Zum Inhalt springen
Search the hub
Governance in Legal und Compliance

Governance in Legal und Compliance

Operating-Landkarte für Legal und Compliance: Obligation Register, Legal Hold vs. Retention, Policy-Version und Evidence Requests — fünf gleichrangige Funktionskarten, keine Vertiefungssequenz.

Category
Data Governance
Reading time
9 min
Published
Tags
function-governance legal compliance legal-hold evidence
Download PDF

Begriffe vor dem Lesen

  • Governance — Gemeinsame Regeln, Rollen und Nachweise, damit Daten verantwortbar genutzt werden.
  • verantwortliche Person — Fachlich verantwortliche Person oder Rolle, die Zweck, Bedeutung und Freigabe klärt.
  • technischer Betreiber — Technische Rolle, die Plattform, Zugriff, Betrieb oder Umsetzung betreut.
  • Nachweis — Prüfbarer Nachweis, der für Audit, Kontrolle, Aufsicht oder interne Freigabe verständlich bleibt.

Sizing: KMU — ein Obligation Register und ein Hold-Pfad mit einem Counsel-Owner. Mid-Market — Steward für Evidence Requests, Hold getrennt von Retention. Enterprise — föderierte Rechtsordnungen, Policy-Versionierung und unabhängiger Control Owner neben Tool-Admin.

Legal- und Compliance-Governance beginnt nicht mit einem Policy-PDF im Intranet. Sie beginnt mit Pflichten, die Systeme, Löschung, Analytics und Auskunft binden.

Typische Fragen sind:

  • Welche Pflicht gilt für welchen Datensatz?; Was darf unter Legal Hold nicht gelöscht werden?; Welche Richtlinie-Version war wirksam, als der Export lief?; Wer darf eine Auslegung verbindlich machen?; Welche Evidenz übersteht eine Aufsichts- oder Gerichtsfrist?

Wenn Auslegung, Hold-Scope und technische Durchsetzung auseinanderlaufen, füllt Analytics Felder, Legal schreibt Memos, und der Lake exportiert weiter. Das Problem ist nicht das Dashboard. Es ist der fehlende Vertrag zwischen Pflicht, Identifier, Retention und Nachweis.

Gute Legal-Governance macht Auslegung ausführbar — Hold, Zweck und Evidence an denselben Identifier, nicht an das neueste Wiki.

Diese Serie Erweiterte Funktions-Governance sammelt fünf gleichrangige Landkarten. Legal ist nicht die Überschrift der anderen Teile. Risk, Customer Service, R&D und Procurement sind eigene Betriebsgrenzen — hier nur der Einstieg in die Serie.

Ausgangslage

Legal Hold verlangt: diese Akte und Ableitungen dürfen nicht gelöscht oder überschrieben werden. Analytics hat denselben Fall längst im Lake und in Tickets. Ohne Hold-Scope, Owner und wirksame Konfiguration steht die Organisation zwischen Löschpflicht und Beweispflicht. Teams kaufen dann ein eDiscovery-Modul oder taggen den Katalog — und der Export läuft weiter.

Was diese Serie klärt

  • Legal / Compliance — Obligation, Hold, Richtlinie-Version, Nachweis Request
  • Risk — Loss-Event, Kontrollverzeichnis, Key Risk Indicator (Risikokennzahl), RCSA (eigene Karte)
  • Customer Service — Ticket-Ebene, Zweck am Kanal, Coaching-Export (eigene Karte)
  • R&D / Produkt — Experiment vs. Produkt vs. Partner-Partnerfreigabe (eigene Karte)
  • Procurement — Lieferant, Vertragsklausel, Spend, Dienstleister-Nachweis (eigene Karte)

Vertiefende Operating-Contracts: Extended Functions Deep Dive.

Begriffe und Kürzel vor dem Lesen

  • Obligation Register — geführte Liste rechtlicher und vertraglicher Pflichten mit Umfang, verantwortliche Person, Frist und betroffenem Datenobjekt — kein Wiki-Absatz.
  • Legal Hold — befristetes Verbot von Löschung, Überschreiben und unkontrollierter Ableitung für einen Identifier-Kreis.
  • Retention — Regel, wann Daten nach Zweckende gelöscht oder archiviert werden dürfen — nicht dasselbe wie Hold.
  • Richtlinie-Version — die wirksame Text- und Regelversion zum Zeitpunkt einer Handlung, nicht „die aktuelle PDF“.
  • Nachweis Request — nachvollziehbare Anforderung von Nachweis (Umfang, Frist, Format, Empfänger) mit Lieferstatus.
  • Auslegung — verbindliche fachliche Entscheidung, was eine Pflicht für Daten und Systeme bedeutet; Tool-Admin führt sie aus, ersetzt sie nicht.

Lesepfad (Peer-Karten, keine Lernleiter)

  1. Governance in Legal und Compliance
  2. Governance im Risk Management
  3. Governance im Customer Service
  4. Governance in Software- und Produktentwicklung
  5. Governance im Procurement

Die Beispiele sind Lehrfälle (keine Kundendaten). Ersetzt Aktenzeichen, System- und Toolnamen durch eure Catalog-, Ticket- und Prozessquellen.

