Logo Ailance Alt TM

Versionierung und Audit-Trail in Datenschutzsoftware

Ailance Grafik zu Versionierung und Audit-Trail mit Änderungshistorie, Freigaben und Rechenschaft

Kurzantwort

Versionierung und Audit-Trail sind in Datenschutzsoftware wichtig, weil Organisationen neben dem aktuellen Stand einer Verarbeitung, einer Datenschutz-Folgenabschätzung oder einer Freigabe auch deren Entstehung nachvollziehbar dokumentieren müssen. Maßgeblich ist daher, welche Version zu welchem Zeitpunkt galt, wer eine Änderung vorgenommen hat, aus welchem Anlass sie erforderlich war, wer die Änderung geprüft oder freigegeben hat und welche Informationen zum Zeitpunkt einer Prüfung oder Entscheidung vorlagen.

Ein Audit-Trail ist vor diesem Hintergrund keine rein technische Zusatzfunktion. Er unterstützt die Beantwortung zentraler Management- und Governance-Fragen: Was galt zu einem bestimmten Zeitpunkt? Wer hat entschieden? Welche Inhalte wurden geändert? Aus welchem Grund erfolgte die Änderung? Welche Risiken waren bekannt und welcher Stand war zum Zeitpunkt eines Audits dokumentiert?

Nachvollziehbarkeit des dokumentierten Datenschutzstands

In Datenschutzprojekten stehen regelmäßig die inhaltlichen Anforderungen im Vordergrund. Zu prüfen ist beispielsweise, ob das Verzeichnis von Verarbeitungstätigkeiten vollständig ist, die technischen und organisatorischen Maßnahmen hinreichend beschrieben wurden, eine Datenschutz-Folgenabschätzung abgeschlossen ist oder die Prüfung eines Dienstleisters ordnungsgemäß erfolgte. Entsprechendes gilt für die Umsetzung von Maßnahmen und die Freigabe von KI-Anwendungsfällen.

Für die Belastbarkeit dieser Angaben ist jedoch auch zu berücksichtigen, wie der jeweils aktuelle Stand entstanden ist. Dabei stellen sich insbesondere folgende Fragen:

  • Wer hat eine Verarbeitung geändert?
  • Wann wurde eine neue Datenkategorie ergänzt?
  • Aus welchem Grund wurde eine Löschfrist angepasst?
  • Wer hat entschieden, dass keine Datenschutz-Folgenabschätzung erforderlich ist?
  • Welche Version galt zum Zeitpunkt einer Prüfung?
  • Welche Empfehlung des Datenschutzbeauftragten lag zu diesem Zeitpunkt vor?
  • Wurde eine Änderung geprüft oder lediglich im bestehenden Datensatz überschrieben?

Fehlen entsprechende Angaben, betrifft dies die Dokumentation ebenso wie die Governance. Ein heute plausibel erscheinender Stand ist für Prüfungs- und Rechenschaftszwecke nur eingeschränkt belastbar, wenn nicht nachvollziehbar bleibt, auf welcher Prüfung, Entscheidung oder Freigabe er beruht.

Audit-Trail als organisatorisches Steuerungsinstrument

Der Begriff Audit-Trail wird häufig mit Logdateien, Zeitstempeln, Datenbankhistorien oder der Systemadministration verbunden. Für das Datenschutzmanagement greift eine solche rein technische Betrachtung jedoch zu kurz.

Ein fachlich ausgestalteter Audit-Trail zeigt, ob eine Organisation Entscheidungen nachvollziehbar trifft, Änderungen kontrolliert durchführt und zu einem späteren Zeitpunkt erklären kann, wie ein bestimmter Datenschutzstand zustande gekommen ist. Er ist damit auch ein Instrument der organisatorischen Steuerung.

Dies steht in engem Zusammenhang mit dem Rechenschaftsprinzip. Der Europäische Datenschutzausschuss beschreibt Accountability unter der DSGVO als Verpflichtung des Verantwortlichen, für die Einhaltung der datenschutzrechtlichen Anforderungen einzustehen und diese Einhaltung nachweisen zu können. In der praktischen Umsetzung erfordert dies insbesondere eine Dokumentation von Datenschutzpraktiken und den zugrunde liegenden Entscheidungen.[1]

Der Audit-Trail dient in diesem Zusammenhang als nachvollziehbare Spur einer Änderung oder Entscheidung. Sein Wert besteht nicht allein in der technischen Protokollierung, sondern in der fachlichen Einordnung des dokumentierten Vorgangs.

Grenzen einer reinen Momentaufnahme

Viele Systeme zeigen ausschließlich den jeweils aktuellen Datensatz. Sichtbar sind beispielsweise der gegenwärtige Zweck einer Verarbeitung, die aktuell dokumentierten Datenkategorien, Empfänger und Löschfristen sowie der zuständige Owner und der Bearbeitungsstatus.

Diese Angaben sind erforderlich, reichen für die spätere Nachvollziehbarkeit jedoch regelmäßig nicht aus.

