1. Verantwortlicher

Verantwortlich für die Verarbeitung im Sinne der Datenschutzgesetze, insbesondere der Datenschutzgrundverordnung (DSGVO), ist die:

Hochschule für Musik und Theater München
Arcisstraße 12
80333 München
Tel: 089/289-03
E-Mail: info@hmtm.de

Die Hochschule für Musik und Theater München ist eine Körperschaft des Öffentlichen Rechts und staatliche Einrichtung. Sie wird durch die Präsidentin Prof. Lydia Grün gesetzlich vertreten.

2. Kontaktdaten des Datenschutzbeauftragten

Datenschutzbeauftragter der Hochschule für Musik und Theater München
Arcisstraße 12
80333 München
E-Mail: datenschutz@hmtm.de 

3. Betroffenenrechte

3.1. Allgemein

Hinsichtlich der Verarbeitung Ihrer personenbezogenen Daten stehen Ihnen als einer betroffenen Person die nachfolgend genannten Rechte gemäß Art. 15 ff. DSGVO zu:

  • Sie können Auskunft darüber verlangen, ob wir personenbezogene Daten von Ihnen verarbeiten. Ist dies der Fall, so haben Sie ein Recht auf Auskunft über diese personenbezogenen Daten sowie auf weitere mit der Verarbeitung zusammenhängende Informationen (Art. 15 DSGVO). Bitte beachten Sie, dass dieses Auskunftsrecht in bestimmten Fällen eingeschränkt oder ausgeschlossen sein kann (vgl. insbesondere Art. 10 BayDSG). 
  • Für den Fall, dass personenbezogene Daten über Sie nicht (mehr) zutreffend oder unvollständig sind, können Sie eine Berichtigung und gegebenenfalls Vervollständigung dieser Daten verlangen (Art. 16 DSGVO). 
  • Bei Vorliegen der gesetzlichen Voraussetzungen können Sie die Löschung Ihrer personenbezogenen Daten (Art. 17 DSGVO) oder die Einschränkung der Verarbeitung dieser Daten (Art. 18 DSGVO) verlangen. Das Recht auf Löschung nach Art. 17 Abs. 1 und 2 DSGVO besteht jedoch unter anderem dann nicht, wenn die Verarbeitung personenbezogener Daten erforderlich ist zur Wahrnehmung einer Aufgabe, die im öffentlichen Interesse liegt oder in Ausübung öffentlicher Gewalt erfolgt (Art. 17 Abs. 3 lit. b DSGVO). 
  • Wenn Sie in die Verarbeitung eingewilligt haben oder ein Vertrag zur Datenverarbeitung besteht und die Datenverarbeitung mithilfe automatisierter Verfahren durchgeführt wird, steht Ihnen gegebenenfalls ein Recht auf Datenübertragbarkeit zu (Art. 20 DSGVO). 
  • Ihre Betroffenenrechte können Sie im Rahmen der gesetzlichen Voraussetzungen gegenüber jedem der gemeinsam Verantwortlichen geltend machen.
  • Sie haben das Recht, sich bei einer Aufsichtsbehörde im Sinn des Art. 51 DSGVO über die Verarbeitung Ihrer personenbezogenen Daten zu beschweren. Zuständige Aufsichtsbehörde für bayerische öffentliche Stellen ist der Bayerische Landesbeauftragte für den Datenschutz, Wagmüllerstraße 18, 80538 München.

Über Ihr Widerrufsrecht und Ihr Widerspruchsrecht informieren wir Sie gesondert.

3.2. Widerrufsrecht

Soweit die Verarbeitung auf Grundlage einer Einwilligung erfolgt, haben Sie das Recht, Ihre Einwilligung jederzeit zu widerrufen. Der Widerruf wirkt erst für die Zukunft; das heißt, durch den Widerruf wird die Rechtmäßigkeit der aufgrund der Einwilligung bis zum Widerruf erfolgten Verarbeitungen nicht berührt.

3.3. Widerspruchsrecht

Soweit die Verarbeitung Ihrer personenbezogenen Daten auf Art. 6 Abs. 1 lit. e DSGVO beruht, können Sie aus Gründen, die sich aus Ihrer besonderen Situation ergeben, der Verarbeitung Sie betreffender personenbezogener Daten widersprechen (Art. 21 Abs. 1 DSGVO).
Sofern die gesetzlichen Voraussetzungen vorliegen, verarbeiten wir in der Folge Ihre personenbezogenen Daten nicht mehr.

Sollte von den oben genannten Rechten Gebrauch gemacht werden, prüft die öffentliche Stelle, ob die gesetzlichen Voraussetzungen hierfür erfüllt sind.

4. Änderungen

Wir behalten uns vor, diese Datenschutzerklärung anzupassen, damit sie stets den aktuellen rechtlichen Anforderungen entspricht oder um Änderungen unserer Leistungen in der Datenschutzerklärung umzusetzen, z.B. bei der Einführung neuer Services. 

Bei Fragen können sich Interessierte vertrauensvoll an den Datenschutzbeauftragten wenden. 

5. Zwecke und Rechtsgrundlagen für die Verarbeitung personenbezogener Daten

Die Endpoint Protection SentinelOne verarbeitet personenbezogenen Daten zur Sicherheit der Verarbeitung von Daten, Schutz vor IT-Sicherheitsgefahren und Bedrohungen.

