Zweck & Vision
Wir glauben, dass verantwortungsvolle Datenerhebung und -verarbeitung Wahrheit sichtbar machen, bessere Entscheidungen fördern und positiven Wandel beschleunigen kann — aber nur, wenn sie mit Transparenz, Verhältnismäßigkeit und Respekt vor den Rechten des Einzelnen verbunden ist. Dieses Dokument legt die Grundsätze dar, die jedes Projekt, jede Partnerschaft und jede Codezeile leiten, die wir verantworten.
„Ohne Ethik bist du nur ein weiterer Mensch mit einem Datensatz." — Watchdog-Credo
Geltungsbereich
Dieses Manifest gilt für alle Teammitglieder, Auftragnehmer und Partner, die unter dem Watchdog-Dach Daten verarbeiten — in allen Geographien und Rechtsordnungen, in denen wir tätig sind.
Kernprinzipien
| Prinzip | Warum es wichtig ist | Unser Versprechen |
|---|---|---|
| Legitimität | Daten müssen einem klar definierten, rechtmäßigen Zweck dienen. | Jede Erhebungsaktivität ist auf einen dokumentierten Anwendungsfall und eine Rechtsgrundlage abgebildet. |
| Minimalismus | Nur erheben, was zur Erfüllung des Zwecks notwendig ist. | Wir gestalten Datenpipelines, die standardmäßig ausschließen, nicht einschließen. |
| Verantwortlichkeit | Menschen — keine Abstraktionen — tragen Verantwortung. | Namentlich benannte Projektleiter zeichnen Risikobeurteilungen und Post-mortem-Reviews ab. |
| Transparenz | Vertrauen gedeiht durch Sichtbarkeit. | Wir führen auditierbare Protokolle und veröffentlichen verständliche Zusammenfassungen unserer Verarbeitungsaktivitäten. |
Professionelle Werkzeuge
Wir nutzen branchenübliche, sicherheitsgehärtete Plattformen, die ISO 27001 und ISO 42001 erfüllen oder übertreffen. Die Tool-Auswahl wird quartalsweise anhand der folgenden Checkliste überprüft:
- Verschlüsselung in Transit & at Rest (AES-256 oder höher)
- Rollenbasierte Zugriffskontrolle (RBAC) mit MFA
Wir setzen keine Shadow-IT, Freeware ohne Sicherheitszertifizierung oder geschlossene Black-Box-Modelle ein, deren Risiko nicht quantifizierbar ist.
Verhaltenskodex
Alle Mitarbeitenden stimmen folgendem Verhaltenskodex zu:
- Integrität zuerst — Keine Datenmanipulation, die Stakeholder in die Irre führt.
- Meldepflicht — Anomalien, Verzerrungen oder Sicherheitslücken sofort melden.
- Interessenkonflikt-Offenlegung — Finanzielle, persönliche oder ideologische Verbindungen müssen deklariert werden.
- Null Vergeltung — Hinweisgeber werden geschützt und wertgeschätzt.
- Kontinuierliches Lernen — Mindestens 8 Stunden Ethik- & Sicherheitsschulung pro Jahr.
Verstöße lösen eine abgestufte Reaktion aus: von verpflichtendem Nachschulungstraining bis zur Vertragskündigung und regulatorischen Meldung.
Need-to-Know-Prinzip
Zugriff auf Datensätze und Rechenressourcen wird ausschließlich auf Basis operationeller Notwendigkeit gewährt:
- Least Privilege — Standard: verweigert; zeitlich begrenzte Berechtigungen.
- Segmentierung — Produktions-, Staging- und Entwicklungsumgebungen sind isoliert.
- Differential Privacy & Anonymisierung — Wo voller Datenzugriff nicht erforderlich ist, stellen wir redigierte oder synthetische Teilmengen bereit.
- Periodische Überprüfung — Zugriffsrechte laufen automatisch alle 90 Tage ab, sofern keine erneute Begründung erfolgt.
Selbsterklärung
Vor dem Onboarding eines Projekts muss der verantwortliche Lead eine Selbsterklärung zur Einhaltung der Datenethik einreichen, die folgendes abdeckt:
- Zweck & erwarteter Nutzen
- Datenkategorien & Quellen (einschl. Kennzeichnung sensibler Daten)
- Rechtsgrundlage & Jurisdiktions-Mapping
- Risikobeurteilungs-Zusammenfassung (Datenschutz, Sicherheit, gesellschaftliche Auswirkungen)
- Lösch- & Aufbewahrungszeitplan
- Stakeholder-Kommunikationsplan
Erklärungen werden in unserem Compliance-Repository gespeichert und sind für Regulatoren und Kunden auf Anfrage auditierbar.
Datenlöschung & Post-Projekt-Hygiene
Wir praktizieren Data Sunset by Design. Nach Projektabschluss oder Vertragsende wird eine Archivierungsentscheidung getroffen, ob anonymisierte Aggregate langfristigen Wert haben.
Eine Datenhaltung über diesen Zeitraum hinaus erfordert Genehmigung der Geschäftsleitung und eine dokumentierte rechtliche Begründung.
Governance & kontinuierliche Verbesserung
- Incident-Response-Übungen werden halbjährlich durchgeführt
Lebendes Dokument
Dieses Manifest wird alle sechs Monate überprüft und aktualisiert, um operative Erfahrungen, regulatorische Änderungen und sich entwickelnde ethische Standards widerzuspiegeln.
Daten sind der Sauerstoff des digitalen Zeitalters — aber zu viel Sauerstoff kann auch ein Feuer entfachen. Indem wir uns zu diesen Grundsätzen bekennen, wollen wir Daten nicht nur nutzen, sondern hüten — Neugier und Vorsicht, Ehrgeiz und Zurückhaltung im Gleichgewicht haltend. Wenn unsere Praxis je von diesen Worten abweicht, laden wir jeden Mitarbeitenden, jeden Kunden und jeden Bürger ein, uns dafür zur Rechenschaft zu ziehen.
Welche Wahrheit werden Ihre Daten morgen erzählen — und wer wird für die sprechen, die sie beschreibt?