Die meisten Digital-Signage-Anwendungen berühren nie personenbezogene Daten, und die Compliance-Arbeit ist eine kurze Papierübung, die Sie an einem Nachmittag erledigen können. Manche tun es doch, und dann gilt die DSGVO in vollem Umfang: eine Rechtsgrundlage, ein Verzeichnis von Verarbeitungstätigkeiten, eine schriftliche Vereinbarung mit Ihrem Anbieter und gelegentlich eine vollständige Folgenabschätzung. Diese Checkliste sagt Ihnen, welcher der beiden Fälle bei Ihnen vorliegt, und gibt Ihnen die Fragen an die Hand, die Sie jedem Anbieter vor der Unterschrift stellen sollten.
Eine Sache klar und deutlich, einmal, und dann wiederholen wir sie nicht mehr. Dies ist praktische Orientierung von einem Anbieter, keine Rechtsberatung. Wir sind die DynamicDigital sp. z o.o., ein polnisches Unternehmen, das nach EU-Recht arbeitet und innerhalb der EU hostet, keine Anwaltskanzlei. Nutzen Sie dies, um die Unterlagen und die Fragen vorzubereiten. Wenn Ihr Projekt Gesundheitsdaten, Biometrie, Kinder oder irgendetwas betrifft, das wie eine Überwachung am Arbeitsplatz aussieht, holen Sie sich zusätzlich fundierte Rechtsberatung.
Schritt 1: Verarbeitet Ihr Signage-System überhaupt personenbezogene Daten
Fangen Sie hier an, denn die Antwort entscheidet, wie viel vom Rest überhaupt gilt. Ein Bildschirm mit Preisen, Öffnungszeiten und einer Uhr verarbeitet keine personenbezogenen Daten. Ein Bildschirm, der einen namentlich genannten Besucher ankündigt, tut das.
| Einrichtung | Personenbezogene Daten? | Was folgt |
|---|---|---|
| Menütafel: Preise, Produktfotos, Allergene | Nein | Normale Anbieter-Sorgfaltsprüfung, nichts weiter |
| Firmen-Infoboard: KPIs, Wetter, Uhr, Mitteilungen | Normalerweise nein | Prüfen Sie, dass der KPI-Feed aggregiert ist, nicht personenbezogen |
| Team-Board mit Namen, Fotos, Geburtstagen, „Mitarbeiter des Monats“ | Ja | Namen und Bilder identifizierbarer Personen. Erfordert eine Rechtsgrundlage und eine Mitarbeiterinformation |
| Besucher-Willkommensbildschirm mit Name und Unternehmen eines Gastes | Ja | Personenbezogene Daten in öffentlicher Anzeige. Anzeigedauer kurz halten |
| Warteraum- oder Wartenummern-Bildschirm mit Initialen, die einer Person zugeordnet sind | Ja, und im Gesundheitswesen oft eine besondere Kategorie nach Artikel 9 | Höchste Sorgfalt. Verwenden Sie wo möglich nicht identifizierende Kennungen |
| Namentliche Schicht- oder Dienstplantafel | Ja | Beschäftigungskontext, daher ist Einwilligung selten die richtige Rechtsgrundlage |
| Kamerabasierte Publikumsmessung: Alter, Geschlecht, Verweildauer | Ja, und der schwierigste Fall im Digital Signage | Fast sicher eine DSFA, Hinweisschilder am Eingang, möglicherweise Biometrie |
Der praktische Test ist einfach. Wenn eine Person anhand dessen, was auf dem Bildschirm zu sehen ist, oder anhand einer Datei identifiziert werden könnte, die im CMS dahinter liegt, verarbeiten Sie personenbezogene Daten. Wenn nicht, ist der Rest dieses Artikels eher eine Beschaffungsübung als eine Compliance-Übung, und Sie sollten sie trotzdem durchführen, weil Ihr Datenschutzbeauftragter danach fragen wird.
Es lohnt sich, bei unserem eigenen Produkt klar zu sein: easyCMS hat weder eine Kamera noch eine Funktion zur Publikumsmessung. Die Widgets sind Bilder, Video, Audio, Text, Uhren, Wetter, Kalender aus einem iCal-Feed, RSS, DataSets, Webseiten und der Rest. Eine an einem Standort installierte Kamera zur Publikumsmessung ist ein separates Produkt eines separaten Anbieters mit eigener Compliance-Last. Sie wird nicht zu unserer Verarbeitung, nur weil der Bildschirm daneben unsere Software ausführt, und sie wird auch nicht versehentlich zu Ihrer. Jemand muss sie schriftlich verantworten.
