# Technische und organisatorische Maßnahmen (Übersicht) — Entwurf

> **Entwurf — Vorlage, keine Rechtsberatung.** Dieses Dokument stellt die J Medical GmbH
> als Herstellerin von KiPT Voice zur Verfügung. Es ist eine allgemeine
> Vorlage und keine Rechtsdienstleistung im Sinne des RDG; es ist nicht auf Ihre Praxis
> zugeschnitten. Verantwortliche im Sinne der DSGVO bleibt die Praxis. **Lassen Sie diese
> Vorlage vor der Verwendung von Ihrer oder Ihrem Datenschutzbeauftragten oder Ihrer
> Rechtsberatung prüfen und an Ihre Praxis anpassen.** Für Vollständigkeit, Richtigkeit und
> Aktualität wird keine Gewähr übernommen. Stand dieser Vorlage: 12. September 2026.

Was KiPT Voice tatsächlich tut — als Zulieferung für die TOM-Dokumentation der Praxis
(Art. 32 DSGVO). Vorlage, keine Rechtsberatung; organisatorische Maßnahmen der Praxis
selbst (Zugriffsregelung am Rechner, Bildschirmsperre, Schulung) ergänzt die Praxis unter
⟨eigene Maßnahmen⟩.

## Datenfluss, in einem Absatz

Aufnahme und Spracherkennung laufen **vollständig lokal** auf dem Praxisrechner.
**Die Audioaufnahme verlässt den Praxisrechner nicht.** Bei der Standard-Sprecherzuordnung
werden die geordneten Transkriptsegmente zusätzlich über eine TLS-verschlüsselte Verbindung
an den konfigurierten KI-Anbieter (**Mistral AI SAS, 15 rue des Halles, 75001 Paris,
Frankreich**) übermittelt, damit dieser ausschließlich Rollenlabels zurückgibt; anschließend
wird Transkripttext zur Notizerstellung übermittelt. Die lokale Sherpa-Sprecherzuordnung ist
in den Einstellungen als Alternative wählbar und verursacht diese zusätzliche Übermittlung
nicht. Mistral AI ist ein französisches Unternehmen ohne US-Muttergesellschaft; die
Verarbeitung findet in der Europäischen Union statt.

In allen Build-Kanälen sendet die Anwendung zusätzlich content-freie
Leistungsmesswerte an einen eigenen TLS-Endpunkt. Das Schema enthält keine Freitextfelder
und kann Audio, Transkript, Notiz, Vorlage, Sitzungsbezeichnung, Gerätenamen, Pfade, URLs,
Zugangsdaten oder rohe Fehler nicht aufnehmen. Eine private, selbst gehostete Umami-Ansicht
wird ausschließlich serverseitig aus der maßgeblichen Postgres-Datenbank befüllt; sie
erhält weder die Client-IP noch Installations- oder Laufkennungen.

