Abonnieren Sie unseren Newsletter

Blog

Schutz sensibler juristischer Daten mit KI unter der DSGVO?

June 30, 2026

Sie fragen sich, wie Sie künstliche Intelligenz nutzen können, ohne die Sicherheit sensibler Daten in Ihren Mandaten zu gefährden?

Die Antwort ist einfach: durch die Wahl eines für das Schweizer Recht konzipierten Tools, welches den Berufsgeheimnissen Rechnung trägt und eine totale Souveränität über die Dateien garantiert.

Das Anliegen geht über die reine Softwarewahl hinaus; es gilt, die Intransparenz algorithmischer Modelle zu beherrschen, um schwere Sanktionen der DSGVO (GDPR) und des AI Act zu vermeiden, während das Vertrauen Ihrer Mandanten gewahrt bleibt.

Wie schützen Sie also effektiv Ihre juristischen Daten im Zeitalter der künstlichen Intelligenz? Das Programm beinhaltet:

  • Welche konkreten Risiken bestehen für die DSGVO gegenüber generativen Tools?
  • Wie unterscheidet man ein Standard-Tool von einer dedizierten Lösung wie Silex?
  • Was ist der Unterschied zwischen Modelltraining und Echtzeitanalyse?
  • Aus welchen vertraglichen Garantien müssen Sie Ihrem Technikanbieter die Forderungen stellen?
  • Wo werden Ihre sensiblen Daten für deren Schutz gehostet?

Es geht los.

Inwiefern verändert die KI das Management der DSGVO-Konformität?

Künstliche Intelligenz verändert heute die Grundlagen juristischer Arbeit grundlegend. Sie transformiert die Dokumentenrecherche, das Erstellen von Rechtsgeschäften, die Vertragsanalyse und die tägliche Organisation von Kanzleien.

Sobald jedoch ein KI-Tool personenbezogene Daten verarbeitet, stellt sich eine zentrale Frage: Wie können diese Produktivitätsgewinne genutzt werden, ohne die Vertraulichkeit oder die Rechte der betroffenen Personen zu schwächen?

Für Rechtsabteilungen und Gründungspartner beschränkt sich das Thema nicht länger auf die bloße Wahl einer Software. Es erfordert ein feines Verständnis der Datenhoheit.

Man muss wissen, welche Daten gesammelt werden, zu welchem genauen Zweck, mit welchen technischen Sicherheitsgarantien und mit welchen Auswirkungen in Bezug auf die Verantwortlichkeit der Organisation.

Die KI schafft keine weisse Zone oder Ausnahme im Schweizer Recht. Im Gegenteil: Sie macht die Beherrschung der Daten kritischer denn je, da Behandlungen intransparent, evolvierend und ohne explizite Nachverfolgbarkeit schwer zu erklären werden können.

Warum müssen DSGVO (GDPR) und AI Act gemeinsam gelesen werden?

Die Europäische Datenschutz-Grundverordnung (DSGVO/GDPR) regelt streng die Verarbeitung personenbezogener Daten. Parallel dazu reguliert der europäische KI-Gesetz (AI Act) nun KI-Systeme gemäss ihrem Risikoniveau.

Diese beiden Rechtsrahmen ersetzen sich nicht; sie überlagern sich, sobald künstliche Intelligenz personenbezogene Informationen verarbeitet. Ein Schweizer Unternehmen muss daher simultan die rechtliche Grundlage der Behandlung und das Risikoniveau des Systems überprüfen, entsprechend den neuen europäischen Richtlinien.

Das bedeutet konkret: Die Transparenz gegenüber den betroffenen Personen zu validieren, die dem System inhärente Sicherheit, die genaue Rolle des Anbieters in der Verarbeitungskette und die daraus resultierenden Dokumentationspflichten.

Diese Sanktionen sind schwer und abschreckend. Die Europäische Kommission erinnert daran, dass bestimmte Verstösse gegen den AI Act zu Geldbusse von bis zu 35 Millionen Euro oder 7 % des jährlichen weltweiten Umsatzes führen können.

Welche Fragen sollten gestellt werden, bevor eine juristische KI-Lösung eingeführt wird?

