Datenschutzregeln auf Kunden- und Portfoliodaten anwenden
# Datenschutzregeln auf Kunden- und Portfoliodaten anwenden
Ein einziges Onboarding eines High-Net-Worth-Kunden kann 40 oder mehr Datenkopien erzeugen. Der Passscan des Kunden liegt in Ihrem CRMCRMCustomer Relationship Management: Software und Strategie, um Kundeninteraktionen über den gesamten Lifecycle zu steuern und zu analysieren.Vollständige Definition ansehen → (Customer Relationship ManagementCustomer Relationship ManagementCustomer Relationship Management: Software und Strategie, um Kundeninteraktionen über den gesamten Lifecycle zu steuern und zu analysieren.Vollständige Definition ansehen → System), das Beteiligungsdiagramm zu den wirtschaftlich Berechtigten in einer KYC-Datei (Know Your Customer), die Positionen fließen nächtlich an eine Depotbank, und ein Reporting-Anbieter zieht einen Ausschnitt aus allem, um Quartalsberichte zu erstellen. Jeder Übergang ist ein Moment, in dem GDPR, CCPA oder MiFID II zuschlagen kkDie durchschnittliche Zahl neuer Nutzer, die jeder bestehende Nutzer über Empfehlungen generiert. Über 1,0 verstärkt sich das Wachstum selbst und wird exponentiell.Vollständige Definition ansehen →önnen. Diese Lektion verfolgt diesen Fluss und zeigt Ihnen die Prüfungen, die ihn sauber halten.
Die drei Regelwerke, die Sie nicht ignorieren kkDie durchschnittliche Zahl neuer Nutzer, die jeder bestehende Nutzer über Empfehlungen generiert. Über 1,0 verstärkt sich das Wachstum selbst und wird exponentiell.Vollständige Definition ansehen →önnen
Sie jonglieren gleichzeitig mit Datenschutzrecht und branchenspezifischem Datenrecht. Sie überlappen sich und widersprechen sich manchmal.
GDPR (General Data Protection Regulation, die DSGVO) ist das Datenschutzrecht der EU, durchgesetzt von nationalen Datenschutzbehörden (zum Beispiel der CNIL in Frankreich, der ICO in Großbritannien unter der nahezu identischen UK GDPR). Sie regelt alle „personenbezogenen Daten“ zu einer identifizierbaren Person: Namen, Passnummern und vor allem Angaben zu wirtschaftlich Berechtigten, die auf einen echten Menschen verweisen. Bußgelder reichen bis zu 4 % des weltweiten Jahresumsatzes.
CCPA/CPRA (California Consumer Privacy Act, geändert durch den California Privacy Rights Act) gibt Einwohnern Kaliforniens Rechte auf Auskunft, Löschung und Widerspruch gegen den Verkauf oder die Weitergabe ihrer personenbezogenen Daten. Durchgesetzt von der California Privacy Protection Agency und dem Attorney General des Staates. ErErDas Verhältnis von Interaktionen (Likes, Kommentare, Shares) zur Reichweite eines Inhalts. Zeigt, wie stark die Zielgruppe reagiert, gemessen an der Zahl der Personen, die den Inhalt gesehen haben.Vollständige Definition ansehen → gilt für Ihre US-Kunden, selbst wenn Ihr Fonds in New York sitzt.
MiFID II (Markets in Financial Instruments Directive II) ist EU-Finanzregulierung. Ihr Datenaspekt: Sie *verpflichtet* Firmen, Aufzeichnungen über Kundenaufträge, Kommunikation und Geeignetheitsprüfungen mindestens fünf Jahre aufzubewahren (und bis zu sieben, wo eine nationale Aufsicht es verlangt). Ähnliche Aufbewahrungspflichten gibt es in den USA unter SEC Rule 17a-4 und den FINRA-Regeln.
Hier ist der Konflikt in einem Satz: GDPR sagt minimieren und löschen, MiFID II und SEC-Regeln sagen aufbewahren. Ein Kunde, der sein „Recht auf Löschung“ geltend macht, kann keine Handelsaufzeichnung tilgen, die Sie gesetzlich aufbewahren müssen. Sie erfüllen die Aufbewahrungspflicht, dokumentieren warum, und löschen nur die Daten, die außerhalb davon liegen.
Den Daten folgen: ein Kunde, drei Systeme
Stellen Sie sich Maria vor, Kundin eines in der EU ansässigen Asset Managers, investiert über ein Vermögensverwaltungsmandat.
