Microsoft 365 – Datenschutzbewertung in Kanada

Übersetzung mit Deepl:

Die folgenden Abschnitte und ihre Informationsanforderungen bilden den Mindestinhalt der zentralen Datenschutz-Folgenabschätzung (PIA) für das Projekt des Amtes des Datenschutzbeauftragten (OPC) zur Implementierung der Microsoft 365-Suite cloudbasierter Software-as-a-Service-Anwendungen (M365-Cloud-Services).

Das Ziel einer Cloud-Service-Implementierung ist die Modernisierung der Technologie, die das OPC derzeit verwendet, um die Arbeitsabläufe des Amtes zu verbessern, indem zusätzliche Funktionen und Merkmale bereitgestellt werden, die über die derzeitigen Vor-Ort-Produkte des OPC hinausgehen. Diese Implementierung wird es dem OPC ermöglichen, ein effizientes und effektives Informationsmanagement zur Unterstützung der OPC-Programme und -Dienstleistungen zu erreichen. Außerdem steht sie im Einklang mit der Strategie, den Richtlinien und Leitlinien der kanadischen Regierung zur Einführung der Cloud.

Leiter der Einrichtung – Datenschutzfolgenabschätzung und Cloud-Projekt
Einrichtung der kanadischen Regierung: Büro des Datenschutzbeauftragten von Kanada
Für die zentrale Datenschutz-Folgenabschätzung verantwortlicher Regierungsbeamter: Sue Lajoie, Leitende Datenschutzbeauftragte
Leiterin der staatlichen Einrichtung / Beauftragte für Abschnitt 10 des Datenschutzgesetzes: Sue Lajoie, Beauftragte für den Datenschutz
Leitender Beamter für das M365-Cloud-Implementierungsprojekt: Sébastien Delisle-Côté, Hauptinformationsbeauftragter
Name und Beschreibung der staatlichen Einrichtung
Der OPC ist ein Vertreter des Parlaments, dessen Aufgabe es ist, den Schutz und die Förderung der Rechte auf Privatsphäre zu überwachen. Dazu gehört auch die Sicherstellung der Einhaltung des Privacy Act durch die staatlichen Einrichtungen im Hinblick auf den Umgang mit personenbezogenen Daten. Darüber hinaus überwacht das OPC die Einhaltung des Personal Information Protection and Electronic Documents Act (PIPEDA), des kanadischen Bundesgesetzes zum Schutz der Privatsphäre im privaten Sektor.

Das OPC erfüllt sein Mandat durch Aktivitäten wie die Untersuchung von Datenschutzbeschwerden, Forschung, Durchführung von Audits, Einleitung von Gerichtsverfahren, Berichterstattung an die Öffentlichkeit und Förderung des öffentlichen Bewusstseins durch Outreach-Initiativen. Als staatliche Einrichtung unterliegt das OPC auch den Bestimmungen des Privacy Act und des Access to Information Act.

Rechtliche Befugnisse
Das OPC ist gemäß dem Privacy Act und dem PIPEDA befugt, Beschwerden entgegenzunehmen und zu untersuchen, Prüfungen durchzuführen und andere Aktivitäten zum Schutz und zur Förderung der Datenschutzrechte von Personen zu unternehmen. Gemäß diesen Gesetzen ist das OPC rechtlich befugt, Informationen, einschließlich personenbezogener Daten, zu sammeln, zu verwenden und weiterzugeben, um seinen Auftrag zu erfüllen.

Das OPC ist gemäß Abschnitt 161 des Finanzverwaltungsgesetzes (Financial Administration Act) und den geltenden Richtlinien und Grundsätzen der TBS befugt, seine eigene informationstechnische Infrastruktur und seinen Informationsbestand zu verwalten.

Shared Services Canada ist gemäß Section 6 und 8 des Shared Services Canada Act und der Order in Council P.C. 2015-1071 vom 16. Juli 2015 ermächtigt, dem OPC Dienstleistungen im Zusammenhang mit der Informationstechnologie (IT) für Endnutzer zu erbringen; Dienstleistungen im Zusammenhang mit E-Mail, Dienstleistungen im Zusammenhang mit Rechenzentren und Dienstleistungen im Zusammenhang mit Netzwerken.

