Analytics Legends Die Wissensplattform für SAP Analytics
Konzeptkarte

Datenmaskierung und Anonymisierung im Orchestration Service

Datenmaskierung und Anonymisierung im Orchestration Service — Abschnittsillustration von Analytics Legends für die SAP-Analytics-Wissensdatenbank (Konzepte, Studien, Academy)

Stand 2026-09-25

Was ist Datenmaskierung und Anonymisierung im Orchestration Service?

Das Masking-Modul des Orchestration Service anonymisiert oder pseudonymisiert personenbezogene Daten vor einem LLM-Aufruf, mit einem Anbieter, SAP Data Privacy Integration, und rund dreißig benannten Entitätstypen mit ungleicher regionaler Abdeckung — vor allem profile-person nur für englische Namen und profile-location/profile-address nur für die USA. Anonymisierung ist unumkehrbar und lässt Personen nicht mehr unterscheiden; Pseudonymisierung wird in der Antwort und in Tool-Call-Argumenten wiederhergestellt.

Ein optionales Modul, ein Anbieter, zwei Methoden

Das Masking-Modul im Block config.modules.masking des Orchestration Service ist optional: Lässt man es weg, erreicht der Prompt das Modell unmaskiert. Konfiguriert unterstützt es derzeit einen einzigen Dienst, sap_data_privacy_integration, angewandt über eine von zwei Methoden. Anonymisierung ersetzt personenbezogene Daten einer gewählten Kategorie durch einen MASKED_ENTITY-Platzhalter; da der Originalwert nirgends in der Anfrage erhalten bleibt, kann er nicht wiederhergestellt werden, und auch die Modellausgabe selbst kann nicht demaskiert werden. Pseudonymisierung ersetzt dieselben Kategorien durch einen nummerierten MASKED_ENTITY_ID-Platzhalter (MASKED_PERSON_1, MASKED_PERSON_2), den der Orchestration Service prüft und in der finalen Antwort zurücksetzt — auch innerhalb von Tool-Call-Argumenten, was in dem Moment zählt, in dem ein maskierter Wert eine nachgelagerte Aktion erreichen muss. Der ältere Schlüssel masking_providers, der dies konfigurierte, ist zugunsten von providers veraltet; Anfragen, die noch masking_providers senden, müssen migrieren. C339 platziert dieses Modul innerhalb der vollständigen neunstufigen Pipeline; diese Karte ist die Tiefenanalyse des Moduls selbst.

Warum es zählt

  • Ein Berater, der einem Kunden sagt „Masking erledigt die DSGVO“, ohne die Entitäts-Scope-Tabelle gelesen zu haben, macht eine Aussage, die SAP selbst nicht macht — profile-location und profile-address decken nur die USA ab.
  • Anonymisierung zu wählen, wo ein nachgelagerter Tool Call den echten Wert braucht, bricht die vom Kunden gewünschte Automatisierung lautlos; der Fehler zeigt sich erst, wenn jemand prüft, was der Agent tatsächlich gesendet hat.
  • mask_grounding_input ist standardmäßig aus, sodass eine auf dem Papier vollständig wirkende Masking-Konfiguration trotzdem einen Namen oder eine ID in das durchsickern lassen kann, was das Grounding abruft.

Kernpunkte

  • Ein Anbieter heute: sap_data_privacy_integration. masking_providers ist veraltet; providers verwenden.
  • Anonymisierung = unumkehrbares MASKED_ENTITY; Pseudonymisierung = nummeriertes MASKED_ENTITY_ID, wiederhergestellt in der Antwort und in Tool-Call-Argumenten.
  • ~30 Entitätstypen, ungleiche regionale Abdeckung: profile-person nur Englisch; profile-location/profile-address nur USA; profile-nationalid über 20+ Regionen, profile-iban über 70+.
  • Anonymisierung zerstört die Unterscheidbarkeit zweier Entitäten desselben Typs in einer Eingabe (SAPs eigenes Beispiel „Michael und Donna“).
  • Ersetzungsstrategien: fabricated_data (plausibler Fake) oder constant (fester Wert, bei Pseudonymisierung automatisch nummeriert). Eigene Regex-Entitäten erfordern constant.
  • allowlist nimmt benannte Werte unabhängig vom Entitätstyp von der Maskierung aus.
  • mask_grounding_input (standardmäßig deaktiviert) maskiert die an das Dokument-Grounding gesendete Anfrage.
  • PDF-Eingabe erfordert einen expliziten mask_file_input_method: anonymization oder skip.

Begriffe auf dieser Seite

Anonymisierung
Ersetzt personenbezogene Daten durch einen unumkehrbaren MASKED_ENTITY-Platzhalter; der Originalwert bleibt nicht erhalten.
Pseudonymisierung
Ersetzt personenbezogene Daten durch einen nummerierten MASKED_ENTITY_ID-Platzhalter, wiederhergestellt in Antwort und Tool-Call-Argumenten.
Allowlist
Eine Liste exakter Textwerte, die unabhängig vom Entitätstyp von der Maskierung ausgenommen sind.
mask_grounding_input
Eine Masking-Option (standardmäßig deaktiviert), die die an das Dokument-Grounding gesendete Anfrage vor dem Retrieval maskiert.
Eigene Entität
Eine Masking-Entität, definiert durch einen regulären Ausdruck statt einer benannten Kategorie; erfordert die Ersetzungsstrategie constant.
profile-sensitive-data
Eine gebündelte Entität, die Nationalität, Religionsgruppe, Geschlecht, politische Gruppe, Pronomen-Geschlecht, Ethnizität und sexuelle Orientierung in einer Konfigurationszeile abdeckt.

Quellen

  1. SAP AI Core docs (SAP-docs GitHub, Sep 2026) — Data Masking (full entity catalog, scope, anonymization vs pseudonymization)
  2. SAP AI Core docs — Enhancing Model Consumption with Data Masking (allowlist, replacement strategies, custom entities, mask_grounding_input, PDF input)

Vollständige Karte für Mitglieder. Was die vollständige Karte ergänzt: den vollständigen Entscheidungsrahmen · die häufigen Fallstricke und ihre Behebung · die Kurzreferenz · die Codeblöcke · die zitierfähigen Kennzahlen.

In der App öffnen →