Onofhängeg Informatiounen iwwer Daten, KI an digital Reguléierung zu Lëtzebuerg

Dategouvernance · Erkläert

Data Owner, Data Steward, Data Custodian: wien ass fir wat verantwortlech

Den Data Owner dréit d'Verantwortung, den Data Steward këmmert sech ëm Definitiounen a Qualitéit, de Custodian bedreift d'Systemer. Sou verdeelt een d'Rollen.

D'Wichtegst a Kuerz

  • Den Data Owner ass eng Leedungspersoun aus dem Fachberäich, déi fir eng Datendomän Rechenschaft ofleet; den Data Steward këmmert sech all Dag ëm Definitiounen, Qualitéit an Dokumentatioun; den Data Custodian bedreift d'Systemer.
  • Zënter dem 25. Mee 2018 ass de Responsabel vun der Veraarbechtung no Artikel 5 Paragraph 2 vun der DSGVO fir d'Anhale vun de Reegelen zoustänneg a muss se nowäise kënnen; den Artikel 39 gëtt dem Datenschutzbeoptragten d'Kontroll vun der Zouweisung vun den Zoustännegkeeten.
  • DORA gëllt zu Lëtzebuerg zënter dem 17. Januar 2025 ënnert der Opsiicht vun der CSSF an dem CAA a verlaangt, datt Rollen a Verantwortlechkeeten zesumme mat den Informatiounsassets dokumentéiert ginn.
  • Den Artikel 10 vun der KI-Verordnung verlaangt dokumentéiert Dategouvernance fir Trainingsdate vun Héichrisiko-KI; nom Digital-Omnibus (Verordnung (EU) 2026/1744) gëllt dat fir Systemer aus dem Annexe III ab dem 2. Dezember 2027.
  • De gréisste Feeler ass, d'IT zum Data Owner ze maachen: d'IT ka Custodian sinn, mee net decidéieren, wat e Client oder e gültegen Datesaz ass.

An enger Lëtzebuerger Organisatioun ass den Data Owner d’Leedungspersoun aus dem Fachberäich, déi fir eng Datendomän Rechenschaft ofleet. Den Data Steward këmmert sech all Dag ëm d’Definitiounen, d’Qualitéit an d’Dokumentatioun vun där Domän, an den Data Custodian bedreift d’Systemer, déi d’Daten späicheren a schützen. Zënter dem Rechenschaftsprinzip vun der DSGVO (zënter dem 25. Mee 2018) an zënter DORA (zënter dem 17. Januar 2025) erwaarden d’Autoritéite konkret Persoune mat Numm hannert dëse Rollen, an net einfach e Verweis op d’IT.

Dräi Rollen, dräi Froen

D’Begrëffer variéieren, mee d’Opdeelung bleift déiselwecht. Den DAMA-DMBOK, dat Standardwierk vun DAMA International, gesäit Data Stewardship als Formaliséierung vun der Verantwortung fir Daten. De britesche Government Digital Service beschreift déiselwecht dräi Rollen an engem ëffentleche Modell.

Data Owner Data Steward Data Custodian
Leitfro Wat bedeiten d’Daten, wien dierf se notzen, wéi gutt musse se sinn? Halen d’Daten dës Reegelen haut an? Sinn d’Daten esou gespäichert, geséchert a verfügbar wéi gefuerdert?
Typeschen Niveau Leedung vun engem Fachberäich Spezialist oder Teamleeder, deen all Dag mat den Daten schafft IT- oder Plattformequipe, oder en externen Déngschtleeschter
Decidéiert iwwer Definitiounen, Qualitéitsziler, Accès, Opbewahrung Deeglech Korrekturen am ofgemaachte Kader Technesch Ëmsetzung no de Virgabe vum Owner

De britesche Modell seet et kloer: Data Ownership ass d’Verantwortung vum Fachberäich an net vun der Technik.

Eng RACI-Matrix

RACI steet fir Responsible (féiert aus), Accountable (dréit d’Verantwortung, nëmmen eng Persoun), Consulted an Informed.

