Datenschutz als Architektur
Jede Unterhaltung durchläuft dieselben drei Schritte, immer in dieser Reihenfolge. Was HR sieht, wurde gegen Angriffe getestet, die versuchen, eine einzelne Person herauszugreifen.
1Auf dem Computer der Mitarbeitenden
Hallo Laura, kannst du die Datei vor dem Telefonat mit Tom an laura.meier@example.ch schicken?
2Beim Eingang, vor der Speicherung
Hallo PERSON, kannst du die Datei vor dem Telefonat mit PERSON an EMAIL schicken?
3In der EU
Das Modell liest den Text innerhalb des Dienstes. Kein Chat geht an einen externen KI-Dienst.
- MitarbeitendeDas eigene Dashboard
- HRGruppen ab 6 Personen, in Stufen
Drei Schritte, immer in dieser Reihenfolge
Jeder Schritt entfernt etwas, bevor der nächste den Text sieht.
-
Erfassung, unter der Kontrolle der Mitarbeitenden
Nichts wird aufgezeichnet, bevor Mitarbeitende die Erfassung einschalten. Bevor ein Chat gesendet wird, können sie ihn lesen, entfernen oder ausschliessen. Nur die Unterhaltung verlässt den Computer.
Keine anderen Websites, kein Code, keine Dateien
-
De-Identifizierung vor der Speicherung
Namen, E-Mail-Adressen, Nummern und Orte werden ersetzt, bevor etwas gespeichert wird (Presidio, Open Source). Der Benutzername wird zu einer anonymen ID. Ein kleingeschriebener Name kann übersehen werden.
Der Originaltext wird nie gespeichert
-
Analyse in der EU
Ein Modell auf Basis von Apertus liest den de-identifizierten Text innerhalb des Custodian-Dienstes, in der EU. Kein Chat geht an einen externen KI-Dienst.
Daten in der EU
Wer was sieht
Alle Mitarbeitenden sehen ihre eigenen Ergebnisse. HR sieht Gruppen von sechs oder mehr Personen, in Stufen, nie eine einzelne Person.
| Wer | Unterhaltungen | Ergebnisse einer Person | Gruppen ab 6 Personen |
|---|---|---|---|
| Mitarbeitende | Die eigenen | Die eigenen | Nein |
| HR | Nein | Nein | In Stufen |
| Administration von Custodian | Nein | Nein | Nur die Anzahl |
| Externe KI-Dienste | Nein | Nein | Nein |
Im normalen Betrieb des Dienstes. Die Administration sieht, wie viele Personen teilnehmen, unter anonymen IDs.
Warum HR Gruppen von mindestens sechs Personen sieht und warum die Gruppengrösse allein nicht genügt
HR sieht einen Wert nur für sechs oder mehr Personen. Diese Regel heisst k-Anonymität1. Allein genügt sie nicht: Wenn eine Person einem Team beitritt, kann die Veränderung eines Werts diese Person sichtbar machen. Wir haben diesen und zwei weitere Angriffe getestet und auf Basis der Ergebnisse festgelegt, was HR sieht.
Exakte Durchschnittswerte
Stress im Team4146
Die Veränderung macht das neue Mitglied sichtbar: hoher Stress.
Im Einsatz: Aktualisierung erst nach 5 Zu- oder Abgängen
Stress im TeamMittel
Keine Veränderung: Das neue Mitglied bleibt verborgen.
Beispiel: Eine Person tritt einem Team von sechs Personen bei.
Stresswert Belastungszustand
Exakte Durchschnittswerte
Fällt bei allen k durchStufen, Aktualisierung nach 3 Wechseln
Fällt bei allen k durchStufen, Aktualisierung nach 3 Wechseln, geschützte Zustände
Besteht bei k = 20Stufen, Aktualisierung nach 5 Wechseln, geschützte Zustände
heute im Einsatz
Stresswert: wie viel häufiger HR den Stress der Person trifft als mit blossem Raten. Belastungszustand: Teams, in denen HR sicher erkennen kann, dass die Person Belastung zeigt. Aktualisierung nach 3 oder 5 Wechseln: Ein Gruppenwert ändert sich erst, wenn so viele Personen hinzugekommen oder ausgeschieden sind. Die gestrichelte Linie ist der Grenzwert von 5 %.
