# porthor Security-Whitepaper (Entwurf v1)
**Für Datenschutzbeauftragte, IT-Verantwortliche und Betriebsräte** · menosgada Service GmbH · Stand: Juli 2026
> ENTWURF — vor Verteilung fachlich/juristisch prüfen. Praxisorientierung, keine Rechtsberatung.

## 1. Was porthor ist
porthor ist eine Desktop-Anwendung (Windows 10/11, macOS in Vorbereitung), die Dokumente und E-Mails **lokal auf dem Endgerät** analysiert, schwärzt und pseudonymisiert, bevor Inhalte optional an einen vom Nutzer gewählten KI-Anbieter übergeben werden. Es existiert kein porthor-Server, der Dokumentinhalte empfängt, speichert oder verarbeitet.

## 2. Datenfluss
1. **Import** (PDF, .msg/.eml inkl. Anhänge, Bilder mit OCR) — lokal.
2. **Erkennung** personenbezogener Daten: Prüfsummen-Validatoren (IBAN u. a.) + Heuristiken + lokal gebündeltes NER-Modell. Kein Modell-Download zur Laufzeit, keine Cloud-Erkennung.
3. **Pseudonymisierung**: Ersetzen durch typisierte Platzhalter (Name_Gruppe1, Iban_Gruppe1 …). Die Zuordnungstabelle verbleibt ausschließlich lokal (Art. 4 Nr. 5 DSGVO: getrennte Aufbewahrung).
4. **Optionale KI-Nutzung**: Ausschließlich pseudonymisierte Texte werden an den vom Verantwortlichen gewählten Anbieter übertragen (OpenAI, Anthropic, Azure OpenAI EU oder lokales Ollama), mit dessen eigenen Zugangsdaten (Bring-your-own-Credentials). Ein Privacy-Gate prüft vor Versand fail-closed auf Klartext-Reste.
5. **Re-Personalisierung**: Rückeinsetzung der Klardaten erfolgt lokal.

## 3. Speicherorte und Kontrolle
- Dokumente, Vorgänge, Zuordnungstabellen, Suchindex und Protokolle: lokal, in offenen Formaten.
- Keine Telemetrie mit Inhaltsdaten; Website-Analytics cookiefrei und aggregiert.
- Lizenzprüfung: Online-Aktivierung ohne Übertragung von Inhaltsdaten.

## 4. Nachweisbarkeit
Der lokale Audit-Trail protokolliert jeden Verarbeitungsschritt manipulationserkennend (Hash-Kette) — exportierbar als PDF-Nachweis für Rechenschaftspflichten (Art. 5 Abs. 2 DSGVO).

## 5. Rollenverteilung nach DSGVO
- Für Dokumentinhalte ist porthor **kein Auftragsverarbeiter** (kein Zugriff) — ein AVV mit menosgada ist insoweit nicht erforderlich.
- AVV-Bedarf besteht ggf. gegenüber dem **KI-Anbieter** des Verantwortlichen; bei ausschließlicher Übergabe wirksam pseudonymisierter Daten ist die Einordnung nach EuGH C-413/23 P (relativer Personenbezug) zu prüfen.

## 6. Erkennungsleistung (Testset, veröffentlicht)
Full-Pipeline-Erkennung im synthetischen Testset: 70 von 71 Pflicht-PII-Fällen, 0 Fehlalarme (~98,6 % Recall — Erkennungsquote im Testset). Kein Verfahren findet jede Stelle; deshalb Sichtprüfung im Tool + Privacy-Gate + Nachweis.

## 7. Kontakt
menosgada Service GmbH · Bahnhofstr. 64 · 96231 Bad Staffelstein · datenschutz@menosgada.de
