KI-Richtlinien: Datenverwaltung und -sicherheit

Diese KI-Richtlinie legt fest, wie Innowise die Nutzung von Daten und KI im Rahmen von Kundenprojekten regelt. Sie enthält Anforderungen hinsichtlich des Umgangs mit Daten, der KI-Entwicklung, KI-Tools von Drittanbietern, Sicherheitsmaßnahmen, menschlicher Aufsicht und Rechenschaftspflicht. Die Richtlinie bietet eine einheitliche Grundlage für den Schutz von Kundendaten und die Einhaltung geltender gesetzlicher und vertraglicher Anforderungen.

Der Richtlinien des KI-Unternehmens gilt während des gesamten KI-Lebenszyklus für Mitarbeiter, Auftragnehmer und andere befugte Personen von Innowise, die an KI-bezogenen Tätigkeiten beteiligt sind. Sie umfasst Daten, auf die im Zusammenhang mit KI-Systemen zugegriffen wird, die verarbeitet, gespeichert, übertragen oder anderweitig genutzt werden, vorbehaltlich etwaiger strengerer projektspezifischer Anforderungen.

Im Sinne dieser Richtlinie fungiert der Kunde als Verantwortlicher und KI-Einsatzbetreiber, während Innowise als Auftragsverarbeiter und Anbieter des KI-Systems auftritt. Sofern geltendes Recht oder eine Projektvereinbarung zusätzliche oder abweichende Verantwortlichkeiten zuweist, haben diese Anforderungen Vorrang.

Grundprinzipien einer verantwortungsvollen KI

Diese Grundsätze gelten für jedes KI-Projekt, das Innowise durchführt. Sie legen die Grundvoraussetzungen für eine verantwortungsvolle Datennutzung sowie die Kontrollmaßnahmen fest, an die sich unsere Teams während des gesamten KI-Lebenszyklus halten.

Datenminimierung

Innowise beschränkt die Datenerhebung und -verarbeitung auf das Maß, das für den genehmigten KI-Anwendungsfall erforderlich ist. Alle im Rahmen eines Auftrags verwendeten Daten müssen einen definierten Zweck haben, wobei der Zugriff und die Aufbewahrung auf diesen Zweck beschränkt sind. Daten, die nicht mehr benötigt werden, sollten nicht weiterhin aktiv genutzt werden.

Transparenz und Erklärbarkeit

KI-Systeme müssen entsprechend ihrem Verwendungszweck und ihrem Risiko dokumentiert werden. Die betroffenen Interessengruppen müssen in der Lage sein, die Datennutzung des Systems und die Grundlage seiner Ergebnisse nachzuvollziehen. Bekannte Einschränkungen, die sich auf die Interpretation dieser Ergebnisse auswirken können, müssen ebenfalls dokumentiert werden.

Menschliche Kontrolle

Eine Überprüfung durch Menschen ist erforderlich, wenn KI-Ergebnisse wesentliche Auswirkungen auf Menschen oder Geschäftsabläufe haben können. Der Umfang der Überwachung muss dem Risiko und dem regulatorischen Kontext des jeweiligen Anwendungsfalls entsprechen. KI-Ergebnisse ersetzen nicht die Genehmigung durch Menschen, sofern eine solche Genehmigung erforderlich ist.

Fairness und Nichtdiskriminierung

KI-Systeme müssen im Hinblick auf unfaire oder diskriminierende Ergebnisse, die für ihren Verwendungszweck relevant sind, bewertet werden. Festgestellte Risiken müssen vor der Inbetriebnahme dokumentiert und behoben werden, wobei die Kontrollmaßnahmen auf die voraussichtlichen Auswirkungen abgestimmt sein müssen.

Rechenschaftspflicht

Die Verantwortung für Entscheidungen zur KI-Governance muss über den gesamten Lebenszyklus hinweg zugewiesen werden. Aus den Aufzeichnungen muss hervorgehen, wer wesentliche Entscheidungen genehmigt hat und welche Kontrollmaßnahmen angewendet wurden. Wesentliche Änderungen am System oder an dessen Daten müssen ebenfalls nachprüfbar sein.

