adopt it GmbH · Security Whitepaper · Stand August 2026
Sicherheit, Datenschutz und Betrieb
Wo Ihre Daten liegen, welche Modelle wir wie betreiben, wer worauf zugreift und wie wir die Plattform verfügbar halten. Geschrieben für IT Sicherheit, Datenschutz und Beschaffung.
Auf einen Blick
| Datenhaltung | Schweizer Rechenzentren, Ihre eigene Cloud oder On Premises. Inhalte verlassen den vereinbarten Rechtsraum nicht. |
| Modelle | Apertus im Standard, Claude Modelle wie Opus und Sonnet über AWS Bedrock Zürich, weitere Modelle über Azure OpenAI Switzerland North. |
| Schlüssel | BYOK: Verschlüsselung mit Ihren Schlüsseln im HSM, Rotation und Widerruf bei Ihnen. |
| Zugriff | Ihre bestehenden Identitäten und Berechtigungen, kein zweites Rechtemodell. |
| Nachweis | Audit Trail über Anfrage, Quelle, Freigabe und Systemaktion, exportierbar. |
| Berufsgeheimnis | Vertragliche Einordnung als Hilfsperson nach Art. 321 StGB, mit Geheimnisverpflichtung jeder beteiligten Person. |
| Regelwerke | DSG, DSGVO, EU AI Act, ISO/IEC 42001, NIST AI RMF. |
Der Weg einer Anfrage
Die gestrichelte Linie ist die Vertrauensgrenze. Innerhalb liegen Ihre Daten, Ihre Identitäten und Ihr Protokoll. Nach aussen geht ausschliesslich der Text, den die Anfrage braucht, und nur an das Modell, das für den Anwendungsfall vereinbart ist.
Claude und weitere Modelle in der Schweiz
Leistungsfähige Modelle und Schweizer Datenhaltung schliessen sich nicht aus. Beide Hyperscaler betreiben Regionen in der Schweiz, in denen Anfragen verarbeitet werden, ohne den Rechtsraum zu verlassen. Was sich unterscheidet, ist der Umgang mit Zwischenspeicherung und Protokollen.
| Betriebsart | Region | Training | Zwischenspeicher und Protokolle |
|---|---|---|---|
| Apertus, eigener Betrieb | Unser Schweizer Rechenzentrum oder Ihre Umgebung | Ausgeschlossen | Von uns gesetzt, im Standard aus |
| AWS Bedrock, Claude Modelle | Zürich (eu-central-2), soweit das Modell dort verfügbar ist | Vertraglich ausgeschlossen | Prompt Cache optional und kurzlebig, verbleibt in der Region |
| Azure OpenAI | Switzerland North | Ausgeschlossen | Missbrauchsprotokoll bis 30 Tage; Ausnahme beantragbar, dann ohne Speicherung |
Wenn wir von leistungsfähigen Modellen sprechen, meinen wir in erster Linie Claude von Anthropic, betrieben über AWS Bedrock in Zürich: Ihre Anfragen gehen nicht an Anthropic, sondern bleiben im Vertragsverhältnis mit AWS und in der Schweizer Region. Die Wahl trifft der Anwendungsfall: Apertus, wo Nachvollziehbarkeit bis ins Modell zählt, Claude Opus oder Sonnet, wo die Aufgabe mehr Sprachvermögen verlangt, etwa bei langen Berichten, Analysen und Softwareentwicklung. Ein Wechsel ist eine Konfigurationsänderung mit erneuter Qualitätsmessung, kein Neubau. Übermittelt wird nur, was die Anfrage braucht; Personendaten lassen sich vorher maskieren.
Schlüssel, HSM und Cloud Act
Ein Rechenzentrum in der Schweiz allein löst die Frage nach ausländischem Zugriff nicht. Entscheidend ist, wer die Schlüssel hält.
- Daten werden im Transport und im Ruhezustand verschlüsselt, mit Schlüsseln aus einem HSM in Ihrer oder unserer Kontrolle (BYOK). Rotation, Sperrung und Widerruf liegen bei Ihnen.
- Ohne diese Schlüssel sind die Daten beim Anbieter nicht lesbar. Ein Widerruf entzieht den Zugriff unmittelbar, auch dem Betreiber.
- Ehrlich eingeordnet: Der US Cloud Act lässt sich vertraglich nicht ausschliessen. BYOK reduziert das Risiko auf verschlüsselte Bestände. Wo auch dieses Restrisiko ausgeschlossen sein muss, betreiben wir Apertus in Ihrer Umgebung, ohne Beteiligung eines Hyperscalers.
