Logo Ailance Alt TM

Conditional Forms in Business-Anwendungen: Kontextabhängige Formularlogik für Solution Builder

Business-Anwendungen müssen häufig unterschiedliche Szenarien, Rollen, Länder, Risikostufen und regulatorische Anforderungen abbilden. Werden dabei sämtliche Felder und Abschnitte in jedem Fall angezeigt, können Formulare schnell umfangreich und für Nutzer schwer überschaubar werden. Conditional Forms bieten die Möglichkeit, Formulare auf bereits vorhandene Informationen reagieren zu lassen. Anstelle eines statischen Formulars werden einzelne Abschnitte nur dann angezeigt, wenn die für den jeweiligen Geschäftsfall definierten Voraussetzungen erfüllt sind. Ändern sich die zugrunde liegenden Angaben, kann sich entsprechend auch der sichtbare Teil des Formulars ändern.

Für Solution Builder bedeutet dies, dass sich Geschäftsregeln unmittelbar in der Formularstruktur abbilden lassen. Nutzer müssen nicht selbst entscheiden, welche Teile eines Prozesses auf ihren Fall anzuwenden sind. Das Formular kann vielmehr die Bedingungen berücksichtigen, die für den jeweiligen Prozess festgelegt wurden.

Zweck von Conditional Forms

Conditional Forms sind insbesondere dort relevant, wo bestimmte Informationen nur unter bestimmten Voraussetzungen benötigt werden. Sie können dazu beitragen, die Zahl der angezeigten Felder auf den jeweiligen Anwendungsfall zu beschränken und Fragen zu vermeiden, die für den konkreten Prozess nicht relevant sind.

Fragen zu internationalen Datentransfers müssen beispielsweise nicht gestellt werden, wenn kein internationaler Transfer stattfindet. Felder zur Eskalation eines Vorfalls sind nicht erforderlich, wenn der Vorfall die dafür vorgesehenen Risikokriterien nicht erfüllt. Zusätzliche Freigabeabschnitte können ausgeblendet bleiben, wenn der betreffende Fall keiner zusätzlichen Freigabe bedarf.

Maßgeblich ist damit, dass Informationen dann abgefragt werden, wenn die Voraussetzungen für ihre Erforderlichkeit vorliegen.

Dies kann insbesondere dann sinnvoll sein, wenn eine Anwendung unterschiedliche Szenarien, Länder, Rollen, Risikoklassifizierungen oder regulatorische Anforderungen innerhalb eines einheitlichen Prozesses abbilden soll.

Bei einem Verzeichnis von Verarbeitungstätigkeiten können beispielsweise abhängig vom ausgewählten Land unterschiedliche Fragen zu Datentransfers angezeigt werden. In einem DPIA-Prozess können zusätzliche Risikofelder eingeblendet werden, wenn sensible Daten betroffen sind. Bei Vorfallsmeldungen können Eskalationsschritte von der Schwere des Vorfalls abhängen, während in einem ISMS-Assessment zusätzliche Sicherheitsfragen für als kritisch eingestufte Systeme vorgesehen werden können.

Auch bei einer Lieferantenbewertung können zusätzliche Prüfungen erforderlich werden, wenn der Dienstleister personenbezogene Daten verarbeitet oder außerhalb der EU ansässig ist.

Das Formular bleibt damit auf die für den jeweiligen Fall relevanten Informationen beschränkt, kann aber gleichzeitig weitergehende Anforderungen abbilden, sobald die entsprechenden Voraussetzungen erfüllt sind.

Praktische Bedeutung für Geschäftsprozesse

Conditional Forms dienen nicht lediglich der übersichtlicheren Darstellung eines Formulars. Ihre wesentliche Bedeutung liegt in der Strukturierung von Geschäftsprozessen.

Werden irrelevante Felder nicht angezeigt, müssen Nutzer weniger Fragen prüfen und bearbeiten. Dies kann die Bearbeitung vereinfachen und das Risiko verringern, dass Angaben in Bereichen gemacht werden, die für den konkreten Sachverhalt nicht einschlägig sind.