Von dieser Richtlinie betroffene Daten

Die KI-Richtlinie umfasst die wichtigsten Datenkategorien, mit denen Innowise im Rahmen von KI-Projekten umgehen kann. Die Schutzmaßnahmen hängen von der Sensibilität der Daten und ihrer Rolle im Projekt ab.

Personenbezogene und sensible Daten

Zu den personenbezogenen und sensiblen Daten zählen Namen, Kontaktdaten, Finanzdaten, Gesundheitsdaten und sonstige Informationen, anhand derer eine Person identifiziert werden kann. Innowise beschränkt den Zugriff auf autorisierte Projektrollen und nutzt genehmigte Umgebungen für den Umgang mit solchen Daten.

Unternehmensinterne Daten

Kundendaten, Preisinformationen, Betriebsdaten und interne Prozesse fallen unter den Begriff „geschützte Geschäftsdaten“. Wir behandeln diese vertraulich, beschränken den Zugriff auf autorisierte Projektbeteiligte und beschränken ihre Nutzung auf den vereinbarten Auftragsumfang.

Daten für das Training und die Bewertung von KI

Trainings- und Auswertungsdatensätze können zum Trainieren, Feinabstimmen, Validieren oder zum Benchmarking von KI-Modellen verwendet werden. Innowise dokumentiert deren Herkunft und den genehmigten Verwendungszweck und schränkt den Zugriff entsprechend den Projektanforderungen ein.

Synthetische und anonymisierte Daten

Diese Kategorie umfasst synthetische Datensätze und Kopien realer Daten, aus denen direkte Identifikatoren entfernt wurden. Wenn die Daten weiterhin einer Person zugeordnet werden können – was häufig bei pseudonymisierten und nicht bei vollständig anonymisierten Datensätzen der Fall ist –, gelten für Innowise dieselben Zugriffsbeschränkungen wie für die Quelldaten. Bei Datensätzen, die zum Trainieren oder Feinabstimmen von Modellen verwendet werden, bewertet Innowise zudem das Risiko, dass ein Modell Fragmente seiner Trainingsdaten beibehält und reproduziert, und fügt Kontrollmaßnahmen hinzu, wenn dieses Risiko für den Anwendungsfall wesentlich ist.

Anmeldedaten und Systemgeheimnisse

Anmeldedaten, Verschlüsselungsschlüssel, API-Token und andere Systemgeheimnisse dürfen niemals an KI-Tools übermittelt oder von diesen verarbeitet werden. Diese Einschränkung gilt für alle Projekte, unabhängig von der Datenebene oder dem Projektkontext.

Sicherer Umgang mit Daten

Datensicherheit ist in jeder Phase eines KI-Projekts von Bedeutung. Bevor Kundendaten in einen KI-Workflow gelangen, legt Innowise die Regeln für deren Erfassung und Nutzung fest. Dieselben Anforderungen gelten auch während der Entwicklungs- und Produktionsphase.

Datenerhebung und Festlegung des Untersuchungsumfangs

Bevor Kundendaten in einen KI-Workflow eingespeist werden, legt das Team fest, welche Informationen das System tatsächlich benötigt und woher diese stammen. Etwaige Einschränkungen hinsichtlich ihrer Verwendung werden in dieser Phase dokumentiert. Innowise sorgt dafür, dass die Datenerfassung innerhalb des vereinbarten Projektumfangs bleibt, und Daten ohne definierten Projektzweck dürfen nicht in den Workflow gelangen.

Datenspeicherung und -zugriff

Kundendaten werden in genehmigten Projektumgebungen gespeichert, wobei der Zugriff auf diejenigen Personen beschränkt ist, deren Aufgabenbereich dies erfordert. Innowise weist Berechtigungen entsprechend den Projektrollen zu und überprüft diese, wenn sich die Aufgabenbereiche ändern. Die Projektanforderungen legen zudem fest, ob Zugriffsaktivitäten protokolliert oder überprüft werden müssen. Daten im Ruhezustand und während der Übertragung werden durch eine Verschlüsselung geschützt, die der Sensibilität der Informationen und den Anforderungen des Projekts angemessen ist.