- Mandantentrennung auf Ebene Daten, Index und Protokoll. Kein gemeinsamer Wissensindex über Kunden hinweg.
- Aufbewahrungsfristen pro Anwendungsfall, automatisch durchgesetzt. Wird ein Dokument gelöscht, verschwindet es auch aus Index und Zwischenspeichern.
Arztgeheimnis und Stellung als Hilfsperson
Datenschutz und Berufsgeheimnis sind zwei getrennte Fragen. Das DSG regelt, wie personenbezogene Daten bearbeitet werden dürfen. Art. 321 StGB stellt darüber hinaus die Verletzung des Berufsgeheimnisses unter Strafe, ausdrücklich auch für Hilfspersonen. Für ein Spital oder eine Praxis heisst das: Bereits die Übergabe von Patientendaten an einen Dienstleister kann problematisch sein, wenn dieser nicht dem Geheimnisbereich zugerechnet wird. Eine datenschutzrechtlich einwandfreie Auftragsverarbeitung genügt dafür nicht.
Deshalb lassen wir uns ausdrücklich als Hilfsperson einordnen. Was wir dafür vertraglich und technisch beitragen:
- Einordnung im Vertrag: Der Auftrag benennt adopt it als Hilfsperson der geheimnispflichtigen Person oder Institution, weisungsgebunden und ohne eigenen Zweck der Bearbeitung. Die Auftragsverarbeitung nach DSG bleibt daneben bestehen, sie ersetzt diese Einordnung nicht.
- Verpflichtung jeder Person: Jede Person mit möglichem Zugang unterzeichnet eine eigene Geheimnisverpflichtung, die über das Vertragsende hinaus gilt. Das umfasst auch Personen im Bereitschaftsdienst.
- Weitergabe nur mit Zustimmung: Unterauftragnehmer werden nur eingesetzt, wenn sie derselben Verpflichtung unterliegen und Sie zugestimmt haben. Die Liste der Beteiligten ist Vertragsbestandteil, siehe Abschnitt «Wer beteiligt ist».
- Technische Absicherung der Einordnung: Kein anlassloser Zugang zu Inhalten, Zugriff nur auf Ihre Freigabe hin, zeitlich befristet und protokolliert. Verschlüsselung mit Ihren Schlüsseln, sodass ein Zugriff ohne Ihr Mitwirken auch technisch nicht möglich ist.
- Kein Modelltraining: Ihre Inhalte werden nicht zum Training verwendet. Gegenüber den Modellanbietern ist dies vertraglich abgedeckt, siehe Abschnitt zu Claude und weiteren Modellen.
Wir sind keine Anwaltskanzlei und ersetzen keine rechtliche Prüfung. Wie das Berufsgeheimnis in Ihrem Fall auszulegen ist, entscheiden Sie mit Ihrer Rechtsabteilung oder Ihrem Datenschutzberater. Wir stellen die Unterlagen bereit, die diese Prüfung braucht, und passen die vertragliche Einordnung an das Ergebnis an.
Zugriff und Nachvollziehbarkeit
Ein zweites, eigenes Rechtemodell veraltet ab dem ersten Tag. Wir binden Ihre Identitäten an: Anmeldung über Ihr Verzeichnis mit Single Sign on und mehrstufiger Authentisierung, Berechtigungsprüfung bei jeder Anfrage statt beim Indexieren. Wer im Verzeichnis eine Rolle verliert, verliert sie sofort auch im Assistenten. Schreibende Zugriffe laufen über technische Konten mit kleinstmöglichem Rechteumfang.
- Protokolliert werden Anfrage, verwendete Quellen, Modell und Version, Vorschlag, Freigabe, Systemaktion und Zeitpunkt.
- Antworten tragen ihre Fundstelle. Fehlt eine belastbare Grundlage, wird das ausgewiesen statt geraten.
- Protokolle sind gefiltert exportierbar; Korrekturen überschreiben nichts, der vorherige Stand bleibt mit Begründung erhalten.
- Freigaben liegen dort, wo eine Entscheidung Folgen hat: Eindeutiges läuft durch, Strittiges geht an die Fachperson. Wo eine zweite Kontrolle rechtlich verlangt ist, erzwingt der Ablauf sie.
Anwendungssicherheit
- Eingeschleuste Anweisungen: Inhalte aus Dokumenten und Postfächern gelten als Daten, nicht als Befehl. Werkzeuge sind auf eine Positivliste begrenzt, schreibende Aktionen brauchen eine Freigabe.
