On-Premise-Transkription und die DSGVO: Was dein Datenschutzbeauftragter fragen wird

Bevor ein Transkriptionswerkzeug live geht, fragt der Datenschutzbeauftragte, wohin Aufnahmen gehen, wer sie verarbeitet und wie lange sie bleiben. Hier sind die Fragen und die Antworten einer On-Premise-Installation.

Von · ·

Eine Besprechungsaufnahme ist praktisch immer personenbezogene Daten. Sie enthält Stimmen, die die sprechenden Personen identifizieren, im Gespräch genannte Namen, Meinungsäußerungen, die in der Annahme eines vertraulichen Rahmens getroffen wurden, und mitunter Gesundheitsangaben oder Mandantendaten, die nebenbei zur Sprache kommen. Sobald diese Aufnahme transkribiert, zusammengefasst und abgelegt wird, existieren dieselben personenbezogenen Daten an mehreren zusätzlichen Stellen.

Deshalb entscheiden die Fragen des Datenschutzbeauftragten darüber, ob ein Transkriptionswerkzeug überhaupt live geht, nicht erst darüber, wie es konfiguriert wird. Vertrieb und IT wählen ein Werkzeug häufig nach Funktionsumfang und Preis aus und ziehen den Datenschutzbeauftragten erst am Ende hinzu, mit der Folge, dass ein Projekt scheitert oder sich verzögert, wenn die Antworten nicht tragen. Diese Fragen vor der Auswahl statt danach zu klären, entscheidet oft darüber, ob eine Einführung Wochen oder Monate dauert.

Wo wird die Audiodatei verarbeitet?

Das ist die erste Frage, die ein Datenschutzbeauftragter stellt, und sie ist meist bereits entscheidend. Bei einem Cloud-Transkriptionsdienst verlässt die Aufnahme dein Netzwerk in dem Moment, in dem sie hochgeladen wird, und wird auf Infrastruktur verarbeitet, die dem Anbieter gehört oder einem von ihm beauftragten Unterauftragsverarbeiter. Ab diesem Punkt liegt die Aufnahme an einem Ort, den du weder betreiben noch vollständig prüfen kannst. Der Vergleich selbst gehostet vs. Cloud-Transkription stellt beide Architekturen nebeneinander.

Bei einer On-Premise-Installation findet die Verarbeitung ausschließlich auf deinen eigenen Systemen statt. Scriber läuft auf einem Linux-Server innerhalb deiner Infrastruktur; nichts in der Transkriptionsverarbeitung meldet sich nach außen, und Determin erhält zu keinem Zeitpunkt eine Kopie einer Aufnahme, eines Transkripts oder einer Zusammenfassung. Die Antwort auf die Frage, wo die Audiodatei verarbeitet wird, lautet schlicht: hier, auf der Hardware, die du bereits kontrollierst.

Wer ist Auftragsverarbeiter?

Nach Art. 28 DSGVO gilt: Verarbeitet ein Anbieter personenbezogene Daten in deinem Auftrag, ist er Auftragsverarbeiter, und du benötigst einen Auftragsverarbeitungsvertrag (AVV), bevor überhaupt Daten fließen. Du bleibst für die gesamte Kette verantwortlich: die Unterauftragsverarbeiter deines Anbieters, deren Sicherheitsmaßnahmen und deren eigene Verträge werden Teil dessen, was du nachweisen können musst.

Genau diese Kette entfällt bei einer selbst gehosteten Installation für diese Verarbeitungstätigkeit. Kein Cloud-Auftragsverarbeiter berührt die Aufnahmen, weil keine Aufnahme dein Netzwerk verlässt. Es gibt keine Verarbeitungskette zu verhandeln, vertraglich zu regeln oder zu prüfen, nicht weil die rechtliche Anforderung entfällt, sondern weil der Sachverhalt, auf den sie sich bezieht, gar nicht entsteht. Das unterstützt deine Compliance-Arbeit, indem eine ganze Kategorie von Anbieterrisiken aus der Bewertung herausfällt; es ersetzt aber nicht die Prüfung jedes anderen Systems, das mit denselben Aufnahmen in Berührung kommt.

Verlassen Daten die EU?

Vorschriften zu Drittlandtransfers (Angemessenheitsbeschlüsse, Standardvertragsklauseln, Transfer-Folgenabschätzungen) greifen, wenn personenbezogene Daten eine Grenze zu einem Land außerhalb der EU überschreiten oder von dort aus zugänglich sind. Solche Bewertungen sind aufwendig: Sie erfordern, die herangezogene Garantie zu dokumentieren, ihre Gültigkeit zu prüfen und sie erneut zu bewerten, sobald der Anbieter seine Infrastruktur ändert.

