Politik fir Datensschutz an AI-Benotzung
Aktualiséiert de 15. August 2026
Dëse Dokument beschreift, wéi EuroWork Daten verarbeet, wou d'Verarbeitung stattfënnt an déi Schutzmechanismen, déi an de Service integréiert sinn. EuroWork gëtt vun EuroWork AB (559474-3709), Box 260, 831 23 Östersund, Schweden, betrieben.
Rollen a Verantwortung
Är Organisatioun ass de Responsabel fir d'Daten (Froen, Dokumenter, Quellmaterial), déi d'Mataarbechter an de Service aginn. EuroWork AB verarbeitet dës Inhalter als Auftragsverarbechter, ausschliesslech fir de Service ze léieren.
Fir Kontodaten an Rechnungsdaten (Numm, E-Mail-Adress, Organisatiounsangaben) ass EuroWork AB de Responsabel.
Welle Daten ginn verarbeitet
Kontodaten: Numm, E-Mail-Adress, Beruffsbezeechnung, Departement, Land, Sproochpräferenz an e fakultativt Profilbild. Am Service ass dat Profilbild nëmme fir aner Mataarbechter an der selwechter Organisatioun sichtbar. Déi eenzeg Ausnam ass de Forum, deen mat allen Organisatiounen gedeelt gëtt: wann Dir do ouni anonym ze sinn postt, ginn Ären Numm, Profilbild, Organisatiounsnumm an Land deenen anere Participanten ugewise. Kuckt w.e.g. de Forum-Abschnitt hei ënnen.
Arbechtsinhalt: Gespréicher, eropgelueden Dokumenter, Projetquellen, Assistentematerial an gespäicherte Dokumenter. D'Inhalter sinn op Zeilenebene pro Organisatioun an der Datebank isoléiert, eng Organisatioun kann ni deenen anerer hir Daten liesen.
Betriebs- an Kostenlog: All AI-Ofro gëtt mat Modellwahl, Zäitstempel, Token-Volumen an Kosten geloggt. Prompt- an Antwortinhalt sinn net Deel vum Entscheidungslog.
Audio vun Meetingen, deen fir Transkriptioun eropgelueden gëtt, gëtt zäitweileg an engem privéite Fichierspeicher zu Frankfurt gespäichert an geläscht, sobald d'Protokoller parat sinn. Dokumenter, déi fir Iwwersetzung eropgelueden ginn, ginn op déi selwecht Manéier behandelt.
Wann Är Organisatioun eng PowerPoint-Schabloun eropluet, ginn déi Farben an Schriftarten extrahéiert an gespäichert, mä net déi Datei selwer. E eropgelueden Logo gëtt awwer als Bild an der Datebank gespäichert, well et an Äre Presentatiounen agefüügt gëtt.
Wou d'Daten verarbeitet ginn
All Speicherung fënnt an der EU an dem EWR statt: souwuel d'Datebank als och den Applikatioun lafen zu Frankfurt (Däitschland), an der selwechter Rechenzentrumsregioun, sou datt Är Daten net bei all Säitenafro zwischen Länner transportéiert ginn.
Standardmässig fënnt d'AI-Verarbeitung mat Mistral AI an Europa mat null Datenspeicherung statt: keng Prompts oder Antworten ginn vum AI-Provider gespäichert, an näischt gëtt fir d'Trainéiere vun hiren Modeller benotzt.
Déi extern Modeller ChatGPT (OpenAI) an Claude (Anthropic) sinn als Optioun verfügbar. Si ginn nëmme benotzt, wann en Benotzer se aktiv fir eng individuell Botschaft auswielt, an involvéieren Verarbeitung an den USA. All solch Botschaft gëtt fir d'Zensitiwitéitskontroll duerchgelooss: perséinlech Daten, vertraulich Informatiounen an Geschäfteräich ginn ni un extern Modeller geschéckt an ginn ëmmer zum EU-Modell weidergeléiert. Äre Administrator kann d'Optioun fir déi ganz Organisatioun ausschalten, an d'Aktivéierung oder Deaktivéierung gëtt auditgeloggt.
