# Datenschutz — KI-Shield Proxy

Stand: 24.07.2026 · Version 2.2.0

## Kurzfassung

KI-Shield Proxy prüft Chattexte vor dem Absenden und ersetzt erkannte
personenbezogene Daten durch Pseudonyme. Für diese Prüfung wird der Chattext
TLS-verschlüsselt an den KIShieldGuard-Proxy auf `kishieldguard.de`
übertragen. Der KI-Anbieter erhält anschließend den pseudonymisierten Text.

Die Live-Erkennung während des Tippens ist standardmäßig aus. Sie wird nur
aktiv, wenn der Nutzer den Schalter im Popup ausdrücklich einschaltet. Bei
ausgeschalteter Live-Erkennung findet der Proxy-Aufruf erst beim Senden statt.

## Datenflüsse

| Empfänger/Ort | Daten | Zeitpunkt |
|---|---|---|
| KIShieldGuard-Proxy `/api/v1/pseudonymize` | Chattext im Klartext, API-Key, pseudonyme Conversation-ID, deaktivierte Typen und „Nie als PII“-Ausnahmen | Beim Senden |
| KIShieldGuard-Proxy `/api/v1/detect` | aktueller Entwurf im Klartext, API-Key und dieselben Erkennungseinstellungen | Nur bei aktivierter Live-Erkennung nach einer Tipp-Pause |
| KIShieldGuard-Proxy `/api/v1/pii-feedback` | ausgewählter Begriff, aktueller PII-Typ, gewünschte Einstufung „kein PII“ und API-Key | Nur nach ausdrücklichem Klick auf „Nie als PII + Fehlalarm melden“ |
| Claude, ChatGPT oder Gemini | pseudonymisierter Chattext; bei pausiertem Schutz der unveränderte Text | Beim Senden |
| Lizenz-/Zugangs-API | E-Mail, Name, optionale Firma, AVV-Zustimmung, Einmalcode, zufällige Geräte-ID, Kundentoken sowie Abo-/Statusdaten | Onboarding, Statusprüfung, Checkout oder Kündigung |
| Mollie B.V. | ausgewählte Zahlungsart und die auf der externen Bezahlseite eingegebenen Zahlungs-/Transaktionsdaten | Nur wenn ein kostenpflichtiges Abo abgeschlossen wird |
| Browserprofil | Zugangsdaten, Einstellungen, Ausnahmen und kurzlebige Pseudonym-Mappings | lokal, siehe Speicherfristen |

Die Proxy-Endpunkte verarbeiten den Klartext notwendigerweise im Arbeitsspeicher.
Der aktuelle Plugin-Pseudonymisierungsweg verwendet keine serverseitig
persistierte Pseudonym-Zuordnung. Der Betreiber kann Hash-basierte
Prüfnachweise ohne Klartext führen. Verbindliche betriebliche Lösch- und
Aufbewahrungsfristen ergeben sich aus Vertrag, AVV und der jeweils geltenden
Server-Datenschutzerklärung.

## Live-Erkennung

`kishield_live_detection` ist ohne gespeicherten Wert `false`. Erst der
ausdrückliche Opt-in setzt ihn auf `true`. Dann sendet die Erweiterung nach
einer Tipp-Pause den aktuellen Entwurf an `/api/v1/detect`. Verspätete
Antworten werden verworfen, damit Treffer eines älteren Entwurfs nicht auf den
neuen Text angewendet werden.

Das Ausschalten beendet weitere Live-Prüfungen und entfernt die aktuelle
Trefferanzeige. Beim Senden bleibt die vollständige Prüfung aktiv.

## Whitelist und Fehlalarm-Feedback

Die Whitelist wird im Browserprofil lokal gespeichert. Beim Erkennen oder
Pseudonymisieren wird sie als Ausnahmeeinstellung zusammen mit dem zu prüfenden
Text an den KIShieldGuard-Proxy übertragen. Das direkte Hinzufügen eines
Begriffs im Popup erzeugt keine Feedback-Meldung.

