Transparenz ist die Grundlage von Vertrauen
Wir legen offen, nach welchen Grundsätzen iDATEC bei Beratung, Einführung und Integration von KI-Lösungen arbeitet, wie wir Sie bei der Prüfung technischer und organisatorischer Maßnahmen unterstützen – und wo die Grenzen unseres Leistungsangebots liegen. Ohne Werbeversprechen, die wir nicht belegen können.
Wie wir mit Daten grundsätzlich umgehen
KanzleiAI ist auf den Einsatz in Organisationen mit erhöhten Anforderungen an Datenschutz und Vertraulichkeit ausgerichtet.
Zweckbindung
Daten werden ausschließlich für die mit der Kanzlei vereinbarten Zwecke verarbeitet – nicht darüber hinaus.
Datensparsamkeit
Es wird nur verarbeitet, was für die jeweilige Aufgabe tatsächlich erforderlich ist.
Trainingsnutzung im Blick
Bei der Auswahl der eingesetzten KI-Lösung achten wir gezielt darauf, ob und wie eine Trainingsnutzung von Mandats- und Kanzleidaten vertraglich ausgeschlossen werden kann.
Wie eine Anfrage technisch verarbeitet wird
Vereinfacht dargestellt durchläuft eine Anfrage in der von uns eingesetzten KI-Lösung die folgenden Schritte.
Verschlüsselte Übertragung
Ihre Eingabe verlässt Ihr Gerät ausschließlich verschlüsselt (TLS) und wird an die von uns eingesetzte Plattform übermittelt.
Verarbeitung in Deutschland
Nutzerverwaltung, Dokumentenablage und Verlauf laufen auf Servern der Deutschen Telekom in deutschen Rechenzentren.
Anfrage an das gewählte KI-Modell
Für die eigentliche Sprachverarbeitung wird die Anfrage – ebenfalls verschlüsselt – an ein KI-Modell übermittelt, das in einem Rechenzentrum innerhalb der EU betrieben wird.
Keine Trainingsnutzung
Für die eingesetzten Modelle gilt nach Angabe des Anbieters eine Zero-Data-Retention-Regelung: Eingaben werden nicht zum Training verwendet. Nachweise stellen wir auf Anfrage zur Verfügung.
Konkrete Umsetzung statt allgemeiner Aussagen
iDATEC entwickelt und betreibt keine eigene KI-Plattform. Die folgenden Punkte beschreiben, wie wir in unserer eigenen Beratungs- und Integrationsarbeit mit Unterlagen umgehen – und wobei wir Sie bei der Prüfung der von Ihnen gewählten KI-Lösung unterstützen.
Umgang mit Projektunterlagen
- Vertrauliche Behandlung von Unterlagen, die wir im Rahmen der Beratung einsehen
- Verschlüsselte Übertragung bei digitalem Austausch mit Ihrer Kanzlei
- Zugriff nur durch das jeweils zuständige Projektteam
Zugriff innerhalb unserer Projektarbeit
- Rollenbasierter Zugriff innerhalb unseres Beraterteams
- Zwei-Faktor-Authentifizierung für eigene Systeme und Zugänge
- Regelmäßige Überprüfung interner Berechtigungen
Nachvollziehbarkeit unserer Arbeit
- Projektschritte und Freigaben werden dokumentiert
- Nachvollziehbar, wer im Projekt welche Änderungen vorgenommen hat
- Keine anonyme Bearbeitung sensibler Unterlagen
Vorfallmanagement
- Definierter Prozess bei Sicherheitsvorfällen im Rahmen unserer Projekte
- Festgelegte Meldewege gegenüber der Kanzlei
- Regelmäßige Überprüfung und Weiterentwicklung der Maßnahmen
Worauf wir bei der ausgewählten KI-Lösung achten
Zugriffskontrollen und Protokollierung innerhalb der eigentlichen KI-Verarbeitung hängen von der jeweils eingesetzten Lösung ab und liegen nicht in unserer Kontrolle als Beratungs- und Integrationsdienstleister. Zu Rechenzentrumsstandort, Zertifizierungen und Verschlüsselung der von uns eingesetzten Lösung finden Sie konkrete Angaben im Abschnitt „Infrastruktur & Zertifizierungen". Wir unterstützen Sie dabei, weitere Punkte anhand der Vertrags- und TOM-Unterlagen zu prüfen und in Ihre eigene Dokumentation zu übernehmen.
Prozesse, die den Rahmen absichern
Rollen & Rechte
Zugriffsrechte werden zentral von der Kanzleileitung vergeben und regelmäßig überprüft.
Schulung
Nutzende erhalten von uns eine Orientierung zu Möglichkeiten und Grenzen der eingesetzten Lösung vor dem produktiven Einsatz.
Vorfallmanagement
Klare interne Zuständigkeiten und Meldewege für den Fall eines Sicherheitsvorfalls.
Gehostet in Deutschland, geprüft nach anerkannten Standards
Die von uns eingesetzte KI-Lösung läuft auf Infrastruktur der Deutschen Telekom. Die zugehörigen Nachweise stellen wir Ihnen und Ihrer Datenschutzbeauftragten auf Anfrage zur Verfügung.
Rechenzentrumsstandort
Verarbeitung und Speicherung erfolgen auf Servern der Deutschen Telekom in deutschen Rechenzentren – innerhalb der EU und im Geltungsbereich der DSGVO.
Zertifizierte Infrastruktur
Die genutzte Cloud-Infrastruktur ist nach ISO/IEC 27001 (Informationssicherheit) und ISO 9001 (Qualitätsmanagement) zertifiziert sowie nach dem BSI-Kriterienkatalog C5 testiert.
