Löschen eines Accounts

User Story

Als Nutzer:in möchte ich meinen FIT-Connect-Account löschen können, um von meinem Recht auf Löschung nach Art. 17 DSGVO Gebrauch zu machen und auch bei Nichtnutzung von FIT-Connect keinen nicht mehr benötigten Account und keine unnötigen personenbezogenen Daten bei FIT-Connect zu hinterlassen.

Als FIT-Connect möchte ich Accounts und die zugehörigen personenbezogenen Daten löschen bzw. dauerhaft deaktivieren können, um gesetzliche Anforderungen, insbesondere aus der DSGVO, sowie Anforderungen an einen sicheren und datensparsamen Betrieb erfüllen zu können.

Zielgruppe

  • Nutzer:innen des FIT-Connect Self-Service-Portals
  • Owner bzw. Organisationsadministrator:innen

Ist-Zustand und Zielzustand

Ist-Zustand

Nutzer:innen können ihren Account derzeit nicht bzw. nicht vollständig selbstständig löschen.

Es ist zudem noch abschließend zu klären, welche Daten bei einer Accountlöschung unmittelbar gelöscht werden können, welche Daten aufgrund gesetzlicher oder betrieblicher Anforderungen für einen bestimmten Zeitraum aufbewahrt werden müssen und welche Daten ggf. dauerhaft deaktiviert bzw. anonymisiert werden müssen.

Zielzustand

Nutzer:innen können die Löschung ihres eigenen Accounts anstoßen.

Nach erfolgreicher Prüfung und Verarbeitung der Anfrage werden die personenbezogenen Daten des Accounts entsprechend den geltenden datenschutzrechtlichen und gesetzlichen Anforderungen gelöscht.

Daten, die aufgrund gesetzlicher Aufbewahrungspflichten oder anderer rechtlicher Erfordernisse nicht unmittelbar gelöscht werden dürfen, werden für den erforderlichen Zeitraum aufbewahrt und anschließend gelöscht bzw. anonymisiert.

Nach erfolgter Accountlöschung ist eine erneute Nutzung des gelöschten Accounts nicht mehr möglich.

Warum?

Nutzer:innen haben gemäß Art. 17 DSGVO unter den dort genannten Voraussetzungen ein Recht auf Löschung ihrer personenbezogenen Daten.

Darüber hinaus entspricht die Möglichkeit zur Löschung dem Grundsatz der Datenminimierung und verhindert, dass nicht mehr benötigte Accounts dauerhaft im System bestehen bleiben.

Eine geregelte Accountlöschung ist außerdem aus Sicherheitssicht relevant: Nicht mehr benötigte Accounts sollen nicht dauerhaft als potenzielle Angriffs- oder Missbrauchsvektoren bestehen bleiben.

Für FIT-Connect muss deshalb nachvollziehbar definiert werden:

  • welche personenbezogenen Daten bei der Löschung betroffen sind,
  • welche Daten unmittelbar gelöscht werden,
  • welche Daten aufgrund gesetzlicher Anforderungen weiter aufbewahrt werden müssen,
  • für welchen Zeitraum eine Aufbewahrung erfolgt,
  • welche Daten ggf. anonymisiert werden,
  • wann ein Account technisch dauerhaft deaktiviert wird,
  • und wie der Löschprozess nachvollziehbar dokumentiert wird. @Michael_Miera können wir diese Liste ergänzen, damit ich es mit der Rechtsabteilung abstimmen kann?

Fachliche Löschszenarien

1. Löschung durch Nutzer:in

Eine Nutzer:in möchte den eigenen Account löschen.

Der Prozess muss ermöglichen, dass die Nutzer:in die Löschung des eigenen Accounts anstoßen kann.

Vor der tatsächlichen Löschung muss sichergestellt werden, dass die Anfrage dem betroffenen Account eindeutig zugeordnet werden kann und bestehende Übertragungswege auf einen anderen Account - immer dem Owner im Default - übertragen wird.

2. Löschung aufgrund gesetzlicher Anforderungen

Personenbezogene Daten sind entsprechend den geltenden gesetzlichen Anforderungen zu löschen, sofern keine gesetzlichen Aufbewahrungspflichten oder sonstigen rechtlichen Gründe einer Löschung entgegenstehen.

