Datenschutz als Architektur

Jede Unterhaltung durchläuft dieselben drei Schritte, immer in dieser Reihenfolge. Was HR sieht, wurde gegen Angriffe getestet, die versuchen, eine einzelne Person herauszugreifen.

Drei Schritte, immer in dieser Reihenfolge

Jeder Schritt entfernt etwas, bevor der nächste den Text sieht.

  1. Erfassung, unter der Kontrolle der Mitarbeitenden

    Nichts wird aufgezeichnet, bevor Mitarbeitende die Erfassung einschalten. Bevor ein Chat gesendet wird, können sie ihn lesen, entfernen oder ausschliessen. Nur die Unterhaltung verlässt den Computer.

    Keine anderen Websites, kein Code, keine Dateien

  2. De-Identifizierung vor der Speicherung

    Namen, E-Mail-Adressen, Nummern und Orte werden ersetzt, bevor etwas gespeichert wird (Presidio, Open Source). Der Benutzername wird zu einer anonymen ID. Ein kleingeschriebener Name kann übersehen werden.

    Der Originaltext wird nie gespeichert

  3. Analyse in der EU

    Ein Modell auf Basis von Apertus liest den de-identifizierten Text innerhalb des Custodian-Dienstes, in der EU. Kein Chat geht an einen externen KI-Dienst.

    Daten in der EU

Wer was sieht

Alle Mitarbeitenden sehen ihre eigenen Ergebnisse. HR sieht Gruppen von sechs oder mehr Personen, in Stufen, nie eine einzelne Person.

WerUnterhaltungenErgebnisse einer PersonGruppen ab 6 Personen
MitarbeitendeDie eigenenDie eigenenNein
HRNeinNeinIn Stufen
Administration von CustodianNeinNeinNur die Anzahl
Externe KI-DiensteNeinNeinNein

Im normalen Betrieb des Dienstes. Die Administration sieht, wie viele Personen teilnehmen, unter anonymen IDs.

Warum HR Gruppen von mindestens sechs Personen sieht und warum die Gruppengrösse allein nicht genügt

HR sieht einen Wert nur für sechs oder mehr Personen. Diese Regel heisst k-Anonymität1. Allein genügt sie nicht: Wenn eine Person einem Team beitritt, kann die Veränderung eines Werts diese Person sichtbar machen. Wir haben diesen und zwei weitere Angriffe getestet und auf Basis der Ergebnisse festgelegt, was HR sieht.

Exakte Durchschnittswerte

Stress im Team4146

Die Veränderung macht das neue Mitglied sichtbar: hoher Stress.

Im Einsatz: Aktualisierung erst nach 5 Zu- oder Abgängen

Stress im TeamMittel

Keine Veränderung: Das neue Mitglied bleibt verborgen.

Beispiel: Eine Person tritt einem Team von sechs Personen bei.

Was HR über ein neues Mitglied erfahren könnte In Teams von sechs Personen, als Anteil der Teams, für jede Variante der HR-Ansicht

Stresswert Belastungszustand

83 %50 %

Exakte Durchschnittswerte

Fällt bei allen k durch
5.6 %22 %

Stufen, Aktualisierung nach 3 Wechseln

Fällt bei allen k durch
5.6 %0 %

Stufen, Aktualisierung nach 3 Wechseln, geschützte Zustände

Besteht bei k = 20
4.0 %0 %

Stufen, Aktualisierung nach 5 Wechseln, geschützte Zustände
heute im Einsatz

Besteht bei k = 6

Stresswert: wie viel häufiger HR den Stress der Person trifft als mit blossem Raten. Belastungszustand: Teams, in denen HR sicher erkennen kann, dass die Person Belastung zeigt. Aktualisierung nach 3 oder 5 Wechseln: Ein Gruppenwert ändert sich erst, wenn so viele Personen hinzugekommen oder ausgeschieden sind. Die gestrichelte Linie ist der Grenzwert von 5 %.

