Sicherheit & Vertraulichkeit

Dictalex ist für die anwaltliche Verschwiegenheit gebaut — nicht nachträglich daran angepasst. Hier steht, wie Ihre Diktate, Transkripte und Dokumente geschützt sind. Ehrlich, präzise, ohne Marketing-Floskeln.

KI-Verarbeitung ohne US-Unternehmen

Transkription und Zusammenfassung laufen ausschließlich über Mistral AI (Paris, EU) — vertraglich ohne Training mit Ihren Daten. In der KI-Verarbeitungskette steht kein US-Unternehmen.

Audio verschlüsselt, bevor es unser Haus verlässt

Aufnahmen werden im Browser verschlüsselt (AES-256-GCM), bevor sie hochgeladen werden. Der Speicheranbieter erhält ausschließlich Ciphertext — den Schlüssel dazu halten wir, nicht er.

Löschen heißt löschen — auch in Backups

Beim Löschen wird zusätzlich der Verschlüsselungsschlüssel der Aufnahme vernichtet (Crypto-Shredding). Audio-Ciphertext in alten Backups wird damit rückwirkend unlesbar.

Original bleibt unantastbar

Das Original-Transkript ist technisch unveränderlich (Datenbank-Trigger). Jede KI-Ausgabe ist ein Entwurf zur Durchsicht — nie automatisch final. Jede Änderung erzeugt eine neue Revision, die Historie wird nie umgeschrieben.

Strikte Mandanten-Trennung

Jede Kanzlei ist auf Datenbank- und Anwendungsebene isoliert (Deny-all-Lockdown plus Autorisierung auf jeder einzelnen Abfrage). Cross-Kanzlei-Isolation wird pro Modul automatisiert getestet.

Audit-Log & volle Portabilität

Zugriffe und Änderungen werden inhaltsfrei protokolliert und sind für Kanzlei-Admins einsehbar. Ihre Daten gehören Ihnen: jederzeit vollständig exportierbar (Markdown, Word, PDF, Obsidian-Vault).

Die ÖRAK-Checkliste, Punkt für Punkt

Die österreichische Rechtsanwaltskammer gibt Kanzleien eine Checkliste für den KI-Einsatz an die Hand. Das sind unsere Antworten.

Verschwiegenheit (§ 9 Abs 2 RAO)

Jeder Verarbeiter in der Kette unterliegt vertraglicher Vertraulichkeit: Auftragsverarbeitungsvereinbarung (Art. 28 DSGVO) und Vereinbarung im Sinne des § 40 Abs 3 RL-BA — mit uns und mit unseren Unterauftragsverarbeitern. Anbieter, die das nicht zusagen, setzen wir nicht ein.

Wo werden die Daten verarbeitet?

Datenbank und Speicher: Frankfurt am Main (Supabase auf AWS, Region eu-central-1). KI-Verarbeitung: Mistral AI, EU. Es findet keine Verarbeitung außerhalb der EU statt.

Wird mit unseren Daten KI trainiert?

Nein. Vertraglich ausgeschlossen — bei Mistral wie bei uns. Ihre Diktate, Transkripte und Dokumente werden ausschließlich zur Erbringung des Dienstes verarbeitet.

Aufnahmen von Besprechungen (§ 120 StGB)

Besprechungsaufnahmen starten nur nach einem verpflichtenden Einwilligungsschritt (Teilnehmerliste + Bestätigung), der mit der Aufnahme dokumentiert gespeichert wird. Solo-Diktate benötigen keinen Einwilligungsschritt.

Prüfpflicht für KI-Ausgaben

Dictalex ist so gebaut, dass die anwaltliche Prüfung erzwungen wird: KI-Ergebnisse sind immer Entwürfe in einem Editor, das unveränderliche Original-Transkript steht daneben zum Abgleich, jede Version bleibt nachvollziehbar.

DSGVO-Betroffenenrechte, Löschung (Art. 17)

Löschung kaskadiert vollständig: Akt → Aufnahmen → Audio → Transkripte → Dokumente → Versionen → Suchindex. Optional löscht eine Aufbewahrungsregel Roh-Audio automatisch N Tage nach der Transkription — inklusive Schlüsselvernichtung.

