231

Security & Datenschutz · Datenschutz

Datenschutz und Datensicherheit anwenden

Du lernst, Personendaten nach Schweizer Recht korrekt zu behandeln und deinen Arbeitsplatz sowie die Daten deines Betriebs wirksam zu schützen.

Einstieg Einstieg ca. 15 Std. SelbststudiumApplikationsentwicklung: 1. Lehrjahr · BerufsfachschulePlattformentwicklung: 1. Lehrjahr · BerufsfachschuleDigitales Business: 2. Lehrjahr · Berufsfachschule
#revDSG#Datenschutz#Personendaten#EDÖB#Datensicherheit#MFA#Backup#Phishing#Verschlüsselung

Überblick

Worum geht es?

Als ICT-Fachperson hast du Zugriff auf Kundendaten, Lohnlisten und Mailpostfächer. Dieses Modul zeigt dir, welche Regeln das revidierte Datenschutzgesetz (revDSG) dafür aufstellt und wie du sie im Alltag umsetzt. Du lernst, Daten nach Schutzbedarf einzustufen, passende technische und organisatorische Massnahmen zu wählen und deinen eigenen Arbeitsplatz abzusichern. Ausserdem übst du, richtig zu reagieren, wenn doch etwas passiert: eine Phishing-Mail, ein verlorener Laptop oder ein Auskunftsgesuch einer Kundin.

Wofür brauchst du das?

Seit dem 1. September 2023 gilt in der Schweiz das revidierte Datenschutzgesetz. Verstösse können für verantwortliche Personen Bussen bis CHF 250'000 nach sich ziehen, und Datenpannen schaden dem Ruf eines Betriebs stark. ICT-Lernende richten Konten ein, verwalten Backups und sehen sensible Daten. Wer hier sorgfältig arbeitet, schützt Kundschaft und Arbeitgeber und legt die Grundlage für Module wie 114 (Verschlüsselung), 143 (Backup) und 183 (Applikationssicherheit).

Das solltest du schon können

  • Einen Windows- oder macOS-Arbeitsplatz im Alltag bedienen, inklusive Einstellungen und Benutzerkonten
  • Mit Microsoft 365 oder einer vergleichbaren Umgebung arbeiten: Mail, OneDrive, Teams
  • Grundbegriffe wie Server, Cloud und Netzwerk einordnen können

Typische Tools & Technologien

Microsoft 365 / Entra IDBitLocker / FileVaultBitwarden / KeePassXCMicrosoft AuthenticatorVeeam / Windows-SicherungHave I Been Pwned

Lernziele

Was musst du können?

Das sind die Fähigkeiten, die am Ende des Moduls sitzen sollten. Jedes Ziel mit einem Beispiel aus dem Lehrbetrieb.

  1. 1

    Personendaten in Systemen erkennen und nach Sensibilität einstufen

    Kompetenz A

    Du erkennst, welche Daten sich auf eine bestimmte oder bestimmbare Person beziehen, und unterscheidest gewöhnliche von besonders schützenswerten Personendaten wie Gesundheit, Religion oder Strafverfahren. Daraus leitest du ab, wie streng die Daten geschützt werden müssen.

    Situation

    Eine Physiotherapiepraxis in Luzern will ihre Termin-Excel durch eine Online-Agenda ersetzen. Die Tabelle enthält Name, Telefonnummer, Geburtsdatum und eine Spalte 'Beschwerden'.

    Deine Aufgabe

    Stufe die Spalten ein und zeige, welche besonderen Schutz brauchen.

    Gutes Ergebnis

    Name, Telefon und Geburtsdatum sind Personendaten. 'Beschwerden' sind Gesundheitsdaten und damit besonders schützenswert. Empfehlung: diese Spalte nicht in die Online-Agenda übernehmen oder nur bei einem Anbieter mit Verschlüsselung und Datenhaltung in der Schweiz oder einem Land mit angemessenem Datenschutz (z.B. EU). Datenhaltung in der Schweiz ist eine Empfehlung, keine Pflicht.

