Ihre Schweigepflicht ist die Konstruktionsvorgabe

Sie tragen die Schweigepflicht, nicht wir. Deshalb steht hier, wer welche Daten verarbeitet, wo sie liegen und wo die Grenzen der Pseudonymisierung verlaufen — inklusive der Stellen, an denen wir uns nicht auf ein Siegel berufen können.

Hetzner DE

Dauerhafte Applikations- und Datenhaltung, verschlüsselt in Deutschland

ISO 27001

Zertifizierung der eingesetzten Rechenzentren — ein Zertifikat des Betreibers, keines von duktus

Art. 28

AVV inklusive Erklärung nach § 203 StGB, vor dem ersten Zugang

Keine

Nutzung Ihrer Inhalte zum Training der eingesetzten Basismodelle

Was das Modell zu sehen bekommt

Vor regulären externen Modellaufrufen werden identifizierende Angaben durch Platzhalter ersetzt. Die Zuordnung bleibt an die Sitzung gebunden und wird mit ihr verworfen.

Pseudonymisierung · Live
TLS 1.3AES-256EU-Verarbeitung
Eingabe: Frau Meier, geb. 14.03.1987, Hamburg
An das Modell: [PATIENTIN_1], geb. [DATUM_1], [ORT_1]
Anzeige bei Ihnen: Frau Meier, geb. 14.03.1987

Ersetzen, verarbeiten, zurückübersetzen

Namen, Adressen, Geburtsdaten und Kontaktdaten werden automatisch durch Platzhalter ersetzt. An das Sprachmodell geht nur der pseudonymisierte Text – verarbeitet in Frankfurt am Main.

  • Erkennung von Personen-, Orts- und Datumsangaben
  • Sitzungsgebundenes Mapping, das mit der Sitzung verworfen wird
  • Kein Training auf Ihren Inhalten
Sicherheitsunterlagen anfordern

Offen gesagt: Die Pseudonymisierung greift vor den regulären externen Modellaufrufen. Sie technisch für ausnahmslos jeden Hintergrundpfad zu erzwingen, ist Entwicklungsziel und noch nicht abgeschlossen — deshalb steht hier kein „immer und überall“.

Was mit einem diktierten Satz passiert

Ein diktierter Satz durchläuft fünf Stationen, bevor er als Entwurf zurückkommt. Alle Verarbeitungsstandorte liegen in der EU.

01

Eingabe im Browser

TLS 1.3 verschlüsselt.

02

Pseudonymisierung vor dem Modell

Namen, Adressen, Geburts- und Kontaktdaten werden vor regulären externen Modellaufrufen automatisch durch Platzhalter ersetzt.

03

Verarbeitung in der EU

Modellinferenz über AWS Bedrock in der EU-Region Frankfurt am Main. Ihre Inhalte werden nicht zum Training verwendet.

04

Rückidentifizierung

Die Zuordnung von Platzhalter zu Klarname läuft serverseitig über ein sitzungsgebundenes Mapping und wird mit der Sitzung verworfen.

05

Speicherung und Löschung

Verschlüsselt at rest. Löschung inklusive Backups innerhalb von 30 Tagen.

Wer welche Daten verarbeitet — vollständig

Die dauerhafte Applikations- und Datenhaltung erfolgt verschlüsselt bei Hetzner in Deutschland. Für klar abgegrenzte Funktionen setzt duktus vertraglich gebundene Unterauftragnehmer ein, darunter AWS-Dienste in der EU-Region Frankfurt, Gladia für Speech-to-Text und IONOS für ausgewählte OCR-Verarbeitung. Zwecke, Datenkategorien, Speicherorte und Löschfristen sind im Trust Center ausgewiesen. Patientendaten werden nicht zum Training der eingesetzten Basismodelle verwendet.

