30 Tage kostenlos KI-Risiken erkennenJetzt starten
Zum Hauptinhalt springen

Compliance-Entscheidungen

ITAR-Technische Daten in KI: Empfänger zuordnen

Klassifizieren Sie die Informationen und legen Sie fest, wer darauf zugreifen darf, bevor Sie technische Unterlagen an KI senden. ITAR kann Übertragungen ins Ausland und Freigaben an ausländische Personen innerhalb der Vereinigten Staaten betreffen. US-Hosting oder gewöhnliches TLS allein begründen keine Ausnahme, und ein Arbeitsblatt kann keinen Export genehmigen.

Für Teams für technische Sicherheit, Exportkontrolle und Recht

Aona FeldnotizenC29
Der Standort ist nur eine von mehreren Fragen
Who can read the data?

Verfolgen Sie Klartext, Schlüssel, Supportzugriffe und Weiterempfänger sowie die geografische Lage.

Nur synthetische System- und Empfängerrollen. Kein kontrollierter technischer Inhalt, keine reale Exportklassifizierung, Lizenz oder Genehmigung dargestellt.

01

Stellen Sie fest, ob das Material technische Daten sind

ITAR 22 CFR 120.33 definiert technische Daten anhand ihrer Beziehung zu den angegebenen Verteidigungsartikeln und -aktivitäten, einschließlich relevanter Entwurfs-, Produktions-, Betriebs-, Reparatur- und sonstiger Informationen. Es enthält auch Ausschlüsse für definierte Kategorien wie allgemeine Prinzipien und grundlegende Marketinginformationen.

Lassen Sie den verantwortlichen Exportkontrollverantwortlichen die Klassifizierung und die unterstützende Grundlage festlegen. Ein Dateiname mit vertraulich oder öffentlich ist keine rechtliche Analyse. Ebenso begründet die Verfügbarkeit irgendwo im Internet nicht automatisch die in der Verordnung definierte Ausnahme für öffentlich zugängliche Informationen.

Quellkontext: 22 CFR 120.33: Technische Daten

02

Export- und Freigabefragen separat abbilden

Abschnitt 120.50 umfasst Übertragungen außerhalb der Vereinigten Staaten und bestimmte Freigaben an ausländische Personen in den Vereinigten Staaten, vorbehaltlich seiner Ausnahmen. Abschnitt 120.56 beschreibt Freigabebedingungen. Prüfen Sie die tatsächlichen Personen, Organisationen, Dienste und Zugriffe, anstatt davon auszugehen, dass das Serverland das einzige relevante Kriterium ist.

Für KI-Nutzung identifizieren Sie den Anwendungsbetreiber, Modellanbieter, Hosting- und Supportvereinbarungen, Protokolle, verbundene Tools und etwaige Sicherheitsvermittler. Ermitteln Sie, wer den Inhalt oder Zugriffsinfos erhalten kann. Die Abbildung ist eine Beweisanforderung, keine Annahme, dass jeder aufgeführte Empfänger ausländisch oder unautorisiert ist.

Quellkontext: 22 CFR 120.50: Export · 22 CFR 120.56: Veröffentlichung

03

TLS nicht mit der bedingten Ausnahme gleichsetzen

Abschnitt 120.54(a)(5) behandelt bestimmte Sendungen, Mitnahmen oder Speicherung unklassifizierter technischer Daten unter Verwendung qualifizierter Ende-zu-Ende-Verschlüsselung und weiterer Bedingungen. Die Definition schließt Beschränkungen für die Bereitstellung von Entschlüsselungsmitteln an Dritte ein. Prüfen Sie den tatsächlichen Klartext und die Schlüsselgrenzen, bevor Sie sich darauf verlassen.

Ein Modellverarbeitungsdienst benötigt möglicherweise lesbare Eingaben; klären Sie, was das in der vorgeschlagenen Architektur bedeutet und wer berechtigt ist, diese zu erhalten. Ziehen Sie weder ein generelles Cloud-Verbot noch eine automatische Ausnahme aus den Begriffen verschlüsselt, US-Region oder privates Modell.

Quellkontext: 22 CFR 120.54: Tätigkeiten, die keine Exporte sind

04

Ungeklärten Zugriff nicht in eine Genehmigung einbeziehen

Die fiktive Abbildung unten enthält keine kontrollierten technischen Inhalte. Sie zeigt eine vorgeschlagene KI-Route, deren Anbieterpersonal, Weiterzugriffe und Schlüsselverwaltung nicht geklärt sind. Das Prüfungsergebnis bleibt ungeklärt, bis der verantwortliche Eigentümer die erforderlichen Fakten und gegebenenfalls Genehmigungen vorliegen hat.

Verwenden Sie uneingeschränkt synthetisches Material für eine Produktevaluierung. Eine Sicherheitskontrolle kann helfen, eine definierte Richtlinie auf einem unterstützten Pfad durchzusetzen, aber weder ein blockierter Test noch diese Abbildung bestimmen die Exportzuständigkeit oder erteilen eine Genehmigung.

Quellkontext: 22 CFR 120.33: Technische Daten · 22 CFR 120.50: Export

Setzen Sie es in die Praxis um

Empfänger- und Zugriffsübersicht technischer Daten

Ein fiktives Technikteam kartiert einen vorgeschlagenen KI-Dienst, bevor es einen separaten Datensatz betrachtet, der kontrolliert sein könnte. Der kontrollierte Datensatz ist nicht enthalten.

Nur synthetische System- und Empfängerrollen. Kein kontrollierter technischer Inhalt, keine reale Exportklassifizierung, Lizenz oder Genehmigung dargestellt.

Folgen Sie dem Inhalt und Zugriff
01

Quelle

Klassifizierung und beabsichtigter Zweck

02

Verarbeitung

Anwendungs- und Modellempfänger

03

Zusätzlicher Zugriff

Support, Protokolle, Verbindungen und Vermittler

04

Rezension

Standorte, Klartext, Schlüssel und rechtliche Befugnis

Empfänger- und Zugriffsübersicht technischer Daten
KartierungspunktFiktive vorgeschlagene RouteFrage vor einer realen Entscheidung
QuellendokumentTechnisches Dokument mit ungeklärter Klassifizierung.Wie lautet die tatsächliche Zuständigkeit/Klassifizierung und die unterstützende Feststellung?
MitarbeitergerätEingabe auf einem verwalteten Gerät in den Vereinigten Staaten zusammengestellt.Welche lokalen Nutzer und Dienste können auf das Material zugreifen?
AnwendungsbetreiberExterne KI-Schnittstelle sendet Inhalte zur Modellverarbeitung.Wer ist der rechtliche Empfänger und welche Inhalte kann er lesen?
Modell- und Hosting-DienstVerarbeitungsort und autorisiertes Personal sind nicht geklärt.Wo findet die Verarbeitung statt und wer kann Klartext oder Zugriffsinfos erhalten?
Support, Protokolle und verbundene ToolsMögliche weitere Empfänger und aufbewahrte Kopien.Welcher Weiterzugriff besteht, in welchen Rollen und Standorten, unter welcher Befugnis?
Verschlüsselung und SchlüsselTransportverschlüsselung ist vorgesehen; Ende-zu-Ende-Bedingungen sind nicht verifiziert.Erfüllen die tatsächlichen Schlüssel-/Empfängervereinbarungen eine der angenommenen Ausnahmen?
PrüfungsergebnisWesentliche Fakten bleiben in dieser Übung ungeklärt.Behandeln Sie die Abbildung nicht als Erlaubnis zur Übermittlung kontrollierten Materials.

Arbeiten Sie Ihre Bewertung durch

Nutze die Prüfungen, um die benötigten Beweise zu organisieren. Speichere deine Auswahl in Wordund füge dann deine Notizen und Beweise hinzu. Deine Auswahl bleibt in diesem Tab, bis du sie herunterlädst.

0 von 3 Rezension

Beispiele und Rezensionsmaterial

Lesen Sie die Details hier oder halten Sie die PDF, bearbeitbar Word Dokument und Tabellenkalkulationen zusammen.

Vollständiges Paket herunterladen (ZIP)
Empfänger- und Zugriffsübersicht technischer DatenLesen

Nur synthetische System- und Empfängerrollen. Kein kontrollierter technischer Inhalt, keine reale Exportklassifizierung, Lizenz oder Genehmigung dargestellt.

Ein fiktives Technikteam kartiert einen vorgeschlagenen KI-Dienst, bevor es einen separaten Datensatz betrachtet, der kontrolliert sein könnte. Der kontrollierte Datensatz ist nicht enthalten.

Review steps
  • Establish data classification: Record the export-control determination und supporting basis for the actual information.
  • Trace readable access und keys: Include model processing, support, logs, connections and intermediaries, not just hosting country.
  • Resolve the authorisation or exception: Have the accountable export-control owner apply current requirements to the exact recipients und use.
Unrestricted teaching input

“Rewrite a generic engineering-team meeting reminder.” No technical specifications, defence design or controlled information are provided.

Fictional assessment record

Record: TECH-EX-29, not included. Classification: unresolved in the teaching scenario. Potential recipients: AI interface, model service, support/logging services and a security intermediary. US hosting: a proposed fact, not an export conclusion. Encryption exception: not established by a TLS label. Authorisation: none represented.

Source-currency note

FR Doc 2026-17660, published 28 August 2026 und effective 13 October 2026, changes aircraft-related paragraphs of 120.54. It does not amend the paragraph (a)(5) encryption conditions discussed in this exercise.

Source und scope

Guide: https://aona.ai/resources/guides/itar-technical-data-ai-tools/

Source check: 21 September 2026. General information, not professional approval or a completed control test.

  • 22 CFR 120.33: Technical data: https://www.law.cornell.edu/cfr/text/22/120.33
  • 22 CFR 120.50: Export: https://www.law.cornell.edu/cfr/text/22/120.50
  • 22 CFR 120.56: Release: https://www.law.cornell.edu/cfr/text/22/120.56
  • 22 CFR 120.54: Activities that are not exports: https://www.law.cornell.edu/cfr/text/22/120.54
  • State Department: Aircraft survivability equipment amendment: https://www.govinfo.gov/content/pkg/FR-2026-08-28/html/2026-17660.htm

Bevor du weitermachst

Halte diese Unterscheidungen klar

US-Hosting klärt nicht jede Freigabefrage
Bewerten Sie die tatsächlichen Personen, Organisationen und Zugriffe sowie den Standort.
Verschlüsselt ist nicht die vollständige Ausnahme
Prüfen Sie die genauen Ende-zu-Ende-, Empfänger- und sonstigen anwendbaren Bedingungen.

Wenden Sie sie auf die KI-Nutzung durch Mitarbeiter an

Bring deinen tatsächlichen Datenpfad mit.

Aona kann mit uneingeschränktem synthetischem Material für eine definierte Mitarbeitereingaberichtlinie auf einem unterstützten Pfad bewertet werden.

Es klassifiziert keine ITAR-Daten, erteilt keine Exportgenehmigungen und stellt nicht fest, dass ein Anbieter oder Verarbeitungsweg zulässig ist.

Halten Sie tatsächliches kontrolliertes Material bis zur erforderlichen vertraglichen und exportkontrollrechtlichen Prüfung, die den realen Pfad genehmigt, von der Demonstration fern.

Überprüfe deinen Anwendungsfall

FAQ

Fragen zu dieser Entscheidung

Macht eine US-Cloud-Region die Nutzung automatisch zulässig?
Nein. ITAR kann auch Veröffentlichungen an ausländische Personen innerhalb der Vereinigten Staaten und andere festgelegte Aktivitäten betreffen. Bestimmen Sie die tatsächlichen Empfänger, den Zugriff und die anwendbare Genehmigung oder Ausnahme.
Begründet gewöhnliches TLS die Ende-zu-Ende-Ausnahme?
Nicht allein. Die Verordnung enthält spezifische Bedingungen für Verschlüsselung, Entschlüsselungszugriff und andere Anforderungen. Ermitteln Sie die tatsächlichen Klartext- und Schlüsselgrenzen, bevor Sie sich auf eine Ausnahme verlassen.
Was sollte ein Engineering-Team vor dem Teilen eines technischen Dokuments bestätigen?
Bestätigen Sie die Zuständigkeit und Klassifizierung der Informationen, die tatsächlichen Empfänger und Verarbeitungsorte, wer Klartext oder Schlüssel erhalten kann, sowie die genutzte Genehmigung oder Ausnahme. Beziehen Sie Support, Protokolle und verbundene Tools in diese Zugriffsprüfung ein.
Kann diese Checkliste einen Export genehmigen?
Nein. Sie sammelt Fakten für die zuständige exportkontrollrechtliche und rechtliche Prüfung. Weder ein Lizenz-, Klassifizierungs- noch Genehmigungsbescheid wird durch das Arbeitsblatt oder einen Sicherheitstest erstellt.

Beweise hinter dem Leitfaden

Quellen und Umfang

Erstellt von Aona. Quellen überprüft 2026-09-21. Das zitierte Material unterstützt die unten genannten Punkte; es zertifiziert kein Produkt oder Ihren Anwendungsfall.

  1. 22 CFR 120.33: Technische Daten

    ITAR-Definition technischer Daten und angegebene Ausnahmen; ein Dokumentenlabel klassifiziert allein keinen realen Datensatz.

    law · geprüft 2026-09-21
  2. 22 CFR 120.50: Export

    Export umfasst bestimmte Übertragungen außerhalb der Vereinigten Staaten und Veröffentlichungen an ausländische Personen innerhalb der Vereinigten Staaten, vorbehaltlich der angegebenen Ausnahmen.

    law · geprüft 2026-09-21
  3. 22 CFR 120.56: Veröffentlichung

    Veröffentlichung technischer Daten durch die festgelegten Inspektions-, Austausch- und Zugriffsinformationsumstände.

    law · geprüft 2026-09-21
  4. 22 CFR 120.54: Tätigkeiten, die keine Exporte sind

    Bedingte Behandlung unklassifizierter technischer Daten, die mit qualifizierender Ende-zu-Ende-Verschlüsselung gesichert sind; Entschlüsselung durch Dritte und andere Bedingungen sind relevant.

    law · geprüft 2026-09-21
  5. Außenministerium: Änderung zur Ausrüstung für Flugzeugsicherheit

    Die Quellseite verweist auf eine Änderung veröffentlicht in 91 FR 55460. Die offizielle Regel, FR Doc 2026-17660, betrifft zivile Flugzeuge mit Überlebensausrüstung und tritt am 13. Oktober 2026 in Kraft. Ihre Änderungen zu 120.54 betreffen die flugzeugbezogenen Absätze (a)(6) bis (a)(9), nicht die hier diskutierten Verschlüsselungsbedingungen in Absatz (a)(5). Diese datierte Prüfung klärt die spezifische Änderungskennzeichnung; sie ersetzt keine vollständige Exportanalyse. Behalten Sie die anwendbare Klassifizierung, Genehmigung, Empfänger und aktuelle rechtliche Prüfung bei jeder realen Entscheidung, insbesondere bei Änderungen der Nutzung oder Gesetzeslage.

    law · geprüft 2026-09-21
ITAR-Technische Daten in KI: Empfänger zuordnen | Aona