Konzept
02.05 Teil des Konzepts

Sicherheit & Datenschutz

Welche Daten anfallen, wo sie liegen und wer sie sehen darf — entschieden vor der ersten Zeile Code.

  • DSGVO
  • AVV
  • Rollen

Wie es abläuft

Das ist kein juristischer Text, sondern eine Bestandsaufnahme. Wir sind keine Kanzlei und sagen euch, wo die Grenze verläuft.

Welche Daten wirklich anfallen

Wir gehen die Anforderungen durch und schreiben auf, welche personenbezogenen Daten dabei entstehen. Regelmäßig sind es mehr als gedacht: Zugriffsprotokolle, Fehlerberichte, Push-Kennungen, hochgeladene Dateien.

Wer was sehen darf

Aus den Rollen im Requirements Engineering wird ein Rechtekonzept. Wer darf lesen, wer ändern, wer exportieren. Der Export ist der interessante Fall: Er wird gern vergessen und ist der bequemste Weg, an alles auf einmal zu kommen.

Wo die Daten liegen

Serverstandort, Verschlüsselung unterwegs und im Ruhezustand, Sicherungen und wie lange die aufbewahrt werden. Wenn ihr Kunden in regulierten Branchen habt, wird euch danach gefragt — besser, ihr habt die Antwort schriftlich.

Löschen

Zu jeder Datenart eine Frist und ein Verfahren. Das ist der Teil, den fast alle Projekte auslassen, und der einzige, der sich später kaum nachrüsten lässt.

Was wir von euch brauchen
  • Eure Datenschutzbeauftragte oder wer die Rolle ausfüllt.
  • Vorgaben aus eurer Branche: Aufbewahrungsfristen, Serverstandort, Zertifizierungen, die ihr halten müsst.
  • Die Liste der Dienste, die ihr ohnehin einsetzt — jeder davon ist ein Empfänger.
Was rauskommt

Ein Datenkonzept mit Rollen, Löschfristen und Speicherorten, dazu die Vorlage für den Auftragsverarbeitungsvertrag.

Wenn man das überspringt

Personenbezogene Daten sammeln sich von selbst an. Wer erst beim Datenschutz-Audit sortiert, sortiert in einer laufenden Anwendung — und Löschfristen nachzurüsten heißt, Daten zu löschen, an denen inzwischen Funktionen hängen.

Fragen zu diesem Schritt?

Ein Gespräch kostet nichts und dauert eine halbe Stunde. Danach weißt du, ob wir zusammenpassen.