    Personendatenbesonders schützenswerte Personendatenbestimmbare PersonAnonymisierungPseudonymisierung
  2. 2

    Die Bearbeitungsgrundsätze des revDSG auf ein Vorhaben anwenden

    Kompetenz A

    Du prüfst bei einem neuen Formular, Tool oder Ablauf, ob nur so viele Daten wie nötig erhoben werden, ob der Zweck für Betroffene erkennbar ist und wann die Daten wieder gelöscht werden. Datenschutz planst du von Anfang an ein und wählst datenschutzfreundliche Voreinstellungen.

    Situation

    Das Marketing eines Velogeschäfts in Bern möchte für die Newsletter-Anmeldung Name, Adresse, Geburtsdatum, Telefonnummer und Mail abfragen.

    Deine Aufgabe

    Prüfe das Formular nach den Grundsätzen Zweckbindung und Verhältnismässigkeit.

    Gutes Ergebnis

    Für den Newsletter genügen Mailadresse und optional Vorname. Geburtsdatum nur, wenn ein Geburtstagsgutschein angeboten und das im Formular erklärt wird. Löschung 30 Tage nach Abmeldung. Häkchen für Werbung ist standardmässig nicht gesetzt.

    ZweckbindungVerhältnismässigkeitDatenminimierungPrivacy by DesignPrivacy by DefaultLöschkonzept
  3. 3

    Ein Auskunftsgesuch korrekt und fristgerecht bearbeiten

    Kompetenz B

    Betroffene Personen dürfen erfahren, welche Daten ein Betrieb über sie bearbeitet. Du weisst, welche Informationen in die Antwort gehören, wie du die Identität prüfst und dass die Antwort in der Regel innert 30 Tagen und kostenlos erfolgt.

    Situation

    Ein ehemaliger Kunde eines Online-Shops schreibt: 'Welche Daten habt ihr über mich gespeichert? Ich will alles wissen.'

    Deine Aufgabe

    Bereite die Antwort vor.

    Gutes Ergebnis

    Identität über die hinterlegte Mailadresse bestätigt. Daten aus Shop-Datenbank, Newsletter-Tool und Buchhaltung exportiert. Antwort enthält die Daten, den Zweck, die Aufbewahrungsdauer (Rechnungen 10 Jahre nach OR), die Empfänger (z.B. Versanddienstleister) und ob Daten ins Ausland gehen. Versand nach 12 Tagen.

    AuskunftsrechtInformationspflichtDatenschutzerklärungAufbewahrungsfristBekanntgabe ins Ausland
  4. 4

    Den Schutzbedarf nach Vertraulichkeit, Integrität und Verfügbarkeit bestimmen und Massnahmen ableiten

    Kompetenz C

    Du beurteilst für eine Datensammlung, was bei Verlust, Verfälschung oder Ausfall passieren würde. Daraus wählst du technische Massnahmen wie Verschlüsselung und Zugriffsrechte sowie organisatorische Massnahmen wie Weisungen und Schulungen.

    Situation

    Die Lohndaten eines KMU mit 40 Mitarbeitenden liegen auf einem Netzlaufwerk, auf das die ganze Verwaltung Zugriff hat.

    Deine Aufgabe

    Bestimme den Schutzbedarf und schlage Massnahmen vor.

    Gutes Ergebnis

    Vertraulichkeit hoch, Integrität hoch, Verfügbarkeit mittel. Massnahmen: eigener Ordner nur für die Gruppe 'HR-Lohn', Zugriffe protokollieren, Ablage verschlüsselt, Backup täglich, jährliche Rechteprüfung durch die HR-Leitung.

    CIA-TriadeSchutzbedarfTOMNeed-to-knowBerechtigungskonzept
  5. 5

    Den eigenen Arbeitsplatz und die eigenen Konten absichern

    Kompetenz D

    Du setzt die wichtigsten Schutzmassnahmen selbst um: lange Passphrasen im Passwortmanager, Mehrfaktor-Authentifizierung, verschlüsselte Datenträger, automatische Updates und Bildschirmsperre. So wirst du nicht selbst zur Schwachstelle.

    Situation

    Du bekommst einen neuen Firmenlaptop und Zugriff auf das Admin-Portal von Microsoft 365.