D'Verbindung zu Microsoft 365
All Benotzer kann säin eegent Microsoft 365-Konto mat dem Service verbannen. D'Verbindung ass freiwilleg, perséinlech an nëmme fir Liesen: de Service kann Kalender-Events, E-Mail-Betreffer an Virschau-Text liesen, den Inhalt vun enger eenzeler E-Mail, wann de Benotzer ausdrécklech dorop weist, an den Inhalt vun Fichieren op SharePoint an OneDrive, op déi de Benotzer schonn Zougang huet. Et gëtt näischt geschriwwen, geschéckt oder geläscht am Microsoft-Umfeld.
Material gëtt am Moment vun der Fro erofgelueden, wann de Benotzer eppes froen, dat et braucht, an gëtt dann Deel vum Gespréich mat der selwechter Isolatioun an Retentioun wéi all anere Arbechtsinhalt. Et gëtt keng kontinuéierlech Synchronisatioun. Zougangstoken ginn am Ruhezustand verschlësselt (AES-256-GCM), all Liesvorgang gëtt am Audit-Log mat sengem Zweck erfaasst, an de Benotzer kann allzeit d'Verbindung trennen, wat déi Token läscht.
Microsoft seng eege Verarbeitung vun Ärer E-Mail an Fichieren fënnt ënner Ärem Accord mat Microsoft statt, net ënner dësem. D'Verbindung liesst nëmme doropsi, op Ufro vum Benotzer.
Anwendbares Recht an grenzüberschreidend Transfer
Organisatiounen an der EU sinn duerch d'GDPR gedeckt. Organisatiounen zu Norwegen, Island an Liechtenstein sinn duerch d'GDPR iwwert de EWR-Accord gedeckt. An beiden Fällen fënnt all Verarbeitung standardmässig an der EU an dem EWR statt, sou datt keen Transfer an Drittlänner entstéit. Nëmme wann en Benotzer aktiv e extern Modell fir eng individuell Botschaft auswielt (eng Optioun, déi Äre Administrator ausschalten kann), fënnt en Transfer an déi USA statt, baséierend op der Angemessenheitsentscheedung vun der Europäescher Kommissioun fir de EU-US Data Privacy Framework an no automatischer Zensitiwitéitskontroll.
Organisatiounen am Vereenegte Kinnekräich sinn duerch d'UK GDPR zesumme mat dem Data Protection Act 2018 gedeckt, net duerch d'EU GDPR. Speicherung an der EU an dem EWR ass erlaabt, well dat Vereenegt Kinnekräich de EWR als angemessen erkennt, an d'Europäesch Kommissioun hir Angemessenheitsentscheedung fir dat Vereenegt Kinnekräich de 19. Dezember 2025 erneiert huet, gëlteg bis de 27. Dezember 2031.
Organisatiounen zu Schwäiz sinn duerch d'revidéiert Bundesgesetz iwwert de Datenschutz (revFADP), beaufsichtigt vum FDPIC, gedeckt. D'GDPR erfaasst eng schwäizer Organisatioun nëmme wann si de EU-Markt anspricht. Speicherung an der EU an dem EWR ass erlaabt, well d'Schwäiz de EWR als angemessen erkennt.
De EU AI Act gitt fir Organisatiounen an der EU. Hien ass EWR-relevant, mä nach net an de EWR-Accord integréiert, an weder dat Vereenegt Kinnekräich nach d'Schwäiz hunn eng äquivalent horizontal AI-Gesetzgebung. Déi Berichter an Dokumentatioun am Service sinn op allem Markt verfügbar an sinn als Ënnerstëtzungsmaterial nëtzlech, egal wéi eng Rahmenbedingung fir Iech gitt.
De Forum
De Forum gëtt vun allen Organisatiounen am Service gedeelt an ass dovun deen eenzegen Plaz, wou Daten Är Organisatioun verloossen. Hei ass EuroWork AB de Responsabel an net e Auftragsverarbechter, well mir de Zweck vun der gedeelten Diskussioun selwer bestëmmen.