Aufgab Owner Steward Custodian
Fachlech Definitiounen a Glossaire fräiginn A R I
Qualitéitsreegelen a Schwellwäerter fixéieren A R C
Qualitéit iwwerwaachen a Korrekture koordinéieren I A/R C
Accèsdemanden accordéieren A C R
Accèskontrollen, Backup a Verschlësselung ëmsetzen I C A/R
Iwwer Opbewahrung a Läschen decidéieren A C R
DSGVO-Register vun de Veraarbechtungen aktuell halen A R C

D’„A“ läit bal ëmmer beim Owner. Dat ass de Sënn: d’Verantwortung ass gebündelt, d’Aarbecht ass verdeelt.

Firwat d’Reglementatioun Nimm verlaangt

DSGVO. Nom Artikel 5 Paragraph 2 ass de Responsabel vun der Veraarbechtung fir d’Anhale vun de Prinzipien zoustänneg a muss se nowäise kënnen. Den Artikel 30 verlaangt e Register vun de Veraarbechtungsaktivitéiten. D’Wuert „Owner“ steet net am Text, mee ouni eng Persoun, déi fir eng Veraarbechtung äntwert, ass deen Nowäis schwéier. Zu Lëtzebuerg iwwerwaacht d’CNPD d’Uwendung vun der DSGVO. Den Artikel 39 gëtt dem Datenschutzbeoptragten och d’Aufgab, d’Zouweisung vun den Zoustännegkeeten ze kontrolléieren. Dat setzt viraus, datt se iwwerhaapt zougewise goufen.

DORA. Den Artikel 5 verflicht d’Leedungsorgan vun engem Finanzbetrib, kloer Rollen a Verantwortlechkeete fir all IKT-Funktiounen ze definéieren. Den Artikel 8 verlaangt, datt d’Rollen a Verantwortlechkeeten zesumme mat den Informatiounsassets identifizéiert, klasséiert an dokumentéiert ginn, mat enger Iwwerpréiwung op d’mannst eemol d’Joer. Zu Lëtzebuerg sinn nom Gesetz vum 1. Juli 2024 d’CSSF an de CAA zoustänneg.

BCBS 239. D’Basler Prinzipie vum Januar 2013 iwwer Risikodaten froen no Rollen a Verantwortlechkeete fir d’Eegentum an d’Qualitéit vun de Risikodaten, souwuel am Fachberäich wéi an der IT (Paragraph 34). Si riichte sech als éischt u systemrelevant Banken.

KI-Verordnung. Den Artikel 10 verlaangt fir Héichrisiko-KI-Systemer dokumentéiert Data-Governance-Praktike fir Trainings-, Validéierungs- an Testdaten, ënner anerem iwwer Hierkonft, Opbereedung, Bias an Datelücken. Nom Digital-Omnibus zur KI (Verordnung (EU) 2026/1744, a Kraaft zënter dem 27. Juli 2026) gëllen dës Flichten ab dem 2. Dezember 2027 fir Systemer aus dem Annexe III an ab dem 2. August 2028 fir Systemer aus dem Annexe I.

De gréisste Feeler: d’IT als Owner

Wann am Fachberäich kee sech mellt, landt d’Verantwortung dacks bei der IT, well si „d’Datebank huet“. D’IT ka garantéieren, datt eng Clientendatei geséchert a geschützt ass. Si kann awer net decidéieren, ob en inaktive Client nach e Client ass, wéi eng Adress juristesch gëllt oder wéi komplett d’Date fir de reglementaresche Reporting musse sinn. Dat sinn Decisioune vum Fachberäich. D’IT ass den natierleche Custodian; den Owner vun de Clientsdaten gehéiert dohin, wou iwwer Clienten decidéiert gëtt.

Rollen an engem mëttelgrousse Betrib verdeelen

  1. Fënnef bis aacht Datendomänen oplëschten: Clienten, Fournisseuren, Produiten oder Servicer, Personal, Finanzen an, am Finanzsecteur, Géigeparteien a Risikodaten.
  2. Een Owner pro Domän nennen, op Niveau vun der Beräichsleedung.
  3. Ee Steward pro Domän nennen, am beschten déi Persoun, déi d’Froen haut schonn informell beäntwert.
  4. De Custodian fir all System confirméieren, och bei externen a Cloud-Déngschtleeschter.
  5. Schrëftlech festhalen: eng Rollebeschreiwung vun enger Säit an d’RACI-Matrix, verbonne mam DSGVO-Register an, fir Finanzbetriber, mam DORA-Inventar.
  6. E Rhythmus fixéieren: eng kuerz Reunioun pro Trimester an Domän iwwer oppe Punkten a Qualitéitszuelen.

