Einen Benutzer pseudonymisieren (DSGVO-Recht auf Löschung)
Wenn ein Benutzer sein DSGVO-Recht auf Löschung nach Art. 17 ("Recht auf Vergessenwerden") ausübt, pseudonymisiert MobilityManager seine personenbezogenen Daten, anstatt Datensätze vollständig zu löschen. Dabei werden identifizierende Felder durch einen nicht umkehrbaren Platzhalter ersetzt, während die für die Compliance benötigte Datensatzstruktur erhalten bleibt. Dieser Artikel erläutert genau, was der Vorgang bereinigt und wie Sie ihn ausführen.
Erforderliche Rolle und Berechtigung
Sie benötigen die Berechtigung users:manage, und Ihr Konto muss die Rolle SystemAdmin innehaben. Der Dienst erzwingt die SystemAdmin-Anforderung zusätzlich zur Berechtigungsprüfung, sodass ein FleetManager, der zufällig über users:manage verfügt, den Vorgang dennoch nicht abschließen kann.
So pseudonymisieren Sie einen Benutzer
- Bestätigen Sie die ID des Zielbenutzers.
- Führen Sie zuerst die Eignungsprüfung durch (
GET /api/gdpr/can-pseudonymize/{userId}), um sicherzustellen, dass das Konto geeignet ist. - Stellen Sie die Löschanfrage an
POST /api/gdpr/pseudonymizemit dem Body{ "userId": <id> }. - Erfassen Sie die zurückgegebene Pseudonym-ID und die Statistiken (aktualisierte Benutzer, Fahrer und Audit-Einträge) als Nachweis, dass die Anfrage erfüllt wurde.
Das erzeugte Pseudonym sieht aus wie Deleted User #00042-58391 und kombiniert die Benutzer-ID mit einem zufälligen Suffix, sodass es eindeutig ist.
Genau welche Daten bereinigt werden
Der Vorgang erreicht sowohl die Systemdatenbank (das Anmeldekonto) als auch jede Mandantendatenbank, der der Benutzer angehörte.
| Datenbank | Datensatz | Was sich ändert |
|---|---|---|
| System | User | Benutzername und E-Mail-Adresse werden auf das Pseudonym gesetzt; Vor- und Nachname werden geleert; der Passwort-Hash wird geleert; Passwort-Zurücksetzungs-Token und Ablaufdatum werden geleert; OIDC-Subjekt und -Anbieter werden geleert; das Konto wird deaktiviert. Alle Rollenzuweisungen in Mandanten werden entfernt, sodass sich der Benutzer nicht mehr anmelden kann. |
| Mandant | Driver | Der Vorname wird auf "Deleted" gesetzt, der Nachname auf "User", die E-Mail-Adresse auf das Pseudonym; Telefonnummer, Führerscheinnummer und Ablaufdatum des Führerscheins werden geleert; der Fahrer wird deaktiviert. |
| Mandant | DriverLicenseProfile | Die regulierte Führerscheinnummer und der ausstellende Ländercode werden geleert. Dies ist die maßgebliche Führerscheinnummer und wird gesondert bereinigt, sodass kein starker Identifikator zurückbleibt. |
| Mandant | AuditEntry | Die E-Mail-Adresse des Benutzers in seinen vergangenen Handlungen wird durch das Pseudonym ersetzt. Alle anderen Audit-Felder bleiben erhalten. |
Warnung: Die Pseudonymisierung ist nicht umkehrbar. Der ursprüngliche Benutzername, die E-Mail-Adresse, die Namen und die Führerscheinnummern können danach nicht wiederhergestellt werden. Vergewissern Sie sich, dass Sie die richtige Benutzer-ID haben, bevor Sie die Anfrage stellen.
Warum die Mandantenliste zuerst erfasst wird
Der Vorgang liest die Mandantenzugehörigkeiten des Benutzers vor dem Entfernen seiner Rollenzuweisungen. Läse er sie danach, wäre die Liste leer, und Fahrer- und Führerscheindaten würden stillschweigend zurückgelassen. Das vorherige Erfassen der Mandanten garantiert, dass mandantenspezifische PII überall dort gelöscht wird, wo der Benutzer Mitglied war.
Hinweis: Die Audit-Historie wird bewusst beibehalten. Zeitstempel, Aktionen, Entitätstypen und Entitäts-IDs bleiben erhalten, sodass Ihre Organisation weiterhin nachweisen kann, was geschehen ist, nur ohne die daran geknüpfte Identität der Person.
Verwandte Artikel
- Prüfen, ob ein Benutzer pseudonymisiert werden kann
- Wer DSGVO-Aktionen ausführen kann
- DSGVO-Compliance in MobilityManager
- Die Audit-Historie eines Benutzers anzeigen