agentsclimarketplace

Tia zusaetzliche schutzmassnahmen encryption

Skill Klotzkette/claude-fuer-deutsches-recht/datenschutzrecht/skills/tia-zusaetzliche-schutzmassnahmen-encryption

Wenn es um Zusaetzliche Schutzmassnahmen für das TIA (Schritt 4 EDPB-Roadmap) in Datenschutzrecht geht: prüft Frist, Form, Zuständigkeit, Rechtsweg und Sofortmaßnahmen; liefert eine Fristen- und Risikoampel mit Sofortschritten.From its SKILL.md

Install
npx -y skills add Klotzkette/claude-fuer-deutsches-recht --skill tia-zusaetzliche-schutzmassnahmen-encryption

Assembled from the repository path, not quoted from the project. Check it against their README if it does not work.

SKILL.md

6.1 KB, ~1.8k tokens by cl100k_base, as published. Nobody here has run it

Zusaetzliche Schutzmassnahmen für das TIA (Schritt 4 EDPB-Roadmap)

Wann dieses Modul hilft

  • Schritt 3 des TIA hat ergeben, dass Drittlandsrecht/Praxis das SCC-Schutzniveau nicht abdeckt.
  • Vertragsverhandlung mit US-Anbieter; ergaenzende Schutzklauseln zu formulieren.
  • Architekturentscheidung Cloud-Anbieter: technisch realisierbares Schutzmodell?
  • Prüfung, ob Use Case 6 oder 7 vorliegt (keine wirksamen Maßnahmen möglich).
  • Diskussion mit Anbieter, der nur vertragliche Maßnahmen anbieten will.

Rechtlicher Rahmen

  • EuGH C-311/18 Schrems II vom 16.07.2020.
  • EDPB Empfehlung 01/2020 Final 18.06.2021, Annex 2: Use Cases 1-7.
  • Art. 32 DSGVO (TOMs als Basisanforderung; bei Drittlandtransfer hoeher).
  • Art. 25 DSGVO (Datenschutz durch Technikgestaltung).

Ablauf / Checkliste

Use-Case-Bewertung Annex 2

Use CaseKonstellationWirksamkeit möglich?
1Datenspeicherung mit Verschluesselung; Schlüssel ausschließlich beim Exporteur in der EUJa (effektiv)
2Uebermittlung pseudonymisierter Daten ohne Moeglichkeit der Re-Identifizierung durch ImporteurJa (effektiv)
3Verschluesselter Transit für Empfaenger im Drittland mit gesetzlich geschuetztem BerufsgeheimnisBedingt
4Geteilte Verarbeitung (Split Processing) mehrerer unabhaengiger ImporteureBedingt
5Importeur und Exporteur teilen Zugriff im EU-Gebiet; Drittlandimporteur erhaelt nur statistische AggregateJa
6Daten zur Klartextverarbeitung an Importeur im Drittland mit Zugriffsbefugnissen ohne adaequaten SchutzNein – keine wirksamen Maßnahmen
7Remote Access im Klartext durch Importeur im Drittland mit Zugriffsbefugnissen ohne adaequaten SchutzNein – keine wirksamen Maßnahmen

Technische Maßnahmen

  • Starke Verschluesselung at-rest und in-transit (mindestens AES-256, TLS 1.3, geprueft anhand ENISA-/BSI-TR-02102).
  • Key Management ausserhalb des Drittlands: Schlüssel im EU/EWR-HSM; Importeur kann nicht entschluesseln.
  • Hold-Your-Own-Key (HYOK), Bring-Your-Own-Key (BYOK) mit Vorbehalten – HYOK ist staerker.
  • Pseudonymisierung mit unkorrelierten Schlüsseln (Art. 4 Nr. 5 DSGVO; § 22 Abs. 2 Nr. 5 BDSG).
  • Anonymisierung, soweit Re-Identifizierung im Drittland praktisch ausgeschlossen.
  • Split Processing / Confidential Computing (Enclaves, TEEs) – Wirksamkeit von Implementation abhaengig.
  • Tokenisierung, Format-Preserving Encryption.
  • Confidentiality Computing (Intel SGX, AMD SEV) – noch nicht universell als alleiniger Schutz akzeptiert.