Nur wenn ein Nutzer bei einem erkannten Treffer ausdrücklich
„Nie als PII + Fehlalarm melden“ auswählt, sendet die Feedback-Funktion den
ausgewählten Begriff und dessen PII-Typ an `/api/v1/pii-feedback`. Sie sendet
keine vollständige Chatnachricht und keinen umgebenden Text. Die Meldung wird
als offener Prüfdatensatz bis zur manuellen Bearbeitung gespeichert. Sie führt
nicht automatisch zu einem Training, einer Modelländerung oder einer globalen
Whitelist.

## Dokumente und OCR

Textbasierte und gescannte PDF-, DOCX- und Textdateien sowie Bilder werden im
Browser in einem kurzlebigen Offscreen-Dokument verarbeitet. Große Dateien
werden in kleinen lokalen Nachrichten übertragen; es gibt keine feste Datei-
oder Seitenobergrenze. PDF.js liest jede PDF-Seite. Fehlt eine ausreichende
Textebene, wird genau diese Seite lokal gerendert und mit Tesseract.js
OCR-verarbeitet. Mammoth extrahiert DOCX-Text. Dateiinhalt und OCR-Bilder
verlassen bei dieser Extraktion den Browser nicht.

Vor dem Einfügen zeigt die Erweiterung eine lokale Vorschau. Umfangreiche
Dokumente werden vollständig und verlustfrei in Abschnitte von höchstens 38.000
Zeichen zerlegt. Die Originaldatei wird im von der Erweiterung abgefangenen
Standardablauf weder an den KI-Anbieter noch an den KIShieldGuard-Proxy
hochgeladen. Erst wenn der Nutzer einen Abschnitt einfügt und selbst sendet,
wird dieser Abschnitt wie jeder andere Chattext im Klartext an den
KIShieldGuard-Proxy übertragen und dort pseudonymisiert. Weitere Abschnitte
werden nicht automatisch gesendet.

Die Erweiterung setzt keine feste Datei- oder Seitenbegrenzung. Praktische
Verarbeitungsdauer und Arbeitsspeicherbedarf hängen vom Gerät und bei
Scan-PDFs von Seitenzahl und Auflösung ab. Das Offscreen-Dokument und dessen
Dateichunks werden nach dem Abruf der extrahierten Abschnitte geschlossen
beziehungsweise aus dem Arbeitsspeicher entfernt. Unbekannte oder künftig
geänderte separate Upload-Endpunkte können technisch außerhalb dieses Abfangs
liegen.

## Lokale Speicherung und Speicherfristen

`chrome.storage.local` kann folgende Daten enthalten:

| Datentyp | Speicherdauer/Löschung |
|---|---|
| Pseudonym-Mappings pro Conversation | unverschlüsselt; in offenen Tabs nach spätestens 24 Stunden aus Content- und Network-Layer entfernt, abgelaufene Storage-Einträge beim nächsten Mapping-Zugriff gelöscht, zusätzlich über „Mappings löschen“ entfernbar |
| „Nie als PII“-Ausnahmen | bis zur einzelnen oder vollständigen Löschung im Popup |
| manuell markierte PII und Typwahl | bis zur Aufhebung im Editor beziehungsweise Löschung der Erweiterungsdaten |
| deaktivierte PII-Kategorien, Schutz- und Live-Status | bis zur Änderung oder Löschung der Erweiterungsdaten |
| API-Key, Kundentoken, E-Mail und gecachter Vertragsstatus | bis Logout, Deinstallation oder Löschung der Erweiterungsdaten |
| Name und optionale Firma während des noch nicht abgeschlossenen Onboardings | bis erfolgreicher Code-Prüfung, Logout, Deinstallation oder Löschung der Erweiterungsdaten |
| zufällige Geräte-ID | bleibt auch nach Logout als stabile Gerätekennung erhalten; bis Deinstallation oder Löschung der Erweiterungsdaten |

Pseudonym-Mappings enthalten Originalwerte und sind nicht verschlüsselt. Wer
vollen Zugriff auf das Browserprofil hat, kann diese lokalen Daten lesen.

