Zum Inhalt springen
Search the hub
Hard, Soft, Anonymisieren oder Crypto-Shred wählen

Hard, Soft, Anonymisieren oder Crypto-Shred wählen

Wann Hard Delete, Soft Delete, Anonymisierung oder Crypto-Shredding die richtige Löschstrategie ist — inkl. Legal Hold und einer Decision Card.

Category
Data Governance
Reading time
4 min
Published
Tags
data-governance dsdr deletion pii retention legal-hold
Download PDF

Scope sagt, wo gelöscht werden muss. Die Strategie sagt, wie — und ohne explizite Wahl werden Soft Flags, Hard Deletes und Pseudonyme wild gemischt, bis weder Compliance noch Analytics den Zustand erklären können.

Lösung: Behandeln Sie Löschstrategie als gesteuerte Wahl pro Scope-Zeile, nicht als Implementierungsdetail des ersten Entwicklers.

In einem Satz: Behandeln Sie Löschstrategie als gesteuerte Wahl pro Scope-Zeile, nicht als Implementierungsdetail des ersten Entwicklers.

Problem

Teams antworten auf denselben DSDR mit unterschiedlichen technischen Gesten. Ein System setzt deleted_at. Ein anderes entfernt die Zeile. Ein Warehouse ersetzt Klartext durch Token. Ein Lake belässt verschlüsselte Blobs und „löscht“ den Schlüssel. Alle vier können legitim sein. Zusammen ohne Entscheidung sind sie Drift.

Typische Ausfälle:

  • Soft Delete erfüllt die Fachsicht „inaktiv“, lässt aber personenbezogene Daten in Reports und Exports lesbar;
  • Hard Delete bricht Referential Integrity und Historie, ohne Ersatzschlüssel oder Tombstone-Regel;
  • Anonymisierung entfernt direkte Identifier, lässt aber Quasi-Identifier-Kombinationen identifizierend;
  • Crypto-Shredding wirkt elegant, scheitert aber an Klartext-Kopien außerhalb der verschlüsselten Zone;
  • Legal Hold stoppt Löschung in einem System, während Downstream weiter „bereinigt“ — oder umgekehrt.

Diese Serie baut auf der Deletion Scope Matrix auf. Die Pillars bleiben maßgeblich für Request-Betrieb, Retention und PII-Klassifikation: DSDR Governance, Data Lifecycle & Retention, PII & Privacy Governance. Hier geht es um die Strategieentscheidung pro Scope-Zeile.

Verwandte Nachbarn:

Strategierisiko zeigt sich so:

Beispiel (Lehrfall, keine Kundendaten): Typisches Muster aus Governance-Projekten — im eigenen Umfeld durch Catalog-/BI-/Ticket-/Prozessquellen ersetzen.

Scope-Zeile CRM           Soft delete + UI hide
Scope-Zeile Warehouse     Hard delete Facts, SCD2 unberührt
Scope-Zeile Feature Store Crypto-shred keys, features remain
Scope-Zeile BI Extract    Keine Aktion (gilt als "aggregiert")
Legal Hold Case 77        CRM hold, Warehouse bereits hard-deleted

Fünf Gesten. Ein Subject. Keine gemeinsame Decision Card.

Eine zweite Signatur ist Strategy Shopping: je Team die bequemste Technik, ohne Policy-Bezug. Eine dritte ist Hold Blindness: Hold-Register und Löschjobs teilen keine Identifier-Liste. Eine vierte ist Irreversibility Surprise: Hard Delete ohne Wiederherstellungs- und Re-Delete-Vertrag (Teil 4).

Entscheidung

Behandeln Sie Löschstrategie als gesteuerte Wahl pro Scope-Zeile, nicht als Implementierungsdetail des ersten Entwicklers.

