Diese Richtlinie definiert Anforderungen an Informationssicherheit, Datenschutz und Forschungsethik für alle Projekte, Materialien und Daten im Verzeichnis „Research“. Sie gilt für interne Mitarbeitende, Kooperationspartner:innen sowie externe Beitragende.
- Workspace-Maintainer:innen: Koordination des Sicherheitsmanagements, Freigaben, Incident-Response.
- Projektleitungen: Umsetzung dieser Richtlinie in den jeweiligen Forschungsprojekten, Dokumentation von Maßnahmen.
- Forschungsteams: Sorgfältiger Umgang mit Daten, Tools und Zugängen; Meldung von Sicherheits- oder Datenschutzproblemen.
- Kooperationspartner:innen: Vertragliche Verpflichtung zur Einhaltung von Datenschutz- und Sicherheitsanforderungen.
- Forschungsdaten (qualitativ, quantitativ, Roh- und Auswertungsdaten)
- Projektunterlagen, Designs, Protokolle, Interviewscripts, Feldnotizen
- Software, Skripte, Analysepipelines, Konfigurationsdateien
- Personenbezogene Daten von Studienteilnehmenden, Expert:innen, Institutionen
- Vertrauliche Vereinbarungen, Ethikvoten, Förderinformationen
- Öffentlich: Veröffentlichte Artikel, Blogposts, Open-Data-Sets mit Freigabe.
- Intern: Arbeitsstände ohne personenbeziehbare Informationen.
- Vertraulich: Projektinterne Dokumente mit sensiblen Kontextinformationen.
- Besonders schützenswert: Personenbezogene bzw. pseudonymisierte Daten, Gesundheitsinformationen, Evaluationsdaten.
Dokumentiere die Klassifikation in den jeweiligen Projektordnern und passe Schutzmaßnahmen entsprechend an.
- Bewahre Rohdaten in verschlüsselten Speichern oder datenschutzkonformen Cloud-Diensten auf.
- Nutze Versionskontrolle für Skripte und Dokumente; sensible Dateien nur mit Zugriffsbeschränkung committen.
- Verteile Zugriffsrechte nach dem Need-to-know-Prinzip; überprüfe Rechte regelmäßig.
- Halte Backups verschlüsselt bereit und teste Wiederherstellung in definierten Intervallen.
- Separiere Identifikatoren von Inhaltsdaten (z. B. Key-Datei mit Pseudonymisierung).
- Dokumentiere Verarbeitungsschritte, eingesetzte Tools und Parameter für Nachvollziehbarkeit.
- Verwende aktuelle, sicher konfigurierte Analyseumgebungen; halte Bibliotheken und Abhängigkeiten aktuell.
- Prüfe Open-Source-Tools auf Sicherheitsrisiken; dokumentiere Lizenz- und Compliance-Aspekte.
- Übermittle Daten nur verschlüsselt und mit Freigabe der Projektleitung.
- Lege bei Datenteilung Verträge oder Data-Use-Agreements ab (insb. bei externen Partner:innen).
- Stelle anonymisierte/pseudonymisierte Varianten bereit, wenn Publikation oder Open Data geplant ist.
- Prüfe rechtliche Vorgaben (DSGVO, Ethik-Kommission, Förderer) vor Veröffentlichung.
- Halte Genehmigungen (Ethikvoten, Einverständniserklärungen) bereit und dokumentiere sie im Projektordner.
- Informiere Teilnehmende transparent über Datennutzung, Speicherdauer und Rechte.
- Lösche oder archiviere Daten nach Ablauf gesetzlicher bzw. vertraglicher Fristen.
Melde Vorfälle, Schwachstellen oder Verdachtsmomente unverzüglich an:
kontakt@jochen-hanisch.de- Alternativ: Direktnachricht an die verantwortliche Projektleitung über das vereinbarte Kollaborationstool
Gib betroffene Systeme/Dateien, Zeitpunkt, vermutete Auswirkungen und bereits gesetzte Maßnahmen an. Eine Rückmeldung erfolgt innerhalb von 48 Stunden.
- Identifikation & Priorisierung: Ereignis bewerten, Schweregrad und betroffene Daten bestimmen.
- Eindämmung & Behebung: Zugriff einschränken, Schwachstelle schließen, Daten sichern oder entfernen.
- Dokumentation: Vorfallprotokoll erstellen, Lessons Learned festhalten.
- Kommunikation: Betroffene Personen, Institutionen oder Fördermittelgeber informieren; rechtliche Pflichten prüfen.
- Führe regelmäßige Briefings zu Datenschutz, Informationssicherheit und Forschungsethik durch.
- Stelle Checklisten für Datenerhebung, -speicherung und -publikation bereit.
- Aktualisiere Best Practices bei neuen Tools, Plattformen oder gesetzlichen Änderungen.
- Evaluieren diese Richtlinie mindestens jährlich oder bei relevanten Projekt- bzw. Technologieänderungen.
- Protokolliere Anpassungen in den Projekt- oder Metadateien und informiere alle Beteiligten.
Für Rückfragen oder Vorschläge wende dich an kontakt@jochen-hanisch.de.