Für das Training und die Bewertung verwendete Daten

Wenn Kundendaten zum Trainieren, Feinabstimmen, Validieren oder Bewerten eines Modells verwendet werden, dokumentiert das Team, um welche Daten es sich handelt und wie diese genutzt werden dürfen. Der Zugriff bleibt auf den genehmigten Projektkontext beschränkt. Sofern es die technische Aufgabe zulässt, können synthetische oder anonymisierte Datensätze dazu beitragen, die unnötige Offenlegung identifizierbarer Informationen während der Testphase zu vermeiden.

Verarbeitung von Produktionsdaten

Vor der Inbetriebnahme prüft Innowise, wie Produktionsdaten durch das System fließen und wo die Verarbeitung stattfindet. Das Team legt außerdem fest, wer auf diese Daten zugreifen darf. Die Produktionskonfiguration entspricht den für das Projekt vereinbarten Sicherheitsanforderungen, einschließlich der für sensible oder regulierte Informationen erforderlichen Kontrollmaßnahmen.

Aufbewahrung und Löschung von Daten

Kundendaten werden nur für den für das Projekt festgelegten Zeitraum oder so lange aufbewahrt, wie dies aufgrund einer geltenden Verpflichtung erforderlich ist. Nach Ablauf dieses Zeitraums befolgt Innowise das vereinbarte Verfahren zur Rückgabe oder Löschung der Daten. Das Projektteam dokumentiert zudem alle genehmigten Ausnahmen, bei denen die Daten länger verfügbar bleiben müssen.

Quellcode und Modellartefakte

Kundenquellcode, proprietäre Datensätze und Modellgewichte, die im Rahmen eines Auftrags entwickelt oder feinabgestimmt wurden, gelten im Sinne dieser Richtlinie als Eigentum des Kunden, vorbehaltlich der geltenden Projektvereinbarung. Sie werden ohne ausdrückliche Zustimmung des Kunden nicht für andere Projekte wiederverwendet, über den vereinbarten Auftragsumfang hinaus aufbewahrt oder an KI-Tools von Drittanbietern übermittelt.

KI-Governance im Entwicklungsprozess

Die KI-Governance beginnt bereits vor dem Start der technischen Arbeiten und ist ein fester Bestandteil der Entwicklung, der Veröffentlichung sowie späterer Aktualisierungen. Innowise legt fest, wie KI innerhalb jedes Projekts eingesetzt werden kann, und sieht Kontrollmaßnahmen vor, die dem Zweck, den Risiken und dem Betriebskontext des Systems entsprechen.

Festlegung des Umfangs der Governance

Bevor die Entwicklung beginnt, legt das Team fest, wie KI in der Lösung eingesetzt werden soll und welchen Grad an Überwachung der Anwendungsfall erfordert. Innowise dokumentiert den beabsichtigten Verwendungszweck und die relevanten Risikofaktoren. Auch die Zuständigkeit für Governance-Entscheidungen wird festgelegt, bevor die technischen Arbeiten fortgesetzt werden.

Bebauungsvorschriften

Während der Entwicklung richten sich die KI-Komponenten nach der für das Projekt vereinbarten Architektur und den technischen Vorgaben. Änderungen an Modellen, Prompts, Datensätzen oder der KI-Logik müssen im gesamten Entwicklungsworkflow nachvollziehbar bleiben. Der Zugriff auf KI-Entwicklungsumgebungen richtet sich nach den für das Projekt definierten Rollen.