Auch die Datenqualität kann hiervon profitieren, da Nutzer weniger Anlass haben, unzutreffende oder beliebige Angaben nur deshalb einzutragen, weil ein Feld sichtbar ist. Gleichzeitig können zusätzliche Informationen abgefragt werden, sobald eine definierte Geschäftsregel dies erfordert.

Für Compliance-Prozesse kann dies insbesondere dann relevant sein, wenn Dokumentationsanforderungen von den Umständen des Einzelfalls abhängen. Zusätzliche Abschnitte können angezeigt werden, wenn die jeweils festgelegten Bedingungen erfüllt sind, anstatt sämtliche denkbaren Anforderungen bereits zu Beginn des Prozesses abzubilden.

Aus Sicht der Pflege einer Anwendung ermöglichen Conditional Forms außerdem, unterschiedliche Fallkonstellationen innerhalb eines Formulars abzubilden, ohne für jedes Szenario ein separates Formular erstellen zu müssen.

Dies ist deshalb relevant, weil Business-Anwendungen unnötig komplex werden können, wenn bereits zu Beginn eines Prozesses sämtliche potenziell erforderlichen Informationen abgefragt werden. Conditional Forms ermöglichen dagegen eine Differenzierung nach dem jeweiligen fachlichen Kontext.

Grundprinzip der Formularlogik

Das Grundprinzip eines bedingten Formularabschnitts lässt sich durch eine einfache Regel beschreiben:

Ein Abschnitt wird nur angezeigt, wenn eine definierte Bedingung erfüllt ist.

Die Bedingung basiert auf Informationen, die für das betreffende Element bereits verfügbar sind. Der Solution Builder legt fest, welches Feld geprüft werden soll, welches Kriterium maßgeblich ist und welcher Wert oder Zustand dazu führt, dass der jeweilige Abschnitt angezeigt wird.

Typische Geschäftsregeln können beispielsweise lauten:

  • Der Abschnitt zum Transfer Impact Assessment wird angezeigt, wenn das Zielland außerhalb der EU liegt.
  • Ein zusätzlicher Freigabeabschnitt wird angezeigt, wenn das Risiko als hoch eingestuft ist.
  • Der Abschnitt zur Lieferantensicherheit wird angezeigt, wenn ein externer Dienstleister beteiligt ist.
  • Eine Begründung zur Aufbewahrungsdauer wird angezeigt, wenn die vorgesehene Aufbewahrungsfrist den Standardzeitraum überschreitet.
  • Der Abschnitt zur Meldung eines Vorfalls wird angezeigt, wenn der Vorfall voraussichtlich Auswirkungen auf betroffene Personen hat.

Der Nutzer muss die zugrunde liegende Regel nicht kennen. Das Formular zeigt den jeweiligen Abschnitt an, sobald die definierte Voraussetzung erfüllt ist.

Geschäftsregeln in Formularlogik übersetzen

Solution Builder gehen regelmäßig von einer fachlichen Anforderung und nicht von technischen Implementierungsdetails aus. Conditional Forms unterstützen diesen Ansatz, weil zunächst die Frage zu beantworten ist, unter welchen Voraussetzungen ein bestimmter Formularabschnitt benötigt wird.

Ausgangspunkt kann daher die Frage sein:

Unter welchen Umständen soll dieser Abschnitt sichtbar sein?

Die daraus abgeleitete Geschäftsregel kann anschließend in eine Bedingung innerhalb des Formulars übersetzt werden.

So kann ein Abschnitt beispielsweise nur dann angezeigt werden, wenn eine Verarbeitungstätigkeit besondere Kategorien personenbezogener Daten umfasst, ein System als geschäftskritisch eingestuft wurde, ein ausgewählter Dienstleister in einem Drittland ansässig ist oder es sich bei der Art der Anfrage um ein Löschersuchen handelt.

Auf diese Weise lässt sich Prozesswissen in das Verhalten des Formulars überführen, ohne dass Nutzer selbst bestimmen müssen, welche Teile des Formulars für ihren konkreten Fall relevant sind.

