Ilustración editorial para Documentos privados con IA: cómo decidir qué puede salir del perímetro y qué requiere revisión
Imagen generada con gpt-image-2.5-sunburst para InferamaQuelle ↗
01

Die Entscheidung lautet nicht nur: „Privates Dokument – ja oder nein?“

Ein Vertrag, eine Personalakte, ein Engineering-Bericht oder eine Kundendatei kann Informationen mit sehr unterschiedlicher Sensibilität enthalten. Auch eine interne Suche birgt nicht dasselbe Risiko wie eine Feldextraktion zum Vorbefüllen einer Maske, eine Zusammenfassung zur Unterstützung einer Analystin oder eines Analysten oder eine Klassifizierung, die eine operative Folge auslöst. Die erste nützliche Entscheidung besteht daher nicht darin, zwischen einer externen API und einem in eigener Infrastruktur betriebenen Modell zu wählen. Zunächst ist zu beschreiben, welche Transformation erfolgen soll, mit welchen Daten, wer das Ergebnis erhält und was geschieht, wenn dieses Ergebnis falsch ist oder offengelegt wird.

Die Datenschutz-Grundverordnung legt Grundsätze der Zweckbindung, Datenminimierung, Speicherbegrenzung sowie des Datenschutzes durch Technikgestaltung und durch datenschutzfreundliche Voreinstellungen fest. In einem KI-Workflow verpflichten diese Grundsätze dazu, zu begründen, warum jeder Teil eines Dokuments und jedes zugehörige Datum einbezogen wird. Es genügt nicht, dass das Dokument dem Team zur Verfügung steht oder dass eine vertragliche Beziehung zu einem Anbieter besteht: Der konkrete Workflow braucht einen klar abgegrenzten Zweck, relevante Daten und dem Risiko angemessene Kontrollen.

Es ist sinnvoll, zwei Ebenen zu trennen. Die erste ist faktisch: Welche Texte, Dateien, Metadaten, Anweisungen und Protokolle durchlaufen das System? Die zweite betrifft Entscheidungen: Welche Nutzung ist für jedes Ergebnis zulässig, und welche Person oder welcher Prozess übernimmt die Validierung? Diese Trennung verhindert, dass eine technische Fähigkeit – etwa eine Zusammenfassung zu erstellen – mit der Befugnis verwechselt wird, diese Zusammenfassung bei einer Entscheidung über eine Person, eine vertragliche Verpflichtung oder einen Vorgang zu verwenden.

Die Ausgangsfrage kann so formuliert werden: Welche Folgehandlung ist vorgesehen, ist sie reversibel, und welche Auswirkungen hätte ein Fehler? Eine Antwort, die nur beim Auffinden einer Klausel hilft, kann andere Kontrollen erfordern als ein Ergebnis, das eine Akte verändert, einen Antrag ablehnt, eine Untersuchung priorisiert oder in eine externe Kommunikation aufgenommen wird. Reversibilität beseitigt das Risiko nicht, hilft aber dabei, das Prüfungsniveau und die Abbruchbedingungen festzulegen.

Variablen, die vor der Wahl einer Umgebung festgelegt werden müssen

VariableOperative FrageÜbliche Konsequenz
ZweckSuchen, zusammenfassen, extrahieren, klassifizieren oder formulieren?Bestimmt den minimal erforderlichen Inhalt und die Art der Validierung.
SensibilitätEnthält der Vorgang personenbezogene Daten, Geschäftsgeheimnisse, Zugangsdaten, Gesundheits- oder Beschäftigtendaten?Erhöht den Bedarf an Segmentierung, Zugangsbeschränkung oder einer anderen Umgebung.
ReidentifizierungErlauben Fragmente, Daten, Funktionen oder Projektnamen eine Zuordnung des Inhalts?Verhindert, dass das bloße Entfernen von Namen als ausreichende Anonymisierung behandelt wird.
Auswirkung eines FehlersKann das Ergebnis Rechte, Verträge, Zahlungen, Sicherheit oder Abläufe beeinflussen?Erfordert Nutzungsgrenzen und häufig eine menschliche Prüfung.
ReversibilitätKann eine Handlung korrigiert werden, bevor sie Wirkungen entfaltet?Orientiert die Automatisierungsschwelle und die vorherigen Tests.
02

