Startseite / Compliance & Governance – TAOM.AI

Compliance & Governance – TAOM.AI

Geltungsbereich: TAOM.AI und das TAOM Process Studio, betrieben von der TRANIVA AG, Zimbergstrasse 11, 8335 Hittnau, Schweiz. Diese Richtlinie gilt für alle Nutzenden der Plattform sowie für die an Betrieb und Weiterentwicklung beteiligten Personen.

1 · Zweck

Diese Richtlinie beschreibt, nach welchen Grundsätzen TAOM.AI betrieben wird: wie mit Daten umgegangen wird, wie der Einsatz künstlicher Intelligenz geregelt ist, welche Sicherheitsvorkehrungen gelten und wie Nachvollziehbarkeit hergestellt wird. Sie ergänzt die Allgemeinen Geschäftsbedingungen und die Datenschutzerklärung. Im Konfliktfall gehen zwingende gesetzliche Regelungen und ausdrücklich vereinbarte Vertragsbestimmungen vor.

2 · Verantwortlichkeiten

Die Gesamtverantwortung für Betrieb, Sicherheit und Regelkonformität von TAOM.AI liegt bei der Geschäftsleitung der TRANIVA AG. Für Datenschutzfragen, Betroffenenanfragen und Sicherheitsvorfälle bestehen benannte Ansprechstellen; die Kontaktangaben finden sich in Abschnitt 11.

3 · Rechtlicher Rahmen

TAOM.AI richtet sich nach dem jeweils anwendbaren Recht, insbesondere dem schweizerischen Datenschutzgesetz (revDSG) samt Verordnungen sowie – soweit einschlägig – der Datenschutz-Grundverordnung (DSGVO) einschliesslich der Regelungen zu internationalen Datentransfers. Ergänzend werden die Anforderungen des EU AI Act berücksichtigt, insbesondere zu Transparenz und Kennzeichnung KI-erzeugter Inhalte.

Eine formale Zertifizierung wird nicht beansprucht. Betrieb und Entwicklung orientieren sich an anerkannten Standards, insbesondere ISO/IEC 27001 und 27701 für Informationssicherheit und Datenschutzmanagement.

4 · Verantwortungsvoller Einsatz künstlicher Intelligenz

Das TAOM Process Studio erzeugt Prozessmodelle und Dokumentation mithilfe künstlicher Intelligenz. Für diesen Einsatz gelten drei Grundsätze:

  • Der Mensch entscheidet. Erzeugte Modelle sind Entwürfe. Sie werden im Editor geprüft, angepasst und ausdrücklich freigegeben. Erkennt der Agent eine Beschreibung als mehrdeutig, stellt er eine Rückfrage, statt eine Annahme zu treffen; Frage und Antwort werden im Verlauf festgehalten.
  • Herkunft ist erkennbar. Jedes erzeugte Diagramm trägt ein Herkunftssiegel in der Datei selbst: Ursprung, Werkzeug, Version, Zeitpunkt, Bearbeitungsstand, Angabe zur KI-Erzeugung und Lizenzstatus. Fehlt eine Angabe, wird dies ausgewiesen und nicht stillschweigend übergangen.
  • Die Verantwortung bleibt beim Nutzenden. Inhalte werden vor externer Verwendung durch die verantwortlichen Personen geprüft. Ausgaben der Agenten werden nicht ungeprüft übernommen.

5 · Zulässige Nutzung

Die Plattform darf ausschliesslich für rechtmässige Zwecke verwendet werden. Untersagt sind insbesondere:

  • die Verarbeitung rechtswidriger Inhalte,
  • die Verletzung von Urheberrechten oder Geschäftsgeheimnissen Dritter,
  • die Verarbeitung von Personendaten ohne entsprechende Rechtsgrundlage,
  • die Erstellung diskriminierender oder schädigender Inhalte,
  • die missbräuchliche Nutzung automatisierter Funktionen,
  • der Versuch, Sicherheitsmechanismen oder Zugriffsbeschränkungen zu umgehen.

Bei Verstössen behält sich die TRANIVA AG vor, Inhalte abzulehnen oder zu löschen und den Zugang vorübergehend oder dauerhaft einzuschränken.

6 · Datenschutz

Je nach Konstellation tritt die TRANIVA AG als Verantwortliche oder als Auftragsverarbeiterin auf. Rollen, Zwecke, Empfänger, Aufbewahrungsfristen und Schutzmassnahmen werden vertraglich festgelegt.

Es gelten die Grundsätze der Datenminimierung und Zweckbindung, der Richtigkeit, der Vertraulichkeit, Integrität und Verfügbarkeit, der Speicherbegrenzung sowie des Datenschutzes durch Technikgestaltung und datenschutzfreundliche Voreinstellungen.

Betroffene Personen haben – je nach anwendbarem Recht – Anspruch auf Auskunft, Berichtigung, Löschung, Einschränkung der Bearbeitung, Datenübertragbarkeit und Widerspruch. Anfragen werden fristgerecht bearbeitet und dokumentiert.

Internationale Datentransfers erfolgen nur, wenn ein angemessenes Schutzniveau gewährleistet ist, insbesondere durch Angemessenheitsbeschlüsse oder Standardvertragsklauseln samt ergänzenden technischen und organisatorischen Massnahmen.

