Privacy by Design in der Praxis – icoso consulting S.L.

Insights

Privacy by Design in der Praxis

Fachbeitrag · Daniel Osorio Fernandez, icoso consulting S.L.

Datenschutz steht in jeder Projektpräsentation — gelebt wird er in der Architektur. Beim Bau unserer eigenen, Ende-zu-Ende-verschlüsselten Gesundheits-App haben wir Lektionen gelernt, die sich direkt auf Unternehmens-IT übertragen lassen.

Zur Einordnung: Art. 25 DSGVO verlangt Datenschutz durch Technikgestaltung (Privacy by Design) und datenschutzfreundliche Voreinstellungen. Gesundheitsdaten zählen nach Art. 9 zu den besonders geschützten Kategorien. Unser Eigenprodukt Luna verschlüsselt sensible Daten clientseitig mit AES-256 — der Betreiber selbst kann sie nicht lesen (Zero-Knowledge-Architektur).

Datenschutz ist eine Architekturentscheidung

Die wichtigsten Datenschutz-Eigenschaften eines Systems werden in den ersten Wochen festgelegt: Wo entstehen Schlüssel und wer verwahrt sie? Was bekommt das Backend überhaupt zu sehen? Welche Daten verlassen die EU — und wofür? Wer diese Fragen erst im Datenschutz-Review vor dem Go-Live stellt, kann sie meist nur noch dokumentieren, nicht mehr beantworten. Nachrüsten ist in der Regel ein Architektur-Umbau, kein Patch.

Fünf übertragbare Lektionen

  • Zero-Knowledge, wo immer möglich: Was der Betreiber nie lesen konnte, kann er weder verlieren noch herausgeben müssen. Clientseitige Verschlüsselung verkleinert Risiko und Haftung gleichermaßen.
  • KI datensparsam anbinden: Personalisierung braucht keine Rohdaten. Anonymisierte, kategorische Signale an EU-gehostete Modelle leisten erstaunlich viel — und halten die DSFA schlank.
  • Die Auftragsverarbeiter-Kette aktiv führen: Hinter jeder Cloud-Lösung stehen Subprozessoren. Jeder braucht einen geprüften AVV — und die Liste ändert sich, also gehört sie bewirtschaftet statt einmalig abgeheftet.
  • Dokumentation als lebendes System: DSFA, Verarbeitungsverzeichnis und TOMs entstehen am besten parallel zum Code. Wer sie nachschreibt, dokumentiert ein anderes System als das gebaute.
  • Testdaten sind Produktionsrisiko: Synthetische Daten und saubere Umgebungstrennung von Anfang an — die häufigste Datenschutzlücke in Projekten sind Echtdaten in Test- und Entwicklungssystemen.

Was das für Unternehmens-IT bedeutet

Dieselben Fragen entscheiden in jeder S/4HANA-Migration, jedem Bankprojekt und jeder Cloud-Einführung über Prüfungsfestigkeit: Datenminimierung in Schnittstellen, Anonymisierungskonzepte für Testdaten, belastbare Verarbeitungsverzeichnisse und eine Nachweisführung, die Aufsicht und Auditoren ohne Übersetzung lesen können. Privacy by Design ist kein Produkt-Feature — es ist eine Arbeitsweise.

Fazit

Man versteht Datenschutz anders, wenn man selbst haftet: präziser, pragmatischer und früher im Projekt. Genau diese Erfahrung bringen wir in Kundenprojekte ein.

Mehr zur Entwicklung eigener Lösungen: Individualsoftware & App-Entwicklung — oder sprechen Sie uns direkt an.

Lassen Sie uns über Ihr Vorhaben sprechen.

Unkompliziert und persönlich — wir melden uns kurzfristig bei Ihnen zurück.

Kontakt aufnehmen

Oder direkt: +34 619 13 73 23 · info@icoso.es