Wann muss ein Unternehmen ein Bearbeitungsreglement erstellen?
Ein Unternehmen muss ein Reglement für automatisierte Bearbeitungen erstellen, wenn es als privater Verantwortlicher oder privater Auftragsbearbeiter besonders schützenswerte Personendaten in grossem Umfang bearbeitet oder ein Profiling mit hohem Risiko durchführt. Das Reglement ist regelmässig zu aktualisieren.
Ein Bearbeitungsreglement ist für private Verantwortliche und private Auftragsbearbeiter nicht allgemein in jedem Fall vorgeschrieben. Es muss für automatisierte Bearbeitungen erstellt werden, wenn eine der in Art. 5 Abs. 1 genannten Voraussetzungen erfüllt ist: entweder werden besonders schützenswerte Personendaten in grossem Umfang bearbeitet, oder es wird ein Profiling mit hohem Risiko durchgeführt. Entscheidend ist damit sowohl die Art der Bearbeitung als auch das Vorliegen mindestens eines dieser qualifizierten Fälle. Zu prüfen ist insbesondere, ob die Bearbeitung automatisiert erfolgt und ob die konkrete Tätigkeit unter eine der beiden genannten Varianten fällt.[1]
Wenn ein solches Reglement erforderlich ist, muss es insbesondere Angaben zur internen Organisation, zum Datenbearbeitungs- und Kontrollverfahren sowie zu den Massnahmen zur Gewährleistung der Datensicherheit enthalten. Zudem muss der private Verantwortliche oder private Auftragsbearbeiter das Reglement regelmässig aktualisieren. Wurde eine Datenschutzberaterin oder ein Datenschutzberater ernannt, muss das Reglement dieser oder diesem zur Verfügung gestellt werden. Wer klären will, ob bereits Handlungsbedarf besteht, sollte daher nicht nur die Auslöser nach Abs. 1 prüfen, sondern auch kontrollieren, ob Inhalt, Aktualisierung und interne Weitergabe des Reglements den gesetzlichen Anforderungen entsprechen.[1]
Diese Antwort fasst den zitierten Gesetzestext in der auf Fedlex veröffentlichten Fassung zusammen. Prüfen Sie vor weiterem Handeln die aktuell in Kraft stehende Bestimmung und allfällige spätere Änderungen.[1]