Kapitel 04

Sicherheit & Datenschutz

Der Fall ist das schützenswerteste Objekt der Plattform. Alles ist so gebaut, dass Klientinnen- und Familiendaten standardmässig tokenisiert sind — Klarnamen sehen nur die wenigen Rollen, die sie für ihre Arbeit zwingend brauchen.

Der Fall als geschütztestes Objekt

Ein Fall bündelt die sensibelsten Daten überhaupt: Klient*innen, Familiensystem, Verlauf, Berichte. Deshalb gilt die strengste Regel der Plattform: Falldetails und Klarnamen sehen nur

  • die dem Fall zugewiesenen Coaches — Case Lead und Prozess-Buddy,
  • der Rechtsträger-Admin (nur im eigenen Rechtsträger), und
  • der super_admin (Plattform-Betrieb, rechtsträger-übergreifend).

Alle anderen Rollen — auch PCC, Methodik oder Qualität — sehen einen Fall, an dem sie nicht beteiligt sind, gar nicht; und selbst bei Beteiligung sehen sie ausschliesslich Tokens, keine Klarnamen.

No PII for AI: Tokenisierung

Klarnamen, Adressen, Telefonnummern und E-Mail-Adressen von Klient*innen und Familienmitgliedern werden bei der Aufnahme tokenisiert. In der Datenbank, im Vektorspeicher, in Ereignis-Logs und in jedem KI-Prompt stehen nur Tokens (z. B. TOK_NM_a1b2) — nie ein Klarname. KI-Agenten arbeiten grundsätzlich nur mit tokenisierten Inhalten.

Wo Klartext lebt
Die Auflösung Token → Klarname liegt ausschliesslich in einem geschützten, verschlüsselten Ablage-Bereich (MinIO-Mapping-Bucket) in der Schweiz. Nur die berechtigten Rollen lösen sie pro Fall auf — jede Auflösung wird protokolliert.

Zwei-Schichten-Zugang (ABAC)

Jeder Fallzugriff durchläuft zwei Filter — beide müssen erfüllt sein:

  1. Rechtsträger-Scope — der Fall muss im Rechtsträger der Person liegen (bzw. in einem, den sie administriert). Der super_admin ist die einzige Ausnahme.
  2. Fall-Teilnahme — es muss eine aktive Zuweisung als Fall-Beteiligte:r bestehen (Case Lead, Prozess-Buddy …), oder die Person ist Admin genau dieses Rechtsträgers.

Klarnamen (Detokenisierung)

Das Aufdecken von Klarnamen ist ein eigener, engerer Schritt. Er ist erlaubt für Case Lead, Prozess-Buddy und — für den eigenen Fall — die Familien- bzw. Klient*innen-Zugänge, sowie den Rechtsträger-Admin des Falls und den super_admin. Jede Auflösung schreibt einen Audit-Eintrag (wer, wann, welche Tokens, erlaubt/verweigert).

Zugriffsmatrix

RolleFalldetailsKlarnamen
super_adminalle Rechtsträgeralle Rechtsträger
admin (LE)nur eigener Rechtsträgernur eigener Rechtsträger
Case Lead / Prozess-Buddyzugewiesene Fällezugewiesene Fälle
Familie / Klient*ineigener Falleigener Fall
PCC, Methodik, Qualität, …nur bei Fall-Teilnahmenie
Spezialist:in / Behörde (zugewiesen)zugewiesener Fallnie

Rechtsträger-Admin vs. super_admin

admin ist rechtsträger-gebunden: Ein Admin von neuSprung GmbH sieht ausschliesslich Fälle und Klarnamen der GmbH — nie die eines anderen Rechtsträgers. Genau ein Konto ist super_admin (Plattform-Betrieb) und darf rechtsträger-übergreifend arbeiten. Rollen werden unter Zugriff & Rollen je Person und Rechtsträger vergeben.

HIPAA / DSGVO & Datenresidenz
Keine Klarnamen in Datenbank, Vektorspeicher, Events oder Logs — nur Tokens. Klartext bleibt verschlüsselt und in der Schweiz. Alle Zugriffe auf schützenswerte Daten sind auditierbar. Authentifizierung über Single Sign-On (Keycloak/Entra); Autorisierung feinkörnig pro Rolle und Rechtsträger.