Governance in Legal und Compliance
Operating-Landkarte für Legal und Compliance: Obligation Register, Legal Hold vs. Retention, Policy-Version und Evidence Requests — fünf gleichrangige Funktionskarten, keine Vertiefungssequenz.
Begriffe vor dem Lesen
- Governance — Gemeinsame Regeln, Rollen und Nachweise, damit Daten verantwortbar genutzt werden.
- verantwortliche Person — Fachlich verantwortliche Person oder Rolle, die Zweck, Bedeutung und Freigabe klärt.
- technischer Betreiber — Technische Rolle, die Plattform, Zugriff, Betrieb oder Umsetzung betreut.
- Nachweis — Prüfbarer Nachweis, der für Audit, Kontrolle, Aufsicht oder interne Freigabe verständlich bleibt.
Sizing: KMU — ein Obligation Register und ein Hold-Pfad mit einem Counsel-Owner. Mid-Market — Steward für Evidence Requests, Hold getrennt von Retention. Enterprise — föderierte Rechtsordnungen, Policy-Versionierung und unabhängiger Control Owner neben Tool-Admin.
Legal- und Compliance-Governance beginnt nicht mit einem Policy-PDF im Intranet. Sie beginnt mit Pflichten, die Systeme, Löschung, Analytics und Auskunft binden.
Typische Fragen sind:
- Welche Pflicht gilt für welchen Datensatz?; Was darf unter Legal Hold nicht gelöscht werden?; Welche Richtlinie-Version war wirksam, als der Export lief?; Wer darf eine Auslegung verbindlich machen?; Welche Evidenz übersteht eine Aufsichts- oder Gerichtsfrist?
Wenn Auslegung, Hold-Scope und technische Durchsetzung auseinanderlaufen, füllt Analytics Felder, Legal schreibt Memos, und der Lake exportiert weiter. Das Problem ist nicht das Dashboard. Es ist der fehlende Vertrag zwischen Pflicht, Identifier, Retention und Nachweis.
Gute Legal-Governance macht Auslegung ausführbar — Hold, Zweck und Evidence an denselben Identifier, nicht an das neueste Wiki.
Diese Serie Erweiterte Funktions-Governance sammelt fünf gleichrangige Landkarten. Legal ist nicht die Überschrift der anderen Teile. Risk, Customer Service, R&D und Procurement sind eigene Betriebsgrenzen — hier nur der Einstieg in die Serie.
Ausgangslage
Legal Hold verlangt: diese Akte und Ableitungen dürfen nicht gelöscht oder überschrieben werden. Analytics hat denselben Fall längst im Lake und in Tickets. Ohne Hold-Scope, Owner und wirksame Konfiguration steht die Organisation zwischen Löschpflicht und Beweispflicht. Teams kaufen dann ein eDiscovery-Modul oder taggen den Katalog — und der Export läuft weiter.
Was diese Serie klärt
- Legal / Compliance — Obligation, Hold, Richtlinie-Version, Nachweis Request
- Risk — Loss-Event, Kontrollverzeichnis, Key Risk Indicator (Risikokennzahl), RCSA (eigene Karte)
- Customer Service — Ticket-Ebene, Zweck am Kanal, Coaching-Export (eigene Karte)
- R&D / Produkt — Experiment vs. Produkt vs. Partner-Partnerfreigabe (eigene Karte)
- Procurement — Lieferant, Vertragsklausel, Spend, Dienstleister-Nachweis (eigene Karte)
Vertiefende Operating-Contracts: Extended Functions Deep Dive.
Begriffe und Kürzel vor dem Lesen
- Obligation Register — geführte Liste rechtlicher und vertraglicher Pflichten mit Umfang, verantwortliche Person, Frist und betroffenem Datenobjekt — kein Wiki-Absatz.
- Legal Hold — befristetes Verbot von Löschung, Überschreiben und unkontrollierter Ableitung für einen Identifier-Kreis.
