Ein Governance-Framework über OEM, Lieferant und Händler hinweg aufbauen
# Ein Governance-Framework über OEM, Lieferant und Händler hinweg aufbauen
Ein einzelnes vernetztes Fahrzeug erzeugt seine VIN (Vehicle Identification Number, die 17-stellige eindeutige Kennung, die in jedes Auto eingeprägt ist) sowie einen Strom von Telemetriedaten: GPS-Spuren, Batteriezustand, Bremsereignisse und Daten von Innenraumsensoren. Diese Daten durchlaufen mindestens drei Parteien, bevor jemand darauf reagiert: den OEM (Original Equipment Manufacturer, also den Autohersteller wie Ford oder BMW), einen Tier-1-Lieferanten (das Unternehmen, das ein großes System baut, etwa Bosch oder Continental) und den Händler, der das Auto verkauft und wartet.
Hier der Failure Mode. Wenn eine Betroffenenanfrage eingeht oder eine Aufsichtsbehörde fragt „Wer hat die Weitergabe der Standortdaten an den Versicherungspartner genehmigt?“, zeigt jede Partei auf die andere. Accountability verflüchtigt sich an jedem Handoff.
Diese Lektion zeigt Ihnen, wie Sie konkrete Rollen zuweisen, damit das nicht passiert.
Die drei Rollen, die benannt werden müssen
Governance scheitert, wenn Rollen impliziert statt zugewiesen werden. Drei Rollen sind entscheidend, und sie entsprechen den rechtlichen Definitionen der EU-DSGVO (Datenschutz-Grundverordnung) und finden sich ähnlich in US-Landesgesetzen wie dem CCPA (California Consumer Privacy Act).
Data Owner. Accountable für einen Datensatz. Entscheidet über Zweck und Zugriff. Üblicherweise eine namentlich benannte Führungsperson aus dem Business, nicht aus der IT. Beispiel: Der VPVPEine klare Aussage darüber, welchen Nutzen Ihr Produkt liefert, welche Probleme es löst und warum Kunden sich für Sie und nicht für Alternativen entscheiden sollten.Vollständige Definition ansehen → Connected Services des OEM besitzt den Telemetrie-Datensatz.
Data Steward. Operativer Verwalter. Pflegt Qualität, Definitionen und Zugriffslisten im Tagesgeschäft. Beispiel: ein Data-Engineering-Lead, der durchsetzt, dass „odometer_km“ immer Kilometer bedeutet, niemals Meilen.
Data Processor. Nach DSGVO eine Partei, die Daten im Auftrag eines Controllers und nur auf dokumentierte Weisung verarbeitet. Beispiel: Ein Händler, der ein vom OEM bereitgestelltes Diagnose-Dashboard betreibt, ist für diesen Flow ein Processor.
Der Controller (die Partei, die entscheidet, warum und wie Daten verarbeitet werden) trägt das größte rechtliche Gewicht. In den meisten Connected-Car-Flows ist der OEM Controller. Achten Sie aber auf gemeinsame Verantwortlichkeit: Wenn ein Tier-1-Lieferant über Zwecke mitentscheidet (etwa Bremsdaten nutzt, um sein eigenes ADAS-Produkt zu verbessern), teilen sich beide die Controller-Pflichten nach Artikel 26 DSGVO.
Durchgerechnetes Beispiel: einen VIN-Flow mappen
Nehmen Sie einen standortbasierten Service, bei dem der Händler dem Kunden „Find my car“ anbietet.
| Datenelement | Owner | Steward | Processor | Controller (rechtlich) |
|---|---|---|---|---|
| VIN | OEM VPVPEine klare Aussage darüber, welchen Nutzen Ihr Produkt liefert, welche Probleme es löst und warum Kunden sich für Sie und nicht für Alternativen entscheiden sollten.Vollständige Definition ansehen → Connected Svcs | OEM Data-Eng-Lead | Händler-App, Tier-1-Telematikeinheit | OEM |
| GPS-Spur | OEM VPVPEine klare Aussage darüber, welchen Nutzen Ihr Produkt liefert, welche Probleme es löst und warum Kunden sich für Sie und nicht für Alternativen entscheiden sollten.Vollständige Definition ansehen → Connected Svcs | OEM Data-Eng-Lead | Tier 1 (erhebt), Händler (zeigt an) | OEM |
| Kundenname + Kontakt | Händler-Vertriebsleitung | Händler-CRMCRMCustomer Relationship Management: Software und Strategie, um Kundeninteraktionen über den gesamten Lifecycle zu steuern und zu analysieren.Vollständige Definition ansehen →-Admin | OEM (für Garantie) | Händler (gemeinsam mit OEM) |
Die Lehre: Ownership wechselt am Handoff nicht. Die GPS-Spur gehört weiterhin dem OEM, auch während der Händler sie anzeigt. Der Händler ist für dieses Element Processor und braucht einen Auftragsverarbeitungsvertrag (DPA, Data Processing Agreement), einen nach Artikel 28 DSGVO vorgeschriebenen Vertrag, der genau festlegt, was der Processor tun darf.
