Datenfluss: Wo landet eine Anfrage?
Drei Grundsätze
Abschnitt betitelt „Drei Grundsätze“- Gespeichert wird in Deutschland. Die Verarbeitung durch ein Modell findet beim jeweiligen Modellanbieter statt.
- Die Organisation bestimmt die verfügbaren Modelle. Administratoren entscheiden, welche Anbieter und Modelle genutzt werden dürfen. Nutzer können nur aus diesen Modellen auswählen.
- Die Modellverarbeitung bleibt in Deutschland oder der EU. Auch die über Microsoft Azure und AWS bereitgestellten Modelle werden ausschließlich in EU-Regionen betrieben. Die Inhalte werden nicht in die USA übertragen.
Was liegt wo?
Abschnitt betitelt „Was liegt wo?“flowchart TB
user["Nutzer:in<br/>im Browser"]
subgraph germany["Deutsches Rechenzentrum"]
core["Ayunis Core<br/>Anwendung"]
anonymization["Anonymisierung<br/>lokales Modell"]
database[("Datenbank<br/>Chats, Konten, Dokumente<br/>und Einstellungen")]
approval{"Admin-Freigabe"}
core <--> |"maskieren und zurücksetzen"| anonymization
core <--> |"speichern und lesen"| database
core <--> approval
end
subgraph eu["Modellanbieter in Deutschland oder der EU"]
model["Freigegebenes Modell<br/>verarbeitet ohne Speicherung"]
examples["z. B. StackIT, Mistral,<br/>Microsoft Azure oder AWS"]
model --- examples
end
user <--> |"Anfrage und Antwort<br/>verschlüsselt"| core
approval <--> |"Chatverlauf und Antwort"| model
style germany fill:#f0f7f3,stroke:#1c6049,color:#17211f,stroke-width:2px;
style eu fill:#fff7e8,stroke:#a8681a,color:#17211f,stroke-width:2px;
classDef local fill:#e2ede7,stroke:#1c6049,color:#17211f,stroke-width:2px;
classDef external fill:#f6ecdb,stroke:#a8681a,color:#17211f,stroke-width:2px;
classDef neutral fill:#f7f8f5,stroke:#94a29b,color:#17211f;
class core,anonymization,database,approval local;
class model,examples external;
class user neutral;
Grün bedeutet: Die Daten liegen auf der Infrastruktur von Ayunis in Deutschland. Gelb bedeutet: Ein Modellanbieter verarbeitet Daten vorübergehend in Deutschland oder der EU.
Der Weg einer Anfrage
Abschnitt betitelt „Der Weg einer Anfrage“Normaler Chat
Abschnitt betitelt „Normaler Chat“flowchart TB
input["Nutzer:in<br/>stellt eine Frage"]
core["Ayunis Core<br/>speichert den Chat und<br/>prüft die Modellfreigabe"]
provider["Modellanbieter<br/>erzeugt die Antwort<br/>ohne Speicherung"]
result["Ayunis Core<br/>speichert und zeigt<br/>die Antwort"]
output["Nutzer:in<br/>liest oder bearbeitet<br/>die Antwort"]
input --> |"Frage"| core
core --> |"bisheriger Chatverlauf"| provider
provider --> |"Antwort"| result
result --> |"Anzeige"| output
classDef local fill:#e2ede7,stroke:#1c6049,color:#17211f,stroke-width:2px;
classDef external fill:#f6ecdb,stroke:#a8681a,color:#17211f,stroke-width:2px;
classDef neutral fill:#f7f8f5,stroke:#94a29b,color:#17211f;
class core,result local;
class provider external;
class input,output neutral;
Bei jeder neuen Nachricht erhält das Sprachmodell den bisherigen Chatverlauf, nicht nur den letzten Satz. Nur so kann es den Zusammenhang der Unterhaltung berücksichtigen. Der Chat selbst bleibt bei Ayunis in Deutschland gespeichert; der Modellanbieter verarbeitet den Verlauf nur für die Antwort.
Anonymer Modus
Abschnitt betitelt „Anonymer Modus“flowchart TB
input["Nutzer:in<br/>gibt personenbezogene<br/>Daten ein"]
anonymization["Lokale Anonymisierung<br/>erkennt und ersetzt<br/>personenbezogene Daten"]
core["Ayunis Core<br/>sendet nur den<br/>maskierten Text"]
provider["Modellanbieter<br/>sieht nur Platzhalter"]
restore["Ayunis Core<br/>setzt die Originalwerte<br/>wieder ein"]
output["Nutzer:in<br/>liest die Antwort"]
input --> |"Klartext"| anonymization
anonymization --> |"maskierter Text"| core
core --> |"Platzhalter"| provider
provider --> |"Antwort"| restore
restore --> |"lesbare Antwort"| output
classDef local fill:#e2ede7,stroke:#1c6049,color:#17211f,stroke-width:2px;
classDef external fill:#f6ecdb,stroke:#a8681a,color:#17211f,stroke-width:2px;
classDef neutral fill:#f7f8f5,stroke:#94a29b,color:#17211f;
class anonymization,core,restore local;
class provider external;
class input,output neutral;
Die Anonymisierung läuft vollständig auf den Servern von Ayunis. Ein lokales Modell erkennt beispielsweise Namen, Adressen, Telefonnummern, E-Mail-Adressen, Geburtsdaten und Aktenzeichen und ersetzt sie vor dem Versand durch Platzhalter. In der Antwort werden die ursprünglichen Werte wieder eingesetzt und farblich hervorgehoben.
