Betriebsmodelle
DSGVO
Rollen
Die Kanzlei ist Verantwortliche. ChangeMy.AI ist Auftragsverarbeiterin, soweit wir tatsächlich verarbeiten — bei (c) für den gesamten Betrieb, bei (b) für Betrieb und Wartung, bei (a) ausschließlich im Rahmen der Fernwartung. Läuft Variante (a) mit lokalen Modellen und ohne Fernwartungszugang, verarbeitet für Mandatsinhalte niemand außer Ihnen.
Auftragsverarbeitung nach Art 28
Wir stellen den Auftragsverarbeitungsvertrag mit den Inhalten des Art 28 Abs 3 lit a bis h und benennen jeden Unterauftragsverarbeiter mit Sitz und tatsächlichem Verarbeitungsort. Für die Varianten (b) und (c) ist diese Liste kurz und vollständig auf die EU beschränkt: Hetzner Online GmbH, Deutschland, für Infrastruktur; Scaleway, Frankreich, für Generierung und Einbettung. Ein Transfer in ein Drittland nach Kapitel V DSGVO findet für den Produktbetrieb nicht statt.
Ändert sich diese Liste, zeigen wir das an, und Sie können widersprechen. Ein Widerspruchsrecht, das erst nach der Änderung informiert wird, ist keines.
Technische und organisatorische Maßnahmen (Art 32)
Wir dokumentieren die Maßnahmen für Ihre Verarbeitungsübersicht — nicht als Marketingliste, sondern als prüfbare Aufstellung:
- TLS-Transportverschlüsselung an allen Außenschnittstellen, terminiert im eigenen Reverse Proxy.
- Rollenbasierte Rechte in der Anwendung; Verwaltungsfunktionen sind an eine eigene Rolle gebunden.
- Aktenbezogene Zugriffsbeschränkung, in die Suchanfrage hineingereicht.
- Redaktion personenbezogener Angaben an der Modellgrenze, mit dokumentierten Grenzen.
- Keine Dokumenttexte in Betriebsprotokollen.
- Append-only-Audit-Log.
- Verschlüsselung der Datenträger, Backup-Verfahren, Wiederanlauftest und Patch-Takt sind Teil der Installationsplanung und werden je Installation festgelegt, weil sie von Ihrer Hardware und Ihrem Systemhaus abhängen.
Wir sagen ausdrücklich nicht „Bankenstandard" oder „militärische Verschlüsselung". Solche Angaben sind nicht prüfbar.
Löschkonzept
Eine Löschung, die nur die Oberfläche betrifft, ist keine Löschung. In Kasimir müssen fünf Speicher erfasst werden, und genau das gehört in Ihr Löschkonzept:
- PostgreSQL — Metadaten, Chatverläufe, Zitatanker,
- Qdrant — die Vektoren der Abschnitte,
- OpenSearch — der Stichwortindex,
- MinIO — die Originaldatei,
- die Sicherungen, mit eigener, kürzerer oder längerer Frist.
Im Produkt löschen Sie Dokumente und Akten selbst. Welche Speicher ein Löschlauf erfasst, in welcher Frist er die Sicherungen erreicht und wie er protokolliert wird, halten wir je Installation schriftlich fest. Bei Vertragsende gilt Art 28 Abs 3 lit g: Rückgabe oder Löschung nach Ihrer Wahl, mit Nachweis.
Auditierbarkeit
Das Audit-Log liegt in der Datenbank Ihrer eigenen Installation und ist auf Datenbankebene gegen Änderung und Löschung gesperrt; ein Trigger weist entsprechende Anweisungen ab. Zwei ehrliche Einschränkungen: Ein Datenbank-Superuser oder der Schemaeigentümer kann diese Sperre aufheben — der Schutz richtet sich gegen die Anwendung und gegen Fehlbedienung, nicht gegen den Administrator Ihrer Kanzlei. Und Protokollschreibvorgänge sind so gebaut, dass sie den laufenden Betrieb nicht blockieren; Fehlschläge werden gezählt und protokolliert, nicht durch Verweigerung der Antwort erzwungen.
Was diese Architektur nicht leistet
- In den Varianten (b) und (c) verlässt Dokumenttext die Installation im Klartext, weil der Einbettungsweg nicht redigiert ist. Nur lokal betriebene Modelle schließen diesen Weg.
- Die Zugriffskontrolle wird in der Anwendungsschicht durchgesetzt. Auf Datenbankebene existieren zusätzliche Richtlinien, sie sind aber nicht die durchsetzende Schicht.
- Es gibt kein externes Audit und keine Zertifizierung. Weder ISO 27001 noch BSI C5 noch eine „DSGVO-Zertifizierung", die es als allgemeines Siegel ohnehin nicht gibt.
- Wir legen keine Datenschutz-Folgenabschätzung vor. Die schuldet die Verantwortliche, also Ihre Kanzlei. Wir liefern die technischen Zulieferungen dafür: Verarbeitungsübersicht, Datenflussbeschreibung, Maßnahmenliste.
- Wir nennen keine Verfügbarkeitszahl, solange wir keine Messreihe veröffentlichen können.
Kasimir ersetzt keine anwaltliche Prüfung.
Offene Fragen? Dreißig Minuten genügen.
Wir gehen die Verarbeitungsorte durch und zeigen die Recherche an einem Fall aus Ihrem Rechtsgebiet.