Welche Daten darfst du in eine KI laden?

Shownotes

  • Datenschutz ist mehr als personenbezogene Daten: Amts- und Berufsgeheimnisse zählen genauso
  • Vertragliche Geheimhaltungsvereinbarungen mit Kunden können durch KI-Uploads verletzt werden
  • Trainingsdaten-Ausschluss allein reicht nicht, wenn die Verarbeitung im Ausland stattfindet
  • Swiss-US Data Privacy Framework deckt nur Datenschutz ab, nicht Berufsgeheimnisse
  • Company-Lizenzen wie Microsoft 365 Copilot mit Data Boundary bieten mehr Sicherheit als öffentliche Gratis-Tools
  • Ein Ampelsystem zur Datenklassifizierung (intern/orange/rot) hilft, den Überblick zu behalten
  • Auch Urheberrecht zählt: geschützte Dokumente wie ISO-Standards dürfen nicht einfach in öffentliche KI-Tools geladen werden

Transkript anzeigen

00:00:00: Mr.

00:00:00: Ciso und Mr.

00:00:01: AI im Gespräch.

00:00:03: Der Podcast für sichere und zuverlässige Digitalisierung.

00:00:13: Hallo,

00:00:14: hallo!

00:00:15: Ich denke schon

00:00:17: Willkommen im Angenehm-Kirchen Aufnahmestudio Dottabias.

00:00:20: Das ist nachher vor sehr warm.

00:00:23: Was ist heute dieses Thema?

00:00:24: Was wollen wir reden?

00:00:26: was muss ich beachten wenn ich Daten mit KI nutzen möchte?

00:00:30: welche Daten darf ich reintun welche nicht?

00:00:32: Und was ist besonders relevant im Unternehmenskontext, wenn ich wirklich keine kommerziellen Lizenzen für den KI-System habe?

00:00:37: Das ist ein Thema, das bei deinen Kunden immer wieder aufkommt.

00:00:40: Hast du gesagt ...

00:00:42: Ja!

00:00:42: ...

00:00:42: wo Herrscher die grössten Unsicherheiten oder ... Was für Ausprägungen kommt diese Frage auf?

00:00:47: Oder was für Situationen?

00:00:49: Ganz klassisch Kunde führt KI ein und ich frage es immer ja okay welche Daten darf ich jetzt da rein tun?

00:00:55: Ja!

00:00:56: Was ist mit Personendaten, was ist vielleicht mit Verträgen, irgendwelchen Offerten Daten, wo vielleicht ein NDA drauf ist?

00:01:04: und die haben dann meistens irgendeine kommerzielle KI-Lösung lizenziert.

00:01:07: Da ist jetzt Co-Pilot oder Claude oder Chatchi PT also im Business Context nicht im Priaten Kontext, aber wirklich mit der Firmenlizenz auch.

00:01:15: Und das sind die Frage ja was muss ich jetzt dann beachten?

00:01:17: Was darf rein, was nicht?

00:01:19: Gibt es irgend so eine Richtlinie oder Empfehlung, wo man sich dran halten kann?

00:01:22: Ja!

00:01:23: Also... Punkt eins, zur Abgrenzung von was für Daten reden wir überhaupt häufig.

00:01:28: Was man ab und zu gehört ist, wenn es Datenschutzkonform Musik einnutzen kann.

00:01:34: Wichtig!

00:01:34: Das Datenschutzzitzen hat nur von Personen bezogenen Daten.

00:01:40: Wenn man keine Personendaten darstellt, dann sind wir safe, das stimmt so nicht.

00:01:46: Wie du gesagt hast, gibt es noch andere Daten, die wir vorsichtig sein müssen.

00:01:51: Beispielsweise ... Informationen, die abgesehen vom Datenschutzgesetz und den Personenbezogenen geht.

00:01:58: Es gibt noch ein paar andere Bereiche und eines davon ist sicher Amts- und Berufsträgerkeimnis.

00:02:04: Das heisst überall, wo die Leute, die eine Amts oder Berufssträgerskeimnisse unterstehen, die wissen das?

00:02:10: Oder sie wissen, dass sie da entsprechend auch zusätzliche Pflichtungen haben.

00:02:15: Herzt kennt man sehr gut eben im ... Anwaltskeimnis ist auch etwas, was sehr bekannt ist.