Bei einer vollständig On-Premise stattfindenden Verarbeitung findet kein Transfer statt, weder in ein Land außerhalb der EU noch auf die Server eines anderen Unternehmens innerhalb der EU. Die Aufnahme, das Transkript und das Protokoll bleiben auf dem Server, den du installiert hast. Dieser Teil der Bewertung fällt entsprechend kurz aus: Es gibt keinen Transfer zu dokumentieren, weil kein Transfer stattfindet.

Wie lange werden Daten aufbewahrt, und wer kann sie löschen?

Aufbewahrungsfristen, Backup-Zyklen und Löschverfahren für Besprechungsaufnahmen müssen häufig zu einer bestimmten Vorgabe passen: einer Betriebsvereinbarung, einer Verschwiegenheitsklausel gegenüber Mandanten oder einer branchenspezifischen Aufbewahrungsregel. Liegen die Daten bei einem Cloud-Anbieter, bedeutet die Durchsetzung dieser Vorgabe, dessen Löschprozess und Backup-Aufbewahrung zu vertrauen; direkt nachprüfen lässt sich das selten.

Bei einer selbst gehosteten Installation liegen Speicherung, Backup und Aufbewahrung auf Infrastruktur, die du bereits betreibst, nach Regeln, die du selbst festlegst. Löschen bedeutet Löschen auf Systemen, die du kontrollierst, also das Entfernen einer Datei aus deinem eigenen Speicher, nicht eine Anfrage an einen Anbieter, auf deren Umsetzung du vertrauen musst. Sieht deine Vorgabe eine Löschung nach einer festen Frist oder auf Anfrage vor, ist das eine Frage der lokalen Speicherverwaltung, kein Support-Ticket an einen externen Dienstleister.

Was gehört ins Verzeichnis von Verarbeitungstätigkeiten?

Art. 30 DSGVO verlangt ein Verzeichnis von Verarbeitungstätigkeiten mit Angaben zum Zweck jeder Verarbeitung, den Kategorien betroffener Daten und Personen, den Empfängern, an die Daten offengelegt werden, und der jeweiligen Aufbewahrungsfrist. Bei einem Cloud-Transkriptionswerkzeug enthält dieser Eintrag typischerweise einen externen Empfänger, eine Unterauftragsverarbeiterkette und eine Grundlage für den Drittlandtransfer.

Bei einer On-Premise-Installation für die Transkription von Besprechungen bleibt derselbe Eintrag kurz: Zweck ist die Transkription und Protokollerstellung für interne Besprechungen, die beteiligten Systeme sind die eigenen, und für diese Verarbeitungstätigkeit gibt es keine externen Empfänger. Halte den Eintrag an deiner tatsächlichen Konfiguration fest, statt eine Beschreibung hier als fertige Vorlage zu übernehmen; das Verzeichnis muss weiterhin widerspiegeln, was du tatsächlich betreibst.

Fragen an jeden Anbieter von Transkriptionssoftware

Unabhängig davon, welches Werkzeug du prüfst, Cloud oder On-Premise, bringt dieselbe kurze Fragenliste zutage, was für die Bewertung des Datenschutzbeauftragten tatsächlich zählt:

  • Wo genau wird die Audiodatei verarbeitet, und auf wessen Infrastruktur?
  • Behält der Anbieter nach der Verarbeitung eine Kopie der Aufnahme, des Transkripts oder der Zusammenfassung, und wie lange?
  • Welche Unterauftragsverarbeiter sind beteiligt, und wo sitzen sie?
  • Wie wird die Löschung tatsächlich ausgeführt: auf Anfrage, nach einem Zeitplan, und auf welchen Systemen?
  • Funktioniert das Werkzeug weiter, und bleiben die Daten an Ort und Stelle, wenn die Verbindung zum Anbieter ausfällt?

Ein Anbieter, der alle fünf Fragen klar und ohne Einschränkungen beantworten kann, erleichtert die Arbeit des Datenschutzbeauftragten erheblich, unabhängig davon, welche Architektur er verwendet.

Wenn die ehrliche Antwort deiner Organisation auf diese fünf Fragen lauten muss "auf unseren eigenen Servern, ohne externe Kopie", ist On-Premise-Transkription genau für diese Ausgangslage gebaut. Behörden, die dieselben Fragen unter zusätzlichen Vergabevorgaben klären müssen, finden die entsprechenden Antworten unter Transkription für Behörden. Um deine konkrete Situation direkt mit uns zu besprechen, nimm Kontakt auf.

Bereit, Scriber auf deinen eigenen Servern zu sehen?

Erzähl uns von deiner Infrastruktur und deinem Aufkommen, und wir antworten mit einer konkreten Empfehlung.