Modellüberprüfung und -bewertung

Bevor ein KI-Modell oder eine Funktion zur Freigabe freigegeben wird, bewertet das Team dessen bzw. deren Verhalten anhand des vereinbarten Anwendungsfalls und der Abnahmekriterien. Der Schwerpunkt der Tests liegt auf den für das Projekt identifizierten Risiken. Dazu gehören gegebenenfalls unzuverlässige Ergebnisse, diskriminierendes Verhalten oder andere Probleme, die die Nutzung des Systems beeinträchtigen könnten. Wenn ein System externe Eingaben akzeptiert, umfassen die Tests auch die Eingabe von Prompts, unbeabsichtigte Datenlecks durch Modellausgaben sowie andere für den Einsatzkontext relevante Muster missbräuchlicher Nutzung. Die Ergebnisse von Material werden vor der Freigabe behoben.

Genehmigung der Bereitstellung

Die KI-Funktionalität wird nach Abschluss der erforderlichen Projektprüfungen in den Produktivbetrieb überführt. Innowise überprüft, ob die bereitgestellte Version mit der genehmigten Konfiguration übereinstimmt und ob die erforderlichen manuellen Prüfpunkte weiterhin vorhanden sind. Änderungen, die das Modellverhalten oder die Datennutzung wesentlich beeinflussen, werden vor der Freigabe einer Prüfung unterzogen.

Überwachung und Änderungskontrolle

Die Governance wird auch nach der Bereitstellung fortgesetzt. In der Projekteinrichtung wird festgelegt, welche Aspekte des Systemverhaltens überwacht werden müssen und wie Probleme eskaliert werden. Modellaktualisierungen und andere wesentliche Änderungen werden anhand der bereits für das Projekt festgelegten Governance-Anforderungen überprüft.

Verwaltung von KI-Tools von Drittanbietern

Jede KI-Plattform, jedes Grundmodell oder jede automatisierte Komponente eines Drittanbieters muss geprüft und offiziell genehmigt werden, bevor sie in einem Kundenprojekt eingesetzt oder an eine Produktionsumgebung angebunden wird. Innowise bewertet Anbieter im Hinblick auf den Verwendungszweck, die betroffenen Daten und die Risiken, die durch die Integration entstehen könnten.

Datenverarbeitung

Wir prüfen, welche Daten der Anbieter erhält, wo diese verarbeitet werden, wie lange sie aufbewahrt werden dürfen und ob die übermittelten Informationen zum Trainieren oder Verbessern der Modelle des Anbieters verwendet werden können.

Sicherheit und Compliance

Innowise bewertet die Sicherheitskontrollen des Anbieters und die verfügbaren Compliance-Unterlagen im Hinblick auf die Anforderungen der Kundenumgebung und die Art der betroffenen Daten.

Vertragsbedingungen

Wir prüfen die Bestimmungen zu Vertraulichkeit, Datenzugriff und zulässiger Nutzung. Alle für das Projekt relevanten Einschränkungen werden vor der Freigabe des Tools festgehalten.

Integrationspassung

Das Team prüft, wie sich das Tool in die Kundenarchitektur einbinden lässt und auf welche Systeme oder Daten es zugreifen kann. Bevor die Integration in den operativen Einsatz übergeht, müssen die formelle Genehmigung sowie die geltenden Beschaffungsvorschriften erfüllt sein.

Pflichten der Mitarbeiter und Disziplinarmaßnahmen

Alle Mitarbeiter von Innowise, die im Bereich KI tätig sind, sind dafür verantwortlich, wie sie KI-Tools einsetzen und im Rahmen ihrer jeweiligen Rolle mit Projektdaten umgehen. Teammitglieder müssen die geltenden Datenklassifizierungen befolgen, genehmigte Tools verwenden, Zugriffsbeschränkungen einhalten und KI-generierte Ergebnisse überprüfen, bevor diese in der Projektarbeit verwendet werden. Die Projektleiter sind dafür verantwortlich, sicherzustellen, dass diese Anforderungen innerhalb ihrer Teams verstanden und befolgt werden.

Verstöße gegen diese Richtlinien zur zulässigen Nutzung von KI werden je nach Art und Schweregrad geprüft. Bestätigte Verstöße können gemäß den geltenden Unternehmensrichtlinien zu Disziplinarmaßnahmen führen.

