Forum offers practical information on data storage and protection from several different perspectives: hardware, software, on-premises services and cloud services. It also includes storage security and deep looks into various storage technologies, including object storage and modern parallel file systems. ESF is an ideal website for enterprise storage admins, CTOs and storage architects to reference in order to stay informed about the latest products, services and trends in the storage industry.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.