Sicherheit & Datenschutz
Der Fall ist das schützenswerteste Objekt der Plattform. Alles ist so gebaut, dass Klientinnen- und Familiendaten standardmässig tokenisiert sind — Klarnamen sehen nur die wenigen Rollen, die sie für ihre Arbeit zwingend brauchen.
Der Fall als geschütztestes Objekt
Ein Fall bündelt die sensibelsten Daten überhaupt: Klient*innen, Familiensystem, Verlauf, Berichte. Deshalb gilt die strengste Regel der Plattform: Falldetails und Klarnamen sehen nur
- die dem Fall zugewiesenen Coaches — Case Lead und Prozess-Buddy,
- der Rechtsträger-Admin (nur im eigenen Rechtsträger), und
- der super_admin (Plattform-Betrieb, rechtsträger-übergreifend).
Alle anderen Rollen — auch PCC, Methodik oder Qualität — sehen einen Fall, an dem sie nicht beteiligt sind, gar nicht; und selbst bei Beteiligung sehen sie ausschliesslich Tokens, keine Klarnamen.
No PII for AI: Tokenisierung
Klarnamen, Adressen, Telefonnummern und E-Mail-Adressen von Klient*innen und Familienmitgliedern werden bei der Aufnahme tokenisiert. In der Datenbank, im Vektorspeicher, in Ereignis-Logs und in jedem KI-Prompt stehen nur Tokens (z. B. TOK_NM_a1b2) — nie ein Klarname. KI-Agenten arbeiten grundsätzlich nur mit tokenisierten Inhalten.
Zwei-Schichten-Zugang (ABAC)
Jeder Fallzugriff durchläuft zwei Filter — beide müssen erfüllt sein:
- Rechtsträger-Scope — der Fall muss im Rechtsträger der Person liegen (bzw. in einem, den sie administriert). Der
super_administ die einzige Ausnahme. - Fall-Teilnahme — es muss eine aktive Zuweisung als Fall-Beteiligte:r bestehen (Case Lead, Prozess-Buddy …), oder die Person ist Admin genau dieses Rechtsträgers.
Klarnamen (Detokenisierung)
Das Aufdecken von Klarnamen ist ein eigener, engerer Schritt. Er ist erlaubt für Case Lead, Prozess-Buddy und — für den eigenen Fall — die Familien- bzw. Klient*innen-Zugänge, sowie den Rechtsträger-Admin des Falls und den super_admin. Jede Auflösung schreibt einen Audit-Eintrag (wer, wann, welche Tokens, erlaubt/verweigert).
Zugriffsmatrix
| Rolle | Falldetails | Klarnamen |
|---|---|---|
super_admin | alle Rechtsträger | alle Rechtsträger |
admin (LE) | nur eigener Rechtsträger | nur eigener Rechtsträger |
| Case Lead / Prozess-Buddy | zugewiesene Fälle | zugewiesene Fälle |
| Familie / Klient*in | eigener Fall | eigener Fall |
| PCC, Methodik, Qualität, … | nur bei Fall-Teilnahme | nie |
| Spezialist:in / Behörde (zugewiesen) | zugewiesener Fall | nie |
Rechtsträger-Admin vs. super_admin
admin ist rechtsträger-gebunden: Ein Admin von neuSprung GmbH sieht ausschliesslich Fälle und Klarnamen der GmbH — nie die eines anderen Rechtsträgers. Genau ein Konto ist super_admin (Plattform-Betrieb) und darf rechtsträger-übergreifend arbeiten. Rollen werden unter Zugriff & Rollen je Person und Rechtsträger vergeben.