Station 1: das CRMCRMCustomer Relationship Management: Software und Strategie, um Kundeninteraktionen über den gesamten Lifecycle zu steuern und zu analysieren.Vollständige Definition ansehen →
Ihr CRMCRMCustomer Relationship Management: Software und Strategie, um Kundeninteraktionen über den gesamten Lifecycle zu steuern und zu analysieren.Vollständige Definition ansehen → enthält Marias Kontaktdaten, ihr Risikoprofil und einen Hinweis, dass sie im Umfeld einer „politisch exponierten Person“ steht (Familienangehörige einer Amtsträgerin). Unter GDPR ist dieses PEP-Flag sensibler Kontext. Prüfung: Wer in der Firma kann es sehen? Der Zugriff sollte rollenbasiert sein, nicht „jeder im Vertrieb“.
Station 2: Die KYC- und UBO-Datei
Maria investiert über eine Holdinggesellschaft. Ihre KYC-Datei bildet den UBO (Ultimate Beneficial Owner) ab: den echten Menschen, der die Einheit letztlich besitzt oder kontrolliert, typischerweise oberhalb einer Schwelle von 25 % nach EU-Geldwäscherecht. Das sind personenbezogene Daten über Maria *und* über ihre Mitgesellschafter.
Die Falle: UBO-Daten, die zu Geldwäschepräventionszwecken erhoben wurden, dürfen nicht frei für Marketing weiterverwendet werden. Der Grundsatz der Zweckbindung in der GDPR bedeutet, dass Daten, die für einen erklärten Zweck erhoben wurden, an diesen Zweck gebunden bleiben.
Station 3: Die Depotbank
Ihre Depotbank (denken Sie an State Street, BNY oder Northern Trust) hält die Vermögenswerte und erhält Marias Positions- und Identitätsdaten zur Abwicklung von Trades. Das ist eine Übermittlung zwischen Verantwortlichen. Sie brauchen einen Auftragsverarbeitungs- oder Controller-to-Controller-Vertrag, der festlegt, was sie damit tun dürfen.
Wenn die Server der Depotbank in den USA stehen, haben Sie eine internationale Übermittlung hinzugefügt. Nach 2023 läuft das über das EU-US Data Privacy Framework oder über Standardvertragsklauseln, wenn der Anbieter nicht selbstzertifiziert ist. Prüfung: Bestätigen Sie den Zertifizierungsstatus des Anbieters, bevor Daten die EU verlassen.
Station 4: Der Reporting-Anbieter
Ein externer Anbieter zieht Marias Positionen, um ihren Quartalsbericht zu erstellen. Hier ist der Anbieter ein Auftragsverarbeiter: ErErDas Verhältnis von Interaktionen (Likes, Kommentare, Shares) zur Reichweite eines Inhalts. Zeigt, wie stark die Zielgruppe reagiert, gemessen an der Zahl der Personen, die den Inhalt gesehen haben.Vollständige Definition ansehen → handelt nur auf Ihre Weisung. GDPR Artikel 28 verlangt einen schriftlichen Vertrag, der ihn an Ihre Weisungen, Sicherheitsstandards und Löschpflichten bindet.
Das häufigste Leck in der Praxis ist kein Hacker. Es ist eine Tabelle mit Kundenpositionen, unverschlüsselt an einen Analysten des Anbieters gemailt, oder eine Testumgebung, die mit echten Produktionsdaten geladen ist.
Data GovernanceData GovernanceData Governance umfasst die Regeln, Rollen und Prozesse, die sicherstellen, dass Daten in einer Organisation korrekt, sicher, klar definiert und verantwortungsvoll genutzt werden.Vollständige Definition ansehen →: wem gehört was
Governance bedeutet, schriftlich festzulegen, wer für welchen Datensatz verantwortlich ist.
- Verantwortlicher versus Auftragsverarbeiter. Sie (der Asset Manager) sind in der Regel der Verantwortliche: Sie entscheiden, warum und wie Daten verarbeitet werden. Depotbanken und Reporting-Anbieter sind häufig Auftragsverarbeiter, wobei eine Depotbank für ihre eigenen regulatorischen Aufzeichnungen Mitverantwortlicher sein kann. Diese Einordnung richtig zu treffen, entscheidet über die Haftung.
- Data Lineage. Eine dokumentierte Karte, woher jedes Feld stammt, an wen es fließt und warum. Wenn Ihre Aufsicht fragt „Wohin gehen Marias UBO-Daten?“, sollten Sie in Minuten antworten, nicht in Wochen.
