Zum Inhalt springen

KI & Datenschutz

So gehen wir mit Ihren Daten in KI-Projekten um.

Klare Antworten auf die Fragen, mit denen jedes KI-Projekt beginnt: Wohin gehen die Daten, wer kann sie sehen, und werden damit Modelle trainiert?

Auf dieser Website: die KI-Live-Demos

Die Demos und der sigmacode Assistant sind Showcase-Projekte auf Basis von Claude von Anthropic.

Verarbeitung über die Anthropic-API

Was Sie in einer Demo eingeben oder hochladen, wird von unserem Server an die Anthropic-API gesendet, um die Antwort zu erzeugen. Es wird an keinen anderen KI-Anbieter übermittelt.

Keine Speicherung bei uns

Wir speichern Demo-Eingaben und -Antworten weder in einer Datenbank noch in unseren Logs. Zum Schutz vor Missbrauch führen wir Zähler für die Ratenbegrenzung anhand Ihrer IP-Adresse; sie verfallen nach spätestens 24 Stunden.

Kommerzielle Bedingungen von Anthropic

Anthropic verarbeitet API-Daten nach seinen kommerziellen Bedingungen. Standardmäßig werden API-Ein- und -Ausgaben nicht zum Training der Modelle verwendet. Sie werden für einen begrenzten Zeitraum aufbewahrt; Inhalte, die in einer Trust-&-Safety-Prüfung markiert werden, können länger gespeichert werden.

Nichts erreicht uns ohne Ihren Klick

Der Assistant kann ein Projekt-Briefing entwerfen, das uns aber erst erreicht, wenn Sie Ihre Angaben ergänzen, die Einwilligung ankreuzen und auf Senden klicken. Die Kontaktdaten, die Sie in dieser Karte eingeben, werden nicht an Anthropic gesendet.

Bitte geben Sie keine vertraulichen Informationen oder personenbezogenen Daten Dritter in die Demos ein – nutzen Sie die Beispieldateien oder erfundene Daten.

In Kundenprojekten

Wenn wir KI-Funktionen auf Ihren Daten bauen, gelten standardmäßig diese Grundsätze – festgehalten im Angebot und im Auftragsverarbeitungsvertrag.

  1. 01

    Anbieter und Region pro Projekt

    Modellanbieter und Region wählen wir gemeinsam mit Ihnen, abhängig von Ihren Daten, Compliance-Anforderungen und Budget: eine gehostete Modell-API zu Business-Bedingungen, eine Cloud-Plattform mit Datenhaltung in der EU oder ein Open-Weight-Modell, selbst gehostet auf Ihrer Infrastruktur oder in einem EU-Rechenzentrum, wenn Daten diese nicht verlassen dürfen. Wir können auch mit Ihrem eigenen Anbieterkonto arbeiten – dann bleiben Vertrag und Daten bei Ihnen.

  2. 02

    Kein Training mit Ihren Daten

    Ihre Daten werden nicht verwendet, um Modelle für andere zu trainieren oder zu verbessern. Wir nutzen nur Anbieter und Einstellungen, die ein Training mit API-Daten ausschließen. Fine-Tuning gibt es nur auf Ihren Wunsch und für ein Modell, das Ihnen gehört.

  3. 03

    Datenminimierung

    In Prompts, Indizes und Logs gelangen nur die Daten, die der Anwendungsfall braucht. Prototypen laufen auf einer repräsentativen Stichprobe, wo möglich pseudonymisiert.

  4. 04

    Schwärzung personenbezogener Daten

    Wo machbar, werden personenbezogene Daten wie Namen, E-Mail-Adressen und Telefonnummern erkannt und maskiert, bevor sie das Modell oder die Logs erreichen.

  5. 05

    Zugriffskontrolle

    Dokumentberechtigungen gelten auch im Retrieval, sodass der Assistent nur aus Quellen antwortet, die der Nutzer sehen darf. Admin- und Cloud-Zugänge sind mit MFA und nach dem Least-Privilege-Prinzip geschützt.

  6. 06

    Sorgfältiges Logging

    Logs braucht man zum Debuggen und Evaluieren, aber auch sie sind personenbezogene Daten. Wir legen mit Ihnen fest, was protokolliert wird, schwärzen es und vereinbaren eine Aufbewahrungsfrist.

  7. 07

    Evaluierung vor dem Go-live

    Jede KI-Funktion kommt mit einem Evaluierungsset – Antwortqualität, Zitiergenauigkeit, Ablehnungen und Prompt-Injection-Tests –, das bei jeder Änderung erneut läuft.

  8. 08

    Vertrag und Dokumentation

    Ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO, eine pro Projekt ausgefüllte Liste der Unterauftragsverarbeiter und für Übermittlungen außerhalb von EU/EWR Standardvertragsklauseln oder das EU-U.S. Data Privacy Framework.

Häufige Fragen

Werden unsere Daten zum Training von KI-Modellen verwendet?

Nein. Wir nutzen Anbieter und Einstellungen, bei denen API-Daten nicht für das Training verwendet werden, und wir trainieren mit Ihren Daten nie Modelle für andere Kunden. Wünschen Sie ein feinabgestimmtes Modell, wird es nur für Sie trainiert und bleibt Ihres.

Können die Daten in der EU bleiben?

In den meisten Projekten ja – über die EU-Datenhaltung des Anbieters, eine EU-Cloud-Region oder ein selbst gehostetes Open-Weight-Modell. Welche Option passt, entscheiden wir im Scoping und dokumentieren es im Anhang zu Unterauftragsverarbeitern des AVV.

Können wir unser eigenes Konto beim KI-Anbieter nutzen?

Ja. Anbietervertrag, Abrechnung, Aufbewahrungseinstellungen und Daten bleiben dann unter Ihrer Kontrolle; wir arbeiten mit Zugängen, die Sie vergeben und jederzeit entziehen können.

Was sollten wir vorbereiten?

Eine Liste der Datenquellen, wer was sehen darf und ob personenbezogene Daten oder besondere Kategorien betroffen sind. Unsere Checkliste für die Planung von RAG- und KI-Assistenten-Projekten geht ins Detail.

Diese Seite beschreibt unsere Arbeitsweise und ist keine Rechtsberatung. Verbindlich sind Angebot, Auftragsverarbeitungsvertrag und unsere AGB.

Sie planen ein Projekt?

Erzählen Sie uns, was Sie vorhaben. Sie erhalten eine ehrliche Einschätzung, einen klaren Umfang und ein Angebot mit Festpreis oder Meilensteinen – meist innerhalb weniger Werktage.

Lieber zuerst schreiben? Nachricht schreiben