KI in regulierten Umfeldern
KI nutzen, wo die Regeln streng sind, mit Kontrollen, die du zeigen kannst.
Wir helfen Teams in Finanz, Gesundheit und anderen regulierten Bereichen, KI mit Maskierung, Residenzentscheiden, Audit-Trails und Richtlinien aufzusetzen. Wir bauen die Kontrollen. Was sie rechtlich bedeuten, entscheidet deine Rechtsberatung.
[ 01 — DAS BEKOMMST DU ]
Technische Kontrollen und klare Unterlagen.
Regeln wie revDSG, DSGVO und der EU AI Act bestimmen, was erlaubt ist. Wir übersetzen die Entscheide deines Rechtsteams in funktionierende Leitplanken.
- [ 01 ]Eine Liste, wo KI eingesetzt wird oder werden soll, welche Daten sie sieht, welches Modell und welcher Anbieter dahinter steht und wer jede Anwendung verantwortet.
- [ 02 ]
PII-Maskierung und Schwärzung
Namen, Kontonummern und andere Identifikatoren werden ersetzt, bevor ein Prompt ein Modell erreicht, und nur dort wiederhergestellt, wo es erlaubt ist. - [ 03 ]
Datenresidenz und Anbieterwahl
Dokumentierte Entscheide, wo die Verarbeitung läuft und welche Anbieter für welche Datenklasse zulässig sind. - [ 04 ]
Audit-Trails
Wer was gefragt hat, welches Modell geantwortet hat, was der Mensch entschieden hat. Aufbewahrt für die Dauer, die deine Regeln verlangen. - [ 05 ]
Richtlinien und Training
Eine kurze, brauchbare KI-Richtlinie und rollenbasiertes Training, damit alle wissen, was mit welchen Daten erlaubt ist.
[ 02 — ABLAUF ]
Vom Inventar zu funktionierenden Kontrollen.
Wir arbeiten mit deinen Compliance-, Rechts- und IT-Rollen zusammen.
- 01
Inventar und Datenklassen
Wir erfassen die KI-Nutzung, auch die versteckte, und ordnen die beteiligten Daten mit deiner Compliance-Leitung in Klassen ein.1 bis 2 Wochen - 02
Entscheide auf Papier
Wir bereiten pro Anwendung die Optionen vor: Anbieter, Region, Maskierung, Aufbewahrung. Deine Rechtsberatung prüft und entscheidet.2 Wochen - 03
Kontrollen bauen
Maskierungsschicht, Protokollierung, Zugriffsregeln und Freigabeschritte, umgesetzt für einen Pilot-Workflow.4 Wochen - 04
Review-Routine
Eine regelmässige Prüfung von Logs, Vorfällen und Änderungen bei Regeln oder Anbietern.Quartalsweise
[ 03 — ANWENDUNGSFÄLLE ]
Wo Kontrollen es möglich machen.
Typische Szenarien. Keines davon beschreibt einen bestimmten Kunden.
Entwürfe für Kundenkorrespondenz
- Heute
- Beratende dürfen Kundenmails nicht in einen Chatbot einfügen.
- Mit dem Workflow
- Identifikatoren werden maskiert, das Modell entwirft, und die beratende Person stellt die Namen wieder her und prüft den Text vor dem Versand.
Zusammenfassungen von Fallakten
- Heute
- Zusammenfassungen langer Akten werden manuell geschrieben.
- Mit dem Workflow
- Ein Modell in einer freigegebenen Region fasst mit Quellenangaben zusammen. Zugriffe und Anfragen werden protokolliert.
Schatten-KI aufräumen
- Heute
- Mitarbeitende nutzen private Accounts auf öffentlichen Tools.
- Mit dem Workflow
- Ein freigegebenes Tool mit klarer Richtlinie ersetzt sie, und die Nutzung ist für den KI-Owner sichtbar.
[ 04 — UMFANG & PREIS ]
Ein Assessment vor jedem Bau.
Assessment für regulierte KI · 3 bis 4 Wochen
Das ist keine Rechtsberatung. Die Umsetzung der Kontrollen wird separat offeriert. Erweiterungen: CHF 2'200 pro Tag.
- Inventar der KI-Nutzung und Datenklassen
- Datenflusskarte
- Konzept für PII-Maskierung
- Entwurf einer KI-Richtlinie zur Prüfung durch deine Rechtsberatung
[ 05 — FRAGEN ]
Was Leute zu KI in regulierten Umfeldern fragen.
Ist das Rechtsberatung?
Nein. niivo liefert technische und organisatorische Orientierung. Die rechtliche Auslegung und Compliance-Entscheide liegen bei deiner Rechtsberatung und deiner Compliance-Funktion.
Könnt ihr uns compliant machen?
Das kann von aussen niemand versprechen. Wir helfen dir, Kontrollen und Nachweise aufzubauen, die dein Compliance-Team beurteilen kann.
Entfernt Maskierung alle Personendaten?
Sie verringert die Exposition, ist aber nicht perfekt. Wir testen sie an deinen echten Dokumenten, berichten, was sie übersieht, und kombinieren sie mit Zugriffsregeln und Anbieterwahl.
Deckt ihr den EU AI Act ab?
Wir decken Awareness und praktische Schritte ab, etwa ein Inventar und die Einstufung deiner Anwendungen nach Risikostufe. Die rechtliche Beurteilung bleibt bei deiner Rechtsberatung.
Wohin gehen unsere Daten während dieser Arbeit?
Wo möglich arbeiten wir mit Stichproben oder maskierten Daten, innerhalb deiner Umgebung. Den Umgang legen wir vor dem Start schriftlich fest.
Starte bei den Regeln, die du erfüllen musst.
Bring deine Compliance-Leitung zum Kennenlerngespräch mit. Wir zeigen, was sich bauen lässt.