Transparenz und sichere KI
Was mit therapeutischen Inhalten passiert
nurelia unterstützt Psychotherapeut:innen bei Transkription, Sitzungsdokumentation, Zusammenfassungen und Berichtsentwürfen. Diese Seite erklärt den vorgesehenen Arbeitsablauf, die Rolle der KI und die Punkte, die vor einer endgültigen Veröffentlichung noch mit technischen und rechtlichen Nachweisen ergänzt werden müssen.
1. Wofür nurelia gedacht ist
nurelia ist eine Dokumentationsassistenz für psychotherapeutische Praxen. Die Anwendung kann Sitzungen aufnehmen oder Audiodateien übernehmen, daraus ein Transkript erstellen und anschließend strukturierte Zusammenfassungen sowie Berichtsentwürfe erzeugen.
Die Ergebnisse sind Arbeitshilfen. Sie sind kein automatisch versandfertiger Bericht, keine Diagnose und keine autonome Therapie- oder sozialrechtliche Entscheidung.
Die fachliche Prüfung, Korrektur, Ergänzung und Freigabe bleibt bei der Therapeutin oder beim Therapeuten.
2. Der Datenfluss im Arbeitsablauf
- Erfassen: Eine Sitzung wird im Browser aufgenommen oder als Audiodatei hochgeladen.
- Zuordnen: Die Sitzung wird einem Patienten, einem Fall oder zunächst keinem Patienten zugeordnet.
- Transkribieren: Aus dem Audio entsteht ein bearbeitbares Transkript.
- Strukturieren: nurelia erstellt daraus eine Zusammenfassung, Notiz oder einen Berichtsentwurf.
- Prüfen: Die Therapeutin oder der Therapeut kontrolliert Inhalt, Vollständigkeit, Sprache und fachliche Einordnung.
- Exportieren: Der geprüfte Arbeitsstand kann zur Weiterbearbeitung exportiert werden.
Die konkrete Aufbewahrungsdauer für Audio, Transkript, Zusammenfassung, Bericht und Backups beträgt aktuell:[OFFEN: Speicherfristen je Datentyp].
3. Welche Daten verarbeitet werden können
- Kontodaten und berufliche Angaben der Nutzer:innen
- Patienten- und Sitzungszuordnung
- Audioaufnahmen und daraus erzeugte Transkripte
- Therapeutische Notizen und Zusammenfassungen
- Berichtsentwürfe und Exportdateien
- Technische Status-, Nutzungs- und Sicherheitsereignisse
Je nach Inhalt können diese Daten Gesundheitsdaten und damit besonders schützenswerte personenbezogene Daten enthalten. Bitte übermittle nur Informationen, die für die jeweilige Dokumentationsaufgabe erforderlich sind.
Eine vollständige Datenkategorien- und Löschmatrix folgt nach Prüfung: [OFFEN: Datenkategorien und Löschfristen].
4. Rolle der KI und menschliche Verantwortung
Die KI unterstützt beim Übertragen, Ordnen und Formulieren von Inhalten. Sie soll keine Informationen erfinden und keine fachliche Entscheidung anstelle der behandelnden Person treffen.
Transkripte, Zusammenfassungen und Berichtsvorlagen bleiben im Workflow als Entwürfe erkennbar. Vor der Verwendung müssen sie fachlich geprüft, korrigiert und gegebenenfalls ergänzt werden.
Die genaue Produkt- und Rechtsbewertung der Zweckbestimmung ist noch zu dokumentieren: [OFFEN: KI-VO-Einordnung und Freigabe].
5. Training, Provider und Verarbeitungsorte
Der aktuelle Produktclaim lautet: Therapeutische Inhalte werden nicht zum Training von KI-Modellen verwendet. Dieser Claim gilt erst als abschließend bestätigt, wenn alle produktiven KI- und Transkriptionspfade, Anbieterbedingungen, Logs und Supportprozesse geprüft wurden.
Produktive AWS-Komponenten sind nach der internen Deployment-Dokumentation in Frankfurt (`eu-central-1`) vorgesehen. Der genaue Verarbeitungsort externer KI- und Transkriptionsanbieter sowie deren Retention- und Subprozessorenregelungen müssen ergänzt werden:
- KI-Anbieter/Deployment: [OFFEN: Provider und Modell]
- Transkriptionsanbieter: [OFFEN: Provider und Region]
- Hosting und Datenbank: [OFFEN: konkrete AWS-Ressourcen]
- Subprozessoren: [OFFEN: aktuelle Liste und DPA-Links]
- Retention/Abuse Monitoring: [OFFEN: konkrete Anbieterregeln]
6. Technische und organisatorische Schutzmaßnahmen
Für den Regelbetrieb sind insbesondere Zugriffsschutz, Mandantentrennung, Verschlüsselung, sichere Sitzungen, Berechtigungskontrollen, Backups, Monitoring und ein geordneter Löschprozess relevant.
- Optionale Multifaktor-Authentifizierung mit Passkey/ Gerätebestätigung
- Patientenanzeige kann mit Codes statt Klarnamen arbeiten
- Audio, Transkripte und Berichte bleiben im geschützten Anwendungsworkflow
- KI-Ergebnisse werden als Arbeitsschritte und Entwürfe behandelt
- Fehlgeschlagene Uploads und offene Verarbeitungsschritte bleiben sichtbar
Noch zu ergänzen sind konkrete Nachweise zu Verschlüsselung, S3-Bucket, IAM, WAF, TLS, CloudWatch-Aufbewahrung, Backups und Incident Response: [OFFEN: AWS- und Sicherheitsnachweise].
7. Löschung, Export und Betroffenenrechte
Nutzer:innen sollen ihre Sitzungs- und Kontodaten im vorgesehenen Umfang löschen und Berichte exportieren können. Die technische Umsetzung und der rechtliche Prozess müssen für jede Datenart nachvollziehbar dokumentiert werden.
- Kontolöschung: [OFFEN: Prozess und Frist]
- Sitzungs-/Audiodaten: [OFFEN: Prozess und Frist]
- Backups und Versionen: [OFFEN: Restfristen]
- Exportformat und Umfang: [OFFEN: konkrete Exportbeschreibung]
- Anfragen betroffener Personen: [OFFEN: Kontakt und Prozess]
8. Offene Punkte vor einer endgültigen Freigabe
- AWS-Regionen, Ressourcen und tatsächliche Produktionskonfiguration bestätigen
- WAF-, Firewall- und Bot-Protection-Regeln prüfen
- TLS-Zertifikate und Zuordnung zu CloudFront/ALB prüfen
- Provider, Modellversionen, Regionen und Vertragsbedingungen vervollständigen
- Speicher- und Löschfristen pro Datenart festlegen
- DSGVO-/KI-VO-Prüfung sowie Anbieter-/Betreiberrollen freigeben
- Die bestehende Feature-Darstellung und insbesondere die Bezeichnung „Bericht an den Gutachter“ separat prüfen
- Demo-Datensatz für realistische, anonymisierte Beispiele erstellen
Die operative Abarbeitung erfolgt in der internen Claim- und AWS-Checkliste; diese Datei ist nicht öffentlich ausgeliefert.