Zum Hauptinhalt springen

12. Sicherheit und Compliance

Zielgruppe

Dieses Kapitel richtet sich an Datenschutzbeauftragte, IT-Sicherheitsverantwortliche und Führungskräfte.

12.1 Datenschutz (DSGVO)​

Datenschutz durch Technikgestaltung (Art. 25 DSGVO)​

GovAI ist so konzipiert, dass personenbezogene Daten grundsätzlich nicht für die KI-Nutzung erforderlich sind:

MaßnahmeUmsetzung
PseudonymisierungDer Data Guard ersetzt PII durch Platzhalter vor externen Modellaufrufen
DatenminimierungProtokolldaten enthalten keine Prompt-/Upload-/Antwortinhalte
Rollenbasierte SteuerungRBAC begrenzt Datenzugriffe auf das notwendige Minimum
NutzerrichtlinienOrganisationen können verbindliche Nutzungsregeln hinterlegen

Auftragsverarbeitung (Art. 28 DSGVO)​

  • publicplan GmbH handelt als Auftragsverarbeiter für den Auftraggeber
  • IONOS SE ist Unterauftragnehmer für das Hosting
  • Ein wirksamer Auftragsverarbeitungsvertrag (AVV) muss vor Produktivbetrieb abgeschlossen sein
  • Der Auftragnehmer verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Auftraggebers

Speicherbegrenzung (Art. 5 Abs. 1 lit. e DSGVO)​

DatenartAufbewahrung
Bilder und DokumenteMax. 24 Stunden, danach endgültige Löschung
Audit-Logs (Admin-Aktionen)Standard: 12 Monate
DLP-/PII-EreignislogsStandard: 12 Monate
SicherheitsereignisseStandard: 12 Monate
NutzeraktivitätslogsStandard: 6 Monate
System-/Infrastruktur-LogsStandard: 3 Monate
EinwilligungsnachweiseVertragslaufzeit + 3 Jahre
RAG/WissensdatenbankenBis zur manuellen Löschung durch den Auftraggeber
Fristen sind konfigurierbar

Aufbewahrungsfristen können je Logtyp separat konfiguriert werden. Fristen über 24 Monate bedürfen einer dokumentierten Begründung und Zustimmung des Datenschutzbeauftragten. Technisch maximal: 24 Monate.

Kein Nachtrainieren (PF-NFR-003)​

GovAI stellt technisch sicher, dass personenbezogene Daten nicht zum Training externer KI-Modelle verwendet werden:

  1. De-Identifizierung: Vor jedem externen Modellaufruf werden PII pseudonymisiert
  2. No-Training-Optionen: Wo vom Anbieter unterstützt, werden „No-Training"-Flags bei 100 % aller Aufrufe gesetzt
  3. Dokumentation: Für jeden konfigurierten Anbieter wird dokumentiert, ob eine No-Training-Option verfügbar ist und welche Kompensationsmaßnahme aktiv ist

Datenschutz-Folgenabschätzung (DSFA)​

Vor dem produktiven Einsatz ist in der Regel eine DSFA gemäß Art. 35 DSGVO erforderlich. publicplan stellt bereit:

  • Technische Dokumentation der Datenverarbeitungsprozesse
  • Beschreibung der implementierten Schutzmaßnahmen
  • Mustervorlagen für die DSFA-Dokumentation
  • Ansprechpartner für Rückfragen

12.2 EU AI Act​

Transparenzpflichten (Art. 50 EU AI Act)​

PflichtUmsetzung in GovAI
Systemkennzeichnung (Art. 50 Abs. 1)KI-Funktionen sind persistent als „Chat", „Assistent", „Werkzeug" gekennzeichnet
Outputkennzeichnung (Art. 50 Abs. 4)Das verwendete Modell wird in jeder Antwort angezeigt
QuellentransparenzBei RAG/Websuche werden verwendete Quellen in der Ausgabe ausgewiesen

Human Oversight​

GovAI unterstützt die menschliche Kontrolle:

  • Alle KI-Ausgaben können vor Weiterverwendung eingesehen, bearbeitet und verworfen werden
  • GovAI trifft keine automatisierten Entscheidungen mit Rechtswirkung
  • KI-Ausgaben sind Vorschläge und erfordern fachliche Prüfung durch Mitarbeitende

Einstufung als Hochrisiko-KI​

GovAI ist nicht pauschal als Hochrisiko-KI-System einzustufen. Die Einstufung hängt vom konkreten Einsatzfall ab. Organisatorische Maßnahmen (Prozesse, Rollen, Freigaben, Schulung) verantwortet der Auftraggeber.