Wie méi Struktur wëll wéi eng RACI-Matrix, ka mat engem praktesche Kader fir Dateverantwortung schaffen, deen d’Rollen un Decisiounen an Eskalatiounsweeër bënnt.

Wat elo ze maachen ass

  • Kontrolléieren, ob fir all Datebestand am DSGVO-Register eng Persoun aus dem Fachberäich mat Numm äntwert, an net nëmmen eng Ofdeelung.
  • Fir DORA-Betriber: nokucken, ob d’Inventar nom Artikel 8 Rollen a Verantwortlechkeeten nieft den Informatiounsassets weist an an de leschten zwielef Méint iwwerpréift gouf.
  • Domänen identifizéieren, wou d’IT als Owner agedroen ass, an d’Verantwortung dem Fachberäich ginn; d’IT bleift Custodian.
  • Wie KI-Systemer entwéckelt, déi nom Annexe III als Héichrisiko agestuft kéinte ginn, sollt virum 2. Dezember 2027 fir all Trainings- an Evaluatiounsdatesaz en Owner nennen.

Froen an Äntwerten

Wat ass den Ënnerscheed tëscht engem Data Owner an engem Data Steward?

Den Data Owner dréit d'Verantwortung an decidéiert fir eng Datendomän, zum Beispill iwwer Definitiounen, Qualitéitsziler an Accès. Den Data Steward setzt dës Decisiounen all Dag ëm: hie fleegt d'Definitiounen, iwwerwaacht d'Qualitéit a koordinéiert Korrekturen.

Ass den Data Custodian dat selwecht wéi d'IT?

An der Praxis läit d'Roll meeschtens bei der IT oder bei engem externen Déngschtleeschter, well et ëm Späicheren, Sécherheet, Backup a Läsche geet. De Custodian setzt d'Virgabe vum Owner ëm, mee hie fixéiert se net.

Verlaangt d'DSGVO en Data Owner?

D'DSGVO benotzt de Begrëff net. Si mécht de Responsabel vun der Veraarbechtung zoustänneg a verlaangt, datt hien d'Anhale vun de Reegelen nowäise kann (Artikel 5 Paragraph 2). An der Praxis brauch et dofir Persoune mat Numm fir all Veraarbechtung an all Datebestand.

Ka eng Persoun gläichzäiteg Data Owner an Data Steward sinn?

An enger klenger Equipe geschitt dat, mee d'Trennung tëscht Decisioun an Ëmsetzung gëtt méi schwaach. Wa méiglech ass den Owner eng Leedungspersoun an de Steward een, deen all Dag mat den Daten schafft.

Soll den Datenschutzbeoptragten Owner vun de perséinlechen Date sinn?

Nee. Nom Artikel 39 vun der DSGVO informéiert, beréit a kontrolléiert den Datenschutzbeoptragten, och wat d'Zouweisung vun den Zoustännegkeeten ugeet. Als Owner géif hie seng eegen Decisioune kontrolléieren.

Quellen

  1. Verordnung (EU) 2016/679 (DSGVO), Artikelen 4, 5, 24, 30 an 39 · EUR-Lex
  2. Verordnung (EU) 2022/2554 (DORA), Artikelen 5, 8 an 64 · EUR-Lex
  3. Verordnung (EU) 2024/1689 (KI-Verordnung), Artikel 10 · EUR-Lex
  4. Verordnung (EU) 2026/1744 (Digital-Omnibus zur KI) · EUR-Lex
  5. Publication de la loi luxembourgeoise sur DORA au Journal officiel · CSSF
  6. Principles for effective risk data aggregation and risk reporting (BCBS 239) · Basler Comité fir Bankenopsiicht
  7. Missiounen vun der CNPD · CNPD
  8. Data ownership model · UK Government Digital Service
  9. DAMA-DMBOK: Data Management Body of Knowledge · DAMA International

Geschriwwen an anhand vu Primärquelle kontrolléiert.