Wie wir getestet haben

  • 142 Testpersonen mit realer Streuung der Stresswerte, dazu drei öffentliche Datensätze2,3,4.
  • 2’000 zufällige Teams für jedes k von 3 bis 20, mit neuen Mitgliedern, die hinzukommen.
  • Drei Angriffe: der Homogenitätsangriff5 sowie Differenzangriffe zwischen zwei Veröffentlichungen, auf Werte und auf Zustände6.
  • Bestanden: Selbst das obere Ende des Konfidenzintervalls von 95 %7 liegt höchstens 5 von 100 über blossem Raten. Das ist der Grenzwert der Datenschutzbehörde von Ontario für hochsensible Daten8.
  • Wir haben die Regeln festgelegt, bevor wir die Ergebnisse sahen.

Was wir gefunden haben

Mit exakten Durchschnittswerten, in Teams von sechs Personen:

  • HR konnte den exakten Stresswert eines neuen Mitglieds fast jedes Mal ermitteln.
  • In 1 von 2 Teams konnte HR erkennen, dass ein neues Mitglied Belastung zeigt.

Die Gruppengrösse allein genügt nicht. Die heute verwendete Ansicht fügt drei Schutzmechanismen hinzu: Stufen, eine Wartezeit, bevor sich ein Wert ändert, und geschützte Zustände.

Was HR sieht

  • Jeder Wert ist eine Stufe (niedrig, mittel oder hoch), nie eine Zahl.
  • Ein Gruppenwert ändert sich erst, wenn mindestens 5 Personen hinzugekommen oder ausgeschieden sind. Bis dahin sieht HR den bisherigen Wert.
  • Ein Zustand erscheint nur, wenn mindestens 6 Personen ihn zeigen und mindestens 2 nicht, und zwar als «some people» oder «most people». Das ist l-Diversität5, angewandt auf Zustände: Es wird kein Zustand angezeigt, der alle in der Gruppe beschreibt.
  • Gruppen, Teams und Wochen mit weniger als 6 Personen werden nicht angezeigt (k = 6).

Grenzen

  • In Teams von 12 bis 15 Personen kann HR die Stressstufe eines neuen Mitglieds immer noch 2 bis 3 von 100 Mal häufiger erraten als durch Zufall, knapp über dem Grenzwert. Wir testen eine längere Wartezeit für grosse Teams.
  • Die Personen im Test stammen aus öffentlichen und synthetischen Unterhaltungen, nicht von Mitarbeitenden.
  • Ein Angriff mit mehr Vorwissen, etwa den Nachrichten einer Person, ist nicht Teil des Tests.

Wo Ihre Daten liegen

In einem Land, getrennt von allem anderen, und nur so lange, wie der Vertrag es vorsieht.

In der EU

Der Dienst speichert und analysiert die Unterhaltungen in der EU, auf verschlüsselten Datenträgern. Kein externer KI-Dienst ist beteiligt.

Getrennt aufbewahrt

Unterhaltungen werden unter einer anonymen ID gespeichert, nie zusammen mit dem Benutzernamen. Kostenlose Testkonten bleiben von jeder Organisation getrennt.

Nie für das Training eines Modells verwendet

Mit Ihren Unterhaltungen wird nie ein Modell trainiert. Wir verkaufen keine Daten und verwenden keine für Werbung. Der Vertrag verbietet jede Verwendung für unsere eigenen Zwecke.

Fristgerecht gelöscht

Ein kostenloses Testkonto wird 30 Tage nach seinem letzten Upload gelöscht, die Daten einer Organisation 30 Tage nach Vertragsende. Alle Mitarbeitenden können ihre gesamten Daten jederzeit löschen.

Unterauftragsbearbeiter

Cloudflare, Inc.
USA
Die Website, die Prüfung, dass ein Mensch sich registriert, die verschlüsselten Verbindungen zwischen den Computern der Mitarbeitenden und dem Dienst sowie die Weiterleitung von E-Mails an info@custodian.health. Cloudflare bearbeitet diesen Verkehr nur, um ihn zuzustellen.
Infomaniak Network SA
Schweiz
Die E-Mails, die der Dienst an das Custodian-Team sendet, und das Postfach von info@custodian.health.

Kein KI-Anbieter ist beteiligt: Anonymisierung und Analyse laufen im Dienst selbst, in der EU. Gemäss dem Auftrags­bearbeitungs­vertrag informieren wir Sie mindestens 30 Tage, bevor wir einen Unterauftragsbearbeiter hinzufügen oder ersetzen.