Bedingungen über einfache Ja-Nein-Entscheidungen hinaus

Conditional Forms sind nicht auf binäre Auswahlmöglichkeiten beschränkt. Abhängig von der verfügbaren Formularlogik können Bedingungen auch prüfen, ob Felder leer oder ausgefüllt sind, ob ein ausgewählter Wert einer bestimmten Option entspricht, ob ein Zahlenwert oberhalb oder unterhalb eines Schwellenwerts liegt, ob ein Text bestimmte Inhalte enthält oder ob ein Datum vor oder nach einem anderen Datum liegt.

Damit lassen sich unterschiedliche Geschäftsanforderungen abbilden.

Ein Prüfungsabschnitt kann beispielsweise angezeigt werden, wenn der nächste Überprüfungstermin überschritten ist. Ein Eskalationsabschnitt kann relevant werden, wenn die Zahl der betroffenen Personen einen festgelegten Schwellenwert übersteigt. Ein Abschnitt zu Abhilfemaßnahmen kann angezeigt werden, wenn eine Kontrolle als unwirksam bewertet wurde.

Dasselbe Prinzip kann auf Begründungs- oder Ausnahmeprozesse angewendet werden. Ein Begründungsabschnitt kann erforderlich werden, wenn notwendige Informationen nicht vorliegen. Ein Abschnitt zur Ausnahmefreigabe kann angezeigt werden, wenn eine geplante Maßnahme vom vorgesehenen Standardprozess abweicht.

Das Formular dient damit nicht nur der Erfassung von Informationen. Seine Struktur kann auf die für den jeweiligen Geschäftsfall bereits vorhandenen Informationen reagieren.

Conditional Logic auf Grundlage von Lookup-Feldern

Die neuere Funktionalität im Zusammenhang mit Lookup-Feldern erweitert diesen Ansatz auf Informationen aus verknüpften Datensätzen.

Ein Lookup-Feld stellt eine Beziehung zwischen einem Element und einem anderen Element her. Eine Verarbeitungstätigkeit kann beispielsweise mit einem System, einem Lieferanten, einem Land, einer Organisationseinheit oder einer Kontrolle verknüpft sein.

Conditional Forms können diese Beziehungen bei der Entscheidung berücksichtigen, welche Abschnitte angezeigt werden sollen. Das Formular kann damit nicht nur auf unmittelbar vom Nutzer eingegebene Informationen reagieren, sondern auch auf Angaben, die bereits für ein verknüpftes Objekt vorliegen.

Wählt ein Nutzer beispielsweise einen Lieferanten aus, können im zugehörigen Lieferantendatensatz bereits Informationen zum Standort, zur Risikoklassifizierung und zur Art der Dienstleistung vorhanden sein. Diese Informationen können anschließend dafür herangezogen werden, ob zusätzliche Abschnitte erforderlich sind.

Liegt bereits eine Risikoklassifizierung des Lieferanten vor, muss der Nutzer diese Information nicht allein für das aktuelle Formular erneut angeben. Die Nutzung vorhandener Informationen aus verbundenen Datensätzen kann daher doppelte Abfragen vermeiden und zu einer konsistenteren Verwendung bestehender Daten beitragen.

Anwendung im Verzeichnis von Verarbeitungstätigkeiten

In einer RoPA-Lösung kann ein Nutzer beispielsweise das Land auswählen, in dem eine Verarbeitung stattfindet. Löst das ausgewählte Land nach den in der Anwendung hinterlegten Regeln zusätzliche transferbezogene Anforderungen aus, können weitere Fragen zu Garantien und Transfer Assessments angezeigt werden.

Sind die entsprechenden Voraussetzungen nicht erfüllt, bleiben diese Abschnitte ausgeblendet.

Dadurch können unterschiedliche Verarbeitungssituationen innerhalb desselben Formulars abgebildet werden, ohne dass jeder Nutzer unabhängig vom tatsächlichen Sachverhalt sämtliche Fragen zu Datentransfers bearbeiten muss.

Anwendung im Lieferantenmanagement

Auch im Lieferantenmanagement können Conditional Forms eingesetzt werden.