Ist in einem Verzeichnis von Verarbeitungstätigkeiten heute eine Löschfrist von sechs Monaten hinterlegt, während dort vor einem Jahr noch eine Frist von drei Jahren dokumentiert war, stellt sich in einem Audit nicht allein die Frage nach der gegenwärtig geltenden Frist. Zu klären ist ebenfalls, weshalb die Frist geändert wurde, wer die Änderung geprüft hat, ob sie auf einer rechtlichen Bewertung, einer neuen internen Vorgabe, einem Auditfinding oder einem Systemwechsel beruht und ob die Änderung für sämtliche betroffenen Varianten übernommen wurde.

Entsprechendes gilt für einen KI-Anwendungsfall. Ist dieser aktuell freigegeben, während er drei Monate zuvor noch geprüft wurde, muss nachvollziehbar bleiben, welche Risikobewertung der Freigabe zugrunde lag, welche Daten zu diesem Zeitpunkt beschrieben waren, welche Version der Model Card galt und ob die Freigabe mit Bedingungen verbunden wurde. Spätere Änderungen am Anbieter, am Zweck oder am Datenumfang können eine erneute fachliche Bewertung erforderlich machen.

Der aktuelle Datensatz bildet das Ergebnis ab. Versionierung und Audit-Trail dokumentieren den zugehörigen Änderungs- und Entscheidungspfad.

Art. 30 DSGVO und die Entwicklung von Verarbeitungstätigkeiten

Das Verzeichnis von Verarbeitungstätigkeiten ist kein beliebiger Datenbestand. Art. 30 DSGVO verlangt unter anderem Angaben zu den Zwecken der Verarbeitung, zu den Kategorien betroffener Personen und personenbezogener Daten, zu den Empfängern, zu Drittlandübermittlungen, zu Löschfristen sowie zu technischen und organisatorischen Maßnahmen. Das Verzeichnis ist schriftlich, wozu auch ein elektronisches Format gehört, zu führen und der zuständigen Aufsichtsbehörde auf Anfrage zur Verfügung zu stellen.[2]

In der betrieblichen Praxis ist daher zunächst sicherzustellen, dass die erforderlichen Informationen vollständig und aktuell vorliegen. Für eine belastbare Datenschutzorganisation ist darüber hinaus relevant, ob nachvollziehbar bleibt, wie sich diese Angaben im Zeitverlauf verändert haben.

Verarbeitungstätigkeiten sind regelmäßig Änderungen unterworfen. Systeme werden ersetzt, Dienstleister gewechselt, Zwecke erweitert, zusätzliche Datenkategorien aufgenommen und Löschfristen angepasst. Auch Zuständigkeiten, internationale Übermittlungen, Risikobewertungen und technische oder organisatorische Maßnahmen können sich verändern.

Zeigt das Verzeichnis ausschließlich den aktuellen Stand, fehlt der Organisation ein wesentlicher Teil der für Prüfung und Steuerung erforderlichen Informationen.

Bestandteile eines belastbaren Änderungsnachweises

Eine gespeicherte Änderung ist nicht ohne Weiteres mit einem belastbaren Änderungsnachweis gleichzusetzen. Für die fachliche Nachvollziehbarkeit sollten mehrere Informationen zusammengeführt werden.

Gegenstand der Änderung

Zu dokumentieren sind der vorherige und der neue Wert, das betroffene Feld sowie das zugehörige Governance-Objekt.

Ändernde Person oder Rolle

Erkennbar sein sollten die handelnde Person, ihre Rolle und die betroffene Organisationseinheit. Soweit eine Änderung im Rahmen einer Stellvertretung erfolgt, ist auch dies zu berücksichtigen.

Zeitpunkt und Versionsstand

Erforderlich sind der Zeitpunkt der Änderung, die betroffene Version sowie der Status vor und nach der Bearbeitung.

Anlass und Begründung

Der Änderungsgrund kann sich beispielsweise aus einem Ticket, einem Auditfinding, einer neuen rechtlichen Bewertung, einer Prozess- oder Systemänderung oder einem Dienstleisterwechsel ergeben.

Prüfung

Nachvollziehbar bleiben sollte, ob die Änderung durch den Datenschutzbeauftragten, Legal, IT Security, den zuständigen Fachbereich, das Management oder andere Reviewer geprüft wurde.

Freigabe

Soweit eine Freigabe erforderlich ist, sollten die freigebende Person, der Zeitpunkt, der Geltungsbereich und etwaige Bedingungen dokumentiert werden.

Zugehörige Nachweise

Hierzu können Bewertungen, Entscheidungen, E-Mails, Protokolle, Maßnahmen, Risikoakzeptanzen oder Auditfeststellungen gehören.

Auswirkungen der Änderung

Zu berücksichtigen sind betroffene Varianten, lokale Gesellschaften, Risiken, Maßnahmen, Berichte und Fristen.

Werden lediglich Systembewegungen protokolliert, ohne diese fachlichen Informationen abzubilden, bleibt der Nachweis regelmäßig unvollständig. Erst die Verbindung von Änderungsinhalt, Zuständigkeit, Anlass, Prüfung und Wirkung ermöglicht eine belastbare Einordnung.