Vor jeder Einführung ist es unabdingbar, von den tatsächlichen Anwendungsfällen und nicht von Marketingfunktionen auszugehen. Ein Unternehmen bewertet ein Tool zur Reformulierung öffentlicher Inhalte nicht auf dieselbe Weise wie einen Assistenten, der vertrauliche Kundenverträge analysieren kann.

Die erste Frage betrifft die Art der verarbeiteten Daten: Handelt es sich um personenbezogene Daten, sensible Daten oder Geschäftsgeheimnisse, die durch das Berufsgeheimnis geschützt sind?

Danach muss das genaue Ziel der Behandlung identifiziert werden: Recherche, automatische Zusammenfassung, Klassifizierung, Risikoanalyse oder reine Automatisierung. Der Speicherort ist ebenfalls entscheidend: Müssen die Daten zwingend in der Schweiz oder in der Europäischen Union verbleiben?

Wer hat tatsächlich Zugang? Die internen Benutzer, der Anbieter, seine Unterauftragnehmer oder noch die technischen Supportteams müssen klar identifiziert und beschränkt werden.

Schliesslich ist die Frage des Modelltrainings entscheidend. Werden Kundendaten genutzt, um das globale Lernen der KI zu nähren? Diese Antwort muss explizit in den Vertragsbedingungen verzeichnet sein.

Wie wendet man die DSGVO-Prinzipien auf komplexe Modelle an?

Die Grundprinzipien der DSGVO bleiben unantastbar, doch ihre Anwendung wird schwieriger, wenn das Tool auf komplexen und intransparenten Algorithmen beruht. Ein KI-Projekt muss daher von Anfang an dokumentiert werden, lange bevor die Produktion aufgenommen wird.

Das Prinzip der Zweckbindung verlangt, ein genaues Ziel für die Behandlung zu definieren und jegliche zweckfremde Nutzung durch die Rechtsabteilung zu vermeiden. Ohne diese Strenge bricht die Konformität rasch angesichts abgeleiteter Funktionen der Modelle zusammen.

Doch auch die Identifikation der rechtlichen Grundlage ist entscheidend: Muss der Vertrag, eine gesetzliche Verpflichtung oder ein besonders starker berechtigter Interese angeführt werden, um die Behandlung durch KI zu rechtfertigen?

Das Prinzip der Datenminimierung verlangt, die verwendeten Daten strikt auf das wirklich für die ausgeführte Aufgabe Nötige zu beschränken und jede übermässige Erhebung auszuschliessen. Die Transparenz gegenüber den Beteiligten muss ebenfalls verstärkt werden.

Schliesslich müssen solide Mechanismen für die Ausübung von Auskunfts-, Berichtigungs- oder Widerspruchsrechten sowie der Datenschutz durch Technikgestaltung (Privacy by Design), der in die technische Architektur integriert ist, vorgesehen werden.

Wann wird eine Datenschutz-Folgenabschätzung (DSFA/AIPD) unentbehrlich?

Die Datenschutz-Folgenabschätzung, oder DSFA (frz. AIPD), stellt ein unentbehrliches Instrument für jedes Behandlungsvorhaben dar, das hohes Risiko für die Rechte und Freiheiten der Personen verursachen könnte.

KI-Projekte fallen häufig in diese Risikokategorie, insbesondere wenn sie eine Profilierung, die Verarbeitung grosser Datenmengen, den Einsatz sensibler Daten oder eine automatisierte Entscheidungsfindung ohne wesentlichen menschlichen Eingriff beinhalten.

Eine nützliche DSFA beschränkt sich nicht auf das bloße Ausfüllen eines Formulars. Sie muss die Behandlung getreu beschreiben, erklären, warum sie im Hinblick auf die juristischen Ziele notwendig ist, und spezifisch die potenziellen Risiken für die Vertraulichkeit identifizieren.

Dieses Dokument muss auch Massnahmen zur Risikominderung konkret vorsehen und eine regelmässige Überwachung in der Zeit organisieren, um deren Wirksamkeit sicherzustellen. Die CNIL (Schweizerische Aufsichtsbehörde) betont, dass die DSFA eine strenge Verpflichtung ist, sobald das Risiko nachgewiesen ist.

Was ist der Unterschied zwischen Training und Echtzeitanalyse?

Die Unterscheidung zwischen dem Training von KI-Modellen und ihrer Nutzung in Echtzeit ist grundlegend für die Sicherheit sensibler juristischer Daten. Hier befindet sich oft das grösste Risiko des Vertraulichkeitsverlusts.