Schritt 2: Wo das CMS lebt, und unter welchem Recht
Cloud-Signage bedeutet, dass Ihr Inhalt auf dem Server von jemandem liegt. Zwei Fragen, die jeder ehrliche Anbieter jeweils in einem Satz beantworten kann. Mit welcher juristischen Person schließen Sie den Vertrag, und wo ist sie ansässig? Und in welchem Land läuft das CMS selbst, einschließlich seiner Backups?
Unsere Antworten: Sie schließen den Vertrag mit der DynamicDigital sp. z o.o., Warschau, Polen, EU-USt-IdNr. PL5213678094, tätig seit 2014 und Betreiber von easyCMS seit 2016. Das CMS wird von uns innerhalb der Europäischen Union gehostet, bei Hetzner in Falkenstein, Deutschland. Die Firmendaten stehen auf der Über-uns-Seite, der Hosting-Standort ist unter Sicherheit, DSGVO und wo Ihre Daten leben aufgeführt, und wir bestätigen beides für Ihre Beschaffung schriftlich.
Überinterpretieren Sie den Hosting-Standort nicht. EU-Hosting entfernt die Frage der internationalen Übermittlung. Es macht dadurch allein nichts konform, und es sagt nichts darüber aus, wie die Daten behandelt werden, sobald sie dort sind. Es ist eine Zeile in der Checkliste, nicht die ganze Checkliste.
Schritt 3: Was Sie hochladen, ist das größere Risiko
In den meisten Einsätzen ist nicht der Anbieter das Problem. Es ist die Medienbibliothek.
Menschen laden Dinge in Signage-Systeme hoch, die sie nie per E-Mail verschicken würden: ein Mitarbeiterfotoverzeichnis, eine Namenstabelle, die für eine Bestenliste exportiert wurde, eine Gästeliste einer Veranstaltung, die in ein DataSet geworfen wurde, weil das der schnellste Weg war, sie auf den Bildschirm zu bringen. Jedes davon ist eine Verarbeitungstätigkeit, die jetzt Ihnen gehört, in einem System, das Ihr Marketingteam Tag für Tag betreibt.
Zwei Gewohnheiten beheben das meiste davon. Importieren Sie nur die Spalten, die der Bildschirm tatsächlich braucht, sodass eine Bestenliste Vornamen und Punktzahlen enthält statt vollständiger Namen, Personalnummern und E-Mail-Adressen. Und überprüfen Sie die Bibliothek nach einem festen Zeitplan, denn Signage-Bibliotheken wachsen von selbst an. Unser Leitfaden zu Speicher und Uploads beschreibt, wie Sie ausmisten, was Sie nicht mehr nutzen.
Schritt 4: Sind Screenshots und Sendenachweis-Protokolle personenbezogene Daten
Hier ist signage-spezifisches Urteilsvermögen gefragt, und hier lassen die meisten generischen DSGVO-Checklisten Sie im Stich.
Bildschirmfotos auf Abruf. Das CMS kann einen Player fragen, was er gerade zeigt, was nützlich ist, um einen Fehler zu diagnostizieren, ohne vor Ort zu fahren. Ein Screenshot erfasst nur die Bildschirmausgabe: Es gibt weder eine Kamera noch eine Sicht auf den Raum. Die Frage beantwortet sich also von selbst. Zeigt der Bildschirm ein Menü, ist der Screenshot ein Bild eines Menüs. Zeigt der Bildschirm den Namen eines Besuchers, enthält der Screenshot diesen Namen und sollte entsprechend behandelt werden. Siehe Bildschirmüberwachung für das, was die Funktion tut.
Sendenachweis-Datensätze. Verfügbar bei PRO- und Enterprise-Konten, erfassen diese, was wann und auf welchem Bildschirm lief. Das sind Inhalts- und Gerätedaten, keine Daten über Personen. Sie werden in zwei Situationen zu personenbezogenen Daten: wenn ein Bildschirm eins zu eins einer identifizierbaren Person zugeordnet ist, etwa ein Bildschirm am Schreibtisch einer namentlich bekannten Person, oder wenn Sie das Protokoll mit etwas anderem verknüpfen, das Personen identifiziert. Mehr dazu in Sendenachweis für Digital Signage.
Überwachungsdaten der Bildschirme. Letzter Check-in-Zeitpunkt, Verbindungsstatus, Player-Version. Gerätedaten, und über einen großen Bestand sind sie genau das. In einem Zwei-Personen-Büro, in dem ein Bildschirm im Raum einer einzelnen Person steht, beginnt das, etwas über die Arbeitszeiten dieser Person auszusagen. Beurteilen Sie es nach dem Einsatzszenario, nicht nach dem Feldnamen.