Fachliche Anforderungen an die Versionierung

Versionierung wird häufig darauf reduziert, dass eine alte Fassung erhalten und eine neue Fassung gespeichert wird. Diese technische Funktion ist erforderlich, bildet die fachlichen Anforderungen des Datenschutz- und Governance-Managements jedoch noch nicht vollständig ab.

Eine Version kann unterschiedliche Bedeutungen haben. Sie kann als Entwurf vorliegen, zur Prüfung eingereicht, geprüft, freigegeben, historisch gültig, abgelöst oder archiviert sein. Diese Statusangaben müssen voneinander unterschieden werden können.

Ein Entwurf darf nicht wie eine freigegebene Verarbeitung behandelt werden. Eine ältere Fassung kann für ein Audit weiterhin relevant sein, obwohl sie operativ nicht mehr gilt. Eine freigegebene Version sollte nicht ohne nachvollziehbaren Änderungsprozess überschrieben werden. Ebenso ist zu prüfen, ob eine Änderung nach erfolgter Freigabe einen neuen Review auslösen muss. Bei lokalen Varianten kann außerdem relevant sein, auf welcher Version eines übergeordneten Standards sie beruhen.

Versionierung sollte deshalb mit Status, Gültigkeit, Prüfung und Freigabe verbunden werden.

Zeitpunktbezogene Nachvollziehbarkeit

In Audits, bei Vorfällen und im Rahmen von Managemententscheidungen ist häufig nicht der heutige Stand maßgeblich, sondern der Stand zu einem bestimmten Zeitpunkt.

Dabei können unter anderem folgende Fragen relevant werden:

  • Was war am Tag eines Vorfalls dokumentiert?
  • Welche Version galt zum Zeitpunkt einer Freigabe?
  • Welche Maßnahmen waren zum Auditzeitpunkt offen?
  • Welche Maßnahme war zu diesem Zeitpunkt bereits überfällig?
  • Welche Rechtsgrundlage war dokumentiert, als die Verarbeitung aufgenommen wurde?
  • Welche Löschfrist galt bei der Erhebung der Daten?
  • Welche Bewertung lag vor, als das Management seine Entscheidung traf?

Ein System, das ausschließlich den gegenwärtigen Stand abbildet, kann diese Fragen regelmäßig nur eingeschränkt beantworten. Ein Governance-System sollte daher eine zeitpunktbezogene Sicht ermöglichen. Neben der Darstellung des aktuellen Zustands muss rekonstruiert werden können, wie eine Verarbeitung beispielsweise am 15. März aussah und welche Änderungen anschließend erfolgten.

Diese Funktion ist für interne und externe Audits, die Aufarbeitung von Vorfällen und die Rechenschaft gegenüber dem Management von erheblicher Bedeutung.

Gegenüberstellung der Nachweismöglichkeiten
Prüffrage Ohne Versionierung und Audit-Trail Mit Versionierung und Audit-Trail
Welche Version galt zum Auditzeitpunkt? Der Stand muss aus Exporten, E-Mails oder Erinnerungen rekonstruiert werden. Der maßgebliche Stand kann zeitpunktbezogen angezeigt werden.
Wer hat eine Änderung vorgenommen? Die handelnde Person ist häufig nur indirekt oder nicht mehr erkennbar. Person, Rolle und Zeitpunkt sind dokumentiert.
Aus welchem Grund wurde geändert? Der Anlass ergibt sich gegebenenfalls nur aus einem Meeting, Ticket oder E-Mail-Verlauf. Begründung und Anlass sind dem Vorgang zugeordnet.
Wer hat freigegeben? Die Freigabe befindet sich möglicherweise in einem gesonderten Protokoll. Freigabe, Bedingungen und freigebende Person sind mit der Version verknüpft.
Welche Angaben wurden überschrieben? Der frühere Wert ist nicht mehr sichtbar. Vorher- und Nachher-Werte bleiben nachvollziehbar.
Welche Risiken waren bekannt? Die damalige Bewertung muss aus mehreren Quellen zusammengesucht werden. Der Risikostand der jeweiligen Version ist erkennbar.
Welche Informationen kann das Management prüfen? Verfügbar sind häufig nur der aktuelle Status oder manuell erstellte Berichte. Änderungshistorie, offene Entscheidungen und Eskalationen können ausgewertet werden.
Was kann einem Auditor vorgelegt werden? Sichtbar ist das Ergebnis, nicht jedoch dessen Entstehung. Der dokumentierte Entscheidungs- und Änderungspfad kann nachgewiesen werden.

Die Gegenüberstellung verdeutlicht, dass es nicht vorrangig um technischen Bedienkomfort geht. Maßgeblich ist die Fähigkeit der Organisation, ihren Governance-Stand und dessen Entwicklung nachvollziehbar zu erklären.

