Fehlerbehandlung

Teil von Governance für interne Automatisierung

Datenrisiken vor einer Freigabe prüfen und dokumentieren

Datenwege, Konten, Empfänger und Aufbewahrung vor dem Produktivstart einer internen Automation prüfen und offene Datenschutzfragen klären.

Gehen Sie vor dem Produktivstart den Datenweg vom Auslöser bis zum Ziel durch und prüfen Sie Zweck, Felder, Konten, Empfänger, Speicherorte sowie die Folgen eines falschen Zugriffs oder einer falschen Aktion. Bei personenbezogenen Daten klären Sie die Fragen zur DSGVO und mögliche Eskalationen. Dokumentieren Sie anschließend die Freigabe oder Zurückstellung und halten Sie offene Punkte fest.

Den tatsächlichen Datenweg beschreiben

Gehen Sie den Ablauf vom Auslöser bis zum Ziel durch. Notieren Sie je Schritt Quelle, benötigte Felder, lesendes oder schreibendes Konto, Empfänger und Speicherort. Berücksichtigen Sie auch Anhänge, Benachrichtigungen, Ausführungshistorien und Fehlerwege: Dort können zusätzliche Kopien oder Empfänger entstehen.

FrageMöglicher BefundEntscheidung vor Freigabe
Welche Angaben sind nötig?Ein vollständiger Personaldatensatz wird übertragen, obwohl möglicherweise eine interne Kennung genügt.Feldumfang und Zweck prüfen.
Wer kann Angaben sehen oder ändern?Ein Dienstkonto hat breiteren Zugriff als die auslösende Person.Erforderliche Rechte und Schranken klären.
Wohin gehen Daten und Fehlerdetails?Ein externer Dienst oder ein breit lesbarer Alarmkanal erhält Inhalte.Empfänger und Schutzmaßnahmen prüfen.
Wie lange bleiben Kopien?Für Ausführungshistorie und Zielsystem ist kein Bedarf festgelegt.Aufbewahrung und Löschweg klären.

Die Befunde sind Beispiele, keine Feststellungen über eine konkrete Anwendung.

Prüfen Sie konkret, ob der Ablauf Namen, E-Mail-Adressen, Telefonnummern, Mitarbeiterkennungen, Buchungsreferenzen, Standortdaten oder Kaufhistorien überträgt. Pseudonymisierte Daten bleiben personenbezogen, wenn sie zur Identifizierung zurückführen können; nur irreversibel anonymisierte Daten gelten nicht mehr als personenbezogen.

Personenbezogene Daten gesondert bewerten

Für personenbezogene Daten gelten nach der DSGVO unter anderem Zweckbindung, Datenminimierung, Speicherbegrenzung und angemessene Sicherheit. Die fachliche Stelle sollte erklären können, wozu jedes übertragene Feld gebraucht wird. Die DSGVO gilt unabhängig von der verwendeten Technik und davon, ob Daten in einem IT-System oder auf Papier gespeichert sind.

Prüfen Sie, welche Rechtsgrundlage die Verarbeitung trägt: Einwilligung, Vertrag, rechtliche Verpflichtung, Aufgabe im öffentlichen Interesse, Schutz lebenswichtiger Interessen oder berechtigtes Interesse. Bei berechtigtem Interesse müssen die Rechte und Freiheiten der betroffenen Person abgewogen werden; überwiegen diese, ist diese Rechtsgrundlage nicht ausreichend.

Besondere Kategorien personenbezogener Daten umfassen etwa Gesundheitsdaten, Angaben zum Sexualleben oder zur politischen Meinung sowie biometrische und genetische Daten. Ihre Verarbeitung ist grundsätzlich untersagt, sofern keine besonderen Voraussetzungen erfüllt sind; Daten zu strafrechtlichen Verurteilungen und Straftaten unterliegen ebenfalls strengen Bedingungen.

Verarbeitet ein externer Dienst Daten im Auftrag der Organisation, müssen seine Rolle, die vertragliche oder andere rechtliche Grundlage und ausreichende Garantien geklärt werden. Ob er Auftragsverarbeiter ist, hängt davon ab, wer Zwecke und Mittel der Verarbeitung bestimmt. Ein Produktname entscheidet das nicht.

Eine Datenschutz-Folgenabschätzung (DSFA) ist nach Art. 35 DSGVO vorab erforderlich, wenn die Verarbeitung voraussichtlich ein hohes Risiko für die Rechte und Freiheiten natürlicher Personen mit sich bringt. Dazu zählen insbesondere umfassende automatisierte Bewertungen persönlicher Aspekte, die Entscheidungen mit Rechtswirkung oder ähnlich erheblicher Beeinträchtigung zugrunde liegen. Weitere gesetzliche Fälle sind die umfangreiche Verarbeitung besonderer Daten und die systematische umfangreiche Überwachung öffentlich zugänglicher Bereiche.