Wann Dir ënnert Ärem eegene Numm postt, ginn Ären Numm, Profilbild, Organisatiounsnumm an Land allene mat Zougang zum Forum ugewise. Wann Dir anonym postt, gëtt näischt dovun ugewise: déi Verbindung zu Ärem Konto bleift an der Datebank, sou datt Dir Äre Post änneren kënnt, mä se gëtt ni anere Lieser oder Ärem Employeur ugewise.
Posten ginn automatesch an déi Sproochen iwwersat, déi d'Lieser benotzen, an automatesch virum Publizéieren iwwerpréift. Béid Schrëtt lafen op engem EU-Modell mat null Datenspeicherung an ginn vun EuroWork bezuelen. Schreift kee perséinlech Daten oder vertraulich Informatioun an en Forumspost, egal ob Dir anonym sidd oder net.
Äre Organisatiounsbesëtzer entscheet, ob d'Mataarbechter Zougang zum Forum hunn. Et ass standardmässig aktivéiert an kann fir déi ganz Organisatioun ausgeschalt ginn.
De Zensitiwitéitskontrollmechanismus
Virun allem, wat un en AI-Modell geschéckt gëtt, ginn de Prompt, déi eropgelueden Dokumenter an d'Kontextquellen automatesch an zwee Schrëtt iwwersicht: deterministesch Muster (Perséinlech Identifikatiounsnummeren, E-Mail-Adressen, Telefonsnummeren, IBAN an méi) plus eng kontextuell Bewäertung op engem EU-Modell.
Wann sensibel Daten entdeckt ginn, gëtt d'Schutzklasse vum Gespréich automatesch erhéicht, de Benotzer gëtt informéiert, an den Vorgang gëtt geloggt. De Schutz ass fail-closed konzipéiert: wann d'Iwwersicht keng Entscheedung treffen kann, gëtt de Inhalt als sensibel behandelt.
Informationsklassen an Websich
All Inhalt gëtt an Informatiounsklassen behandelt: ëffentlech, intern, vertraulich oder verbidden. D'Klass bestëmmt, wéi eng Datenflëss erlaabt sinn.
Websich kann ni fir vertraulichen Inhalt benotzt ginn, eng Plattformregel, déi net ausgeschalt ka ginn. Är Organisatioun kann déi Regelen méi stréng maachen, mä ni méi lasch.
Retentioun an Läschung
Äre Administrator kontrolléiert d'Retentiounspolitik: Gespréicher ginn automatesch no enger gewielter Zäit vun Inaktivitéit pro Informatiounsklass geläscht. D'Läschung gëtt am Audit-Log erfaasst.
D'Organisatioun kann all Gespréichsinhalt (JSON) allzeit exportéieren an vollstänneg Läschung ufroen.
Cookies
De Service benotzt nëmme néideg Cookies: en Session-Cookie fir d'Amelung an en Sprooch-Cookie, deen nëmme gesat gëtt, wann Dir aktiv eng Sprooch auswielt. Et ginn keng Analysen, Tracking oder Dritt-Cookies, wat och erkläert, firwat keen Consent-Banner ugewise gëtt.
Land an Sprooch fir nei Besucher ginn vun de Sproochinställungen vum Browser an dem Ursprungsland vum Netzwerk bei all Säitenafro ofgeleet.
Besucherstatistiken op der ëffentlecher Websäit sinn Cookie-frei: mir zielen Säitenufroen pro Dag, Säit, Land an Referrer als einfach Zuelen. Fir unike Besucher pro Dag ze zielen, gëtt eng Einweg-Hash vun der Netzwerkadress an dem Browser mat engem Salz, deen all Dag rotéiert, gespäichert, an déi Haschen ginn no zwee Deeg geläscht. Keen Besucher kann iwwert méi Deeg verfollegt ginn, an näischt gëtt mat Dritten gedeelt.