Beispiel: Änderung einer Löschfrist

Bei der Verarbeitung „Bewerbermanagement“ ist zunächst eine Löschfrist von sechs Monaten dokumentiert. Später stellt Legal fest, dass für bestimmte Unterlagen eine längere Aufbewahrung erforderlich sein kann. Der zuständige Fachbereich schlägt daraufhin eine Frist von zwölf Monaten vor. Der Datenschutzbeauftragte empfiehlt eine nach Datenkategorien differenzierte Fristenlogik. Das Management genehmigt die Änderung unter der Bedingung, dass die Bewerbungsdaten entsprechend getrennt behandelt werden.

Ohne Versionierung ist im Ergebnis möglicherweise lediglich folgende Angabe sichtbar:

Löschfrist: zwölf Monate

Mit Versionierung und Audit-Trail kann dagegen der gesamte Vorgang abgebildet werden:

  • Version 1 mit einer Löschfrist von sechs Monaten,
  • Auslösung eines Reviews aufgrund des Hinweises von Legal,
  • Empfehlung des Datenschutzbeauftragten zu einer differenzierten Fristenlogik,
  • Managemententscheidung unter festgelegten Bedingungen,
  • Version 2 mit einer Frist von zwölf Monaten für bestimmte Unterlagen und einer kürzeren Frist für andere Daten,
  • Maßnahme zur Anpassung der Systemkonfiguration,
  • erneuter Review sechs Monate nach der Umsetzung.

Der Nachweiswert unterscheidet sich erheblich. Im zweiten Fall ist erkennbar, auf welchen fachlichen Bewertungen und Entscheidungen der dokumentierte Stand beruht.

Beispiel: Änderung eines KI-Anwendungsfalls

Ein KI-Anwendungsfall wird zunächst für die interne Zusammenfassung von Kundenanfragen freigegeben. Zu einem späteren Zeitpunkt möchte der Fachbereich das Ergebnis zusätzlich zur Priorisierung von Kundenanliegen verwenden. Anschließend soll ein weiteres Datenfeld in die Verarbeitung einbezogen werden.

Jede dieser Änderungen kann für die fachliche und datenschutzrechtliche Bewertung relevant sein. Zu prüfen ist insbesondere:

  • Hat sich der Zweck des Anwendungsfalls geändert?
  • Werden zusätzliche personenbezogene Daten verarbeitet?
  • Verändert sich das Risiko für die betroffenen Personen?
  • Ist die vorgesehene Human Oversight weiterhin ausreichend?
  • Muss Legal den Anbieter erneut prüfen?
  • Ist die Model Card zu aktualisieren?
  • Ist eine erneute Freigabe erforderlich?

Ohne Audit-Trail ist möglicherweise lediglich die aktuelle Beschreibung des Anwendungsfalls sichtbar. Mit einem fachlich ausgestalteten Audit-Trail lässt sich nachvollziehen, wie sich Zweck, Datenumfang, Bewertung und Freigabe im Zeitverlauf entwickelt haben.

Dies ist für die AI Governance von besonderer Bedeutung, weil sich Einsatzkontext, verwendete Daten und Modellverhalten auch nach der erstmaligen Inbetriebnahme verändern können.

Typische Fragen in Audits

Ein Auditor prüft regelmäßig nicht allein, ob ein bestimmtes Feld ausgefüllt wurde. Für die Bewertung der Belastbarkeit eines Datenschutzprozesses sind vielmehr Fragen nach Zuständigkeit, Prüfung und Entscheidung relevant.

Hierzu gehören insbesondere:

  • Wer ist für den Vorgang verantwortlich?
  • Wann wurde der Datensatz zuletzt geprüft?
  • Welche Angaben wurden geändert?
  • Aus welchem Grund erfolgte die Änderung?
  • Welche Version war zu einem bestimmten Zeitpunkt gültig?
  • Wer hat die betreffende Version freigegeben?
  • Welche Empfehlung lag der Entscheidung zugrunde?
  • Welche Maßnahme wurde aus der Bewertung abgeleitet?
  • Welche Risiken waren noch offen?
  • Wie wurde mit festgestellten Abweichungen umgegangen?
  • Weshalb kann der aktuelle Stand als belastbar angesehen werden?

Ein Dashboard kann den gegenwärtigen Status übersichtlich darstellen. Für die Beantwortung dieser Fragen ist jedoch zusätzlich ein Nachweis erforderlich, aus dem die Entstehung des dokumentierten Zustands hervorgeht.

Relevanz für unterschiedliche Datenschutzprozesse

Versionierung und Audit-Trail sind für zahlreiche Datenschutz- und Governance-Prozesse relevant.

Verzeichnis von Verarbeitungstätigkeiten

Zu dokumentieren sind Änderungen an Zwecken, Datenkategorien, Empfängern, Rechtsgrundlagen, Löschfristen, technischen und organisatorischen Maßnahmen sowie Verantwortlichkeiten.

Datenschutz-Folgenabschätzung

Relevant sind unterschiedliche Fassungen der Risikobewertung, Empfehlungen, Maßnahmen, Restrisiken und Freigaben.

Dienstleisterprüfung

Nachvollziehbar bleiben sollten Änderungen am Anbieter, an Unterauftragnehmern, technischen und organisatorischen Maßnahmen, Transfermechanismen, Verträgen und Risikobewertungen.