Wie wir getestet haben
- 142 Testpersonen mit realer Streuung der Stresswerte, dazu drei öffentliche Datensätze2,3,4.
- 2’000 zufällige Teams für jedes k von 3 bis 20, mit neuen Mitgliedern, die hinzukommen.
- Drei Angriffe: der Homogenitätsangriff5 sowie Differenzangriffe zwischen zwei Veröffentlichungen, auf Werte und auf Zustände6.
- Bestanden: Selbst das obere Ende des Konfidenzintervalls von 95 %7 liegt höchstens 5 von 100 über blossem Raten. Das ist der Grenzwert der Datenschutzbehörde von Ontario für hochsensible Daten8.
- Wir haben die Regeln festgelegt, bevor wir die Ergebnisse sahen.
Was wir gefunden haben
Mit exakten Durchschnittswerten, in Teams von sechs Personen:
- HR konnte den exakten Stresswert eines neuen Mitglieds fast jedes Mal ermitteln.
- In 1 von 2 Teams konnte HR erkennen, dass ein neues Mitglied Belastung zeigt.
Die Gruppengrösse allein genügt nicht. Die heute verwendete Ansicht fügt drei Schutzmechanismen hinzu: Stufen, eine Wartezeit, bevor sich ein Wert ändert, und geschützte Zustände.
Was HR sieht
- Jeder Wert ist eine Stufe (niedrig, mittel oder hoch), nie eine Zahl.
- Ein Gruppenwert ändert sich erst, wenn mindestens 5 Personen hinzugekommen oder ausgeschieden sind. Bis dahin sieht HR den bisherigen Wert.
- Ein Zustand erscheint nur, wenn mindestens 6 Personen ihn zeigen und mindestens 2 nicht, und zwar als «some people» oder «most people». Das ist l-Diversität5, angewandt auf Zustände: Es wird kein Zustand angezeigt, der alle in der Gruppe beschreibt.
- Gruppen, Teams und Wochen mit weniger als 6 Personen werden nicht angezeigt (k = 6).
Grenzen
- In Teams von 12 bis 15 Personen kann HR die Stressstufe eines neuen Mitglieds immer noch 2 bis 3 von 100 Mal häufiger erraten als durch Zufall, knapp über dem Grenzwert. Wir testen eine längere Wartezeit für grosse Teams.
- Die Personen im Test stammen aus öffentlichen und synthetischen Unterhaltungen, nicht von Mitarbeitenden.
- Ein Angriff mit mehr Vorwissen, etwa den Nachrichten einer Person, ist nicht Teil des Tests.
Wo Ihre Daten liegen
In einem Land, getrennt von allem anderen, und nur so lange, wie der Vertrag es vorsieht.
In der EU
Der Dienst speichert und analysiert die Unterhaltungen in der EU, auf verschlüsselten Datenträgern. Kein externer KI-Dienst ist beteiligt.
Getrennt aufbewahrt
Unterhaltungen werden unter einer anonymen ID gespeichert, nie zusammen mit dem Benutzernamen. Kostenlose Testkonten bleiben von jeder Organisation getrennt.
Nie für das Training eines Modells verwendet
Mit Ihren Unterhaltungen wird nie ein Modell trainiert. Wir verkaufen keine Daten und verwenden keine für Werbung. Der Vertrag verbietet jede Verwendung für unsere eigenen Zwecke.
Fristgerecht gelöscht
Ein kostenloses Testkonto wird 30 Tage nach seinem letzten Upload gelöscht, die Daten einer Organisation 30 Tage nach Vertragsende. Alle Mitarbeitenden können ihre gesamten Daten jederzeit löschen.
Unterauftragsbearbeiter
- Cloudflare, Inc.
- USA
- Die Website, die Prüfung, dass ein Mensch sich registriert, die verschlüsselten Verbindungen zwischen den Computern der Mitarbeitenden und dem Dienst sowie die Weiterleitung von E-Mails an info@custodian.health. Cloudflare bearbeitet diesen Verkehr nur, um ihn zuzustellen.
- Infomaniak Network SA
- Schweiz
- Die E-Mails, die der Dienst an das Custodian-Team sendet, und das Postfach von info@custodian.health.