Verschlüsselung
Daten werden bei der Übertragung per TLS und im Ruhezustand durch AES-Verschlüsselung geschützt.
Verarbeitungsstandorte innerhalb der EU
Je nach gewähltem KI-Modell kann die eigentliche Sprachverarbeitung zusätzlich in weiteren Rechenzentren innerhalb der EU erfolgen. Eine Übermittlung in Länder außerhalb der EU/des EWR findet dabei nicht statt.
Zugriffs- & Protokollierungskonzept
Die BSI-C5-Testierung der Infrastruktur deckt u. a. Identitäts- und Zugriffsmanagement, Kryptografie sowie Protokollierung und Überwachung ab.
Notfall- & Schwachstellenmanagement
Ebenso umfasst die Testierung Anforderungen an Sicherheitsvorfallmanagement, Business-Continuity- und Notfallplanung sowie ein systematisches Schwachstellenmanagement.
Was diese Angaben abdecken – und was nicht
Diese Angaben betreffen die Infrastruktur der von uns eingesetzten KI-Lösung. iDATEC entwickelt oder betreibt keine eigene KI-Plattform und keine eigenen Rechenzentren. Speicherfristen, Subunternehmer im Detail und weitere Einzelheiten ergeben sich aus den Vertrags- und TOM-Unterlagen des Anbieters, bei deren Prüfung wir Sie unterstützen.
Auftragsverarbeitung & Prüfunterlagen
Soweit iDATEC im Rahmen der Beratungs- und Integrationsleistung selbst Zugriff auf personenbezogene Daten erhält – etwa bei der Sichtung von Testunterlagen während der Einrichtung –, schließen wir mit Ihrer Kanzlei eine Vereinbarung zur Auftragsverarbeitung (AVV) für diesen Teil der Zusammenarbeit. Für die eigentliche KI-gestützte Verarbeitung Ihrer Mandatsdaten ist zusätzlich eine AVV mit dem Anbieter der von Ihnen gewählten KI-Lösung erforderlich. Wir unterstützen Sie dabei, die dafür notwendigen Unterlagen zu sichten, einzuordnen und Ihrer Datenschutzbeauftragten oder Ihrem Datenschutzbeauftragten zur Prüfung vorzulegen.
Eine aktuelle Übersicht der eingesetzten Unterauftragsverarbeiter (u. a. für Hosting und Modellverarbeitung) stellen wir Ihnen auf Anfrage zur Verfügung. Für Unterauftragsverarbeiter, die ihrerseits der Verschwiegenheitspflicht nach § 203 StGB unterliegen können, lassen wir uns entsprechende Verpflichtungserklärungen vorlegen; die lückenlose Dokumentation dieser Nachweise für unsere eigene Vertragskette befindet sich aktuell im Aufbau. Den jeweiligen Stand teilen wir Ihnen auf Anfrage transparent mit.
Unterlagen anfragenWas wir nicht versprechen
iDATEC entwickelt oder betreibt keine eigene KI-Plattform und übernimmt keine Garantie für die technischen Eigenschaften einer von Ihnen gewählten KI-Lösung. KanzleiAI ersetzt keine eigene Datenschutz-Folgenabschätzung Ihrer Kanzlei und keine individuelle Rechtsberatung. Wir führen keine Zertifizierungen an, die nicht tatsächlich vorliegen, und formulieren Aussagen zu Sicherheit und Datenschutz bewusst zurückhaltend. Vorliegende Nachweise stellen wir auf Anfrage zur Verfügung.
Antworten zu Datenschutz & Sicherheit
Die Plattform selbst – Nutzerverwaltung, Dokumentenablage, Verlauf – läuft auf Infrastruktur der Deutschen Telekom in deutschen Rechenzentren, innerhalb der EU und im Geltungsbereich der DSGVO. Für die eigentliche Sprachverarbeitung kann die Anfrage je nach gewähltem Modell zusätzlich in weiteren Rechenzentren innerhalb der EU verarbeitet werden; eine Übermittlung außerhalb der EU/des EWR findet nicht statt. Details zu Speicherfristen erhalten Kanzleien aus den Vertragsunterlagen.
Bei der Auswahl der KI-Lösung achten wir gezielt darauf, ob und wie eine Trainingsnutzung vertraglich ausgeschlossen werden kann. Nach Angabe des Anbieters gilt für die eingesetzten Modelle eine Zero-Data-Retention-Regelung. Die verbindliche Zusicherung richtet sich nach den Vertragsbedingungen des jeweiligen Anbieters; entsprechende Nachweise stellen wir auf Anfrage zur Verfügung.
Ja, für Hosting und die eigentliche KI-Verarbeitung werden Unterauftragsverarbeiter eingesetzt. Eine aktuelle Übersicht stellen wir Ihnen auf Anfrage zur Verfügung. Verpflichtungserklärungen nach § 203 StGB für unsere eigene Vertragskette befinden sich aktuell im Aufbau.
Speicherfristen richten sich nach dem vereinbarten Zweck und werden vertraglich mit Ihrer Kanzlei geregelt.
Die von uns eingesetzte Cloud-Infrastruktur ist nach ISO/IEC 27001 und ISO 9001 zertifiziert sowie nach dem BSI-Kriterienkatalog C5 testiert. Die entsprechenden Nachweise stellen wir auf Anfrage zur Verfügung.
Über einen definierten internen Prozess mit festgelegten Meldewegen gegenüber betroffenen Kanzleien.
Für Fragen zu Datenschutz und Sicherheit erreichen Sie uns unter KanzleiAI@iDATEC.de.