Für Daten, die nicht unmittelbar gelöscht werden dürfen, ist ein entsprechender Aufbewahrungs- und Löschzeitraum festzulegen.

3. Löschung durch FIT-Connect

FIT-Connect benötigt die Möglichkeit, Accounts aus administrativen bzw. betrieblichen Gründen zu löschen oder dauerhaft zu deaktivieren, sofern hierfür eine entsprechende fachliche und rechtliche Grundlage besteht.

Dies ist insbesondere von der bereits vorgesehenen Sperrung eines Accounts abzugrenzen:

  • Sperrung: Account bleibt grundsätzlich bestehen, Nutzung wird unterbunden.
  • Löschung: Account und die zu löschenden personenbezogenen Daten werden entsprechend dem definierten Löschkonzept entfernt bzw. anonymisiert.

Muss-, Wunsch- und Abgrenzungskriterien

Muss-Kriterien

  • Nutzer:innen können die Löschung ihres eigenen Accounts beantragen
  • Die Löschung kann nur durch den/die betroffene:n Nutzer:in bzw. eine hierzu berechtigte administrative Stelle ausgelöst werden
  • Vor der Löschung wird geprüft, welche Daten tatsächlich gelöscht werden dürfen bzw. müssen
  • Personenbezogene Daten werden entsprechend den geltenden datenschutzrechtlichen Anforderungen gelöscht
  • Daten, die aufgrund gesetzlicher Aufbewahrungspflichten nicht gelöscht werden dürfen, werden für die erforderliche Dauer aufbewahrt
  • Für aufbewahrungspflichtige Daten ist ein definierter Löschzeitpunkt bzw. Löschmechanismus vorgesehen
  • Nach Abschluss der Löschung kann der gelöschte Account nicht mehr zur Nutzung von FIT-Connect verwendet werden
  • Der Löschprozess ist nachvollziehbar dokumentiert
  • Die Löschung ist von einer reinen Account-Sperrung eindeutig unterschieden
  • Abhängigkeiten zu Organisationen, Clients, Subscriber, Destinations und weiteren Objekten werden beim Löschprozess berücksichtigt
  • Es ist definiert, was mit Daten geschieht, die aufgrund gesetzlicher Anforderungen nicht unmittelbar gelöscht werden können

Wunsch-Kriterien

  • Nutzer:innen erhalten im SSP eine verständliche Information darüber, welche Daten im Rahmen der Löschung betroffen sind
  • Nutzer:innen erhalten eine Bestätigung über den erfolgreichen Abschluss der Löschung
  • Nutzer:innen werden darüber informiert, falls einzelne Daten aufgrund gesetzlicher Verpflichtungen nicht sofort gelöscht werden können
  • Der Löschprozess kann für bestimmte Daten automatisiert nach Ablauf definierter Aufbewahrungsfristen erfolgen
  • Der Löschstatus kann für berechtigte administrative Rollen nachvollzogen werden
  • Ein standardisiertes Löschkonzept für die verschiedenen FIT-Connect-Komponenten ist dokumentiert

Abgrenzungskriterien

  • Die Löschung einer gesamten Organisation ist nicht Bestandteil dieser Story
  • Die Löschung von Submissions und fachlichen Vorgängen ist nicht automatisch Bestandteil der Accountlöschung und muss separat bewertet werden