Betroffenenanfragen

Erfasst werden können die einzelnen Bearbeitungsschritte, Fristen, beteiligten Systeme, Entscheidungen über Ausnahmen und verschiedene Fassungen der Antwort.

Datenschutzvorfälle

Von Bedeutung sind die Entwicklung des Sachverhalts, die jeweilige Bewertung, eine Meldeentscheidung, daraus abgeleitete Maßnahmen und die Kommunikation.

AI Governance

Hierzu gehören die Beschreibung des Anwendungsfalls, die Model Card, die Risikoklassifikation, Freigabebedingungen, Monitoring und spätere Reviews.

Maßnahmenmanagement

Nachvollziehbar sein sollten Statuswechsel, Verantwortliche, Fristen, Nachweise, Eskalationen und die jeweilige Abschlussentscheidung.

Allen Prozessen liegt dieselbe Anforderung zugrunde: Die Organisation sollte zu einem späteren Zeitpunkt erklären können, wie sie von der ersten Information zur aktuellen Entscheidung gelangt ist.

Versionsbezogene Freigaben

Eine Freigabe muss erkennen lassen, welcher konkrete Inhalt freigegeben wurde. Wird eine Verarbeitung nachträglich verändert, ohne eine neue Version zu erzeugen, bezieht sich die ursprüngliche Freigabe möglicherweise auf einen Inhalt, der in dieser Form zum Freigabezeitpunkt noch nicht vorlag.

In diesem Fall lässt sich nicht mehr eindeutig feststellen, ob die Freigabe auch den aktuellen Stand umfasst.

Freigaben sollten deshalb einer konkreten Version zugeordnet werden können. Dies betrifft beispielsweise:

Wird nach der Freigabe ein wesentliches Feld geändert, ist zu prüfen, ob die ursprüngliche Freigabe fortgilt oder ein erneuter Review erforderlich wird.

Audit-Trail und Managementvertrauen

Das Management muss nicht jede einzelne Änderung in einem Datenschutzmanagementsystem prüfen. Es muss jedoch darauf vertrauen können, dass Änderungen mit erheblicher fachlicher oder rechtlicher Bedeutung kontrolliert erfolgen.

Dies betrifft insbesondere Änderungen an:

  • Rechtsgrundlagen,
  • Löschfristen,
  • Datenkategorien,
  • Empfängern,
  • internationalen Datenübermittlungen,
  • Dienstleistern,
  • Risikobewertungen,
  • Freigabebedingungen,
  • Verantwortlichkeiten,
  • dem Status kritischer Maßnahmen,
  • Meldeentscheidungen bei Vorfällen,
  • den Zwecken von KI-Anwendungsfällen.

Erfolgen entsprechende Änderungen ohne nachvollziehbaren Prozess, sieht das Management zwar möglicherweise den aktuellen Status, kann jedoch nicht erkennen, ob dieser auf einer geregelten Entscheidung oder auf einer nicht weiter dokumentierten Bearbeitung beruht.

Ein Audit-Trail unterstützt das Managementvertrauen, weil kritische Änderungen bei Bedarf geprüft und die zugrunde liegenden Entscheidungen nachvollzogen werden können.

Anforderungen an eine Governance-Plattform wie Ailance

Für eine Governance-Plattform wie Ailance bedeutet dies, dass die fachliche Abbildung nicht bei der Speicherung aktueller Daten enden sollte. Änderungen müssen in einer Weise erfasst werden können, die ihren Anlass, ihre Prüfung und ihre Auswirkungen nachvollziehbar macht.

Hierzu gehören insbesondere:

  • Versionen von Governance-Objekten,
  • eine Änderungshistorie mit Vorher- und Nachher-Werten,
  • die Zuordnung von Rollen und Personen,
  • Zeitpunkte und Versionsstände,
  • Statuswechsel,
  • Freigaben,
  • Begründungen,
  • Verknüpfungen mit Maßnahmen, Risiken und Nachweisen,
  • zeitpunktbezogene Sichten,
  • Berichte über kritische Änderungen,
  • Exporte der Historie für Audit- und Managementzwecke.

Ein Eintrag im Verzeichnis von Verarbeitungstätigkeiten kann auf diese Weise als nachvollziehbarer Vorgang abgebildet werden. Bei einer Datenschutz-Folgenabschätzung lässt sich die Entwicklung von der ersten Bewertung bis zur Freigabe dokumentieren. Ein KI-Anwendungsfall kann über seinen Lifecycle hinweg mit Versionen, Reviews, Freigaben und Monitoring verknüpft werden.

Darin liegt der organisatorische Unterschied zwischen der reinen Ablage eines aktuellen Datensatzes und der Abbildung eines Governance-Prozesses.

Differenzierung nach der Kritikalität einer Änderung

Änderungen können unterschiedliche fachliche Bedeutung haben. Die Korrektur eines Tippfehlers im Beschreibungstext muss regelmäßig keinen vergleichbaren Prozess auslösen wie die Aufnahme einer neuen Datenkategorie oder die Änderung einer Rechtsgrundlage.