Erstellen Sie ein Mindestinventar des Workflows, nicht nur der Originaldatei

Das Originaldokument ist nur eine Komponente. Ein Scan kann eine optische Zeichenerkennung durchlaufen; der extrahierte Text kann Kopfzeilen, Notizen, Tabellen und Lesefehler enthalten; eine Anwendung kann Anweisungen, frühere Suchergebnisse, Anhänge und Nutzermetadaten ergänzen. Anschließend kann die Anfrage technische Spuren, Metriken, temporäre Kopien, Audit-Protokolle und ein Ergebnis erzeugen, das ein anderes System speichert oder weiterleitet. Ein Inventar, das nur das PDF aufführt, erlaubt keine Bewertung der tatsächlichen Exposition.

Erfassen Sie für jede Komponente Herkunft, verantwortliche Person oder Fachbereich, Klassifizierung, Speicherort, technische Empfänger, Aufbewahrungsdauer und Möglichkeit menschlichen Zugriffs. Berücksichtigen Sie Text, der in Anweisungen eingefügt wird, aus einem Index abgerufene Fragmente, vom Modell aufgerufene Werkzeuge und Observability-Systeme. Protokolle können für die Untersuchung von Vorfällen erforderlich sein, können aber auch sensible Informationen vervielfältigen; sie müssen nach demselben Minimierungsmaßstab gestaltet werden wie die Hauptanfrage.

NIST empfiehlt, Risiken generativer KI durch Governance, Kartierung, Messung und Management zu behandeln. Auf diesen Fall übertragen ist das Inventar keine isolierte Verwaltungsaufgabe: Es zeigt, welche Komponenten bewertet werden müssen, wer jede Stufe kontrolliert und welche Nachweise die Entstehung eines Ergebnisses rekonstruieren können. Es erleichtert außerdem das Erkennen wesentlicher Änderungen, etwa einer neuen OCR-Version, eines anderen Modells, eines zusätzlichen Konnektors oder einer geänderten Aufbewahrungsrichtlinie.

Die Klassifizierung muss spezifisch sein. „Vertraulich“ kann ein nützliches Label sein, unterscheidet jedoch nicht zwischen einem technischen Geheimnis, Kontaktdaten, einer Leistungsbeurteilung, Gesundheitsinformationen oder einem Dokument mit mehreren dieser Kategorien. Klassifizieren Sie ebenso Anhänge und Metadaten. Dateiname, interner Pfad, Aktenzeichen, Datum oder Projektname können genauso viel offenlegen wie ein Absatz im Dokumenttext.

Operatives Inventar in sieben Schritten

  1. 01Identifizieren Sie Original, Anhänge, Versionen und Herkunft.
  2. 02Beschreiben Sie die Transformationen: OCR, Bereinigung, Segmentierung, Indexierung, Pseudonymisierung und gegebenenfalls Übersetzung.
  3. 03Listen Sie Anweisungen, abgerufenen Kontext, Werkzeuge, Modell und Ziel jeder Anfrage auf.
  4. 04Klassifizieren Sie Text, Bilder, Tabellen, Metadaten und Protokolle getrennt.
  5. 05Weisen Sie für jede Stufe eine technisch verantwortliche Person und eine für die Nutzungsentscheidung verantwortliche Person zu.
  6. 06Legen Sie Aufbewahrung, Löschung und zulässigen Zugriff für jede Kopie oder Repräsentation fest.
  7. 07Versionieren Sie den Workflow und bewahren Sie Nachweise der Tests auf, bevor Sie den Produktivbetrieb freigeben.
03

Vier Verarbeitungsmuster und das Kriterium für ihre Auswahl

Direkte Verarbeitung mit Kontrollen kann angemessen sein, wenn der Zweck den vollständigen Inhalt erfordert, der Zugriff beschränkt ist, die Umgebung für diese Informationskategorie zugelassen ist und das Ergebnis für sich allein keine wesentliche Folge auslöst. Kontrollen sind kein nachträglicher Zusatz: Sie umfassen Authentifizierung, rollenbasierte Berechtigungen, gegebenenfalls Verschlüsselung bei Übertragung und Speicherung, Aufbewahrungseinstellungen, Trennung von Umgebungen, Zugriffsprotokollierung und Tests dafür, dass die Anwendung keine unnötigen Daten in die Anfrage aufnimmt.

