Review legal Analysis: if personal data is given,
a full legal analysis must be done, additionally a PIA
is necessary in case of a high risk for the data sub-
jects’ rights and freedoms.
Figure 3: Approach of a data lifecycle risk assessment.
5 CONCLUSION
For Big Data scenarios conflicting with fundamental
data protection principles anonymization is one
solution, but the re-identification risks have to be
taken into account. Nevertheless also partial anony-
mization can be considered as safeguard compensat-
ing data protection risks and therefore might legiti-
mate big data scenarios in multi-discipline services.
By a lifecycle risk assessment controllers are able to
estimate whether their data is anonymous or which
risk minimizing efforts are necessary. Future work
should be focused on technical implementation. A
tool, which could automatize the testing scheme and
thus permit the controller to check whether anony-
mization is still given and show him corresponding
duties and respective safeguards would be therefore
highly valuable for future research.
REFERENCES
Art. 29 WP, 2007. Opinion 4/2007 on the concept of per-
sonal data. Available at: http://ec.europa.eu/justice
/policies/privacy/docs/wpdocs/2007/wp136_en.pdf.
Consulted on April 10 2017.
Art. 29 WP, 2013. Opinion 03/2013 on purpose limitation.
Available at: http://ec.europa.eu/justice/data-protection
/article-29/documentation/opinion-recommendation
/files/2013/wp203_en.pdf. Consulted on April 10
2017.
Bizer, J., 2007. Sieben Goldene Regeln des Datenschutzes,
Datenschutz und Datensicherheit, pp 350-356.
Bornemann, D., 2013. Big Data – Chancen und rechtliche
Hürden, Recht der Datenverarbeitung, pp. 232-235.
Brummund, A., 2014. Smartphones und Apps:
Datenschutzrechtliche Risiken und deren Begrenzung.
In GI-Jahrestagung. pp. 539–550.
CNL 2015. Privacy Impact Assessment. Available at:
https://www.cnil.fr/sites/default/files/typo/document/C
NIL-PIA-2-Tools.pdf. Consulted on April 10 2017.
Dammann, U., 2014. In Simitis Bundesdatenschutzgesetz,
Nomos, Frankfurt , 8
th
edition.
Eckhardt, J., 2016. Anwendungsbereich des
Datenschutzrechts – Geklärt durch den EuGH?,
Computer und Recht, pp. 786-790.
Friedewald, M. et Al., 2016. Datenschutz-
Folgenabschätzung, White Paper, Forum Privatheit.
Eggenstein, 2
nd
edition.
ICO, 2014. Conducting privacy impact assessments code
of practice. Version: 1.0. Available at: https://ico.org
.uk/media/for-organisations/documents/1595/pia-code-
of-practice.pdf. Consulted on April 10 2017.
Forgó, N., Krügel, T., 2010. Der Personenbezug von
Geodaten – Cui bono, wenn alles bestimmbar ist?,
Multi Media und Recht, pp 17-23.
Kamp, M., Rost, M., 2013. Kritik an der Einwilligung.
Datenschutz und Datensicherheit, pp 80–84.
Kartheuser, I., Gilsdorf, F., EuGH: Dynamische IP-
Adressen können personenbezogene Daten sein, Multi
Media und Recht, 382533.
Knoke, F., Jensen, S., 2016. EuGH-Urteil zur
Personenbezogenheit dynamischer IP-Adressen: Quo
vadis, deutsches Datenschutzrecht?, ZD-Aktuell,
05415.
Kring, M., Marosi, J., 2016. Ein Elefant im Porzellanladen
– Der EuGH zu Personenbezug und berechtigtem
Interesse. Kunst und Recht, pp 773-776.
Kühling, J., Klar, M., 2017. EuGH: Speicherung von IP-
Adressen beim Besuch einer Internetseite, Anm.,
Zeitschrift für Datenschutz, pp 24-29.
Narayanan, A., Shmatikov, V. (2008). Robust de-
anonymization of large sparse datasets. In Security
and Privacy, 2008. IEEE Symposium, pp. 111-125.
Ohrtmann, J.-P., Schwiering, S., 2014. Big Data und
Datenschutz – Rechtliche Herausforderungen und
Lösungsansätze, Neue Juristische Wochenschrift, pp
2984-2989.
Raabe, O., Wagner, M., 2015. Verantwortlicher Einsatz
von Big Data, Datenschutz und Datensicherheit, pp. pp
434–439.
Roßnagel, A., 2013. Big Data – Small Privacy?,
Zeitschrift für Datenschutz, pp 562-567.
SDM, 2015. Das Standard-Datenschutzmodell, V.0.9.
Available at: https://www.baden-wuerttemberg.
datenschutz.de/wp-content/uploads/2015/10/SDM-
Handbuch_V09a.pdf. Consulted on April 10 2017.
Ulmer, C.-D., 2013. Big Data – Neue Geschäftsmodelle,
neue Verantwortlichkeiten?. Recht der
Datenverarbeitung, pp. 227-232.
Weichert, T. 2007. Der Personenbezug von Geodaten,
Datenschutz und Datensicherheit, pp 113-119.