Vier Strategien — und wann sie gelten:

  1. Hard Delete — physische Entfernung, wenn keine Retention/Hold greift, Referenzen geregelt sind und Evidenz über Abwesenheit möglich ist.
  2. Soft Delete — Markierung/Tombstone, wenn operative Nachvollziehbarkeit, Integrität oder kurzfristige Undo-Pflichten Vorrang haben; PII-Lesbarkeit und Export-Pfade müssen separat adressiert werden.
  3. Anonymisieren / Pseudonymisieren — Identifier und direkte Attribute werden so transformiert, dass der Subject-Bezug für den Zweck entfällt; Quasi-Identifier und Join-Risiken gehören zur Bewertung (PII & Privacy Governance).
  4. Crypto-Shred — Schlüsselvernichtung für ciphertexts, wenn alle in-scope Kopien unter demselben Schlüsselmodell liegen und Klartext-Nebenwege ausgeschlossen sind.

Legal Hold ist keine fünfte Löschtechnik. Es ist ein Stopp- und Ausnahmezustand: Disposition wird retain-legal-hold, Strategie pausiert, Owner und Freigabedatum sind Pflicht.

Drei Prinzipien:

  1. Eine Scope-Zeile, eine Primärstrategie. Dual-Techniken nur mit Vertrag (z. B. Soft jetzt, Hard nach Retention-Ende).
  2. Strategie folgt Policy und Risiko, nicht Tool-Komfort. Warehouse-DELETE ist kein Default, nur weil SQL einfach ist.
  3. Hold schlägt Löschung, Retention erklärt Verbleib. Konflikte werden auf der Decision Card sichtbar, nicht in Slack-Threads.

Checkliste

Entscheiden Sie Strategie, ohne jedes System neu zu erfinden:

  • nehmen Sie die Top-Umfang-Zeilen aus der Deletion Umfang Matrix;
  • prüfen Sie je Zeile Legal Hold und Retention-Regeln;
  • klassifizieren Sie Datenempfindlichkeit und Identifizierbarkeit;
  • wählen Sie Primärstrategie: hard, soft, anonymize, crypto-shred, hold-pause;
  • definieren Sie, was mit Historie, Logs, Suchindex und Downstream passiert;
  • legen Sie Irreversibilität und Undo-Fenster fest;
  • benennen Sie Abnahmekriterien (Abfrage, Stichprobe, Attestation);
  • dokumentieren Sie Quasi-Identifier-Risiken bei Anonymisierung;
  • prüfen Sie Crypto-Shred auf Klartext-Nebenwege (Exports, Nicht-Produktion, BI);
  • stoppen Sie, wenn jede kritische Umfang-Zeile eine begründete Strategie hat.

Artefakt

Erstellen Sie eine Deletion Strategy Decision Card (eine Karte pro Löschungsfall oder pro kritischer Scope-Familie).

Pflichtfelder:

  • Case-/Auskunfts- und Löschrechte-ID und Umfang-Zeilen-Referenzen;
  • Primärstrategie und optionale Zweitstrategie mit Cutover;
  • Hold-/Retention-Status und Richtlinie-Verweis;
  • Identifier-Behandlung (remove, hash, tokenize, key-destroy);
  • Historie-/Tombstone-Regel;
  • Irreversibilität: reversible-until, irreversible, unknown;
  • Evidenzerwartung nach Ausführung;
  • Risiken: quasi-id, orphan-key, plaintext-sidepath, hold-conflict;
  • Freigabe durch Privacy/Legal/Data Owner;
  • Link zu Plattform-Runbook (Teil 3) und Backup-Vereinbarung (Teil 4).

Ergebnisse: nachvollziehbare Strategie je Fall, Hold-Sichtbarkeit und weniger Strategy Shopping.

Tools

Policy- und Hold-Register. Klassifikationskatalog für PII. Ticket-System für Freigaben. Data-quality- oder Privacy-Jobs für Anonymisierungsregeln. Schlüsselverwaltung für Crypto-Shred. Least Privilege bei Strategy-Reviews mit Echtdaten-Beispielen.

Ressourcen

Interne Quellen: Privacy-Policies, Records-of-Processing, Retention-Schedules, Legal-Hold-Verfahren, frühere DSDR-Postmortems, Schema-Dokumentation zu Soft-Delete-Flags.

Nachbarn: Warum Löschung ohne Scope scheitert, DSDR Governance, Data Lifecycle & Retention, PII & Privacy Governance, Serie: Löschung, die hält.

Deletion That Sticks

Part 2 of 6

View series

Knowledge check

Tour