Sicherheit und Daten
Wo die Daten Ihrer Anrufer liegen und wer sie berühren kann
Ein Telefonat gehört zu den sensibelsten Daten, die eine Organisation hält: ein Name, eine Ausweisnummer, eine medizinische Situation, ein Rechtsstreit — laut ausgesprochen und gespeichert. Diese Seite legt dar, was das System damit tatsächlich tut, einschließlich dessen, was wir nicht haben.
Kurz gesagt
Was geschieht mit personenbezogenen Daten, die während eines Gesprächs mit einem KI-Agenten ausgesprochen werden?
Jedes Transkript durchläuft eine Schicht, die identifizierende Angaben erkennt und maskiert und die auf Hebräisch ausgelegt ist; jede Abteilung entscheidet selbst, welche Entitätstypen bei ihr maskiert werden. Der Zugriff auf Aufzeichnungen und Transkripte ist rollenbasiert beschränkt, und sensible Vorgänge werden in ein Audit-Log geschrieben. Für das Löschersuchen einer Bürgerin oder eines Bürgers gibt es einen eigenen Ablauf: Er setzt die Anruferkennungen auf null, schwärzt die personenbezogenen Passagen im Transkript, trennt die Aufzeichnung ab und vergibt eine Referenznummer, die Sie der Person nennen können. Regulierte Stellen können das gesamte System innerhalb des eigenen Perimeters betreiben, einschließlich der Modellgewichte, sodass keine Gesprächsdaten das Netz verlassen. Wir besitzen kein Audit-Zertifikat nach irgendeinem Sicherheitsstandard und behaupten auch nichts anderes.
Was wir nicht haben — vor dem, was wir haben
Wir haben kein SOC 2, wir haben kein ISO 27001, und wir sind weder HIPAA- noch DSGVO-zertifiziert. Ein „DSGVO-Zertifikat“ gibt es ohnehin nicht, und HIPAA ist eine US-Regulierung, die für die meisten Leserinnen und Leser hier nicht gilt — aber beide tauchen auf so vielen Sicherheitsseiten auf, dass es sich lohnt, klar zu sagen: auf unserer tauchen sie nicht auf. Statt eine Akkreditierung anzudeuten, die wir nicht besitzen, beschreibt alles Folgende Maßnahmen, die es im Produkt tatsächlich gibt, und wir führen Ihnen jede einzelne gerne live an einem laufenden System vor. Verlangt der Standard, den Sie erfüllen müssen, einen zertifizierten Anbieter, sagen wir das im ersten Gespräch und nicht erst im Beschaffungsverfahren.
Erkennung und Maskierung personenbezogener Daten
Das Transkript eines hebräischen Telefonats ist voll von genau dem, was man nicht im Klartext stehen lassen darf: ein vollständiger Name, eine Ziffer für Ziffer diktierte Ausweisnummer, eine Adresse, eine Telefonnummer, der Name einer Ärztin oder einer Einrichtung. Das System führt über jeden Gesprächsbeitrag eine auf Hebräisch trainierte Entitätserkennung aus — keine Allzweck-Engine, für die Hebräisch ein Nachgedanke ist. Das Gefundene wird als Positionen im Text gespeichert, sodass das Transkript maskiert angezeigt werden kann, wenn jemand das Original nicht sehen darf, ohne dass die Auswertbarkeit des Gesprächs verloren geht.
- Jede Abteilung legt selbst fest, welche Entitätstypen bei ihr maskiert werden — Name, Ausweisnummer, Telefon, Adresse und weitere
- Ein Entitätstyp, den das System nicht kennt, wird standardmäßig maskiert, statt versehentlich offengelegt zu werden
- Nach einer Einstellungsänderung lässt sich die Erkennung erneut über zurückliegende Gespräche laufen, damit die Vergangenheit der Gegenwart entspricht
- Die Maskierung gilt für Transkripte und Exporte gleichermaßen — eine CSV-Datei kann das Haus maskiert verlassen
Löschersuchen — der vollständige Ablauf
Wer die Löschung seiner Daten verlangt, sollte sich nicht mit einer mündlichen Zusage begnügen müssen. Ein Löschersuchen ist im System ein protokollierter Vorgang, der auf ein einzelnes Gespräch, auf alle Gespräche von einer bestimmten Rufnummer oder auf einen Zeitraum samt Vorgangskennung angewendet werden kann — und das tut er tatsächlich:
- Anruferkennungen — Rufnummer, Vorgangskennung, Name — werden im Gesprächsdatensatz auf null gesetzt
- Jede im Transkript als personenbezogen erkannte Passage wird durch einen Block ersetzt und bleibt nicht im Text
- Die Erkennungspositionen selbst werden gelöscht, damit sich das Verborgene nicht aus ihnen rekonstruieren lässt
- Der Verweis auf die Aufzeichnung wird geleert, sodass die Wiedergabe sicher fehlschlägt und nichts abspielt
- Das Gespräch wird als bearbeitet markiert, mit Stempel darüber, wer den Vorgang ausgeführt hat, wann, und mit der Referenznummer
Am Ende des Vorgangs wird dem Datensatz eine Referenznummer in festem Format aufgeprägt. Diese Nummer wird der Bürgerin oder dem Bürger übergeben, und mit ihr können Sie später belegen, dass das Ersuchen bearbeitet wurde, wann und durch wen. Parallel wird für jedes betroffene Gespräch eine Zeile im Audit-Log geschrieben — nicht eine Zeile pro Ersuchen, sondern eine Zeile pro angefasstem Datensatz.
