
Betrieb & Governance
Governance für interne Automatisierung
Wie Unternehmen interne Apps und Workflows anmelden, verantworten, vor der Freigabe prüfen, verzeichnen und kontrolliert stilllegen.
Governance für interne Automatisierung regelt, wer einen produktiven Ablauf verantwortet, wie er freigegeben und betreut wird und wann er endet. Die Regeln sollten auch dann verständlich bleiben, wenn die erstellende Person das Team verlässt.
Einen Lebenszyklus festlegen
Jede produktive Automation durchläuft vier Stationen: anmelden, prüfen, betreiben, beenden. Bei der Anmeldung beschreibt das Fachteam Zweck und erwartetes Ergebnis.
Vor dem Start werden Zuständigkeit, Datenwege und wesentliche Risiken geklärt. Im Betrieb erhalten Änderungen und offene Fälle eine zuständige Stelle. Vor der Stilllegung prüfen Sie laufende Vorgänge und Abhängigkeiten.
Der Prüfaufwand darf vom Risiko abhängen: Eine interne Erinnerung ohne vertrauliche Daten braucht möglicherweise weniger Prüfung als ein Ablauf, der Beschäftigtendaten an einen externen Dienst überträgt oder eine folgenschwere Aktion ausführt. Halten Sie die Kriterien für einen verkürzten Freigabeweg fest.
| Station | Leitfrage | Festzuhaltendes Ergebnis |
|---|---|---|
| Anmeldung | Welches fachliche Ergebnis soll entstehen? | Zweck, Umfang und zuständiges Team |
| Freigabe | Sind Datenweg, Berechtigungen und Fehlerweg geklärt? | Entscheidung und offene Auflagen |
| Betrieb | Wer bearbeitet Änderungen und ungeklärte Fälle? | Zuständigkeit und Vertretung |
| Stilllegung | Welche Fälle und Anschlüsse bleiben zurück? | Ersatzweg oder bestätigtes Ende |
Dieses Organisationsschema ersetzt weder eine Prüfung der konkreten Verarbeitung personenbezogener Daten noch technische Workflow-Tests.
Halten Sie bei der Anmeldung außerdem fest, ob der Ablauf eine neue oder geänderte Verarbeitung personenbezogener Daten betrifft. Dann lässt sich klären, ob neben der technischen Freigabe ein Eintrag im Verzeichnis von Verarbeitungstätigkeiten oder eine Datenschutz-Folgenabschätzung nötig ist.
Lebenszyklus einer produktiven Automation
- AnmeldungZweck, Umfang und zuständiges Team festlegen
- FreigabeDatenweg, Berechtigungen und Fehlerweg klären; Entscheidung und offene Auflagen dokumentieren
- BetriebZuständigkeit für Änderungen und ungeklärte Fälle festlegen; Vertretung sichern
- StilllegungOffene Vorgänge abwickeln, Abhängigkeiten prüfen, Auslöser abschalten, Verzeichniseintrag aktualisieren
Risikobasierte Prüfung von Automatisierungen
- Niedriges RisikoInterne Erinnerung ohne vertrauliche Daten – vereinfachte Freigabe möglich
- Hohes RisikoÜbertragung von Beschäftigtendaten an externe Dienste oder folgenschwere Aktionen – umfassende Prüfung erforderlich
Fachliche und technische Verantwortung verbinden
Benennen Sie für jede produktive Lösung eine Stelle für den Geschäftsprozess und eine für die technische Betreuung. Die fachliche Seite entscheidet über gültige Ergebnisse und Ausnahmen. Die technische Seite kennt Auslöser, Konten, Verbindungen und Umsetzung. Beide brauchen eine erreichbare Vertretung.
Ein Plattformkonto als „Owner“ beantwortet nicht alle Zuständigkeitsfragen. Bei Power Automate können weitere Personen als Eigentümer hinzugefügt werden. Eigentümer können Flow-Eigenschaften verwalten und Zugangsdaten für Verbindungen aktualisieren; die Zugangsdaten einer Verbindung, die ein anderer Eigentümer erstellt hat, können sie jedoch nicht ändern.
Prüfen Sie bei einer Übergabe deshalb die verwendeten Verbindungen. Der Weg zur Änderung des primären Flow-Eigentümers hängt davon ab, ob der Flow zu einer Solution gehört.
Verwaltung von Verbindungen und Eigentümern in Power Automate
- Eigentümer können:Flow-Eigenschaften verwalten, Zugangsdaten aktualisieren (nur eigene Verbindungen)
- Eigentümer können NICHT:Zugangsdaten von Verbindungen ändern, die von anderen Eigentümern erstellt wurden
- Empfohlener Übergabeprozess:Prüfung der verwendeten Verbindungen, Übernahme durch neuer Eigentümer, Dokumentation der Zuständigkeit
Produktive Abläufe auffindbar halten
Führen Sie ein Verzeichnis mit Kennung, Zweck, fachlicher und technischer Zuständigkeit, Umgebung, Auslöser, betroffenen Systemen und Betriebsstatus. Erfassen Sie auch wichtige Abhängigkeiten, etwa eine App, die den Ablauf startet, oder einen weiteren Workflow, der sein Ergebnis braucht. Klären Sie unbekannte oder strittige Betriebszustände ausdrücklich, statt solche Ressourcen aus der Prüfung auszuschließen.
Das Power-Platform-Inventar bietet Administratoren eine zentrale Sicht auf Agents, Apps und Flows und unterstützt das Auffinden, Filtern und Sortieren dieser Ressourcen. Neu erstellte, geänderte oder gelöschte Ressourcen erscheinen dort innerhalb von 15 Minuten; das Inventar lässt sich als CSV exportieren.