    Deine Aufgabe

    Sichere Gerät und Konten ab, bevor du produktiv arbeitest.

    Gutes Ergebnis

    BitLocker aktiv und Wiederherstellungsschlüssel in Entra ID hinterlegt. Admin-Konto getrennt vom normalen Konto, beide mit MFA über Authenticator-App. Passwörter im Firmen-Bitwarden. Bildschirmsperre nach 5 Minuten, Windows Update automatisch.

    PassphrasePasswortmanagerMFAFestplattenverschlüsselungLeast Privilege
  6. 6

    Eine Datensicherung nach der 3-2-1-Regel planen und den Restore testen

    Kompetenz E

    Du sorgst dafür, dass wichtige Daten in drei Kopien auf zwei verschiedenen Medien vorhanden sind, davon eine ausser Haus. Und du prüfst regelmässig, ob die Wiederherstellung wirklich klappt, denn ein ungetestetes Backup ist nur eine Hoffnung.

    Situation

    Ein Treuhandbüro mit sechs Personen sichert seine Daten auf eine USB-Festplatte, die neben dem Server steht.

    Deine Aufgabe

    Schlage ein besseres Sicherungskonzept vor und plane einen Restore-Test.

    Gutes Ergebnis

    Tägliche Sicherung auf ein NAS im Büro, zusätzlich verschlüsselte Kopie in ein Schweizer Rechenzentrum. Aufbewahrung 30 Tagesstände und 12 Monatsstände. Einmal pro Quartal wird ein zufälliger Ordner zurückgespielt und das Ergebnis protokolliert.

    3-2-1-RegelRestore-TestVersionierungOffsite-KopieRansomware
  7. 7

    Phishing und Datenpannen erkennen und richtig reagieren

    Kompetenz F

    Du erkennst typische Merkmale von Phishing und weisst, was bei einem Sicherheitsvorfall zu tun ist: eindämmen, intern melden, dokumentieren. Du kennst die Pflicht, Datensicherheitsverletzungen mit hohem Risiko so rasch wie möglich dem EDÖB zu melden.

    Situation

    Eine Mitarbeiterin hat auf einen Link in einer Mail 'Ihr Microsoft-Konto wird gesperrt' geklickt und ihr Passwort eingegeben.

    Deine Aufgabe

    Leite die richtigen Sofortmassnahmen ein.

    Gutes Ergebnis

    Passwort sofort zurücksetzen, alle Sitzungen beenden, MFA-Methoden prüfen, Posteingangsregeln auf Weiterleitungen kontrollieren. Vorfall der IT-Leitung melden und protokollieren. Prüfung ergibt keinen Datenabfluss, deshalb keine Meldung an den EDÖB, aber Hinweis an alle Mitarbeitenden.

    PhishingSocial EngineeringIncidentMeldepflichtEDÖB

Selbsteinschätzung

Wo stehst du?

Die Kompetenzmatrix zerlegt das Modul in Themenstränge und drei Stufen. Für den Kompetenznachweis solltest du überall mindestens Stufe 2 erreichen. Dein Stand bleibt in diesem Browser gespeichert und färbt Lernweg und Übungen ein.

Tippe auf eine Aussage, um deinen Stand zu setzen: offen unsicher sitzt
A

Personendaten einstufen und rechtmässig bearbeiten

Ziel 1Ziel 2

Grundlagen

Fortgeschritten

Erweitert

B

Rechte der Betroffenen

Ziel 3

Grundlagen

Fortgeschritten

Erweitert

C

Schutzbedarf und Massnahmen

Ziel 4

Grundlagen

Fortgeschritten

Erweitert

D

Arbeitsplatz und Konten absichern

Ziel 5

Grundlagen

Fortgeschritten

Erweitert

E

Datensicherung

Ziel 6

Grundlagen

Fortgeschritten

Erweitert

F

Auf Vorfälle reagieren

Ziel 7

Grundlagen

Fortgeschritten

Erweitert

Praxisfall

Das Treueprogramm von Gipfelwerk Outdoor

Elif ist im 2. Lehrjahr als Entwicklerin digitales Business bei Gipfelwerk Outdoor in Chur, einem Online-Shop für Bergsportausrüstung mit 28 Mitarbeitenden. Das Marketing will ein Treueprogramm mit Kundenkonto starten. Elif soll sicherstellen, dass dabei Datenschutz und Datensicherheit stimmen.

