Skip to content

KI-Sicherheit und Inhaltsstandards

Was die KI in Boreon tut und was nicht, und die drei unabhängigen Schichten, die es durchsetzen. Ausgeliefertes Verhalten, kein Vorhaben.

Aktualisiert

Dieses Dokument ist eine Übersetzung. Der englische Text ist massgebend.

Warum es diese Seite gibt

Boreon baut Governance-Software für Arbeitsplätze, und an Arbeitsplätzen gibt es Menschen. Das meiste, was unsere KI tut, ist einen Datenkatalog zu lesen und einen Governance-Befund zu entwerfen, aber derselbe Assistent sitzt nur ein Textfeld entfernt von jedem, der gerade einen wirklich schlechten Tag hat. Diese Seite legt schlicht und ohne Marketingsprache dar, was unsere KI-Assistenten tun und was nicht, und genau wie diese Grenzen durchgesetzt werden.

Alles auf dieser Seite beschreibt Verhalten, das heute gebaut ist und läuft. Nichts hier ist ein Roadmap-Punkt oder eine Absicht. Wo eine Grenze nicht verifiziert werden konnte, ist sie nicht abgedruckt.

1. Was diese Seite abdeckt

Dieses Dokument behandelt die KI-Funktionen in Boreon: den suiteweiten beratenden Assistenten und die modellgestützten Funktionen der einzelnen verwalteten Anwendungen, in beiden Editionen des Produkts. Es gilt identisch, ob Boreon als gehostete Cloud-Edition oder als selbst gehostete Enterprise License läuft, denn das Sicherheitsdesign steckt in der Software selbst und nicht in der Art ihrer Bereitstellung.

Diese Website hat keinerlei KI-Funktion. Es gibt keinen Chat auf dieser Domain, keinen Modellaufruf irgendwo darin, und nichts, was Sie auf dieser Website eingeben, wird je an ein Sprachmodell gesendet. Die Datenschutzerklärung und die Cookie-Richtlinie sagen das beide unabhängig voneinander, und diese Seite wiederholt ihre Aussagen nicht, sondern verweist nur darauf.

2. Zuerst, und am wichtigsten: niemand in einer Krise wird einer Maschine überlassen

Wenn eine Person einem unserer Assistenten sagt, dass sie an Suizid oder Selbstverletzung denkt, oder dass ein Kollege es tut, hält der Assistent sofort an. Er berät nicht, diagnostiziert nicht, beschwichtigt nicht und macht nicht mit der Datenarbeit weiter, die einen Moment zuvor besprochen wurde.

Er sagt klar, dass er ein Governance-Werkzeug ist und hierbei nicht helfen kann, dass die Person echte menschliche Unterstützung verdient, und er nennt konkrete Stellen, wo es sie gibt: die örtliche allgemeine Notrufnummer, das eigene HR-Team oder Mitarbeiterunterstützungsprogramm des Arbeitgebers und eine kostenlose vertrauliche Krisenhotline. Wo ein Land bekannt ist, nennt er die echten Nummern direkt statt der Kategorie: 911 für den allgemeinen Notruf in den Vereinigten Staaten und 988 für die Suicide and Crisis Lifeline; 112 für den allgemeinen Notruf in der Schweiz und der Europäischen Union, und 143 in der Schweiz für Die Dargebotene Hand, mit 147 für Anrufende unter achtzehn. Überall sonst verweist er auf findahelpline.com, das zu einem echten lokalen Dienst führt.

Warum die Reihenfolge wichtiger ist als die Formulierung

Dieser Halt geschieht, BEVOR die Nachricht überhaupt an ein KI-Modell gesendet wird. Diese Reihenfolge ist eine bewusste Designentscheidung und kein Zufall der Implementierung, und sie ist der Grund, weshalb diese Garantie als Gewissheit ausgesprochen werden kann und nicht als Hoffnung.