Minimierung oder vorherige Pseudonymisierung soll die Exposition vor der Verarbeitung verringern. Dazu können das Entfernen irrelevanter Spalten, das Ersetzen von Identifikatoren durch Referenzen, das Weglassen von Kontaktdaten oder die Bereitstellung nur erforderlicher Felder gehören. Pseudonymisierung kann die Folgen einer Offenlegung mindern, entspricht jedoch nicht zwangsläufig einer Anonymisierung. Die zur öffentlichen Konsultation veröffentlichten Leitlinien des Europäischen Datenschutzausschusses betonen, dass Zusatzinformationen, Quasi-Identifikatoren und Kontext für die Beurteilung der Zuordenbarkeit oder Reidentifizierung relevant sind.

Segmentierung und selektive Übermittlung eignen sich, wenn die Aufgabe mit einem Abschnitt, einer Tabelle oder bestimmten Feldern erfüllt werden kann. Um etwa das Verlängerungsdatum eines Vertrags zu finden, müssen möglicherweise weder kommerzielle Anhänge noch Unterschriften, Bankdaten oder der übrige Vorgang übermittelt werden. Die Aufteilung eines Dokuments garantiert allerdings keine Isolierung: Mehrere Fragmente, ein stabiler Identifikator oder die Häufung von Anfragen können den Kontext offenlegen, der begrenzt werden sollte.

Die Verarbeitung in einer kontrollierten Umgebung gewinnt an Bedeutung, wenn Informationen einen definierten Perimeter nicht verlassen dürfen, das gesamte Dokument benötigt wird, das Risiko der Reidentifizierung hoch bleibt oder ein Ergebnis starke Auswirkungen hat. Dieses Muster kann eigene Infrastruktur oder eine Umgebung mit spezifischen technischen und organisatorischen Grenzen umfassen; seine Bezeichnung allein belegt jedoch nicht seine Eignung. Konfigurationen, Zugriffe, Aufbewahrungen, verbundene Komponenten und Auditierbarkeit müssen überprüft werden. Der Leitfaden zu lokalen Modellen kann helfen, die technischen Folgen des Betriebs von Komponenten in der eigenen Infrastruktur zu analysieren; er ersetzt weder die Workflow-Analyse noch beseitigt er Risiken aus Berechtigungen, Protokollen oder Integrationen.

04

Wenden Sie einen Entscheidungsbaum entsprechend dem Zweck an

Für die Suche kann eine andere Architektur angemessen sein als für die Klassifizierung. Bei der Suche kann das Ziel darin bestehen, Kandidatendokumente oder -passagen zurückzugeben; das Ergebnis sollte nicht als endgültige Antwort dargestellt werden, wenn der Abruf unvollständig sein kann. Für Zusammenfassungen müssen Zielgruppe, Länge, zu erhaltende Tatsachen und Verbote festgelegt werden: Eine Zusammenfassung kann relevante Ausnahmen, Bedingungen oder Widersprüche auslassen. Bei strukturierter Extraktion definieren Sie das Feldschema, die Textbelege für jeden Wert und den Umgang mit fehlenden, mehrdeutigen oder widersprüchlichen Angaben.

Bei Klassifizierung ist festzulegen, welche Klasse zugewiesen wird, welche Signale zulässig sind und wie mit Grenzfällen umgegangen wird. Ein Prioritäts-, Risiko- oder Statuslabel kann nachfolgende Arbeit steuern, selbst wenn es keine endgültige Entscheidung ist. Bei Entwürfen bestimmen Sie, welche Teile das System formulieren darf, welche Informationen es nicht erfinden darf und wer Ton, Richtigkeit, Empfänger und enthaltene Daten vor dem Versand oder der Veröffentlichung prüft.

