Zweckbindung, Datenminimierung, Rechtsgrundlage und Transparenz sind nicht verhandelbar. Eine saubere Dateninventur, Pseudonymisierung vor dem Modellaufruf, klare Speicherfristen und Verfahren für Auskunft, Berichtigung sowie Löschung sind Pflicht. Technische Kontrollen unterstützen, ersetzen jedoch keine Prozesse. Ein Klinikverbund führte regelmäßige Löschläufe, Rollenrechte und revisionssichere Protokolle ein und gewann dadurch behördliche Zustimmung für weitere KI‑gestützte Assistenzfunktionen.
Revisionssichere Protokolle dokumentieren Prompt, Kontext, Modellversion, Entscheidungswege und Moderationsurteile. Hashes, Signaturen und Trace‑IDs sichern Integrität und Zuordnung. Reproduzierbarkeit entsteht durch feste Seeds, gesperrte Konfigurationen und geprüfte Artefakte. Ein Medienhaus reduzierte Auditaufwände, indem es alle sicherheitsrelevanten Schritte als maschinenlesbare Evidenz ausgab, was externe Prüfer überzeugte und die Freigabedauer deutlich verkürzte.
Bewerten Sie Anbieter systematisch: Datenverarbeitung, Speicherorte, Verschlüsselung, Incident‑Prozesse, SLAs und Exportkontrollen. Modellrisiken umfassen Trainingsdatenherkunft, Lizenzfragen, Red‑Teaming‑Berichte und Update‑Rhythmus. Vertragsklauseln sollten Tests erlauben und Abhilfemaßnahmen definieren. Ein SaaS‑Anbieter hielt ein Alternativmodell bereit und schaltete bei Verfügbarkeitsproblemen automatisiert um, während Kundinnen transparente Statusmeldungen und konsistente Ergebnisse erhielten.