Mit der Datenschutz-Grundverordnung (DSGVO) ist das „Recht auf Vergessenwerden“ ein zentrales Element digitaler Informationsverarbeitung geworden.
Personen haben das Recht, dass ihre personenbezogenen Daten unter bestimmten Voraussetzungen gelöscht werden – auch dann, wenn diese über zahlreiche Systeme und Prozesse verteilt gespeichert sind.
Für Unternehmen bedeutet das: Das Thema betrifft nicht nur Datenbanken, sondern auch die Integrationsarchitektur.
Was bedeutet das „Recht auf Vergessen“ konkret?
Artikel 17 der DSGVO gibt betroffenen Personen das Recht, die Löschung ihrer personenbezogenen Daten zu verlangen, wenn z. B.:
- die Daten für den ursprünglichen Zweck nicht mehr notwendig sind
- die betroffene Person ihre Einwilligung widerruft
- es keine andere Rechtsgrundlage für die Verarbeitung mehr gibt
- die Daten unrechtmäßig verarbeitet wurden
- ein berechtigter Widerspruch vorliegt
Das stellt Unternehmen vor die Herausforderung, dieses Recht schnell, vollständig und systemübergreifend umzusetzen.
Warum ist das für Integrationen besonders relevant?
Datenflüsse sind heute komplex: Ein und dieselbe Information kann über REST-APIs, Low Code-Apps, DMS-Systeme, ERP-Datenbanken, Event-Streams oder Mapping-Engines in verschiedenste Zielsysteme verteilt sein. Eine manuelle Löschung in jedem System ist nicht nur ineffizient, sondern fehleranfällig.
Was gibt es für technische Anforderungen an Integrationen?
1. Identifizierbarkeit betroffener Daten
Daten müssen eindeutig einer Person zugeordnet werden können – z. B. über eindeutige IDs oder Schlüsselattribute im Mapping.
2. Rückverfolgbarkeit von Datenflüssen
Über Logging, Prozessketten oder Dashboards muss klar werden, wo die betroffenen Daten liegen – und wie sie dorthin gelangt sind.
3. Automatisierbare Löschroutinen
REST-basierte Löschbefehle, Batch-Prozesse oder Time-Trigger-Mechanismen müssen gezielt personenbezogene Inhalte aus ERP, DMS oder OT-Systemen entfernen können.
4. Unterscheidung zwischen Löschung und Archivierung
Nicht alle Daten dürfen sofort gelöscht werden – rechtliche oder betriebliche Gründe können temporäre Archivierung oder Anonymisierung erforderlich machen.
5. Protokollierung der Löschung
Zur Erfüllung der Rechenschaftspflicht sollte jede Löschung nachvollziehbar und dokumentiert sein – z. B. im Monitoring.
Was sind typische technische Maßnahmen?
- Lösch-APIs und -Adapter in angebundenen Systemen (z. B. DMS, ERP)
- Anonymisierungsmechanismen statt harter Löschung bei regulatorischen Einschränkungen
- Mapping-Tabellen mit Ablaufregeln für zeitgesteuerte Löschung
- Low Code-Workflows zur DSGVO-konformen Freigabe und Nachverfolgung
- OAuth-gesteuerte Trigger für rollenbasierte Löschanforderungen
Welche Best Practices haben sich bewährt?
- Etablierung eines zentralen „Privacy Services“, der Löschanforderungen orchestriert
- Aufbau einer Datenfluss-Dokumentation je Fachbereich
- Regelmäßige Tests und Audits der Löschmechanismen
- Integration von Datenschutzprozessen in das ITIL-basierte Change Management
- Klare Ownership und Schnittstellenverantwortung
Welche Herausforderungen gibt es in der Praxis?
|
Herausforderung |
Lösungsansatz |
|
Verteilte Datenlandschaft |
Föderierte Sicht und zentrale Steuerung etablieren |
|
Historisierte Daten in DMS |
Versionierung mit gezielter Löschung kombinieren |
|
Drittanbieter-Schnittstellen |
Verträge mit AV-Klauseln und technische Lösch-API prüfen |
|
Eventuelle Rückflüsse |
Validierung von bidirektionalen Prozessen |
|
Manuelle Prozesse |
Low Code oder Skripte zur Automatisierung einsetzen |
Fazit
Das Recht auf Vergessen ist kein juristisches Wunschdenken – es ist ein konkreter technischer Auftrag an jede IT-Architektur. Integrierte Systeme müssen darauf vorbereitet sein, personenbezogene Daten systemübergreifend, nachvollziehbar und regelbasiert zu löschen. Wer dabei auf strukturierte Integrationslogik und saubere Datenflüsse setzt, kann das Recht auf Vergessen effizient, sicher und gesetzeskonform umsetzen.
Wie gut kann Ihre Systemlandschaft auf ein Löschersuchen reagieren – in Minuten oder Tagen?
Lassen Sie uns gemeinsam untersuchen, wie Ihre Integrationen auf das Recht auf Vergessen vorbereitet sind – mit Blick auf Datenhoheit, Automatisierung und Nachvollziehbarkeit.
Tags:
Low-Code, ERP, Mapping, Dashboard, No-Code, Monitoring, IT, REST, JSON, XML, SAP, DMS, OAuth, Datenhoheit, Prozesskette, OT24 August 2026