# Offene fachliche Fragen zum Regelwerk Diese Punkte wurden beim Anlegen der Regelwerk-YAML-Dateien (Phase 1) bewusst nicht geraten, sondern hier notiert — vor Phase 3 (Ableitungen und harte Filter) mit dem fachlich Verantwortlichen (z. B. der/dem betrieblichen Datenschutzbeauftragten) klären. ## 1. Rangfolge der Datenklassen Die Spezifikation sagt "höchste zutreffende Stufe gewinnt", gibt aber keine expliziten Rangzahlen vor. `rules/datenklasse.yaml` nimmt aktuell diese Reihenfolge an (niedrigster zu höchstem Rang): 1. `oeffentlich` 2. `intern` 3. `auftragsdaten` 4. `personenbezogen` 5. `berufsgeheimnis` 6. `besondere_kategorie` Begründung der Annahme: DSGVO Art. 9 (besondere Kategorien) gilt allgemein als striktester Datenschutz-Tatbestand, § 203 StGB (Berufsgeheimnis) hat eigene strafrechtliche Relevanz — beide vor "normalen" personenbezogenen Daten eingeordnet. `auftragsdaten` unter `personenbezogen` einsortiert, weil vertragliche Geheimhaltung in der Regel schwächer sanktioniert ist als DSGVO-Bußgelder. **Nicht bestätigt.** ## 2. Anforderung `kein_training_auf_eingabe` und `auftragsdaten` Die Spezifikation formuliert "aus intern, personenbezogen und höher" — das lässt offen, ob `auftragsdaten` (zwischen `intern` und `personenbezogen` einsortiert, siehe Punkt 1) eingeschlossen sein soll. `rules/anforderungen.yaml` schließt `auftragsdaten` aktuell explizit ein (Kundendaten sollten aus denselben Gründen wie Geschäftsgeheimnisse nicht zum Training verwendet werden) — **Annahme, nicht bestätigt.** ## 3. Genaue Fragebogen-Fakten für "verboten" (KI-VO Art. 5) Fragebogen-Abschnitt C stellt nur eine einzelne Frage (C3: "Erkennt oder bewertet es Emotionen, Verhalten oder biometrische Merkmale?") ohne Folgefragen, die zwischen den drei in der Bewertungslogik genannten Auslösern für "verboten" unterscheiden: - Emotionserkennung am Arbeitsplatz - Social Scoring - Biometrische Kategorisierung `rules/kivo_einstufung.yaml` geht davon aus, dass Phase 2 (Fragebogen) für C3 eine Folgefrage ergänzt, die zwischen diesen dreien (und "keins davon") unterscheidet — analog zur bereits spezifizierten Folgefrage bei C2. Die Feldnamen `c3_art` und dessen Werte (`emotionserkennung_arbeitsplatz`, `social_scoring`, `biometrische_kategorisierung`) sind Platzhalter, bis Phase 2 das festlegt. ## 4. `loeschfrist_max_tage` — konkrete Fristen je Datenklasse Die Spezifikation nennt `loeschfrist_max_tage` als Anforderung "aus Datenklasse", ohne die konkreten Tageswerte pro Stufe zu nennen. `rules/anforderungen.yaml` listet die Anforderung nur als grundsätzlich anwendbar (welche Datenklassen sie überhaupt auslösen), ohne Zahlenwerte — die eigentlichen Fristen (z. B. "personenbezogen: 90 Tage") müssen vor Phase 3 fachlich festgelegt werden.