layout: ../../../layouts/BlogLayout.astro title: “Daten-Migration & Compliance: Deine DSGVO-, HIPAA- & SOC-2-Checkliste” description: “Anforderungen pro Regulierung auf Migrationsschritte abgebildet. Eine universelle Vor-/Während-/Nach-Migrationscheckliste für Compliance-Beauftragte und IT-Admins.” date: “2026-01-18” category: “Best Practices” readingTime: “10 min” slug: “data-migration-compliance-checklist” tags: [“compliance”, “gdpr”, “hipaa”, “soc2”, “audit”] locale: “de”

Datenmigrationen sind aus Compliance-Sicht Hochrisiko-Events. Du verschiebst Daten — möglicherweise mit PII, PHI oder Finanzdaten — zwischen Systemen, unter Umständen über Netzwerkgrenzen hinweg. Regulierungsbehörden interessiert dein Infrastruktur-Refresh-Zeitplan nicht; sie interessiert, ob die Daten durchgehend geschützt waren.

Dieser Guide bildet Compliance-Anforderungen auf konkrete Migrationsschritte ab und gibt dir eine universelle Checkliste, die du an dein regulatorisches Umfeld anpassen kannst.

Warum Migrationen Compliance-Events sind

Eine Datenmigration löst regulatorische Prüfung aus, weil:

  1. Daten sind im Transit — Verschlüsselungsanforderungen gelten
  2. Zugriffskontrollen können sich ändern — Berechtigungen müssen am Ziel verifiziert werden
  3. Audit-Trails sind wichtig — du musst nachweisen, was wann von wem verschoben wurde
  4. Daten können Grenzen überschreiten — geographisch, netzwerktechnisch oder organisatorisch
  5. Integrität muss erhalten bleiben — korrupte oder fehlende Daten sind ein Compliance-Verstoß

Compliance ist keine Kür

Eine Migration, die Daten verliert, PII offenlegt oder keinen Audit-Trail hat, kann regulatorische Bußgelder auslösen. DSGVO-Bußgelder können 4 % des Jahresumsatzes erreichen. HIPAA-Strafen reichen von 100 $ bis 1,9 Mio. $ pro Verstoß. Plane Compliance in die Migration ein — nicht als Nachgedanken.

Regulierungsspezifische Anforderungen

DSGVO (Datenschutz-Grundverordnung)

Gilt für: Jede Organisation, die personenbezogene Daten aus der EU/dem EWR verarbeitet.

AnforderungAuswirkung auf die Migration
Datenminimierung (Art. 5)Migriere nur Daten, die noch benötigt werden — kopiere keine obsoleten PII
Zweckbindung (Art. 5)Dokumentiere, warum und wohin Daten migriert werden
Verschlüsselung im Transit (Art. 32)Nutze verschlüsselte Protokolle (NFSv4+krb5p, SMB3+Encryption, HTTPS für S3)
Auftragsverarbeitungsvertrag (Art. 28)Bei Nutzung eines Migrationsdienstleisters ist ein AVV erforderlich
Recht auf Löschung (Art. 17)Stelle sicher, dass Löschanfragen in den migrierten Daten berücksichtigt sind
Meldung von Datenpannen (Art. 33)Bei Offenlegung während der Migration gilt die 72-Stunden-Meldepflicht
Verarbeitungsverzeichnis (Art. 30)Dokumentiere die Migration als Verarbeitungstätigkeit

DSGVO-Migrationscheckliste:

HIPAA (Health Insurance Portability and Accountability Act)

Gilt für: Covered Entities und Business Associates, die PHI verarbeiten.

AnforderungAuswirkung auf die Migration
Zugriffskontrollen (§164.312(a))Nur autorisierte Nutzer greifen während der Migration auf Daten zu
Audit-Kontrollen (§164.312(b))Alle Zugriffe auf PHI während der Migration protokollieren
Integritätskontrollen (§164.312(c))Sicherstellen, dass PHI beim Transfer nicht verändert werden
Übertragungssicherheit (§164.312(e))PHI im Transit verschlüsseln
Business Associate Agreement (§164.502(e))BAA mit Migrationsdienstleistern erforderlich

HIPAA-Migrationscheckliste:

SOC 2 (Service Organization Control 2)

Gilt für: Dienstleistungsunternehmen, die Kundendaten speichern/verarbeiten.

Trust-PrinzipAuswirkung auf die Migration
SecurityZugriffskontrollen, Verschlüsselung, Change Management
AvailabilityMigration verursacht keine ungeplante Downtime
Processing IntegrityDaten sind nach der Migration vollständig und korrekt
ConfidentialityDaten sind vor unbefugtem Zugriff geschützt
PrivacyPersonenbezogene Daten werden richtlinienkonform erhoben, genutzt und aufbewahrt

SOC-2-Migrationscheckliste:

Universelle Migrations-Compliance-Checkliste

Diese Checkliste funktioniert regulierungsübergreifend. Passe sie an deine spezifischen Anforderungen an.

Vor der Migration

Während der Migration

Nach der Migration

Nachweise richtig lang aufbewahren

Die DSGVO schreibt keine spezifische Aufbewahrungsfrist für Verarbeitungsverzeichnisse vor, aber Best Practice sind 3-5 Jahre. HIPAA verlangt 6 Jahre. SOC-2-Audit-Nachweise werden typischerweise 12-15 Monate aufbewahrt. Kenne deine Aufbewahrungsanforderungen.

Migrationstools und Compliance

Wie unterstützen gängige Migrationstools Compliance-Anforderungen?

AnforderungrsyncRobocopyrclonesyncopio
Verschlüsselter TransferSSHSMB EncryptionHTTPSNFS krb5p, SMB3, HTTPS
Audit-Logging--log-file/LOG--log-fileIntegrierter Audit-Trail
Checksummen-Verifizierung--checksum (Extra-Durchlauf)Nicht verfügbar--checksumWährend des Transfers
Compliance-ReportsManuellManuellManuellPDF/CSV/Excel-Export
ZugriffskontrolleSSH KeysAD/NTFSConfig-basiertRollenbasiert + API-Keys
NachweisgenerierungLogs manuell parsenLogs manuell parsenLogs manuell parsenAutomatisierte Reports

Compliance-ready Migrationsreports

syncopio generiert Compliance-Nachweise automatisch: Transferberichte mit Checksummen, Audit-Trails mit Zeitstempeln und exportierbare Reports in PDF, CSV und Excel. Kein manuelles Log-Parsen nötig. Alle Features ansehen.

Häufige Compliance-Fehler bei Migrationen

  1. Daten migrieren, die man hätte löschen sollen — Aufbewahrungsrichtlinien existieren aus gutem Grund
  2. Unverschlüsselte Protokolle nutzen — NFSv3 und SMB1 übertragen Daten im Klartext
  3. Keine Verifizierung — “Hat erfolgreich kopiert” ist kein Nachweis; Checksummen schon
  4. Temporäres Staging ohne Verschlüsselung — Daten, die unverschlüsselt auf einem Staging-Server liegen
  5. Fehlender Audit-Trail — “Wir haben die Daten letzten Monat migriert” ohne Logs oder Zeitstempel
  6. BAA/AVV vergessen — ein Cloud-Migrationstool ohne Lieferantenvertrag nutzen
  7. Migrationszugriffe nicht entziehen — temporäre erhöhte Berechtigungen, die bestehen bleiben

Weiterführende Artikel