Die Regulierungen, die Sie konkret benennen
Reden Sie nicht vage von „Datenschutzrecht“. Benennen Sie die Instrumente.
- DSGVO (EU/EWR): erfasst personenbezogene Daten, und eine VIN, die mit einem identifizierbaren Halter verknüpft ist, ist ein personenbezogenes Datum. Bußgelder bis zu 4 Prozent des globalen Jahresumsatzes.
- UNECE WP.29 R155/R156 (Europa und darüber hinaus): UN-Regelungen, die für die Fahrzeug-Typgenehmigung ein Cybersecurity Management System und ein Software Update Management System verlangen. Regeln, wie Telemetrie und OTA-Updates (over-the-air) abgesichert werden.
- CCPA / CPRA (Kalifornien): gibt Verbrauchern Rechte auf Auskunft, Löschung und Opt-out beim „Verkauf“ oder „Teilen“ personenbezogener Informationen. Präzise Standortdaten sind „sensitive personal information“.
- Flickenteppich der US-Bundesstaaten: Stand 2026 haben rund 20 US-Bundesstaaten umfassende Datenschutzgesetze (die Zahl steigt weiter, als Schätzung behandeln und aktuellen Stand prüfen). Ein einheitliches US-Bundesdatenschutzgesetz gibt es weiterhin nicht.
Als verständliche Referenz zu den DSGVO-Rollen ist der EU-Text selbst gut lesbar: DSGVO Artikel 4 Definitionen.
Eine konkrete Falle: Es wurde bekannt, dass Autohersteller Daten zum Fahrverhalten an Datenhändler weitergaben, die damit Versicherer bedienten. Das ist ein „Verkauf“ oder „Teilen“ nach CPRA und löst Opt-out-Rechte aus. Wenn Ihre Governance-MapMapEinsatz von Software, um wiederkehrende Marketingaufgaben und Kampagnen zu automatisieren und Personalisierung in großem Maßstab über Kanäle wie E-Mail, Web und Social zu ermöglichen.Vollständige Definition ansehen → diesen Downstream-Flow nicht markiert, sind Sie exponiert.
Die RACI aufbauen, damit Handoffs halten
Nutzen Sie eine RACI-Matrix (Responsible, Accountable, Consulted, Informed) für jeden parteiübergreifenden Prozess. Halten Sie sie langweilig und spezifisch.
Beispielprozess: „Telemetrie bei Kunden-Opt-out abschalten.“
- Responsible: OEM Data Engineering (setzt das Flag).
- Accountable: OEM VPVPEine klare Aussage darüber, welchen Nutzen Ihr Produkt liefert, welche Probleme es löst und warum Kunden sich für Sie und nicht für Alternativen entscheiden sollten.Vollständige Definition ansehen → Connected Services (Data Owner).
- Consulted: Tier-1-Lieferant (bestätigt, dass die Erhebung an der Einheit stoppt), Händler (bestätigt, dass das Dashboard die Daten verbirgt).
- Informed: DPO (Data Protection Officer, der von der DSGVO vorgeschriebene Datenschutzbeauftragte), Legal.
Der Trick ist, dass „Accountable“ genau eine namentlich benannte Rolle ist. Wenn das Opt-out fehlschlägt, wissen Sie, bei wem das Telefon klingelt.
