Vertrauen: was du brauchst, um EuroWork zu genehmigen
Wo die Daten liegen, was der Vertrag sagt, was wir nicht haben, und eine fertige Vorlage für die Datenschutz-Folgenabschätzung, die ihr ausfüllen und anhängen könnt.
Diese Seite ist nicht für die Person geschrieben, die EuroWork nutzen wird. Sie ist für die Person, die genehmigen soll, dass jemand anderes es tut: den Datenschutzbeauftragten, den IT-Leiter, den Einkäufer, denjenigen, der freitags eine Frage auf den Tisch bekommt und bis Montag eine Antwort braucht.
Wir haben versucht, all diese Fragen an einer Stelle zu beantworten, einschließlich dessen, was wir nicht haben.
Wo die Daten tatsächlich liegen
Datenbank und Anwendung laufen beide in Frankfurt, in derselben Rechenzentrumsregion. Die KI-Verarbeitung erfolgt standardmäßig bei Mistral AI in Europa, mit Zero Data Retention: eure Fragen und Antworten werden beim KI-Anbieter nicht gespeichert und nicht zum Training ihrer Modelle verwendet.
ChatGPT und Claude sind als Option verfügbar und bedeuten eine Verarbeitung in den USA. Sie werden nur genutzt, wenn ein einzelner Nutzer sie aktiv für eine einzelne Nachricht auswählt, und euer Administrator kann die Option komplett deaktivieren. Bevor eine solche Nachricht gesendet wird, durchläuft sie die Sensitivitätsprüfung, und alles, was wie personenbezogene Daten oder vertrauliche Informationen aussieht, wird stattdessen an das EU-Modell weitergeleitet.
All das steht auch im Richtliniendokument, das der rechtlich verbindliche Text ist. Diese Seite ist die Zusammenfassung.
Dass eine Organisation nie die Daten einer anderen sieht
Die Isolation liegt in der Datenbank, nicht im darüberliegenden Code. Jede Abfrage an die Datenbank trägt die Identität der Organisation, und ohne diese Identität werden keine Datensätze zurückgegeben. Sollte ein Fehler in der Anwendung eine Bedingung vergessen, ist die Folge, dass nichts angezeigt wird, nicht dass falsche Daten sichtbar werden. Das nennt man „fail closed“, und es ist die einzige Art von Schutz, auf die man sich langfristig verlassen kann.
Inhalte werden nie in der Entscheidungsprotokollierung erfasst. Dort steht, welches Modell geantwortet hat, wann, was es gekostet hat und warum das Modell gewählt wurde. Nicht, was jemand gefragt hat.
Der Vertrag
Der Auftragsverarbeitungsvertrag ist Teil des Dienstleistungsvertrags, mit eurer Organisation als Verantwortlicher und EuroWork AB als Auftragsverarbeiter für die Inhalte, die eure Mitarbeiter eingeben. Ihr könnt den Vertragstext erhalten, bevor ihr euch registriert, meldet euch einfach.
Die Unterauftragsverarbeiter, also die Anbieter, die wir wiederum für Betrieb und KI-Verarbeitung beauftragen, sind im Richtliniendokument namentlich aufgeführt. Wechseln wir einen davon, sagen wir euch das vorher.
Was wir nicht haben
Wir sind nicht nach ISO 27001 zertifiziert. Wir haben keinen durchgeführten externen Penetrationstest vorzuzeigen und keine Statusseite mit Betriebsverlauf. Das kommt noch, aber wir behaupten nicht, dass es schon da ist.
Wir möchten lieber, dass ihr das hier auf unserer eigenen Seite entdeckt als in einer Ausschreibung.
Barrierefreiheit
Der Dienst wird nach WCAG 2.2 AA entwickelt. Kontraststufen, Tastaturnavigation und Screenreader-Unterstützung sind geprüft, aber wir behaupten nicht, dass jede Oberfläche fehlerfrei ist. Stößt ihr auf etwas, das nicht funktioniert, sagt uns Bescheid, und wir beheben es. Das ist auch der einzige ehrliche Weg, mit Barrierefreiheit umzugehen: Ein Dienst wird nie fertig, er wird nach und nach weniger schlecht.
Wenn etwas schiefgeht
Entdecken wir einen Vorfall mit personenbezogenen Daten, informieren wir euch unverzüglich mit dem, was wir zu diesem Zeitpunkt wissen, und was wir dagegen tun. Ihr bekommt alles, was ihr für eure eigene Meldung an die Aufsichtsbehörde braucht, einschließlich Zeitpunkten und welche Kategorien von Daten betroffen sind.