  1. Kapitel 1

    Was gehört in die Kundendatenbank?

    Das Marketing wünscht sich Name, E-Mail, Geburtsdatum, Kaufhistorie, Schuhgrösse und ein Feld für «Beschwerden wie Knieprobleme» für die Beratung. Elif erstellt eine Datenliste und markiert die Gesundheitsangaben als besonders schützenswert. Mit Zweckbindung und Verhältnismässigkeit argumentiert sie: Für den Geburtstagsgutschein reicht der Monat, und das Gesundheitsfeld fällt weg. Die Datenschutzerklärung wird um das Treueprogramm ergänzt.

    Ziel 1Ziel 2

  2. Kapitel 2

    Herr Bianchi will alles wissen

    Ein Kunde verlangt per Mail Auskunft über alle gespeicherten Daten. Elif prüft seine Identität über die hinterlegte Adresse und eine Bestellnummer und sucht dann im Shop, im Newsletter-Tool, in der Buchhaltung und im Support-Postfach. Nach zwölf Tagen erhält er ein PDF mit allen Daten. Seinen Löschwunsch setzt sie für den Newsletter um und erklärt ihm, dass Buchhaltungsbelege zehn Jahre aufbewahrt werden müssen.

    Ziel 3

  3. Kapitel 3

    Wer darf an die Kundendaten?

    Elif stuft die Kundendaten bei der Vertraulichkeit als hoch ein. Im Shop-Backend findet sie Erschreckendes: Alle 28 Mitarbeitenden haben Adminrechte, und das Lager nutzt ein gemeinsames Login. Sie schlägt Rollen, persönliche Konten und MFA vor. Bei sich selbst richtet sie Bitwarden ein, prüft BitLocker und ändert ein altes Passwort, nachdem Have I Been Pwned ihre private Adresse in einem Datenleck zeigt.

    Ziel 4Ziel 5

  4. Kapitel 4

    Das Backup, das keines war

    Der Hoster sichert die Shop-Datenbank täglich, also scheint alles gut. Elif macht einen Restore-Test auf eine Testumgebung, der drei Stunden dauert, und entdeckt, dass der Ordner mit den Produktbildern im Backup fehlt. Sie plant neu nach der 3-2-1-Regel: Snapshot beim Hoster, nächtlicher Export auf das NAS im Büro und eine wöchentliche verschlüsselte Kopie in eine Schweizer Cloud. Den Restore-Test trägt sie quartalsweise in den Kalender ein.

    Ziel 6

  5. Kapitel 5

    Freitag, 17:42 Uhr

    Eine Kollegin hat auf eine Mail «Ihr Shop-Plugin muss dringend aktualisiert werden» geklickt und ihr Backend-Passwort eingegeben. Elif ändert sofort das Passwort, beendet alle Sitzungen und prüft die Logs: Es gab eine Anmeldung von einer ausländischen IP-Adresse, aber keinen Export der Kundenliste. Mit der Geschäftsleitung dokumentiert sie den Vorfall und hält fest, warum keine Meldung an den EDÖB nötig ist. Am Montag wird MFA für alle Backend-Konten Pflicht.

    Ziel 7

Lernweg

Wie lernst du das?

  1. 1

    Was sind Personendaten?

    ca. 2 Std.

    Du lernst die zentralen Begriffe des revDSG kennen und übst, Daten in echten Beispielen einzustufen.

    • Zehn Datenfelder aus einem CRM, einer Lohnliste und einem Webshop als gewöhnlich oder besonders schützenswert einordnen
    • Die Datenschutzerklärung von zwei Schweizer Websites vergleichen und notieren, was dir fehlt
    • Den Unterschied zwischen Anonymisierung und Pseudonymisierung an einem eigenen Beispiel erklären

    Trainiert Kompetenz A1

    Lernziel1

  2. 2

    Grundsätze und Rechte

    ca. 3 Std.