Nachvollziehbarkeit

Zugriffs- und änderungsrelevante Aktionen werden protokolliert (wer, was, wann) — bewusst inhaltsfrei: das Protokoll enthält IDs und Status, nie Inhalte.

Die ehrlichen Antworten

Sicherheitsseiten neigen zum Überversprechen. Wir beschreiben stattdessen genau, welche Daten wie geschützt sind — und wo Schutz auf Verträgen statt auf Kryptographie beruht.

Audio: kryptographisch geschützt

Aufnahmen werden clientseitig verschlüsselt; der Speicher in Frankfurt enthält ausschließlich Ciphertext. Die Schlüssel liegen in einem dreistufigen Verfahren bei uns — der Hauptschlüssel außerhalb der Speicher-Infrastruktur. Selbst eine vollständige Kopie des Speichers oder eines Backups ist ohne unsere Schlüssel wertlos, und Crypto-Shredding macht gelöschte Aufnahmen auch rückwirkend unlesbar.

Texte: operativ und vertraglich geschützt

Transkripte und Dokumente liegen als durchsuchbarer Text in einer abgeriegelten Datenbank (Deny-all-Zugriffsmodell, kein anonymer Zugang, Autorisierung auf jeder Abfrage). Sie sind nicht zusätzlich inhaltsverschlüsselt — die deutschsprachige Volltextsuche über Ihre Akten ist ein Kernfeature und kann nicht über verschlüsselten Inhalten laufen. Diesen Unterschied benennen wir bewusst, statt ihn hinter der Floskel „Encryption at Rest“ zu verstecken.

Und der CLOUD Act?

Präzise formuliert: In der KI-Verarbeitungskette von Dictalex steht kein US-Unternehmen — Transkription und Zusammenfassung laufen über Mistral AI (EU). Die Hosting-Infrastruktur (Supabase auf AWS) wird von US-Unternehmen betrieben, auch wenn die Daten Frankfurt nie verlassen; US-Behörden könnten diese Unternehmen theoretisch zur Herausgabe verpflichten. Was das konkret bedeutet: Für Audio wäre die Antwort unlesbarer Ciphertext, denn die Schlüssel liegen nicht beim Hoster. Für Texte ist der Schutz vertraglich und operativ, nicht kryptographisch. Kanzleien, die auch dieses Restrisiko ausschließen wollen, betreiben Dictalex im Enterprise-Modell auf eigener oder EU-eigener Infrastruktur — dann liegt auch die Datenbank vollständig außerhalb der Reichweite von US-Anbietern.

Technik im Detail

  • Clientseitige Verschlüsselung im Browser (WebCrypto, AES-256-GCM) vor jedem Upload
  • Dreistufige Schlüsselhierarchie (Master → Kanzlei → Aufnahme), rotierbar ohne Neuverschlüsselung der Audiodaten
  • Datenbank-Lockdown: Row Level Security ohne einzige Freigabe-Policy, keine Client-API, entzogene Rechte für anonyme Rollen
  • Unveränderlichkeit des Original-Transkripts als Datenbank-Trigger, nicht nur als Anwendungsregel
  • Automatisierte Isolationstests (Cross-Kanzlei) für jedes API-Modul in der CI
  • Inhaltsfreie Anwendungs-Logs und inhaltsfreies Audit-Log — IDs und Status, nie Mandanteninhalte
  • Keine US-Dienste an Mandanteninhalten: kein Google Analytics, keine Font-CDNs, keine Fehler-Tracker mit US-Endpunkten. In der Anwendung selbst läuft überhaupt kein Analyse-Skript — nur diese Website misst Zugriffe cookielos, ohne personenbezogene Daten und ausschließlich über EU-Server (Fathom, vollständige EU-Isolation). Transaktions-E-Mails (Anmeldelinks, Einladungen – nie Mandanteninhalte) versendet derzeit Postmark (US); der Wechsel auf einen EU-Anbieter ist geplant
  • Aufbewahrungsregeln mit Schlüsselvernichtung (Crypto-Shredding) und vollständige DSGVO-Löschkaskade

Fragen zur Sicherheit?

AVV und Vereinbarung gem. § 40 Abs 3 RL-BA stellen wir auf Anfrage bereit. Für vertiefte technische Fragen — etwa im Rahmen einer Kanzlei-internen Prüfung — nehmen Sie einfach Kontakt auf.

Kontakt aufnehmen