  • Die Prüfung läuft, bevor ein KI-Zugang aufgelöst wird, bevor irgendein Tableau-Inhalt gelesen wird und bevor ein einziger Token ausgegeben wird, sodass die Antwort nicht durch einen geschickten Prompt, eine Rollenspiel-Rahmung oder eine früher im Gespräch versteckte Anweisung weggeredet werden kann, denn das Modell sieht die auslösende Nachricht nie.
  • Sie kann nicht scheitern, weil ein Modellanbieter langsam, gedrosselt oder ausgefallen ist, denn nichts daran hängt davon ab, dass ein Modell überhaupt antwortet.
  • Sie kann durch nichts verändert werden, was ein Administrator konfiguriert, denn es gibt keine Einstellung, die diesen Pfad erreicht.
  • Es ist jedes Mal dieselbe Antwort, in jeder Sprache, in der das Produkt ausgeliefert wird, denn es ist ein festes Stück Logik und keine Bitte an ein Modell, sich gut zu benehmen.

Ein Modell, das sich entscheidet, sicher zu antworten, ist eine Tendenz. Code, der läuft, bevor das Modell überhaupt gefragt wird, ist eine Eigenschaft. Dieser Unterschied ist der ganze Grund, weshalb dieser Abschnitt etwas versprechen kann, statt nur eine Absicht zu beschreiben.

3. Was gesagt wurde, wird nie aufgeschrieben

Ein Sicherheitsereignis dieser Art wird als Kategorie und Zeitstempel aufgezeichnet, und sonst nichts. Die Worte, die eine Person tatsächlich getippt hat, werden in kein Protokoll geschrieben, sind für keinen Administrator sichtbar und werden nirgends im Produkt aufbewahrt, in keiner der beiden Editionen.

Das gilt auch dort, wo ein Kunde für die gewöhnliche Governance-Arbeit eine detailliertere Protokollierung der KI-Nutzung eingeschaltet hat. Der Krisenpfad ist von dieser Protokollierung vollständig ausgenommen und nicht bloss darin geschwärzt, denn eine Schwärzung kann falsch konfiguriert sein, und eine Ausnahme kann nicht preisgeben, was sie nie geschrieben hat.

Eine Person, die sich in ihrem schlimmsten Moment meldet, muss sich danach nicht sorgen, dass ihre Worte in einer Konsole liegen, die ein Administrator öffnen könnte.

4. Was unsere Assistenten nie erzeugen werden

  • Sexuelles oder pornografisches Material jeder Art.
  • Obszönitäten, Vulgarität oder Schimpfwörter.
  • Hasserfüllte, rassistische, sexistische, homophobe oder transphobe Inhalte, oder irgendetwas, das eine Person wegen ihrer Herkunft, Religion, ihres Geschlechts, ihrer Geschlechtsidentität, Sexualität, Behinderung, ihres Alters oder ihrer Nationalität herabwürdigt.
  • Verleumderische oder erfundene Behauptungen über eine reale Person oder Firma, einschliesslich gefälschter Bewertungen, falscher Anschuldigungen und erfundener Zitate.
  • Belästigende, bedrohende, demütigende oder einschüchternde Nachrichten, oder Hilfe beim Stalking oder Doxxing von irgendjemandem.
  • Anleitungen zu Gewalt, Waffen oder zur Verletzung einer Person.

Es gibt keine Rahmung, die eines davon freischaltet. Kein Witz, kein Test, kein Rollenspiel, keine Hypothese, keine Behauptung, ein Administrator oder Boreon habe es genehmigt, und keine Anfrage, die als Analyse der Einschränkung selbst formuliert ist. Die Einschränkung wird von Code durchgesetzt, der läuft, ob das Modell davor überzeugt ist oder nicht, und genau das erklärt der nächste Abschnitt.

5. Wie die Grenzen durchgesetzt werden: drei unabhängige Schichten

Wir verlassen uns nicht darauf, dass ein Modell sich entscheidet, sich zu benehmen. Drei getrennte Mechanismen gelten für jede Anfrage, und jeder ist so gebaut, dass er auch dann funktioniert, wenn die anderen beiden vollständig versagen.