Konzept halten — Last-Säulen: PII und DSDR tragen diese Kette; Access ist Nachbar (Influence, kein Parallel-Rollout). These: Konzept · Haltung: gemeinsamer Standard · Tiefe: 8 Säulen.

Problem im Alltag Einstieg Verantwortung / Beratung / Umsetzung Einbinden Ergebnis / Nachweis Nicht so
Technik entscheidet Rechtsfragen Einstiegsangebot Verantwortung: Legal-Owner. Beratung: Pipeline Legal + Governance Eine Rechtsfrage mit A Engineer als Rechtsentscheider
Evidence nicht auffindbar Pilotprojekt Verantwortung: Evidence-Pack. Beratung: Search Steward Ein Pack mit Timestamp Sharepoint als Archiv
Freigaben ohne Scope Einstiegsangebot Verantwortung: Scope+Ablauf Control Owner Freigabe mit Datum Dauerhafte Ausnahme

Download: PDF dieser Seite · Vertriebshub: Governance als Dienstleistung · Wen rufen: Delegation

Produkte und Entscheidungen

Legal braucht nicht „eine Compliance-Datenbank“, sondern geschnittene Produkte.

Obligation Register

Dieses Produkt beschreibt:

  • Pflicht-ID; Rechtsgrund oder Vertragsklausel; betroffene Datenobjekte; Jurisdiktion; Frist; Review-Rhythmus; Accountable Counsel.

Entscheidungen:

  • Welche Pflicht ist in Umfang für diesen Betrieb?; Wer darf den Registereintrag schließen?; Wann ist eine Pflicht „erfüllt“ gegenüber einer nur dokumentierten Absicht?

Der Hold ist kein Ticket-Status. Er ist ein Identifier-Kreis plus Durchsetzung.

Er benötigt:

  • Hold-ID; auslösende Sache; Identifier (Akte, Partei, Periode); verbundene Systeme; Ableitungsregeln; Beginn; geplanter Release; Freigeber.

Entscheidungen:

  • Was gehört zum Hold-Kreis (Mailbox, Ticket, Lake-Kopie, Backup)?; Wer darf Hold erweitern oder aufheben?; Welche Jobs (Löschen, Recompaction, TTL) müssen pausieren?

Retention- und Lifecycle-Produkt

Retention sagt, wann gelöscht werden darf. Hold sagt, wann nicht.

Entscheidungen:

  • Welcher Zweck endet wann?; Welche Archive gelten als Aufbewahrung, welche als Schattenkopie?; Wer entscheidet Konflikte Hold vs. Löschfrist?

Policy-Version und Evidence Request

Eine Auskunft oder ein Aufsichtsersuchen braucht die wirksame Regel, nicht die schönste Folie.

Entscheidungen:

  • Welche Richtlinie-Version galt am Exporttag?; Wer nimmt Nachweis Requests an?; Welches Format und welche Redaction gelten als erfüllt?
Legal Hold, Retention und Evidence am gemeinsamen Identifier
Hold und Retention treffen sich am Identifier; Auslegung und wirksame Konfiguration müssen dieselbe Sache beschreiben.

Wo Governance hängt

Zwischen Memo und Job

Ein Legal-Memo ohne Job-Pause ist Theater. Der Custodian braucht eine maschinenlesbare Hold-Liste, nicht nur eine E-Mail.

Zwischen Hold und Analytics-Kopie

Der Lake-Export ist oft außerhalb des Ticket-Systems. Ohne Ableitungsregel gehört die Kopie stillschweigend nicht zum Hold — bis die Gegenpartei danach fragt.

Zwischen DPO und Counsel

Datenschutz-Löschung und Beweispflicht können denselben Datensatz meinen. Genau ein Accountable entscheidet den Konflikt; der andere berät.

Zwischen „aktueller Policy“ und Version

Reports, die „gemäß Richtlinie“ behaupten, ohne Versionsstempel, sind nicht auditierbar.

Zwischen Tool-Admin und Auslegung

Wer das Retention-Flag setzen kann, ist nicht automatisch berechtigt zu entscheiden, ob gelöscht werden darf.

Rollen-Mapping

General Counsel, Head of Compliance oder benannter Process Owner ist accountable für Zweck der Legal-Datenprodukte, Hold- und Retention-Konflikte, akzeptables Restrisiko und Freigabe zentraler Nachweise. Der Owner entscheidet nicht die Warehouse-Modellierung.

Data Steward

Legal Operations oder Compliance Operations triagiert Evidence Requests, pflegt Obligation-IDs, überwacht Hold-Fristen und eskaliert widersprüchliche Systemlisten.

Data Product Owner

Priorisiert Register, Hold-Feed und Evidence-Index. Nutzen und Lieferbarkeit — nicht die Rechtsauslegung.

Data Architect

Schützt Identifier-Grain (Akte ≠ Ticket ≠ Party), Lineage zu Ableitungen und Breaking Changes an Hold-Schnittstellen.

