Hard, Soft, Anonymisieren oder Crypto-Shred wählen
Wann Hard Delete, Soft Delete, Anonymisierung oder Crypto-Shredding die richtige Löschstrategie ist — inkl. Legal Hold und einer Decision Card.
Scope sagt, wo gelöscht werden muss. Die Strategie sagt, wie — und ohne explizite Wahl werden Soft Flags, Hard Deletes und Pseudonyme wild gemischt, bis weder Compliance noch Analytics den Zustand erklären können.
Lösung: Behandeln Sie Löschstrategie als gesteuerte Wahl pro Scope-Zeile, nicht als Implementierungsdetail des ersten Entwicklers.
In einem Satz: Behandeln Sie Löschstrategie als gesteuerte Wahl pro Scope-Zeile, nicht als Implementierungsdetail des ersten Entwicklers.
Problem
Teams antworten auf denselben DSDR mit unterschiedlichen technischen Gesten. Ein System setzt deleted_at. Ein anderes entfernt die Zeile. Ein Warehouse ersetzt Klartext durch Token. Ein Lake belässt verschlüsselte Blobs und „löscht“ den Schlüssel. Alle vier können legitim sein. Zusammen ohne Entscheidung sind sie Drift.
Typische Ausfälle:
- Soft Delete erfüllt die Fachsicht „inaktiv“, lässt aber personenbezogene Daten in Reports und Exports lesbar;
- Hard Delete bricht Referential Integrity und Historie, ohne Ersatzschlüssel oder Tombstone-Regel;
- Anonymisierung entfernt direkte Identifier, lässt aber Quasi-Identifier-Kombinationen identifizierend;
- Crypto-Shredding wirkt elegant, scheitert aber an Klartext-Kopien außerhalb der verschlüsselten Zone;
- Legal Hold stoppt Löschung in einem System, während Downstream weiter „bereinigt“ — oder umgekehrt.
Diese Serie baut auf der Deletion Scope Matrix auf. Die Pillars bleiben maßgeblich für Request-Betrieb, Retention und PII-Klassifikation: DSDR Governance, Data Lifecycle & Retention, PII & Privacy Governance. Hier geht es um die Strategieentscheidung pro Scope-Zeile.
Verwandte Nachbarn:
- Warum Löschung ohne Umfang scheitert — Grenze der Kopien;
- Auskunfts- und Löschrechte Governance — Fristen und Nachweispflicht;
- Data Lifecycle & Retention — Aufbewahrung vs. Löschung;
- Serie: Löschung, die hält.
Strategierisiko zeigt sich so:
Beispiel (Lehrfall, keine Kundendaten): Typisches Muster aus Governance-Projekten — im eigenen Umfeld durch Catalog-/BI-/Ticket-/Prozessquellen ersetzen.
Scope-Zeile CRM Soft delete + UI hide
Scope-Zeile Warehouse Hard delete Facts, SCD2 unberührt
Scope-Zeile Feature Store Crypto-shred keys, features remain
Scope-Zeile BI Extract Keine Aktion (gilt als "aggregiert")
Legal Hold Case 77 CRM hold, Warehouse bereits hard-deleted
Fünf Gesten. Ein Subject. Keine gemeinsame Decision Card.
Eine zweite Signatur ist Strategy Shopping: je Team die bequemste Technik, ohne Policy-Bezug. Eine dritte ist Hold Blindness: Hold-Register und Löschjobs teilen keine Identifier-Liste. Eine vierte ist Irreversibility Surprise: Hard Delete ohne Wiederherstellungs- und Re-Delete-Vertrag (Teil 4).
Entscheidung
Behandeln Sie Löschstrategie als gesteuerte Wahl pro Scope-Zeile, nicht als Implementierungsdetail des ersten Entwicklers.
Vier Strategien — und wann sie gelten:
- Hard Delete — physische Entfernung, wenn keine Retention/Hold greift, Referenzen geregelt sind und Evidenz über Abwesenheit möglich ist.
- Soft Delete — Markierung/Tombstone, wenn operative Nachvollziehbarkeit, Integrität oder kurzfristige Undo-Pflichten Vorrang haben; PII-Lesbarkeit und Export-Pfade müssen separat adressiert werden.