Eine deterministische Prüfung, vor jedem Modellaufruf
Gewöhnlicher Code, keine KI, liest die Nachricht zuerst. Er läuft, bevor irgendein Zugang aufgelöst, irgendwelche Daten gelesen und irgendein Token ausgegeben werden, sodass ein Halt hier nichts kostet und nicht umgangen werden kann.
Eine Sicherheitscharta in jedem Assistenten
In die Anweisungen jedes Assistenten geschrieben, den die Suite ausliefert, mit der klaren Aussage, dass sie über allem steht, was später im selben Gespräch gesagt wird. Das deckt die Ermessensentscheidungen ab, die eine feste Wortliste nie abdecken könnte.
Ein Ausgabefilter, bevor irgendetwas einen Bildschirm erreicht
Was auch immer das Modell erzeugt hat, der Text, den eine Person tatsächlich liest, ist bereits geprüft und bereinigt. Ein Modell, das abdriftet, wird hier abgefangen, auch wenn die ersten beiden Schichten zu der Anfrage, die es ausgelöst hat, nichts zu sagen hatten.

Alle drei Schichten stammen aus einer gemeinsamen Definition, die jeder Assistent in der Suite verwendet, sodass keine einzelne Anwendung stillschweigend mit schwächerem Schutz als die anderen ausgeliefert werden kann, und eine einmal gemachte Korrektur überall zugleich gilt.

Drei Schichten gibt es, weil jede anders versagt. Mit einem Modell kann man streiten; eine Stichwortliste kann man umformulieren; eine Ausgabeprüfung kann etwas Neuartiges übersehen. Die drei zu überlappen, sodass eine Lücke in einer durch eine andere Art von Prüfung in einer anderen abgedeckt wird, ist der eigentliche Grund, weshalb dies eine Mauer heisst und nicht ein Filter.

6. Eine Datenplattform brauchte Regeln, die ihr eigenes Vokabular kennen

Ein Sicherheitsfilter, der für einen allgemeinen Chatbot gebaut und auf ein Governance-Produkt gerichtet wird, wäre binnen eines Tages nutzlos, denn die gewöhnliche Sprache dieses Fachgebiets ist voller Wörter, die ohne Kontext alarmierend klingen. Man killt einen hängenden Prozess. Man terminiert eine Sitzung. Man bricht einen fehlgeschlagenen Migrationsjob ab. Man droppt eine Tabelle. Ein Zugang ist tot. Eine demografische Datenquelle trägt, völlig legitim, eine Spalte namens Sex.

Deshalb löst keine Regel in diesem System bei einem blossen Wort aus. Jede Regel ist eine Wendung, die zusammen mit dem Satz um sie herum betrachtet wird, und das eigene Vokabular der Plattform ist Teil dessen, was die Prüfung erkennen soll, statt darüber zu stolpern.

  • Das Wort Suizid allein hält nie etwas an. Der eigene verbundene Datenbestand eines Gesundheitskunden kann legitim ein Suizidrisiko-Modell als echten Spaltennamen tragen, und das als Krisenmitteilung zu behandeln wäre sowohl falsch als auch, mit der Zeit, die Art Fehlalarm, die Menschen darauf trainiert, einen echten zu ignorieren.
  • Ein Signal für Selbstverletzung braucht eine Ich-Perspektive, etwa ein reflexives Objekt oder einen geäusserten Wunsch über sich selbst, bevor es als Mitteilung statt als Beschreibung behandelt wird.
  • Eine mildere Sorge um jemand anderen, etwa wenn eine Führungskraft schreibt, dass einer ihrer Mitarbeitenden Mühe zu haben scheint, darf den Halt dennoch erreichen: die Prüfung ist darum gebaut, worum es im Satz tatsächlich geht, und nicht darum, jede Erwähnung eines Kollegen auszuschliessen.
  • Ein gewaltförmiger Satz über einen hängenden Job, eine fehlgeschlagene Pipeline oder ein Stück Software wird als genau das erkannt, denn das Objekt des Satzes, nicht nur das Verb, entscheidet, welche Regel gilt.