Vertragliche Maßnahmen

  • Berichtspflicht zu Behördenanfragen (Art und Anzahl, soweit zulässig); Warrant Canary.
  • Anfechtungspflicht des Importeurs ("challenge any legally available avenue").
  • Erweiterte Audit-Rechte für Exporteur und Aufsichtsbehoerde.
  • Sofortige Aussetzungspflicht bei Anweisung, die nicht abgewehrt werden kann.
  • Klausel zur Mitteilung bei Änderung der Rechtslage.
  • Haftungs- und Schadensersatzregelungen verstaerken.

Organisatorische Maßnahmen

  • Mitarbeiterschulung mit Schwerpunkt Behördenanfragen-Reaktion.
  • Standardisierte interne Prüfprozesse für eingehende Government Requests.
  • Veroeffentlichte Privacy Policy / Transparenzberichte des Importeurs.
  • Datenminimierung an der Quelle.
  • Klare Rollendefinition: wer entscheidet Aussetzung?

Wirksamkeitspruefung

  • Schutz greift sowohl rechtlich als auch praktisch?
  • Maßnahmen kumulativ ausreichend, um die Garantien A bis D zu kompensieren?
  • Restrisiko dokumentiert und akzeptiert?

Mustertext / Template

Vertragsbaustein – Behördenanfragen:

Der Datenimporteur verpflichtet sich, jede Anfrage einer staatlichen Stelle oder einer Sicherheitsbehoerde, die auf Herausgabe der uebermittelten personenbezogenen Daten oder auf direkten Zugriff hierauf gerichtet ist, unverzueglich dem Datenexporteur mitzuteilen, soweit dies rechtlich zulässig ist. Ist die Mitteilung gesetzlich untersagt, verpflichtet sich der Datenimporteur, sich auf rechtmäßigem Wege für eine Aufhebung oder Lockerung des Verbots einzusetzen und mindestens halbjaehrlich aggregierte Statistiken zu solchen Anfragen zu veröffentlichen. Der Datenimporteur stellt sicher, dass jede Anfrage auf ihre Rechtmaessigkeit, Notwendigkeit und Verhältnismäßigkeit geprueft wird und dass alle rechtlichen Mittel zur Begrenzung der Datenherausgabe ausgeschoepft werden.

Technischer Baustein:

Vor jeder Uebermittlung wird der personenbezogene Datensatz anhand des Schlüssels K1 verschluesselt; K1 wird im Hardware Security Module des Exporteurs in der EU verwaltet und nicht an den Importeur uebermittelt. Der Importeur erhaelt ausschließlich verschluesselte Datenstroeme. Eine Entschluesselung ist ohne K1 nicht möglich. Der Importeur fuehrt keine Klartextverarbeitung durch und besitzt keine Funktion zur Entschluesselung.

Typische Fehler

  • Nur vertragliche Maßnahmen ohne technische Untermauerung – EDPB-konform unzureichend bei Use Case 6/7.
  • "Cloud-Anbieter-Verschluesselung" akzeptiert, obwohl Schlüssel beim Anbieter im Drittland liegen.
  • Pseudonymisierung "vor Ort", aber Importeur erhaelt Zuordnungsschluessel.
  • TEEs / Enclaves als alleiniger Schutz angesetzt, ohne dass die Konfiguration validiert ist.
  • Use Case 6/7 vorliegend, aber dennoch "Schutzmassnahmen wirken" formuliert – sachwidrig.
  • Restrisiko nicht dokumentiert; Entscheider-Sign-off fehlt.
  • Warrant Canary versprochen, aber kein operatives Verfahren.

Quellen Stand 06/2026

  • EDPB Empfehlung 01/2020 Final 18.06.2021, insb. Annex 2 Use Cases.
  • EDPB Empfehlung 02/2020 vom 10.11.2020 (EEG).
  • EuGH C-311/18 (Schrems II) vom 16.07.2020.
  • DSGVO, Art. 25, 32.
  • BSI Technische Richtlinie TR-02102 (kryptografische Verfahren), aktueller Stand auf bsi.bund.de prüfen.
  • ENISA Guidelines for SMEs on the security of personal data processing (Dezember 2016) und Folgepapiere.

What ships with it

Read from the repository

Just SKILL.md. No reference files, no scripts.

Keep looking

Skills are one crate of 326,059. Ordering is by how many stacks a row turns up in, so the top of any crate is what has actually been picked rather than what has the most stars.