Ihre Schweigepflicht ist die Konstruktionsvorgabe
Sie tragen die Schweigepflicht, nicht wir. Deshalb steht hier, wer welche Daten verarbeitet, wo sie liegen und wo die Grenzen der Pseudonymisierung verlaufen — inklusive der Stellen, an denen wir uns nicht auf ein Siegel berufen können.
Dauerhafte Applikations- und Datenhaltung, verschlüsselt in Deutschland
Zertifizierung der eingesetzten Rechenzentren — ein Zertifikat des Betreibers, keines von duktus
AVV inklusive Erklärung nach § 203 StGB, vor dem ersten Zugang
Nutzung Ihrer Inhalte zum Training der eingesetzten Basismodelle
Was das Modell zu sehen bekommt
Vor regulären externen Modellaufrufen werden identifizierende Angaben durch Platzhalter ersetzt. Die Zuordnung bleibt an die Sitzung gebunden und wird mit ihr verworfen.
Ersetzen, verarbeiten, zurückübersetzen
Namen, Adressen, Geburtsdaten und Kontaktdaten werden automatisch durch Platzhalter ersetzt. An das Sprachmodell geht nur der pseudonymisierte Text – verarbeitet in Frankfurt am Main.
- ✓Erkennung von Personen-, Orts- und Datumsangaben
- ✓Sitzungsgebundenes Mapping, das mit der Sitzung verworfen wird
- ✓Kein Training auf Ihren Inhalten
Offen gesagt: Die Pseudonymisierung greift vor den regulären externen Modellaufrufen. Sie technisch für ausnahmslos jeden Hintergrundpfad zu erzwingen, ist Entwicklungsziel und noch nicht abgeschlossen — deshalb steht hier kein „immer und überall“.
Was mit einem diktierten Satz passiert
Ein diktierter Satz durchläuft fünf Stationen, bevor er als Entwurf zurückkommt. Alle Verarbeitungsstandorte liegen in der EU.
Eingabe im Browser
TLS 1.3 verschlüsselt.
Pseudonymisierung vor dem Modell
Namen, Adressen, Geburts- und Kontaktdaten werden vor regulären externen Modellaufrufen automatisch durch Platzhalter ersetzt.
Verarbeitung in der EU
Modellinferenz über AWS Bedrock in der EU-Region Frankfurt am Main. Ihre Inhalte werden nicht zum Training verwendet.
Rückidentifizierung
Die Zuordnung von Platzhalter zu Klarname läuft serverseitig über ein sitzungsgebundenes Mapping und wird mit der Sitzung verworfen.
Speicherung und Löschung
Verschlüsselt at rest. Löschung inklusive Backups innerhalb von 30 Tagen.
Wer welche Daten verarbeitet — vollständig
Die dauerhafte Applikations- und Datenhaltung erfolgt verschlüsselt bei Hetzner in Deutschland. Für klar abgegrenzte Funktionen setzt duktus vertraglich gebundene Unterauftragnehmer ein, darunter AWS-Dienste in der EU-Region Frankfurt, Gladia für Speech-to-Text und IONOS für ausgewählte OCR-Verarbeitung. Zwecke, Datenkategorien, Speicherorte und Löschfristen sind im Trust Center ausgewiesen. Patientendaten werden nicht zum Training der eingesetzten Basismodelle verwendet.
| Anbieter | Zweck | Datenkategorie | Region |
|---|---|---|---|
| Hetzner | Anwendung, Datenbank, Dateien, Backups | Gesundheits- und Accountdaten | Deutschland |
| AWS Bedrock | Modellinferenz | pseudonymisierte Prompts | EU-Region Frankfurt |
| AWS Cognito | Authentifizierung | Account- und Authentifizierungsdaten | EU-Region Frankfurt |
| AWS Transcribe | Speech-to-Text (Fallback) | temporäres Audio | EU-Region Frankfurt |
| AWS SES | E-Mail-Zustellung | E-Mail- und Zustellungsdaten | EU-Region Frankfurt |
| Gladia SAS | Speech-to-Text (primär) | Rohaudio | EU (Frankreich) |
| IONOS | ausgewählte OCR-Verarbeitung | Dokumentbilder | Deutschland |
Patientendaten werden nicht zum Training der eingesetzten Basismodelle verwendet. Den vollständigen Auftragsverarbeitungsvertrag inklusive Unterauftragnehmerliste und Löschfristen stellen wir Pilotteilnehmenden vor dem Zugang bereit.
Vier Ebenen, die ineinandergreifen
Technik allein reicht nicht. Verträge, Prozesse und Ihre fachliche Letztentscheidung gehören dazu.
Betrieb in Deutschland
Technische Maßnahmen
Organisatorische Maßnahmen
Fachliche Kontrolle
Was duktus ausdrücklich nicht tut
Kritisch bleiben ist Teil des Produkts
Ein Sprachmodell formuliert plausibel und liegt dabei manchmal falsch. duktus zeigt jeden Entwurf als Entwurf: markiert, prüfbar, änderbar. Freigabe und Verantwortung bleiben bei Ihnen.
Dokumentations- und Informationsunterstützung; keine autonome Diagnose oder Therapieentscheidung. Ausgaben sind fachlich zu prüfende Entwürfe.
AVV und Sicherheitsunterlagen anfordern
TOM-Dokumentation, AVV-Entwurf und Datenflussdiagramm vor der ersten Nutzung.
Sicherheit im Detail
Die dauerhafte Applikations- und Datenhaltung liegt verschlüsselt bei Hetzner in Deutschland. Für klar abgegrenzte Funktionen kommen vertraglich gebundene Unterauftragnehmer hinzu: AWS in der EU-Region Frankfurt (Modellinferenz, Authentifizierung, E-Mail-Zustellung), Gladia in Frankreich (Speech-to-Text) und IONOS in Deutschland (ausgewählte OCR-Verarbeitung). Alle Verarbeitungsstandorte liegen in der EU; die rechtliche Einordnung von Anbietern mit US-Mutterkonzern ist in der Datenschutzerklärung beschrieben.
Prüfen Sie uns, bevor Sie uns vertrauen
Wir schicken TOM-Dokumentation, AVV-Entwurf und Datenflussdiagramm vor der ersten Nutzung.