## Maßnahmen im Einzelnen

| Bereich | Maßnahme |
| --- | --- |
| Verschlüsselung ruhender Daten | Audiodateien werden nach Abschluss der Verarbeitung mit AES-256-GCM verschlüsselt abgelegt (Standardeinstellung „Audio verschlüsseln", im Auslieferungszustand aktiv; ⟨die Praxis bestätigt, dass die Einstellung aktiv bleibt⟩). Der Schlüssel liegt nur auf dem Praxisrechner. Schlägt die Verschlüsselung fehl, bleibt die Datei unverschlüsselt erhalten, statt verworfen zu werden — der Verlust einer Aufnahme wiegt schwerer; gelöscht wird sie in beiden Fällen mit Freigabe der Notiz. |
| Löschung | Audio wird mit Freigabe der Notiz gelöscht. Transkript- und Notiztext werden nach ⟨90⟩ Tagen automatisch aus der Anwendung entfernt (einstellbar); die Löschprüfung läuft beim Start und danach stündlich, solange die Anwendung geöffnet ist. |
| Ort der Verarbeitung beim KI-Anbieter | Die Verarbeitung des Transkripttexts findet in der EU statt. **Das setzt voraus, dass „EU Regional Inference" im Mistral-Konto aktiviert ist.** Das ist eine vertragliche und kontoseitige Zusage: Die Anwendung kann sie technisch nicht prüfen und zeigt sie nicht an — sie meldet nur, ob ein Zugangsschlüssel hinterlegt ist. Verantwortlich für die Aktivierung und ihre Aufrechterhaltung ist die J Medical GmbH; sie stellt den Zugang bereit. Setzt die Praxis einen eigenen Zugang oder ein lokal betriebenes Modell ein, geht diese Verantwortung auf die Praxis über. |
| Transportverschlüsselung | Übermittlung des Transkripttexts ausschließlich über TLS; unverschlüsselte Verbindungen akzeptiert die Anwendung nur zu Diensten auf demselben Rechner. |
| Sprecherzuordnung | Standard ist die LLM-gestützte Zuordnung: Sie übermittelt Transkripttext, Segment-IDs und Zeitstempel an den konfigurierten KI-Anbieter und erhält nur Rollenlabels zurück. Audio wird nie übertragen. Die in den Einstellungen wählbare Sherpa-Alternative verarbeitet die Sprecherzuordnung vollständig lokal. |
| Zugangsdaten | Der Zugangsschlüssel zum KI-Anbieter wird über den Schlüsselspeicher des Betriebssystems verschlüsselt abgelegt (Windows: DPAPI) und nie im Klartext angezeigt. |
| Protokolle | Anwendungsprotokolle enthalten niemals Gesprächs-, Transkript- oder Notizinhalte — nur technische Angaben wie Dauer, Pfade und Fehlercodes. |
| Technische Leistungsmessung | Opt-out; zufällige Installationskennung ohne Kontobezug; unabhängige Laufkennungen; strikt typisiertes Schema ohne Freitext; lokaler Ausgangskorb höchstens 7 Tage bzw. 1 MB; Übertragung mit 5-Sekunden-Zeitlimit und ohne Einfluss auf Aufnahme, Abschluss, Wiederherstellung oder Herunterfahren; globaler Abschalter. Detailwerte 30 Tage, kennungsfreie Tagesaggregate 12 Monate. |
| Umami-Betriebsansicht | Keine direkte Verbindung aus der Anwendung. Der Backend-Relay nutzt feste Serveridentität, Loopback-IP und festen User-Agent; private Website ohne öffentlichen Freigabelink, Replay und Heatmaps deaktiviert. Nächtlicher Reset und Wiederaufbau aus Postgres erzwingen die Aufbewahrung. |
| Einwilligung | Vor jeder Gesprächsaufnahme erzwingt die Anwendung die Bestätigung der Einwilligung aller Anwesenden und protokolliert den Zeitpunkt. Im Diktat-Modus tritt an ihre Stelle die Bestätigung, dass nur die eigene Stimme aufgenommen wird. |
| Datensparsamkeit | Kein Namensfeld, keine Patientenakte, keine Patientenkennung in der Anwendung. Die Sitzungsbezeichnung ist frei wählbar; die Praxis vergibt sie ohne Klarnamen. |
| Ausfallsicherheit | Sitzungszustand wird bei jedem Übergang gespeichert; nach einem Absturz wird eine unterbrochene Sitzung erkannt und die Verarbeitung fortgesetzt, statt die Aufnahme zu verlieren. |
| Updates | Neue Versionen werden als Installationspaket eingespielt: ⟨Update-Verfahren der Praxis, z. B. durch IT-Betreuung⟩. |
| Organisatorisch (Praxis) | ⟨eigene Maßnahmen: Benutzerkonten, Bildschirmsperre, Schulung, Vertretungsregelung⟩ |

## Was die Anwendung nicht tut

Sie führt keine eigene Patientenakte, gleicht keine Daten mit anderen Quellen ab und
trifft keine medizinischen Entscheidungen.
Sie stellt keine Diagnosen, schlägt keine Diagnosen vor und vergibt keine ICD-Codes.
Sie strukturiert, was gesprochen wurde.

---
Stand: ⟨Datum⟩ · Version der Anwendung: ⟨Version⟩
