Persönliche Daten verbleiben nicht mehr ausschließlich in Kundendatenbanken und Personalverwaltungssystemen.
Es durchläuft Cloud-Anwendungen, SaaS-Plattformen, Kollaborationstools, Analyseumgebungen, Data Lakes, Data Warehouses, Entwicklungssysteme, APIs, KI-Pipelines, Vektordatenbanken, RAG-Systeme, Eingabeaufforderungen, Copiloten und autonome Agenten.
Das macht eine altbekannte Frage zum Datenschutz deutlich schwieriger zu beantworten:
Welche Informationen können eine Person identifizieren, wo sind sie gespeichert, wer oder was hat Zugriff darauf, wie werden sie verwendet und was sollte die Organisation tun, um sie zu schützen?
Das ist das praktische Problem dahinter persönlich identifizierbare Informationen oder PII.
Personenbezogene Daten (PII) können offensichtliche Identifikatoren wie den Namen oder die Sozialversicherungsnummer einer Person umfassen. Sie können aber auch Informationen beinhalten, die identifizierend werden, wenn Organisationen sie mit anderen Daten kombinieren, darunter Geräte-IDs, Standortdaten, Kontoinformationen, Online-Kennungen, demografische Daten und Verhaltensinformationen.
Der Aufstieg der KI macht diese Unterscheidung noch wichtiger.
Eine KI-Anwendung kann personenbezogene Daten aus Unternehmensdokumenten abrufen. Ein Copilot kann Benutzerberechtigungen übernehmen. Ein RAG-System kann Informationen durch unzureichende Abrufkontrollen offenlegen. Ein Mitarbeiter kann personenbezogene Daten in eine nicht genehmigte KI-Anwendung eingeben. Ein KI-Agent kann personenbezogene Daten über eine API oder einen Workflow abrufen, zusammenfassen, transformieren oder senden.
Ein moderner Schutz personenbezogener Daten erfordert daher mehr als die Verschlüsselung einer Datenbank oder die Einschränkung des Zugriffs auf einen Ordner.
Organisationen müssen kontinuierlich personenbezogene Daten ermitteln, deren Sensibilität und Kontext verstehen, sie mit Identitäten und Zugriffsrechten verknüpfen, die Nutzung durch Menschen und KI regeln, unnötige Kopien reduzieren, Aufbewahrungsfristen durchsetzen, Datenschutzrechte gewährleisten, die Offenlegung überwachen und bei auftretenden Risiken Maßnahmen ergreifen.
PII-Daten: Wichtigste Erkenntnisse
- Personenbezogene Daten können eine Person direkt oder indirekt identifizieren. Ein Name oder eine Sozialversicherungsnummer können für sich genommen bereits zur Identifizierung einer Person dienen, während Standort-, Geräte-, demografische oder Verhaltensdaten erst in Kombination mit anderen Informationen identifizierend wirken können.
- Nicht alle personenbezogenen Daten bergen das gleiche Risiko. Zugangsdaten, Finanzinformationen, staatliche Identifikationsmerkmale, biometrische Daten, genauer Standort, Gesundheitsinformationen und andere sensible Attribute können bei Offenlegung größeren Schaden anrichten.
- PII, personenbezogene Daten und PHI überschneiden sich, sind aber nicht identisch. Ihre rechtlichen Definitionen hängen vom anwendbaren Recht, der Gerichtsbarkeit, dem Kontext und der Art der Information ab.
- Künstliche Intelligenz schafft neue Wege der Offenlegung personenbezogener Daten. Persönliche Informationen können in Trainingsdaten, Eingabeaufforderungen, Antworten, RAG-Systeme, Vektorspeicher, Copiloten, Agenten, Protokolle und KI-Dienste von Drittanbietern einfließen.
- Der Zugang bestimmt die Exposition. Menschliche Benutzer, Anwendungen, Servicekonten, APIs, Maschinenidentitäten, Copiloten und KI-Agenten können alle Wege zu persönlichen Informationen schaffen.
- BigID verbindet die Ermittlung personenbezogener Daten mit konkreten Maßnahmen. BigID unterstützt Organisationen bei der Ermittlung und Klassifizierung personenbezogener Daten, der Abbildung von Zugriff und Nutzung, der Automatisierung von Datenschutz-Workflows, der Steuerung von KI, der Durchsetzung von Aufbewahrungsfristen, der Minimierung unnötiger Daten und der Behebung von Problemen.
Was sind PII-Daten?
Personenbezogene Daten (PII) sind Informationen, die die Identität einer Person erkennen oder nachverfolgen können, entweder allein oder in Kombination mit anderen Informationen, die mit dieser Person verknüpft sind oder verknüpft werden können.
Der Begriff taucht häufig in US-Regierungs- und Cybersicherheitsrichtlinien auf.
NIST definiert PII als Informationen, die allein oder in Kombination mit anderen verknüpften oder verknüpfbaren Informationen die Identität einer Person feststellen oder nachverfolgen können.