Es kann Ressourcen in nicht genehmigten Regionen oder von ausgeschiedenen Personen sichtbar machen. Solche Treffer sind Anlass, Zuständigkeit und mögliche Übergaben zu klären; die aktuelle Betreuung muss gesondert bestätigt werden.
Ein technisches Workflow-Verzeichnis erfüllt nicht automatisch die Anforderungen an ein datenschutzrechtliches Verzeichnis von Verarbeitungstätigkeiten.
Power Platform Inventar: Zentrale Übersicht für Ressourcen
- AktualisierungsintervallInnerhalb von 15 Minuten nach Änderung
- ExportformatCSV
- Sichtbare RessourcenAlle Flows, Apps und Agents im Mandanten
- Identifiziert potenzielle Risiken?Ja – z. B. Ressourcen in nicht genehmigten Regionen oder von ausgeschiedenen Personen
Datenrisiken vor der Freigabe entscheiden
Halten Sie bei neuen oder wesentlich geänderten Datenwegen fest, welche Daten gelesen oder geschrieben werden, zu welchem Zweck, über welches Konto und an welche Empfänger. Bei personenbezogenen Daten sind unter anderem Erforderlichkeit, Zugriff und Aufbewahrung zu beurteilen. Ziehen Sie dafür die zuständigen Datenschutzstellen ein.
Eine Power-Platform-Datenrichtlinie kann die Nutzung von Konnektoren begrenzen. Sie beurteilt weder die Rechtmäßigkeit einer konkreten Verarbeitung noch erkennt sie, ob eine Verbindung über denselben Konnektor ein Test- oder Produktivziel anspricht. Bis die nötige Beurteilung abgeschlossen ist, bleibt die Freigabe offen.
Datenrichtlinien ordnen Konnektoren den Gruppen „Geschäftsdaten“, „keine Geschäftsdaten“ oder „blockiert“ zu. Ressourcen dürfen Konnektoren aus den beiden ersten Gruppen jeweils nur innerhalb derselben Gruppe kombinieren; blockierte Konnektoren sind ausgeschlossen. Richtlinien können für eine Umgebung oder den gesamten Mandanten gelten.
Legen Sie deshalb fest, auf welcher Ebene eine Richtlinie gelten soll. Eine Umgebungsrichtlinie kann eine mandantenweite Richtlinie nicht aufheben; sind mehrere Richtlinien für eine Umgebung wirksam, gilt für die Kombination von Konnektoren die restriktivste Vorgabe. Die Richtlinien greifen nicht auf Ebene einzelner Nutzer.
Datenschutz durch Technikgestaltung beginnt nach den Leitlinien des Europäischen Datenschutzausschusses bereits vor dem Einrichten einer Verarbeitung. Zu berücksichtigen sind deren Art, Kontext und Umfang, mögliche Risiken für betroffene Personen sowie geeignete technische und organisatorische Schutzmaßnahmen. Voreinstellungen sollen sicherstellen, dass nur die für den Zweck erforderlichen Daten verarbeitet werden – auch hinsichtlich Umfang, Speicherdauer und Zugänglichkeit.
Prüfpunkte vor der Freigabe von Workflows
- Datenarten identifiziert?Ja, insbesondere personenbezogene Daten
- Zweck der Verarbeitung klar?Ja, dokumentiert im Anmeldeprozess
- Datenwege und Empfänger geklärt?Ja, inkl. externer Systeme
- Datenschutzstelle einbezogen?Ja, bei personenbezogenen Daten
- Datenrichtlinie angewendet?Ja, Konnektorgruppen entsprechend „Geschäftsdaten“, „keine Geschäftsdaten“ oder „blockiert“
Änderungen und Ende mitplanen
Bestimmen Sie, welche Änderungen eine erneute Prüfung auslösen, etwa neue Empfänger, zusätzliche Datenfelder, andere Verbindungskonten oder neue wirksame Aktionen. Halten Sie Fassung und fachliche Bestätigung fest. Die Governance legt fest, wer eine Prüfung verlangt und über Abweichungen entscheidet; die einzelnen Testfälle gehören in den Veröffentlichungsprozess.
Zur Stilllegung müssen offene Vorgänge zugeordnet, Abhängigkeiten geprüft und Auslöser kontrolliert abgeschaltet werden. Behandeln Sie verbleibende Daten nach den geltenden Aufbewahrungsregeln. Schließen Sie den Verzeichniseintrag erst, wenn Ersatzweg oder Ende und die noch offenen Fälle geklärt sind.
In diesem Leitfaden
- Verantwortliche für App und Geschäftsprozess benennenFachliche und technische Verantwortung für interne Apps zuordnen, Vertretungen festlegen und Konten sowie Verbindungen bei einer Übergabe prüfen.
- Ein Verzeichnis produktiver Workflows führenWelche Felder ein Workflow-Verzeichnis braucht, wie ein Plattforminventar beim Abgleich hilft und warum Zuständigkeiten bestätigt werden müssen.
- Datenrisiken vor einer Freigabe prüfen und dokumentierenDatenwege, Konten, Empfänger und Aufbewahrung vor dem Produktivstart einer internen Automation prüfen und offene Datenschutzfragen klären.
- Veraltete Automationen sicher stilllegenErsatzweg, offene Fälle, laufende Ausführungen und Daten vor dem Abschalten einer internen Automation kontrolliert klären.