Eine Governance-Plattform sollte daher nach der Kritikalität einer Änderung unterscheiden können.

Als besonders relevant kommen typischerweise in Betracht:

  • Änderung des Verarbeitungszwecks,
  • Aufnahme neuer Datenkategorien,
  • Aufnahme neuer betroffener Personengruppen,
  • Hinzufügen neuer Empfänger,
  • Wechsel oder Aufnahme eines Dienstleisters,
  • Aufnahme eines Drittlandtransfers,
  • Änderung der Löschfrist,
  • Änderung der Rechtsgrundlage,
  • Änderung der Risikobewertung,
  • Änderung von Freigabebedingungen,
  • Wechsel des Owners,
  • Abschluss oder Wiedereröffnung kritischer Maßnahmen,
  • Änderung des Status eines Vorfalls,
  • Änderung des Zwecks eines KI-Anwendungsfalls,
  • Änderung einer Model Card oder der vorgesehenen Human Oversight.

Solche Änderungen sollten mindestens protokolliert werden. Abhängig vom jeweiligen Risikoprofil kann außerdem vorgesehen werden, dass automatisch ein Review, eine Freigabe oder eine Eskalation ausgelöst wird.

Schutz der Änderungshistorie

Soll ein Audit-Trail als belastbarer Nachweis dienen, darf der Änderungsverlauf nicht beliebig nachträglich umgeschrieben werden können. Andernfalls verliert die Historie einen wesentlichen Teil ihres Nachweiswerts.

Dies bedeutet nicht, dass jede technische Logdatei unveränderlich wie ein notarieller Nachweis ausgestaltet sein muss. Fachlich sollte jedoch sichergestellt sein, dass Änderungen an der Historie kontrolliert erfolgen und ihrerseits nachvollziehbar bleiben.

Wird ein fehlerhafter Eintrag korrigiert, sollte die ursprüngliche Historie daher nicht gelöscht werden. Stattdessen ist eine weitere dokumentierte Änderung anzulegen.

Bei kritischen Korrekturen sollte insbesondere erkennbar bleiben:

  • Welche Angabe war fehlerhaft?
  • Wer hat die Korrektur vorgenommen?
  • Aus welchem Grund war die Korrektur erforderlich?
  • Wann erfolgte sie?
  • Welche Version gilt seitdem?

Eine entsprechend ausgestaltete Historie kann in der Praxis dazu beitragen, spätere Unklarheiten über Inhalt und Zeitpunkt einer Änderung zu vermeiden.

Bedeutung für Datenschutzberichte

Versionierung und Audit-Trail sind auch für Berichte an die Geschäftsleitung relevant. Ein Datenschutzbericht sollte neben aktuellen Kennzahlen erkennen lassen, welche wesentlichen Entwicklungen seit dem vorherigen Berichtszeitpunkt eingetreten sind.

Von Interesse können insbesondere folgende Fragen sein:

  • Welche Risiken wurden neu identifiziert?
  • Welche Maßnahmen sind seit dem letzten Bericht überfällig geworden?
  • Welche Empfehlungen wurden umgesetzt?
  • Welche kritischen Änderungen gab es im Verzeichnis von Verarbeitungstätigkeiten?
  • Welche Freigaben wurden unter Bedingungen erteilt?
  • Welche Vorfälle führten zu Änderungen von Prozessen?
  • Welche KI-Anwendungsfälle wurden neu freigegeben oder wesentlich verändert?

Ohne Versionierung müssen solche Entwicklungen häufig anhand einzelner Exporte, E-Mails oder manueller Aufzeichnungen rekonstruiert werden. Mit einer strukturierten Änderungshistorie können sie systematisch ausgewertet und in Managementberichte übernommen werden.

Punkt-in-Zeit-Berichte

Eine für Audits und Managementberichte besonders relevante Funktion ist der Punkt-in-Zeit-Bericht. Er ermöglicht die Darstellung des Datenschutzstands zu einem bestimmten Datum.

Ein solcher Bericht kann beispielsweise zeigen, wie der dokumentierte Stand

  • am Tag eines Audits,
  • am Tag eines Vorfalls,
  • am Tag einer Managemententscheidung,
  • am Tag einer Freigabe oder
  • am Ende eines Geschäftsjahres ausgesehen hat.

Diese Funktion verhindert, dass nachträgliche Verbesserungen den früheren Stand überlagern. Gleichzeitig kann dokumentiert werden, welche Änderungen nach einem bestimmten Ereignis vorgenommen wurden.

Für interne Audits, externe Prüfungen, Behördenanfragen und Managementberichte kann diese zeitbezogene Rekonstruktion einen erheblichen praktischen Nutzen haben.

Anforderungen in Ausschreibungen und RFPs

Die allgemeine Frage, ob ein System über einen Audit-Trail verfügt, reicht für eine belastbare Produktbewertung regelmäßig nicht aus. Da viele Anbieter eine entsprechende Frage bejahen werden, sollten die fachlichen Anforderungen konkreter beschrieben werden.