00:02:21: Die Finanzbranche gibt es dort auch in gewissen Geheimnissen und der Punkt ist mit KI.

00:02:27: also wenn wir die Daten in so ein Tool eingehen, ist das freifach gesehen nichts anderes als weitergeabt von Datenadritte.

00:02:36: Das heisst, wir verschaffen jemanden weiter einen Tool oder so mit einem Unternehmen Zugang zu unseren Daten.

00:02:42: Und das ist der springende Punkt, wo sich eben das ganze Thema rund um unsere Daten und keine Nutzung herumdreht.

00:02:49: Aber in sehr vielen Fällen ist es einfach ein Weitergabe von Informationen an die Ritte.

00:02:52: Das ist den Pain-Point für Unternehmen.

00:02:57: D.h.,

00:02:57: abgesehen des Datenschutzes im Sinne von Personenbezogendaten ist Amts- und Berufsträgerkämis etwas genauer, was wir sehen müssen.

00:03:03: Und ein weiterer Bereich ist vertragliche für Einbarungen mit Kunden.

00:03:09: Ich habe z.B.

00:03:10: einen Offerten für eine Kunde, die ich vorbereiten kann.

00:03:12: Ich hatte keine personenbezogene Daten drin und sage okay auch gut.

00:03:16: Irgendjemand hat gesagt Datenschutz, keine personas bezogene Daten.

00:03:19: Jetzt kann ich diese Offertenprobleme in einem Sky-Tool jassen.

00:03:25: Das Problem je nach Ausschreibung oder je nach Vereinbarung mit dem Kund habe ich vielleicht schon ein NDA oder eine Chemhaltungsvereinbarung unterschrieben, das sagt, dass ich gewisse Informationen nicht weitergeben darf im Rahmen der Angebotserstellung.

00:03:39: und genau das passiert, wenn ich dort eine Sky-Tool hinein gebe.

00:03:43: Die Rahmenbedingungen sind nicht sichergestellt oder im extremen, da ist jetzt zwar gesehen, wir nutzen Company License Aber zum Beispiel eine ganz normale öffentlich verfügbare Lizenz, von der man keine tuefreie verfügbar gratis.

00:03:56: Und ich putze meine Offerten rein und zeige euch auch keine personenbezogene Daten darin.

00:04:00: Das kann genau aufgrund dieses Szenarios sein, weil ich gebärme im dritten und koiabierte Information, Preis und verletze somit die rechtlichen oder vertraglichen Vereinbarungen mit meinem Kunden.

00:04:12: Könnte ich da jetzt einfach die Trainingsdaten-Nutzung deaktivieren?

00:04:16: Das wäre ausreichend!

00:04:17: Das ist schon ein Graubereich, das vielleicht schwierig ist.

00:04:20: Ja, das reicht

00:04:21: natürlich in vielen Fällen nicht, weil eben die Trainingsdaten nicht verwenden, okay?

00:04:26: Fair enough!

00:04:27: Aber die Verarbeitung der Daten findet ja je nachdem gleich im Ausland statt.

00:04:32: also wird mit dem sind doch zum Zeitpunkt von der Verarbeitungsoffen geleitet und somit haben wir diese Vorgaben bereits verletzt.

00:04:41: und da gibt es dort noch Ort für den Datenhaltung, gewisse Rahmenbedingungen wo man sich einhalten muss.

00:04:49: Wenn wir auf das Thema noch kurz eingehen, ist das auch etwas, was bei dir kommt?

00:04:52: Natürlich, logisch!

00:04:53: Datenhaltung und Silohafenarbeitung.

00:04:56: Genau, viele Kundendaten liegen teilweise in der Cloud.

00:04:58: Sie kommen auch per Mail reinsicher.

00:05:00: Das Mailhouse-Ding ist sicher bei den meisten Kunden nicht mehr On-Prems sondern irgendwo in der cloud.

00:05:05: Und der zweite Schritt natürlich Unternehmensdaten sind zum Teil On-Prime oder eine Cloud oder auch Hybrid gehalten.

00:05:11: Ist ja noch spannend.

00:05:13: Zurück zum Datenschutzgesetz, also Schutz von Personenbezogenen Daten.

00:05:17: Jetzt sagt das Schweizer Datenschutzzetz.