7 · Inhalte der Nutzenden

Hochgeladene Dateien, eingegebene Beschreibungen, erzeugte Modelle und angehängte Dokumente verbleiben im Verantwortungsbereich der Nutzenden. Sie werden in getrennten Arbeitsbereichen abgelegt, die dem jeweiligen Zugang zugeordnet sind; ein Zugriff auf fremde Arbeitsbereiche findet nicht statt.

Für die an die Sprachmodelle übermittelten Eingaben gelten die vertraglichen Zusicherungen der jeweiligen Anbieter, insbesondere zur Nutzung von Eingabedaten für Trainingszwecke. Besonders schützenswerte Personendaten sind nicht einzugeben, sofern hierfür keine ausdrückliche Rechtsgrundlage besteht.

Datenaufbewahrung bei KI – konfigurierbar in Enterprise

TAOM unterscheidet zwischen der Standardkonfiguration und individuell vereinbarten Enterprise-Konfigurationen.

In Enterprise können Anforderungen an Modellanbieter, Hosting, Verarbeitungsregion und Datenaufbewahrung vertraglich festgelegt werden. Dies kann – soweit technisch verfügbar und vom jeweiligen Dienstanbieter freigeschaltet – auch eine Zero-Data-Retention-Konfiguration umfassen.

Solche Eigenschaften werden nicht pauschal behauptet. Sie gelten nur für die konkret geprüfte und dokumentierte Kundenkonfiguration.

Was Zero Data Retention bedeutet →

8 · Aufbewahrung und Löschung

Arbeitsbereiche werden nur so lange aufbewahrt, wie es für den Zweck oder aufgrund gesetzlicher Vorgaben erforderlich ist. Für Zugänge zu Demonstrationszwecken gelten kürzere Fristen als für lizenzierte Zugänge; die jeweilige Frist ist in den Metadaten des Arbeitsbereichs hinterlegt und damit nachvollziehbar. Lizenzierte Inhalte werden nicht automatisch gelöscht.

9 · Informationssicherheit

Der Betrieb orientiert sich an ISO/IEC 27001 und 27701. Zentrale Elemente sind:

  • Zugriff nach den Grundsätzen der geringsten Rechte und des Kenntnisbedarfs, mit getrennten Arbeitsbereichen je Zugang,
  • Verschlüsselung der Übertragung sowie der Ablage, soweit technisch möglich,
  • Protokollierung sicherheitsrelevanter Vorgänge einschliesslich abgewiesener Zugriffe,
  • regelmässige Risikobetrachtung und dokumentierte Massnahmen,
  • ein festgelegter Melde- und Eskalationsweg für Sicherheits- und Datenschutzvorfälle einschliesslich der Meldepflichten gegenüber Kunden und Behörden.

10 · Geistiges Eigentum

Die Rechte an eingebrachten Inhalten und an den erzeugten Modellen verbleiben bei den Nutzenden beziehungsweise deren Auftraggebern. Marken, Methodenbezeichnungen und Software von TAOM.AI und TRANIVA sind geschützt und dürfen nur im Rahmen der vertraglichen Vereinbarungen verwendet werden. Näheres regeln die Allgemeinen Geschäftsbedingungen.

11 · Meldungen und Kontakt

Hinweise auf mögliche Verstösse, Sicherheitsanliegen und Datenschutzanfragen können vertraulich gemeldet werden. Hinweisgebende sind vor Nachteilen geschützt; Meldungen werden dokumentiert und untersucht.

  • Compliance-Anfragen: compliance@traniva.com
  • Datenschutzanfragen: info@traniva.com beziehungsweise die in der Datenschutzerklärung ausgewiesenen Kontakte
  • Sicherheitsanliegen (Informationssicherheit, technische Vorfälle): security@traniva.com

TRANIVA AG · Zimbergstrasse 11 · 8335 Hittnau · Schweiz

12 · Überprüfung dieser Richtlinie

Diese Richtlinie wird versioniert abgelegt und mindestens jährlich überprüft, ausserdem bei wesentlichen Änderungen der Rechtslage, der Plattform oder der Organisation. Änderungen werden nachvollziehbar dokumentiert.

13 · Verhältnis zu den weiteren Dokumenten

Diese Richtlinie bildet zusammen mit den Allgemeinen Geschäftsbedingungen, der Datenschutzerklärung und dem Impressum den rechtlichen und organisatorischen Rahmen von TAOM.AI. Im Zweifelsfall gehen zwingende gesetzliche Bestimmungen und ausdrücklich vereinbarte vertragliche Regelungen vor.

TAOM

Wer ausser uns Daten verarbeitet

Welche Dienste bei der Erbringung von TAOM personenbezogene Daten in unserem Auftrag verarbeiten – mit Zweck, Datenarten, Ort und Grundlage – steht offen einsehbar in der Liste der Unterauftragsverarbeiter. Den Gesamtüberblick zu Daten, KI, Sicherheit und Verantwortung gibt das Trust Center.

Unterauftragsverarbeiter ansehen →  ·  Trust Center öffnen →


Zugehörige Dokumente