Wer sollte Kundendokumente sehen? Eine Checkliste zum Minimalprinzip
Eine praktische Zugriffsprüfung für die Entscheidung, wer vorübergehende Kundendokumente ansehen, herunterladen und löschen darf.
Gewähren Sie Zugriff auf ein Kundendokument nur dann, wenn eine benannte Person es für eine festgelegte Aufgabe benötigt. Ansicht, Originaldownload, Änderung von Löschterminen und Löschung von Übermittlungen sind verschiedene Berechtigungen. Sie sollten nicht automatisch gemeinsam vergeben werden.
Das ist die praktische Bedeutung des Minimalprinzips beim Dokumenteneingang. Ein Kollege muss vielleicht die Vollständigkeit eines Formulars bestätigen, benötigt das Original aber nicht auf seinem Notebook. Eine Teamleitung muss womöglich einen Löschtermin verlängern, ohne jede Übermittlung lesen zu müssen. Ein IT-Administrator kann den Dienst verwalten, ohne einen geschäftlichen Grund für die Einsicht in Kundendateien zu haben.
Die Regel ist leicht formuliert und geht im Alltag leicht verloren: Der Zugriff folgt der Aufgabe, nicht Stellung, Neugier oder Bequemlichkeit.
Mit dem Dokument statt mit der Stellenbezeichnung beginnen
Weit gefasste Rollen wie "Betrieb", "Finanzen" oder "Partner" erklären nicht, weshalb jemand ein bestimmtes Dokument benötigt. Halten Sie die Handlung fest, mit der die Arbeit abgeschlossen wird.
Zum Beispiel:
- Bestätigen, dass ein angeforderter Auszug den richtigen Zeitraum abdeckt
- Prüfen, ob ein unterzeichnetes Formular alle erforderlichen Felder enthält
- Eine Ausnahme vom üblichen Löschtermin genehmigen
- Ein Original abrufen, weil ein anderes freigegebenes System es benötigt
- Eine Übermittlung nach Abschluss des Prozesses entfernen
Vergeben Sie anschließend den engsten Zugriff, der diese Handlung ermöglicht. Die NIST-Definition des Minimalprinzips verlangt den kleinsten Zugriff, der zur Erfüllung zugewiesener Aufgaben nötig ist. Die Sicherheitshinweise des Europäischen Datenschutzausschusses für kleine und mittlere Unternehmen empfehlen abgestufte Berechtigungsprofile, persönliche Benutzerkonten und regelmäßige Berechtigungsprüfungen.
Diese Quellen schreiben kein einheitliches Rollenmodell für jedes Unternehmen vor. Ihre Zugriffsgestaltung sollte die Dokumente, Personen und Risiken Ihres eigenen Prozesses abbilden.
Vier getrennte Berechtigungsfragen stellen
Stellen Sie für jede Person oder Rolle vier Fragen.
1. Muss sie die Übermittlung ansehen?
Für viele Prüfungen reicht die Ansicht. Muss jemand nur eine Seite lesen und das Ergebnis an anderer Stelle erfassen, sollte der Download nicht die Voreinstellung sein.
Auch im Ansichtsmodus sind die Informationen auf dem Bildschirm sichtbar. Screenshots, Fotos oder Abschriften lassen sich damit nicht verhindern. Verstehen Sie ihn als Mittel zur Verringerung routinemäßiger Kopien, nicht als Kopierschutz.
2. Benötigt sie die Originaldatei?
Mit einem Originaldownload entsteht eine neue Kopie außerhalb des Eingangsdienstes. Für sie können ein anderer Aufbewahrungszeitraum, Sicherungsplan und Personenkreis gelten.
Verlangen Sie einen konkreten Grund. "Wir brauchen sie manchmal" reicht nicht. Eine bessere Regel lautet: "Die fallverantwortliche Person darf das Original nur herunterladen, wenn das freigegebene System die Quelldatei benötigt, und muss sie anschließend dort ablegen." Erfassen Sie die Ausnahme, wenn der Dienst einen Prüfpfad unterstützt.
3. Muss sie die Aufbewahrung ändern oder beenden?
Durch eine Änderung des Löschtermins können Informationen länger verfügbar bleiben, als der absendenden Person mitgeteilt wurde. Eine frühzeitige Löschung kann Arbeiten unterbrechen oder eine Aufzeichnung entfernen, die zuerst in ein offizielles System übernommen werden muss.
Beschränken Sie beide Handlungen auf Personen, die den Prozess und seine Aufbewahrungsregel verstehen. Ein Dienst zur vorübergehenden Annahme ist nicht der richtige Ort, um gesetzliche Aufbewahrung aus dem Gedächtnis festzulegen. Das Unternehmen sollte diese Regel gesondert bestimmen und jede rechtliche Aufbewahrungsanordnung oder Ausnahme dokumentieren.
