Anmelden

2026-06-27

Die Daten im Drive des Kunden belassen: die Gestaltungsphilosophie der minimalen Datenspeicherung

Wie sich das Risiko eines Informationslecks bei einer Business-SaaS senken lässt. Wir erläutern den Gestaltungsansatz, die Daten auf der Kundenseite zu belassen und die Speicherung auf dem Server zu minimieren.

Je mehr man anhäuft, desto größer das Risiko

Je mehr Kundendaten sich auf den Servern des Diensteanbieters ansammeln, desto größer ist der Schaden bei einem Angriff. Umgekehrt lässt sich der Wirkungsbereich im Ernstfall strukturell verkleinern, wenn man weniger Daten auf dem Server belässt. Je weniger es zu schützen gibt, desto einfacher wird auch der Schutz, und desto seltener entstehen Lücken bei der Prüfung. Der Ausgangspunkt ist, gleich zu Beginn des Entwurfs zu fragen: „Muss das wirklich auf dem Server bleiben?“

Die Daten im Drive des Kunden

Wird als endgültiger Speicherort des Tagesberichts eine Tabelle im eigenen Google Drive des Kunden gewählt, geht die Verwaltungshoheit über die Daten zurück an den Kunden. Der Anbieter leitet nur weiter und speichert nichts langfristig. Der Kunde entscheidet über seine eigenen Zugriffsrechte selbst, wer die Daten sehen darf, und auch bei einer Vertragsbeendigung bleiben die Daten bei ihm. Ein Entwurf, der die Daten nicht als Geisel nimmt, schafft auch Vertrauen bei der Einführung.

Die Speicherung auf dem Server zeitlich begrenzen

Der Server verwahrt nur die temporären Daten zwischen Absenden und Freigabe, löscht sie bei der Freigabe und auch ohne Freigabe automatisch spätestens nach 24 Stunden. Kann man ausdrücklich sagen: „Es bleibt höchstens 24 Stunden“, besteht auch die Prüfung auf Kundenseite leichter. Wichtig ist dabei, dass die Löschung automatisch abläuft und nicht von menschlichen Handgriffen abhängt und dass sich die Obergrenze der Speicherung in Worten erklären lässt. Ein vages „so schnell wie möglich löschen“ kann die prüfende Seite nicht beurteilen.

Löschen allein genügt nicht

Minimale Speicherung ist wirkungsvoll, macht aber allein noch nicht sicher. Erst zusammen mit den Grundlagen wie Verschlüsselung der Übertragung, Trennung der Schreibrechte und Protokollierung der Vorgänge entsteht ein Zustand, in dem man den Dienst beruhigt nutzen kann. Fasst man drei Punkte als Paket ins Auge – während der Verwahrung nicht von Dritten lesbar, Schreibziele auf den nötigen Umfang begrenzt, nachträglich nachvollziehbar, was geschehen ist –, entstehen weniger Lücken.

Beispiele für Fragen, die man vor der Einführung klären sollte

Wer eine Einführung erwägt, kann dem Anbieter als Faustregel die folgenden Fragen stellen: „Wo liegen die Daten tatsächlich?“, „Bis wann höchstens bleiben sie auf dem Server?“, „Erfolgt die Löschung automatisch oder manuell?“, „Welche Schritte sind nötig, wenn ich Rechte entziehen möchte?“ Je konkreter die Antworten sind und je besser sie sich als Mechanismus erklären lassen, desto eher darf man annehmen, dass der Entwurf durchdacht ist. Hängt die Antwort dagegen von der Sorgfalt der zuständigen Betreiber ab, ist das eine Schwachstelle. Schließlich lohnt es sich zu prüfen, ob die Erläuterung des Entwurfs schriftlich vorliegt, denn das hilft bei internen Genehmigungsverfahren und späteren Überprüfungen.

Ein Tool für eine Kultur der Verbesserung und faire Bewertung, das diese Ideen umsetzt.