Der anonyme Modus wird beim Start eines neuen Chats gewählt und bleibt danach für diesen Chat aktiv. Administratoren können ihn für einzelne Modelle erzwingen und Ausnahmen für bestimmte Datenarten festlegen.
Chat mit Wissenssammlung
Abschnitt betitelt „Chat mit Wissenssammlung“flowchart TB
subgraph upload["Einmalig beim Hinzufügen eines Dokuments"]
document["Dokument oder Webseite"]
extraction["Ayunis Core<br/>speichert den Inhalt<br/>und liest den Text aus"]
embedding["Embedding-Modell<br/>bereitet den Text für<br/>die Suche auf"]
index[("Suchindex<br/>liegt in Deutschland")]
document --> extraction
extraction --> |"Text"| embedding
embedding --> |"Suchdaten"| index
end
subgraph question["Bei jeder Frage"]
query["Frage der Nutzerin<br/>oder des Nutzers"]
search["Embedding-Modell<br/>bereitet die Frage<br/>für die Suche auf"]
matches["Ayunis Core<br/>findet passende<br/>Textstellen"]
language["Sprachmodell<br/>sieht die Frage und<br/>passende Auszüge"]
answer["Belegte Antwort<br/>aus den eigenen<br/>Dokumenten"]
query --> |"Fragetext"| search
search --> matches
matches --> |"nur passende Auszüge"| language
language --> answer
end
index -.-> matches
style upload fill:#f7f8f5,stroke:#94a29b,color:#17211f;
style question fill:#f7f8f5,stroke:#94a29b,color:#17211f;
classDef local fill:#e2ede7,stroke:#1c6049,color:#17211f,stroke-width:2px;
classDef external fill:#f6ecdb,stroke:#a8681a,color:#17211f,stroke-width:2px;
classDef neutral fill:#f7f8f5,stroke:#94a29b,color:#17211f;
class extraction,index,matches local;
class embedding,search,language external;
class document,query,answer neutral;
Das vollständige Dokument wird nicht an das Sprachmodell gesendet. Ayunis Core sucht zunächst die Textstellen, die zur Frage passen. Nur diese Auszüge und die Frage werden anschließend an das Sprachmodell übermittelt.
Das Embedding-Modell wird sowohl beim Hinzufügen eines Dokuments als auch bei jeder späteren Frage benötigt. Deshalb wird bei einer Suche auch der Fragetext an das freigeschaltete Embedding-Modell übertragen. Ohne ein freigeschaltetes Embedding-Modell sind Dokumenten-Upload und Dokumentenanalyse nicht verfügbar.
Welche Einstellungen verändern den Datenfluss?
Abschnitt betitelt „Welche Einstellungen verändern den Datenfluss?“| Einstellung | Wer legt sie fest? | Auswirkung |
|---|---|---|
| Modellfreigabe | Administratoren | Nach der Einrichtung ist zunächst kein Modell aktiv. Erst die Freigabe macht einen Anbieter und einzelne Modelle verfügbar. Ohne Sprachmodell ist kein Chat möglich, ohne Embedding-Modell keine Dokumentenanalyse. Wird ein Modell deaktiviert, verwenden bestehende Unterhaltungen ein anderes freigeschaltetes Modell. |
| Anonymer Modus | Nutzer beim Start eines Chats; von Administratoren erzwingbar | Personenbezogene Daten werden auf der Infrastruktur von Ayunis erkannt und vor dem Modellaufruf durch Platzhalter ersetzt. |
| Wissenssammlung | Team oder Fähigkeit | Dokumente und Webseiten werden bei Ayunis für die Suche aufbereitet. An das Sprachmodell gehen nur passende Textstellen; der Fragetext wird zusätzlich vom Embedding-Modell verarbeitet. |
| Externe Integration (MCP) | Administratoren | Angebundene Fachverfahren, etwa ein Dokumentenmanagement- oder Ratsinformationssystem, erhalten die für den jeweiligen Aufruf benötigten Daten. Damit entsteht ein zusätzlicher Datenfluss zum angebundenen System. |
Weitere Antworten finden Sie in den FAQ zum Datenschutz.
Wichtige Abgrenzungen
Abschnitt betitelt „Wichtige Abgrenzungen“- Speicherung in Deutschland bedeutet nicht, dass jede Verarbeitung nur in Deutschland stattfindet. Einige Modelle werden in anderen EU-Ländern betrieben, beispielsweise Mistral in Frankreich.
- Der anonyme Modus erkennt nicht garantiert jede personenbezogene Information. Er reduziert das Risiko deutlich, ersetzt aber keine organisatorischen Vorgaben oder sorgfältige Prüfung.
- Datenflüsse externer Integrationen müssen einzeln betrachtet werden. Welche Daten an ein Fachverfahren übertragen werden, hängt von der jeweiligen Integration und ihrem Einsatzzweck ab.