Ein praktisches Kriterium besteht darin zu prüfen, ob der Zweck das vollständige Dokument verlangt. Falls nicht, reduzieren Sie den Inhalt. Falls der vollständige Inhalt erforderlich ist, das Ergebnis aber informativ und überprüfbar bleibt, ziehen Sie eine zugelassene Umgebung mit Zugriffskontrolle und Protokollierung in Betracht. Kann das Ergebnis eine wesentliche Folge auslösen oder ist es schwer zu korrigieren, darf es nicht ohne spezifische Bewertung, eindeutige Validierungsbedingung und Mechanismen zum Stoppen des Workflows in eine automatische Handlung umgewandelt werden.

Die Wahl von Werkzeugen darf nicht mit dieser Klassifizierung verwechselt werden. Ein OCR-Modell kann nützlich sein, um Text aus einem Scan zu gewinnen, und ein leichtgewichtiges Modell kann für eine eng begrenzte Klassifizierung dienen; beide sind jedoch Teil eines Systems, das auch Speicherung, Berechtigungen, Anweisungen, Protokolle und die spätere Nutzung umfasst. Insbesondere lässt sich aus der Einbindung von Mistral OCR 4.1 oder Amazon Nova 2 Lite nicht eigenständig ableiten, welche Daten zulässig sind, welche Aufbewahrung gilt oder ob das Ergebnis für eine Entscheidung geeignet ist. Diese Fragen müssen in der Konfiguration und in der Workflow-Dokumentation überprüft werden.

Orientierende Entscheidung nach Zweck

ZweckBevorzugte AusgangsrepräsentationNutzung des ErgebnissesAbbruchbedingung
SucheRelevante Fragmente mit minimalen MetadatenUnterstützung beim Auffinden des OriginalsUnzureichende Belege oder möglicherweise unvollständiger Index.
ZusammenfassungErforderliche Abschnitte und Regeln zur AbdeckungÜberprüfbarer InformationsentwurfAbschnitte fehlen, es bestehen Widersprüche oder das Dokument verlangt wörtliche Genauigkeit.
ExtraktionRelevante Felder oder Seiten mit TextbelegenVorbefüllung vorbehaltlich ValidierungWert ist mehrdeutig, fehlt, ist inkonsistent oder entspricht nicht dem Format.
KlassifizierungErforderliche Attribute und definierte KlassenKontrollierte Priorisierung oder WeiterleitungGrenzfall, hohe Auswirkung oder unzureichendes Signal.
EntwurfValidierte Fakten und zugelassene VorlageText zur GenehmigungEnthält unbelegte Aussagen, sensible Empfänger oder übermäßige Daten.
05

Minimierung beseitigt weder das Risiko der Reidentifizierung noch das von Rückschlüssen

Das Entfernen von Namen, Anschriften oder Identifikationsnummern kann nützlich sein, reicht aber nicht aus, um den Inhalt als anonym zu betrachten. Eine Kombination aus Funktion, Datum, Ort, Betrag, beschriebenem Vorfall, Lieferant und Projektname kann eine Person indirekt identifizieren oder eine konkrete Verhandlung offenlegen. Zusatzinformationen können im selben System, in einer Zuordnungstabelle oder sogar im Wissen der Personen vorhanden sein, die das Ergebnis erhalten.

Daneben gibt es abgeleitete Daten. Eine Zusammenfassung von Abwesenheiten, eine Risikoklassifizierung oder die Extraktion von Bedingungen kann Informationen offenlegen, die nicht als direkte Identifikatoren erscheinen. Ebenso können Zugriffsmetadaten zeigen, dass eine Person einen sensiblen Vorgang eingesehen hat. Bewerten Sie sowohl den übermittelten Inhalt als auch das, was aus dem Ergebnis, der Häufigkeit von Abfragen und der Kombination mit anderen internen Quellen abgeleitet werden kann.