🎬 [VIDEO: „GDPR Explained: Controllers vs Processors“ - youtube.com - ein kurzer, klarer Durchgang durch die rechtlichen Rollen, die direkt auf Owner-/Steward-/Processor-Pflichten abbilden]
Datenprüfungen und Audits, die Drift erkennen
Ein Governance-Framework bleibt ein Dokument, solange Sie keine Prüfungen gegen Livedaten laufen lassen. Drei praktische:
1. Lineage-Check. KKDie durchschnittliche Zahl neuer Nutzer, die jeder bestehende Nutzer über Empfehlungen generiert. Über 1,0 verstärkt sich das Wachstum selbst und wird exponentiell.Vollständige Definition ansehen →önnen Sie die Telemetrie einer einzelnen VIN vom Fahrzeugsensor bis zu jedem Downstream-Konsumenten nachverfolgen? Wenn Sie die Karte nicht zeichnen kkDie durchschnittliche Zahl neuer Nutzer, die jeder bestehende Nutzer über Empfehlungen generiert. Über 1,0 verstärkt sich das Wachstum selbst und wird exponentiell.Vollständige Definition ansehen →önnen, kkDie durchschnittliche Zahl neuer Nutzer, die jeder bestehende Nutzer über Empfehlungen generiert. Über 1,0 verstärkt sich das Wachstum selbst und wird exponentiell.Vollständige Definition ansehen →önnen Sie eine Löschanfrage nicht erfüllen.
2. Consent-Abgleich. Stimmt das Consent-Flag im OEM-System mit dem überein, was die Tier-1-Einheit tatsächlich sendet? Abweichungen sind der häufigste Fund.
3. Zugriffs-Rezertifizierung. Braucht jede Person mit Zugriff diesen jedes Quartal noch? Bei Händlern wechselt das Personal ständig; veraltete Zugangsdaten sind ein Breach mit Ansage.
Hier ein einfacher Consent-Abgleich in SQLSQLSales Qualified Lead: ein Prospect, den das Sales-Team als bereit für direkte Ansprache und ein Angebot validiert hat, weil er klare Qualifizierungskriterien erfüllt.Vollständige Definition ansehen →, den Sie anpassen kkDie durchschnittliche Zahl neuer Nutzer, die jeder bestehende Nutzer über Empfehlungen generiert. Über 1,0 verstärkt sich das Wachstum selbst und wird exponentiell.Vollständige Definition ansehen →önnen:
-- Find VINs still sending telemetry despite an opt-out flag
SELECT t.vin, t.last_seen_ts, c.consent_status, c.updated_at
FROM telemetry_ingest t
JOIN consent_registry c ON t.vin = c.vin
WHERE c.consent_status = 'OPTED_OUT'
AND t.last_seen_ts > c.updated_at; -- data arriving after opt-outJede zurückgegebene Zeile ist ein Governance-Versagen: Ein Kunde hat widersprochen, und dennoch flossen Daten weiter. Jede Zeile ist ein potenzieller Prüfungsbefund. Täglich laufen lassen, bei Ergebnissen ungleich null alarmieren.
Wissenscheck
1. Eine Aufsichtsbehörde fragt, wer die Weitergabe von Standortdaten an einen Versicherungspartner genehmigt hat, und OEM, Lieferant und Händler beschuldigen jeweils die anderen. Welches zugrunde liegende Governance-Versagen zeigt das?
2. Warum betont die Lektion, dass ein Data Owner üblicherweise eine namentlich benannte Führungsperson aus dem Business ist und nicht jemand aus der IT?
3. Ein Händler betreibt ein Diagnose-Dashboard, das der OEM bereitgestellt hat, und handelt ausschließlich nach den dokumentierten Weisungen des OEM. Welche Rolle nimmt der Händler in diesem Flow ein?
4. Wählen Sie ALLE korrekten Antworten, die den Data Owner zutreffend vom Data Steward abgrenzen.
Wählen Sie alle richtigen Antworten aus.
5. Wählen Sie ALLE korrekten Antworten zu Controllern und gemeinsamer Verantwortlichkeit in Datenflüssen vernetzter Fahrzeuge.
Wählen Sie alle richtigen Antworten aus.
Wo die Machtverhältnisse tatsächlich liegen
Governance ist auch Politik. Verstehen Sie die Hebel.
Der OEM hält die Typgenehmigungsbeziehung und meist die Controller-Rolle, also setzt ererDas Verhältnis von Interaktionen (Likes, Kommentare, Shares) zur Reichweite eines Inhalts. Zeigt, wie stark die Zielgruppe reagiert, gemessen an der Zahl der Personen, die den Inhalt gesehen haben.Vollständige Definition ansehen → die Regeln. Aber Tier-1-Lieferanten wie Bosch, Continental und ZF bauen die Telematik-Hardware und oft auch die Software, damit halten sie operatives Wissen, das dem OEM fehlt. Händler sind häufig unabhängige Franchisebetriebe und nicht im Besitz des OEM, was die Durchsetzung erschwert: Sie kkDie durchschnittliche Zahl neuer Nutzer, die jeder bestehende Nutzer über Empfehlungen generiert. Über 1,0 verstärkt sich das Wachstum selbst und wird exponentiell.Vollständige Definition ansehen →önnen nicht einfach ein internes Team entlassen, Sie müssen mit einem separaten Unternehmen kontrahieren.