Beispiele hierfür sind:
- Vollständiger Name
- Heimatadresse
- E-Mail-Adresse
- Telefonnummer
- Sozialversicherungsnummer
- Reisepass- oder Führerscheinnummer
- Geburtsdatum und -ort
- Biometrische Identifikatoren
- Informationen zum Finanzkonto
- Mitarbeiter- oder Kundenidentifikatoren
- Geräte- oder Online-Kennungen
- Genaue Standortinformationen
- Medizinische, schulische, finanzielle oder berufliche Informationen, die mit einer Person verknüpft sind
Personenbezogene Daten können existieren in:
- Strukturierte Datenbanken
- Tabellenkalkulationen
- Unterlagen
- Nachrichten
- Bilder
- PDFs
- Protokolle
- Quellsysteme
- Data Lakes und Data Warehouses
- SaaS-Anwendungen
- Cloud-Speicher
- Backups
- KI-Aufforderungen und -Antworten
- RAG-Wissensquellen
- Vektordatenbanken
- KI-Trainings- und Optimierungsdaten
Diese letzte Gruppe ist deshalb wichtig, weil personenbezogene Daten nicht mehr nur in traditionellen Datenerfassungssystemen verbleiben.
Künstliche Intelligenz ermöglicht es, personenbezogene Daten durch Systeme auffindbar, abrufbar, wiederverwendbar und übertragbar zu machen, die es zum Zeitpunkt der Entwicklung der ursprünglichen PII-Kontrollen vieler Organisationen noch nicht gab.
Finden Sie personenbezogene Daten, wo immer sie sich befinden.
Die Aufdeckung personenbezogener Daten in Maßnahmen zum Schutz von Datenschutz und Datensicherheit umsetzen
Personenbezogene Daten (PII) in strukturierten, unstrukturierten, Cloud-, SaaS-, Hybrid-, On-Premises- und KI-vernetzten Umgebungen erkennen und klassifizieren und anschließend mit Richtlinien, Zugriff, Eigentum, Aufbewahrung und Behebung verknüpfen.
Was sind Beispiele für personenbezogene Daten?
PII existiert auf einem Spektrum.
Manche Informationen identifizieren eine Person direkt.
Andere Informationen werden durch den Kontext oder durch Kombination zu Identifikationsmerkmalen.
PII-Identifikationsspektrum
Ein einziger Identifikator mag genügen. Der Kontext kann die übrigen Merkmale identifizierbar machen.
Kann eine Person direkt identifizieren
Name • Sozialversicherungsnummer • Reisepassnummer • Führerscheinnummer • Biometrische Kennung • Eindeutige Kontokennung
Identifizierung durch Kontext
Standort • Geräte-ID • IP-Adresse • Geburtsdatum • Berufsbezeichnung • Demografische Daten • Surfverhalten • Haushaltsdaten
Der Kontext verändert die Identifizierbarkeit. Daten, die für sich genommen harmlos erscheinen, können zur Identifizierung einer Person führen, wenn Organisationen sie mit anderen Datensätzen kombinieren.
Direkte PII-Beispiele
Direkte Identifikatoren sind üblicherweise:
- Vollständiger juristischer Name
- Sozialversicherungsnummer
- Reisepassnummer
- Führerscheinnummer
- Von der Regierung ausgestellte Identifikationsnummer
- Biometrische Identifikatoren zur Identifizierung einer Person
- Eindeutige Kunden- oder Mitarbeiterkennungen, die direkt mit einer Person verknüpft sind
Indirekte Beispiele für personenbezogene Daten
Informationen können persönlich identifizierend werden, wenn sie mit anderen Merkmalen kombiniert werden.
Beispiele hierfür sind:
- Geburtsdatum
- PLZ
- Berufsbezeichnung
- Arbeitgeber
- Genaue oder ungefähre Lage
- IP-Adresse
- Geräte-ID
- Cookie-Kennung
- Browser- oder Kaufverlauf
- Haushaltsinformationen
- Demografische Merkmale
Ob ein einzelnes Element als personenbezogene Daten (PII) einzustufen ist, hängt vom Kontext, dem anwendbaren Recht und davon ab, ob die Organisation die Informationen vernünftigerweise mit einer Person in Verbindung bringen kann.
Was sind sensible personenbezogene Daten?
Sensible personenbezogene Daten (PII) bezeichnen persönliche Informationen, die größeren Schaden anrichten können, wenn sie offengelegt, missbraucht, verändert oder gestohlen werden.
Es gibt keine einheitliche Liste, die für alle Rechtsordnungen gilt.
Zu den häufig als risikoreich eingestuften personenbezogenen Daten gehören jedoch:
- Sozialversicherungs- und staatliche Identifikationsnummern
- Informationen zum Finanzkonto
- Zugangsdaten
- Passwörter und Authentifizierungsgeheimnisse
- Biometrische Daten
- Erbinformation
- Gesundheitsinformationen
- Präzise Geolokalisierung
- Rasse oder ethnische Zugehörigkeit
- Religiöse oder philosophische Überzeugungen
- Informationen zur sexuellen Orientierung oder zum Sexualleben
- Gewerkschaftsmitgliedschaft
- Private Kommunikation
Das kalifornische Datenschutzgesetz definiert beispielsweise explizit eine Teilmenge namens sensible persönliche Informationen Dazu gehören bestimmte staatliche Identifikationsmerkmale, Finanzdaten, genaue Geolokalisierungsdaten, private Kommunikationsdaten, genetische Informationen, biometrische Daten, Gesundheitsdaten, Rasse oder ethnische Herkunft, religiöse Überzeugungen, Gewerkschaftszugehörigkeit und andere sensible Merkmale.