Im Einklang mit den Anforderungen des Finanzministeriums an die Nutzung von Cloud-Diensten durch staatliche Einrichtungen nimmt das OPC die Cyberverteidigungsdienste des Canadian Centre for Cyber Security (CCCS), einer Abteilung des Communications Security Establishment (CSE), in Anspruch. Der Communications Security Establishment Act ermächtigt das CSE ausdrücklich dazu, „Dienstleistungen zum Schutz der elektronischen Informations- und Informationsinfrastrukturen von Bundesinstitutionen zu erbringen“.Fußnote1 Darüber hinaus ist das CSE befugt, „Aktivitäten in oder über die globale Informationsinfrastruktur durchzuführen, um den Schutz der elektronischen Informations- und Informationsinfrastrukturen von Bundesinstitutionen zu unterstützen“.Fußnote2

Persönliche Informationsbanken
Das Datenschutzgesetz verlangt von staatlichen Einrichtungen, dass sie ihre Datenbanken mit personenbezogenen Daten und Klassen personenbezogener Daten identifizieren, beschreiben und darüber Bericht erstatten, um die Öffentlichkeit und ihre Mitarbeiter über die personenbezogenen Daten zu informieren, die das OPC zur Unterstützung seiner Funktionen und Aktivitäten sammelt, verwendet, aufbewahrt und entsorgt. M365 wird den Informationsbestand des OPC speichern: programm- und mitarbeiterbezogene Informationen, die personenbezogene Daten enthalten, die zur Unterstützung der Funktionen und Aktivitäten des OPC erhoben wurden. Die Implementierung von M365 beinhaltet eine Änderung in:

wer die personenbezogenen Daten des OPC speichert (d.h. Microsoft)
wo die personenbezogenen Daten gespeichert werden (d. h. in einem von Microsoft betriebenen externen Cloud-Speicher)
die Zwecke, für die die personenbezogenen Daten verarbeitet werden, da Microsoft die Verarbeitung personenbezogener Daten für seine eigenen Zwecke anerkennt
Das OPC verfügt derzeit über die folgenden Datenbanken mit personenbezogenen Daten:

Standard Personal Information Banks

Program/ActivityPIB NumberTitle
Acquisition ServicesPSU 912Professional Services Contracts
Communications ServicesPSU 915Internal Communications
PSU 914Public Communications
Financial Management ServicesPSU 931Accounts Payable
PSU 932Accounts Receivable
PSU 940Acquisition Card
Human Resources Management ServicesPSE 920Recognition Program
PSE 902Staffing
PSE 903Attendance and Leave
PSE 904Pay and Benefits
PSE 918Employment Equity and Diversity
PSU 908Hospitality
PSU 935Human Resources Planning
PSU 933Canadian Human Rights Act – Complaints
PSE 911Discipline
PSE 910Grievances
PSE 919Harassment
PSE 907Occupational Health and Safety
PSU 906Disclosure of Wrongdoing in the Workplace
PSE 915Values and Ethics Code for the Public Sector/Organizational Codes of Conduct
PSE 916Employee Assistance
PSE 908Vehicle, Ship, Boat and Aircraft Accidents
PSE 906Official Languages
PSE 912Employee Performance Management Program
PSU 911Applications for Employment
PSE 901Employee Personnel Record
PSU 934EX Talent Management
PSU 917Personnel Security Screening
PSU 910Relocation
PSE 905Training and Development
Information Management ServicesPSU 901Access to Information Act and Privacy Act Requests
PSU 936Library Services
Information Technology ServicesPSU 905Electronic Network Monitoring
Management and Oversight ServicesPSU 938Outreach Activities
PSU 902Executive Correspondence
PSU 942Evaluation
PSU 941Internal Audit
Materiel ServicesPSE 908Vehicle, Ship, Boat and Aircraft Accidents
Travel and Other Administrative ServicesPSE 914Parking
PSU 918Governor in Council Appointments
PSU 919Members of Boards, Committees and Councils
PSU 903Business Continuity Planning
PSU 923Disclosure to Investigative Bodies
PSU 908Hospitality
PSU 909Travel
PSE 917Identification Cards and Access Badges
PSU 906Disclosure of Wrongdoing in the Workplace
PSU 917Personnel Security Screening
PSU 939Security Incidents and Privacy Breaches
PSU 907Security Video Surveillance and Temporary Visitor Access Controls Logs and Building Passes