Die Bewertung sollte plausible Angriffe und Fehler einschließen: eine schlecht gestaltete Anweisung, die ein gesamtes Dokument einbezieht; eine Suche, die Inhalte aus einem anderen Vorgang abruft; ein Trace, der Klartext speichert; zu weitreichende Berechtigungen; ein verbundenes Werkzeug, das mehr Kontext erhält als erforderlich; oder eine Person, die einer fehlerhaften Extraktion vertraut. Tests mit schwierigen Dokumenten – Scans, Tabellen, Anhängen, Widersprüchen und Inhalten, die nicht zirkulieren dürfen – sind aussagekräftiger als eine Demonstration mit sauberen Beispielen.

Die Orientierung von INCIBE empfiehlt, Anbieter und Datenschutzrichtlinien zu prüfen, sichere Verbindungen einzusetzen und Datenschutzeinstellungen zu nutzen. Für professionelle Teams muss dies in dokumentierte und technische Prüfungen übersetzt werden, nicht in eine allgemeine Zustimmung. Bestimmen Sie, wer jede Komponente betreibt, welche Zugriffe möglich sind, welche Konfigurationen aktiviert wurden, wie lange Anfragen und Ergebnisse aufbewahrt werden und wie die Löschung nach Zweckende überprüft wird.

06

Legen Sie fest, wann das Ergebnis unterstützt und wann menschliche Prüfung zwingend ist

Menschliche Prüfung bedeutet nicht, am Ende einer Oberfläche lediglich eine Person vorzusehen. Diese Person muss Befugnisse, ausreichende Informationen und Zeit haben, Fehler zu erkennen. Bei einer Feldextraktion kann dies erfordern, das Originalfragment zu sehen, das jeden Wert belegt. Bei einer Zusammenfassung kann ein Vergleich des Entwurfs mit kritischen Abschnitten nötig sein. Bei einer Klassifizierung kann es erforderlich sein, die angewandte Regel, die verwendeten Daten und mögliche Alternativen zu verstehen. Ohne diese Voraussetzungen droht die Prüfung rein formal zu werden.

Als vorsichtige Regel behandeln Sie das Ergebnis als Unterstützung, wenn es organisiert, abruft, vorschlägt oder vorbefüllt. Erhöhen Sie die Kontrolle, wenn das Ergebnis Beschäftigung, Zugang zu Dienstleistungen, vertragliche Verpflichtungen, Zahlungen, Sicherheit, Rechte einer Person, externe Kommunikation oder schwer reversible Entscheidungen beeinflussen kann. Berücksichtigen Sie neben den Auswirkungen die Unsicherheit des Dokuments: mangelhafte Scans, Handschrift, komplexe Tabellen, Anhänge, bedingte Sprache und interne Widersprüche verringern die operative Zuverlässigkeit.

Definieren Sie Abbruchbedingungen, bevor Sie automatisieren. Dazu gehören fehlende Textbelege, eine Antwort außerhalb des zulässigen Schemas, Konflikte zwischen Feldern, geringe OCR-Qualität, das Fehlen einer erforderlichen Prüfung, das Vorliegen ausgeschlossener Kategorien oder nicht genehmigte Änderungen an Modell, Anweisungen oder Konnektoren. Eine Abbruchbedingung muss eine konkrete Handlung auslösen: Veröffentlichung blockieren, zur Prüfung weiterleiten, zusätzliche Informationen anfordern oder das Element aus der automatischen Warteschlange nehmen.

Das NIST-Profil zu generativer KI benennt Risiken in Bezug auf Datenschutz, Datenabfluss, Nachvollziehbarkeit, unrichtige Inhalte und menschliches Übervertrauen. Es schreibt keine bestimmte Architektur vor, bietet aber eine Grundlage, nicht nur die durchschnittliche Genauigkeit zu bewerten. Ein System kann in den meisten Dokumenten richtig liegen und dennoch ungeeignet sein, wenn seine Fehler intransparent, schwer erkennbar oder auf Fälle mit den stärksten Auswirkungen konzentriert sind.

