Datenklassifizierung und Datenminimierung
Verantwortungsvoll mit Daten umgehen
Datenklassifizierung und Datenminimierung ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 3 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Warum Daten klassifiziert werden
Sie können nichts schützen, was Sie nicht kategorisiert haben. Die Datenklassifizierung weist Schutzstufen zu, damit die Kontrollen dem Risiko entsprechen: Je sensibler die Daten, desto stärker müssen die Schutzmaßnahmen sein.
Die Klassifizierung bestimmt Zugriffskontrollen, Verschlüsselungsvorgaben, Aufbewahrungsfristen und die Priorität bei der Reaktion auf Datenschutzverletzungen.
Klassifizierungsstufen
Ein gängiges Modell verwendet vier Stufen:
- Öffentlich: Eine Offenlegung verursacht keinen Schaden
- Intern: Routinemäßige Geschäftsdaten
- Vertraulich: Kundendaten, Verträge
- Eingeschränkt: Daten besonderer Kategorien, Geheimnisse, Zugangsdaten
Jeder Stufe sind erforderliche Kontrollen zugeordnet. Die Bezeichnungen sollten einfach genug sein, damit Mitarbeitende sie tatsächlich korrekt anwenden.
Datenermittlung
Bevor Sie Daten klassifizieren können, müssen Sie sie finden. Personenbezogene Daten verbergen sich in Logs, Backups, Tabellenkalkulationen, Support-Tickets und vergessenen Datenbanken (Schatten-Daten).
Tools zur Datenermittlung durchsuchen Datenspeicher nach Mustern wie nationalen Identifikationsnummern, Kartennummern und E-Mail-Adressen, um ein Dateninventar aufzubauen.
# Simple regex sweep for emails and card-like numbers in a codebase/logs
grep -rEn '[A-Za-z0-9._%+-]+@[A-Za-z0-9.-]+\.[A-Za-z]{2,}' ./logs
grep -rEn '\b(?:[0-9]{4}[ -]?){4}\b' ./logsDatenmapping
Ein Datenmapping zeichnet den Lebenszyklus personenbezogener Daten nach: wo sie erfasst werden, wo sie gespeichert sind, wer darauf zugreifen kann, wohin sie fließen und wo sie das System verlassen.
- Erfassungsstellen (Formulare, APIs, SDKs)
- Speichersysteme
- Verarbeiter von Drittanbietern
- Endpunkte für die Löschung
Sie können einem Löschantrag nicht nachkommen, wenn Sie nicht wissen, an welchen Orten die Daten einer Person gespeichert sind.
Das Prinzip der Datenminimierung
Datenminimierung bedeutet, nur das zu erheben und aufzubewahren, was für einen bestimmten, angegebenen Zweck notwendig ist.
- Sammeln Sie kein Feld nur, weil es eines Tages nützlich sein könnte
- Protokollieren Sie keine vollständigen Payloads, wenn eine ID ausreicht
- Bewahren Sie Daten nicht über den Zweck hinaus auf
Ein geringerer Datenbestand bedeutet weniger Auswirkungen im Fall einer Datenschutzverletzung, einen geringeren Compliance-Aufwand und niedrigere Speicherkosten.
Datenminimierung in der Praxis
Konkrete Maßnahmen für die Entwicklung:
- Speichern Sie einen Hash statt des Rohwerts, wenn Sie ihn nur vergleichen müssen
- Kürzen oder maskieren Sie Daten in Logs (zeigen Sie nur die letzten vier Ziffern)
- Aggregieren Sie Analysedaten, statt Ereignisse pro Benutzer zu speichern
- Verwenden Sie flüchtige Verarbeitung, bei der keine Daten dauerhaft gespeichert werden
# Mask a card number in application logs, keep only last 4
# 4242 4242 4242 4242 -> **** **** **** 4242
sed -E 's/[0-9]{4}([ -]?[0-9]{4}){2}([ -]?)([0-9]{4})/**** **** **** \3/g'Aufbewahrung und Löschung
Der Grundsatz der Speicherbegrenzung erfordert festgelegte Aufbewahrungsfristen und die tatsächliche Löschung nach deren Ablauf. Eine unbegrenzte Aufbewahrung ist ein Verstoß und keine praktische Vereinfachung.