Die praktische Lehre für Sicherheits- und Datenschutzteams ist einfach:
Personenbezogene Daten dürfen nicht alle auf demselben Risikoniveau eingestuft werden.
Eine geschäftliche E-Mail-Adresse und eine Sozialversicherungsnummer können beide eine Person identifizieren, aber die Offenlegung kann sehr unterschiedliche Konsequenzen haben.
Ist eine E-Mail-Adresse personenbezogen?
Oft ja.
Eine E-Mail-Adresse kann eine bestimmte Person identifizieren oder mit ihr in Verbindung gebracht werden, insbesondere wenn sie den Namen einer Person enthält oder mit einem individuellen Konto verknüpft ist.
Eine generische E-Mail-Adresse wie beispielsweise `[email protected]` lässt keine Rückschlüsse auf eine bestimmte Person zu.
Der Kontext bestimmt die Antwort.
Ist eine IP-Adresse personenbezogen?
Das kann sein.
Eine IP-Adresse kann als personenbezogene Information (PII) gelten, wenn eine Organisation sie vernünftigerweise mit einer Person, einem Gerät, einem Haushalt oder einem Konto in Verbindung bringen kann.
Da verschiedene Gesetze unterschiedliche Terminologie und Schwellenwerte verwenden, sollten Organisationen Online-Kennungen entsprechend den geltenden Vorschriften und dem jeweiligen Geschäftskontext klassifizieren.
PII vs. Persönliche Daten: Was ist der Unterschied?
PII und personenbezogene Daten überschneiden sich zwar erheblich, Organisationen sollten die Begriffe jedoch nicht automatisch als rechtliche Synonyme behandeln.
PII Der Begriff ist in der Terminologie der US-Regierung und der Cybersicherheit weit verbreitet und bezieht sich im Allgemeinen auf Informationen, die eine Person unterscheiden, zurückverfolgen, identifizieren oder mit ihr in Verbindung bringen.
personenbezogene Daten dient als Kernbegriff in Gesetzen wie der DSGVO und bezieht sich allgemein auf Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen.
Kalifornien verwendet den Begriff persönliche Daten und umfasst Informationen, die einen Verbraucher oder Haushalt identifizieren, sich auf ihn beziehen, ihn beschreiben oder vernünftigerweise mit ihm in Verbindung gebracht werden könnten.
| Begriff | Gemeinsamer Kontext | Allgemeiner Fokus |
|---|---|---|
| PII | US-Regierung, Sicherheit, Datenschutz | Informationen, die eine Person identifizieren, unterscheiden, zurückverfolgen oder mit ihr in Verbindung bringen |
| Persönliche Daten | DSGVO und internationale Datenschutzrahmen | Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen |
| Persönliche Informationen | CCPA/CPRA und andere Datenschutzgesetze der US-Bundesstaaten | Informationen, die mit einem Verbraucher und, im Falle Kaliforniens, mit einem Haushalt verknüpft sind oder vernünftigerweise verknüpft werden können. |
Um die Einhaltung der Vorschriften zu gewährleisten, sollte die Definition in dem Gesetz verwendet werden, das die Verarbeitungstätigkeit tatsächlich regelt, anstatt überall eine universelle Definition von personenbezogenen Daten anzuwenden.
PII vs. PHI: Was ist der Unterschied?
PII und geschützte Gesundheitsinformationen überschneiden sich, aber PHI hat einen spezifischen HIPAA-Kontext.
PII beschreibt Informationen, die eine Person identifizieren oder mit ihr in Verbindung gebracht werden können.
PHI bezieht sich auf individuell identifizierbare Gesundheitsdaten, die von einer HIPAA-konformen Einrichtung oder einem Geschäftspartner gespeichert oder übermittelt werden.
Das US-Gesundheitsministerium erklärt Zu den PHI gehören individuell identifizierbare Gesundheitsinformationen, die sich auf die Gesundheit, die Gesundheitsversorgung oder die Bezahlung der Gesundheitsversorgung einer Person beziehen, wenn eine verantwortliche Stelle oder ein Geschäftspartner diese Informationen speichert oder übermittelt.
Der Kontext ist wichtig.
Dieselbe gesundheitsbezogene Information kann nicht einfach deshalb unter HIPAA fallen, weil sie die Gesundheit einer Person betrifft.
Für einen detaillierteren Vergleich siehe PII vs. PHI.
Warum sind personenbezogene Daten wichtig?
Personenbezogene Daten (PII) befinden sich im Schnittpunkt von Datenschutz, Sicherheit, Identität, Compliance und Geschäftsvertrauen.