- Retention — Regel, wann Daten nach Zweckende gelöscht oder archiviert werden dürfen — nicht dasselbe wie Hold.
- Richtlinie-Version — die wirksame Text- und Regelversion zum Zeitpunkt einer Handlung, nicht „die aktuelle PDF“.
- Nachweis Request — nachvollziehbare Anforderung von Nachweis (Umfang, Frist, Format, Empfänger) mit Lieferstatus.
- Auslegung — verbindliche fachliche Entscheidung, was eine Pflicht für Daten und Systeme bedeutet; Tool-Admin führt sie aus, ersetzt sie nicht.
Lesepfad (Peer-Karten, keine Lernleiter)
- Governance in Legal und Compliance
- Governance im Risk Management
- Governance im Customer Service
- Governance in Software- und Produktentwicklung
- Governance im Procurement
Die Beispiele sind Lehrfälle (keine Kundendaten). Ersetzt Aktenzeichen, System- und Toolnamen durch eure Catalog-, Ticket- und Prozessquellen.
Konzept halten — Last-Säulen: PII und DSDR tragen diese Kette; Access ist Nachbar (Influence, kein Parallel-Rollout). These: Konzept · Haltung: gemeinsamer Standard · Tiefe: 8 Säulen.
Orientierung — Pflicht und Nachweis ohne Legal-Tech zu übernehmen
| Problem im Alltag | Einstieg | Verantwortung / Beratung / Umsetzung | Einbinden | Ergebnis / Nachweis | Nicht so |
|---|---|---|---|---|---|
| Technik entscheidet Rechtsfragen | Einstiegsangebot | Verantwortung: Legal-Owner. Beratung: Pipeline | Legal + Governance | Eine Rechtsfrage mit A | Engineer als Rechtsentscheider |
| Evidence nicht auffindbar | Pilotprojekt | Verantwortung: Evidence-Pack. Beratung: Search | Steward | Ein Pack mit Timestamp | Sharepoint als Archiv |
| Freigaben ohne Scope | Einstiegsangebot | Verantwortung: Scope+Ablauf | Control Owner | Freigabe mit Datum | Dauerhafte Ausnahme |
Download: PDF dieser Seite · Vertriebshub: Governance als Dienstleistung · Wen rufen: Delegation
Produkte und Entscheidungen
Legal braucht nicht „eine Compliance-Datenbank“, sondern geschnittene Produkte.
Obligation Register
Dieses Produkt beschreibt:
- Pflicht-ID; Rechtsgrund oder Vertragsklausel; betroffene Datenobjekte; Jurisdiktion; Frist; Review-Rhythmus; Accountable Counsel.
Entscheidungen:
- Welche Pflicht ist in Umfang für diesen Betrieb?; Wer darf den Registereintrag schließen?; Wann ist eine Pflicht „erfüllt“ gegenüber einer nur dokumentierten Absicht?
Legal-Hold-Produkt
Der Hold ist kein Ticket-Status. Er ist ein Identifier-Kreis plus Durchsetzung.
Er benötigt:
- Hold-ID; auslösende Sache; Identifier (Akte, Partei, Periode); verbundene Systeme; Ableitungsregeln; Beginn; geplanter Release; Freigeber.
Entscheidungen:
- Was gehört zum Hold-Kreis (Mailbox, Ticket, Lake-Kopie, Backup)?; Wer darf Hold erweitern oder aufheben?; Welche Jobs (Löschen, Recompaction, TTL) müssen pausieren?
Retention- und Lifecycle-Produkt
Retention sagt, wann gelöscht werden darf. Hold sagt, wann nicht.
Entscheidungen:
- Welcher Zweck endet wann?; Welche Archive gelten als Aufbewahrung, welche als Schattenkopie?; Wer entscheidet Konflikte Hold vs. Löschfrist?