Akzeptanzkriterien

  1. Eine Nutzer:in kann im SSP die Löschung des eigenen Accounts beantragen
  2. Vor dem Absenden der Löschanfrage wird die Nutzer:in über die wesentlichen Folgen der Accountlöschung informiert
  3. Eine Löschanfrage kann eindeutig dem zu löschenden Account zugeordnet werden
  4. Nach erfolgreicher Bearbeitung ist der Account dauerhaft für die Nutzung gesperrt bzw. gelöscht
  5. Die personenbezogenen Daten des Accounts werden gemäß dem abgestimmten Löschkonzept behandelt
  6. Daten, für die eine gesetzliche Aufbewahrungspflicht besteht, werden nicht vor Ablauf der erforderlichen Aufbewahrungsfrist gelöscht
  7. Für aufbewahrungspflichtige Daten ist dokumentiert, wann und nach welchem Mechanismus die anschließende Löschung bzw. Anonymisierung erfolgt
  8. Es ist dokumentiert, welche Daten aus dem Account gelöscht, anonymisiert oder aufgrund einer rechtlichen Verpflichtung weiter aufbewahrt werden
  9. Eine erneute Anmeldung bzw. Nutzung des gelöschten Accounts ist nicht möglich.
  10. Der Löschprozess berücksichtigt bestehende Abhängigkeiten zu Organisationen, Clients, Subscriber und Destinations.
  11. Eine Accountlöschung kann nicht dazu führen, dass weiterhin personenbezogene Daten ohne definierte fachliche oder gesetzliche Grundlage vorgehalten werden.
  12. Der Löschvorgang wird technisch nachvollziehbar protokolliert, ohne dadurch die zu löschenden personenbezogenen Daten unnötig weiter vorzuhalten.
  13. Eine administrative Löschung durch FIT-Connect ist auf entsprechend berechtigte Rollen beschränkt.
  14. Die Löschung ist fachlich und technisch eindeutig von der Sperrung eines Accounts unterschieden.
  15. Die Anforderungen wurden mit Datenschutz und den für die Aufbewahrung verantwortlichen Stellen abgestimmt.

Annahmen und offene Fragen

  • Welche dieser Daten müssen aufgrund gesetzlicher Anforderungen aufbewahrt werden?
  • Welche Daten können unmittelbar gelöscht werden?
  • Welche Daten müssen anonymisiert statt gelöscht werden?
  • Welche Daten müssen für einen definierten Zeitraum, z. B. 90 Tage, aufbewahrt werden?
  • Woher ergibt sich die konkrete Aufbewahrungsfrist von 90 Tagen und für welche Datenarten gilt diese?
  • Muss vor einer Löschung eine Bestätigung der Nutzer:in erfolgen?
  • Wie wird mit Accounts verfahren, die Owner einer Organisation sind?
  • Was passiert mit einer Organisation, wenn deren letzter Owner seinen Account löscht?
  • Was passiert mit Clients, Subscriber und Destinations, die einem zu löschenden Account zugeordnet sind?
  • Was passiert mit bereits bestehenden oder abgeschlossenen Submissions?
  • Welche Informationen müssen aus Audit- bzw. Sicherheitsgründen erhalten bleiben?
  • Welche technischen Logs dürfen bzw. müssen nach einer Accountlöschung weiter bestehen?
  • Wie wird verhindert, dass die Löschung selbst neue unnötige personenbezogene Daten erzeugt?
  • Wie soll mit einer späteren Wiederanmeldung derselben Person umgegangen werden?
  • Ist eine erneute Registrierung möglich oder muss ein neuer Account angelegt werden?
  • Muss die Löschung gegenüber der Nutzer:in bestätigt werden?
  • Welche administrativen Rollen dürfen einen Account im Auftrag der Nutzer:in löschen?

Durchführungsplan

  • Vollständige Übersicht der durch einen SSP-Account erzeugten bzw. gespeicherten Daten erstellen
  • Datenkategorien hinsichtlich Löschung, Anonymisierung und Aufbewahrung klassifizieren
  • Datenschutzrechtliche und fachliche Anforderungen abstimmen
  • Löschfristen je Datenkategorie definieren
  • Abhängigkeiten zwischen Account, Organisation, Clients, Subscriber und Destinations analysieren
  • Umgang mit fachlichen Vorgängen und Submissions definieren
  • Fachlichen Löschprozess spezifizieren
  • API für die Löschung bzw. Auslösung des Löschprozesses umsetzen
  • SSP-Oberfläche für die Accountlöschung umsetzen
  • Berechtigungsprüfung für die Löschung implementieren
  • Automatisierte Löschung nach Ablauf definierter Aufbewahrungsfristen implementieren, sofern erforderlich
  • Auditierung des Löschvorgangs implementieren
  • Unit- und Integrationstests erstellen
  • Lösch- und Wiederanmeldungsszenarien testen
  • Datenschutz- und Sicherheitsprüfung durchführen
  • Betriebs- und Datenschutzdokumentation aktualisieren
  • Definition of Done prüfen
Edited by Laura Elges