Wenn Kundendateien zur Schulung eines Modells verwendet werden, können sie potenziell anderen Benutzern ausgesetzt oder in eine gemeinsame Wissensbasis integriert werden, auf die alle Abonnenten des Dienstes Zugriff haben.

Dagegen behandelt die Echtzeitanalyse, auch Inferenz genannt, das Dokument, ohne es dauerhaft zu speichern oder in das Basismodell zu integrieren. Die Daten werden beim Gebrauch zur Erzeugung einer Antwort verwendet und meist unmittelbar nach der Verarbeitung gelöscht.

Für Schweizer Anwälte und Juristen ist diese Unterscheidung vital: Nur die Inferenz garantiert, dass Ihre Mandanten nicht das Lernen des Tools auf Kosten des Berufsgeheimnisses nähren. Eine explizite Klausel muss gefordert werden, die die Verwendung von Kundendaten zur Verbesserung der Modelle untersagt.

Wo werden die Daten gehostet und welche vertraglichen Garantien müssen eingefordert werden?

Der Standort der Server ist ein entscheidender Kriterium für die Souveränität juristischer Daten. Die Speicherung in der Schweiz oder in der Europäischen Union garantiert eine direkte Anwendung des Schweizer oder europäischen Rechts, vermeidet Interessenkonflikte und Übertragungen in unsichere Drittstaaten.

Die Partner von Silex, wie Infomaniak, sorgen für eine 100%ige Speicherung in der Schweiz, was es ermöglicht, die Genfer Konvention (Bern Convention) und die Schweizer Normen bezüglich Bankgeheimnis und Berufsgeheimnis strikt einzuhalten.

Die Vertragsbedingungen müssen klarstellen, dass der Anbieter lediglich als Auftragsverarbeiter handelt. Das bedeutet, er hat keinerlei Rechte an den Daten und kann sie nicht für eigene Zwecke nutzen oder seine Produkte mit Ihren vertraulichen Dateien verbessern.

Ebenso ist es notwendig, Sicherheitsaudits durch unabhängige Dritte zu überprüfen, um die Robustheit der technisch implementierten Massnahmen gegen Eindringlinge oder zufällige Lecks zu validieren.

Wie vermeidet man Verzerrungen und Halluzinationsfehler in Antworten?

Das Risiko der Halluzination, wo die KI plausible aber fehlerhafte Informationen erzeugt, stellt eine grosse Gefahr für die Rechtspraxis dar. Eine falsche juristische Antwort kann schwere finanzielle und berufsethische Folgen haben.

Deshalb ist es unabdingbar, stets die Quelle jeder vom Tool gelieferten Behauptung zu überprüfen. Künstliche Intelligenz ersetzt nicht das menschliche juristische Denken; sie muss ein leistungsstarker, aber kontrollierter Suchassistent bleiben.

Juristische Fachleute müssen eine Haltung der systematischen Validierung einnehmen und die Ergebnisse mit zuverlässigen offiziellen Quellen wie der Rechtsprechung oder der anerkannten Doktrinen abgleichen.

Silex integriert diese Logik, indem es die Nachverfolgbarkeit von Quellen priorisiert und dem Benutzer erlaubt, jedes Element zu validieren, bevor es in ein Mandat oder einen Hauptdokument eingegliedert wird, wodurch gewährleistet ist, dass die endgültige Kontrolle stets in der Hand des Anwalts bleibt.

Welche Verantwortung trägt die Organisation gegenüber Drittanbieter-Tools?

Die Endverantwortung im Falle einer Datenpanne oder eines missbräuchlichen Einsatzes liegt unweigerlich bei der juristischen Organisation, nicht beim Technikanbieter. Die Kanzlei bleibt der Verantwortliche für die Verarbeitung.

Das bedeutet, dass die Leitung eine robuste Governance aufbauen muss, um die Nutzung von KI-Tools durch ihre Mitarbeiter zu überwachen. Dies umfasst die kontinuierliche Schulung bezüglich Risiken und bewährter Sicherheitspraktiken.

Es ist entscheidend, klare Protokolle zu etablieren, die definieren, wer das Recht hat, diese Tools zu nutzen, in welchen Grenzen und mit welchen Datenarten. Das Berufsgeheimnis muss absolute Priorität haben, unabhängig vom verwendeten Tool.