5.1. Rechtsgrundlagen

Die Rechtsgrundlagen für die Datenverarbeitung lauten:

  • Für die Statistik: Art. 6 Abs. 1 lit. e DSGVO i.V.m. Art. 4 BayDSG
  • Für die Lehre: Art. 6 Abs. 1 lit. e DSGVO i.V.m Art. 4 BayDSG
  • Für Beschäftigte und Bedienstete: Art. 6 Abs. 1 lit. b, c DSGVO i.V.m. Art. 88 DSGVO i.V.m. Art. 103, Art. 145 Abs. 2 BayBG
  • Im Übrigen: Art. 6 Abs. 1 lit. e DSGVO i.V.m. Art. 4 BayDSG

6. Kategorien der personenbezogenen Daten

Benutzer- und Endpunktdaten

Agent-ID, Endpunktname, Active-Directory-Benutzer-ID des Kunden, Benutzername, installierte Anwendungen – Installationszeitpunkt (wird an der Hochschule nicht aktiviert), Größe, Herausgeber und Version, SMTPBenutzername, Konfigurationsdaten im Zusammenhang mit der Active-Directory-Integration.

Vollständiger Dateipfad

Enthält nur dann personenbezogene Daten, wenn der vom Kunden angegebene Dateiname Daten enthält.

Prozessdaten

Bei Verdacht auf Bedrohungen sammelt der SentinelOne-Agent für jeden Prozess (Datei-Metadaten, Hash, Dateityp, Zertifikat, Befehlszeilenargumente, Netzwerkzugriffs-Metadaten (IP-Adresse, Protokoll), Registry (erstellte Schlüssel, gelöschte Schlüssel, geänderte Schlüsselnamen).

Netzwerkdaten

interne Netzwerk-IP-Adresse, öffentliche IP-Adresse (wenn die Cloud-basierte Management-Konsole ausgeführt wird)

Bedrohungsinformationen

Dateipfad, Agenten-IDs, Inhalt von SMS-Nachrichten (einschließlich Benutzernamen, IP-Adressen und Dateinamen)

File Fetching (auf Anfrage)

Wenn der Kunde die Dateiabruf-Funktion von SentinelOne auslöst: alle Daten, die in Dateien enthalten sind, die von den Administratoren des Kunden abgerufen werden (passiert nur auf Eigeninitiative des Mitarbeiters)

Das Vigilance Response Team kann die Dateien nicht eigenständig hochladen. Sollte es eine Notwendigkeit geben, wird das Vigilance Response Team bei den ITSC-Admins um Erlaubnis fragen

Management-Konsole

E-Mail-Adresse, SentinelOne Passwort, SentinelOne MFA Key, IP-Adresse und andere Protokoll-Daten, Zeitstempel des Login in Management-Konsole, Jede ausgeführte Aktion in der Management Konsole, Infektionsverlaufsdaten

Geschäftsdaten des Kunden

Titel, E-Mail, Telefonnummern und Namen von Kundenvertretern; Rechnungsinformationen; Geschäftsinformationen; und andere Daten oder Informationen, die der Kunde SentinelOne durch oder über die Lösungen oder andere Mittel oder Mechanismen zur Verfügung stellt.


7. Kategorien der betroffenen Personen

Es werden Daten von Personen verarbeitet, die von der Hochschule ein Dienstgerät zur Verfügung gestellt bekommen, auf dem Sentinel One als Endpoint-Protection installiert ist. In der Regel sind dies alle Beschäftigte der Hochschule. Daten der Management-Konsole und die Geschäftsdaten des Kunden betreffen IT-Administrierende und ggfs. die Hochschulleitung.

8. Empfänger der personenbezogenen Daten

Das System wird durch die Koordinierungsstelle für Digitalisierung der staatlichen bayerischen Kunsthochschulen technisch und inhaltlich betreut. Personenbezogene Daten, die im Zusammenhang mit der Nutzung von SentinelOne verarbeitet werden, werden im Verbund Kunsthochschule Bayern im Rahmen der gemeinsamen Verantwortlichkeit weitergegeben. Eine Verarbeitung erfolgt intern durch die Administratoren der Plattform. Als Dienstleister unterstützt SentinelOne Global HQ und deren Unterauftragsverarbeiter im Rahmen der Auftragsverarbeitung und des Supports. Der internationaler Datentransfer in die USA (ggf. weltweit) wird abgesichert durch die Standarddatenschutzklauseln (Anlage mit Modul 3 des Durchführungsbeschlusses (EU) 2021/914 der Kommission vom 4. Juni 2021 über Standardvertragsklauseln für die Übermittlung personenbezogener Daten an Drittländer gemäß der Verordnung (EU) 2016/679 des Europäischen Parlaments und des Rates).

9. Dauer der Speicherung der personenbezogenen Daten

Die Daten werden wie folgt aufbewahrt: Deep Visibility Data Retention: 14 Tage, Malicious Data Retention: 365 Tage. Geschäftsdaten werden bis zur Beendigung des Vertragsverhältnis gespeichert.


  • Keine Stichwörter