Lenouar
Datencompliance in den VAE

Die meisten PDPL-Projekte bleiben stecken, weil niemand weiß, wo die Daten liegen.

Wir finden Ihre personenbezogenen Daten, bereinigen sie und bringen sie an einen rechtmäßigen Ort. Erhebung und Kartierung, Deduplizierung und Behebung, Aufbewahrung und Löschung, Migration: geliefert als Ingenieurarbeit, nicht als Foliensatz.

Arbeitsumgebung für Datencompliance und Kartierung personenbezogener Daten in den VAE

Die PDPL-Frist, und worauf sie tatsächlich beruht

Das VAE-Datenschutzgesetz ist das Bundesdekret-Gesetz Nr. 45 von 2021. Es gilt für jede Organisation, die personenbezogene Daten von Personen in den VAE verarbeitet.

Der 1. Januar 2027 ist das Datum, das die meisten Berater inzwischen nennen. Es lohnt zu wissen, worauf es beruht: Das Gesetz räumt sechs weitere Monate zur Anpassung ein, sobald die Durchführungsverordnung veröffentlicht ist, und zum Zeitpunkt der Abfassung war sie noch nicht erschienen. Veröffentlichte Quellen widersprechen sich hier.

Behandeln Sie das Datum daher als belastbare Planungsannahme, nicht als Gesetzestext. Die Planungsfolge zählt ohnehin mehr: Sechs Monate genügen, um Richtlinien zu schreiben. Nicht, um Daten zu finden, zu bereinigen und zu verlagern, die sich über zehn Jahre angesammelt haben.

Datenerhebung und Kartierung

Sie können Daten, die Sie nicht lokalisieren können, nicht schützen, nicht beschränken, nicht rechtmäßig übermitteln und auf Verlangen nicht löschen. Nahezu jedes stockende Compliance-Programm, das wir sehen, stockt hier.

Was wir konkret liefern

  • Eine Bestandsaufnahme jedes Systems, jeder Datenbank, jeder Freigabe und jedes Exports mit personenbezogenen Daten.
  • Die Kategorien personenbezogener Daten darin, mit Kennzeichnung der sensiblen.
  • Woher jeder Datensatz kommt, wohin er geht und wer ihn erreichen kann.
  • Ein Verzeichnis von Verarbeitungstätigkeiten, das Sie einer Aufsicht vorlegen können.
  • Die Kopien, an die niemand mehr dachte: Tabellen auf Freigaben, alte Backups, Testdatenbanken mit Produktionsdaten.

Die letzte Zeile ist meist die unangenehme. Sie ist auch der Grund, warum ein rein richtlinienbasiertes Projekt Sie ungeschützt lässt.

Bestandsaufnahme personenbezogener Daten und Verarbeitungsverzeichnis
Ein Verarbeitungsverzeichnis ist nur so ehrlich wie die Erhebung dahinter.

Datenbereinigung und Behebung

Das ist der Teil, den der Compliance-Markt meist nicht verkauft. Wir kommen und erledigen ihn.

Die Arbeit

  • Datensätze deduplizieren und abgleichen, sodass eine Person ein Datensatz ist und nicht neun.
  • Die strukturellen Probleme beheben, die Compliance unmöglich machen: kein Aufbewahrungsfeld, keine Einwilligungsquelle, keine Spalte für die Rechtsgrundlage, Freitextfelder mit Kennungen.
  • Datensätze klassifizieren und kennzeichnen, damit Zugriffsregeln überhaupt greifen können.
  • Aufbewahrung und Löschung auf Daten anwenden, für die kein Grund mehr besteht.
  • Produktion von Test und Staging trennen und Produktionsdaten aus Umgebungen entfernen, die sie nie hätten erhalten dürfen.
  • Personenbezogene Daten aus Protokollen, Exporten, Caches und Reporting-Auszügen entfernen.

Jede Löschung und Änderung wird festgehalten, die Arbeit selbst ist also prüfbar. Wir lassen keine Datensätze stillschweigend verschwinden.

Migration an einen rechtmäßigen Ort

Sind die Daten verstanden und bereinigt, müssen sie oft umziehen. Ein Datensatz, der dort, wo er liegt, nicht rechtmäßig liegen darf, ist eine Feststellung, die man durch Verlagerung behebt, nicht durch Dokumentation.