00:05:19: Personenbezogene Daten dürfen in einem Land verarbeitet werden, wo der gleiche Schutzniveau hat wie die Schweiz.

00:05:28: Das ist mit dem europäischen Raum das Gehen.

00:05:33: In den USA ist das nicht, sagen wir mal, beidefault Gehen?

00:05:36: Es gibt seit, ich glaube, September, April zwanzig das Swiss-US-Data ... Privacy Framework heißt das glaube ich, wo sich Unternehmen in dem Sinn können zertifizieren oder dass sie ein angemessniges Datenschutz Niveau haben.

00:05:52: Aber dort wiederum wichtig!

00:05:54: Dort geht es nachher wirklich nur um Privacy sprich Datenschutze, sprich Schutz von Personen bezogenen Daten.

00:06:00: Das heisst nicht automatisch, dass dort eben auch Amts- und Berufsgeheimnis gewährleistet ist.

00:06:07: Die Argumentation, ja ein Anbieter.

00:06:11: Ich sage jetzt einfach etwas, was OpenAI hat, das Data Privacy Framework.

00:06:15: Wir haben hier die entsprechenden Verträge, die sind unterschrieben.

00:06:18: Wir sind safe, wir dürfen nicht unsere Amtskeyminis daraufladen, dass es stimmt natürlich so ... Nein!

00:06:25: Das wäre zu vereinfacht.

00:06:27: Die Data Privasy Framework, den SwissUS, wie geht's auch um Personenbezogene Daten?

00:06:33: Das kannst du nicht eins zu eins kopieren.

00:06:35: D.h.

00:06:35: eben noch mal besondere... Vorsicht bei amts-and-proofs-klemmis Träger.

00:06:41: Oder eben sonstige oder verträgliche Vereinbarungen, die man hat mit den Kunden?

00:06:47: Das

00:06:48: ist das Thema Datenhaltung und dann das Thema Tatenverarbeitung.

00:06:52: Ja

00:06:53: genau, da geht es natürlich gleich nur um Daten zum Beispiel in ... Wenn sie heißt Datenhaltungsschweiz, müssen wir diesen mal genauer anschauen.

00:07:02: wo werden nachher diese Daten auch verarbeitet?

00:07:04: Das

00:07:06: geht natürlich auch schon darunter.

00:07:07: Also wenn die Daten ähnlich kochieren, um ein Globus herum und dort irgendwo anders verarbeitet werden, ist das allbereit.

00:07:14: Ja.

00:07:14: Je nachdem eine Verletzung von diesen Amtskeimnissen oder den Berufskemis.

00:07:18: Und dort wichtig, eben das Thema ist immer Offenlegung gegenüber Dritten.

00:07:24: Also was sicher auch wichtig ist, wo es viele Möglichkeiten gibt, ist eben genau mit dieser Company Accounts Company Licences.

00:07:32: Kannst du dir vielleicht etwas dazu sagen Tobias?

00:07:34: Was es denn da geht?

00:07:36: Also in der Schweiz gibt es sehr viele Unternehmen, die auf Microsoft als, sagen wir mal Dienstleister oder entsprechend auch Breitstellung von entsprechenden Microsoft-Dreifemundsechstehlicenzen für die ganzen Office-Dokumente und auch die Daten entsprechend der Cloud abspeichern meistens Verbindung dazu.

00:07:50: Oder halt auch On-Prem unter Microsoft Co-Pilot nutzen mit entsprechend auch der Unternehmenslizenz natürlich dafür.

00:07:57: Da gibt's die Data Boundary wo zum Beispiel Europa entsprechend auch versprochen wird da garantiert ist.

00:08:04: Und das ist die Frage, kann man da einfach jetzt normal Daten draufladen?

00:08:07: Kann man sie im Co-Pilot nutzen oder muss man jetzt gezielt die Date noch anonymisieren oder speziell nach irgendwo labeln oder so, dass man das möglichst richtig macht.

00:08:16: Genau, ja das ist ein sehr gutes Szenario.

00:08:18: aber wie du es gesagt hast Data Boundary, d.h.

00:08:21: Microsoft stellt dich sicher und gewährleistet, dass die Daten und Datenverarbeitung, wenn sie zustande auch innerhalb vom europäischen Raum bleibt.