## Deaktivierte Kategorien und Schutzpause

Das Popup zeigt jederzeit, wie viele der 42 Schutzarten aktiv sind.
Alle 42 Schutzarten können einzeln deaktiviert werden. Das Ausschalten einer
Kategorie verlangt eine zweite Bestätigung. Deaktivierte Kategorien können
dazu führen, dass entsprechende Inhalte unverändert an den KI-Anbieter
gelangen. Über „Alle 42 aktivieren“ lässt sich der Vollschutz wiederherstellen.

Das Pausieren des gesamten Plugins erfordert eine zweite Bestätigung. Während
der Pause laufen weder Send-Prüfung noch Netzwerk-Maskierung oder
Dokumentabfang. Chattexte und Uploads werden dann von der KI-Seite normal,
also potenziell im Klartext, verarbeitet. Zugangsdaten und Einstellungen werden
durch die Pause nicht gelöscht.

## Fail-closed-Verhalten

Bei aktivem Schutz wird ein Chat-Send unter anderem blockiert, wenn:

- kein API-Zugang vorliegt oder der Proxy nicht erfolgreich antwortet,
- ein Mapping nicht sicher rekonstruiert werden kann,
- MAIN-World-Hook, Mapping-Bestätigung oder kurzlebige Sendefreigabe fehlen,
- die Nachricht das Größenlimit überschreitet,
- ein nicht lesbarer Binär-Upload den Chat-Endpunkt erreichen würde.

Die kurzlebige Netzwerkfreigabe prüft, ob der Request-Body den geprüften
Original- oder Pseudonymtext enthält. Sie ist 12 Sekunden gültig und erlaubt
bis zu vier inhaltlich passende Plattform-Requests, etwa für Retry oder
Stream-Aufbau. Sie bewertet nicht jedes zusätzliche, von der KI-Seite selbst
erzeugte Struktur- oder Historienfeld im gesamten Request-Body.

## Grenzen

- PII-Erkennung ist Best-Effort; Falsch-Negative und Falsch-Positive sind
  möglich.
- `fetch`, `XMLHttpRequest` und `sendBeacon` sind abgedeckt; WebSockets und
  fremde iframes nicht.
- Separate oder künftig geänderte Upload-Endpunkte können außerhalb der
  erkannten Chat-Endpunkte liegen.
- Ein Browser-Plugin kann nicht verhindern, dass die First-Party-Seite Text
  bereits aus dem sichtbaren Editor-DOM liest.
- Die datenschutzrechtliche Verantwortung für eingegebene Inhalte verbleibt
  beim Nutzer beziehungsweise der verantwortlichen Stelle. KI-Shield
  verarbeitet im Rahmen der vertraglichen Vereinbarungen und des AVV.

## Tracking

Die Erweiterung setzt keine eigenen Cookies und enthält kein Analytics,
Werbetracking, Crash-Reporting oder eine separate Telemetrie.

Für den kostenpflichtigen Checkout öffnet die Zugangs-API eine externe
Bezahlseite von Mollie B.V. Die Erweiterung selbst erfasst keine
Zahlungsmitteldaten. Mollie handelt für Zahlungsdienste nach eigener
Verantwortlichkeit; Informationen stehen unter
<https://www.mollie.com/legal/privacy>.

## Kontakt

KI-Shield UG (haftungsbeschränkt)<br>
HRB 524511, Amtsgericht Jena<br>
E-Mail: <info@ki-shield.de><br>
Anbieterkennzeichnung: <https://kishieldguard.de/impressum>