Wenn Organisationen die Kontrolle über personenbezogene Daten verlieren, können mehrere Risiken gleichzeitig auftreten.
Identitätsbetrug
Staatliche Identifikationsnummern, Zugangsdaten, Kontoinformationen, Kontaktdaten und andere personenbezogene Daten können zur Identitätsfälschung, Kontoübernahme, zum Social Engineering oder zu Betrug genutzt werden.
Auswirkungen von Datenschutzverletzungen
Ein Sicherheitsvorfall im Zusammenhang mit öffentlichen Marketinginhalten hat andere Konsequenzen als ein Vorfall, der Millionen von persönlichen Datensätzen betrifft.
Das Wissen darüber, wo personenbezogene Daten (PII) vorhanden sind, hilft Teams, die Auswirkungen von Datenschutzverletzungen einzuschätzen und die Reaktion zu priorisieren.
Datenschutzverletzungen
Organisationen erheben oder speichern möglicherweise personenbezogene Daten für Zwecke, die nicht mehr zutreffen, geben sie zu weit weiter, verwenden sie außerhalb genehmigter Zwecke oder missachten die Datenschutzrechte.
Regulatorisches Engagement
Persönliche Daten stehen im Mittelpunkt der Datenschutzrichtlinien weltweit.
Anforderungen können die Erhebung, Offenlegung, Aufbewahrung, Sicherheit, Rechte des Einzelnen, Einwilligung, Verarbeitungszweck, Datenübermittlung und Meldung von Datenschutzverletzungen regeln.
KI-Exposition
Künstliche Intelligenz schafft neue Wege, wie persönliche Informationen übertragen und sichtbar werden können.
Eine RAG-Anwendung kann es abrufen.
Ein KI-Assistent kann es zusammenfassen.
Ein Agent kann es versenden.
Eine Eingabeaufforderung kann es aufdecken.
Ein Vektorspeicher ermöglicht das Abrufen der Daten.
Eine KI-Anwendung eines Drittanbieters kann es empfangen.
Der Schutz personenbezogener Daten erfordert heute ein Verständnis dafür, wo die Daten gespeichert sind und welche menschlichen oder maschinengesteuerten Identitäten sie nutzen können.
Wo versteckt sich PII?
Die sensibelsten persönlichen Daten befinden sich nicht immer in offensichtlichen Datenbanken.
Es kann im Inneren erscheinen:
- Verträge
- PDFs
- Kundensupport-Tickets
- E-Mail-Anhänge
- Slack- oder Teams-Konversationen
- Tabellenkalkulationen
- Entwicklertestdaten
- Anwendungsprotokolle
- Backups
- Quellcode-Repositories
- Analysenexporte
- RAG-Dokumente
- Vector speichert
- KI-Eingaben
- KI-Konversationsverlauf
Das macht kontinuierliche Entdeckung und Klassifizierung grundlegend.
Sicherheits- und Datenschutzteams können keine personenbezogenen Daten verwalten, von deren Existenz sie nichts wissen.
Wie KI das PII-Risiko verändert
KI schafft keine völlig neue Definition von personenbezogenen Daten.
Es verändert, wie schnell sich persönliche Informationen verbreiten, kombinieren, ans Licht kommen und zu Handlungen führen können.
PII im Zeitalter der KI
Persönliche Daten können nun von der Quelle über die KI bis hin zu konkreten Maßnahmen fließen.
Woher stammen personenbezogene Daten?
Kann die RAG- oder KI-Suche es wiederfinden?
Gibt es Eingabeaufforderungen, Modelle oder Agenten ein?
Welche Menschen oder Maschinen können es erreichen?
Wo kann KI diese Daten offenlegen, senden oder verwenden?
RAG kann personenbezogene Daten neu auffindbar machen
Enterprise RAG verbindet KI-Systeme direkt mit Dokumenten, Datenbanken, Kollaborationsplattformen und anderen Repositories.
Die Sicherheitsfrage lautet:
Hat dieser Benutzer oder diese KI-Identität diese personenbezogenen Daten durch Abruf erhalten?
Sehen RAG-Sicherheit für eine detailliertere Behandlung der Abrufberechtigung und der Offenlegung sensibler Daten.
Eingabeaufforderungen können persönliche Informationen enthalten
Mitarbeiter und Anwendungen können Kundendatensätze, Kontaktdaten, Supporthistorien, Gesundheitsinformationen, Finanzdaten oder andere persönliche Informationen in KI-gestützte Eingabeaufforderungen eingeben.
KI-gestützter Sofortschutz Hilft Organisationen dabei, sensible Werte in Anfragen und Antworten zu identifizieren, Richtlinien anzuwenden, riskante Informationen zu schwärzen und Untersuchungen zu unterstützen.
Agenten können den Zugriff auf personenbezogene Daten erweitern
KI-Agenten können Berechtigungen über Anwendungen, Dienstkonten, APIs, Cloud-Rollen, OAuth-Berechtigungen oder delegierten Benutzerzugriff erben.