Gut zu wissen Der nützliche Reflex ist, sich zu fragen, was der Datensatz preisgeben würde, wenn er durchsickert. Ein Protokolleintrag „Layout 14 wurde 96 Mal auf Bildschirm 7 abgespielt“ verrät nichts. Ein Screenshot eines Wartezimmer-Bildschirms könnte verraten, wer im Wartezimmer saß.
Schritt 5: Aufbewahrung, die niemand festlegt und nach der jeder gefragt wird
Aufbewahrung ist die Frage, die Prüfer stellen, weil es dafür keine Standardantwort gibt. Legen Sie sie fest, schreiben Sie sie auf, halten Sie sich daran.
| Daten | Woher sie stammen | Ein vertretbarer Ausgangspunkt |
|---|---|---|
| Medien mit identifizierbaren Personen | Sie haben es hochgeladen | Löschen, wenn die Kampagne endet. Die gesamte Bibliothek alle 6 Monate überprüfen |
| DataSets mit Namen | Sie haben es aus einer Tabelle oder CSV-Datei importiert | Aus der Quelle aktualisieren, keine Zeilen behalten, die der Bildschirm nicht anzeigt |
| Bildschirmfotos auf Abruf | Sie haben sie im CMS angefordert | Nehmen Sie eine auf, um einen Fehler zu diagnostizieren, und löschen Sie sie dann. Bauen Sie nie ein Screenshot-Archiv auf |
| Sendenachweis-Datensätze | PRO- und Enterprise-Berichte | 12 Monate decken einen jährlichen Berichtszyklus ab. Länger erfordert einen angegebenen Grund |
| Support-Korrespondenz | E-Mails zwischen Ihnen und uns | Ihre übliche Richtlinie für Geschäftskorrespondenz |
Diese Zeiträume sind Vorschläge, über die Sie intern diskutieren sollten, keine Plattformeinstellungen. easyCMS-Kunden sind keine Administratoren des CMS, daher konfigurieren Sie die Aufbewahrungsfrist auf Plattformebene nicht selbst. Wenn Sie für ein Audit einen bestimmten Zeitraum schriftlich benötigen, senden Sie eine E-Mail an info@myeasycms.com und bitten Sie um eine schriftliche Bestätigung, statt es anzunehmen.
Schritt 6: der DPA, und wann eine DSFA ausgelöst wird
Wenn personenbezogene Daten über die Plattform laufen, sind Sie der Verantwortliche und Ihr Signage-Anbieter ist ein Auftragsverarbeiter, der nach Ihren Weisungen handelt. Artikel 28 verlangt, dass diese Beziehung in einem schriftlichen Vertrag geregelt wird. Sie brauchen also einen Auftragsverarbeitungsvertrag (DPA), und zwar bevor die Daten eingehen, nicht erst nach Ihrem ersten Audit.
Für easyCMS senden Sie eine E-Mail an info@myeasycms.com und bitten Sie um den DPA. Wir antworten Montag bis Freitag, 09:00 bis 17:00 Uhr MEZ. Unsere Datenschutzerklärung deckt die grundsätzliche Position ab, und der DPA deckt Ihre spezifische Verarbeitung ab. Selbst wenn Sie sicher sind, dass niemals personenbezogene Daten mit dem System in Berührung kommen, ist ein DPA eine günstige Formalität, und die meisten Datenschutzbeauftragten möchten einen in der Akte haben.
Eine DSFA ist ein schwergewichtigeres Instrument, das nach Artikel 35 erforderlich ist, wenn eine Verarbeitung voraussichtlich ein hohes Risiko für Personen mit sich bringt. Gewöhnliches Digital Signage erreicht diese Schwelle nicht. Vier Dinge sprechen für eine DSFA:
- Systematische Überwachung eines öffentlich zugänglichen Bereichs – genau das ist eine Kamera zur Gesichtszählung
- Besondere Kategorien personenbezogener Daten, meist Gesundheitsdaten, weshalb Einsätze im Gesundheitswesen eine eigene Prüfung verdienen
- Schutzbedürftige betroffene Personen, darunter Kinder, Patienten und nach manchen Lesarten auch Beschäftigte
- Umfangreiche Verarbeitung jeglicher identifizierender Daten
Achtung Wenn ein Anbieter vorschlägt, einem Einzelhandels- oder Schulprojekt als kleines Extra eine „Publikumsanalyse“ hinzuzufügen, behandeln Sie das als neues Projekt mit eigener Bewertung. Es verändert das Compliance-Profil der gesamten Installation, und die Kosten, es richtig zu machen, sind meist höher als die des Moduls.
