Dieser Artikel beantwortet häufig gestellte Fragen dazu, wie Personio bei seinen KI-Funktionen mit Datenschutz und Sicherheit umgeht. Technische Details zu Sicherheitszertifizierungen, Unterauftragsverarbeitern und Compliance-Dokumentation finden Sie im Personio Trust Center.
Datenspeicherung und -verarbeitung
Werden meine Daten zum Trainieren von KI-Modellen verwendet?
Nein. Weder Personio noch Dritte verwenden Eingabe- oder Ausgabedaten zu Trainingszwecken. Eingabe- und Ausgabedaten werden ausschließlich zu Verarbeitungszwecken an AWS Bedrock weitergegeben.
Wo werden KI-Daten verarbeitet?
Die gesamte KI-Verarbeitung erfolgt auf den eigenen AWS-Servern von Personio in der EU unter Verwendung von AWS Bedrock. Die Daten werden in Frankfurt gespeichert und verlassen die EU nicht.
Welche KI-Modelle verwendet Personio ?
Personio verwendet Large Language Models (LLMs) von Anthropic, die auf AWS Bedrock gehostet werden. Darüber hinaus verwendet Personio AWS-Modelle für KI-Funktionen auf der Plattform.
Speichern AWS Bedrock oder das LLM personenbezogene Daten?
Nein. Personenbezogene Daten werden weder von AWS Bedrock noch vom LLM-Modell gespeichert. Für AWS Bedrock gilt eine Null-Speicher-Richtlinie.
Speichert Personio Daten im Zusammenhang mit meiner Nutzung von KI-Funktionen?
Ja. Personio speichert Eingabe- und Ausgabedaten zur Qualitätssicherung und Verbesserung unserer Dienstleistungen. Diese Daten werden niemals zum Trainieren von KI-Modellen verwendet.
Speziell beim Personio Assistant verwendet Personio diese Daten, um die Qualität der Antworten zu überwachen sowie Probleme bei der Leistung des Assistants zu erkennen und zu beheben. Ohne diese Daten kann Personio nicht erkennen, wenn etwas schiefgelaufen ist, oder die Nutzungserfahrung verbessern. Diese Daten werden ausschließlich zur Qualitätssicherung verwendet – niemals zum Trainieren von KI-Modellen.
Wenn Sie nicht möchten, dass Ihre Daten zu Qualitätssicherungszwecken gespeichert werden, können Sie den Personio Assistant unter Einstellungen > Account & Support > KI-Funktionen deaktivieren. Die Deaktivierung des Assistants ist die einzige Möglichkeit, dieser Datenerfassung zu widersprechen.
Wenn Sie den Personio Assistant bereits verwendet haben und möchten, dass Ihre vorhandenen Daten gelöscht werden, kann Personio diese einmalig löschen. Wenn Sie den Assistant weiterhin nutzen, ist die Datenerfassung zu Qualitätssicherungszwecken künftig erforderlich.
Was sind Eingabe- und Ausgabedaten?
Eingabedaten sind alle Fragen oder Informationen, die Sie zur Verarbeitung an eine KI-Funktion von Personio übermitteln, zum Beispiel eine Frage, die Sie dem Personio Assistant stellen. Ausgabedaten sind die Antworten, die die KI-Funktion auf Grundlage Ihrer Eingabe generiert. Je nachdem, was Sie fragen und auf welche Daten Personio zugreifen kann, können beide personenbezogene oder geschäftliche Daten enthalten.
Sind die KI-Funktionen zwischen Kunden voneinander isoliert?
Ja. Jeder Kunde ist vollständig isoliert. KI von Personio greift niemals auf Daten anderer Kunden zu und vermischt die Daten der einzelnen Mandanten nicht.
Wem gehören die von den KI-Funktionen von Personio generierten Ausgabedaten?
Alle Ausgabedaten, die von KI-Funktionen von Personio generiert wurden, sind Eigentum des Kunden. Alle Ausgaben, die eine KI-Funktion auf Grundlage von Kundeneingaben generiert, gelten als Kundendaten, unabhängig davon, ob die Eingabe personenbezogene Daten enthält.
Zugriff und Berechtigungen
Werden die in Personio festgelegten Zugriffsberechtigungen von den KI-Funktionen respektiert?
Ja. Alle KI-Funktionen erzwingen die in Personio konfigurierte Autorisierung. Fragt beispielsweise ein Administrator den Personio Assistant nach der Mitarbeiterzahl, sieht er die vollständigen Unternehmensdaten, eine Führungskraft sieht nur die Daten ihres Teams, und ein Mitarbeiter ohne Analysen erhält keine Antwort. KI-generierte Inhalte sind nur für Personen sichtbar, die in Personio bereits über die entsprechenden Zugriffsrechte verfügen.
Sind KI-generierte Inhalte für Personen sichtbar, die keinen Zugriff darauf haben sollten?
Nein. Für KI-Ausgaben gelten dieselben Berechtigungsregeln wie für die zugrunde liegenden Daten. Die KI kann einer nutzenden Person keine Informationen anzeigen, auf die sie nicht bereits direkt in Personio zugreifen kann.
Support-KI
Auf welche Daten greift die Support-KI zu?