Das wird in beide Richtungen und nach demselben Massstab getestet: echte Schäden werden geprüft, und echte Betreibersprache, entnommen daraus, wie Menschen tatsächlich über diese Art Arbeit sprechen, wird ebenfalls geprüft. Ein System, das nur beweist, dass es das Erste abfangen kann, hat nichts über das Zweite bewiesen, und das Zweite entscheidet darüber, ob überhaupt jemand das Produkt benutzen kann.

7. Frust ist kein Verstoss

Eine bewusste Designentscheidung verdient es, offen ausgesprochen zu werden, denn sie sieht aus wie eine Lücke und ist keine. Wenn jemand einen Assistenten beschimpft, wird das Gespräch nicht abgebrochen, und die Person wird nicht über ihren Ton belehrt.

Software, die einen gestressten Betreiber um zwei Uhr morgens bestraft, ist Software, auf die sich während eines Vorfalls niemand verlassen kann. Abgeschirmt ist unsere Seite des Gesprächs, nicht ihre: der Assistent selbst verwendet diese Sprache nie zurück, und eine Anfrage, die ihn Obszönitäten, Schimpfwörter oder sexuelle Inhalte erzeugen lassen will, wird abgelehnt, egal wie die Anfrage ankam. Der Schutz zielt auf das, was das Produkt ausgibt. Er zielt nicht darauf, wie eine Person unter Druck sich ausdrückt, während sie versucht, ihre Arbeit zu erledigen.

8. Freundlich und genau, und keines auf Kosten des anderen

Unsere Assistenten sind angewiesen, warm und klar zu sprechen und ehrlich zu sein, bevor sie gefällig sind. Sie müssen sagen, wenn sie etwas nicht wissen. Sie dürfen eine Zahl nicht als Tatsache darstellen, es sei denn, sie stammt aus echten Daten, die das Produkt tatsächlich gelesen hat. Sie dürfen kein Feld, keine Berechtigung und keine Fähigkeit erfinden, damit eine Antwort vollständig wirkt.

Eine tröstliche falsche Antwort in einem Governance-Werkzeug ist keine Freundlichkeit. Sie ist ein anderes, leiseres Versagen als ein feindseliges, und dieses Produkt ist gegen beide gebaut. Dieselbe Disziplin, die ein Garantie-Feld auf dieser Website auf eine echte, verifizierte Tatsache zurückführbar hält, bestimmt, was der Assistent Ihnen über Ihre eigenen Daten sagen darf.

9. Wofür unsere Assistenten da sind, und wo sie das sagen und aufhören

Unsere Assistenten decken Tableau-Governance, Dashboards, Datenquellen, die semantische Schicht, verbundene Warehouses, Abstammung, Qualität und Migration ab, und wie die Anwendungen in dieser Suite zusammenpassen. Das ist eine weite Fläche, und es ist trotzdem eine begrenzte.

Bei einem Thema weit ausserhalb dieses Bereichs sagt der Assistent das freundlich und bietet stattdessen an, womit er tatsächlich helfen kann, statt eine Antwort zu versuchen, für die er keine echte Grundlage hat. Er gibt keine medizinische, rechtliche, finanzielle oder psychologische Beratung. Die eine bewusste Ausnahme vom Schweigen bei einem Thema ausserhalb seines Bereichs ist die Krisenantwort in Abschnitt zwei, die genau deshalb existiert, weil die Alternative zu einer begrenzten Ablehnung dort Schweigen im schlimmstmöglichen Moment wäre.

10. In der Plattform gibt es keine KI, es sei denn, Sie schalten eine ein

Die Boreon-Plattform läuft standardmässig auf deterministischen Engines. Jedes Workbook, das sie erzeugt, jede Validierung, jeder Abstammungsgraph und jede Governance-Prüfung wird von gewöhnlichem, wiederholbarem Code erzeugt, nicht von einem Modell, und jede verwaltete Anwendung liefert ihr vollständiges Ergebnis ganz ohne KI.