    Du wendest die Bearbeitungsgrundsätze auf Formulare und Abläufe an und lernst, wie ein Auskunftsgesuch abläuft.

    • Ein Kontaktformular auf überflüssige Felder prüfen und eine schlanke Version entwerfen
    • Eine Musterantwort auf ein Auskunftsgesuch mit allen nötigen Angaben schreiben
    • Auf der Website des EDÖB den Leitfaden zu einem Thema deiner Wahl lesen und in fünf Sätzen zusammenfassen

    Trainiert Kompetenz A2B1B2

    Lernziel23

  3. 3

    Schutzbedarf und Massnahmen

    ca. 3 Std.

    Du beurteilst Datensammlungen nach Vertraulichkeit, Integrität und Verfügbarkeit und ordnest passende Massnahmen zu.

    • Für drei Ordner deines Lehrbetriebs (anonymisiert) eine Schutzbedarfstabelle erstellen
    • Je zwei technische und zwei organisatorische Massnahmen pro Ordner vorschlagen
    • Ein einfaches Berechtigungskonzept mit Gruppen statt Einzelpersonen skizzieren

    Trainiert Kompetenz C1C2

    Lernziel4

  4. 4

    Den eigenen Arbeitsplatz härten

    ca. 2 Std.

    Du setzt die Massnahmen bei dir selbst um und prüfst, wie gut deine Konten geschützt sind.

    • Einen Passwortmanager einrichten und fünf alte Passwörter durch Passphrasen ersetzen
    • MFA für Mail, Cloud-Speicher und Social Media aktivieren
    • BitLocker oder FileVault aktivieren und den Wiederherstellungsschlüssel sicher ablegen
    • Deine Mailadresse bei Have I Been Pwned prüfen

    Trainiert Kompetenz D1D2

    Lernziel5

  5. 5

    Backup und Wiederherstellung

    ca. 2 Std.

    Du planst eine Sicherung nach der 3-2-1-Regel und führst einen echten Restore durch.

    • Für ein fiktives KMU ein Backupkonzept mit Rhythmus, Aufbewahrung und Speicherorten erstellen
    • Mit der Windows-Dateiversionsverlauf-Funktion oder einem NAS eine Sicherung anlegen und eine Datei zurückholen
    • Ein Restore-Protokoll mit Datum, Dauer und Ergebnis ausfüllen

    Trainiert Kompetenz E1E2

    Lernziel6

  6. 6

    Vorfälle erkennen und bewältigen

    ca. 3 Std.

    Du trainierst, Phishing zu erkennen, und spielst einen Sicherheitsvorfall von der Entdeckung bis zur Meldung durch.

    • Zehn echte Phishing-Beispiele analysieren und die verräterischen Merkmale markieren
    • Einen Ablaufplan 'Was tun bei Verdacht auf Datenpanne?' für einen Kleinbetrieb erstellen
    • Anhand eines Szenarios entscheiden, ob eine Meldung an den EDÖB nötig ist, und begründen

    Trainiert Kompetenz A2F1F2

    Lernziel71

Üben

Übungen aus der Praxis

Anmeldeformular für einen Sportverein prüfen

Einstieg Einstieg

Ein Unihockeyclub in Aarau sammelt Anmeldungen für ein Juniorencamp per Google-Formular. Abgefragt werden Name, Geburtsdatum, AHV-Nummer, Allergien, Krankenkasse, Elternkontakt und ein Foto.

Weist nach A1

  1. Jedes Feld als Personendatum oder besonders schützenswertes Personendatum einstufen
  2. Für jedes Feld begründen, ob es für das Camp wirklich nötig ist
  3. Eine überarbeitete Feldliste mit Hinweistext zum Zweck und zur Löschung erstellen
Tipp anzeigen

Allergien sind Gesundheitsdaten. Frag dich bei jedem Feld: Was passiert konkret mit dieser Angabe?