4. Muss sie andere Benutzer verwalten?
Mitglieder einzuladen und Berechtigungen zu ändern sind administrative Befugnisse. Wer häufig Dokumente prüft, braucht sie nicht automatisch. Bestimmen Sie mindestens einen verantwortlichen Eigentümer, vermeiden Sie gemeinsame Administratorkonten und entfernen Sie den Zugriff unverzüglich, wenn eine Person die Rolle wechselt oder ausscheidet.
Eine praxistaugliche Zugriffsmatrix
Nutzen Sie diese Tabelle als Ausgangspunkt. Ersetzen Sie die Beispielrollen durch benannte Funktionen in Ihrem Unternehmen.
| Rolle | Geschäftliche Aufgabe | Ansicht | Originaldownload | Löschtermin ändern | Löschen | Mitglieder verwalten |
|---|---|---|---|---|---|---|
| Eingangskoordination | Eingang und Vollständigkeit bestätigen | Ja | Nein | Nein | Nein | Nein |
| Zuständige Prüfung | Übermittelte Informationen beurteilen | Ja | Ausnahmsweise | Nein | Nein | Nein |
| Prozessverantwortung | Ausnahmen klären und Arbeit abschließen | Ja | Ausnahmsweise | Ja | Ja | Nein |
| Eigentümer des Arbeitsbereichs | Diensteinstellungen und Zugriff verwalten | Nur wenn die Aufgabe es verlangt | Ausnahmsweise | Ja | Ja | Ja |
| Externe Beratung | Eine festgelegte Übermittlung prüfen | Wenn unterstützt, zeitlich begrenzt | Standardmäßig nein | Nein | Nein | Nein |
| IT-Support | Konten und Geräte verwalten | Standardmäßig kein Dokumentenzugriff | Nein | Nein | Nein | Nur erforderliche Kontoverwaltung |
Ergänzen Sie für jedes "Ja" eine verantwortliche Person und ein Prüfdatum. Legen Sie für jedes "Ausnahmsweise" fest, wer es genehmigt und wo der Grund erfasst wird. Kann Ihr Dienst die Unterscheidung nicht abbilden, verkleinern Sie den Mitgliederkreis und regeln Sie die verbleibende Kontrolle in einer schriftlichen Anweisung.
Sunset Docs trennt Eigentum am Arbeitsbereich von der Mitgliedschaft, behält Änderungen an Aufbewahrung und Originaldownload-Berechtigung dem Eigentümer vor und erfasst wesentliche Dokumentenaktivitäten. Die Dokumentenansicht kann verhindern, dass das Original bei der gewöhnlichen Prüfung an den Browser gesendet wird. Diese Kontrollen unterstützen einen Prozess nach dem Minimalprinzip. Sie entscheiden aber nicht, wen Ihr Unternehmen einladen sollte, und verhindern nicht, dass eine autorisierte prüfende Person sichtbare Inhalte wiedergibt. Die Seite Sicherheit beschreibt die aktuellen Grenzen.
Zugriff prüfen, wenn sich die Arbeit ändert
Eine vierteljährliche Prüfung ist für viele kleine Teams ein sinnvoller betrieblicher Ausgangspunkt, aber keine gesetzliche Frist. Prüfen Sie früher nach einem Austritt, Rollenwechsel, einer Übergabe an Auftragnehmer, einem vermuteten Kontozugriff durch Unbefugte oder einer Änderung der erhobenen Dokumente.
Prüfen Sie persönliche Konten statt einer aus dem Gedächtnis erstellten Teamliste:
- Exportieren oder öffnen Sie die aktuelle Mitgliederliste.
- Bestätigen Sie, dass jedes Konto einer aktuell tätigen Person gehört.
- Lassen Sie die für den Prozess verantwortliche Person die derzeitige Aufgabe jedes Mitglieds bestätigen.
- Entfernen Sie nicht mehr benötigte Zugriffe.
- Prüfen Sie, wer Originale herunterladen oder Löschungen verwalten darf.
- Stellen Sie sicher, dass Eigentümer ihre eigenen Konten verwenden und, sofern verfügbar, die Bestätigung in zwei Schritten aktiviert haben.
- Prüfen Sie jüngste Zugriffs-, Download- und Löschereignisse auf Aktivitäten, die nicht zu den zugewiesenen Aufgaben passen.
- Erfassen Sie prüfende Person, Datum, Änderungen und den nächsten Prüftermin.
Bewahren Sie keine ausführliche Prüftabelle im Dokumenteneingang auf. Sie gehört zu Ihren Sicherheits- oder Governance-Aufzeichnungen. Dort sollte sie Konten und Entscheidungen nennen, ohne Inhalte aus Kundendokumenten wiederzugeben.