Ein Beauftragter mit übermäßigen Berechtigungen kann weit mehr personenbezogene Daten abrufen, als der genehmigte Zweck erfordert.
AI Access Governance Verknüpft KI-Identitäten und Berechtigungen mit den sensiblen Daten, die diesem Zugriff zugrunde liegen.
Schatten-KI kann personenbezogene Daten außerhalb genehmigter Kontrollmechanismen bewegen.
Mitarbeiter könnten persönliche Informationen in KI-Tools eingeben, die von der Organisation weder genehmigt noch bewertet wurden.
Das wirft Fragen hinsichtlich Datenschutz, Sicherheit, Aufbewahrung, Vertragsbedingungen und Unternehmensführung auf.
Entdeckung von Schatten-KI Hilft Teams dabei, unkontrollierte KI-Nutzung und die damit verbundenen Risiken für Unternehmensdaten zu identifizieren.
Wie sollten Organisationen personenbezogene Daten schützen?
Der Schutz personenbezogener Daten funktioniert am besten als ein Programm, das den gesamten Lebenszyklus umfasst, und nicht als eine Sammlung isolierter Kontrollmechanismen.
1. Kontinuierliche Erkennung personenbezogener Daten
Persönliche Informationen in strukturierten, halbstrukturierten und unstrukturierten Umgebungen finden.
Dazu gehören Cloud-, SaaS-, Hybrid-, On-Premises-, Entwicklungs-, Kollaborations-, Analyse- und KI-gestützte Systeme.
2. Klassifizierung personenbezogener Daten nach Sensitivität und Kontext
Begnügen Sie sich nicht mit einem allgemeinen “PII”-Label.
Verstehen:
- Welche Art von personenbezogenen Daten liegt vor?
- Wie empfindlich es ist
- Welche Regelung gilt?
- Wem gehört es?
- Wo es sich befindet
- Warum die Organisation es verwendet
- Welche Aufbewahrungsvorschriften gelten
BigIDs Datenklassifizierung Kombiniert ML, NLP, Mustererkennung, Metadaten, Kontext, benutzerdefinierte Klassifikatoren und richtlinienbasierte Klassifizierung zur Identifizierung personenbezogener, regulierter, sensibler, vertraulicher und KI-verbundener Daten.
3. Verstehen, wer und was auf personenbezogene Daten zugreifen kann.
Moderner Zugang umfasst mehr als nur Mitarbeiter.
Karte:
- Benutzer
- Gruppen
- Anwendungen
- Servicekonten
- APIs
- Maschinenidentitäten
- Dritte
- KI-Systeme und Agenten
Verwaltung des Datenzugriffs Hilft dabei, Identität, Berechtigungen, Aktivitäten, Eigentumsverhältnisse und den Kontext personenbezogener Daten zu verknüpfen, damit Teams unnötige Zugriffe erkennen können.
4. Prinzip der minimalen Berechtigungen anwenden
Geben Sie Identitäten nur die personenbezogenen Daten, die für ihren legitimen Zweck erforderlich sind.
Überprüfen Sie veraltete, geerbte, umfassende, externe und maschinengesteuerte Zugriffsrechte im Hinblick auf sich ändernde Rollen und Systeme.
5. Schutz personenbezogener Daten bei der Bewegung und Nutzung
Wenden Sie angemessene Sicherheitsmaßnahmen auf personenbezogene Daten an, wenn Benutzer und Anwendungen diese teilen, herunterladen, übertragen, abrufen oder verarbeiten.
Kombinieren Sie DLP, Zugriffskontrolle, Überwachung, Richtlinien und den Kontext sensibler Daten, anstatt sich nur auf eine einzige Kontrollmaßnahme zu verlassen.
6. Minimierung personenbezogener Daten
Jede unnötige persönliche Aufzeichnung stellt ein weiteres zu schützendes Gut dar.
Datenminimierung Hilft Organisationen dabei, veraltete, doppelte, redundante, überholte, triviale, abgelaufene und unnötige Informationen zu identifizieren.
7. Aufbewahrung und Löschung erzwingen
Persönliche Daten sollten nicht auf unbestimmte Zeit gespeichert bleiben, nur weil die Speicherung dies vereinfacht.
Datenaufbewahrung Hilft Organisationen dabei, Richtlinien mit tatsächlichen Daten zu verknüpfen, während die kontrollierte Löschung dazu beiträgt, übermäßige Aufbewahrung und Datenschutzrisiken zu reduzieren.
8. Automatisierte Datenschutzrechte
Datenschutzgesetze können Einzelpersonen Rechte auf Zugang, Berichtigung, Löschung, Einschränkung der Auskunftspflichten oder Erhalt von Informationen über personenbezogene Daten einräumen.
BigID hilft bei der Automatisierung Datenschutz-Workflows durch die Verknüpfung von Anfragen mit der Ermittlung, Validierung, Schwärzung, Erfüllung, Löschung und Beweisführung personenbezogener Daten.