Compliance-Rahmenwerke

Die nachstehenden Rahmenwerke bieten Kunden und Prüfern eine konkrete Möglichkeit zu überprüfen, ob die KI-Kontrollmechanismen die für das Projekt relevanten Anforderungen in Bezug auf Sicherheit, Datenschutz, Qualität und branchenspezifische Aspekte erfüllen.

  • ISO 9001. Innowise ist nach ISO 9001:2015 für das Qualitätsmanagement zertifiziert, was dokumentierte Prozesse und eine einheitliche Projektsteuerung bei der gesamten Softwarebereitstellung umfasst.
  • ISO 27001. Innowise verfügt über die Zertifizierung nach ISO 27001:2022 für das Informationssicherheitsmanagement, einschließlich Kontrollmaßnahmen im Bereich der Zugriffsverwaltung und des risikobasierten Umgangs mit sensiblen Daten bei KI-Projekten.
  • ISO 27017. Innowise verfügt über die Zertifizierung nach ISO 27017:2015 für cloudspezifische Informationssicherheitsmaßnahmen, die für KI-Workloads relevant sind, die auf einer Cloud-Infrastruktur ausgeführt werden.
  • ISO 27018. Innowise verfügt über die Zertifizierung nach ISO 27018:2019 für den Schutz personenbezogener Daten, die in öffentlichen Cloud-Umgebungen verarbeitet werden.
  • ISO 13485. Innowise verfügt über die Zertifizierung nach ISO 13485:2016 für Qualitätsmanagementsysteme für Medizinprodukte, was relevant ist, wenn KI in medizinischer Software oder in medizinischen Geräten zum Einsatz kommt.
  • OWASP. Wenn KI-Funktionen über Anwendungen, APIs oder vernetzte Software-Schnittstellen bereitgestellt werden, orientieren wir uns an den einschlägigen OWASP-Leitlinien, einschließlich der „OWASP Top 10 für LLM-Anwendungen“, sofern generative KI-Komponenten zum Einsatz kommen.
  • FDA. Bei KI-gestützten Gesundheitsprodukten für den US-Markt ist unser technischer Ansatz darauf ausgerichtet, die je nach Produktumfang geltenden FDA-Anforderungen zu erfüllen.
  • EU MDR. Bei KI, die in Medizinprodukten für den EU-Markt zum Einsatz kommt, halten wir uns an die einschlägigen Anforderungen der EU-MDR.
  • HIPAA. Soweit es sich um geschützte Gesundheitsdaten handelt, ist unser KI-Entwicklungsansatz so konzipiert, dass er die geltenden HIPAA-Anforderungen hinsichtlich Datenverarbeitung und -sicherheit erfüllt.
  • DSGVO. Bei KI-Systemen, die personenbezogene Daten verarbeiten, ist unser Ansatz darauf ausgerichtet, die geltenden Anforderungen der DSGVO in Bezug auf Datenschutz und verantwortungsvolle Datenverarbeitung zu erfüllen.

Durchsetzung der Rechenschaftspflicht und der Rechte der Mandanten

Kunden haben das Recht zu erfahren, wie ihre Daten und KI-Systeme während eines gesamten Auftrags verwaltet werden. Innowise gewährt Zugang zu relevanten Projektunterlagen und wendet vereinbarte Reaktionsverfahren an, wenn Sicherheitsabweichungen oder wesentliche Abweichungen festgestellt werden.

Betriebliche Nachweise und Unterstützung bei der Rechnungsprüfung

Kunden können Informationen zur Datennutzung, zur Modelldokumentation, zu Auswertungsergebnissen, zu bekannten Einschränkungen und zu den im Rahmen des Projekts angewandten Governance-Kontrollen anfordern. Innowise stellt zudem im vereinbarten Umfang verfügbare Projektunterlagen zur Unterstützung interner oder externer Audits bereit.

