Private KI datenschutzorientiert gestalten
Private KI ist kein automatischer DSGVO-Nachweis. Sie kann jedoch technische und organisatorische Kontrollen so strukturieren, dass Zweck, Datenflüsse, Rollen, Aufbewahrung und Nachvollziehbarkeit prüfbar werden. Die finale rechtliche Einordnung bleibt bei den verantwortlichen Datenschutz- und Rechtsstellen des Unternehmens.
Datenfluss statt Etikett
Zuerst wird dokumentiert, welche Daten aus welchen Quellen in Index, Prompt, Modellkontext, Logs und Ausgaben gelangen. Datenminimierung bedeutet, nur die für den Use Case erforderlichen Felder, Dokumente und Nutzergruppen freizugeben. Besondere Kategorien personenbezogener Daten brauchen eine entsprechend strengere Bewertung.
Rollen für Verantwortliche, Betrieb, Fachfreigabe und Administration werden getrennt. SSO, rollenbasierte Rechte und ACL-aware Retrieval helfen, bestehende Quellberechtigungen zu respektieren. Das ersetzt keine organisatorische Prüfung, reduziert aber unnötige Zugriffspfade.
Logging, Aufbewahrung und DSFA
Ein Logkonzept benennt Zweck, Inhalt, Zugriff und Löschfristen. Vollständige Prompts sind nicht automatisch die richtige Wahl; je nach Schutzbedarf können Metadaten, Quellen-IDs, Modellversionen und Tool-Aufrufe genügen. DLP- und Output-Filter adressieren bekannte Abflussrisiken, ohne absolute Sicherheit zu versprechen.
Larafox kann die technische Beschreibung für eine DSFA strukturieren: Verarbeitungsschritte, Risiken, Kontrollen, Restrisiken und Verantwortlichkeiten. Ob eine DSFA erforderlich ist und welche Rechtsgrundlage greift, entscheiden die qualifizierten Stellen des Kunden. Gleiches gilt für die Einordnung nach EU AI Act.
Kontrollierter Projektpfad
Im Workshop werden Datenklassen, Zweck und unerlaubte Nutzung abgegrenzt. Der PoC nutzt einen begrenzten Datensatz, dokumentierte Testkonten und definierte Aufbewahrung. Fachliche und datenschutzbezogene Abnahmen bleiben getrennte Gates.
Vor Produktion werden Berechtigungstests, Löschkonzept, Incident-Pfade und Change Control geprüft. Modell- oder Connector-Änderungen müssen nachvollziehbar sein. Eine technische Lösung kann Compliance unterstützen, aber weder Rechtsberatung noch pauschale Gesetzeskonformität liefern.
Häufige Fragen
Ist On-Prem automatisch DSGVO-konform?
Nein. Datenort allein beantwortet weder Zweck, Rechtsgrundlage, Rollen noch Löschung.
Speichert das Modell unsere Eingaben?
Das hängt von Architektur und Konfiguration ab und wird im Datenfluss dokumentiert.
Unterstützt Larafox eine DSFA?
Ja, technisch und organisatorisch vorbereitend; die finale Bewertung erfolgt durch die verantwortlichen Stellen.
Können Logs datensparsam gestaltet werden?
Ja. Inhalt, Zugriff und Frist werden am Nachweisbedarf und Schutzbedarf ausgerichtet.