iConference AG
Benutzerdokumentation · Sovereign Cockpit
Stand 07.2026
Als PDF herunterladen
Benutzerdokumentation

Sovereign Cockpit

Das Handbuch für den täglichen Gebrauch: anonymisieren, prüfen, freigeben, re-identifizieren, und die Verwaltung von Standardbegriffen, Vorgängen und Benutzerkonten.

1Das Grundprinzip

Sovereign Cockpit sitzt vor jedem Versand nach draussen: an ein Cloud-KI-Modell, per E-Mail oder als Weitergabe. Vertrauliche Daten werden erkannt und durch Platzhalter wie <PERSON_1> oder <AHV_1> ersetzt. Nur die entschärfte Fassung verlässt das System, und nur durch Ihren ausdrücklichen Klick im Human-Gate. Die Zuordnung Platzhalter ↔ Original (das Mapping) bleibt verschlüsselt auf dem Server; damit setzt das Cockpit die Originalwerte in der Antwort des KI-Modells wieder ein.

Drei Grundsätze prägen die Bedienung:

2Anmelden, Sprache, Abmelden

Sie erreichen Ihr Cockpit über die Adresse Ihrer Instanz (z.B. https://<ihre-instanz>.iconference.ch). Melden Sie sich mit Benutzername und Passwort an; die Konten werden von Ihrer Administratorin/Ihrem Administrator angelegt (Kapitel 11).

3Dokument anonymisieren

Auf der Startseite Anonymisieren haben Sie zwei Wege:

Die Bezeichnung ist optional und dient der Wiedererkennung in der Vorgangsliste; leer gelassen wird der Dateiname (oder «Direkteingabe») plus Datum verwendet.

Gescannte PDFs werden abgelehnt. Ein PDF ohne Textebene (Foto/Scan) kann nicht zuverlässig geschützt werden: das Cockpit bricht bewusst ab, statt unsicher zu raten. Wandeln Sie das Dokument zuerst mit einer OCR-Lösung in durchsuchbaren Text um oder nutzen Sie die Textquelle.

Während der Verarbeitung zeigt das Cockpit eine laufende Fortschrittsanzeige mit Sekundenzähler. Braucht der erste Start der Instanz länger (Kaltstart), weist ein eigener Hinweistext darauf hin.

4Erkannte Begriffe prüfen

Nach dem Start zeigt das Cockpit den Originaltext mit allen erkannten Stellen. Eine Checkliste oben fasst zusammen, wie viele Stellen automatisch maskiert sind und wie viele Firmen-, Personen-, Geburtsdaten- und Rollen-Treffer zur Prüfung anstehen. Die Vorschläge sind in vier Bereiche gegliedert:

Fachvokabular aus Rechts- und Fachgebieten (z.B. M&A, Erbrecht, Grundbuch, Bau- und Finanzwesen) erscheint dank dieser Gliederung deutlich seltener als Prüf-Kandidat. Die fachliche Prüfung bleibt bei Ihnen, der Aufwand dafür sinkt spürbar.

Fehlt ein Begriff in den Vorschlägen, tragen Sie ihn direkt hier ins Feld «Fehlt ein Begriff?» ein: Das Cockpit maskiert ihn inklusive Beugungen und Wortzusammensetzungen (Beispiel: «WEKO» deckt auch «WEKO-Vorabklärung» ab).

Was Sie nicht anhaken, bleibt im Klartext und verlässt das System unmaskiert. Im Zweifel anhaken: auf der Prüfseite sehen Sie das Ergebnis und können jede Entscheidung noch korrigieren.

Ihre Standardbegriffe werden hier automatisch gefunden und sind immer vorausgewählt.

5Die Prüfseite

Nach der Bestätigung entsteht ein Vorgang mit einer eindeutigen Nummer. Die Prüfseite zeigt:

Lesen Sie den anonymisierten Text gegen, bevor Sie ihn herausgeben. Geprüft heisst nicht garantiert vollständig: Ersetzt wird, was erkannt und angehakt wurde.

Verlassen Sie die Seite über die Navigation, fragt das Cockpit nach. Der Vorgang geht dabei nicht verloren, er bleibt unter Vorgänge erreichbar.

6Manuell nachmaskieren

Das Sicherheitsnetz für alles, was die Erkennung verpasst hat oder was Sie im Gate nicht angehakt haben: Tippen Sie den Begriff ins Feld «Begriffe manuell maskieren» und klicken Sie «Maskieren». Es ist dasselbe Feld wie «Fehlt ein Begriff?» im Gate (Kapitel 4), inklusive Beugungen und Wortzusammensetzungen.

7Standardbegriffe

Standardbegriffe sind Ihre persönliche «immer anonymisieren»-Liste der Instanz: der eigene Firmenname, Kundennamen, Projekt- und Produktcodes. Sie werden in jedem künftigen Dokument automatisch gefunden (unabhängig von Gross-/Kleinschreibung, auch zusammengeschrieben, z.B. findet «UCP» auch «UCPlattform») und sind im Gate vorausgewählt.

8Freigeben und herunterladen (Human-Gate)

Erst mit dem Klick auf einen Download-Knopf verlässt die anonymisierte Fassung den Server. Jede Auslieferung wird mit Prüfsumme im Audit-Protokoll gesiegelt.