Policy-Version und Evidence Request
Eine Auskunft oder ein Aufsichtsersuchen braucht die wirksame Regel, nicht die schönste Folie.
Entscheidungen:
- Welche Richtlinie-Version galt am Exporttag?; Wer nimmt Nachweis Requests an?; Welches Format und welche Redaction gelten als erfüllt?

Wo Governance hängt
Zwischen Memo und Job
Ein Legal-Memo ohne Job-Pause ist Theater. Der Custodian braucht eine maschinenlesbare Hold-Liste, nicht nur eine E-Mail.
Zwischen Hold und Analytics-Kopie
Der Lake-Export ist oft außerhalb des Ticket-Systems. Ohne Ableitungsregel gehört die Kopie stillschweigend nicht zum Hold — bis die Gegenpartei danach fragt.
Zwischen DPO und Counsel
Datenschutz-Löschung und Beweispflicht können denselben Datensatz meinen. Genau ein Accountable entscheidet den Konflikt; der andere berät.
Zwischen „aktueller Policy“ und Version
Reports, die „gemäß Richtlinie“ behaupten, ohne Versionsstempel, sind nicht auditierbar.
Zwischen Tool-Admin und Auslegung
Wer das Retention-Flag setzen kann, ist nicht automatisch berechtigt zu entscheiden, ob gelöscht werden darf.
Rollen-Mapping
Data Owner (Legal / Compliance)
General Counsel, Head of Compliance oder benannter Process Owner ist accountable für Zweck der Legal-Datenprodukte, Hold- und Retention-Konflikte, akzeptables Restrisiko und Freigabe zentraler Nachweise. Der Owner entscheidet nicht die Warehouse-Modellierung.
Data Steward
Legal Operations oder Compliance Operations triagiert Evidence Requests, pflegt Obligation-IDs, überwacht Hold-Fristen und eskaliert widersprüchliche Systemlisten.
Data Product Owner
Priorisiert Register, Hold-Feed und Evidence-Index. Nutzen und Lieferbarkeit — nicht die Rechtsauslegung.
Data Architect
Schützt Identifier-Grain (Akte ≠ Ticket ≠ Party), Lineage zu Ableitungen und Breaking Changes an Hold-Schnittstellen.
Data Custodian
IAM, Plattform und Backup setzen Hold, Zugriff und Job-Pausen um. Konfigurationsmacht ist keine Auslegungshoheit.
Data Consumer
Litigation, Internal Audit, DPO, Aufsichts-Koordination, Analytics (nur mit Zweck). Abweichungen laufen über denselben Intake — keine stillen Spreadsheet-Holds.
Hilfskarte — wen zuerst fragen
Das Rollen-Mapping sagt, wer entscheidet. Die Hilfskarte sagt, wen man zuerst fragt, damit die Entscheidung nicht leer ist. Hüte: Wer hilft wem an der Quelle.
| Du musst wissen | Erstkontakt | Selten Owner von |
|---|---|---|
| Hold vs. Löschung | Owner; DSB consulted | Hold nur im Ticket |
| Policy-Version am Exporttag | Steward | „Aktuelle Policy“ ohne Stempel |
| Umfang der Evidence-Anfrage | Steward | Screenshot-Ordner |
| Was das Retention-Flag bedeutet | Owner | Tool-Admin |
| Analytics-Kopie im Hold-Set | Custodian + Steward | Lake-Job, der weiterläuft |
Zum Owner nur bei Definitions- oder Risiko-Streit. Schema- und Join-Fragen bleiben bei Expert oder Custodian. Achtundvierzig Stunden Antwort — nicht stilles Slack.
Mini-Fall
Symptom: Ein Löschjob entfernt Mailboxen nach 90 Tagen. Parallel läuft ein Streitfall. Legal hat „Hold“ in einem Ticket vermerkt. Der Lake hat denselben Kundenschlüssel vor drei Wochen exportiert.