Eure Daten mitnehmen
Dokumente werden direkt im Dienst als Word, Excel oder PowerPoint heruntergeladen. Wollt ihr alles gesammelt exportieren, zum Beispiel weil ihr den Dienst kündigen möchtet, organisieren wir das. Wir sehen es nicht als Verhandlungsposition, eine Kündigung zu erschweren.
Die KI-Verordnung
Alles, was der Dienst generiert, wird gekennzeichnet. Bilder tragen die Kennzeichnung in der Datei selbst, sodass sie mitkommt, wenn das Bild heruntergeladen und weitergeschickt wird. KI-Antworten sind im Interface gekennzeichnet. Das erfüllt Artikel 50 zur Transparenz, und die Berichte im Dienst können als Grundlage für eure eigene Dokumentation verwendet werden.
Fertige Vorlage für die Datenschutz-Folgenabschätzung
Wenn eine öffentliche Einrichtung KI einführen will, ist in der Regel eine Datenschutz-Folgenabschätzung erforderlich, und eine von Grund auf zu schreiben, kostet einen Nachmittag, den niemand hat. Hier ist eine Vorlage, in der wir alles beantwortet haben, was uns betrifft. Was übrig bleibt, betrifft euch, und das könnt nur ihr beantworten.
1. Beschreibung der Verarbeitung. EuroWork wird von Mitarbeitern genutzt, um Fragen zu stellen, Dokumente zusammenzufassen und zu erstellen, Meetings zu transkribieren, Dateien zu übersetzen und wiederkehrende Aufgaben auszuführen. Verarbeitete Daten sind Kontodaten sowie die Arbeitsinhalte, die Mitarbeiter selbst eingeben.
2. Zweck und Rechtsgrundlage. Tragt euren Zweck ein. Die Rechtsgrundlage ist typischerweise öffentliches Interesse oder hoheitliche Aufgaben für öffentliche Einrichtungen, berechtigtes Interesse für private Unternehmen.
3. Kategorien der Betroffenen. Mitarbeiter, die den Dienst nutzen, sowie die Personen, die in den Inhalten vorkommen, die Mitarbeiter eingeben. Präzisiert, wer das bei euch ist.
4. Notwendigkeit und Verhältnismäßigkeit. Der Dienst sammelt nicht mehr, als der Mitarbeiter selbst schreibt oder hochlädt. Die Verbindung zu Microsoft 365 ist persönlich und freiwillig: Jeder Nutzer verbindet sein eigenes Konto, die Verbindung ist nur lesend (Kalender, E-Mail-Betreffzeilen, einzelne E-Mails und Dateien auf ausdrücklichen Wunsch des Nutzers), Daten werden nur im Moment der Abfrage abgerufen ohne laufende Synchronisation, jede Abfrage wird revisionsprotokolliert, und der Nutzer kann sein Konto jederzeit trennen.
5. Wo die Verarbeitung stattfindet. Speicherung in der EU und im EWR: Datenbank und Anwendung in Frankfurt, in derselben Rechenzentrumsregion. KI-Verarbeitung bei einem europäischen Anbieter mit Zero Data Retention. Drittlandübermittlung erfolgt nur, wenn ein Nutzer aktiv ein externes Modell wählt, eine Option, die für die gesamte Organisation deaktiviert werden kann.
6. Risiken und Schutzmaßnahmen. Zeilenweise Isolation pro Organisation, die im Fehlerfall geschlossen bleibt, automatische Sensitivitätsprüfung, die den Schutzlevel erhöhen, aber nie senken kann, Informationsklassifizierung pro Frage, Revisionsprotokoll über Maßnahmen, manuelle Freigabe, bevor ein KI-Entwurf zu einem gültigen Dokument wird, sowie ein monatliches Kostenlimit.
7. Verbleibendes Risiko. Das Hauptrisiko besteht darin, dass ein Mitarbeiter sensiblere Inhalte eingibt, als der Zweck es erfordert. Gegenmaßnahmen: Informationsklassifizierung, Sensitivitätsprüfung und der Hinweis in der integrierten Schulung. Bewertet das Risiko anhand eures Geschäftsbereichs.
8. Konsultation des Datenschutzbeauftragten. Tragt Datum und Anmerkungen ein.
Wenn ihr diese Vorlage als Word-Dokument haben möchtet, sagt Bescheid, dann schicken wir sie euch.
Fragt uns, statt zu raten
Wenn ihr hier keine Antwort findet, schreibt uns. Ihr bekommt eine Antwort von einem Menschen, und wenn die Antwort ist, dass wir nicht haben, was ihr braucht, sagen wir das.