---
name: sicherheit-und-datenschutz-pruefen
description: Berücksichtigt Sicherheit und Datenschutz bereits beim Design jedes Slices und prüft Datenzweck, Datenminimierung, Berechtigungen, Vertrauensgrenzen, Missbrauch, Schutzmassnahmen und Nachweise. Verwenden bei Planung, Modellierung, Architektur, GUI, API, Persistenz, Integration, Bericht oder Review; vertiefen, sobald personenbezogene oder vertrauliche Daten, öffentliche Zugänge oder externe Systeme betroffen sind.
---

# Sicherheit und Datenschutz prüfen

Behandle Sicherheit und Datenschutz als Qualitätsmerkmale des Designs und als
Teil von DevSecOps. Prüfe jeden Slice verhältnismässig; dokumentiere bei
fehlender Auswirkung kurz warum, statt die Perspektive ganz zu überspringen.

Vertiefe die Prüfung, wenn besonders schützenswerte oder umfangreiche
Personendaten, öffentliche Zugänge, privilegierte Handlungen, externe
Vertrauensgrenzen oder schwer rückgängig zu machende Offenlegungen betroffen
sind. Hole eine zuständige Datenschutz-, Security- oder Rechtsfachperson bei
gesetzlich erforderlicher Beurteilung oder hohem Restrisiko hinzu.

## Fachliche Grundlage

- Der [EDÖB zu Privacy by Design und Privacy by Default](https://www.edoeb.admin.ch/en/das-neue-datenschutzgesetz-aus-sicht-des-edob-2)
  erläutert, dass die Grundsätze des Schweizer Datenschutzgesetzes bereits bei
  der Planung durch angemessene technische und organisatorische Massnahmen
  umgesetzt werden müssen.
- [NIST SP 800-218 – Secure Software Development Framework](https://csrc.nist.gov/projects/ssdf)
  beschreibt eine risikobasierte sichere Softwareentwicklung über den
  Lebenszyklus.
- [OWASP ASVS](https://owasp.org/www-project-application-security-verification-standard/)
  bietet überprüfbare Sicherheitsanforderungen für Webanwendungen.

Diese Prüfung unterstützt das Design, ersetzt aber keine erforderliche
juristische, Datenschutz- oder Security-Fachprüfung.

## Prüfung für jeden Slice

1. **Zweck und Daten:** Welche Daten werden wofür benötigt? Sind sie
   personenbezogen, besonders schützenswert oder vertraulich? Welche Daten
   können vermieden, aggregiert, anonymisiert oder früh gelöscht werden?
2. **Akteure und Rechte:** Wer darf welche Handlung und welche Daten sehen oder
   verändern? Welche Trennung, Freigabe oder Nachvollziehbarkeit ist nötig?
   Welche Transparenz, Auskunft, Korrektur oder Löschung benötigen betroffene
   Personen?
3. **Datenfluss und Vertrauen:** Wo entstehen, verlassen oder wechseln Daten
   eine Vertrauensgrenze? Welche Fremdsysteme, Endgeräte, Logs, Exporte,
   Backups oder KI-Dienste sind beteiligt?
4. **Missbrauch und Fehler:** Wie könnte die Funktion absichtlich missbraucht,
   versehentlich falsch bedient oder bei Teilausfall unsicher werden? Betrachte
   Offenlegung, Manipulation, Verlust und Nichtverfügbarkeit.
5. **Schutz im Design:** Wähle sichere und datensparsame Voreinstellungen,
   minimale Rechte, klare Gültigkeitsgrenzen, kontrollierte Fehlerausgaben und
   einen begründeten Aufbewahrungs- und Löschweg.
6. **Nachweis:** Formuliere prüfbare Akzeptanzkriterien und Tests für relevante
   Kontrollen. Verwende `testgetrieben-entwickeln` und prüfe sie erneut mit
   `aenderung-pruefen`.
7. **Restrisiko:** Benenne offene Risiken, zuständige Entscheidung und
   notwendige Fachfreigabe. Akzeptiere kein wesentliches Risiko im Namen des
   Benutzers.

## Artefakte

Halte die kurze Prüfung im Task fest. Erstelle
`docs/security/SECURITY.md` aus
`docs/templates/security-review-template.md`, wenn Risiken mehrere Slices
betreffen, Datenflüsse komplex sind oder ein bleibendes Schutzkonzept nötig
ist. Nutze `system-visualisieren` für Daten- und Vertrauensgrenzen und ein ADR
für dauerhafte Sicherheitsentscheidungen.

Speichere keine echten Secrets, Zugangsdaten oder unnötigen Personendaten in
Tasks, Diagrammen, Logs, Tests oder Beispieldaten.

## Fertig, wenn

- Zweck, Schutzbedarf und Datenminimierung geklärt sind.
- Rechte und Vertrauensgrenzen erkennbar sind.
- relevante Missbrauchs- und Ausfallszenarien berücksichtigt wurden.
- Schutzmassnahmen mit Akzeptanzkriterien und Nachweisen verbunden sind.
- Restrisiken und notwendige menschliche Entscheidungen sichtbar bleiben.
