Alle Beiträge
6 Min. Lesezeit

DSGVO-konforme KI-Transkription: sieben Prüfpunkte für Kanzleien und Praxen vor der Beauftragung

Eine Aufnahme eines Mandantengesprächs, einer Therapiesitzung oder eines Forschungsinterviews ist keine gewöhnliche Datei. Sie enthält Stimmen, Namen, oft Gesundheitsdaten. Wer sie einem KI-Dienst zum Abschreiben gibt, überträgt personenbezogene Daten an einen Dritten, und die DSGVO stellt dafür Bedingungen.

Dieser Beitrag ist eine Prüfliste mit sieben Fragen, die man einem Anbieter stellen sollte, bevor die erste Aufnahme hochgeladen wird. Die Grundlagen stehen in „DSGVO und Transkription: Was Unternehmen wissen müssen“, die allgemeinen Fragen in „5 Fragen, die Sie Ihrem Transkriptionsdienst stellen sollten“; hier geht es um Kanzleien und Praxen, mit den Artikeln der DSGVO in der Hand.

1. Gibt es einen Auftragsverarbeitungsvertrag nach Artikel 28?

Wer einen Transkriptionsdienst nutzt, ist Verantwortlicher; der Dienst ist Auftragsverarbeiter. Artikel 28 DSGVO verlangt einen schriftlichen Vertrag, der Gegenstand, Dauer, Art und Zweck der Verarbeitung, die Weisungsbindung, die Vertraulichkeit, die technischen und organisatorischen Maßnahmen nach Artikel 32 und die Unterauftragsverarbeiter regelt. Fehlt der Vertrag, ist die Verarbeitung nicht zulässig, egal wie sicher die Technik ist. Fragen Sie nach dem Dokument, nicht nach der Zusicherung.

2. Wo wird die Aufnahme verarbeitet und gespeichert, und durch wen?

Ein Rechenzentrum in der EU ist die einfachste Antwort. Liegt der Server außerhalb, braucht die Übermittlung eine Rechtsgrundlage nach Kapitel V, etwa das EU-US Data Privacy Framework oder Standardvertragsklauseln, und eine Bewertung des Ziellands. Fragen Sie nach der vollständigen Liste der Unterauftragsverarbeiter mit Sitz und Verarbeitungsort: Viele Dienste laufen auf einer Cloud-Plattform, die selbst außerhalb der EU sitzt oder von dort verwaltet wird. Ein Anbieter, der diese Liste nicht in seiner Datenschutzerklärung führt, hat seine Hausaufgaben nicht gemacht.

3. Werden die Aufnahmen für das Training von Modellen verwendet?

Manche Anbieter behalten sich vor, Aufnahmen oder Transkripte zur Verbesserung ihrer Modelle zu nutzen. Das ist ein eigener Verarbeitungszweck, den der Verantwortliche nicht genehmigt hat, und bei Gesundheitsdaten ohne ausdrückliche Einwilligung der Betroffenen unzulässig. Die Antwort muss ein klares Nein sein, und es muss im Vertrag stehen.

4. Wie ist die Datei verschlüsselt, und wer hält den Schlüssel?

Verschlüsselung auf dem Transportweg (HTTPS) ist heute Standard und sagt wenig. Wichtiger: Ist die Datei auch im Speicher des Anbieters verschlüsselt, und wird sie bereits auf dem Gerät des Nutzers verschlüsselt, bevor sie hochgeladen wird? Und die entscheidende Frage: Wer hält den Schlüssel? Liegt er beim Anbieter, kann der Anbieter lesen, was er speichert, und muss es auf Anordnung herausgeben. Liegt er nur beim Nutzer, ist der gespeicherte Inhalt für den Anbieter unlesbar. Lassen Sie sich das Schlüsselkonzept erklären, nicht nur das Wort „verschlüsselt“.

5. Wer beim Anbieter hat Zugriff, und wird das protokolliert?

Fragen Sie nach Zugriffsrechten des Personals, nach Protokollierung und danach, ob Support-Mitarbeiter Inhalte einsehen können. Artikel 32 verlangt Maßnahmen, die dem Risiko angemessen sind; bei Mandanten- oder Patientengesprächen ist das Risiko hoch.

6. Wie lange bleiben Aufnahme und Transkript gespeichert, und wie werden sie gelöscht?

Nach Artikel 28 Absatz 3 Buchstabe g muss der Auftragsverarbeiter die Daten nach Ende der Leistung löschen oder zurückgeben. Fragen Sie nach konkreten Fristen: Was passiert mit der Originalaufnahme nach der Verarbeitung, was nach der Kündigung, was bei Löschung eines Kontos, gibt es Backups mit eigener Frist? Eine Antwort wie „Ihre Daten bleiben nach der Kündigung 90 Tage abrufbar und werden danach vollständig gelöscht“ ist prüfbar; „wir behandeln Ihre Daten vertraulich“ ist es nicht.

7. Handelt es sich um besondere Kategorien, und braucht es eine Folgenabschätzung?

Gesundheitsdaten, Angaben zur Sexualität, zu politischen Meinungen oder Religion fallen unter Artikel 9. Eine Therapiesitzung oder ein Arztgespräch enthält sie fast immer. Dann ist neben der Rechtsgrundlage zu prüfen, ob eine Datenschutz-Folgenabschätzung nach Artikel 35 nötig ist. Das ist Aufgabe des Verantwortlichen, aber ein guter Anbieter liefert die technischen Angaben, die man dafür braucht.

Was das für die Wahl des Dienstes bedeutet

Die sieben Fragen ergeben ein einfaches Raster: Vertrag, Ort und Beteiligte, Zweck, Verschlüsselung, Zugriff, Löschung, Risiko. Ein Anbieter, der auf jede Frage eine konkrete, schriftliche Antwort hat, ist prüfbar. Einer, der auf seine Datenschutzerklärung verweist, meist nicht.

Der Vollständigkeit halber, wie scryp diese Fragen beantwortet: Der Auftragsverarbeitungsvertrag nach Artikel 28 ist online abrufbar. Aufnahmen, Transkripte und Dateinamen werden im Browser mit AES-256-GCM verschlüsselt; der Hauptschlüssel (MEK) wird aus dem Passwort abgeleitet und verlässt den Browser nicht. Auf den Servern liegen nur verschlüsselte Inhalte, die scryp ohne diesen Schlüssel nicht lesen kann, auch nicht auf behördliche Anordnung. Die Originalaufnahme wird nach der Verarbeitung gelöscht. Kein Training mit Kundendaten, kein Tracking auf der Website. Nach Kündigung 90 Tage Zugriff, danach vollständige Löschung; Kontolöschung wirkt sofort. Eine Folgenabschätzung nimmt scryp niemandem ab, liefert aber die Angaben dafür.