> ## Documentation Index
> Fetch the complete documentation index at: https://docs.corgea.app/llms.txt
> Use this file to discover all available pages before exploring further.

# PII/PHI-Scanning

> PII/PHI-Scanning erkennt automatisch personenbezogene Daten (PII) und geschützte Gesundheitsdaten (PHI) in Ihrer Codebasis.

## Übersicht

* **Funktion**: PII/PHI-Scanning erkennt automatisch personenbezogene Daten (Personally Identifiable Information, PII) und geschützte Gesundheitsdaten (Protected Health Information, PHI) in Ihrer Codebasis. Es durchsucht Quellcode, Konfigurationsdateien und Dokumentation nach sensiblen Datenmustern wie Kreditkartennummern, Sozialversicherungsnummern, E-Mail-Adressen und medizinischen Daten, die Datenschutz- oder Compliance-Risiken verursachen können.

* **Zielgruppe**: Die Funktion richtet sich an Sicherheitsteams, Compliance-Verantwortliche, Entwickler und Organisationen, die sensible personenbezogene Daten verarbeiten. Besonders relevant ist sie für das Gesundheitswesen, Finanzinstitute, E-Commerce-Plattformen und Unternehmen, die Vorschriften wie DSGVO, HIPAA, CCPA oder PCI DSS einhalten müssen.

## Zentrale Funktionen und Vorteile

* **Umfassende Datenerkennung**: Erkennt über 50 Arten sensibler Informationen, darunter:
  * Persönliche Identifikatoren (Sozialversicherungsnummer, Reisepassnummer, Führerscheinnummer)
  * Finanzdaten (Kreditkartennummern, Bankkontonummern, IBAN)
  * Kontaktinformationen (E-Mail-Adressen, Telefonnummern, Adressen)
  * Medizinische Informationen (Patienten-IDs, Krankenaktennummern, Diagnosecodes)
  * Behördliche Identifikatoren (Steuer-IDs, nationale IDs, militärische IDs)
  * Biometrische Daten (Fingerabdrücke, Gesichtserkennungsdaten)
  * Zugangsdaten (Passwörter, API-Schlüssel, Tokens)
* **Unterstützung vieler Sprachen und Dateitypen**: Scannt Code- und Textdateien in zahlreichen unterstützten Sprachen und Formaten.
* **False-Positive-Erkennung**: Nach der PII-Erkennung analysiert Corgeas KI-gestütztes System die Ergebnisse, um Fehlalarme zu minimieren.

## Zugriff

### Voraussetzungen

* Das Projekt enthält zu scannende Quellcodedateien
* Sie verfügen über die erforderlichen Berechtigungen für Security-Scans
* Sie haben Zugriff auf den Scan-Service

## Verwendung

### Zentrale Workflows

1. **Automatisierte Scans**: Das System scannt neue Commits und Pull Requests automatisch
2. **Manuelle Scans**: Starten Sie bei Bedarf Scans für bestimmte Dateien oder Verzeichnisse
3. **Batch-Verarbeitung**: Scannen Sie die gesamte Codebasis für umfassende Datenschutzaudits
4. **Kontinuierliche Überwachung**: Richten Sie geplante Scans ein, um neu hinzugefügte sensible Daten zu erkennen
5. **Issue-Tracking**: Erstellen und verfolgen Sie automatisch Aufgaben zur Behebung erkannter Issues

### Unterstützte Datentypen

Der PII/PHI-Scanner erkennt die folgenden Kategorien sensibler Informationen:

* **Persönliche Identifikatoren**: Sozialversicherungsnummer, Reisepassnummern, Führerschein, nationale ID
* **Finanzinformationen**: Kreditkartennummern, Bankkonten, Bankleitzahlen, IBAN
* **Kontaktdaten**: E-Mail-Adressen, Telefonnummern, physische Adressen
* **Medizinische Daten**: Patienten-IDs, medizinische Aktennummern, Diagnosecodes, Verschreibungsdaten
* **Behördliche Daten**: Steuer-IDs, militärische IDs, Personalnummern von Behördenmitarbeitern
* **Authentifizierung**: Passwörter, API-Schlüssel, Zugriffstoken, private Schlüssel
* **Biometrische Daten**: Fingerabdrücke, Gesichtserkennungsdaten, Stimmprofile
* **Standortdaten**: GPS-Koordinaten, Gerätekennungen

### Beispiel für mehrere Projekte

```
Healthcare Application:
├── patient-portal/
│   ├── src/
│   │   ├── patient-data.js      ✓ Patient records
│   │   ├── billing-api.py       ✓ Payment information
│   │   └── auth-service.go      ✓ Authentication tokens
│   ├── config/
│   │   └── database.yml         ✓ Connection strings
│   └── docs/
│       └── api-spec.md          ✓ API documentation
├── admin-dashboard/
│   └── src/
│       └── user-management.js   ✓ Admin credentials
└── mobile-app/
    └── src/
        └── location-service.js  ✓ GPS coordinates
```

### Schweregradklassifizierung

* **Kritisch**: Hochsensible Daten (Sozialversicherungsnummern, Kreditkartendaten, medizinische Akten), die im Produktionscode offengelegt sind
* **Hoch**: Persönliche Kennungen oder finanzielle Daten in Entwicklungs-/Testumgebungen
* **Mittel**: Kontakt- oder Standortdaten, die sich aggregieren lassen
* **Niedrig**: Öffentliche Informationen oder ordnungsgemäß anonymisierte Daten

## Beispiele

### Beispiel 1: Kreditkartenerkennung

```javascript theme={null}
// ❌ High Risk - Credit card number in code
const paymentData = {
  cardNumber: "4111-1111-1111-1111",
  expiryDate: "12/25",
  cvv: "123"
};

// ✅ Safe - Masked or tokenized data
const paymentData = {
  cardToken: "tok_1234567890",
  lastFour: "1111"
};
```

### Beispiel 2: Umgang mit E-Mail-Adressen

```python theme={null}
# ❌ Medium Risk - Email in configuration
DATABASE_CONFIG = {
    "host": "db.example.com",
    "user": "admin@company.com",
    "password": "secret123"
}

# ✅ Safe - Environment variables
DATABASE_CONFIG = {
    "host": os.getenv("DB_HOST"),
    "user": os.getenv("DB_USER"),
    "password": os.getenv("DB_PASSWORD")
}
```

### Beispiel 3: Schutz medizinischer Daten

```java theme={null}
// ❌ Critical Risk - Patient data in code
public class PatientRecord {
    private String patientId = "P12345";
    private String diagnosis = "Diabetes Type 2";
    private String ssn = "123-45-6789";
}

// ✅ Safe - Proper data handling
public class PatientRecord {
    private String patientToken = generateSecureToken();
    private String diagnosisCode = "E11.9"; // ICD-10 code
    private String maskedSsn = "***-**-6789";
}
```

## Weiterführende Ressourcen

* **Datenschutzbestimmungen**: [DSGVO](https://gdpr.eu/), [HIPAA](https://www.hhs.gov/hipaa/index.html), [CCPA](https://oag.ca.gov/privacy/ccpa), [PCI DSS](https://www.pcisecuritystandards.org/)
* **Richtlinien für sicheres Programmieren**: [OWASP Secure Coding Practices](https://owasp.org/www-project-secure-coding-practices-quick-reference-guide/)
* **Datenschutz**: [NIST Privacy Framework](https://www.nist.gov/privacy-framework)
