Vertraulichkeitsklassen für Informationen im KI-Kontext
Klassifizierung
Öffentlich
Beschränkung
Informationen, die ohne Einschränkung geteilt werden dürfen, insbesondere auch mit der allgemeinen Öffentlichkeit.
Schadenspotenzial
Eine unautorisierte Offenlegung dieser Informationen hätte keine Auswirkungen auf betroffene Personen, Prozesse, Systeme oder Einrichtungen und keinen Folgen für die Universität zu Köln.
Personenbezogene Daten
Personenbezogene Daten, die von den Betroffenen frei zugänglich gemacht wurden.
Beispiele für Daten/Informationen
Öffentlich zugängliche Forschungs- und Publikationsinformationen (z.B. Abstracts, Vorträge, Konferenzbeiträge)
Marketing- und PR-Material (Flyer, Broschüren, Pressemitteilungen)
Öffentliche Informationen auf der Universitätswebseite
KI-Systeme
Nutzung von KI-Systemen ohne Einschränkung erlaubt. Hosting in Cloud (EU / NichtEU) sowie On-Premise zulässig. Trainingsnutzung der Eingaben durch Anbieter ist akzeptabel. Externe Accountbindung in eigenem Ermessen.
Beispiele für KI-Tools
ChatGPT Free / Plus
MS Copilot Chat
Klassifizierung
Intern
Beschränkung
Informationen, die nur innerhalb der Universität und gegebenenfalls mit Partnern geteilt werden dürfen.
Schadenspotenzial
Eine unautorisierte Offenlegung dieser Informationen hätte sehr geringe bis geringe Auswirkungen auf betroffene Personen und/ oder Prozesse, Systeme oder Einrichtungen mit minimalen bis kaum spürbaren Folgen für die Universität zu Köln.
Personenbezogene Daten
Personenbezogene Daten, deren unsachgemäße Handhabung zwar keine besondere Beeinträchtigung erwarten lässt, die aber von den Betroffenen nicht frei zugänglich gemacht wurden.
Beispiele für Daten/Informationen
Interne Rundschreiben, organisatorische Dokumente der Fachbereiche ohne vertrauliche Personenbezüge.
Nicht-öffentliche Lehrmaterialien, die jedoch keine sensiblen Personendaten beinhalten.
Erste konzeptionelle Forschungsansätze (ohne sensible Details).
Urheberrechtlich geschütztes Material
KI-Systeme
Nutzung erlaubt, sofern keine Nutzung der Eingabedaten für Trainingszwecke. Hosting auf On-Premise oder in EU-Cloud zulässig. Nutzung von Nicht-EU-Clouds nur mit vertraglicher Absicherung (z. B. DPA + SCC). Externe Accountbindung nur wenn keine langfristige Protokollierung und keine Auswertung.
Beispiele für KI-Tools
Alle auf der UzK-internen Whitelist gelisteten Tools.
Klassifizierung
Vertraulich
Beschränkung
Informationen, die nur innerhalb der Universität und gegebenenfalls mit Partnern nach dem Prinzip der Erforderlichkeit (need-to- know) geteilt werden dürfen.
Schadenspotenzial
Eine unautorisierte Offenlegung dieser Informationen hätte mäßige bis erhebliche Auswirkungen auf betroffene Personen und/oder Prozesse, Systeme oder Einrichtungen mit wahrnehmbaren bis ernsthaften Folgen für die Universität zu Köln.
Personenbezogene Daten
Personenbezogene Daten, deren unsachgemäße Handhabung den Betroffenen in seiner gesellschaftlichen Stellung oder in seinen wirtschaftlichen Verhältnissen beeinträchtigen könnte ("Ansehen").
Interne Protokolle von Gremien und Ausschüssen, die sensible Themen enthalten.
KI-Systeme
Nutzung nur mit vertraglicher Zusicherung, dass Eingabedaten nicht für Trainingszwecke verwendet werden. Hosting nur On-Premise oder in EU-Cloud mit starker vertraglicher Absicherung (kein Zugriff Dritter, Ende- zu-Ende-Verschlüsselung). Nutzung von Nicht-EU-Clouds nicht zulässig. Interne Zugangsbeschränkung auf Universitätsangehörige. Externe Accountbindung nur mit pseudonymisiertem Zugang.
Beispiele für KI-Tools
UzK-internes Angebot “OSKI” mit Zugang über KI:connect
Klassifizierung
Streng vertraulich
Beschränkung
Informationen, die nur inner- halb einer explizit definierten Gruppe geteilt werden dürfen.
Schadenspotenzial
Eine unautorisierte Offen- legung dieser Informationen hätte große bis sehr große Auswirkungen auf be- troffene Personen und/oder Prozesse bzw. Systeme mit schwerwiegenden bis katastrophalen Folgen für die Universität zu Köln.
Personenbezogene Daten
Personenbezogene Daten, deren unsachgemäße Handhabung Gesundheit, Leben oder Freiheit des Betroffenen beeinträchtigen könnte und/oder den Betroffenen in seiner gesellschaftlichen Stellung oder in seinen wirtschaftlichen Verhältnissen erheblich beeinträchtigen könnten ("Existenz").
Beispiele für Daten/Informationen
Medizinische oder psychologische Daten von Proband*innen, Patient*innen oder Studierenden.
Details zu laufenden Drittmittelprojekten mit strengem Patentschutz, Verschwiegenheitsvereinbarungen oder hohen Reputationsrisiken.
Geschäftsgeheimnisse in kooperativen Forschungsprojekten mit Unternehmen (z.B. geheime technische Daten, Prototypen, neue Verfahren).
KI-Systeme
Nutzung von KI-Systemen nur auf isolierten On-Premises-Systemen mit vollständiger Kontrolle. Cloud-Nutzung (auch EU) i.d.R. nicht erlaubt. Eingaben dürfen unter keinen Umständen für Trainingszwecke verwendet werden – vertragliche Absicherung zwingend erforderlich. Nachvollziehbarkeit intern erwünscht oder sogar notwendig, z. B. um Missbrauch zu verhindern.