Zum Inhalt springen
← Information Governance

Datenschutz im Lebenszyklus

Datenschutz ist kein Parallelprogramm. Er ist das, was der Informationslebenszyklus durchsetzen muss: Zweck, Zugriff, Aufbewahrung und Löschung.

Warum Datenschutz im Informationslebenszyklus sitzt

Personendaten sind keine Systemkategorie. Sie sind eine Eigenschaft von Unterlagen, die in jedem System liegen, das Sie ohnehin betreiben: in der Personalakte, im Kundenvertrag, in den Lieferantenkontakten, im Besucherbuch, in der Aufzeichnung eines Servicegesprächs.

Datenschutz lässt sich deshalb nicht als Programm neben dem Bestand liefern. Er wird als vier Eigenschaften des Lebenszyklus geliefert, in dem diese Unterlagen ohnehin stehen. Darum steht er hier und nicht in einem Richtlinienordner.

Datenschutz ist eine Eigenschaft des Lebenszyklus

Vier Eigenschaften tragen fast alles, und jede davon ist eine Steuerung im Lebenszyklus und kein Dokument.

Zweck: Jede Unterlage wird aus einem genannten Grund aufbewahrt, und der Grund steht dort, wo die Unterlage liegt, und nicht in einem Verzeichnis, das niemand öffnet.

Zugriff: Wer sie sehen darf, ergibt sich aus Rolle und Fall. Niemand pflegt Listen von Hand, und niemand hat Zugriff, weil er ihn einmal brauchte.

Aufbewahrung: Die Unterlage geht, wenn ihr Zweck endet, als Regel, die das System ausführt, und nicht als Entscheidung unter Zeitdruck.

Nachvollziehbarkeit: Was mit der Unterlage geschehen ist und wer es getan hat, ist ohne Export und ohne Fachperson beantwortbar (International Organization for Standardization, 2016).

Unter dem europäischen wie unter dem schweizerischen Regime ist das Aufbewahren von Personendaten über ihren Zweck hinaus bereits der Verstoss und nicht die Unordnung davor (European Union, 2016) (Swiss Confederation, 2020).

Wie es aussieht, wenn es funktioniert

Eine Auskunftsanfrage wird aus einer Suche beantwortet und nicht aus einem Gremium. Die Akte einer ausgetretenen Person wird termingerecht vernichtet, ohne dass jemand daran denkt. Eine Abteilung, die etwas länger behalten will, muss sagen wofür, und die Antwort wird festgehalten statt unterstellt. Und niemand muss darauf vertrauen, dass die Regel eingehalten wurde, weil das System, das sie angewandt hat, es ausweist.

Warum Datenschutzprogramme stehen bleiben

Zwei Muster, beide mehr als einmal gesehen.

Das erste ist eine hervorragend geschriebene Richtlinie, die auf nichts angewandt wird, weil nie ein System dafür konfiguriert wurde. Sie besteht die Prüfung der Dokumentation und fällt bei der Prüfung der Praxis durch.

Das zweite ist ein Werkzeugkauf vor der Bestandsaufnahme. Das Werkzeug setzt Regeln auf den zwanzig Prozent der Inhalte durch, die hineinmigriert wurden, während das Netzlaufwerk die übrigen achtzig hält. Beides ist vermeidbar und beides ist im Nachhinein teuer.

Wo das hineingehört

Dies ist die Datenschutzhälfte der Information Governance, angewandt auf dieselben Unterlagen, die das Records Management führt. Die Pflichten, die von aussen kommen, einschliesslich der neueren rund um KI, stehen unter Regulatorik und Compliance.

Die nützliche erste Frage ist nicht, was Ihre Richtlinie sagt. Sie lautet, ob Sie innerhalb eines Arbeitstags jede Unterlage zu einer namentlich genannten Person vorlegen und sagen können, was als Nächstes mit ihr geschieht.