Datenstandort Schweiz
Testdaten und Datenschutz: Warum Produktivdaten nicht in den Test gehören
Für: Projektleiter, Testverantwortliche und Entwicklungsteams in IT- und Migrationsprojekten.
Kurz erklärt
Produktive Personendaten gehören grundsätzlich nicht in Test- und Entwicklungsumgebungen, weil diese oft schwächer geschützt sind und mehr Personen Zugriff haben. Besser sind synthetische oder anonymisierte Testdaten. Lässt sich das nicht vermeiden, etwa bei Migrationstests, braucht die Testumgebung denselben Schutz wie die Produktion, mit begrenztem Zugriff und Löschung nach dem Test.
Eine Kopie der Produktionsdatenbank ist schnell erstellt und macht Tests realistisch. Sie bringt aber Kundendaten in Umgebungen, die dafür nicht gebaut sind: weniger geschützt, mit mehr Zugängen, oft bei Dienstleistern. Diese Seite zeigt die Risiken und bessere Alternativen.
Warum das Risiko gross ist
Testumgebungen haben häufig schwächere Zugriffskontrollen, weniger Überwachung und mehr Beteiligte – Entwickler, Testende, externe Partner. Eine Datenpanne in einer Testumgebung ist datenschutzrechtlich genauso relevant wie in der Produktion. Zudem widerspricht die Verwendung von Kundendaten für Tests oft dem ursprünglichen Bearbeitungszweck.
Alternativen
Je nach Testzweck eignen sich:
- Synthetische Daten, die realistische Strukturen ohne echte Personen abbilden
- Anonymisierte Daten, bei denen Personen nicht mehr bestimmbar sind
- Pseudonymisierte Daten mit getrennt verwahrtem Schlüssel – weiterhin Personendaten
- Kleine, gezielt erstellte Testdatensätze für Grenzfälle
Wenn es nicht anders geht
Bei Migrationen oder der Analyse spezifischer Fehler sind echte Daten manchmal unvermeidbar. Dann gilt: nur die nötigen Daten, eine Umgebung mit Produktionsschutz, Zugriff nur für namentlich bestimmte Personen, Protokollierung und Löschung unmittelbar nach dem Test. Der Vorgang wird dokumentiert, und Auftragsbearbeiter sind vertraglich gebunden.
Häufige Fragen
Sind pseudonymisierte Testdaten anonym?
Nein. Solange sich Personen mit einem Schlüssel oder Zusatzwissen wieder bestimmen lassen, bleiben es Personendaten. Echte Anonymisierung muss die Bestimmbarkeit dauerhaft ausschliessen.
Dürfen externe Entwickler mit Produktivdaten testen?
Nur wenn es notwendig ist, ein Auftragsbearbeitungsvertrag besteht und angemessene Schutzmassnahmen getroffen sind. Wo möglich, sind synthetische oder anonymisierte Daten vorzuziehen.
Wie erstelle ich realistische synthetische Testdaten?
Mit Generatoren oder Skripten, die Struktur, Formate und Verteilungen nachbilden, ohne echte Inhalte zu übernehmen. Für Grenzfälle werden gezielt Datensätze ergänzt.
Weiterführend
Checklisten
Checkliste Testkonzept: Was, wie und wann getestet wird
Checkliste öffnenChecklisten
Checkliste Datenmigration: Daten sicher ins neue System bringen
Checkliste öffnenDatenstandort
Zugriffsrechte im Projekttool: Ein Berechtigungskonzept auf einer Seite
WeiterlesenDatenstandort
«Hosting in der Schweiz» — was das wirklich bedeutet
WeiterlesenDatenstandort
Subprozessoren: Wer ausser dem Anbieter noch mitliest
WeiterlesenDatenstandort
Anwaltsgeheimnis und Cloud: Was eine Kanzlei prüfen muss
WeiterlesenBegriffe: Pseudonymisierung · Anonymisierung · Datenminimierung
Vom Werkzeug zur Praxis
Flenio bringt Projekte, Zeit, Auslastung und Rechnungen in ein Werkzeug — Hosting in Zürich, CHF und EUR, revDSG und DSGVO.