- Erfundene Antworten: Antworten entstehen aus Ihren Dokumenten und tragen die Fundstelle. Die Qualität wird laufend gegen einen festen Fragensatz gemessen.
- Abfluss von Daten: Ausgehende Verbindungen nur zu freigegebenen Zielen, Sekrete im Schlüsseldienst statt in Konfigurationsdateien.
- Missbrauch und Überlast: Anfragen pro Person und Anwendungsfall begrenzt, Kosten und Verbrauch überwacht, Auffälligkeiten lösen eine Meldung aus.
Wer beteiligt ist
Eine Kette ist so belastbar wie ihre Glieder. Deshalb legen wir offen, wer an der Verarbeitung mitwirkt, und binden jeden Beteiligten vertraglich ein.
| Beteiligter | Rolle | Standort |
|---|---|---|
| adopt it GmbH | Auftragsverarbeiter, Aufbau und Betrieb der Plattform | Zürich |
| Amazon Web Services | Betrieb der Claude Modelle über Bedrock, sofern vereinbart | Zürich, eu-central-2 |
| Microsoft Azure | Alternativer Modellbetrieb, sofern vereinbart | Switzerland North |
| Rechenzentrum für Betrieb und Index | Speicherung von Index, Protokoll und Sicherungen | Schweiz, im Vertrag namentlich benannt |
Betreiben Sie die Lösung in Ihrer eigenen Cloud oder On Premises, entfallen die entsprechenden Zeilen. Die jeweils gültige Liste ist Bestandteil der Auftragsverarbeitung. Neue Unterauftragnehmer kündigen wir vorab an; Sie können widersprechen.
Zugriff durch adopt it
Die ehrlichste Frage an einen kleinen Anbieter lautet: Wer bei euch kann unsere Daten sehen? Unsere Antwort:
- Kein stehender Zugriff auf Ihre Inhalte. Der Betrieb läuft über Kennzahlen und technische Protokolle, nicht über Ihre Dokumente.
- Zugriff im Störungsfall nur auf Anlass, zeitlich begrenzt und nach Ihrer Freigabe. Jeder solche Zugriff wird protokolliert und Ihnen im Betriebsbericht ausgewiesen.
- Alle Beteiligten, auch beigezogene Fachpersonen, sind vertraglich zur Geheimhaltung verpflichtet; die Pflicht gilt über das Mandat hinaus.
- Auf Wunsch richten wir den Betrieb so ein, dass ein Zugriff technisch ausgeschlossen ist. Dann übernehmen Sie die Wiederherstellung im Störungsfall selbst; wir begleiten sie.
Vertragsende
Ein Wechsel muss möglich sein, sonst ist Vertrauen nur Absicht. Bei Vertragsende erhalten Sie Ihre Inhalte in gängigen, offenen Formaten zurück: Dokumente in der Fassung, in der sie eingebracht wurden, Protokolle als Datei zur Weiterverarbeitung, Konfiguration der Abläufe als lesbare Beschreibung. Danach löschen wir Bestände und Sicherungen innerhalb der vereinbarten Frist und bestätigen die Löschung schriftlich. Fristen, Formate und Kosten stehen im Vertrag, nicht in unserem Ermessen.
Verfügbarkeit, Wiederanlauf und Betrieb
| Gegenstand | Enterprise |
|---|---|
| Betriebsmodell | Dedizierte Umgebung, Ihre Cloud oder On Premises |
| Verfügbarkeit | Nach SLA, bis rund um die Uhr, mit benannter Ansprechperson |
| Wiederanlauf | RTO und RPO nach Vereinbarung; Wiederherstellung wird regelmässig geprobt, nicht nur dokumentiert |
| Sicherungen | Verschlüsselt, an einem zweiten Standort, mit Ihren Schlüsseln |
| Infrastruktur als Code | Umgebungen sind versioniert beschrieben und reproduzierbar; Änderungen laufen über Review, nicht über die Konsole |
| Auslieferung | Versioniert mit Rückrollpunkt, Ankündigung vor wirksamen Änderungen |
| Überwachung | Verfügbarkeit, Antwortqualität, Kosten und Modell Lifecycle |
| Vorfälle | Meldung an Sie unverzüglich nach Kenntnis, damit Sie Ihre eigene Frist gegenüber der Aufsichtsbehörde einhalten können; Ursachenanalyse und schriftlicher Bericht folgen |
| Wiederanlaufwerte | Zielwerte für Wiederanlaufzeit und maximalen Datenverlust werden je Anwendungsfall festgelegt und im Service Level verbindlich zugesichert, nicht pauschal versprochen |
Prüfung durch Dritte
Wir bewerten unsere Umgebung laufend selbst und halten die Ergebnisse fest. Zusätzlich vereinbaren wir im Enterprise Rahmen eine unabhängige Prüfung: Sie beauftragen einen Penetrationstest oder ein Security Review, oder Sie nutzen einen von uns vorgeschlagenen Anbieter. Ergebnisse und Massnahmen legen wir Ihnen vollständig vor, auch die offenen. Ein Prüfrecht für Sie oder eine von Ihnen beauftragte Stelle nehmen wir in die Auftragsverarbeitung auf.