Typischer Fehlstart: eDiscovery-Lizenz kaufen und Katalog-Tag legal-hold=true setzen, ohne Job-Pause und ohne Ableitungsliste.
Vereinbarung: Hold-ID mit Identifier-Kreis, verbundene Systeme inklusive Lake-Kopie, pausierte Jobs, verantwortliche Person, Release-Datum. Nachweis Request dokumentiert, welche Exports vor Hold-Beginn existieren.
Kritische Übergaben
| Von | An | Artefakt |
|---|---|---|
| Counsel / Owner | Legal Ops / Steward | Obligation- oder Hold-Entscheidung mit Identifier-Kreis |
| Steward | Plattform-Custodian | Hold-Feed / Job-Pause / Zugriffssperre |
| Steward | Architect / Engineering | Ableitungs- und Grain-Regel (Akte → Kopie) |
| Requestor (Audit/Gericht) | Steward | Evidence Request (Scope, Frist, Format) |
| DPO | Owner | Konflikt Hold vs. Löschung mit Frist |
| Custodian | Counsel | Hold-Feed-Dump: pausierte Jobnamen, Identifier-Set, Zeitstempel |
Anti-Patterns
- Hold nur im Ticket, nicht in Lösch- und Compaction-Jobs
- Retention und Hold in einem Flag vermischen
- Tool-Admin entscheidet Auslegung, weil die UI es hergibt
- „Aktuelle Richtlinie“ ohne Versionsstempel als Nachweis
- Analytics-Kopien aus dem Hold-Kreis vergessen
- Nachweis als Screenshot-Ordner ohne Request-ID
Erster Umsetzungsschnitt
Dieser Einstieg ist kein Kalenderzwang und keine Leseliste. Nimm einen echten Fall, an dem sich die Entscheidung prüfen lässt.
Arbeitsweise: Nutze den verlinkten Plan als Arbeitsfläche für Owner, Termine und offene Punkte. Die fachliche Entscheidung muss trotzdem in der Story verständlich bleiben.
- Arbeitsplan — Extended Domain Landscapes
- Lernpfad — Extended Domain Landscapes
- Functions Hub — Legal & Compliance
Lege Tag 1–20 als ersten Slice in den Plan. Spätere Wochen bleiben in derselben Instanz. Erster Kontakt für Hüte: Wer hilft wem an der Quelle.
Schritt 1: Rahmen und Entscheidung klären
Einen laufenden oder jüngsten Hold- oder Aufsichtsfall wählen. Identifier, Systeme, Kopien und Löschjobs aufnehmen. Obligation Register mit fünf Einträgen schneiden.
Schritt 2: Control und Nachweis umsetzen
Hold-Feed und mindestens eine Job-Pause produktiv schalten. Evidence Request mit Scope und Lieferstatus einführen. Negativtest: Löschjob trifft Hold-Identifier und muss fehlschlagen.
Schritt 3: Testen und Ausnahmen sichtbar machen
Policy-Version am Exporttag rekonstruieren. Einen Hold-Release und einen Konflikt Hold vs. Löschung mit Owner-Entscheidung durchspielen.
Schritt 4: Messen und begrenzt ausrollen
Aufwand und Lücken messen. Nur bestandene Muster (Feed, Request, Version) auf eine zweite Jurisdiktion oder ein zweites Quellsystem übertragen.
Exit-Kriterien
- Obligation Register hat Owner und Review-Datum.
- Hold-Kreis nennt Ableitungen, nicht nur das Quellsystem.
- Retention und Hold sind getrennte Entscheidungen.
- Nachweis Requests haben Status und wirksame Richtlinie-Version.
- technischer Betreiber liefert Konfigurationsnachweis ohne mündliche Brücke.
Weiterlesen
- Extended Functions Deep Dive
- Functions Hub — Legal / Compliance
- Deletion that sticks
- Audit Nachweis Operating
Legal / compliance landscape
Part 1 of 4
View series