1. Was das GDPR-Pack installiert
Das Durchsuchen des Katalogs ist für jedes Workspace-Mitglied kostenlos; das Installieren ist eine Aktion auf kostenpflichtigem Plan und Workspace-Admin (dasselbe Gate wie das Live-Gehen — siehe Plan-Gating). Eine Installation materialisiert echte, editierbare Guardrail- und Firewall-Zeilen, gemappt auf GDPR-Artikel:Datenminimierung — Art. 5(1)(c)
Datenminimierung — Art. 5(1)(c)
Ein PII-Guardrail, das den Request blockiert, wenn EU-Identifikatoren
(IBAN, UK-NHS-Nummer, deutsche Steuer-ID, französische NIR) erkannt werden,
sodass regulierte Daten niemals den Upstream-Anbieter erreichen. Es läuft
auf dem input-Stage. Siehe Guardrails für die
Entitätsliste und Pro-Entity-Aktions-Overrides — Sie können eine abgedeckte
Entität nach der Installation von block auf mask umschalten.
Besondere Kategorien — Art. 9
Besondere Kategorien — Art. 9
Ein breiteres PII-Guardrail, das Requests hart ablehnt, die E-Mails,
Telefonnummern, SSNs, Kreditkartennummern oder IPs enthalten, sodass
Sonderkategorie- und gewöhnliche personenbezogene Daten zusammen abgefangen
werden.
Verarbeitungsverzeichnis — Art. 30
Verarbeitungsverzeichnis — Art. 30
Ein Logging-Guardrail, das jede Guardrail-Entscheidung als
Verarbeitungs-Nachweis aufzeichnet — speist den signierten Report, den Ihr
Auditor liest.
Grenzüberschreitende Übermittlungen — Art. 44
Grenzüberschreitende Übermittlungen — Art. 44
Eine Firewall-Egress-Regel, die die ausgehenden Ziele auditiert, die
Ihre Tools dem Gateway melden, sodass eine Übermittlungsbewertung einen
echten Trail hat, wohin Daten gingen. Siehe
Firewall für das Egress-Matching.
Das Pack ist ein Ausgangspunkt, der Ihnen gehört, keine Blackbox. Jede
Regel, die es schreibt, ist eine gewöhnliche Guardrail- oder Firewall-Zeile, die
Sie anschließend in der Konsole bearbeiten, umordnen oder deaktivieren können.
2. Das GDPR-Pack installieren (ein konkreter Ablauf)
Installieren Sie aus der Konsole unter Compliance → Packs, eingeloggt als Workspace-Admin auf einem kostenpflichtigen Plan. Die Konsole steuert die Management-Route für Sie mit Ihrer Session — dies ist eineUserAuth-Route,
niemals ein Relay-(sk-orca-…)-Key:
3. PII-Kontrollen auf dem Request
Die Datenminimierung ist die tragende GDPR-Kontrolle, und auf dem Gateway ist sie ein PII-Guardrail. Standardmäßig blockiert das Pack den Request auf dem input-Stage, wenn EU-Personendaten erkannt werden — der Request wird abgelehnt, bevor das Modell ihn sieht, sodass regulierte Daten niemals den Upstream-Anbieter erreichen. Über die gebündelten EU-Entitäten hinaus können Sie das Guardrail tunen, das das Pack installiert hat: genau wählen, welche Entitäten abzudecken sind, eine abgedeckte Entität von block auf mask umschalten und Ihre eigenen benutzerdefinierten Entitätsmuster hinzufügen. Die vollständige Entitätsliste, die Pro-Entity-Aktions-Overrides und die Custom-Entity-Optionen leben in der Guardrails-Referenz.4. Residency für Ihren GDPR-LLM-Nachweis
GDPR-Auditoren fragen, wo der Nachweis lebt. OrcaRouters Datenresidenz-Einstellung stempelt jeden signierten Compliance-Report mit einer Region (us / eu / uk / ap / cn / global) und hält jeden Report
zurück, dessen gestempelte Region nicht mehr mit dem Workspace übereinstimmt.
Für ein EU-Programm deklarieren Sie eu bevor Sie die Reports erzeugen, auf
die sich Ihr Auditor verlassen wird:
Die Residency regelt das Report-Artefakt, nicht, wo die Inferenz läuft. Sie
ist kein Geo-Pinning von Modell-Traffic. Die dedizierte Seite
Datenresidenz behandelt die
Unterscheidung und was passiert, wenn Sie die Region ändern, nachdem Reports
existieren.
5. Recht auf Löschung (Art. 17)
Eine echte GDPR-App braucht einen echten Löschungspfad, kein Versprechen. Auf OrcaRouter läuft die Konto-Selbstlöschung als Gnade-dann-Bereinigung-Flow:| Schritt | Was passiert |
|---|---|
| Request | Konto sofort soft-gelöscht; Login blockiert. |
| Gnade | Ein 30-Tage-abbrechbares Fenster vor der irreversiblen Bereinigung. |
| Bereinigung | PII bereinigt; Cascade-Löschung von Request Logs, Guardrail-Matches und Firewall-Events. |
6. Beweisen Sie es mit einem signierten Report
Sobald das Pack live ist, erzeugen Sie einen Compliance-Report: Er ist SHA-256-gehasht und Ed25519-signiert, sodass ein Auditor verifizieren kann, dass er von OrcaRouter produziert und nicht verändert wurde — öffentlich, ohne Login.7. Wo dies hineinpasst
GDPR ist ein Framework in der breiteren Compliance-Schleife — ein Pack installieren, es beobachten, durchsetzen, Residency deklarieren, dann signierten Nachweis ausliefern.Recht auf Löschung
Der Gnade-dann-Bereinigung-Flow und die Cascade-Löschung in vollem Umfang.
Datenresidenz
Region-gestempelter Nachweis und warum er kein Inferenz-Geo-Pinning ist.
Compliance-Überblick
Die vollständige Schleife — installieren, beobachten, durchsetzen und
signierten Nachweis ausliefern.
Guardrails
Die Content-Schicht-Referenz — PII-Entitäten, Maskierung und Overrides.