9. Verwaltung personenbezogener Daten, die von KI verwendet werden
Bestimmen:
- Welche KI-Systeme nutzen personenbezogene Daten?
- Welche PII-Eingabeaufforderungen
- Welche Datensätze enthalten personenbezogene Daten?
- Welche RAG-Systeme können es abrufen?
- Welche Agenten können darauf zugreifen?
- Welche Drittanbieter-KI-Dienste erhalten es?
- Ob der Einsatz von KI mit Zweck, Einwilligung, Richtlinien und Vorschriften übereinstimmt
BigID KI-Sicherheit und -Governance Verknüpft KI-Assets mit sensiblen Daten, Zugriffsrechten, Herkunftsinformationen, Eigentumsverhältnissen, Richtlinien, Risiken und Abhilfemaßnahmen.
10. Überwachung und Behebung von Risiken im Zusammenhang mit personenbezogenen Daten
Das Aufdecken von Risiken ist nur dann wertvoll, wenn Teams diese Risiken reduzieren können.
Mögliche Maßnahmen sind:
- Übermäßige Zugriffe entfernen
- Schwärzen Sie vertrauliche Informationen
- Abgelaufene Datensätze löschen
- Korrekte Weitergabe
- Anwendungsretention
- Unangemessene KI-Nutzung blockieren
- Eigentumsrechte zuweisen
- Verdächtige Aktivitäten untersuchen
- Weiterleitung der Ergebnisse an die zuständigen Teams
Wissen, wer und was Zugriff auf personenbezogene Daten hat
Verknüpfen Sie personenbezogene Daten mit Identität, Zugriff und Risiko.
Ordnen Sie Benutzer, Anwendungen, Servicekonten, Maschinenidentitäten, KI-Systeme, Berechtigungen, Eigentumsverhältnisse und Aktivitäten sensiblen personenbezogenen Daten zu und beschränken Sie dann den Zugriff, der über den legitimen Geschäftsbedarf hinausgeht.
Welche Vorschriften schützen personenbezogene Daten und persönliche Informationen?
Es gibt kein einheitliches globales Gesetz, das personenbezogene Daten für jede Organisation definiert.
Die Datenschutzpflichten hängen von der Geografie, der Branche, der Art der Daten, dem Verarbeitungszweck und der organisatorischen Rolle ab.
Wichtige Rahmenbedingungen sind:
GDPR
Die Datenschutz-Grundverordnung Regelt personenbezogene Daten, die sich auf identifizierte oder identifizierbare natürliche Personen beziehen, und schafft Anforderungen hinsichtlich rechtmäßiger Verarbeitung, Transparenz, Sicherheit, Datenminimierung, Rechte der betroffenen Personen, Übermittlungen, Rechenschaftspflicht und mehr.
CCPA und CPRA
Die Kalifornisches Verbraucherschutzgesetz, in der durch den CPRA geänderten Fassung, umfasst personenbezogene Daten, die mit kalifornischen Verbrauchern oder Haushalten in Verbindung stehen oder vernünftigerweise in Verbindung gebracht werden können, und legt eine zusätzliche Behandlung für sensible personenbezogene Daten fest.
HIPAA
HIPAA schützt PHI, wenn betroffene Einrichtungen und Geschäftspartner individuell identifizierbare Gesundheitsinformationen erstellen, empfangen, verwalten oder übermitteln.
Andere US-amerikanische und globale Datenschutzgesetze
Die Datenschutzbestimmungen werden in den US-Bundesstaaten und Ländern immer weiter ausgeweitet.
Organisationen sollten die geltenden Anforderungen den tatsächlich von ihnen erhobenen, verarbeiteten, gespeicherten, weitergegebenen und genutzten personenbezogenen Daten zuordnen, anstatt die Einhaltung ausschließlich über Richtliniendokumente zu regeln.
Checkliste zur Vorbereitung auf den Schutz personenbezogener Daten
Bereitschaft zum Schutz personenbezogener Daten
Kann Ihre Organisation diese Fragen beantworten?
✓ Wo befinden sich personenbezogene Daten in Cloud-, SaaS-, Hybrid-, On-Premises- und KI-Umgebungen?
✓ Welche personenbezogenen Daten gelten als hochsensibel oder reguliert?
✓ Welche direkten und indirekten Identifikatoren können in Kombination eine Person identifizieren?
✓ Wem gehören die einzelnen Datensätze personenbezogener Daten?
✓ Welche Benutzer, Anwendungen, Dienstkonten, Maschinenidentitäten, Drittanbieter und KI-Systeme können darauf zugreifen?
✓ Welche Berechtigungen gehen über legitime geschäftliche Bedürfnisse hinaus?
✓ Welche personenbezogenen Daten sind öffentlich, extern oder unnötigerweise zugänglich gemacht worden?
✓ Welche personenbezogenen Daten fließen in KI-Abfragen, RAG-Systeme, Vektorspeicher, Trainingsdaten oder Agenten-Workflows ein?
✓ Welche personenbezogenen Daten haben ihre Aufbewahrungsfrist überschritten?
✓ Welche doppelten, veralteten oder unnötigen personenbezogenen Daten können Teams entfernen?
