Skip to content

add-on: Data protection (GDPR) checklist #11

Description

@Fluory

Checklist from the control center (Entwicklungsplan/templates/addons/datenschutz.md, fluory-system 2.1), activated in project-profile.yml. Tick items as they are implemented; each item is proven in the PR that implements it. The checklist text is copied verbatim (German).


Add-on: Datenschutz (bei Personen- oder vertraulichen Unternehmensdaten)

Privacy by Design & by Default: standardmäßig nur die Daten verarbeiten, die für den
Zweck nötig sind – nach Umfang, Zugriff, Speicherdauer und Sichtbarkeit. Vor der
ersten echten Datenverarbeitung, nicht nach dem Launch.
Tiefe bei Bedarf: research/security-architektur.md (DSGVO-Abschnitt, EDPB-/OWASP-Quellen).

Vor echten Daten

  • Datenklassifikation (docs/technical/data-model.md): öffentlich / intern / vertraulich / personenbezogen – mit Zweck je Kategorie
  • Datenminimierung: nur erheben, was der Zweck verlangt; Rollen-/Zugriffsmodell
  • Aufbewahrungs- und Löschfristen je Datenart; Backup-Konzept
  • Testdaten synthetisch/anonymisiert; keine Produktivdaten in KI-Prompts oder Agenten-Tools

DSGVO-Betriebspflichten (sobald personenbezogene Daten real werden)

  • Verzeichnis von Verarbeitungstätigkeiten (Art. 30) anlegen – gilt praktisch auch für Kleingewerbe mit Kundendaten; TOMs dokumentieren
  • AVV mit jedem Provider, der Daten verarbeitet: Hosting, Mail, Analytics – und der LLM-Anbieter (Auftragsverarbeiter! Datenresidenz/EU-Region als Default, Trainingsausschluss, ggf. Drittlandtransfer prüfen)
  • Betroffenenrechte als testbarer Ablauf: Auskunft und Löschung einmal real durchspielen, nicht nur Fristen notieren
  • 72h-Meldepflicht (Art. 33) steht im Incident-Ablauf (Add-on Betrieb) – mit Kontaktweg zur Aufsichtsbehörde
  • DSFA-Trigger-Check (Art. 35) bei hohem Risiko (Profiling, sensible Daten, große Mengen)
  • Datenschutzinformation für Nutzer, sobald es echte Nutzer gibt

Activity

Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Metadata

Metadata

Assignees

No one assigned

    Labels

    add-onAdd-on checklist from the EntwicklungsplansecuritySecurity or privacy relevant

    Projects

    No projects

      Milestone

      No milestone

      Relationships

      None yet

      Development

      No branches or pull requests

      Issue actions