12.3 Informationssicherheit​

Verschlüsselung​

BereichVerfahren
DatenbankenTDE mit AES-256
Volumes/DateispeicherAES-256-XTS
BackupsAES-256
PII-Felder (Feldebene)AES-256-GCM (zusätzlich zur DB-Verschlüsselung)
Externe VerbindungenHTTPS, min. TLS 1.2, HSTS (max-age ≥ 31.536.000)
Inter-Service-KommunikationVerschlüsselt

Hosting und Datenresidenz​

  • Betrieb ausschließlich auf IONOS-Infrastruktur in Deutschland/EU
  • ISO/IEC 27001 zertifiziertes Rechenzentrum
  • Keine Drittlandübermittlungen (außer mit Zustimmung und nach Art. 45/46 DSGVO)
  • Backups und Monitoring ebenfalls in EU/EWR

Web Application Security Assessments (WASA)​

  • Mindestens jährlich durch unabhängige, externe Prüfer
  • Orientierung an OWASP- und BSI-Methodik
  • Scope: Webanwendung, Authentifizierungs-/Autorisierungsmechanismen, APIs
  • Befunde werden bewertet, dokumentiert und einem definierten Behandlungsprozess zugeführt
  • Auftraggeber erhält auf Anfrage eine Management Summary

Technische Schutzmaßnahmen (Auswahl)​

MaßnahmeTechnologie
AuthentifizierungKeycloak (OIDC), JWT-Verifikation via JWKS (RS256)
AutorisierungRBAC je Request/Handler über Permissions/EntityAccess
Session-SicherheitHttpOnly + Secure + SameSite Cookies
Cross-Origin-SchutzCORS mit Credentials, kontrollierter Zugriff
Container-SicherheitKubernetes, private Registry (Harbor)
Zertifikatsmanagementcert-manager + Let's Encrypt, automatische TLS-Terminierung
Secrets-ManagementKubernetes Secrets, keine Secrets in Logs
MonitoringHealth Probes, Ressourcensteuerung, Persistente Volumes

12.4 Audit-Logging​

Revisionsfähige Protokollierung​

Alle sicherheitsrelevanten Systemereignisse werden unveränderlich protokolliert:

EreigniskategorieBeispiele
Admin-AktionenRollen-/Berechtigungsänderungen, Konfigurationsänderungen
SicherheitsereignisseLogin/Logout, fehlgeschlagene Logins, abgelehnte Zugriffe
DatenschutzereignissePII-Maskierung angewendet/fehlgeschlagen
Regel-/Policy-UpdatesÄnderungen an Data Guard Regeln
Purge-/LöschereignisseAutomatisierte Löschläufe
Webhook-KonfigurationÄnderungen an Audit-Webhook-Einstellungen

Prinzip der Funktionstrennung​

  • Administratoren mit Zugriff auf produktive Systeme können gesendete Audit-Events nicht nachträglich verändern oder löschen
  • Änderungen an der Audit-Konfiguration (Webhook-URL) sind auf dedizierte Administratorrollen beschränkt
  • Diese Änderungen werden selbst als Audit-Event erfasst

Keine Audit-Ansicht in GovAI​

GovAI ist Event-Quelle, nicht Auswertungsoberfläche. Auswertung, Suche, Export und Langzeit­archivierung der Audit-Logs liegen beim konfigurierten externen Zielsystem (SIEM, Archiv).

Details zur Webhook-Konfiguration: Kap. 10 – Administration.

12.5 Nutzerrichtlinien und Einwilligungsnachweise​

AspektDetails
VerwaltungJe Organisation in Einstellungen → Organisation → Allgemein
BestätigungBeim ersten Login und nach jeder Aktualisierung
SpeicherungNutzer-ID (pseudonymisiert), Organisations-ID, Versionsnummer, Zeitstempel
RechtsgrundlageArt. 6 Abs. 1 lit. c DSGVO (Nachweis rechtlicher Verpflichtungen)
AufbewahrungVertragslaufzeit + 3 Jahre (mit DSB abstimmen)
FormatPlaintext oder Markdown, gerendert in der Oberfläche

12.6 Dokumentation und Nachweise​

publicplan stellt auf Anfrage bereit:

  • AVV (Auftragsverarbeitungsvertrag) mit publicplan und Unterauftragnehmerregelung für IONOS
  • TOM-Übersicht (Technische und organisatorische Maßnahmen)
  • Datenkatalog aller durch GovAI erzeugten personenbezogenen Daten
  • Architektur- und Datenflussdiagramme der De-Identifizierungs-Pipeline
  • Testprotokolle mit PII-Korpus (nach Absprache)
  • WASA-Management Summary (nach Absprache)
  • ISO/IEC 27001-Nachweise des Hosting-Partners

Kontakt: security@publicplan.de