Prüfen Sie auch die veröffentlichte Positivliste der zuständigen Aufsichtsbehörde nach Art. 35 Abs. 4 DSGVO. Ein möglicher Treffer ist ein Eskalationssignal: Stellen Sie die Freigabe zurück und geben Sie die Frage an den Verantwortlichen; sofern ein Datenschutzbeauftragter benannt ist, holen Sie dessen Rat ein. Bei verbleibendem hohen Risiko ist die vorherige Konsultation der zuständigen Aufsichtsbehörde nach Art. 36 DSGVO zu prüfen.

Die Datenwegprüfung ersetzt keine erforderliche DSFA.

Rechtsgrundlagen der Datenverarbeitung nach DSGVO

  • EinwilligungErforderlich, wenn die betroffene Person freiwillig zustimmt. Muss widerrufbar sein.
  • VertragNotwendig zur Erfüllung eines Vertrags mit der betroffenen Person.
  • Rechtliche VerpflichtungZwingend erforderlich durch geltendes Recht (z. B. Steuergesetze).
  • Öffentliches InteresseFür Aufgaben im öffentlichen Interesse oder in Ausübung öffentlicher Gewalt.
  • Lebenswichtige InteressenWenn die Verarbeitung zur Rettung einer Person erforderlich ist.
  • Berechtigtes InteresseNur zulässig, wenn das Interesse der Organisation überwiegt und die Rechte der betroffenen Person nicht beeinträchtigt werden.

Berechtigtes Interesse vs. Rechte der betroffenen Person

Vorteile des berechtigten Interesses
Flexibilität bei internen Prozessen, keine Einwilligung notwendig.
Nachteile / Risiken
Hohes Risiko bei Missbrauch; muss stets abgewogen werden gegen Rechte der Betroffenen.

Besondere Kategorien personenbezogener Daten nach DSGVO

Gesundheitsdaten
Unterliegen strengen Schutzvorschriften.
Biometrische Daten
Können nur verarbeitet werden, wenn besondere Voraussetzungen erfüllt sind.
Genetische Daten
Grundsätzlich untersagt ohne Genehmigung.
Daten zu strafrechtlichen Verurteilungen
Erfordern spezielle Rechtsgrundlage und Kontrolle.

Technische Schranken richtig einordnen

Power-Platform-Datenrichtlinien können die Nutzung von Konnektoren beschränken und festlegen, welche Konnektoren in einer Umgebung aktiviert sind und gemeinsam genutzt werden dürfen. Microsoft Learn beschreibt dies in „Implement a data policy strategy“; Richtlinien können auf Umgebungs- oder Mandantenebene gelten.

Microsoft zufolge erkennen diese Richtlinien nicht, ob ein Konnektor mit einer Entwicklungs-, Test- oder Produktionsumgebung verbunden wird. Prüfen Sie deshalb tatsächlichen Endpunkt und verwendete Konten. Eine erlaubte Verbindung belegt weder die Rechtmäßigkeit der Verarbeitung noch die Zugriffssicherheit der Datenquelle.

Die Freigabeentscheidung festhalten

Halten Sie in einem Freigabevermerk oder Registereintrag fest, ob der beschriebene Datenweg freigegeben oder bis zur Klärung zurückgestellt wird. Dokumentieren Sie Ablauf und Fassung, Auslöser, Quelle und Ziel, benötigte Felder und Zweck, Konten, Empfänger, Speicherorte sowie offene Datenschutzfragen und deren zuständige Stellen.

Erfassen Sie auch die beteiligten Stellen und die Person, die über den fachlichen Einsatz entscheidet. Ändern sich später Auslöser, Empfänger, Feldumfang, Speicherort oder wirksame Aktion, prüfen Sie die betroffenen Datenwege und Datenschutzfragen erneut.

Schritte zur Freigabeentscheidung

  1. Datenweg dokumentierenAuslöser, Quelle, Ziel, Felder, Zweck festlegen.
  2. Datenschutzfragen prüfenRechtsgrundlage, Sicherheit, Speicherung, Empfänger.
  3. Entscheidung treffenFreigabe erteilen oder zurückstellen.
  4. Dokumentation erstellenFreigabevermerk mit allen relevanten Details.
  5. Änderungen nachverfolgenBei Änderungen erneute Prüfung durchführen.

Mehr aus Fehlerbehandlung