Die Support -KI beantwortet Fragen zur Nutzung von Personio Funktionen und hilft berechtigten Personen dabei, Kontakt mit dem Personio Support aufzunehmen. Sie greift nicht auf die HR-Daten Ihres Unternehmens zu. Mitarbeitendendatensätze, Entgeltabrechnungen, Abwesenheitskontostände und ähnliche Daten sind für die Support-KI nicht sichtbar. Bei Fragen zu Ihren persönlichen HR-Daten verwenden Sie stattdessen den Personio Assistant.
Sind meine Unterhaltungen mit der Support-KI privat?
Ja. Ihre Unterhaltungen mit der Support-KI sind nur für Sie sichtbar. Andere Personen in Ihrem Unternehmen, einschließlich Kontoinhabenden, können sie nicht sehen.
DSGVO und Compliance
Entspricht die KI von Personio der DSGVO?
Ja. Der Auftragsverarbeitungsvertrag (AVV) zwischen dem Kunden und Personio gilt weiterhin vollständig für alle KI-Funktionen. Der Kunde fungiert als Verantwortlicher und Personio als Auftragsverarbeiter. Ausführliche Informationen, einschließlich Angaben zu Unterauftragsverarbeitern und Standardvertragsklauseln, finden Sie im Personio Trust Center.
Hat Personio einen AVV mit AWS Bedrock abgeschlossen?
Ja. Die bestehenden Standardvertragsklauseln zwischen Personio und AWS Sarl decken die Nutzung von AWS Bedrock ab. AWS ist bereits ein bestehender Unterauftragsverarbeiter: Bei der Einführung von Bedrock war daher keine Benachrichtigung über einen neuen Unterauftragsverarbeiter erforderlich.
Entsprechen die KI-Funktionen von Personio dem EU-KI-Gesetzt?
Der Personio Assistant gilt gemäß dem EU-KI-Gesetz als KI-System mit begrenztem Risiko – dieselbe Kategorie wie Chatbots und Tools zur Inhaltserstellung. Er gilt nicht als Hochrisiko-KI-System. Personio entwickelt kein eigenes LLM. Personio verwendet und optimiert bestehende Modelle, die auf AWS Bedrock gehostet werden. Daher muss Personio die Transparenzanforderungen des EU-KI-Gesetzes für diese Kategorie erfüllen. Personio unterliegt nicht den Verpflichtungen, die für Anbieter von GPAI-Modellen gelten.
Der Talentscreening-Agent ist mit DSGVO Art. 22 und EU-KI-Gesetz Art. 14 konform. Gemäß dem EU-KI-Gesetz stellt Personio dieses KI-System bereit, und Ihr Unternehmen fungiert als Betreiber. Das bedeutet, dass Ihr Unternehmen dafür verantwortlich ist, das System rechtskonform einzusetzen. Dazu gehört, geeignete Kriterien auszuwählen, bei jeder Entscheidung eine Person einzubeziehen und die für Ihr Unternehmen geltenden arbeits- und antidiskriminierungsrechtlichen Vorschriften einzuhalten.
Verantwortungsvolle KI und Bias
Wie stellt Personio sicher, dass KI-Ausgaben fair und unvoreingenommen sind?
Personio entwickelt seine KI-Funktionen auf Grundlage seiner Grundsätze für verantwortungsvolle KI, die auf faire, objektive und inklusive Ausgaben ausgelegt sind. Speziell für KI-Performance-Übersichten erhält das LLM folgende Anweisungen:
- Voreingenommenheit, Spekulationen und unbegründete Schlussfolgerungen vermeiden
- Keine Annahmen über geschützte Merkmale wie Alter, Geschlecht oder ethnische Zugehörigkeit treffen
- Potenziell voreingenommene Formulierungen kennzeichnen und geringer gewichten
- Keine Persönlichkeitsurteile
Treffen die KI-Funktionen von Personio Entscheidungen in meinem Namen?
Nein. Die KI-Funktionen von Personio treffen keine autonomen Entscheidungen. Alle Ausgaben dienen der Unterstützung – Menschen treffen alle endgültigen Entscheidungen. Prüfen Sie KI-Ausgaben immer, bevor Sie auf deren Grundlage handeln.
Verantwortlichkeiten der Kunden
Welche Verantwortung hat mein Unternehmen bei der Nutzung der KI-Funktionen von Personio?
Kunden sind allein dafür verantwortlich:
- interne Richtlinien zur angemessenen Nutzung der KI-Funktionen von Personio zu entwickeln und Nutzende zu diesen Richtlinien zu schulen
- Transparenz- und Erklärbarkeitshinweise bereitzustellen und alle erforderlichen Genehmigungen einzuholen, die nach anwendbarem Recht und internen Richtlinien erforderlich sind
- ausreichende menschliche Kontrolle für die Nutzung der KI-Funktionen zu implementieren
- die Richtigkeit der in Personio hochgeladenen Daten sicherzustellen, die von KI-Funktionen zum Generieren von Ausgaben verwendet werden
Wer ist für die Richtigkeit der KI-Ausgaben verantwortlich?
Die KI-Funktionen von Personio greifen ausschließlich auf Daten zu, die Kunden Personio bereitstellen und in Personio hochladen. Kunden sind daher allein dafür verantwortlich, sicherzustellen, dass die Daten, die die KI für die Erstellung von Ausgaben verwendet, korrekt sind. Nutzende sollten alle Ausgaben prüfen, bevor sie auf deren Grundlage handeln.