Was Migration umfasst

  • Datensätze in Systeme und Regionen bringen, die zu ihrer Datenklasse passen.
  • Die Verarbeitung ins Land holen, wo eine Drittlandübermittlung nicht zu rechtfertigen ist.
  • Integrationen neu bauen, damit sie keine personenbezogenen Daten mehr dorthin kopieren, wo sie nicht hingehören.
  • Satzzahlen, Integrität und Zugriffskontrolle nach dem Umzug prüfen, nicht davor.
  • Die alte Kopie außer Betrieb nehmen, mit Nachweis, dass sie weg ist.

Wir haben diese Arbeit an laufenden Systemen für Kunden aus Gesundheitswesen, Compliance und Handel gemacht. Daher kommt unsere Vorsicht bei Umstellungen.

Wo sich personenbezogene Daten in KI-Systemen verstecken

Wenn Sie etwas KI-gestütztes bereitgestellt haben, ist die Compliance-Lücke selten das Modell. Sie ist alles ringsum, und das steht selten in irgendeiner Datenkarte.

Regelmäßig übersehen

  • Prompts und die darin zusammengestellten Dokumentabschnitte.
  • Vektorspeicher und Embeddings, abgeleitet aus personenbezogenen Datensätzen.
  • Inferenzprotokolle und Tracing-Werkzeuge, die oft standardmäßig vollständige Nutzlasten erfassen.
  • Zwischengespeicherte Antworten, auch an einem Gateway oder CDN.
  • Evaluationsdaten und Feintuning-Korpora, gebaut aus Produktionsverkehr.
  • Warteschlangen zur menschlichen Prüfung, in denen Mitarbeitende Datensätze sehen, die ihnen sonst verschlossen wären.

Ein nützlicher Test: Fragen Sie Ihr Team nach der Aufbewahrungsfrist für Prompt-Protokolle. Antwortet innerhalb eines Tages niemand, sind diese Protokolle nicht erfasst und wahrscheinlich unbegrenzt.

Drittlandübermittlung und Datenresidenz

Die Artikel 22 und 23 des PDPL regeln die Übermittlung personenbezogener Daten aus den VAE heraus. Artikel 22 erlaubt die Übermittlung in Jurisdiktionen, denen ein angemessenes Schutzniveau zuerkannt wird. Artikel 23 deckt alles Übrige ab und beschränkt Sie auf bestimmte Grundlagen: vertragliche Notwendigkeit, ausdrückliche Einwilligung, internationale justizielle Zusammenarbeit oder öffentliches Interesse.

Lesen Sie das vor dem Hintergrund eines Systems, das Sie jahrelang betreiben wollen. Einwilligung ist widerrufbar. Vertragliche Notwendigkeit ist bei einem internen Werkzeug weit hergeholt. Keines von beiden ist ein bequemes Fundament.

Daten und Verarbeitung im Land zu halten gibt Ihnen keine bessere Antwort auf die Übermittlungsfrage, es beseitigt die Frage. Wo das die richtige Entscheidung ist, bauen wir es so.

Verwandte Pflichten, die wir mit Ihnen abgrenzen

  • Artikel 21: eine dokumentierte Folgenabschätzung, bevor eine risikoreiche Verarbeitung beginnt.
  • Artikel 18: ein Widerspruchsrecht gegen Entscheidungen aus automatisierter Verarbeitung.
  • Artikel 10: ob Ihre Organisation einen Datenschutzbeauftragten benötigt.

Wie ein Projekt abläuft

Erhebung zuerst, denn alles Weitere ist ohne sie Raten.

Üblicher Ablauf

  1. Erhebung und Kartierung über die Systeme hinweg, mit dem Verzeichnis als Ergebnis.
  2. Eine Befundprüfung: was heute rechtmäßig ist, was nicht, und was nicht bleiben kann, wo es ist.
  3. Bereinigung und Behebung, nach Risiko priorisiert und nicht nach Aufwand.
  4. Migration, wo ein Datensatz einen anderen Ort braucht.
  5. Übergabe: das Verzeichnis, die Nachweiskette und die Kontrollen, die Ihr Team von dort an betreibt.

Was wir nicht tun

Wir sind nicht Ihre Anwälte und zertifizieren Sie nicht. Wir erledigen die Daten- und Ingenieurarbeit und dokumentieren sie, damit Ihre Rechtsberatung und Ihre Prüfer sich darauf stützen können. Wo etwas eine juristische Beurteilung ist, sagen wir das und verweisen Sie darauf.

Holen Sie die KI in Ihre Mauern.

Sprechen Sie mit uns über eine private, Compliance-fähige Bereitstellung für Ihre Organisation.