Schritt 7: die Frage der Übermittlung, und warum EU-Hosting sie erübrigt
Wenn Ihr CMS, dessen Backups oder ein Subunternehmer außerhalb des EWR liegt, werden personenbezogene Daten in ein Drittland übermittelt. Kapitel V der DSGVO verlangt dann einen Übermittlungsmechanismus und die passende Dokumentation. Das ist kein Skandal, sondern eine Aufgabe, und Tausende Organisationen erledigen sie täglich korrekt.
Bleiben Sie sachlich statt parteiisch. Ein Anbieter mit Hauptsitz in den USA, der eine korrekt konfigurierte EU-Region mit einem gültigen Übermittlungsmechanismus betreibt, kann vollständig konform sein. „Amerikanisches Unternehmen“ ist kein Befund. Was Sie brauchen, ist eine schriftliche Antwort auf drei Fragen: Wo befindet sich meine Instanz, wo befinden sich deren Backups, und welche Subunternehmer haben Zugriff auf meine Daten? Wir werden nicht beurteilen, wo ein Mitbewerber Ihre Daten hostet, denn das ändert sich, und Sie sollten es schriftlich von ihm selbst erhalten.
EU-Hosting sorgt dafür, dass die Frage aus Ihrer Akte verschwindet. Unser CMS läuft in Deutschland im Rahmen einer Vereinbarung mit einem polnischen Unternehmen, es gibt also keine zu bewertende Drittlandübermittlung und keinen zu pflegenden Mechanismus. Für manche Käufer ist das kaum von Wert. Für Käufer aus dem öffentlichen Sektor und dem Gesundheitswesen ist es oft der Grund, warum die engere Auswahl so aussieht, wie sie aussieht.
Schritt 8: Zugriffskontrolle, und das Problem der geteilten Anmeldedaten
Das ist der Befund, den wir am häufigsten sehen, und er hat nichts mit dem Anbieter zu tun.
Ein einziger Login, geteilt von einem Marketingteam, zwei Filialleitern, einer Agentur und wer auch immer gerade Dienst hatte, als der Bildschirm geändert werden musste. Das Passwort lebt in einem Chat-Verlauf. Niemand kann sagen, wer letzten Dienstag die falsche Preisliste veröffentlicht hat, und wenn jemand das Unternehmen verlässt, wird nichts widerrufen, weil es nichts zu widerrufen gibt. Artikel 32 verlangt geeignete technische und organisatorische Maßnahmen, und die Rechenschaftspflicht verlangt, dass Sie diese nachweisen. Ein geteiltes Zugangsdatum scheitert an beidem – still, bis zu dem Tag, an dem es darauf ankommt.
Unsere ehrliche Grenze: Benutzer, Benutzergruppen, Rollen und Berechtigungen sind ein Enterprise-Feature für 1290€ pro Jahr. Beim 49€-Konto und beim 299€-PRO-Konto gibt es einen einzigen Login. Für ein einzelnes Café oder einen einzelnen Schulempfang ist das angemessen. Für eine Organisation mit mehreren Standorten, an denen ein Dutzend Personen Inhalte bearbeiten, ist das ein Governance-Problem, und die Antwort lautet Enterprise – oder ein anderer Anbieter, dessen Plan jeder Person einen eigenen Login gibt. Vergleichen Sie die Tarife auf der Preisseite und lesen Sie zuerst Benutzer und Berechtigungen.
Noch zwei weitere Grenzen, da wir schon ehrlich sind. easyCMS bietet weder SSO noch SAML. Wenn Ihre Richtlinie Single Sign-on für jedes Geschäftssystem vorschreibt, erfüllen wir das nicht, während es manche größeren Plattformen tun. Und wir besitzen weder eine SOC-2-Bescheinigung noch ein ISO-27001-Zertifikat. Wir werden mit vager Sprache über „Sicherheit auf Enterprise-Niveau“ nichts anderes suggerieren. Wenn die Beschaffung ein Zertifikat verlangt, fragen Sie jeden Anbieter auf Ihrer Shortlist nach seinem und bewerten Sie uns ehrlich anhand der Lücke.
Schritt 9: die Player an der Wand
Sicherheitsbewertungen enden meist beim CMS und vergessen, dass an der Rückseite Ihrer Bildschirme Computer verschraubt sind.