00:08:31: Und genau nachher den Punkt adressiert oder unter dem Swiss-US Data Privacy Framework schafft.

00:08:39: Dann sehen wir wieder zurück beim Thema die Personenbezogene Daten.

00:08:42: Das klingt noch, dass wir da selbst sind.

00:08:46: Dass wir da genug Maßnahmen haben um das Gewährleisten.

00:08:50: Ein Berufs- und Amtsdreckerkeimnis muss man dann mal ... Genauer schauen, wo die Tüfe gehen.

00:08:59: Die Anforderungen sind ganz unterschiedlich je nach Berufs- oder Amtskämmnis und das gibt natürlich vertragliche Vereinbarung.

00:09:06: Es gibt

00:09:07: z.B.,

00:09:08: wenn ich Sachen einkaufe oder ein Intermediär wirke, zum Beispiel Produkte weiterverkaufen von einem Dienstleister, dass ich genau das... Was sind die vertraglichen Verpflichtungen?

00:09:21: Ich gebe das Intellektual Property nicht raus, dass ich meinen Dienstleister auch kläre.

00:09:31: Offen und transparent ist immer am sinnvollsten.

00:09:35: Wir haben hier Copilot im Einsatz, wir nutzen das, wir haben Databandreaktiviert, wir hatten vertragliche Vereinbarungen für genau diese Sachen.

00:09:46: Und das Setting, was du gesagt hast nach einem sehr guten Ansatz.

00:09:52: Du bleibst dann auf deinem Ekosystem.

00:09:54: Das sind die Vorteile auch wenn z.B.

00:09:56: Integration mit Co-Pilot und Microsoft hat, aber tief integriert ist in dieses gesamte Ecosystem.

00:10:03: Schwierig wird es halt dort, wenn man noch wieder Insulösungen hat und insulösige Posts, wo die Vorgaben noch wieder schwierig sind.

00:10:12: Und da muss man das Beispiel nennen oder ... Das ist natürlich nicht nur eine rechtliche regulatorische Frage, oder dass sie das nicht einhalten wollen.

00:10:20: Zum Teil sind zum Beispiel die Anbieter in Europa noch nicht genug Infrastruktur.

00:10:28: Vielleicht auch dazu etwas?

00:10:30: Also ich denke, das Thema KI ist sicher eines der Themen, wo man schon gerne in Europa und am besten sogar an den Schweiz nutzen möchte.

00:10:37: aber da es wie du sagst die Verfügbarkeit von gewissen Ressourcen schwierig zu gewissen Zeiten sind einfach ausgelastet Und dann kann es je nachdem, was man von der Art von Vertrag und Lizenz auch hat sein, dass gewisse Anfragen weitergeroutet werden.

00:10:50: Ich glaube das ist schon noch wichtig, das irgendwo einschränken zu können oder so auch zu wissen ja?

00:10:54: Was mich noch interessieren würde wenn ich jetzt spezielle Vorgaben habe beispielsweise von den Lieferanten oder ich bin hier mit Gewissen Behörden in Verträgen oder sowohl gewisse Vorgabe haben Wenn ich jetzt ein Data-Labeling und das vielleicht auch technisch, einerseits die Daten, die ich habe damit klassifiziert.

00:11:11: Auch technisch?

00:11:11: In dem Sinne dass die Daten ganz klar für den Kunden zum Beispiel klassifiziert sind.

00:11:15: Und dann die Vorgaben technisch auch noch limitieren, dass man sie halt für gewisse Sachen nicht nutzen kann.

00:11:20: Wäre das eine Lösung für gewiss vorgaben?

00:11:23: Ja!

00:11:23: Absolut!

00:11:24: Du hast einen sehr wichtigen Punkt zu können sagen.

00:11:26: Was ist denn da?

00:11:28: Ich muss wissen was meine rechtlichen und NDA Berufsgeheimnisse verträglichen sind... Vorgaben, die ich einzuhalten

00:11:36: habe.

00:11:36: Das Zweite, was ich immer auch wissen muss ist, was habe ich überhaupt verdaten?

00:11:40: und das haben sie für einen Schutzbedarf?

00:11:42: Das ist schon eine grosse Herausforderung bei vielen Unternehmen, dass sie gar nicht wissen, was wir überhaupt verdatten.

00:11:48: Das ist natürlich ein Idealzustand oder das Zielbild, sag' ich jetzt mal.