Wirksame menschliche Prüfung gestalten

  1. 01Zeigen Sie Ergebnis, Quellbeleg und die Version des Workflows an, die es erzeugt hat.
  2. 02Kennzeichnen Sie ausdrücklich, ob das Ergebnis ein Entwurf, eine Empfehlung oder ein validiertes Datum ist.
  3. 03Verlangen Sie eine Bestätigung für Fälle, die durch Auswirkung, Mehrdeutigkeit oder Datenkategorien definiert sind.
  4. 04Ermöglichen Sie Korrektur, Ablehnung und Begründung der Entscheidung.
  5. 05Protokollieren Sie die Validierung, ohne sensible Inhalte unnötig zu vervielfältigen.
  6. 06Nutzen Sie Ablehnungen und Fehler, um Tests, Regeln und Nutzungsgrenzen zu aktualisieren.
07

Machen Sie Kontrollen zu überprüfbaren Prüfungen

Kontrollen müssen vor und nach der Bereitstellung überprüfbar sein. Prüfen Sie beim Zugriff, dass nur erforderliche Rollen Original, Fragmente, Ergebnisse und Protokolle sehen können. Testen Sie bei der Isolierung, dass eine Anfrage aus einem Vorgang keine Inhalte eines anderen Vorgangs abruft. Prüfen Sie bei der Aufbewahrung, was mit temporären Dateien, Warteschlangen, Caches, Indizes und Traces geschieht. Definieren Sie bei der Löschung den Umfang: Das Löschen einer Bildschirmansicht bedeutet nicht zwingend, dass Arbeitskopien oder zugehörige Protokolle gelöscht sind.

Die Nachvollziehbarkeit muss ein Ergebnis rekonstruieren können, ohne mehr Inhalt als nötig zu speichern. Erfassen Sie interne Kennungen, Dokumentversion, angewandte Transformation, OCR- oder Modellversion, Anweisungsvorlage, Abrufregeln, Datum, technische Bedienperson und nachfolgende menschliche Entscheidung. Verknüpfen Sie diese Nachweise mit Zugriffskontrollen. Den vollständigen Text jeder Anfrage zu protokollieren, kann für manche Zwecke unverhältnismäßig sein; alternativ lassen sich Referenzen, Prüfsummen oder begrenzte Auszüge speichern, sofern sie eine Untersuchung ermöglichen, ohne die exponierten Inhalte zu vervielfachen.

Beziehen Sie Tests auf Datenabfluss und adverses Verhalten ein. Versuchen Sie, Fragmente aus einem anderen Vorgang abzurufen, prüfen Sie mit im Dokument enthaltenen Anweisungen, dass diese den Workflow nicht verändern, verifizieren Sie, dass Ergebnisse verbotene Felder respektieren, und testen Sie die Reaktion auf OCR-Fehler. Testen Sie auch den Vorfallplan: Wer kann die Verarbeitung stoppen, wie werden Zugriffe entzogen, wie werden Beweise gesichert und wie wird der Umfang bewertet, ohne die Exposition unnötig zu erweitern?

Vertragliche Kontrolle und technische Konfiguration ergänzen einander. Eine Vereinbarung kann Verantwortlichkeiten abgrenzen, ersetzt aber weder Minimalberechtigungen noch Aufbewahrungstests oder die Prüfung von Integrationen. Umgekehrt löst eine korrekte Konfiguration keinen unbestimmten Zweck. Dieser Leitfaden ist operativ und ersetzt weder die anwendbare Rechtsanalyse noch eine gegebenenfalls erforderliche Folgenabschätzung.

Mindestnachweise für Kontrollen vor dem Produktivbetrieb

KontrolleÜberprüfbarer NachweisPrüfhäufigkeit
ZugriffRollenmatrix und Test, dass nicht berechtigte Konten keinen Zugriff erhaltenBei Rollenänderungen und regelmäßig.
Aufbewahrung und LöschungDokumentierte Konfiguration und Test für temporäre Kopien, Indizes und ProtokolleVor Produktivbetrieb und nach technischen Änderungen.
IsolierungTests zu bereichsübergreifendem Abruf und Grenzen zwischen Vorgängen oder KundenBei jeder wesentlichen Änderung.
NachvollziehbarkeitProtokoll von Version, Transformation, Modell und menschlicher EntscheidungBei jeder Ausführung oder in definierten Fällen.
Qualität und AbbruchSchwieriger Testsatz und Nachweise für Blockierung oder EskalationVor der Bereitstellung und fortlaufend.
VorfälleGetestetes Verfahren für Eindämmung, Entzug und AnalyseGemäß Reaktionsplan.
08