Normen und Referenzrahmen
Wir erfinden keine eigene Sicherheitslehre. Die Plattform folgt etablierten Werken, damit Ihre Prüfung an vertrauten Fragen ansetzt. Zur Klarstellung: Wir arbeiten nach diesen Werken, sind aber nach keinem davon zertifiziert. Wo Sie eine Zertifizierung benötigen, weisen wir sie über die beteiligten Betreiber nach, deren Rechenzentren und Dienste zertifiziert sind, und richten unseren Teil daran aus.
| Werk | Herausgeber | Wofür wir es nutzen |
|---|---|---|
| ISO/IEC 27001 und 27002 | ISO und IEC | Aufbau des Informationssicherheits Managements: Rollen, Massnahmen, Wirksamkeitsprüfung |
| ISO/IEC 42001 | ISO und IEC | Managementsystem für künstliche Intelligenz: Lebenszyklus, Verantwortlichkeiten, Wirkungskontrolle |
| ISO/IEC 27017 und 27018 | ISO und IEC | Cloud Betrieb und Schutz von Personendaten beim Auftragsverarbeiter |
| NIST AI Risk Management Framework | NIST, USA | Risiken je Anwendungsfall benennen, messen und begrenzen |
| NIST Cybersecurity Framework 2.0 | NIST, USA | Gliederung des Betriebs nach Identifizieren, Schützen, Erkennen, Reagieren, Wiederherstellen |
| CIS Controls und CIS Benchmarks | Center for Internet Security | Härtung von Servern, Containern und Cloud Konten; prüfbare Grundeinstellungen; Sicherungen und geprobte Wiederherstellung nach Control 11 |
| OWASP Top 10 für LLM Anwendungen | OWASP | Prüfliste für eingeschleuste Anweisungen, Datenabfluss und unsichere Werkzeugaufrufe |
| MITRE ATLAS | MITRE | Bekannte Angriffsmuster gegen KI Systeme als Grundlage für Tests |
Rechtlich massgebend sind das revidierte Schweizer Datenschutzgesetz, die europäische Datenschutz Grundverordnung und der EU AI Act, dazu die branchenspezifischen Vorgaben im Gesundheitswesen und, wo einschlägig, die Rundschreiben der FINMA zu operationellen Risiken und Auslagerungen. Jeder Anwendungsfall wird einer Risikoklasse zugeordnet; daraus leiten sich Transparenz, Dokumentation und Aufsichtspflichten ab. Für die Auftragsverarbeitung schliessen wir einen Vertrag nach Ihrem Muster oder unserem, inklusive Unterauftragnehmern und Meldefristen.
Auf Anfrage für Ihre Prüfung: Diagramm für Berechtigungen und Datenflüsse für den vorgesehenen Anwendungsfall, Muster eines Audit Trail Exports, Betriebskonzept und Wiederanlaufkonzept, Liste der Unterauftragnehmer, Ergebnisse des letzten Sicherheitsreviews.
Enterprise Evaluation starten · Kontakt aufnehmen
Version 1.0 · Stand August 2026 · Wir überprüfen dieses Dokument halbjährlich und bei wesentlichen Änderungen.
Sicherheitslücken und Hinweise: info@adopt-it.ch mit Betreff «Security», Ansprechperson Etnik Selmani. Wir bestätigen den Eingang innerhalb von zwei Arbeitstagen.
adopt it GmbH, Zürich · Dieses Dokument beschreibt den Stand der Plattform und ersetzt keine vertragliche Zusicherung. Verbindliche Service Level, Datenschutzvereinbarungen und Zielwerte werden im Rahmen der Evaluation geschlossen.