- Aufbewahrungsplan. Eine Tabelle, die jeden Datentyp mit seiner gesetzlichen Aufbewahrungsfrist und seinem Löschauslöser verknüpft. Handelsaufzeichnungen: mindestens fünf Jahre (MiFID II). Marketingdaten eines abgelehnten Prospects: deutlich früher löschen.
- RoPA (Record of Processing Activities, Verzeichnis von Verarbeitungstätigkeiten). GDPR Artikel 30 verlangt von den meisten Firmen, dieses Inventar der Verarbeitungstätigkeiten zu führen. Es ist zugleich das nützlichste Governance-Artefakt, das Sie aufbauen kkDie durchschnittliche Zahl neuer Nutzer, die jeder bestehende Nutzer über Empfehlungen generiert. Über 1,0 verstärkt sich das Wachstum selbst und wird exponentiell.Vollständige Definition ansehen →önnen.
Die britische ICO veröffentlicht einen verständlichen Leitfaden zu Accountability und Governance, der ein Bookmark wert ist.
Praktische Prüfungen und Audits
Governance auf Papier bedeutet nichts ohne wiederkehrende Prüfungen. Hier ein praxistaugliches Set.
1. Zugriffsprüfung (quartalsweise)
Ziehen Sie die Liste aller Personen mit Leserechten auf KYC- und Positionsdaten. Markieren Sie alle, die die Rolle gewechselt haben oder das Haus verlassen haben. Überprivilegierte Zugriffe sind der häufigste Auditbefund in Datenschutzprüfungen im Asset Management.
2. Abgleich der Datenflüsse
Vergleichen Sie Ihre dokumentierte Lineage mit der Realität. Fragen Sie Ihre Systeme ab: Erhält der Reporting-Anbieter tatsächlich nur die Felder, die Ihr Vertrag erlaubt?
Eine einfache Prüfung auf einem ausgehenden Datenextrakt:
# Fields the vendor is contractually allowed to receive
allowed = {"client_id", "portfolio_id", "holding_name", "market_value", "as_of_date"}
extract_columns = set(outbound_file.columns)
leaked = extract_columns - allowed
if leaked:
raise ValueError(f"Extract contains unauthorized fields: {leaked}")Wenn leaked {"passport_number", "ubo_name"} zurückgibt, haben Sie gerade einen Datenschutzvorfall abgefangen, bevor ererDas Verhältnis von Interaktionen (Likes, Kommentare, Shares) zur Reichweite eines Inhalts. Zeigt, wie stark die Zielgruppe reagiert, gemessen an der Zahl der Personen, die den Inhalt gesehen haben.Vollständige Definition ansehen → das Haus verließ.
3. Aufbewahrungs-Sweep
Lassen Sie eine Abfrage auf Datensätze laufen, deren Aufbewahrungsfrist abgelaufen ist und für die kein Legal Hold besteht. Handelsdaten innerhalb des Fünfjahresfensters von MiFID II bleiben; ein Prospect, der nie konvertiert hat, dessen Daten drei Jahre alt sind und der keiner Aufbewahrungspflicht unterliegt, sollte gelöscht werden.
4. Bereitschaft für Betroffenenrechte
Messen Sie die Zeit für einen simulierten DSAR (Data Subject Access Request): ein Kunde verlangt alle Daten, die Sie zu ihm halten. GDPR gibt Ihnen einen Monat. Wenn Sie Marias Daten über CRMCRMCustomer Relationship Management: Software und Strategie, um Kundeninteraktionen über den gesamten Lifecycle zu steuern und zu analysieren.Vollständige Definition ansehen →, KYC und Anbietersysteme nicht in diesem Zeitfenster zusammenstellen kkDie durchschnittliche Zahl neuer Nutzer, die jeder bestehende Nutzer über Empfehlungen generiert. Über 1,0 verstärkt sich das Wachstum selbst und wird exponentiell.Vollständige Definition ansehen →önnen, reparieren Sie zuerst die Lineage.
5. Anbieter- und Übermittlungsaudit
Bestätigen Sie jährlich die Sicherheitszertifizierungen jedes Auftragsverarbeiters, seinen Status im Data Privacy Framework und die Liste der Subauftragsverarbeiter. Depotbanken und Reporting-Anbieter wechseln Subauftragsverarbeiter; verantwortlich bleiben Sie.