✓ Können wir die Datenschutzrechte in Bezug auf die tatsächlichen Daten gewährleisten?
✓ Können wir feststellen, welche personenbezogenen Daten von einem Vorfall betroffen waren?
✓ Können wir nachweisen, was die Teams entdeckt, verwaltet, aufbewahrt, gelöscht und behoben haben?
Wie BigID zum Schutz personenbezogener Daten beiträgt
BigID geht beim Schutz personenbezogener Daten von den Daten selbst aus.
Richtlinien sind wichtig.
Sicherheitskontrollen sind wichtig.
Datenschutzkonforme Arbeitsabläufe sind wichtig.
Organisationen benötigen jedoch zunächst ein genaues Verständnis von wo personenbezogene Daten vorhanden sind, was sie enthalten, wer oder was darauf zugreifen kann, warum die Organisation sie verwendet, welche Anforderungen gelten und welche Maßnahmen als Nächstes ergriffen werden sollten.
BigID unterstützt Organisationen:
- Entdecken Sie überall Ihre persönlichen Daten: Finden Sie persönliche, sensible, regulierte, vertrauliche, firmeneigene und risikoreiche Daten in strukturierten, semistrukturierten, unstrukturierten, Cloud-, SaaS-, Hybrid-, On-Premises- und KI-vernetzten Umgebungen.
- Personenbezogene Daten im Kontext klassifizieren: Nutzen Sie ML, NLP, Muster, Metadaten, benutzerdefinierte Klassifikatoren, Kontext und richtlinienbasierte Klassifizierung, um persönliche und sensible Informationen mit dem für das Handeln erforderlichen Kontext zu identifizieren.
- Verstehen, wer und was Zugriff auf personenbezogene Daten hat: Verknüpfen Sie Benutzer, Gruppen, Anwendungen, Dienstkonten, Maschinenidentitäten, APIs, Drittanbieter und KI-Systeme mit persönlichen Informationen und Berechtigungen.
- Datenschutz operationalisieren: Verknüpfen Sie die Ermittlung personenbezogener Daten mit Datenrechten, Datenschutz-Folgenabschätzungen (DSFA) und Datenschutz-Folgenabschätzungen (DSFA), RoPA, Einwilligung, Aufbewahrung, Löschung, Durchsetzung von Richtlinien und Nachweis der Einhaltung.
- Unnötige personenbezogene Daten minimieren: Identifizieren Sie veraltete, doppelte, redundante, überholte, triviale, abgelaufene und unnötige personenbezogene Daten, die die Sicherheit und den Datenschutz gefährden.
- Aufbewahrung erzwingen: Die Richtlinien sind entsprechend der Klassifizierung, den Metadaten, den rechtlichen Anforderungen, den Eigentumsverhältnissen, dem Geschäftskontext und den Aufbewahrungsregeln anzuwenden.
- Von KI verwendete personenbezogene Daten verwalten: Verbinden Sie Modelle, Agenten, Copiloten, Eingabeaufforderungen, Datensätze, Vektorspeicher, RAG, Identitäten, Zugriffe, Herkunft, Richtlinien und Risiken.
- Schutz personenbezogener Daten in KI-Konversationen: Sensible Werte in Eingabeaufforderungen und Antworten erkennen, gezielte Richtlinien anwenden, riskante Informationen schwärzen und Ermittlungen unterstützen.
- Laufwerksbereinigung: Die Erkenntnisse über personenbezogene Daten sollten, sofern unterstützt, in Maßnahmen zur Durchsetzung von Richtlinien, zur Einschränkung des Zugriffs, zur Löschung, Schwärzung, Aufbewahrung, Eigentumssicherung und in Korrekturprozesse umgesetzt werden.
Die Besonderheit von BigID beginnt mit der tiefgreifenden Erkennung und Klassifizierung und verknüpft diese Erkenntnisse dann mit den Bereichen Datenschutz, Sicherheit, Identität, KI, Governance, Lebenszyklus und Fehlerbehebung.
Ziel ist es nicht einfach, etwas als “personenbezogene Daten” zu kennzeichnen.”
Es geht darum, zu wissen, wo persönliche Informationen existieren, zu verstehen, welche Risiken damit verbunden sind, festzustellen, wer oder was sie nutzen kann, und unnötige Offenlegung während ihres gesamten Lebenszyklus zu vermeiden.
Die Punkte zwischen Daten und KI verbinden
Kenne deine personenbezogenen Daten, bevor Risiken sie entdecken.
Erfahren Sie, wie BigID personenbezogene Daten aufspürt, Zugriffe abbildet, den Datenschutz automatisiert, den Einsatz von KI steuert, die Aufbewahrung durchsetzt, unnötige Informationen minimiert und die Behebung von Problemen in Unternehmensumgebungen vorantreibt.
Häufig gestellte Fragen zu personenbezogenen Daten
Wofür steht PII?