Wann Dir eng Offerte am Formulaire "Net deen, deen entscheet?" schreift, späichert EuroWork AB, wat Dir aginn hutt, an de fäerdege Projet fir d'Folgemaachen, an déi E-Mail-Adressen, wann d'E-Mail geschéckt gëtt. Fir dës Daten ass EuroWork AB de Responsabel.
Subunternehmer
Vercel Inc. (Applikatiounshosting an zäitweileg Fichierspeicherung, EU-Regioun Frankfurt), Neon Inc. (Datebank, EU-Regioun Frankfurt), Mistral AI SAS (AI-Modeller, Frankräich, null Datenspeicherung), Black Forest Labs GmbH (Bildgeneratioun, Däitschland, EU-Hosting) an Sweego SAS (transaktiounell E-Mailen wéi Invitatiounen an Passwuertzrécksetzungsemellen; eng franséisch Firma, gehostet bei OVHcloud an Scaleway an der EU).
OpenAI (USA) an Anthropic PBC (USA), ausschliesslech fir Botschaften, wou de Benotzer aktiv e extern Modell ausgewielt huet (eng Optioun, déi Äre Administrator ausschalten kann) an wou d'automatesch Zensitiwitéitskontroll de Inhalt freigegeben huet.
Sécherheet
D'Daten vun all Organisatioun sinn an zwee Schrëtt isoléiert: all Datebankufro gëtt d'Organisatioun ausdrécklech uginn, an d'Datebank huet zousätzlech pro Organisatioun Zeilenebene-Politiken (Row-Level Security). All Verkehr ass verschlësselt. Administrateurseventer, Politikännerungen an Exporten ginn an engem Audit-Log erfaasst, deen deen Administrator an deen Datenschutzbeauftragte vun der Organisatioun iwwersiichte kann.
Single sign-on (SSO/OIDC) an automatesch Provisionéierung (SCIM 2.0) sinn ënnerstëtzt, deaktivéiert Konten ginn direkt ausgespaart.
AI-Kennzeechnung laut AI Act
Wat de Service erstellt, gëtt als maschinnell erstallt gekennzeechent. All Bild kritt zwee Markéierungen: eng onsiichtbar, déi am Bild selwer integréiert ass, an eng Notiz an de Fichiermetadaten, déi seet, datt et vun AI erstallt ass, vun wellem Service an wéini. Dokumenter, déi an Word an PDF exportéiert ginn, hunn déi selwecht Notiz an de Fichiereegenschaften. D'Markéierung seet näischt iwwert de Inhalt, wien et bestallt huet oder zu welleger Organisatioun et gehéiert.
D'Markéierung däerf net ewechgeholl ginn. Dir däerft se net, an däerft och kengem aneren erlaaben, d'Markéierung, déi de Service an engem Fichier agefüügt huet, bewosst ze läschen oder ze ännern. Ausnammen gëllen, wou eng Ännerung néideg ass, fir d'Informatioun no enger weiderer Verarbeitung korrekt ze halen, an fir Sécherheetsauditen an Recherchen.
Sichtbar Markéierung ass Är Verantwortung. Wann Dir eng Deepfake verëffentleicht, dat heescht Bild, Audio oder Video, dat enger reeller Persoun oder Event gläicht an dat fir authentesch gehale ka ginn, muss se fir all déi sichtbar sinn, déi se gesinn. D'selwecht gitt fir AI-geschriwwene Texte, déi verëffentlecht ginn, fir d'Ëffentlechkeet iwwert Themen vun ëffentlechem Interesse ze informéieren, esou wann net eng Persoun de Substanz iwwersiicht an d'redaktiounell Verantwortung iwwernëmmt. Intern Material, E-Mailen an alles, wat an der Organisatioun bleibt, ass net gedeckt.
Är Rechter an Kontakt
Betroffene Personen maachen hir Rechter (Zougang, Beräichtung, Läschung an méi) primär iwwert hir Organisatioun geltend, déi fir de Arbechtsinhalt de Responsabel ass.
Froen zu dëser Politik oder zur eegener Verarbeitung vun EuroWork AB: kontaktéiert EuroWork AB (559474-3709), Box 260, 831 23 Östersund, Schweden.