Daten und Verantwortung
Vertrauliche Projektdaten und KI
Wer KI-Werkzeuge im Planungsbüro nutzt, muss vor jeder Eingabe klären, welche Informationen wirklich nötig, zulässig und für den eingesetzten Dienst freigegeben sind.
Planungsprojekte enthalten häufig Informationen, die nicht für eine öffentliche Verarbeitung bestimmt sind: Namen und Kontaktdaten, Grundrisse, technische Schwachstellen, Vertragsinhalte, Kostenangaben oder interne Bewertungen. Eine KI-Anwendung ist deshalb nicht nur nach ihrer Funktion zu beurteilen. Ebenso wichtig ist der Weg, den Eingaben und erzeugte Ergebnisse innerhalb des Dienstes nehmen.
Mit Datenklassen statt Bauchgefühl arbeiten
Eine einfache interne Einteilung hilft Mitarbeitenden, vor der Nutzung eine konsistente Entscheidung zu treffen. Ein Büro kann Informationen beispielsweise in öffentlich, intern, vertraulich und besonders schutzbedürftig gliedern. Für jede Klasse wird festgelegt, ob und unter welchen Bedingungen sie in ein freigegebenes KI-Werkzeug eingegeben werden darf.
Vier Fragen vor jeder Eingabe
- Ist diese Information für die Aufgabe wirklich nötig?
- Darf sie außerhalb der eigenen Systeme verarbeitet werden?
- Ist das verwendete Werkzeug für diese Daten freigegeben?
- Kann die Aufgabe mit neutralisierten Daten gelöst werden?
Datenminimierung praktisch umsetzen
Datenminimierung bedeutet im Arbeitsalltag, nur den kleinsten erforderlichen Informationsausschnitt zu verwenden. Für die sprachliche Verbesserung eines Abschnitts ist beispielsweise nicht automatisch der vollständige Bericht nötig. Projektname, Adresse, Bauherrschaft und eindeutige technische Details können häufig durch neutrale Platzhalter ersetzt werden.
Anonymisierung ist allerdings mehr als das Entfernen eines Namens. Auch Kombinationen aus Ort, Nutzung, Bauteil oder ungewöhnlichen Randbedingungen können ein Projekt erkennbar machen. Im Zweifel ist ein synthetisches Beispiel für den ersten Test die bessere Wahl.
Werkzeuge nicht nur nach Funktionen auswählen
Vor einer Freigabe sollten Büros die angebotenen Datenschutzeinstellungen, Speicherfristen, Zugriffssteuerung, Administrationsmöglichkeiten und vertraglichen Bedingungen prüfen. Dabei geht es nicht um ein einmaliges Häkchen. Dienste und Einstellungen können sich ändern, weshalb die Freigabe in angemessenen Abständen überprüft werden sollte.
Persönliche Konten ohne zentrale Verwaltung erschweren die Kontrolle. Für eine regelmäßige betriebliche Nutzung sind klare Zuständigkeiten, dokumentierte Einstellungen und geregelte Zugänge sinnvoll.
Die sicherste vertrauliche Eingabe ist diejenige, die für die Aufgabe gar nicht benötigt und deshalb nicht übertragen wird.
Ergebnisse ebenfalls als Projektdaten behandeln
Nicht nur Eingaben können sensibel sein. Auch ein erzeugter Text kann Rückschlüsse auf das Projekt zulassen oder vertrauliche Informationen wiederholen. Ergebnisse gehören deshalb in die gleichen Ablage-, Zugriffs- und Freigabeprozesse wie andere Arbeitsdokumente.
Vor der Weitergabe müssen außerdem sachliche Richtigkeit, Quellen, Zahlen und unbeabsichtigte Ergänzungen geprüft werden. Ein sprachlich glatter Text darf nicht ungeprüft den Eindruck einer fachlich freigegebenen Aussage erhalten.
Ein kurzer interner Standard
Eine praxistaugliche Regelung kann auf einer Seite beginnen. Sie nennt freigegebene Werkzeuge, zulässige Datenklassen, verbotene Eingaben, notwendige Prüfschritte und eine Ansprechperson für Zweifelsfälle. Ergänzend helfen konkrete Beispiele: Was ist erlaubt, was muss neutralisiert werden und was darf nicht eingegeben werden?
Der Standard ersetzt keine Prüfung des Einzelfalls. Er sorgt aber dafür, dass Mitarbeitende nicht bei jeder Aufgabe von null entscheiden und Unsicherheiten früh an die richtige Stelle weitergeben können. Rechtliche und vertragliche Anforderungen sollten für das jeweilige Büro fachkundig geprüft werden.
Regeln gemeinsam verankern
Im Seminar werden Datenminimierung und fachliche Kontrolle als fester Bestandteil eines guten KI-Arbeitsablaufs behandelt.
Seminarportfolio ansehen