Schutzmassnahmen auf jeder Ebene

Vom Browser bis zu den Servern: was Unbefugte fernhält.

Verschlüsselte Verbindungen

Jede Verbindung ist verschlüsselt: zwischen der Erweiterung, dem Connector, der Website und dem Dienst. Jede Seite aktiviert strenge Schutzfunktionen des Browsers.

Kein Passwort gespeichert

Passwörter und Sitzungstoken werden nur als Hashes gespeichert. Die Erweiterung verwendet das Passwort einmal und behält es nie.

Keine offene Tür

Kein Port der Server ist zum Internet hin offen. Der Dienst antwortet nur über die Website, mit einer Begrenzung der Anmeldeversuche und Anfragen.

Signierte Versionen

Jede Version des Connectors ist signiert, und ein Update ohne gültige Signatur wird abgelehnt. Jeder Download lässt sich mit der hier veröffentlichten Prüfsumme überprüfen.

Eine abgeschottete Erweiterung

Die Erweiterung liest nur die Websites der vier Assistenten. Keine Webseite kann ihre Sitzung auslesen, und ein Chat, den jemand anderes geteilt hat, wird nie erfasst.

Meldung von Datenpannen innert 48 Stunden

Betrifft eine Datenpanne Ihre Daten, informieren wir Sie innert 48 Stunden, mit den Angaben, die Sie für Ihre eigene Meldung brauchen.

Getestet, nicht nur konzipiert

Wir suchen die Schwachstellen selbst, bevor es jemand anderes tut.

Sicherheitsüberprüfungen

Wir überprüfen den gesamten Dienst auf seine Sicherheit, von der Browser-Erweiterung bis zu den Servern, und beheben die Befunde, die schwerwiegendsten zuerst.

Ein Problem melden

Sie haben eine Schwachstelle gefunden? Schreiben Sie an info@custodian.health. Wir beantworten jede Meldung. Unsere Datei security.txt nennt dieselbe Adresse.

Unterlagen auf Anfrage

Die Architektur, die Datenflüsse und der Auftragsbearbeitungsvertrag, für Ihre Sicherheits- und Datenschutzteams.

Ausgelegt auf das Recht, das für Sie gilt

Custodian unterstützt Ihre eigene rechtliche Beurteilung.

Schweizer Bundesgesetz über den Datenschutz

Ausgelegt auf das revidierte Gesetz (revDSG, in Kraft seit September 2023): Rechte der betroffenen Personen, Datensicherheit und Meldung von Verletzungen der Datensicherheit.

EU-Datenschutz-Grundverordnung

Alle Mitarbeitenden können ihre Daten aus dem eigenen Konto exportieren und löschen.

EU-Verordnung über künstliche Intelligenz

Nach Anhang III kann KI im Bereich Beschäftigung als hochriskant gelten. Custodian hat noch keine Konformitätsbewertung. Vor dem Einsatz gehen wir die Einstufung und die Transparenzpflichten mit Ihnen und Ihren Datenschutzverantwortlichen durch.

DatenschutzerklärungAuftragsbearbeitungsvertragNutzungsbedingungen

Zuletzt geprüft am 4. Oktober 2026.

Quellen

  1. L. Sweeney, k-anonymity: a model for protecting privacy, 2002
  2. WildChat-1M, Allen Institute for AI (Zhao et al., ICLR 2024)
  3. OASST2, OpenAssistant
  4. StudyChat, UMass Amherst
  5. A. Machanavajjhala et al., l-diversity: privacy beyond k-anonymity, 2007
  6. A. Hundepool et al., Statistical Disclosure Control, 2012; I. Dinur, K. Nissim, Revealing information while preserving privacy, 2003
  7. Exaktes Intervall nach Clopper und Pearson (1934) für Ja/Nein-Angriffe; Bootstrap über Personen mit 1’000 Wiederholungen (Efron und Tibshirani, 1993) für Werte
  8. Information and Privacy Commissioner of Ontario, De-identification Guidelines for Structured Data, 2016

Fragen zur Sicherheit?

Wir führen Sie durch die Architektur und die Datenflüsse.