PII steht für personenbezogene Daten. Darunter versteht man im Allgemeinen Informationen, die eine bestimmte Person identifizieren, unterscheiden, zurückverfolgen oder mit ihr in Verbindung bringen können, entweder allein oder in Kombination mit anderen Informationen.
Was sind personenbezogene Daten?
Personenbezogene Daten (PII) sind Informationen, die eine Person identifizieren oder mit hinreichender Wahrscheinlichkeit mit ihr in Verbindung bringen können. Beispiele hierfür sind Namen, amtliche Identifikationsnummern, Kontaktdaten, Finanzdaten, biometrische Daten, Kontoinformationen und andere direkte oder indirekte Identifikatoren.
Was sind Beispiele für personenbezogene Daten?
Beispiele hierfür sind Namen, Sozialversicherungsnummern, Passnummern, Führerscheinnummern, E-Mail-Adressen, Telefonnummern, Wohnadressen, Geburtsdaten, Finanzkontoinformationen, biometrische Daten, Gerätekennungen, IP-Adressen, Standortinformationen und andere Daten, die eine Person identifizieren oder mit ihr in Verbindung bringen können.
Was sind sensible personenbezogene Daten?
Sensible PII bezieht sich im Allgemeinen auf personenbezogene Daten, die bei Offenlegung oder Missbrauch größeren Schaden anrichten können, wie z. B. staatliche Kennungen, Finanzdaten, Gesundheitsdaten, biometrische Daten, genaue Standortdaten, genetische Informationen, Authentifizierungsdaten oder andere sensible Attribute.
Ist eine E-Mail-Adresse personenbezogen?
Eine E-Mail-Adresse kann als personenbezogene Daten (PII) gelten, wenn sie eine bestimmte Person identifiziert oder mit ihr in Verbindung steht. Eine persönliche oder geschäftliche E-Mail-Adresse mit Namensnennung bietet in der Regel einen stärkeren Identifizierungskontext als ein allgemeines, gemeinsam genutztes Postfach.
Ist eine IP-Adresse personenbezogen?
Eine IP-Adresse kann als personenbezogene Information (PII) gelten, wenn eine Organisation sie vernünftigerweise einer Person, einem Gerät, einem Konto oder einem Haushalt zuordnen kann. Die geltenden rechtlichen Definitionen variieren je nach Rechtsordnung.
Worin besteht der Unterschied zwischen PII und personenbezogenen Daten?
Personenbezogene Daten (PII) sind in der Terminologie der US-Regierung und der Cybersicherheit weit verbreitet und bezeichnen Informationen, die eine Person identifizieren, zurückverfolgen oder mit ihr in Verbindung bringen. Gemäß der DSGVO umfassen personenbezogene Daten Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen. Die Konzepte überschneiden sich zwar, Organisationen sollten jedoch die Definition anwenden, die im jeweiligen Gesetz für die Datenverarbeitung vorgeschrieben ist.
Worin besteht der Unterschied zwischen PII und PHI?
PII beschreibt allgemein identifizierende personenbezogene Daten. PHI bezieht sich speziell auf individuell identifizierbare Gesundheitsdaten, die von HIPAA-konformen Einrichtungen oder Geschäftspartnern gespeichert oder übermittelt werden.
Wie sollten Organisationen personenbezogene Daten schützen?
Organisationen sollten kontinuierlich personenbezogene Daten ermitteln und klassifizieren, den Zugriff beschränken, das Prinzip der minimalen Berechtigungen anwenden, den Datenfluss schützen, unnötige Informationen minimieren, die Aufbewahrung durchsetzen, Datenschutzrechte automatisieren, Aktivitäten überwachen, den Einsatz von KI regeln und Sicherheitslücken beheben.
Wie erzeugt KI ein Risiko für personenbezogene Daten?
Künstliche Intelligenz kann persönliche Informationen über Trainingsdatensätze, Eingabeaufforderungen, Antworten, RAG-Systeme, Vektorspeicher, Copiloten, Agenten, Protokolle, APIs und KI-Dienste von Drittanbietern abrufen, kombinieren, transformieren, offenlegen oder senden.
Warum ist die Datenermittlung für personenbezogene Daten wichtig?
Organisationen können personenbezogene Daten nicht konsequent schützen, wenn sie diese nicht finden. Discovery hilft dabei, personenbezogene Daten in Datenbanken, Dateien, SaaS-Lösungen, Cloud-Umgebungen, Kollaborationsplattformen, Entwicklungsumgebungen und KI-gestützten Systemen zu identifizieren, sodass Teams geeignete Datenschutz- und Sicherheitsmaßnahmen anwenden können.
Wie trägt BigID zum Schutz personenbezogener Daten bei?
BigID unterstützt Organisationen dabei, personenbezogene Daten zu ermitteln und zu klassifizieren, PII mit Identität und Zugriff zu verknüpfen, Datenschutz-Workflows zu automatisieren, den Einsatz von KI zu steuern, Aufbewahrungsfristen durchzusetzen, unnötige Daten zu minimieren, sensible Eingabeaufforderungen und Antworten zu schützen und die Behebung von Problemen in unternehmensweiten Umgebungen voranzutreiben.