Drei Tatsachen über easyCMS-Player verkürzen die meisten Sicherheitsprüfungen. Der Datenverkehr zwischen Player und CMS läuft über eine verschlüsselte Verbindung. Player rufen Inhalte vom CMS ab und akzeptieren keine eingehenden Verbindungen, daher muss kein eingehender Port geöffnet werden und kein Player muss aus dem Internet erreichbar sein. Und jedes Display muss im CMS autorisiert werden, bevor es überhaupt etwas empfängt. Details finden Sie unter Netzwerkanforderungen und Display-Lizenzen und Autorisierung.
Was übrig bleibt, ist physisch und organisatorisch, und das liegt bei Ihnen. Verschließen Sie das Gehäuse, wenn der Player in einem öffentlichen Flur steht. Lassen Sie keine Tastatur hinter einem Bildschirm im Empfang angeschlossen. Deautorisieren Sie ein Display, wenn die Hardware ausgemustert, verkauft oder gestohlen wird – nicht erst, wenn sich jemand daran erinnert. Und der Bildschirm selbst ist ein Ausgabegerät im öffentlichen Raum: Zeigt er Namen an, ist jede Person im Raum Empfänger dieser Daten – das ist eher eine Gestaltungsentscheidung als eine technische.
Die Fragen, die Sie jedem Anbieter stellen sollten
Kopieren Sie das in eine E-Mail. Jeder Anbieter, bei dem sich ein Kauf lohnt, wird das alles ohne Anruf beantworten.
- Mit welcher juristischen Person würden wir einen Vertrag schließen, und in welchem Land ist sie ansässig?
- In welchem Land läuft das CMS, und in welchem Land werden die Backups gespeichert?
- Wer sind Ihre Subunternehmer, und wo wird diese Liste veröffentlicht?
- Bieten Sie einen Auftragsverarbeitungsvertrag (DPA) an? Senden Sie ihn, bevor wir kaufen.
- Falls Daten den EWR verlassen, auf welchen Übermittlungsmechanismus stützen Sie sich?
- Welche Aufbewahrungsfristen gelten für Screenshots, Wiedergabeprotokolle und Überwachungsdaten, und können Sie diese schriftlich angeben?
- Beschränken sich Screenshots auf die Bildschirmausgabe, oder kann am Player eine Kamera oder ein Mikrofon aktiviert werden?
- Ist der Datenverkehr zwischen Player und CMS verschlüsselt, und muss an unseren Standorten ein eingehender Port geöffnet werden?
- Können wir separate Benutzerkonten mit Rollen anlegen, und ab welcher Preisstufe?
- Unterstützen Sie SSO oder SAML? Falls nicht, sagen Sie es offen.
- Besitzen Sie ISO 27001, SOC 2 oder eine andere Zertifizierung? Senden Sie das Zertifikat oder teilen Sie mit, dass Sie keines besitzen.
- Wie schnell werden Sie uns über eine Verletzung des Schutzes personenbezogener Daten informieren, da wir einer 72-Stunden-Pflicht unterliegen?
- Wenn wir gehen, wie exportieren wir unsere Inhalte, und wie schnell werden unsere Daten gelöscht?
Unsere Antworten auf alle dreizehn Fragen finden Sie entweder in diesem Artikel oder eine E-Mail entfernt unter info@myeasycms.com. Wenn ein Anbieter bei den Fragen 2, 3 und 11 langsam oder vage ist, sagt Ihnen das etwas, bevor Sie auch nur einen Cent ausgegeben haben.
Kurz gesagt
Klären Sie zuerst, ob Ihre Bildschirme personenbezogene Daten verarbeiten, denn die meisten tun das nicht, und die ehrliche Antwort spart Wochen. Falls doch: Besorgen Sie den DPA, notieren Sie, wo die Plattform läuft, legen Sie verteidigbare Aufbewahrungsfristen fest, hören Sie auf, einen Login in der ganzen Organisation zu teilen, und behandeln Sie Kameras als separates Projekt mit eigener Bewertung.
Unsere Position, klar gesagt: EU-Unternehmen, EU-Hosting in Deutschland, verschlüsselter Player-Datenverkehr, nur autorisierte Displays, DPA auf Anfrage, keine beanspruchten Zertifizierungen. Stellen Sie jedem Anbieter auf Ihrer Shortlist dieselben dreizehn Fragen und vergleichen Sie die Antworten nebeneinander.
Weiterführende Lektüre: Digital Signage für das Gesundheitswesen, interne Kommunikationsbildschirme für Büros und Hilfe- und Support-Optionen. Unsere eigene Position ist dargelegt unter Sicherheit, DSGVO und wo Ihre Daten leben.