Institutional-specific Personal Information Banks

Program/ActivityPIB NumberTitle
Compliance ActivitiesOPC PPU 005Privacy Complaints and Investigations
OPC PPU 001Privacy-related enquiries
OPC PPU 008Privacy Commissioner Ad Hoc – Complaints and Investigations
OPC PPU 004Notifications to OPC – Public Interest Disclosure
OPC PPU 006Notification to OPC Under PIPEDA Where Access to Personal Information Is Not Given
Research and Policy DevelopmentOPC PPU 003Publication Requests

Risk area identification and categorization

a) Type of program or activityRisk
scale
Applicable
Program or activity that does not involve a decision about an identifiable individual1Yes
Administration of program or activity and services2Yes
Compliance or regulatory investigations and enforcement3No
Criminal investigation and enforcement or national security4No
b) Type of personal information involved and contextRisk scaleApplicable
Only personal information, with no contextual sensitivities, collected directly from the individual or provided with the consent of the individual for disclosure under an authorized program.1Yes
Personal information, with no contextual sensitivities after the time of collection, provided by the individual with consent to also use personal information held by another source.2Yes
Social Insurance Number, medical, financial or other sensitive personal information or the context surrounding the personal information is sensitive; personal information of minors or of legally incompetent individuals or involving a representative acting on behalf of the individual.3Yes
Sensitive personal information, including detailed profiles, allegations or suspicions and bodily samples, or the context surrounding the personal information is particularly sensitive.4Yes
c) Program or activity partners and private sector involvementRisk
scale
Applicable
Within the institution (among one or more programs within the same institution)1Yes
With other government institutions2Yes
With other institutions or a combination of federal, provincial or territorial, and municipal governments3No
Private sector organizations, international organizations or foreign governments4Yes
d) Duration of the program or activityRisk
scale
Applicable
One-time program or activity1No
Short-term program or activity2No
Long-term program or activity3Yes
e) Program populationRisk
scale
Applicable
The program’s use of personal information for internal administrative purposes affects certain employees.1No
The program’s use of personal information for internal administrative purposes affects all employees.2Yes
The program’s use of personal information for external administrative purposes affects certain individuals.3Yes
The program’s use of personal information for external administrative purposes affects all individuals.4No
f) Technology and Privacy (A YES response to any of the questions posed below indicates a potential privacy risk requiring consideration and, if necessary, mitigation)
QuestionYesNo
Does the new or substantially modified program or activity involve implementation of a new electronic system or the use of a new application or software, including collaborative software (or groupware), to support the program or activity in terms of the creation, collection or handling of personal information?X 
Does the new or substantially modified program or activity require any modifications to information technology legacy systems?X 
Does the new or substantially modified program or activity involve implementation of new technologies or one or more of the following activities?
Enhanced identification methodX 
SurveillanceX 
Automated personal information analysis, personal information matching and knowledge discovery techniquesX 
g) Personal information transmissionRisk scaleApplicable
The personal information is used within a closed system (that is, no connections to the Internet, Intranet or any other system and the circulation of hardcopy documents is controlled).1No
The personal information is used in a system that has connections to at least one other system.2Yes
The personal information is transferred to a portable device (that is, USB key, diskette, laptop computer), transferred to a different medium or is printed.3Yes
The personal information is transmitted using wireless technologies.4Yes
h) Impact of a privacy breach on the individual or employee
QuestionYesNo
Potential risk that in the event of a privacy breach, there will be an impact on the individual or employee.X 
i) Impact of a privacy breach on the institution Comment
QuestionYesNo
Potential risk that in the event of a privacy breach, there will be an impact on the institution.X 

Footnotes

Footnote 1

Communications Security Establishment Act, S.C. 2019, c 13 (CSE Act), s. 17

Return to footnote1Footnote 2

CSE Act, s. 18(a)

Quelle

https://www.priv.gc.ca/en/about-the-opc/opc-operational-reports/opc-privacy-impact-assessments/pias_cloud/