Geeignete Fragen sind beispielsweise:

  • Welche Objekte werden versioniert?
  • Welche Felder werden historisiert?
  • Werden Vorher- und Nachher-Werte gespeichert?
  • Können Freigaben einer konkreten Version zugeordnet werden?
  • Gibt es eine zeitpunktbezogene Sicht?
  • Sind Statuswechsel nachvollziehbar?
  • Können Änderungen an Rollen und Berechtigungen ausgewertet werden?
  • Werden Begründungen für kritische Änderungen erfasst?
  • Können kritische Änderungen automatisch Reviews auslösen?
  • Kann die Historie exportiert werden?
  • Wie wird der Audit-Trail vor nachträglicher Manipulation geschützt?
  • Wie lange wird die Historie gespeichert?

Diese Fragen ermöglichen eine Unterscheidung zwischen einer lediglich benannten Funktion und ihrer fachlich belastbaren Ausgestaltung.

RFP-Bewertungsmatrix

RFP-Bewertungsmatrix
Bewertungsfrage Schwache Antwort Belastbare Antwort
Gibt es eine Versionierung? Alte Fassungen werden gespeichert. Objektversionen, Status, Freigaben und Gültigkeitszeiträume sind nachvollziehbar.
Gibt es einen Audit-Trail? Änderungen werden protokolliert. Person, Rolle, Zeitpunkt, Änderungsinhalt, Vorher- und Nachher-Werte, Begründung und Statuswechsel sind sichtbar.
Können Freigaben versioniert werden? Die Freigabe steht am Objekt. Die Freigabe bezieht sich auf eine konkrete Version und dokumentierte Bedingungen.
Gibt es Punkt-in-Zeit-Sichten? Eine Rekonstruktion ist allenfalls über Exporte möglich. Der Stand zu einem bestimmten Datum kann unmittelbar nachvollzogen werden.
Werden kritische Änderungen erkannt? Änderungen werden lediglich gespeichert. Bestimmte Änderungen können Reviews, Aufgaben oder Eskalationen auslösen.
Kann die Historie exportiert werden? Exporte sind nur teilweise möglich. Ein auditfähiger Export enthält Änderungspfad und zugehörige Nachweise.
Werden Rechteänderungen protokolliert? Es steht lediglich ein allgemeines Admin-Log zur Verfügung. Rollen-, Berechtigungs- und Zugriffshistorie können nachvollzogen werden.
Ist der Audit-Trail geschützt? Administratoren können Logs verwalten oder überschreiben. Die Historie ist kontrolliert; Korrekturen erzeugen zusätzliche nachvollziehbare Einträge.

Unternehmen, die eine Governance-Plattform auswählen, sollten diese Anforderungen möglichst bereits im Auswahlverfahren berücksichtigen und nicht erst nach der ersten Prüfung.

Praktische Prüfung einer kritischen Verarbeitung

Für eine erste Bestandsaufnahme kann eine kritische Verarbeitung im Unternehmen ausgewählt und anhand von vier Fragen geprüft werden:

  1. Welche Version galt vor sechs Monaten?
  2. Wer hat seitdem Änderungen vorgenommen?
  3. Aus welchem Grund wurden diese Änderungen vorgenommen?
  4. Welche Freigabe umfasst den heutigen Stand?
 

Können diese Fragen ausschließlich anhand von E-Mails, alten Exporten oder persönlichen Erinnerungen beantwortet werden, fehlt ein strukturierter und belastbarer Änderungsnachweis.

Fazit

Versionierung und Audit-Trail bilden eine wesentliche Grundlage für Rechenschaft, Auditfähigkeit und das Vertrauen des Managements in dokumentierte Datenschutzprozesse.

Eine Organisation, die nicht nachvollziehen kann, wer eine relevante Angabe geändert hat und auf welcher Prüfung die Änderung beruht, kann den aktuellen Stand gegenüber Auditoren, Aufsichtsbehörden oder der eigenen Geschäftsleitung regelmäßig nur eingeschränkt erklären.

Ein Datenschutzmanagementsystem sollte deshalb neben dem gegenwärtigen Stand auch dessen Entstehung abbilden können. Hierzu gehören die jeweils geltende Version, die handelnden und prüfenden Personen, der Änderungsgrund, die Freigabe, bekannte Risiken und der dokumentierte Stand zu einem bestimmten Zeitpunkt.

Versionierung und Audit-Trail betreffen damit zentrale Governance-Fragen. Der aktuelle Stand ist insbesondere dann belastbar, wenn seine Entstehung nachvollziehbar dokumentiert wurde.

Für die praktische Prüfung bleibt daher die Frage maßgeblich: Welche kritische Änderung könnte die Organisation heute nicht vollständig erklären?

Fragen und Antworten

Warum sind Versionierung und Audit-Trail in Datenschutzsoftware wichtig?

Datenschutzentscheidungen müssen zu einem späteren Zeitpunkt nachvollziehbar erklärt werden können. Versionierung und Audit-Trail zeigen, welche Fassung zu einem bestimmten Zeitpunkt galt, wer Änderungen vorgenommen hat, aus welchem Grund sie erfolgten und welche Prüfungen oder Freigaben damit verbunden waren.