Wählt ein Nutzer einen Dienstleister aus, der innerhalb der Anwendung bereits klassifiziert wurde, können bei einer Einstufung als kritisch zusätzliche Due-Diligence-Abschnitte angezeigt werden. Liegt keine entsprechende Einstufung vor, müssen diese Abschnitte nicht Bestandteil der Standardprüfung sein.

Der Umfang der Prüfung kann damit an bereits vorhandene Informationen über den betreffenden Dienstleister angeknüpft werden.

Anwendung in der AI Governance

Dasselbe Prinzip lässt sich auf Prozesse der AI Governance übertragen.

Wird ein AI-Tool ausgewählt, können zusätzliche Governance-Abschnitte angezeigt werden, wenn das Tool für Entscheidungen mit weitreichenden Auswirkungen eingesetzt wird oder personenbezogene Daten verarbeitet. Sind die für eine weitergehende Risikodokumentation definierten Voraussetzungen nicht erfüllt, können diese Abschnitte ausgeblendet bleiben.

Conditional Forms ermöglichen damit, Dokumentationsanforderungen nach den Eigenschaften des jeweiligen AI Use Case zu differenzieren.

Anwendung in ISMS-Prozessen

In einer ISMS-Lösung kann ein System mit einem bestimmten Geschäftsprozess verknüpft werden. Ist dieser Prozess als kritisch eingestuft, können innerhalb des Formulars zusätzliche Anforderungen an Kontrollen angezeigt werden.

Erfüllt der Prozess die entsprechenden Kriterien nicht, kann die Standardbewertung unverändert bleiben.

Damit lässt sich abbilden, welche Prüfanforderungen aufgrund der fachlichen Einordnung eines Geschäftsprozesses gelten, ohne dass Nutzer den erforderlichen Prüfumfang selbst bestimmen müssen.

Umgang mit Werten in ausgeblendeten Abschnitten

Solution Builder sollten außerdem berücksichtigen, wie mit Informationen umgegangen wird, die bereits in einen Abschnitt eingetragen wurden, der später ausgeblendet wird.

Ändert ein Nutzer eine Angabe und ist die Voraussetzung für die Anzeige eines Abschnitts anschließend nicht mehr erfüllt, bleiben die in diesem Abschnitt enthaltenen Werte zunächst erhalten, solange der Nutzer das Element weiter bearbeitet. Dadurch werden Angaben nicht unmittelbar infolge einer Änderung während des Bearbeitungsvorgangs gelöscht.

Wird das Element jedoch gespeichert, während der Abschnitt weiterhin ausgeblendet ist, werden die dort enthaltenen Werte entfernt. Das primäre Identifikationsfeld bleibt erhalten.

Dieses Verhalten ist für das zugrunde liegende Datenmodell relevant, weil Informationen, die nicht mehr zum aktuellen Anwendungsszenario gehören, nicht allein deshalb dauerhaft gespeichert bleiben, weil sie in einer früheren Phase des Prozesses eingegeben wurden.

Bei der Gestaltung von Conditional Forms ist dieses Verhalten daher insbesondere dann zu berücksichtigen, wenn Nutzer zuvor gewählte Optionen nachträglich ändern können.

Gestaltung auf Grundlage fachlicher Regeln

Bei der Konzeption von Conditional Forms ist es regelmäßig sinnvoll, nicht mit den vorhandenen Feldern, sondern mit den zugrunde liegenden Geschäftsregeln zu beginnen.

Zu prüfen ist insbesondere:

  • Welche Fallkonstellationen erfordern einen abweichenden Prozess?
  • Welche Informationen werden nur unter bestimmten Voraussetzungen benötigt?
  • Welche Fragen sind für einen wesentlichen Teil der Nutzer nicht relevant?
  • Welche Anforderungen hängen von Land, Risiko, Rolle, Kategorie, System, Lieferant oder Status ab?
  • Welche Abschnitte werden erst relevant, wenn ein bestimmter Schwellenwert erreicht ist?

Aus diesen Regeln kann anschließend die Struktur des Formulars und die jeweilige Bedingungslogik abgeleitet werden.

Conditional Logic sollte dabei nicht lediglich dazu dienen, möglichst viele Felder auszublenden. Der Zusammenhang zwischen den Angaben des Nutzers und dem daraus resultierenden Verhalten des Formulars sollte nachvollziehbar bleiben. Ziel ist es, bestehende fachliche Komplexität nach den jeweils einschlägigen Geschäftsregeln zu strukturieren.

