Man muß unterscheiden zwischen dem
Zugriff auf ein Dokument
Zugriff auf den Inhalt eines Dokuments
Erstes wird mit ACL und Leserfeldern realisiert, zweites mit Verschlüsselung.
Damit Administration, Datensicherung usw. laufen können, muß man manchmal einigen Menschen und Maschinen Rechte auf Dokumente einräumen, obwohl sie nicht auf die Inhalte der Dokumente zugreifen können sollen. Nur in diesen Fällen benötigt man die Verschlüsselung. Alle anderen Fälle werden besser mit dem Basis-Sicherheitsmodell der Verhinderung des Dokumentzugriffs gelöst.
Damit hast du bei dem aus dem Betriebsrat ausscheidenden Mitarbeiter kein Problem, indem du ihn aus der ACL bzw. Leserliste wirfst. Den Schlüssel, mit dem er an die Dokumentinhalte herankommen könnte, kann er damit nicht mehr zur Anwendung bringen.
Bei der Erstellung und Versendung von SecretEncyptionKeys gibt man an, ob der Empfänger den Schlüssel weiterverteilen kann. Erst wenn derjenige aus dem Betriebsrat ausscheidet, der den benutzten Schlüssel weiterverteilen kann, entsteht eine Sicherheitslücke, weil der sich mit einem Administrator der Datenbank zusammenschließen könnte und dem den Schlüssel übermittelt.
Damit kann dann die "Zwei-Schlüssel-Barriere" durchbrochen werden und ggf. muß man einen neuen Schlüssel erstellen. Daher ist diese Option mit entsprechender Vorsicht zu behandeln.
Gruß
Norbert