KI-Funktionen sind aus, bis eine Organisation sie einschaltet, und sie laufen dann mit einem Modellanbieterschlüssel, den diese Organisation selbst bereitstellt, einschliesslich der Möglichkeit, den Client auf einen Proxy im eigenen Netzwerk zu richten. Boreon stellt keinen Schlüssel bereit, verkauft keinen Modellzugang weiter, und keine KI läuft in irgendjemandes Auftrag, ohne dass ein Schlüssel bereitgestellt wird.

KI schreibt nie in eine verbundene Tableau-Umgebung. Sie kann lesen, erklären und vorschlagen, und alles, was sie vorschlägt, kommt als Karte an, die in die eigene Freigabeschranke dieser Anwendung geleitet und von einem Menschen ausgeführt wird.

Dieser Abschnitt beschreibt die Form davon; die Mechanik gehört in die Dokumente, die bereits dafür geschrieben sind. Siehe die Datenschutzerklärung dazu, was mit Daten geschieht, sobald KI eingeschaltet ist, den Zusatz zur Datenverarbeitung dazu, wie das in der gehosteten Edition geregelt ist, und die Lizenzvereinbarung für die Vertragsbedingungen, die für KI-Funktionen gelten.

11. Jedes Konto, ohne Ausnahme

Boreon ist ein Arbeitsplatzprodukt für die geschäftliche Nutzung durch Erwachsene, und Konten werden von den eigenen Administratoren einer Organisation angelegt. Die Standards auf dieser Seite gelten dennoch bedingungslos, für jedes Konto, in jeder Edition.

Es gibt keinen gelockerten Modus, keine ungefilterte Einstellung und keinen Administratorschalter, der irgendetwas davon abschaltet. Es gibt keine Konfiguration dieses Produkts, in keiner Edition, in der ein Assistent das in Abschnitt vier aufgeführte Material erzeugt, und keine Konfiguration, in der die Krisenantwort in Abschnitt zwei abgeschaltet werden kann.

12. Unsere ehrlichen Grenzen

Kein Inhaltsfilter ist perfekt, und diese Seite sagt das lieber offen, als eine Vollständigkeit zu behaupten, die kein System tatsächlich hat.

Eine automatische Prüfung kann grundsätzlich einen Schaden übersehen, der ungewöhnlich indirekt ausgedrückt ist, und sie kann gelegentlich bei einem Satz zögern, der sich als völlig harmlos erweist. Dieser zweite Fehlerfall ist der Grund, weshalb Abschnitt sechs existiert: ein Filter, der nicht gegen echte Betriebssprache getestet ist, wird der Arbeit, die er schützen soll, irgendwann im Weg stehen, was für die Person, die sich auf das Produkt verlässt, eine eigene Art von Schaden ist.

Wenn ein Assistent etwas erzeugt, das hinter den Standards auf dieser Seite zurückbleibt, oder anhält, wo er es offensichtlich nicht hätte tun sollen, sagen Sie es uns. Wir behandeln diese Meldung als Defekt in einem Sicherheitssystem, nicht als gewöhnliches Produktfeedback, und wir beheben ihn und sagen, wann er behoben ist.

13. Änderungen an dieser Seite

Das Datum am Anfang dieses Dokuments ist das Datum seiner letzten Änderung. Wenn sich das zugrunde liegende Verhalten ändert, ändert sich diese Seite mit, statt eine frühere Version des Produkts zu beschreiben.

Diese Seite ist in Englisch, Japanisch, Deutsch, Französisch, Italienisch und Russisch veröffentlicht. Englisch ist das Original, und wo eine Übersetzung in der Bedeutung abweicht, gilt der englische Text, genau wie bei jedem anderen Dokument in dieser Sammlung.

14. Kontakt

Anliegen zu KI-Sicherheit und Inhalten gehen an legal@boreon.com. Eine Meldung dort wird von den Personen gelesen, die für dieses System verantwortlich sind, und nicht in eine allgemeine Warteschlange abgelegt.

Datenschutzfragen, und alles andere, was anderswo in dieser Rechtssammlung behandelt wird, gehen wie gewohnt an privacy@boreon.com.