Lösungsskizze anzeigen

AHV-Nummer und Krankenkasse streichen, falls nicht für eine Versicherung zwingend nötig. Allergien behalten, weil für die Sicherheit nötig, aber nur für die Lagerleitung sichtbar. Foto optional mit separater Einwilligung. Hinweis: 'Daten werden nur für das Camp genutzt und am 30. September gelöscht.'

Schutzkonzept für eine Zahnarztpraxis

Fortgeschritten Fortgeschritten

Eine Zahnarztpraxis mit vier Mitarbeitenden nutzt einen lokalen Server mit Patientenakten, Röntgenbildern und Buchhaltung. Backups gibt es nur gelegentlich auf eine USB-Festplatte.

Weist nach C2D2E2

  1. Schutzbedarf für Patientenakten, Röntgenbilder und Buchhaltung nach CIA bestimmen
  2. Pro Datensammlung zwei technische und eine organisatorische Massnahme festlegen
  3. Ein Backupkonzept nach der 3-2-1-Regel mit Restore-Test beschreiben
  4. Arbeitsplatz-Regeln für das Praxisteam auf einer A4-Seite formulieren
Tipp anzeigen

Bei Gesundheitsdaten ist die Vertraulichkeit sehr hoch. Bei Röntgenbildern ist zusätzlich die Integrität entscheidend, weil Diagnosen darauf beruhen.

Lösungsskizze anzeigen

Alle drei Sammlungen mit hoher Vertraulichkeit, Patientenakten und Röntgen auch hohe Integrität. Massnahmen: Rollen 'Behandlung' und 'Administration', verschlüsselte Ablage, automatische Sperre der Arbeitsplätze. Backup täglich auf NAS plus verschlüsselte Kopie bei einem Schweizer Anbieter, monatlicher Restore-Test. Regeln: MFA, keine USB-Sticks, Bildschirm vom Empfang abgewandt.

Verlorener Laptop mit Kundendaten

Anspruchsvoll Anspruchsvoll

Ein Aussendienstmitarbeiter einer Versicherungsagentur hat seinen Laptop im Zug liegen lassen. Darauf liegt eine Excel-Liste mit 800 Kundinnen und Kunden inklusive Gesundheitsangaben. Ob BitLocker aktiv war, ist unklar.

Weist nach A3C3F3

  1. Die Sofortmassnahmen in der richtigen Reihenfolge festlegen
  2. Klären, wie du herausfindest, ob der Datenträger verschlüsselt war
  3. Beurteilen, ob eine Meldung an den EDÖB nötig ist, für beide Fälle (verschlüsselt und unverschlüsselt)
  4. Entscheiden, ob die betroffenen Personen informiert werden müssen
  5. Drei Massnahmen vorschlagen, damit das nicht wieder passiert
Tipp anzeigen

Der Status der Verschlüsselung und der Wiederherstellungsschlüssel sind oft in Intune oder Entra ID ersichtlich. Das Risiko hängt stark davon ab.

Lösungsskizze anzeigen

Sofort: Konto sperren, Sitzungen beenden, Gerät über Intune sperren oder löschen, Fundbüro SBB kontaktieren, alles protokollieren. War BitLocker aktiv, ist das Risiko gering, keine Meldung nötig, aber dokumentieren. Ohne Verschlüsselung liegt bei Gesundheitsdaten ein hohes Risiko vor: Meldung an den EDÖB so rasch wie möglich und Information der Betroffenen, wenn es zu ihrem Schutz nötig ist. Prävention: Verschlüsselung per Richtlinie erzwingen, Kundendaten nur im CRM statt in Excel, Schulung.

Selbstcheck

Kannst du das beantworten?

Seit wann gilt das revidierte Datenschutzgesetz in der Schweiz?

Seit dem 1. September 2023.

Nenne drei Arten besonders schützenswerter Personendaten.

Zum Beispiel Gesundheitsdaten, Daten über religiöse oder politische Ansichten, genetische und biometrische Daten zur Identifikation, Daten über strafrechtliche Verfolgung.

Wofür stehen die drei Buchstaben der CIA-Triade?

Confidentiality (Vertraulichkeit), Integrity (Integrität), Availability (Verfügbarkeit).

