Self-hosted KI für regulierte Branchen

Berufsgeheimnis nach § 203 StGB, besondere Datenkategorien nach Art. 9 DSGVO oder NIS2-Pflichten schließen die naheliegenden KI-Werkzeuge aus. Nicht weil die Technik fehlt, sondern weil die Daten das Haus nicht verlassen dürfen. Genau dieser Fall ist mein Arbeitsgebiet.

In regulierten Branchen scheitert KI selten an der Technik. Sie scheitert an der Frage, wer haftet, wenn die Daten das Haus verlassen - und daran, dass niemand belegen kann, wo die Grenze der Ausgabe liegt. Die üblichen Antworten helfen nicht weiter: Ein Auftragsverarbeitungsvertrag regelt die Rechtsbeziehung, er reduziert nicht die Angriffsfläche. Ein Systemprompt bittet das Modell um Zurückhaltung, er erzwingt sie nicht. Und eine Richtlinie im Wiki wird beim Onboarding gelesen und danach nie wieder.

Ich setze das System vollständig auf eigener Infrastruktur um und verankere die regulatorische Grenze im Code statt in einem Dokument. Personenbezogene Felder liegen verschlüsselt und bleiben trotzdem durchsuchbar. Alles, was einer Bewertung nahekommt, entsteht deterministisch in einer Regel-Engine - das Sprachmodell formuliert, es entscheidet nichts. Und ein Regressionstest bricht den Build, wenn eine unzulässige Formulierung auftaucht.

Referenzprojekt: LLM-Plattform für Daten der Art.-9-Klasse, von Architektur bis Produktionsbetrieb allein umgesetzt

7+ Jahre Cloud- und Backend-Erfahrung, unter anderem bei Audi und Lufthansa Industry Solutions