Typische Anwendungsfälle

Conditional Forms können insbesondere in Governance-, Risiko-, Compliance-, Datenschutz-, Sicherheits-, Audit- und operativen Managementprozessen relevant sein, wenn sich der Umfang der erforderlichen Informationen nach dem jeweiligen Sachverhalt richtet.

Typische Anwendungsfälle sind:

  • länderspezifische Anforderungen im Verzeichnis von Verarbeitungstätigkeiten,
  • Transfer Impact Assessments,
  • DPIA-Triggerlogik,
  • Eskalation von Vorfällen,
  • Vendor Due Diligence,
  • Klassifizierung von AI Use Cases,
  • Anwendbarkeit von ISMS-Kontrollen,
  • Anforderungen an Audit-Nachweise,
  • Risikobehandlungspläne,
  • Freigabe- und Sign-off-Abschnitte sowie
  • Ausnahmeprozesse.

Das gemeinsame Prinzip besteht darin, Abschnitte nach den Anforderungen des konkreten Falls anzuzeigen, anstatt sämtliche potenziell relevanten Felder jedem Nutzer vorzulegen.

Conditional Forms als Bestandteil des Solution Designs

Ohne bedingte Logik müssen Solution Builder gegebenenfalls umfangreiche Formulare erstellen, die auch Abschnitte enthalten, die nur für einzelne Fallkonstellationen relevant sind. Nutzer müssen dann selbst beurteilen, welche Teile des Formulars auf ihren Sachverhalt anzuwenden sind.

Conditional Forms ermöglichen es, diese Differenzierung in die Anwendung zu verlagern. Das Formular kann die Prozesslogik abbilden und zusätzliche Informationsanforderungen anzeigen, sobald die jeweiligen Voraussetzungen erfüllt sind.

Dies kann insbesondere bei Compliance-Anwendungen relevant sein. Compliance-Prozesse enthalten häufig Anforderungen, die nur unter bestimmten Voraussetzungen gelten. Werden sämtliche potenziellen Anforderungen gleichzeitig dargestellt, können Formulare sehr umfangreich werden, obwohl für den konkreten Fall nur ein Teil davon einschlägig ist.

Conditional Forms ermöglichen eine entsprechende Differenzierung. Zusätzliche Informationen werden abgefragt, wenn die jeweils definierte Bedingung erfüllt ist. Nicht einschlägige Abschnitte bleiben dagegen außerhalb des aktuellen Formulars.

Praktische Einordnung

Conditional Forms ermöglichen es Solution Buildern, Business-Anwendungen nach den Umständen des jeweiligen Einzelfalls zu strukturieren. Ihre praktische Bedeutung liegt insbesondere darin, das Verhalten eines Formulars mit Geschäftsregeln und bereits vorhandenen Informationen innerhalb der Anwendung zu verbinden.

Dadurch können unnötige Felder reduziert, doppelte Abfragen vermieden, die Datenerfassung konsistenter gestaltet und unterschiedliche Prozessvarianten innerhalb desselben Formulars abgebildet werden.

Zu berücksichtigen sind insbesondere die Definition der zugrunde liegenden Bedingungen, die Nutzung von Informationen aus verknüpften Datensätzen sowie der Umgang mit Werten, wenn bedingte Abschnitte ausgeblendet werden. Werden diese Aspekte bereits bei der Konzeption berücksichtigt, können Conditional Forms dazu beitragen, kontextabhängige Geschäfts- und Compliance-Anforderungen strukturiert innerhalb einer Anwendung abzubilden.

Bild von Marcus Belke

Marcus Belke

Marcus Belke ist CEO der 2B Advice GmbH. Er treibt Innovationen in Datenschutz-Compliance und Risikomanagement voran und verantwortet die Weiterentwicklung von Ailance, der Compliance-Plattform der nächsten Generation.

Teile diesen Beitrag :

Conditional Forms in Business-Anwendungen: Kontextabhängige Formularlogik für Solution Builder