Verwenden Sie für jeden Dokumenten-Workflow eine Entscheidungsvorlage

Eine kurze Vorlage zwingt dazu, Entscheidungen ausdrücklich zu treffen, und erleichtert es Produkt, Sicherheit, Betrieb und Recht, über denselben Gegenstand zu sprechen. Sie muss pro Workflow ausgefüllt werden, nicht für ein Werkzeug im Abstrakten. Beispielsweise kann „Akten zusammenfassen“ so unterschiedliche Daten, Zwecke und Folgen umfassen, dass eine pauschale Freigabe ihren Nutzen verliert. Bei mehreren Stufen dokumentieren Sie jede davon: OCR, Indexierung, Abruf, Generierung, Speicherung des Ergebnisses und Folgehandlung.

Nehmen Sie mindestens auf: Zweck; Kategorie und Herkunft der Daten; einbezogene Anhänge und Metadaten; ausdrücklich ausgeschlossene Inhalte; vorherige Transformation; zugelassene Umgebung; die Stellen, die jede Komponente betreiben; zulässiges Ergebnis; Empfänger; Aufbewahrungsdauer; verantwortliche Person für die Validierung; aufzubewahrende Nachweise; Abbruchbedingungen; und Vorfallverfahren. Hängt eine Entscheidung von einer vertraglichen oder technischen Aussage eines Dritten ab, halten Sie fest, welche Nachweise wann geprüft wurden, statt anzunehmen, dass die Bedingung dauerhaft unverändert bleibt.

Es bestehen Unsicherheiten, die eine Vorlage allein nicht auflöst. Die verfügbare Dokumentation kann das Verhalten aller Komponenten unvollständig beschreiben; eine Aufbewahrungsrichtlinie kann je nach Konfiguration variieren; und die Fähigkeit zur Reidentifizierung hängt von Zusatzinformationen und dem organisatorischen Kontext ab. Risiken verändern sich auch, wenn Konnektoren hinzukommen, Ergebnisse wiederverwendet oder Zielgruppen erweitert werden. Die Entscheidung muss daher nach wesentlichen Änderungen sowie nach Vorfällen oder Testbefunden überprüft werden.

Das Ziel besteht nicht darin, jede Exposition auszuschließen – was für bestimmte Zwecke nicht machbar sein kann – oder automatisch ein lokales Modell einzuführen. Ziel ist, eine verhältnismäßige Wahl begründen zu können: Welche Informationen werden verarbeitet, warum sind sie erforderlich, welche Kontrollen begrenzen die Exposition, welches Ergebnis darf verwendet werden und wann muss eine Person den Workflow stoppen oder validieren? Um die Analyse von Optionen zu vertiefen, sollte diese Entscheidung mit dem Auswahlindex für Lösungen und den internen Sicherheitsleitfäden verknüpft werden, während der konkrete Dokumenten-Workflow die Bewertungseinheit bleibt.

Offene Fragen

  • Die genannten europäischen Leitlinien zur Pseudonymisierung befanden sich in der bereitgestellten Fassung in öffentlicher Konsultation; ihre Auslegung und ihr Status können sich ändern.
  • Die Möglichkeit einer Reidentifizierung hängt von Zusatzinformationen, Kontext, Empfängern und Datenkombinationen ab, die bei der Gestaltung eines Workflows nicht immer sichtbar sind.
  • Die vertraglichen, technischen und konfigurationsbezogenen Nachweise jeder Komponente müssen für den konkreten Fall geprüft werden; sie können nicht aus der kommerziellen Kategorie eines Werkzeugs abgeleitet werden.
  • Dieser Leitfaden bietet operative Kriterien und ersetzt weder Rechtsberatung noch möglicherweise anwendbare formelle Bewertungen.
09

Weiter entdecken

09

Verwendete Quellen

03

Korrekturen und Transparenz

Wenn du falsche oder veraltete Angaben findest, sende uns die Seite und die zu prüfende Quelle.

Korrektur vorschlagen