Wissenscheck
1. Ein Kunde macht formell sein GDPR-„Recht auf Löschung“ für alle seine Daten geltend, aber die Firma hat Aufzeichnungen über seine Handelsaufträge von vor zwei Jahren. Wie denkt man über diesen Konflikt korrekt?
2. Warum werden Angaben zu wirtschaftlich Berechtigten im Kontext von KYC-Dateien ausdrücklich als GDPR-Thema hervorgehoben?
3. Ein in New York ansässiger Fonds hat mehrere Kunden, die in Kalifornien wohnen. Welche Aussage beschreibt am besten, wann CCPA/CPRA anwendbar ist?
4. Wählen Sie ALLE richtigen Antworten zum Zusammenspiel von Datenschutzrecht und finanzrechtlichen Aufbewahrungsregeln, wie in der Lektion beschrieben.
Wählen Sie alle richtigen Antworten aus.
5. Wählen Sie ALLE richtigen Antworten dazu, warum ein einzelnes Onboarding, das viele Datenkopien erzeugt, ein Datenschutzrisiko ist.
Wählen Sie alle richtigen Antworten aus.
Wenn die Regeln kollidieren: durchgerechnetes Szenario
Maria schreibt: „Löschen Sie alles, was Sie über mich haben. Ich mache mein Recht auf Löschung geltend.“
Gehen wir es durch:
1. Handels- und Auftragsaufzeichnungen der letzten fünf Jahre: aufbewahren. Die Aufzeichnungspflicht nach MiFID II ist eine gesetzliche Verpflichtung und damit ein gültiger GDPR-Grund, die Löschung zu verweigern. Dokumentieren Sie die Ablehnung und den Grund.
2. KYC/UBO-Datei: für die gesetzliche Geldwäschefrist aufbewahren (nach EU-AML-Regeln üblicherweise fünf Jahre nach Ende der Beziehung), dann löschen.
3. Marketing-Präferenzen und weiche CRM-Daten, die nicht an eine gesetzliche Pflicht gebunden sind: löschen, und Maria innerhalb eines Monats bestätigen.
4. Kopien beim Reporting-Anbieter: Weisen Sie den Auftragsverarbeiter an, seine Kopie der löschbaren Daten zu löschen, und holen Sie eine Bestätigung ein.
Beachten Sie: Die Antwort ist nie „alles löschen“ oder „alles behalten“. Es ist eine Entscheidung Feld für Feld, gesteuert durch Ihren Aufbewahrungsplan. Dieser Plan ist das Governance-Rückgrat, das eine stressige Anfrage zur Routine macht.
Wichtigste Erkenntnisse
- Aufbewahrung schlägt Löschung, wo das Gesetz es verlangt. Aufbewahrungspflichten nach MiFID II und SEC Rule 17a-4 überlagern das GDPR-Löschverlangen eines Kunden für regulierte Aufzeichnungen. Entscheiden Sie Feld für Feld und dokumentieren Sie die Ablehnung.
- Ordnen Sie jede Partei korrekt ein. Verantwortlicher versus Auftragsverarbeiter entscheidet über die Haftung. Depotbanken und Reporting-Anbieter brauchen Verträge nach Artikel 28 und, bei US-Servern, einen gültigen Übermittlungsmechanismus wie das EU-US Data Privacy Framework.
- UBO- und KYC-Daten sind zweckgebunden. Daten, die zur Geldwäscheprävention erhoben wurden, dürfen nicht für Marketing weiterverwendet werden. Die Zweckbindung ist ein häufiger, vermeidbarer Verstoß.
- Führen Sie die fünf Prüfungen durch: Zugriffsprüfung, Abgleich der Datenflüsse, Aufbewahrungs-Sweep, DSAR-Bereitschaft und Anbieter-/Übermittlungsaudit. Eine Prüfung auf Feldebene bei ausgehenden Extrakten fängt Lecks ab, bevor sie das Haus verlassen.
- Ein RoPA plus Aufbewahrungsplan macht aus Chaos Routine. Wenn Sie Marias Daten nicht in Minuten über CRMCRMCustomer Relationship Management: Software und Strategie, um Kundeninteraktionen über den gesamten Lifecycle zu steuern und zu analysieren.Vollständige Definition ansehen →, Depotbank und Anbieter nachverfolgen kkDie durchschnittliche Zahl neuer Nutzer, die jeder bestehende Nutzer über Empfehlungen generiert. Über 1,0 verstärkt sich das Wachstum selbst und wird exponentiell.Vollständige Definition ansehen →önnen, ist das Ihr erstes Projekt.