Einige Kanzleien, wie Bordier & Cie, haben Silex integriert, um diese interne Beherrschung zu stärken und sicherzustellen, dass jedes Werkzeug zur Qualität des Service beiträgt, ohne die Sicherheit vertraulicher Informationen zu gefährden.

Inwiefern garantiert Silex einen überlegenen Schutz gegenüber Consumer-Tools?

Silex unterscheidet sich grundlegend von allgemeinen KI-Tools durch seine native Konstruktion für das Schweizer Recht und seine unerreichte Sicherheit. Im Gegensatz zu allgemeinen Lösungen ist Silex so konzipiert, dass Daten niemals zum Training der Modelle dienen.

Die Architektur von Silex basiert auf einem Silo-System (interne Dokumente), das eine tiefe Analyse von Mandaten ermöglicht, ohne sensible Daten ausserhalb der Kanzlei preiszugeben. Dieser Ansatz garantiert totale Vertraulichkeit und wahrt strikt das Berufsgeheimnis.

Zusätzlich wird Silex in der Schweiz durch Infomaniak gehostet, was garantiert, dass Ihre Daten niemals extraterritorialen Gesetze unterliegen oder ausserhalb der EU transferiert werden. Sie behalten die volle Kontrolle über Ihre Informationen.

Sei es über die Integrationen mit WinLex und SkyLex oder direkt in Ihrem Prozess, Silex ermöglicht es, die Macht der KI zu nutzen, ohne jemals die Sicherheit der Daten Ihrer Kunden opfern zu müssen.

Wie hilft Silex bei der Strukturierung der DSGVO-Konformität im Alltag?

Silex verwandelt das Management der Konformität in einen flüssigen und integrierten Prozess. Es ermöglicht Anwälten, die spezifischen DSGVO-Anforderungen ihrer Mandate instantan zu analysieren und so die Umsetzung geeigneter Schutzmassnahmen zu erleichtern.

凭借其强大的深度文档分析能力,Silex hilft bei der Identifikation von Schwachstellenpunkten und der Strukturierung der notwendigen juristischen Argumente, um die Datenverarbeitung zu rechtfertigen oder auf Löschungsersuchen zu antworten.

Es handelt sich nicht um eine einfache Automatisierung, sondern um eine echte Unterstützung des Denkens, die es ermöglicht, überprüfbare und dokumentierte Antworten zu produzieren, die auf der Sicherheitsstrategie der Kanzlei ausgerichtet sind.

Die Silex-Pakete (Solo, Team oder Enterprise) sind konzipiert, diese fortgeschrittenen Fähigkeiten anzubieten und gleichzeitig eine vorhersehbare und transparente Kostenstruktur zu wahren, wodurch gewährleistet wird, dass jeder Fachmann Zugang zu einer optimalen, an seine spezifischen Bedürfnisse angepassten Schutzlösung hat.

Welche Checkliste sollte man vor der Validierung eines neuen KI-Tools anwenden?

Vor der Unterzeichnung eines Vertrages oder der Einführung eines KI-Tools in Ihrer Kanzlei, konsultieren Sie diese essentielle Checkliste zur Sicherstellung der Konformität.

  • Hosting: Sind die Daten in der Schweiz oder in der EU gespeichert?
  • Training: Ist es explizit verboten, Ihre Daten zum Trainieren der Modelle zu verwenden?
  • Zugang: Wer, unter dem Anbieter und seinen Unterauftragnehmern, hat Zugriff auf Ihre Dateien?
  • Sicherheit: Verfügt das Tool über Zertifizierungen und unabhängige Audits?
  • Verantwortung: Bestimmt der Vertrag explizit, dass Sie allein für die Verarbeitung verantwortlich bleiben?

Diese Checkliste muss von Ihrer Rechtsabteilung vor jeder Anschaffung validiert werden. Für Tools, die für das Schweizer Recht konzipiert sind, empfehlen wir, die Integrationen mit Lösungen wie Silex zu überprüfen.

Um mehr zu erfahren: Silex und MCR Solutions, Silex in WinLex und SkyLex, KI und Datenschutz, Bordier & Cie adoptiert Silex, Silex und EXPERTsuisse, Juristische KI für Privatpersonen, KI-juristische Analyse.