Wenn System A personenbezogene Daten an System B ueberraegt, braucht das eine Rechtsgrundlage und einen klaren Zweck.
Das wird in der Praxis oft vergessen, weil technische Integration und Datenschutz in verschiedenen Abteilungen verankert sind. Genau das ist das Problem.
Datenminimierung in Schnittstellen
Nur die Felder uebertragen, die der Empfaenger wirklich braucht, statt bequem das komplette Nutzerobjekt zu schicken, weil der Empfaenger dann alles hat, was er koennte. Ein Design-Prinzip, das sich gut mit der DSGVO vertraegt: separate Endpoints fuer verschiedene Nutzungskontexte statt eines General-Purpose-Endpoints mit allen Daten.
Zweckbindung
Daten, die fuer Zweck A erhoben wurden, duerfen ohne neue Rechtsgrundlage nicht fuer Zweck B genutzt werden. In Systemintegrationen bedeutet das: Fuer jede Datenuebertragung sollte dokumentiert sein, welchem Zweck sie dient.
Loeschanfragen in verteilten Systemen
Loescht ein Nutzer sein Konto und uebt damit sein Recht auf Loeschung aus, muessen die Daten aus allen Systemen entfernt werden, in die sie uebertragen wurden. In einer Landschaft mit mehreren Integrationen braucht das einen koordinierten, nicht improvisierten Prozess.
Checkliste: Rechtsgrundlage fuer jede Systemintegration dokumentiert, AV-Vertraege mit allen empfangenden Dienstleistern, Datenminimierung im API-Design beruecksichtigt, Zweckbindung pro Datenfluss dokumentiert, Loeschkonzept fuer verteilte Datensaetze definiert.
Ein Beispiel aus der Praxis
Bei einer Systemintegration wurden versehentlich vollstaendige Kundendatensaetze inklusive Geburtsdatum und Telefonnummer an einen externen Analytics-Dienst uebertragen, obwohl dieser lediglich eine anonyme Nutzer-ID fuer statistische Auswertungen benoetigt haette. Der Fehler fiel erst bei einer routinemaessigen Datenschutzpruefung auf. Die Korrektur bestand darin, den uebertragenen Datenumfang auf das tatsaechlich noetige Minimum zu reduzieren, ein Beispiel dafuer, wie leicht Datenminimierung im technischen Alltag uebersehen wird, wenn niemand sie aktiv einfordert.
DSGVO-Review fuer eure Systemintegrationen? markom.digital macht technische Datenschutzpruefungen fuer Schnittstellen und Datenfluesse.