Ist ein Audit-Trail eine gesetzliche Pflicht der DSGVO?

Die DSGVO verwendet für Datenschutzsoftware nicht allgemein den Begriff Audit-Trail. Die Rechenschaftspflicht verlangt jedoch, dass Verantwortliche die Einhaltung datenschutzrechtlicher Anforderungen nachweisen können. Ein Audit-Trail kommt als praktisches Mittel in Betracht, um Entscheidungen, Änderungen und zugehörige Nachweise nachvollziehbar zu dokumentieren.

Was ist der Unterschied zwischen Versionierung und Audit-Trail?

Die Versionierung bildet unterschiedliche Fassungen eines Objekts ab, beispielsweise einer Verarbeitung oder einer Datenschutz-Folgenabschätzung. Der Audit-Trail dokumentiert den Änderungsverlauf und zeigt, wer welche Angaben zu welchem Zeitpunkt geändert, geprüft, freigegeben oder eskaliert hat.

Welche Informationen sollte ein Audit-Trail enthalten?

Ein fachlich belastbarer Audit-Trail sollte mindestens die handelnde Person, ihre Rolle, den Zeitpunkt, das betroffene Objekt, geänderte Felder, Vorher- und Nachher-Werte, Statuswechsel, Begründungen, Freigaben und verknüpfte Nachweise enthalten.

Warum reicht der aktuelle Stand nicht aus?

Audits und Managemententscheidungen beziehen sich häufig auf einen bestimmten Zeitpunkt. Entscheidend ist dann nicht allein, was heute dokumentiert ist, sondern welche Angaben zum maßgeblichen Zeitpunkt galten und wie sich der Stand anschließend verändert hat.

Welche Änderungen sind besonders kritisch?

Besonders relevant können Änderungen am Zweck, an Datenkategorien, Rechtsgrundlagen, Löschfristen, Empfängern, Dienstleistern, internationalen Übermittlungen, Risikobewertungen, Freigabebedingungen, Vorfällen und Beschreibungen von KI-Anwendungsfällen sein.

Warum sollten Freigaben versioniert werden?

Eine Freigabe ist nur dann eindeutig zuzuordnen, wenn erkennbar ist, welche konkrete Version geprüft und freigegeben wurde. Wird der Inhalt anschließend wesentlich geändert, ist zu prüfen, ob die ursprüngliche Freigabe weiterhin gilt.

Was ist eine Punkt-in-Zeit-Sicht?

Eine Punkt-in-Zeit-Sicht zeigt den dokumentierten Stand eines Vorgangs zu einem bestimmten Datum, beispielsweise zum Zeitpunkt eines Audits, eines Vorfalls oder einer Managemententscheidung.

Wie hilft Versionierung beim Managementreporting?

Sie macht Entwicklungen zwischen verschiedenen Berichtszeitpunkten sichtbar. Dazu gehören neu identifizierte Risiken, geänderte Verarbeitungstätigkeiten, überfällige Maßnahmen, angepasste Freigaben, wiederkehrende Änderungen oder Verbesserungen nach einem Vorfall.

Welche RFP-Fragen sollte man zum Audit-Trail stellen?

Zu prüfen ist insbesondere, welche Objekte und Felder versioniert werden, ob Vorher- und Nachher-Werte sichtbar sind, ob Freigaben konkreten Versionen zugeordnet werden können, ob Punkt-in-Zeit-Sichten möglich sind, ob Rechteänderungen protokolliert werden und wie die Historie vor nachträglicher Veränderung geschützt wird.

Wie unterstützt Ailance Versionierung und Auditfähigkeit?

Ailance sollte Governance-Objekte nicht ausschließlich als aktuelle Datensätze behandeln, sondern Änderungen, Freigaben, Statuswechsel, Verantwortlichkeiten, Begründungen und Nachweise nachvollziehbar abbilden. Auf diese Weise kann ein dokumentierter Entscheidungs- und Änderungspfad entstehen.

Welche kritische Änderung sollte zuerst geprüft werden?

Als Ausgangspunkt eignet sich eine Verarbeitung, bei der Zweck, Datenkategorien, Löschfrist, Dienstleister oder Rechtsgrundlage geändert wurden. Ist nicht nachvollziehbar, wer die Änderung vorgenommen, geprüft und freigegeben hat, sollte der zugrunde liegende Prozess näher untersucht

Quellenhinweise

[1] Europäischer Datenschutzausschuss zur Rechenschaftspflicht unter der DSGVO.
[2] Art. 30 DSGVO.

Bild von Marcus Belke

Marcus Belke

Marcus Belke ist CEO der 2B Advice GmbH. Er treibt Innovationen in Datenschutz-Compliance und Risikomanagement voran und verantwortet die Weiterentwicklung von Ailance, der Compliance-Plattform der nächsten Generation.

Teile diesen Beitrag :

Versionierung und Audit-Trail in Datenschutzsoftware