Wer was sieht
Berechtigungen werden nach Rolle vergeben, nicht nach Vertrauen. Aufzeichnungen sind der deutlichste Fall: In Audio gibt es keine Maskierung — eine Stimme ist eine Stimme —, deshalb ist der Zugriff auf die Rollen beschränkt, die ihn brauchen, und eine Abteilung, die das Abhören auch für reine Lesebenutzer öffnen will, muss das bewusst einschalten. Sensible Vorgänge werden in ein prüfbares Audit-Log geschrieben.
- Getrennte Rollen für Administration, Qualitätsprüfung und reine Ansicht — und sie sehen nicht alle dasselbe
- Das Abhören von Aufzeichnungen steht Administration und Qualitätsprüfung offen; es für die reine Ansicht zu öffnen, ist eine gesonderte, bewusste Einstellung je Abteilung
- Sensible Vorgänge — Löschung, Export, Änderung von Einstellungen — werden mit handelnder Person und Zeitstempel protokolliert
- Exporte durchlaufen dieselben Rechteprüfungen und dieselbe Protokollierung wie die Ansicht im System
Drei Betriebsmodelle
Dasselbe System, drei verschiedene Antworten auf die Frage „wie viel Außenwelt berührt diese Daten“. Die Wahl liegt bei Ihnen, nicht bei uns.
Mandantenfähige Cloud
Der schnelle Weg. Wir betreiben das System, und die Daten jeder Organisation sind von allen anderen isoliert. Passend für Unternehmen, die keiner Regulierung unterliegen, die Kontrolle über die Infrastruktur vorschreibt. Einige Modelldienste sind in diesem Modell externe Dienste — was wir offen sagen, denn genau das kann eine regulierte Stelle nicht akzeptieren.
Hybrider Betrieb
Die Datenebene — Datenbank, Aufzeichnungen, Maskierungsschicht und Schutzplanken — liegt auf Infrastruktur, die Sie kontrollieren, während die Modelle selbst auf separater, mit Ihnen abgestimmter dedizierter Hardware laufen. Ein bewusster Kompromiss: günstiger als ein vollständiger Betrieb bei Ihnen, aber nicht für jede Datenklassifizierung geeignet — und wir sagen Ihnen, wann nicht.
Vollständiger Betrieb bei Ihnen
Das gesamte System läuft innerhalb Ihres Perimeters, einschließlich der Modellgewichte — Spracherkennung, Sprachmodell und Sprachsynthese. Praktisch heißt das: Kein Audioabschnitt und kein Transkript verlässt Ihr Netz zu irgendeinem externen Anbieter, auch nicht zu uns. Dieses Modell ist für Behörden und regulierte Organisationen gebaut und wird auch in einer vom externen Netz getrennten Umgebung unterstützt.
Abgleicharbeit mit הנחיה 5.43 (israelische Richtlinie zur Informationssicherheit)
Für israelische Behörden ist die Informationssicherheitsrichtlinie הנחיה 5.43 der tatsächlich maßgebliche Bezugsrahmen — nicht SOC 2. Wir betreiben eine Abgleicharbeit gegen ihre Anforderungen: rollenbasierte Zugriffskontrolle, Protokollierung von Vorgängen in einem Audit-Trail, Minimierung personenbezogener Daten über die Maskierungsschicht und die Möglichkeit, jede Komponente im eigenen Netz der Organisation zu betreiben. Um präzise zu sein: Abgleicharbeit ist keine Genehmigung und keine Akkreditierung, und wir legen keine Genehmigung irgendeiner Behörde vor. Den Abstand zwischen beidem gehen wir gerne Klausel für Klausel mit Ihrem Informationssicherheitsbeauftragten durch.
Was Sie uns fragen sollten
Wenn Sie Anbieter in diesem Feld bewerten, sind das die Fragen, die eine Sicherheitsseite von einem Produkt trennen. Stellen Sie sie auch uns.
- Funktioniert die Maskierung personenbezogener Daten wirklich auf Hebräisch, oder ist es eine englische Engine, die auf hebräischen Text gerichtet wurde?
- Was genau geschieht mit einem Datensatz nach einem Löschersuchen — und was bleibt übrig, um die Löschung zu belegen?
- Ist die Aufzeichnung für dieselben Personen erreichbar wie das Transkript, oder sind beide getrennt?
- Wenn wir verlangen, dass Daten unser Netz nie verlassen: Laufen die Modelle bei uns, oder nur die Datenbank?
- Welche formalen Zertifizierungen besitzen Sie tatsächlich, und welche davon ist für den Standard relevant, dem ich unterliege?
Jetzt den KI-Agenten anrufen
Ein echter Anruf, auf Hebräisch. Genau das, was Ihre Anrufer hören würden.
Vom KI-Agenten anrufen lassen
Nummer hinterlassen — der Agent ruft in unter einer Minute zurück.
Aktualisiert: