Compliance-Entscheidungen
ITAR-Technische Daten in KI: Empfänger zuordnen
Klassifizieren Sie die Informationen und legen Sie fest, wer darauf zugreifen darf, bevor Sie technische Unterlagen an KI senden. ITAR kann Übertragungen ins Ausland und Freigaben an ausländische Personen innerhalb der Vereinigten Staaten betreffen. US-Hosting oder gewöhnliches TLS allein begründen keine Ausnahme, und ein Arbeitsblatt kann keinen Export genehmigen.
Für Teams für technische Sicherheit, Exportkontrolle und Recht
Verfolgen Sie Klartext, Schlüssel, Supportzugriffe und Weiterempfänger sowie die geografische Lage.
Nur synthetische System- und Empfängerrollen. Kein kontrollierter technischer Inhalt, keine reale Exportklassifizierung, Lizenz oder Genehmigung dargestellt.01
Stellen Sie fest, ob das Material technische Daten sind
ITAR 22 CFR 120.33 definiert technische Daten anhand ihrer Beziehung zu den angegebenen Verteidigungsartikeln und -aktivitäten, einschließlich relevanter Entwurfs-, Produktions-, Betriebs-, Reparatur- und sonstiger Informationen. Es enthält auch Ausschlüsse für definierte Kategorien wie allgemeine Prinzipien und grundlegende Marketinginformationen.
Lassen Sie den verantwortlichen Exportkontrollverantwortlichen die Klassifizierung und die unterstützende Grundlage festlegen. Ein Dateiname mit vertraulich oder öffentlich ist keine rechtliche Analyse. Ebenso begründet die Verfügbarkeit irgendwo im Internet nicht automatisch die in der Verordnung definierte Ausnahme für öffentlich zugängliche Informationen.
Quellkontext: 22 CFR 120.33: Technische Daten
02
Export- und Freigabefragen separat abbilden
Abschnitt 120.50 umfasst Übertragungen außerhalb der Vereinigten Staaten und bestimmte Freigaben an ausländische Personen in den Vereinigten Staaten, vorbehaltlich seiner Ausnahmen. Abschnitt 120.56 beschreibt Freigabebedingungen. Prüfen Sie die tatsächlichen Personen, Organisationen, Dienste und Zugriffe, anstatt davon auszugehen, dass das Serverland das einzige relevante Kriterium ist.
Für KI-Nutzung identifizieren Sie den Anwendungsbetreiber, Modellanbieter, Hosting- und Supportvereinbarungen, Protokolle, verbundene Tools und etwaige Sicherheitsvermittler. Ermitteln Sie, wer den Inhalt oder Zugriffsinfos erhalten kann. Die Abbildung ist eine Beweisanforderung, keine Annahme, dass jeder aufgeführte Empfänger ausländisch oder unautorisiert ist.
Quellkontext: 22 CFR 120.50: Export · 22 CFR 120.56: Veröffentlichung
03
TLS nicht mit der bedingten Ausnahme gleichsetzen
Abschnitt 120.54(a)(5) behandelt bestimmte Sendungen, Mitnahmen oder Speicherung unklassifizierter technischer Daten unter Verwendung qualifizierter Ende-zu-Ende-Verschlüsselung und weiterer Bedingungen. Die Definition schließt Beschränkungen für die Bereitstellung von Entschlüsselungsmitteln an Dritte ein. Prüfen Sie den tatsächlichen Klartext und die Schlüsselgrenzen, bevor Sie sich darauf verlassen.
Ein Modellverarbeitungsdienst benötigt möglicherweise lesbare Eingaben; klären Sie, was das in der vorgeschlagenen Architektur bedeutet und wer berechtigt ist, diese zu erhalten. Ziehen Sie weder ein generelles Cloud-Verbot noch eine automatische Ausnahme aus den Begriffen verschlüsselt, US-Region oder privates Modell.
Quellkontext: 22 CFR 120.54: Tätigkeiten, die keine Exporte sind
04
Ungeklärten Zugriff nicht in eine Genehmigung einbeziehen
Die fiktive Abbildung unten enthält keine kontrollierten technischen Inhalte. Sie zeigt eine vorgeschlagene KI-Route, deren Anbieterpersonal, Weiterzugriffe und Schlüsselverwaltung nicht geklärt sind. Das Prüfungsergebnis bleibt ungeklärt, bis der verantwortliche Eigentümer die erforderlichen Fakten und gegebenenfalls Genehmigungen vorliegen hat.
Verwenden Sie uneingeschränkt synthetisches Material für eine Produktevaluierung. Eine Sicherheitskontrolle kann helfen, eine definierte Richtlinie auf einem unterstützten Pfad durchzusetzen, aber weder ein blockierter Test noch diese Abbildung bestimmen die Exportzuständigkeit oder erteilen eine Genehmigung.
Quellkontext: 22 CFR 120.33: Technische Daten · 22 CFR 120.50: Export
Setzen Sie es in die Praxis um
Empfänger- und Zugriffsübersicht technischer Daten
Ein fiktives Technikteam kartiert einen vorgeschlagenen KI-Dienst, bevor es einen separaten Datensatz betrachtet, der kontrolliert sein könnte. Der kontrollierte Datensatz ist nicht enthalten.
Nur synthetische System- und Empfängerrollen. Kein kontrollierter technischer Inhalt, keine reale Exportklassifizierung, Lizenz oder Genehmigung dargestellt.
Quelle
Klassifizierung und beabsichtigter Zweck
Verarbeitung
Anwendungs- und Modellempfänger
Zusätzlicher Zugriff
Support, Protokolle, Verbindungen und Vermittler
Rezension
Standorte, Klartext, Schlüssel und rechtliche Befugnis
| Kartierungspunkt | Fiktive vorgeschlagene Route | Frage vor einer realen Entscheidung |
|---|---|---|
| Quellendokument | Technisches Dokument mit ungeklärter Klassifizierung. | Wie lautet die tatsächliche Zuständigkeit/Klassifizierung und die unterstützende Feststellung? |
| Mitarbeitergerät | Eingabe auf einem verwalteten Gerät in den Vereinigten Staaten zusammengestellt. | Welche lokalen Nutzer und Dienste können auf das Material zugreifen? |
| Anwendungsbetreiber | Externe KI-Schnittstelle sendet Inhalte zur Modellverarbeitung. | Wer ist der rechtliche Empfänger und welche Inhalte kann er lesen? |
| Modell- und Hosting-Dienst | Verarbeitungsort und autorisiertes Personal sind nicht geklärt. | Wo findet die Verarbeitung statt und wer kann Klartext oder Zugriffsinfos erhalten? |
| Support, Protokolle und verbundene Tools | Mögliche weitere Empfänger und aufbewahrte Kopien. | Welcher Weiterzugriff besteht, in welchen Rollen und Standorten, unter welcher Befugnis? |
| Verschlüsselung und Schlüssel | Transportverschlüsselung ist vorgesehen; Ende-zu-Ende-Bedingungen sind nicht verifiziert. | Erfüllen die tatsächlichen Schlüssel-/Empfängervereinbarungen eine der angenommenen Ausnahmen? |
| Prüfungsergebnis | Wesentliche Fakten bleiben in dieser Übung ungeklärt. | Behandeln Sie die Abbildung nicht als Erlaubnis zur Übermittlung kontrollierten Materials. |
Arbeiten Sie Ihre Bewertung durch
Nutze die Prüfungen, um die benötigten Beweise zu organisieren. Speichere deine Auswahl in Wordund füge dann deine Notizen und Beweise hinzu. Deine Auswahl bleibt in diesem Tab, bis du sie herunterlädst.
0 von 3 Rezension
Beispiele und Rezensionsmaterial
Lesen Sie die Details hier oder halten Sie die PDF, bearbeitbar Word Dokument und Tabellenkalkulationen zusammen.
Empfänger- und Zugriffsübersicht technischer DatenLesen
Nur synthetische System- und Empfängerrollen. Kein kontrollierter technischer Inhalt, keine reale Exportklassifizierung, Lizenz oder Genehmigung dargestellt.
Ein fiktives Technikteam kartiert einen vorgeschlagenen KI-Dienst, bevor es einen separaten Datensatz betrachtet, der kontrolliert sein könnte. Der kontrollierte Datensatz ist nicht enthalten.
Review steps
- Establish data classification: Record the export-control determination und supporting basis for the actual information.
- Trace readable access und keys: Include model processing, support, logs, connections and intermediaries, not just hosting country.
- Resolve the authorisation or exception: Have the accountable export-control owner apply current requirements to the exact recipients und use.
Unrestricted teaching input
“Rewrite a generic engineering-team meeting reminder.” No technical specifications, defence design or controlled information are provided.
Fictional assessment record
Record: TECH-EX-29, not included. Classification: unresolved in the teaching scenario. Potential recipients: AI interface, model service, support/logging services and a security intermediary. US hosting: a proposed fact, not an export conclusion. Encryption exception: not established by a TLS label. Authorisation: none represented.
Source-currency note
FR Doc 2026-17660, published 28 August 2026 und effective 13 October 2026, changes aircraft-related paragraphs of 120.54. It does not amend the paragraph (a)(5) encryption conditions discussed in this exercise.
Source und scope
Guide: https://aona.ai/resources/guides/itar-technical-data-ai-tools/
Source check: 21 September 2026. General information, not professional approval or a completed control test.
- 22 CFR 120.33: Technical data: https://www.law.cornell.edu/cfr/text/22/120.33
- 22 CFR 120.50: Export: https://www.law.cornell.edu/cfr/text/22/120.50
- 22 CFR 120.56: Release: https://www.law.cornell.edu/cfr/text/22/120.56
- 22 CFR 120.54: Activities that are not exports: https://www.law.cornell.edu/cfr/text/22/120.54
- State Department: Aircraft survivability equipment amendment: https://www.govinfo.gov/content/pkg/FR-2026-08-28/html/2026-17660.htm
Bevor du weitermachst
Halte diese Unterscheidungen klar
- US-Hosting klärt nicht jede Freigabefrage
- Bewerten Sie die tatsächlichen Personen, Organisationen und Zugriffe sowie den Standort.
- Verschlüsselt ist nicht die vollständige Ausnahme
- Prüfen Sie die genauen Ende-zu-Ende-, Empfänger- und sonstigen anwendbaren Bedingungen.
Wenden Sie sie auf die KI-Nutzung durch Mitarbeiter an
Bring deinen tatsächlichen Datenpfad mit.
Aona kann mit uneingeschränktem synthetischem Material für eine definierte Mitarbeitereingaberichtlinie auf einem unterstützten Pfad bewertet werden.
Es klassifiziert keine ITAR-Daten, erteilt keine Exportgenehmigungen und stellt nicht fest, dass ein Anbieter oder Verarbeitungsweg zulässig ist.
Halten Sie tatsächliches kontrolliertes Material bis zur erforderlichen vertraglichen und exportkontrollrechtlichen Prüfung, die den realen Pfad genehmigt, von der Demonstration fern.
Überprüfe deinen AnwendungsfallFAQ
Fragen zu dieser Entscheidung
Macht eine US-Cloud-Region die Nutzung automatisch zulässig?
Begründet gewöhnliches TLS die Ende-zu-Ende-Ausnahme?
Was sollte ein Engineering-Team vor dem Teilen eines technischen Dokuments bestätigen?
Kann diese Checkliste einen Export genehmigen?
Beweise hinter dem Leitfaden
Quellen und Umfang
Erstellt von Aona. Quellen überprüft 2026-09-21. Das zitierte Material unterstützt die unten genannten Punkte; es zertifiziert kein Produkt oder Ihren Anwendungsfall.
- 22 CFR 120.33: Technische Daten
ITAR-Definition technischer Daten und angegebene Ausnahmen; ein Dokumentenlabel klassifiziert allein keinen realen Datensatz.
law · geprüft 2026-09-21 - 22 CFR 120.50: Export
Export umfasst bestimmte Übertragungen außerhalb der Vereinigten Staaten und Veröffentlichungen an ausländische Personen innerhalb der Vereinigten Staaten, vorbehaltlich der angegebenen Ausnahmen.
law · geprüft 2026-09-21 - 22 CFR 120.56: Veröffentlichung
Veröffentlichung technischer Daten durch die festgelegten Inspektions-, Austausch- und Zugriffsinformationsumstände.
law · geprüft 2026-09-21 - 22 CFR 120.54: Tätigkeiten, die keine Exporte sind
Bedingte Behandlung unklassifizierter technischer Daten, die mit qualifizierender Ende-zu-Ende-Verschlüsselung gesichert sind; Entschlüsselung durch Dritte und andere Bedingungen sind relevant.
law · geprüft 2026-09-21 - Außenministerium: Änderung zur Ausrüstung für Flugzeugsicherheit
Die Quellseite verweist auf eine Änderung veröffentlicht in 91 FR 55460. Die offizielle Regel, FR Doc 2026-17660, betrifft zivile Flugzeuge mit Überlebensausrüstung und tritt am 13. Oktober 2026 in Kraft. Ihre Änderungen zu 120.54 betreffen die flugzeugbezogenen Absätze (a)(6) bis (a)(9), nicht die hier diskutierten Verschlüsselungsbedingungen in Absatz (a)(5). Diese datierte Prüfung klärt die spezifische Änderungskennzeichnung; sie ersetzt keine vollständige Exportanalyse. Behalten Sie die anwendbare Klassifizierung, Genehmigung, Empfänger und aktuelle rechtliche Prüfung bei jeder realen Entscheidung, insbesondere bei Änderungen der Nutzung oder Gesetzeslage.
law · geprüft 2026-09-21