Sicherheit & Datenschutz
Welche Daten anfallen, wo sie liegen und wer sie sehen darf — entschieden vor der ersten Zeile Code.
- DSGVO
- AVV
- Rollen
Wie es abläuft
Das ist kein juristischer Text, sondern eine Bestandsaufnahme. Wir sind keine Kanzlei und sagen euch, wo die Grenze verläuft.
Welche Daten wirklich anfallen
Wir gehen die Anforderungen durch und schreiben auf, welche personenbezogenen Daten dabei entstehen. Regelmäßig sind es mehr als gedacht: Zugriffsprotokolle, Fehlerberichte, Push-Kennungen, hochgeladene Dateien.
Wer was sehen darf
Aus den Rollen im Requirements Engineering wird ein Rechtekonzept. Wer darf lesen, wer ändern, wer exportieren. Der Export ist der interessante Fall: Er wird gern vergessen und ist der bequemste Weg, an alles auf einmal zu kommen.
Wo die Daten liegen
Serverstandort, Verschlüsselung unterwegs und im Ruhezustand, Sicherungen und wie lange die aufbewahrt werden. Wenn ihr Kunden in regulierten Branchen habt, wird euch danach gefragt — besser, ihr habt die Antwort schriftlich.
Löschen
Zu jeder Datenart eine Frist und ein Verfahren. Das ist der Teil, den fast alle Projekte auslassen, und der einzige, der sich später kaum nachrüsten lässt.
- Eure Datenschutzbeauftragte oder wer die Rolle ausfüllt.
- Vorgaben aus eurer Branche: Aufbewahrungsfristen, Serverstandort, Zertifizierungen, die ihr halten müsst.
- Die Liste der Dienste, die ihr ohnehin einsetzt — jeder davon ist ein Empfänger.
Ein Datenkonzept mit Rollen, Löschfristen und Speicherorten, dazu die Vorlage für den Auftragsverarbeitungsvertrag.
Wenn man das überspringt
Personenbezogene Daten sammeln sich von selbst an. Wer erst beim Datenschutz-Audit sortiert, sortiert in einer laufenden Anwendung — und Löschfristen nachzurüsten heißt, Daten zu löschen, an denen inzwischen Funktionen hängen.
Fragen zu diesem Schritt?
Ein Gespräch kostet nichts und dauert eine halbe Stunde. Danach weißt du, ob wir zusammenpassen.