Auch Benachrichtigungen und Supportzugriff begrenzen
Zugriffskontrolle reicht über die Dokumentenansicht hinaus. E-Mail-Benachrichtigungen zu Übermittlungen sollten weder Dateinamen oder Dokumentvorschauen noch sensible Umstände enthalten. Sie müssen Empfänger lediglich darüber informieren, dass eine Übermittlung zur Prüfung bereitsteht.
Der Supportzugriff verdient dieselbe Prüfung. Fragen Sie einen Anbieter, ob seine Beschäftigten Kundendokumente lesen können, welche Genehmigung dafür nötig ist, ob der Zugriff zeitlich beschränkt ist und ob die Handlung protokolliert wird. Die NCSC-Grundsätze zur Cloud-Sicherheit empfehlen Kontrollen, die Anbieterpersonal mit Zugriff auf Kundendaten beschränken und überwachen.
Ein Problem der Dateneignung nicht mit Berechtigungen lösen
Auch eine perfekte Zugriffsmatrix macht nicht jedes Dokument für einen Dienst geeignet. Prüfen Sie vor der Erhebung die Bedingungen des Anbieters, Ihre Rechtsgrundlage, erforderliche Informationen und etwaige Branchenvorschriften.
Sunset Docs ist standardmäßig nicht für Daten von Kindern, Daten zu strafrechtlichen Verurteilungen, biometrische Daten zur eindeutigen Identifizierung, vollständige Zahlungskartendaten, Zugangsdaten oder besondere Kategorien personenbezogener Daten wie Gesundheitsinformationen zugelassen. Diese Kategorien dürfen nur nach einer gesonderten schriftlichen Vereinbarung übermittelt werden. Manche Prozesse benötigen dennoch ein vollständig anderes System. Eine Beschränkung der Mitgliederliste ändert diese Grenze nicht.
Der Dienst ist außerdem kein Werkzeug zur Identitätsprüfung oder dauerhaftes Archiv. Übernehmen Sie aufzubewahrende Unterlagen in das freigegebene System, bevor die vorübergehende Eingangskopie gelöscht wird. Der Leitfaden zur Annahme sensibler Dokumente ohne E-Mail-Anhänge beschreibt den umfassenderen Ablauf.
Häufig gestellte Fragen
Sollte jede Führungskraft Eigentümer eines Arbeitsbereichs sein?
Nein. Eigentum sollte sich nach der administrativen Verantwortung für den Arbeitsbereich richten und nicht nach der Position in der Berichtslinie. Eine Führungskraft, die nur Übermittlungen prüft, benötigt womöglich lediglich gewöhnlichen Prüfzugriff.
Reicht der Ansichtsmodus für vertrauliche Dokumente?
Er kann routinemäßige Downloads verringern. Die prüfende Person sieht die Informationen aber weiterhin und kann sie wiedergeben. Verbinden Sie die Ansicht mit persönlichen Konten, angemessener Authentifizierung, einer klaren Aufgabe, kurzer Aufbewahrung und einem Prüfpfad.
Können wir ein gemeinsames Konto für ein Team verwenden?
Vermeiden Sie das. Gemeinsame Konten schwächen die Nachvollziehbarkeit und erschweren Austritte oder Berechtigungsänderungen. Geben Sie jeder Person ein eigenes Konto und entfernen Sie es, sobald der Zugriff nicht mehr benötigt wird.
Wie häufig sollte der Zugriff geprüft werden?
Wählen Sie eine Häufigkeit, die zu Personalwechseln, Sensibilität der Dokumente und Geschwindigkeit von Rollenänderungen passt. Ein kleines beständiges Team kann eine vierteljährliche Prüfung mit ereignisbezogenen Kontrollen verbinden. Ein schnell wechselnder oder risikoreicherer Prozess kann häufigere Prüfungen verlangen.
Sollten externe Berater Zugriff erhalten?
Nur wenn ihre Aufgabe einen unmittelbaren Zugriff verlangt und Ihre Vereinbarungen, Hinweise und Dienstkontrollen ihn unterstützen. Bevorzugen Sie einen zeitlich begrenzten Zugriff auf eine festgelegte Angelegenheit. Entfernen Sie ihn nach Abschluss der Prüfung und vergeben Sie standardmäßig keine administrativen Berechtigungen.
Macht das Minimalprinzip den Ablauf rechtskonform?
Nein. Es ist eine Sicherheitsmaßnahme. Die erhebende Organisation bleibt für Rechtsgrundlage, Transparenz, Datenminimierung, Aufbewahrung, Prüfung des Auftragsverarbeiters und etwaige branchenspezifische Pflichten verantwortlich.