Licensed to be used in conjunction with basebox, only.
// sicherheit
Geteilte Verantwortung
Gilt für
Produkt: Demo · Cloud · Server · Zielgruppe: Sicherheits- / Compliance-Prüfer
Wer wofür verantwortlich ist, je Deployment-Modell. Diese Seite spiegelt die zentrale Tabelle Verantwortlichkeiten aus der Compliance-Perspektive: nicht „wer installiert Kubernetes", sondern „wer trägt welche Sicherheits- und Datenschutzpflicht". Für vertragliche Grenzen gilt der jeweilige Vertrag; die Tabellen hier sind die Vorlage dafür.
Das Prinzip
Zwei Dinge liegen in jedem Modell beim Kunden: die Anwendungsadministration (Benutzer, Rollen, Modelle, Apps, Wissensbasen, Konnektoren, Richtlinien, Audit) und die Verantwortung für die Daten im datenschutzrechtlichen Sinn. Dass basebox die Infrastruktur betreibt – in der Cloud immer, auf einem Server nur bei Beauftragung –, macht basebox nicht zum Administrator Ihrer Organisation und nicht zum Verantwortlichen für Ihre Daten.
Die Matrix
| Pflicht | Selbst verwalteter Server | Server mit Betrieb durch basebox | basebox Cloud | Demo |
|---|---|---|---|---|
| Physische Sicherheit, Rechenzentrum | Kunde | Kunde – oder basebox beim Hosting bei basebox | basebox | basebox (Testumgebung) |
| Betriebssystem, Treiber, Kubernetes härten und patchen | Kunde | basebox, wenn im Umfang | basebox | basebox |
| basebox-Software aktuell halten | Kunde spielt ein; basebox liefert und kündigt an | basebox | basebox | basebox |
| Netzwerk, Firewall, Egress | Kunde | Kundennetz beim Kunden; Zugangsweg bei basebox | Plattformnetz basebox; Anbindung und Freigaben Kunde | – |
| Verschlüsselung im Ruhezustand (Speicherebene) | Kunde | basebox, wenn im Umfang; sonst Kunde | basebox | – |
| Backup und Wiederherstellung | Kunde | basebox, wenn vereinbart | basebox | keine |
| Monitoring, Alarmierung | Kunde | basebox, wenn vereinbart | basebox | – |
| Identitäten, Rollen, Gruppen | Kunde | Kunde | Kunde | – |
| Richtlinien: Audit-Detailtiefe, Aufbewahrung, Websuche, Konnektoren, Schreibrechte | Kunde | Kunde | Kunde | – |
| App-Freigaben, Wissensbasen, Inhalte | Kunde | Kunde | Kunde | Nutzer, Testdaten |
| Modellauswahl und Freigabe je App | Kunde | Kunde | Kunde (aus dem, was basebox bereitstellt) | – |
| Audit-Log prüfen und exportieren | Kunde | Kunde | Kunde | – |
| Sicherheitsvorfälle in der Infrastruktur erkennen und melden | Kunde | basebox im Umfang, Kunde außerhalb | basebox informiert Kunde unverzüglich | – |
| Sicherheitslücken in der Software beheben | basebox | basebox | basebox | basebox |
| Risikoklassifizierung des KI-Einsatzes, Human Oversight, Transparenz gegenüber Endnutzern, AI Literacy | Kunde (Deployer) | Kunde | Kunde | – |
| Modellauswahl, Lizenz und Herkunft dokumentieren | basebox (Modellregister); Kunde für selbst angebundene Modelle | basebox / Kunde | basebox | – |
| Datenschutzrechtliche Rolle | Kunde Verantwortlicher; basebox ohne Zugriff | Kunde Verantwortlicher; basebox-Rolle vertraglich (Wartungszugang) | Kunde Verantwortlicher; basebox Auftragsverarbeiter (AVV) | keine echten Daten |
So lesen Sie die Matrix
- „Kunde" kann Ihre eigene IT oder ein von Ihnen beauftragter Dritter sein.
- „basebox, wenn im Umfang" heißt: kann Teil einer Betriebsbeauftragung sein, ist aber nicht automatisch enthalten. Eine Server-Lizenz ist eine Softwarelizenz; der Infrastrukturbetrieb ist eine separate Beauftragung.
- Hosting bei basebox ändert nur die Zeile Physische Sicherheit, Rechenzentrum. Alles Übrige der Server-Spalten gilt weiter – ein gehosteter Server ist kein Cloud (Hosting bei basebox).
- Die Demo-Spalte ist keine Verantwortungsverteilung, sondern die Erinnerung, dass dort keine echten Daten hingehören.
Was basebox in jedem Modell zusagt
Aus dem Compliance-Dokument und der Infrastruktur-Richtlinie:
- Release Notes und Changelog zu jeder Version; Ankündigung sicherheitsrelevanter Updates per E-Mail.
- Sicherheitstests vor jedem Release: statische Code-Analyse, Dependency-Scan, CVE-Prüfung, Unit-Tests, Testinstallation, manuelle QA; Freigabe im Vier-Augen-Prinzip.
- Unverzügliche Information betroffener Kunden bei bekannten systemischen Risiken oder sicherheitsrelevanten Vorfällen.
- Dokumentation von Quelle, Lizenz und Version der bereitgestellten Modelle; keine Änderung an Gewichten außer Quantisierung.
- Keine Bereitstellung von Modellen, die gegen Art. 5 EU AI Act verstoßen.
Was der Kunde in jedem Modell trägt
- Die Entscheidung, welche Daten in basebox verarbeitet werden – und die Regel dazu für die Nutzer.
- Die Konfiguration der Richtlinien: Audit-Detailtiefe und Aufbewahrung, Websuche, Konnektoren, Schreibrechte, App-Freigaben (Richtlinien).
- Human Oversight: basebox bietet keine manuelle Vorabprüfung von KI-Ausgaben; die Kontrolle der Ergebnisse liegt in Ihrem Prozess (Sicherheitshinweis).
- Die Pflichten als Deployer nach EU AI Act (Compliance).
Nächster Schritt: Datenflüsse