00:11:53: Dass man unsere Daten hat und dass wir wissen, welche Schutzbedarfe wir haben.

00:11:56: Wir haben diese labelt bezüglich Vertrugkeit.

00:12:00: Was dürfen wir mit welchen Daten?

00:12:01: Ich sage aber auch als Beispiel so ... klasse Ampelsystem mässig, klassifiziert oder interne Daten.

00:12:09: Interne Daten, die sind freigegeben für unsere Internet-Tools.

00:12:14: Dann haben wir Orangendaten zum Beispiel, wo man Personenbezogene Daten innen hat und wo immer noch genauer schauen kann, ob wir sie hier gewährleistet haben.

00:12:22: Und dann rote Daten, wo wir sagen okay Berufsgeheimnisse um Tanzgeheimnis enthaltenen Daten, welche wir aktuell nicht in den Hand hatten können.

00:12:30: Das ist natürlich ein Labeling von Daten eine hervorragende Grundlage.

00:12:35: Das wird auch für besonders schützenswerte Personendaten, weißt du?

00:12:38: Genau,

00:12:39: genau, genau.

00:12:40: Bankmeldung und solche Themen wären auch wichtig.

00:12:43: oder

00:12:43: wenn man entsprechend andere geheimen Daten hat, die eigentlich nicht irgendwohin gehen dürfen...

00:12:47: Genau,

00:12:48: ja.

00:12:49: Wir sind einfach auch wichtig, aber in dem Moment von Schutz oder weil wir von Datenschutz reden, denken bitte nicht nur auf die personenbezogene Daten sondern prüfen.

00:12:57: da haben wir schön vertragliche Reinbarungen.

00:13:01: Ein Punkt Monino Veto Vigo ist das Thema Intellektual Property, wo man vorsichtig sein muss.

00:13:06: Ich habe zum Beispiel ein Dokument mit ISO-Siebernezwanzigtausender Standard als Beispiel, der ISO-Standard zu unterstehen auch Copyright.

00:13:19: und wenn ich z.B.

00:13:20: einfach so einen ISO- Standart nehme und den in einem öffentlich verfügbaren Sky-Tool hineinzutun, habe ich die Vorgabe oder die Vereinbarung, die ich mit dem Kauf des Standards unterschrieben haben.

00:13:32: Es ist schon verletzt, aber das ist wie ein Kopieren und Verteilen.

00:13:36: Das muss man sich einfach anbewusst sein.

00:13:38: Die Daten die man nutzt, sich auch immer überlegt hören diese wirklich mehr.

00:13:43: Darf ich sie wieder verwenden?

00:13:45: Und in diesem Sinne für viele Fältige abstreiert?

00:13:49: Ich finde so Weitergabe an Dritte.

00:13:52: Darfe ich die Daten an dritte weitergeben?

00:13:54: Ist es gut?

00:13:55: Gute Abstraktion von.

00:13:57: darf ich sie dann einfach ... Einfach so nutzen oder nicht.

00:14:01: Ja, genau das heisst so.

00:14:02: Die drei takeaways oder die drei Fragen, die man sich bestellen muss bevor man losläuft oder dass man herausfindet ja wo bin ich da auf der K.I.

00:14:12: wie?

00:14:12: welche Daten darf ich nutzen?

00:14:14: Das ist eben das Thema Weli Amts- und Berufskämenis.

00:14:17: habe ich Und darf ich bitten was sind jetzt meine Vorgaben beziehungsweise weitergegeben an Dritte?

00:14:24: Welche Kundenverträge und Geheimhaltungsvereinbarungen habe ich ... die ich unterschrieben habe.

00:14:30: Und... aber verletze ich allenfalls Intellectual Property Rights, wenn ich ein gewisses Dokument auferladen

00:14:37: muss.

00:14:38: Super!

00:14:39: Also

00:14:40: jetzt weiss ich mehr.

00:14:41: Vielen Dank Danny!

00:14:42: Gern!

00:14:42: Ich habe das Danke für diese gute Frage und wir hoffen, dass man auch mehr hinter den anderen wird es in diesem Thema klar hätte können verschaffen mit dieser Folge.

00:14:51: Das denke ich.

00:14:52: Also vielen Dank Danny.

00:14:53: Bis bald und tatsame.