Löschung und Berichtigung von Daten

Kunden können die Löschung oder Berichtigung von Projektdaten gemäß den für das Auftragsverhältnis vereinbarten Bedingungen beantragen. Die Anträge werden dokumentiert und im Rahmen des für das Projekt festgelegten Datenmanagementprozesses bearbeitet.

Sicherheitsausnahmen und Abweichungen

In der Projektvereinbarung bzw. im SLA sind Benachrichtigungs- und Reaktionsfristen für bestätigte Sicherheitsausnahmen oder wesentliche Abweichungen bei der Datenverarbeitung oder im Modellverhalten festgelegt. Die Kunden erhalten innerhalb des vereinbarten Zeitrahmens eine erste Benachrichtigung und im weiteren Verlauf der Untersuchung weitere Updates.

Durchsetzung der Rechenschaftspflicht

Innowise legt für jedes KI-Projekt die Zuständigkeiten im Bereich Governance sowie Kontrollpunkte für die Überprüfung fest. Vorfälle gemäß Material, wesentliche Modelländerungen und genehmigte Ausnahmen werden zur Nachverfolgung und für Prüfungszwecke dokumentiert. Diese Aufzeichnungen bilden eine nachvollziehbare Grundlage, um zu überprüfen, ob die vereinbarten Kontrollmaßnahmen angewendet und Korrekturmaßnahmen abgeschlossen wurden.

Änderungen in der Politik

Innowise behält sich das Recht vor, diese Unternehmensrichtlinie zum Einsatz von KI anzupassen, sobald sich Governance-Praktiken, regulatorische Anforderungen oder interne Kontrollmechanismen weiterentwickeln. Etwaige Änderungen werden auf dieser Seite oder an anderer Stelle auf den Websites des Unternehmens veröffentlicht.

Diese Version wurde zuletzt am 18. August 2026 aktualisiert; frühere Versionen können bei Innowise angefordert werden.

Kontaktangaben

Sollten Sie Fragen zu dieser Richtlinie zur Datenverwaltung und -sicherheit im Zusammenhang mit KI, zu deren Anwendung auf ein KI-Projekt oder zu den Datenverwaltungspraktiken von Innowise haben, wenden Sie sich bitte an:

Innowise | privacy@innowise.com

Inhaltsübersicht

    Kontakt aufnehmen

    Anruf vereinbaren oder füllen Sie das Formular aus. Wir kontaktieren Sie, sobald wir Ihre Anfrage bearbeitet haben.

    Sprachnachricht senden
    Datei beifügen
    Datei hochladen

    Sie können 1 Datei mit bis zu 2 MB anhängen. Gültige Dateiformate: pdf, jpg, jpeg, png.

    Mit dem Klicken auf Senden erklären Sie sich damit einverstanden, dass Innowise Ihre personenbezogenen Daten gemäß unserer Datenschutzerklärung verarbeitet, um Ihnen relevante Informationen bereitzustellen. Mit Angabe Ihrer Telefonnummer stimmen Sie zu, dass wir Sie per Sprachanruf, SMS oder Messaging-Apps kontaktieren. Es können Gebühren für Anrufe, Nachrichten und Datenübertragung anfallen.

    Sie können uns auch kontaktieren
    bis hin zu contact@innowise.com
    Wie geht es weiter?
    1

    Sobald wir Ihre Anfrage erhalten und geprüft haben, melden wir uns bei Ihnen, klären erste Fragen und unterzeichnen bei Bedarf ein NDA, um die Vertraulichkeit zu gewährleisten.

    2

    Nach genauer Prüfung Ihrer Anforderungen, Bedürfnisse und Erwartungen wird unser Team einen Projektvorschlag mit Angaben zu Arbeitsumfang, Teamgröße, Zeitaufwand und Kosten erstellen.

    3

    Wir vereinbaren einen Termin, um das Angebot gemeinsam zu besprechen und alle Details festzulegen.

    4

    Abschließend unterzeichnen wir den Vertrag und starten umgehend mit der Umsetzung Ihres Projekts.

    arrow