Kein KI-Anbieter ist beteiligt: Anonymisierung und Analyse laufen im Dienst selbst, in der EU. Gemäss dem Auftragsbearbeitungsvertrag informieren wir Sie mindestens 30 Tage, bevor wir einen Unterauftragsbearbeiter hinzufügen oder ersetzen.
Schutzmassnahmen auf jeder Ebene
Vom Browser bis zu den Servern: was Unbefugte fernhält.
Verschlüsselte Verbindungen
Jede Verbindung ist verschlüsselt: zwischen der Erweiterung, dem Connector, der Website und dem Dienst. Jede Seite aktiviert strenge Schutzfunktionen des Browsers.
Kein Passwort gespeichert
Passwörter und Sitzungstoken werden nur als Hashes gespeichert. Die Erweiterung verwendet das Passwort einmal und behält es nie.
Keine offene Tür
Kein Port der Server ist zum Internet hin offen. Der Dienst antwortet nur über die Website, mit einer Begrenzung der Anmeldeversuche und Anfragen.
Signierte Versionen
Jede Version des Connectors ist signiert, und ein Update ohne gültige Signatur wird abgelehnt. Jeder Download lässt sich mit der hier veröffentlichten Prüfsumme überprüfen.
Eine abgeschottete Erweiterung
Die Erweiterung liest nur die Websites der vier Assistenten. Keine Webseite kann ihre Sitzung auslesen, und ein Chat, den jemand anderes geteilt hat, wird nie erfasst.
Meldung von Datenpannen innert 48 Stunden
Betrifft eine Datenpanne Ihre Daten, informieren wir Sie innert 48 Stunden, mit den Angaben, die Sie für Ihre eigene Meldung brauchen.
Getestet, nicht nur konzipiert
Wir suchen die Schwachstellen selbst, bevor es jemand anderes tut.
Sicherheitsüberprüfungen
Wir überprüfen den gesamten Dienst auf seine Sicherheit, von der Browser-Erweiterung bis zu den Servern, und beheben die Befunde, die schwerwiegendsten zuerst.
Ein Problem melden
Sie haben eine Schwachstelle gefunden? Schreiben Sie an info@custodian.health. Wir beantworten jede Meldung. Unsere Datei security.txt nennt dieselbe Adresse.
Unterlagen auf Anfrage
Die Architektur, die Datenflüsse und der Auftragsbearbeitungsvertrag, für Ihre Sicherheits- und Datenschutzteams.
Ausgelegt auf das Recht, das für Sie gilt
Custodian unterstützt Ihre eigene rechtliche Beurteilung.
Schweizer Bundesgesetz über den Datenschutz
Ausgelegt auf das revidierte Gesetz (revDSG, in Kraft seit September 2023): Rechte der betroffenen Personen, Datensicherheit und Meldung von Verletzungen der Datensicherheit.
EU-Datenschutz-Grundverordnung
Alle Mitarbeitenden können ihre Daten aus dem eigenen Konto exportieren und löschen.
EU-Verordnung über künstliche Intelligenz
Nach Anhang III kann KI im Bereich Beschäftigung als hochriskant gelten. Custodian hat noch keine Konformitätsbewertung. Vor dem Einsatz gehen wir die Einstufung und die Transparenzpflichten mit Ihnen und Ihren Datenschutzverantwortlichen durch.
DatenschutzerklärungAuftragsbearbeitungsvertragNutzungsbedingungen
Zuletzt geprüft am 4. Oktober 2026.
Quellen
- L. Sweeney, k-anonymity: a model for protecting privacy, 2002
- WildChat-1M, Allen Institute for AI (Zhao et al., ICLR 2024)
- OASST2, OpenAssistant
- StudyChat, UMass Amherst
- A. Machanavajjhala et al., l-diversity: privacy beyond k-anonymity, 2007
- A. Hundepool et al., Statistical Disclosure Control, 2012; I. Dinur, K. Nissim, Revealing information while preserving privacy, 2003
- Exaktes Intervall nach Clopper und Pearson (1934) für Ja/Nein-Angriffe; Bootstrap über Personen mit 1’000 Wiederholungen (Efron und Tibshirani, 1993) für Werte
- Information and Privacy Commissioner of Ontario, De-identification Guidelines for Structured Data, 2016
Fragen zur Sicherheit?
Wir führen Sie durch die Architektur und die Datenflüsse.