- Legen Sie Aufbewahrungsfristen pro Kategorie fest
- Automatisieren Sie Löschaufgaben
- Denken Sie auch an Backups und Logs, nicht nur an die primäre Datenbank
# Automated retention: purge support tickets closed over 24 months ago
DELETE FROM support_tickets
WHERE status = 'closed'
AND closed_at < NOW() - INTERVAL '24 months';Zugriffskontrolle und das Prinzip der geringsten Privilegien
Die Klassifizierung schützt nur, wenn die Zugriffsrechte dazu passen. Wenden Sie das Prinzip der geringsten Privilegien an: Personen und Dienste erhalten nur die für ihre Aufgabe erforderlichen Zugriffsrechte.
- Rollenbasierte Zugriffssteuerung, an die Klassifizierungsstufe gekoppelt
- Just-in-time-Zugriff für sensible Abfragen
- Regelmäßige Zugriffsüberprüfungen und Entzug von Zugriffsrechten bei einem Rollenwechsel
Auf Daten mit der höchsten Einschränkungsstufe sollten so wenige Identitäten wie möglich zugreifen können.
Klassifizierungsabhängige Verschlüsselung
Höhere Klassifizierungsstufen erfordern stärkeren Schutz:
- Verschlüsselung ruhender Daten für vertrauliche und eingeschränkte Daten
- Verschlüsselung bei der Übertragung (TLS) überall
- Feldbasierte Verschlüsselung oder Tokenisierung für die sensibelsten Felder
Verschlüsselung kann außerdem die Pflichten zur Meldung von Datenschutzverletzungen verringern: Ordnungsgemäß verschlüsselte Daten stellen möglicherweise keine meldepflichtige Offenlegung dar.
Integration in die Pipeline
Klassifizierung und Datenminimierung funktionieren am besten als Standardvorgaben in der Entwicklungspipeline und nicht als regelmäßige Prüfungen.
- Kennzeichnen Sie Felder im Schema/Datenkatalog mit ihrer Schutzbedürftigkeit
- Führen Sie in Code-Reviews eine Lint-Prüfung auf neue PII-Felder durch
- Unterbinden Sie über zentrale Logger die Protokollierung eingeschränkter Felder
- Überprüfen Sie die Datenerhebung bereits beim Entwurf (Privacy by Design)
Backups und Schattenkopien
Datenminimierung und Löschung müssen über den primären Speicher hinausreichen. Personenbezogene Daten bleiben an Orten bestehen, die Teams häufig vergessen:
- Datenbank-Backups und Snapshots
- Log-Aggregation und Analyse-Pipelines
- Zwischengespeicherte Exporte und Tabellenkalkulationen
- Replikate sowie Entwicklungs- und Testumgebungen, die mit Produktionsdaten befüllt wurden
Ein Löschantrag ist nicht erfüllt, wenn die Daten noch im Backup von letzter Nacht oder in einer Testdatenbank vorhanden sind.
Wissenscheck
Testen Sie Ihr Verständnis der Datenminimierung.
Zusammenfassung
Sie haben den verantwortungsvollen Umgang mit Daten gelernt:
- Klassifizieren Sie Daten in Schutzstufen, um die Kontrollen zu bestimmen
- Ermitteln und ordnen Sie zu, wo personenbezogene Daten gespeichert sind und wie sie fließen
- Minimieren Sie Daten: Erheben, protokollieren und bewahren Sie nur das Notwendige auf
- Setzen Sie Aufbewahrung/Löschung, geringste Privilegien und Verschlüsselung entsprechend der Klassifizierung durch
- Verankern Sie all dies als Standardvorgaben in der Pipeline
Als Nächstes: Was zu tun ist, wenn etwas schiefläuft – Meldung von Datenschutzverletzungen und DPIAs.
Häufig gestellte Fragen
Ist die Lektion „Datenklassifizierung und Datenminimierung“ kostenlos?
Ja — der vollständige Text von „Datenklassifizierung und Datenminimierung“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Datenklassifizierung und Datenminimierung“?
Verantwortungsvoll mit Daten umgehen Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cyber Security Academy zu starten?
Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 3 von 4.
Wie lange dauert die Lektion „Datenklassifizierung und Datenminimierung“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?
Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Warum Datenschutz wichtig ist
- Grundlagen von GDPR und KVKK
- Datenklassifizierung und Datenminimierung
- Meldung von Datenschutzverletzungen und DPIAs