Art. 32 DSGVO und die vier Checks

Sentris ist ein Nachweis über durchgeführte technische Maßnahmen, kein Nachweis über DSGVO-Konformität. Die stellt niemand aus, der ein Werkzeug verkauft.

Art. 32 Abs. 1 DSGVO verlangt technische und organisatorische Maßnahmen, die dem Risiko angemessen sind, und lit. b benennt das Ziel: die dauerhafte Vertraulichkeit und Integrität der Verarbeitungssysteme. Nachfolgend, welche Maßnahme jeder Sentris-Check prüft. Das ist eine Aussage darüber, was untersucht wurde — nicht über das Ergebnis und nicht über Ihre Organisation.

C1 · Row Level Security fehlt oder gilt für alle

Art. 32 Abs. 1 lit. b — Vertraulichkeit · Zugriffskontrolle auf Datenebene

Eine Tabelle im public-Schema ohne Row Level Security ist über den anon key lesbar, der im Browser jedes Besuchers ausgeliefert wird. Die Maßnahme ist die Zugriffskontrolle auf Zeilenebene; dieser Check meldet, wo sie fehlt oder als using (true) geschrieben ist.

C2 · Secrets im Repository

Art. 32 Abs. 1 lit. b — Vertraulichkeit der Verarbeitungssysteme

Ein service_role key, ein Stripe-Secret oder ein Anbieterschlüssel im Code authentifiziert jeden, der ihn hat. Die Maßnahme ist, dass solche Zugangsdaten außerhalb des Codes leben; dieser Check meldet, wo das nicht der Fall ist — und speichert den gefundenen Wert nie.

C3 · Route nimmt eine fremde ID ohne Berechtigungsprüfung

Art. 32 Abs. 1 lit. b — Vertraulichkeit · Autorisierung des Zugriffs

Ein Endpunkt, der den Datensatz zurückgibt, dessen ID man nennt, ohne zu prüfen wer fragt, gibt personenbezogene Daten eines Betroffenen an einen anderen. Die Maßnahme ist die Einschränkung auf den authentifizierten Aufrufer; dieser Check meldet, wo keine solche Prüfung erkennbar ist.

C4 · Storage-Bucket steht auf public

Art. 32 Abs. 1 lit. b — Vertraulichkeit gespeicherter Daten

Jede Datei in einem öffentlichen Bucket ist mit der URL abrufbar — ohne Schlüssel, ohne Sitzung. Die Maßnahme ist die Auslieferung über kurzlebige signierte URLs; dieser Check meldet Buckets, die in config.toml, einer Migration oder per createBucket öffentlich gesetzt werden.

Wofür ein Scan-Ergebnis taugt

Ein abgeschlossener Scan lässt sich auf eine Seite drucken: Datum, Umfang, was geprüft wurde, was ausdrücklich nicht, und das Ergebnis. Das ist ein Dokument für ein Verzeichnis von Verarbeitungstätigkeiten nach Art. 30 oder für eine Datenschutzbeauftragte, die gefragt hat, was dieses Quartal zur Zugriffskontrolle getan wurde. Es dokumentiert eine durchgeführte Prüfung. Es bescheinigt nichts.

Ausdrücklich nicht im Umfang

  • · Server infrastructure & DDoS
  • · Dependency CVEs
  • · TLS / cryptography depth
  • · Social engineering
  • · Business logic beyond access control
  • · Mobile apps
  • · Load / performance

Unterlagen

Sentris is evidence of technical measures taken. It is not evidence of GDPR compliance, and nobody selling a tool can issue that.