Verarbeitung personenbezogener Daten
Die Verarbeitung personenbezogener Daten erfasst Umfang und Sensitivität der personenbezogenen und besonders schützenswerten Daten, die ein Unternehmen erhebt, speichert oder verarbeitet – ein zentraler Treiber für Meldepflichten, regulatorische Exposition und Haftpflicht gegenüber Dritten.
- Kategorie
- IT/Cyber
- Datentyp
- Auswahl
- Risikotreiber
- Schadenhöhe, Kumul
- Wirkung auf Underwriting
- Prämie, Sublimite, Auflage/Obliegenheit
Typische Antragsfragen
- Für wie viele betroffene Personen verarbeitet das Unternehmen personenbezogene Daten, und zählen dazu besondere Kategorien wie Gesundheits-, biometrische oder Finanzdaten?
- Werden personenbezogene Daten im Auftrag von Drittkunden im Rahmen eines Auftragsverarbeitungsvertrags verarbeitet, und welche vertragliche Haftung ergibt sich daraus?
- Welche Schutzmassnahmen (z.B. Verschlüsselung bei Speicherung und Übertragung, Zugriffsbeschränkung, Aufbewahrungsfristen) gelten für die vorhandenen personenbezogenen Daten?
Nachweise
- Datenverzeichnis bzw. Verzeichnis der Verarbeitungstätigkeiten
- Auftragsverarbeitungsverträge mit Kunden oder Unterauftragsverarbeitern
- Datenschutz-Folgenabschätzung, sofern einschlägig
Warum relevant für das Underwriting
Umfang und Sensitivität der gehaltenen personenbezogenen Daten bestimmen unmittelbar das Ausmass eines möglichen Datenschutzvorfalls: Die Anzahl der betroffenen Personen treibt die Kosten für Benachrichtigungen und allfällige Kreditüberwachungsmassnahmen sowie die Höhe möglicher Bussen nach Regelwerken wie dem Schweizer Datenschutzgesetz oder der EU-Datenschutz-Grundverordnung, während besonders schützenswerte Daten wie Gesundheits-, biometrische oder Finanzdaten sowohl das Schadenausmass für die betroffenen Personen als auch die Wahrscheinlichkeit einer regulatorischen Eskalation vervielfachen. Werden personenbezogene Daten im Auftrag von Drittkunden verarbeitet, setzt ein Vorfall den Versicherungsnehmer zusätzlich vertraglichen Regressansprüchen und einer Vermögensschadenhaftpflicht-Exposition gegenüber diesen Kunden aus, wodurch Cyber- und Haftpflichtsparte miteinander verknüpft werden. Underwriter nutzen dieses Merkmal, um die voraussichtlichen Benachrichtigungskosten und die regulatorische Bussenexposition als zentrale Grössen für Prämie und Sublimitenfestlegung abzuschätzen.
Erfassung und Nachweise
Antragsformulare fragen nach einer Schätzung der Anzahl betroffener Personen, deren personenbezogene Daten verarbeitet werden, danach, ob besondere Datenkategorien wie Gesundheits-, biometrische, genetische oder Finanzdaten enthalten sind, sowie danach, ob Daten im Auftrag Dritter verarbeitet werden und dabei Auftragsverarbeitungsverträge eine über die gesetzlichen Mindestanforderungen hinausgehende vertragliche Haftung begründen. Underwriter verlangen das Datenverzeichnis bzw. das Verzeichnis der Verarbeitungstätigkeiten des Unternehmens, Kopien wesentlicher Auftragsverarbeitungsverträge mit Kunden oder Unterauftragsverarbeitern sowie für besonders risikobehaftete Verarbeitungstätigkeiten eine Datenschutz-Folgenabschätzung, die die getroffenen Schutzmassnahmen dokumentiert. Die vorhandenen technischen Schutzmassnahmen wie Verschlüsselung bei Speicherung und Übertragung, rollenbasierte Zugriffsbeschränkung und definierte Aufbewahrungsfristen werden zusammen mit dem reinen Datenvolumen bewertet, da gut geschützte Daten das praktische Schadenausmass eines zugrunde liegenden Vorfalls verringern.
Wirkung auf Deckung, Prämie und Bedingungen
Geringere Mengen an Standarddaten mit wirksamen technischen Schutzmassnahmen und klarer vertraglicher Haftungsverteilung unterstützen Standardbedingungen und eine günstige Prämie. Grosse Mengen betroffener Personen, insbesondere in Kombination mit besonders schützenswerten Daten oder umfangreichen Verarbeitungspflichten für Dritte, führen in der Regel zu einer höheren Prämie und höheren Sublimiten für Benachrichtigungskosten und regulatorische Abwehrkosten, um die grössere potenzielle Benachrichtigungspopulation und Bussenexposition abzubilden. Eine Verarbeitung ohne grundlegende Schutzmassnahmen wie Verschlüsselung, oder Auftragsverarbeitungsverträge, die eine unverhältnismässige Haftung auf den Versicherungsnehmer verlagern, ohne dass entsprechende technische oder organisatorische Kontrollen bestehen, führen häufig zu einer spezifischen Bedingung, einer Sublimite für die Drittschadenhaftung aus der Verarbeitung im Auftrag von Kunden oder in schweren Fällen zum Ausschluss.
Massnahmen
Die Pflege eines genauen, aktuellen Datenverzeichnisses bzw. Verzeichnisses der Verarbeitungstätigkeiten ist die grundlegende Kontrolle, da ein Unternehmen nicht identifizierte Daten auch nicht schützen kann. Die Minimierung von Umfang und Aufbewahrungsdauer der tatsächlich gehaltenen personenbezogenen und besonders schützenswerten Daten, die Verschlüsselung bei Speicherung und Übertragung sowie eine rollenbasierte Zugriffsbeschränkung nach dem Need-to-know-Prinzip sind Standardempfehlungen zur Reduktion von Wahrscheinlichkeit und Ausmass eines Vorfalls. Werden Daten im Auftrag Dritter verarbeitet, wird empfohlen, Auftragsverarbeitungsverträge mit ausgewogener Haftungsverteilung auszuhandeln und zu bestätigen, dass die vertraglich vereinbarten Sicherheitspflichten in der Praxis auch tatsächlich eingehalten werden, bevor die zugrunde liegende Cyber-Exposition als angemessen gemindert gelten kann.
Gesetzliche Grundlage
- CH: Bundesgesetz über den Datenschutz (DSG)