Deshalb sind DPAs (Auftragsverarbeitungsverträge) im Automotive-Umfeld wichtiger als in einem Einzelunternehmen. Ihre Governance reicht nur so weit wie Ihre Verträge. Wenn das Händlernetz 3.000 unabhängige Franchisebetriebe umfasst, brauchen Sie 3.000 durchsetzbare DPAs und einen Weg, sie skaliert zu auditieren.
Praktischer Schritt: Standardisieren Sie ein einziges DPA-Template und ein einziges Consent-SchemaSchemaEin Schema ist der formale Bauplan, der festlegt, wie Daten in einer Datenbank, einer Datei oder einer Nachricht strukturiert, benannt, typisiert und miteinander verknüpft sind.Vollständige Definition ansehen → für das gesamte Netz. Lassen Sie nicht jeden Händler seinen eigenen Consent-Screen erfinden. Ein SchemaSchemaEin Schema ist der formale Bauplan, der festlegt, wie Daten in einer Datenbank, einer Datei oder einer Nachricht strukturiert, benannt, typisiert und miteinander verknüpft sind.Vollständige Definition ansehen → bedeutet, dass ein Abgleich überall funktioniert.
Die Handoff-Checkliste
Bevor Daten eine Parteigrenze überschreiten, bestätigen Sie:
1. Benannter Owner auf beiden Seiten (Daten werden im Transit nicht ownerlos).
2. Unterzeichnetes DPA, das Zweckbindung festlegt (Daten nur für den angegebenen Zweck genutzt).
3. Consent-Umfang auf der Empfängerseite bestätigt.
4. Lineage-Eintrag erstellt, damit der Flow auditierbar ist.
5. Pfad für die Löschweitergabe definiert (upstream löschen, und es löscht downstream).
Fehlt Punkt 5, bekommen Sie das klassische Versagen: Die Daten eines Kunden werden beim OEM gelöscht, leben aber in einem lokalen Export beim Händler für immer weiter.
Eine Anmerkung zur Datenminimierung
Die günstigste Governance ist, weniger zu erheben. Nach dem Grundsatz der Datenminimierung der DSGVO dürfen Sie nur Daten erheben, die dem Zweck angemessen und dafür erheblich sind. Wenn „Find my car“ nur den aktuellen Standort braucht, streamen Sie keine vollständige 90-Tage-GPS-Historie an die Händler-App. Jedes Element, das Sie nicht teilen, ist eines, das Sie nie governen, absichern oder löschen müssen.
Fragen Sie bei jedem Feld: Welcher benannte Zweck rechtfertigt das, und wer ist der Owner? Wenn niemand antworten kann, erheben Sie es nicht weiter.
Key Takeaways
- Weisen Sie genau einen accountable Data Owner pro Datensatz zu, und der überlebt jeden Handoff. Der OEM, dem eine GPS-Spur gehört, hört nicht auf, sie zu besitzen, wenn der Händler sie anzeigt.
- Mappen Sie Rollen auf echtes Recht: Controller, Processor, gemeinsame Verantwortlichkeit nach DSGVO; Opt-outs für Verkauf/Teilen nach CPRA. Eine VIN, die mit einem Halter verknüpft ist, ist ein personenbezogenes Datum.
- Governance reicht nur so weit wie Ihre Verträge. Bei unabhängigen Händler-Franchises sind standardisierte DPAs und ein einziges Consent-SchemaSchemaEin Schema ist der formale Bauplan, der festlegt, wie Daten in einer Datenbank, einer Datei oder einer Nachricht strukturiert, benannt, typisiert und miteinander verknüpft sind.Vollständige Definition ansehen → der Durchsetzungsmechanismus.
- Lassen Sie Live-Checks laufen, nicht nur Dokumente. Ein täglicher Consent-Abgleich, der Telemetrie nach einem Opt-out markiert, findet echte Fehler, bevor die Aufsicht es tut.
- Definieren Sie die Löschweitergabe von vornherein. Upstream zu löschen ist wertlos, wenn ein lokaler Export beim Händler die Daten am Leben hält.