Data Custodian

IAM, Plattform und Backup setzen Hold, Zugriff und Job-Pausen um. Konfigurationsmacht ist keine Auslegungshoheit.

Data Consumer

Litigation, Internal Audit, DPO, Aufsichts-Koordination, Analytics (nur mit Zweck). Abweichungen laufen über denselben Intake — keine stillen Spreadsheet-Holds.

Hilfskarte — wen zuerst fragen

Das Rollen-Mapping sagt, wer entscheidet. Die Hilfskarte sagt, wen man zuerst fragt, damit die Entscheidung nicht leer ist. Hüte: Wer hilft wem an der Quelle.

Du musst wissen Erstkontakt Selten Owner von
Hold vs. Löschung Owner; DSB consulted Hold nur im Ticket
Policy-Version am Exporttag Steward „Aktuelle Policy“ ohne Stempel
Umfang der Evidence-Anfrage Steward Screenshot-Ordner
Was das Retention-Flag bedeutet Owner Tool-Admin
Analytics-Kopie im Hold-Set Custodian + Steward Lake-Job, der weiterläuft

Zum Owner nur bei Definitions- oder Risiko-Streit. Schema- und Join-Fragen bleiben bei Expert oder Custodian. Achtundvierzig Stunden Antwort — nicht stilles Slack.

Mini-Fall

Symptom: Ein Löschjob entfernt Mailboxen nach 90 Tagen. Parallel läuft ein Streitfall. Legal hat „Hold“ in einem Ticket vermerkt. Der Lake hat denselben Kundenschlüssel vor drei Wochen exportiert.

Typischer Fehlstart: eDiscovery-Lizenz kaufen und Katalog-Tag legal-hold=true setzen, ohne Job-Pause und ohne Ableitungsliste.

Vereinbarung: Hold-ID mit Identifier-Kreis, verbundene Systeme inklusive Lake-Kopie, pausierte Jobs, verantwortliche Person, Release-Datum. Nachweis Request dokumentiert, welche Exports vor Hold-Beginn existieren.

Kritische Übergaben

Von An Artefakt
Counsel / Owner Legal Ops / Steward Obligation- oder Hold-Entscheidung mit Identifier-Kreis
Steward Plattform-Custodian Hold-Feed / Job-Pause / Zugriffssperre
Steward Architect / Engineering Ableitungs- und Grain-Regel (Akte → Kopie)
Requestor (Audit/Gericht) Steward Evidence Request (Scope, Frist, Format)
DPO Owner Konflikt Hold vs. Löschung mit Frist
Custodian Counsel Hold-Feed-Dump: pausierte Jobnamen, Identifier-Set, Zeitstempel

Anti-Patterns

  • Hold nur im Ticket, nicht in Lösch- und Compaction-Jobs
  • Retention und Hold in einem Flag vermischen
  • Tool-Admin entscheidet Auslegung, weil die UI es hergibt
  • „Aktuelle Richtlinie“ ohne Versionsstempel als Nachweis
  • Analytics-Kopien aus dem Hold-Kreis vergessen
  • Nachweis als Screenshot-Ordner ohne Request-ID

Erster Umsetzungsschnitt

Dieser Einstieg ist kein Kalenderzwang und keine Leseliste. Nimm einen echten Fall, an dem sich die Entscheidung prüfen lässt.

Arbeitsweise: Nutze den verlinkten Plan als Arbeitsfläche für Owner, Termine und offene Punkte. Die fachliche Entscheidung muss trotzdem in der Story verständlich bleiben.

Lege Tag 1–20 als ersten Slice in den Plan. Spätere Wochen bleiben in derselben Instanz. Erster Kontakt für Hüte: Wer hilft wem an der Quelle.

Schritt 1: Rahmen und Entscheidung klären

Einen laufenden oder jüngsten Hold- oder Aufsichtsfall wählen. Identifier, Systeme, Kopien und Löschjobs aufnehmen. Obligation Register mit fünf Einträgen schneiden.

Schritt 2: Control und Nachweis umsetzen

Hold-Feed und mindestens eine Job-Pause produktiv schalten. Evidence Request mit Scope und Lieferstatus einführen. Negativtest: Löschjob trifft Hold-Identifier und muss fehlschlagen.

Schritt 3: Testen und Ausnahmen sichtbar machen

Policy-Version am Exporttag rekonstruieren. Einen Hold-Release und einen Konflikt Hold vs. Löschung mit Owner-Entscheidung durchspielen.

Schritt 4: Messen und begrenzt ausrollen

Aufwand und Lücken messen. Nur bestandene Muster (Feed, Request, Version) auf eine zweite Jurisdiktion oder ein zweites Quellsystem übertragen.

Exit-Kriterien

  • Obligation Register hat Owner und Review-Datum.
  • Hold-Kreis nennt Ableitungen, nicht nur das Quellsystem.
  • Retention und Hold sind getrennte Entscheidungen.
  • Nachweis Requests haben Status und wirksame Richtlinie-Version.
  • technischer Betreiber liefert Konfigurationsnachweis ohne mündliche Brücke.

Weiterlesen

Legal / compliance landscape

Part 1 of 4

View series

Knowledge check

Tour