· DataTamed Team · 9 min read

Die DSGVO-Klon-Checkliste des DBA (kostenlos, 12 Punkte) | DataTamed

Die DSGVO-Klon-Checkliste des DBA (kostenlos, 12 Punkte) | DataTamed

Die DSGVO-Klon-Checkliste des DBA

Zwölf Prüfungen, die jedes SQL-Server-Team bestehen sollte, bevor ein einziges Byte Produktionsdaten in einer Nicht-Prod-Umgebung landet. Kopieren, einfügen, ausführen.

Warum das wichtig ist

Hier ist die unbequeme Wahrheit über die DSGVO für Engineering-Teams: Die Produktion ist selten der Ort, an dem es Sie erwischt. Produktion hat Logging, Zugriffskontrolle, Verschlüsselung im Ruhezustand, Audit-Trail — das ganze erwachsene Setup. Die Probleme leben dort, wo sich Produktionsdaten still verbreiten: Dev, QA, UAT, Staging, die Integrations-Sandbox, die jemand für einen Partner hochgezogen hat, und ja, der Laptop, auf dem ein Auftragnehmer letzten Dienstag eine Sicherung wiederhergestellt und vergessen hat. Dieses Wuchern ist es, wo die meisten Lecks passieren — und wo die meisten Audits tatsächlich umfallen.

Also haben wir die Checkliste geschrieben, die uns jemand vor Jahren in die Hand hätte drücken sollen. Zwölf einfache Fragen. Wenn Sie auf alle mit „Ja" antworten können, haben Sie die dominante DSGVO-Risikoklasse in Ihrem SQL-Server-Bestand effektiv geschlossen. Wenn Sie es noch nicht können, ist das ungefähr die Reihenfolge, in der wir sie beheben würden.

Die zwölf Prüfungen

1. Wir haben ein aktuelles Inventar der PII-Spalten

Jede Datenbank, jede Tabelle, jede Spalte mit personenbezogenen Daten — irgendwo niedergeschrieben, das nicht verloren geht, wenn der leitende DBA in Urlaub fährt.

2. PII werden maskiert, bevor die Datenbankdatei gespeichert wird

Nicht „nach der Wiederherstellung". Nicht „im nächsten Wartungsfenster". Bevor die Datei auf einer Nicht-Prod-Disk landet. Maskieren Sie zur Importzeit, damit produktionsreife PII gar nicht erst in eine Nicht-Prod-Umgebung gelangen.

3. Die Maskierungsstrategie pro Spalte ist dokumentiert

Für jede PII-Spalte: welche Strategie (partiell / redigiert / nullifiziert) und warum. Auditoren lieben das, weil es zeigt, dass die Entscheidungen bewusst getroffen wurden.

4. Maskierung wird von der Plattform durchgesetzt, nicht von Menschen

Wenn Ihre Maskierung in einem Skript lebt, an dessen Ausführung sich jemand erinnern muss, wird sie früher oder später — meist an einem Freitagnachmittag, meist wenn jemand für jemand anderen einspringt — übersprungen. Bauen Sie sie in den Workflow ein, sodass ein unmaskierter Klon schlicht nicht entstehen kann.

5. Jedes Klon-Ereignis wird protokolliert

Wer, Wann, Quell-Image, Zielserver, angewandte Maskierung. Eine Zeile pro Klon. Exportierbar.

6. Self-Service ist rollengesteuert

Self-Service ist ein Feature, kein Standard für alle. Beschränken Sie das Anlegen von Klonen auf die Personen, die es brauchen.

7. Nicht-Prod-Anmeldedaten unterscheiden sich von der Produktion

Unterschiedliche SA-Passwörter pro Umgebung. Unterschiedliche Dienstkonten. Produktions-Geheimnisse bleiben in der Produktion.

8. Es gibt einen Ein-Klick-Maskierungsbericht

Wenn die Aufsichtsbehörde fragt „Zeigen Sie mir Ihren Maskierungsnachweis", sollten Sie eine CSV / Excel / PDF in unter fünf Minuten erstellen können — nicht durch Ausführen einer SQL-Abfrage gegen die masking_log-Tabelle.

9. Versionsübergreifendes Klonen wird validiert

Eine SQL-Server-2022-Datenbank auf eine 2017er-Instanz zu klonen, bricht stillschweigend die Kompatibilitätsstufen. Validieren Sie die Versionskompatibilität explizit beim Klonen — und brechen Sie ab, wenn etwas brechen würde.

10. Es gibt eine Aufbewahrungsrichtlinie für Nicht-Prod-Klone

Auch ein maskierter Klon sind Daten. Lassen Sie ihn ablaufen. Drei Monate. Sechs Monate. Wählen Sie eine Zahl, schreiben Sie sie auf, setzen Sie sie durch.

11. Wir haben den Audit geprobt

Probieren Sie es als Tabletop-Übung: „Eine Aufsichtsbehörde hat gerade nach dem Maskierungsnachweis des letzten Quartals gefragt." Wenn Ihr Team ihn in fünf Minuten erstellen kann — ruhig, aus einem bekannten Ort — bestehen Sie. Wenn die erste Reaktion „lass mich den SSMS-Verlauf durchgrepen und den DBA anpingen, der im Urlaub ist" lautet, nicht.

12. Wir wissen genau, wohin Datenbankdateien reisen

Wenn ein Klon-Werkzeug Sicherungen, Schemata oder Metadaten in die Cloud sendet, sollten Sie auf den Vertrag zeigen können, der das besagt. Wenn nicht, sollte Ihr Werkzeug der Wahl standardmäßig selbst gehostet sein — wie DataTamed.

Zwölf Prüfungen, die jedes SQL-Server-Team bestehen sollte, bevor Produktionsdaten Nicht-Prod erreichen. Zum Teilen klicken

Wenn Sie die volle Tour möchten, geht die Compliance- & DSGVO-Anwendungsfall-Seite jeden der zwölf Punkte im Detail durch, mit Screenshots aus dem echten Produkt. Oder lassen Sie die Broschüre liegen und springen Sie direkt in eine 14-tägige kostenlose Testversion — gehen Sie die Checkliste mit Ihren eigenen Sicherungen durch und sehen Sie, wie viele Punkte ohne ein einziges Skript auf Grün schalten.

← Zurück zu allen Artikeln