FormatWofür
.txt / .mdEmpfohlen für den Rückweg (Re-Identifikation) bei Text-Antworten. Markdown-Quellen werden als .md ausgeliefert, sonst .txt.
PDFSchlichtes Versanddokument mit Hinweis-Fusszeile, nicht für die Re-Identifikation gedacht.
ExcelBei Excel-Quellen: die anonymisierte Arbeitsmappe, zellgenau, Zahlen und Formeln unangetastet.
WordBei Word-Quellen: das anonymisierte Dokument als .docx, mit erhaltenem Layout: Absätze, Tabellen, Kopf- und Fusszeilen.
Mapping (CSV)Vertraulich: enthält die Re-Identifikations-Schlüssel im Klartext. Nur sicher aufbewahren, nicht weitergeben. Der Download fragt zur Sicherheit nach.

Restrisiko-Warnung: Vor der Auslieferung prüft eine unabhängige Egress-Kontrolle die fertige Fassung erneut. Findet sie noch kritische Werte im Klartext (z.B. AHV, IBAN, CHE-UID, Kontaktdaten oder einen Ihrer Standardbegriffe), hält der Download an und listet die betroffenen Werte einzeln mit Kontext. Sie können jeden Wert direkt dort nachmaskieren («maskieren» oder «Alle maskieren») oder das Dokument bewusst so ausliefern; eine bewusste Freigabe wird protokolliert.

9Antwort re-identifizieren

Die Antwort des externen KI-Modells enthält noch die Platzhalter. Unter Re-identifizieren fügen Sie sie ein, als Text oder als Datei (PDF, Word, Markdown, Text, Excel), zusammen mit der Vorgang-Nummer (sie ist vorausgefüllt, wenn Sie von der Prüfseite kommen).

Bereits re-identifizierten Vorgang öffnen: Ein Vorgang, der schon re-identifiziert wurde, lässt sich aus der Vorgangsliste direkt öffnen und zeigt sofort die re-identifizierte Fassung zum Download, ohne erneute Eingabe.

Danach ist der Vorgang abgeschlossen: Nach der Re-Identifikation ist kein Nachmaskieren mehr möglich. Das Nachmaskier-Werkzeug ist dann ausgeblendet, «Zurück zur Prüfung» entfällt, und ein Aufruf der Prüfseite leitet auf die re-identifizierte Fassung um. Wollen Sie etwas anderes maskieren, starten Sie einen neuen Durchgang.

10Vorgänge verwalten

Die Seite Vorgänge listet alle Durchgänge der Instanz, neueste zuerst. Ein Klick auf die Bezeichnung öffnet den Vorgang wieder, inklusive Prüfseite, Nachmaskieren und Downloads. Die Vorgang-ID steht in der Liste und lässt sich per Klick kopieren, etwa zum Einfügen im Re-Identifikations-Formular. Alle Zeitangaben (erstellt, zuletzt geändert) erscheinen in Schweizer Lokalzeit.

SpalteBedeutung
Statusanonymisiert, ausgeliefert, re-identifiziert.
IntegritätPrüfung gegen das manipulationssichere Audit-Protokoll: «intakt» heisst, Original, anonymisierte Fassung und Mapping sind unverändert.
Cloud-NER-TokensVerbrauch der Schweizer Namenserkennungs-API für diesen Vorgang (nur gehosteter Betrieb).
AktionenRe-identifizieren, Mapping-CSV (mit Bestätigung), Löschen (mit Bestätigung).

Aufbewahrung: Vorgänge bleiben gespeichert, bis Sie sie löschen. Das Löschen entfernt die ganze Akte (Original, anonymisierte Fassung, Mapping) und bleibt als Ereignis im Audit-Protokoll nachweisbar. Zugriff: Ein Vorgang ist nur für seine Erstellerin/seinen Ersteller und für Administratoren sichtbar.

11Benutzer und Rollen (Administration)

Die Benutzerverwaltung finden Administratoren oben rechts unter Benutzer. Jede Instanz führt ihre eigenen Konten, ohne externen Dienst, auch offline funktionsfähig.

RolleRechte
userAnonymisieren, eigene Vorgänge einsehen/nachmaskieren/re-identifizieren/ löschen, Standardbegriffe pflegen, eigenes Passwort ändern.
adminZusätzlich: alle Vorgänge der Instanz einsehen und verwalten, Benutzer anlegen und entfernen.

12Sicherheit und Datenhaltung

13Grenzen und Tipps

14Meldungen und Hilfe

MeldungBedeutung und Abhilfe
«Free-text pass failed»Die Freitext-Erkennung war nicht erreichbar oder hat einen Fehler gemeldet: der Vorgang bricht bewusst ab (fail-closed), es wurde nichts unsicher verarbeitet. Kurz warten und erneut versuchen; besteht das Problem, melden Sie sich beim Support.
«Gescanntes PDF»Das PDF hat keine Textebene. Quelle als Text/Markdown bereitstellen oder vorab per OCR umwandeln.
«Format nicht unterstützt»Erlaubt sind PDF (Textebene), Word (.docx), Markdown, Text und Excel (.xlsx).
«Upload zu gross»Limite 25 MB: Datei aufteilen oder reduzieren.
«Nicht im Text gefunden: …»Der nachzumaskierende Begriff kommt im Text nicht vor. Schreibweise im Dokument prüfen (Tippfehler? Getrennt geschrieben?).
«Vorgang bereits re-identifiziert»Abgeschlossene Vorgänge lassen sich nicht mehr nachmaskieren. Neuen Durchgang starten.
Platzhalter rot markiertDer Platzhalter in der Antwort ist diesem Vorgang unbekannt (oft vom KI-Modell verändert). Im Original prüfen und die Stelle von Hand übernehmen.

Support: iConference AG · [email protected] · iconference.ch