Was besagt die 3-2-1-Regel?

Drei Kopien der Daten, auf zwei unterschiedlichen Medien, davon eine an einem anderen Ort.

Wann muss eine Datensicherheitsverletzung dem EDÖB gemeldet werden?

Wenn sie voraussichtlich zu einem hohen Risiko für die Persönlichkeit oder die Grundrechte der Betroffenen führt. Dann so rasch wie möglich.

Innert welcher Frist muss ein Auskunftsgesuch in der Regel beantwortet werden?

Innert 30 Tagen, grundsätzlich kostenlos.

Was bedeutet Privacy by Default?

Die Voreinstellungen eines Systems sind so gewählt, dass nur die für den Zweck nötigen Daten bearbeitet werden, ohne dass die Person aktiv etwas abwählen muss.

Warum reicht ein Passwort allein für ein Admin-Konto nicht?

Passwörter werden durch Phishing oder Datenlecks gestohlen. Mit MFA braucht ein Angreifer zusätzlich den zweiten Faktor, z.B. die Authenticator-App.

Prüfung

Stolpersteine & Prüfungstipps

Typische Stolpersteine

  • Datenschutz und Datensicherheit verwechseln. Datenschutz regelt, ob und wie Personendaten bearbeitet werden dürfen, Datensicherheit sind die Massnahmen, die sie schützen.
  • Das alte DSG zitieren: Daten von juristischen Personen sind seit dem revDSG nicht mehr geschützt, und viele Begriffe haben sich geändert.
  • Backups machen, aber nie einen Restore testen. Im Ernstfall zeigt sich dann, dass die Sicherung unvollständig war.
  • Mit einem Admin-Konto im Alltag surfen und Mails lesen. Ein einziger Klick auf Phishing reicht dann für den ganzen Betrieb.
  • Bei einem Vorfall Spuren löschen oder still selbst reparieren, statt ihn zu melden und zu dokumentieren.

Tipps für den Kompetenznachweis

  • Stufe in Fallbeispielen immer zuerst die Daten ein. Fast alle weiteren Antworten bauen darauf auf.
  • Nenne bei Massnahmen konsequent beides: technische (z.B. Verschlüsselung) und organisatorische (z.B. Weisung, Schulung).
  • Begründe, warum eine Massnahme zum Risiko passt. 'Verschlüsseln, weil der Laptop unterwegs gestohlen werden kann' gibt mehr Punkte als nur 'verschlüsseln'.
  • Lerne die wichtigsten Zahlen auswendig: 1. September 2023, 30 Tage Auskunft, CHF 250'000 Busse, 3-2-1.

Glossar

Begriffe kurz erklärt

revDSG
Revidiertes Schweizer Datenschutzgesetz, in Kraft seit dem 1. September 2023.
EDÖB
Eidgenössischer Datenschutz- und Öffentlichkeitsbeauftragter, die Aufsichtsbehörde für Datenschutz auf Bundesebene und für private Unternehmen.
Personendaten
Alle Angaben, die sich auf eine bestimmte oder bestimmbare natürliche Person beziehen.
Verantwortlicher
Wer über Zweck und Mittel einer Datenbearbeitung entscheidet, z.B. der Betrieb, der ein CRM nutzt.
Auftragsbearbeiter
Wer Personendaten im Auftrag eines Verantwortlichen bearbeitet, z.B. ein Cloud- oder Hosting-Anbieter.
TOM
Technische und organisatorische Massnahmen zum Schutz von Daten.
DSFA
Datenschutz-Folgenabschätzung: Pflicht bei Bearbeitungen, die ein hohes Risiko für Betroffene mit sich bringen können.
MFA
Mehrfaktor-Authentifizierung: Anmeldung mit mindestens zwei unabhängigen Faktoren, z.B. Passwort und App.

Mit KI-Tutor

Jeder Kurs hat einen persönlichen KI-Tutor

  • Erklärt in deinem Tempo
  • Debuggt mit dir
  • Fachgespräch wie im QV
  • Unbegrenzt neue Übungen

Denkanstösse statt fertiger Lösungen. In der Gratis-Lektion zum Ausprobieren.