- Anonymisieren / Pseudonymisieren — Identifier und direkte Attribute werden so transformiert, dass der Subject-Bezug für den Zweck entfällt; Quasi-Identifier und Join-Risiken gehören zur Bewertung (PII & Privacy Governance).
- Crypto-Shred — Schlüsselvernichtung für ciphertexts, wenn alle in-scope Kopien unter demselben Schlüsselmodell liegen und Klartext-Nebenwege ausgeschlossen sind.
Legal Hold ist keine fünfte Löschtechnik. Es ist ein Stopp- und Ausnahmezustand: Disposition wird retain-legal-hold, Strategie pausiert, Owner und Freigabedatum sind Pflicht.
Drei Prinzipien:
- Eine Scope-Zeile, eine Primärstrategie. Dual-Techniken nur mit Vertrag (z. B. Soft jetzt, Hard nach Retention-Ende).
- Strategie folgt Policy und Risiko, nicht Tool-Komfort. Warehouse-DELETE ist kein Default, nur weil SQL einfach ist.
- Hold schlägt Löschung, Retention erklärt Verbleib. Konflikte werden auf der Decision Card sichtbar, nicht in Slack-Threads.
Checkliste
Entscheiden Sie Strategie, ohne jedes System neu zu erfinden:
- nehmen Sie die Top-Umfang-Zeilen aus der Deletion Umfang Matrix;
- prüfen Sie je Zeile Legal Hold und Retention-Regeln;
- klassifizieren Sie Datenempfindlichkeit und Identifizierbarkeit;
- wählen Sie Primärstrategie:
hard,soft,anonymize,crypto-shred,hold-pause; - definieren Sie, was mit Historie, Logs, Suchindex und Downstream passiert;
- legen Sie Irreversibilität und Undo-Fenster fest;
- benennen Sie Abnahmekriterien (Abfrage, Stichprobe, Attestation);
- dokumentieren Sie Quasi-Identifier-Risiken bei Anonymisierung;
- prüfen Sie Crypto-Shred auf Klartext-Nebenwege (Exports, Nicht-Produktion, BI);
- stoppen Sie, wenn jede kritische Umfang-Zeile eine begründete Strategie hat.
Artefakt
Erstellen Sie eine Deletion Strategy Decision Card (eine Karte pro Löschungsfall oder pro kritischer Scope-Familie).
Pflichtfelder:
- Case-/Auskunfts- und Löschrechte-ID und Umfang-Zeilen-Referenzen;
- Primärstrategie und optionale Zweitstrategie mit Cutover;
- Hold-/Retention-Status und Richtlinie-Verweis;
- Identifier-Behandlung (remove, hash, tokenize, key-destroy);
- Historie-/Tombstone-Regel;
- Irreversibilität:
reversible-until,irreversible,unknown; - Evidenzerwartung nach Ausführung;
- Risiken:
quasi-id,orphan-key,plaintext-sidepath,hold-conflict; - Freigabe durch Privacy/Legal/Data Owner;
- Link zu Plattform-Runbook (Teil 3) und Backup-Vereinbarung (Teil 4).
Ergebnisse: nachvollziehbare Strategie je Fall, Hold-Sichtbarkeit und weniger Strategy Shopping.
Tools
Policy- und Hold-Register. Klassifikationskatalog für PII. Ticket-System für Freigaben. Data-quality- oder Privacy-Jobs für Anonymisierungsregeln. Schlüsselverwaltung für Crypto-Shred. Least Privilege bei Strategy-Reviews mit Echtdaten-Beispielen.
Ressourcen
Interne Quellen: Privacy-Policies, Records-of-Processing, Retention-Schedules, Legal-Hold-Verfahren, frühere DSDR-Postmortems, Schema-Dokumentation zu Soft-Delete-Flags.
Nachbarn: Warum Löschung ohne Scope scheitert, DSDR Governance, Data Lifecycle & Retention, PII & Privacy Governance, Serie: Löschung, die hält.
Deletion That Sticks
Part 2 of 6
View series