AnbieterZweckDatenkategorieRegion
HetznerAnwendung, Datenbank, Dateien, BackupsGesundheits- und AccountdatenDeutschland
AWS BedrockModellinferenzpseudonymisierte PromptsEU-Region Frankfurt
AWS CognitoAuthentifizierungAccount- und AuthentifizierungsdatenEU-Region Frankfurt
AWS TranscribeSpeech-to-Text (Fallback)temporäres AudioEU-Region Frankfurt
AWS SESE-Mail-ZustellungE-Mail- und ZustellungsdatenEU-Region Frankfurt
Gladia SASSpeech-to-Text (primär)RohaudioEU (Frankreich)
IONOSausgewählte OCR-VerarbeitungDokumentbilderDeutschland

Patientendaten werden nicht zum Training der eingesetzten Basismodelle verwendet. Den vollständigen Auftragsverarbeitungsvertrag inklusive Unterauftragnehmerliste und Löschfristen stellen wir Pilotteilnehmenden vor dem Zugang bereit.

Vier Ebenen, die ineinandergreifen

Technik allein reicht nicht. Verträge, Prozesse und Ihre fachliche Letztentscheidung gehören dazu.

Betrieb in Deutschland

Anwendung, Datenbank, Dateien und Backups bei Hetzner in Deutschland (Nürnberg, Falkenstein)
Rechenzentren des Betreibers nach ISO/IEC 27001 zertifiziert
Datenbank LUKS2-verschlüsselt, Dateien zusätzlich anwendungsseitig verschlüsselt
Abgegrenzte Verarbeitungsschritte über vertraglich gebundene Unterauftragnehmer in der EU — vollständig unten ausgewiesen

Technische Maßnahmen

TLS 1.3 im Transport, AES-256 at rest
Automatische Pseudonymisierung vor regulären externen Modellaufrufen
Rollen- und Mandantentrennung pro Praxis
Protokollierte Zugriffe, Zwei-Faktor-Authentifizierung

Organisatorische Maßnahmen

AVV nach Art. 28 DSGVO inklusive Erklärung nach § 203 StGB
Verzeichnis von Verarbeitungstätigkeiten und TOM-Dokumentation als Download
Vertraulichkeitsverpflichtung aller Beteiligten
Prozess für Datenschutzvorfälle mit 72-Stunden-Meldekette

Fachliche Kontrolle

duktus schlägt vor, Sie entscheiden – kein Text geht ungeprüft in die Akte
Dokumentations- und Informationsunterstützung, keine Diagnose- oder Therapieentscheidung
Nachvollziehbare Quellen- und Änderungsanzeige in jedem Entwurf
Schweigepflicht bleibt vollständig bei Ihnen

Was duktus ausdrücklich nicht tut

Keine Diagnosen und keine Behandlungsempfehlungen
Keine automatische Übernahme in die Patientenakte
Keine Weitergabe von Inhalten an Dritte oder Werbepartner
Kein Training auf Ihren Texten, auch nicht anonymisiert

Kritisch bleiben ist Teil des Produkts

Ein Sprachmodell formuliert plausibel und liegt dabei manchmal falsch. duktus zeigt jeden Entwurf als Entwurf: markiert, prüfbar, änderbar. Freigabe und Verantwortung bleiben bei Ihnen.

Dokumentations- und Informationsunterstützung; keine autonome Diagnose oder Therapieentscheidung. Ausgaben sind fachlich zu prüfende Entwürfe.

AVV und Sicherheitsunterlagen anfordern

TOM-Dokumentation, AVV-Entwurf und Datenflussdiagramm vor der ersten Nutzung.

Sicherheit im Detail

Die dauerhafte Applikations- und Datenhaltung liegt verschlüsselt bei Hetzner in Deutschland. Für klar abgegrenzte Funktionen kommen vertraglich gebundene Unterauftragnehmer hinzu: AWS in der EU-Region Frankfurt (Modellinferenz, Authentifizierung, E-Mail-Zustellung), Gladia in Frankreich (Speech-to-Text) und IONOS in Deutschland (ausgewählte OCR-Verarbeitung). Alle Verarbeitungsstandorte liegen in der EU; die rechtliche Einordnung von Anbietern mit US-Mutterkonzern ist in der Datenschutzerklärung beschrieben.

Weitere Fragen? Schreiben Sie uns →

Prüfen Sie uns, bevor Sie uns vertrauen

Wir schicken TOM-Dokumentation, AVV-Entwurf und Datenflussdiagramm vor der ersten Nutzung.