KI-Tutor · Modul 164Nur Tipps

Mein JOIN liefert plötzlich doppelte Zeilen. Was mache ich falsch?
Gute Frage! Schau dir die Spalte an, über die du verbindest: Ist sie in beiden Tabellen eindeutig? Was passiert mit einer Kundin, die zwei Bestellungen hat?
Ah, dann kommt sie zweimal vor …
Genau. Willst du die Bestellungen zählen oder nur die Kundinnen sehen? Je nachdem hilft dir GROUP BY oder DISTINCT.

Tutavio

So helfen wir dir bei Modul 231

  • Wir prüfen mit dir ein echtes Formular oder Tool aus deinem Lehrbetrieb und markieren gemeinsam, welche Datenfelder heikel oder überflüssig sind.
  • Wir richten mit dir Passwortmanager, MFA und Festplattenverschlüsselung Schritt für Schritt ein und erklären, warum jede Einstellung zählt.
  • Wir spielen mit dir Vorfall-Szenarien wie Phishing oder verlorene Geräte durch und üben die Entscheidung, ob eine Meldung an den EDÖB nötig ist.
  • Vor dem Kompetenznachweis üben wir Fallbeispiele mit Schutzbedarfsanalyse und Massnahmenkatalog unter Zeitdruck.

Unverbindlich anfragen. Wir melden uns innert 24 Stunden.

Tutor:in für Modul 231 finden

Passende Module

114
Kurs

Codierung & Krypto

Codierungs-, Kompressions- und Verschlüsselungsverfahren einsetzen

FortgeschrittenBinär · Hexadezimal
143
Kurs

Backup & Restore

Backup- und Restore-Systeme implementieren

FortgeschrittenBackup · Restore
182
Kurs

Systemhärtung

Systemsicherheit implementieren

AnspruchsvollHärtung · Patch-Management
183
Kurs

AppSec

Applikationssicherheit implementieren

AnspruchsvollApplikationssicherheit · OWASP Top 10
185
Kurs

KMU-Sicherheit

Sicherheitsmassnahmen für KMU-IT analysieren und implementieren

AnspruchsvollRisikoanalyse · KMU
431
Kurs

Aufträge abwickeln

Aufträge im eigenen Berufsumfeld selbstständig durchführen

EinstiegIPERKA · Auftragsklärung
168
Kurs

Prozesse digital unterstützen

Geschäftsprozesse mit ICT-Mitteln unterstützen

AnspruchsvollDigitalisierung · ERP
217
Kurs

IoE-Service

Service für Internet of Everything konzipieren, planen und aufbauen

AnspruchsvollIoT-Architektur · MQTT
220
Kurs

Anlässe organisieren

Anlässe unter Anleitung durchführen

EinstiegEventplanung · Checkliste
241
Kurs

Innovation starten

Innovative ICT-Lösungen initialisieren

AnspruchsvollDesign Thinking · Innovation
248
Kurs

Neue Technologien

ICT-Lösungen mit aktuellen Technologien realisieren

FortgeschrittenInnovation · Prototyp
346
Kurs

Cloud-Lösungen

Cloud-Lösungen konzipieren und realisieren

FortgeschrittenCloud · IaaS
378
Kurs

Datenqualität

Daten bereinigen und deren Plausibilität sowie Qualität überprüfen

FortgeschrittenDatenqualität · Datenbereinigung
392
Kurs

Web-Analytics

Nutzer-Daten mittels Analysetools auswerten

FortgeschrittenWeb-Analytics · Google Analytics 4
393
Kurs

KI & Machine Learning

Daten mit künstlicher Intelligenz (KI) / Machine Learning (ML) auswerten

AnspruchsvollMachine Learning · KI

Diese Seite ist eine eigene Lernhilfe von Tutavio und keine offizielle Modulbeschreibung. Nummer, Titel und Einordnung stammen aus den öffentlichen Bildungsplänen. Die verbindliche Modulidentifikation findest du im Modulbaukasten von ICT-Berufsbildung Schweiz.

Gratis-LektionNachhilfe