• Aktuell
    • Tags
    • Beliebt
    • Benutzer
    • Gruppen
    • Suche
    • Registrieren
    • Anmelden

    OAuth & ChurchTools API (am Beispiel eines MCP Servers)

    ChurchTools Schnittstellen
    9
    13
    683
    Lade mehr Beiträge
    • Älteste zuerst
    • Neuste zuerst
    • Meiste Stimmen
    Antworten
    • In einem neuen Thema antworten
    Anmelden zum Antworten
    Dieses Thema wurde gelöscht. Nur Nutzer mit entsprechenden Rechten können es sehen.
    • J
      joe24 @AlexanderEnns
      zuletzt editiert von joe24

      @AlexanderEnns Aus Interesse: Wie löst ihr das Datenschutzmäßig? Bin in der Materie nicht ganz drin, aber da du von Claude Cowork sprichst, gehe ich davon aus, dass auf die Daten, die du genannt hast Claude Cowork Zugriff hat, also Namen und Geburtsdaten von Mitgliedern, potentiell noch sensiblere Informationen. Oder verstehe ich das falsch?

      EDIT:
      Vielleicht habe ich es auch falsch verstanden, aber du nutzt KI um dir deine Termine zeigen zu lassen? Nennt mich Oldschool, aber irgendwie finde ich einen Blick in den Kalender da schneller und günstiger 😅

      A 1 Antwort Letzte Antwort Antworten Zitieren 0
      • A
        AlexanderEnns @joe24
        zuletzt editiert von

        Hallo @joe24, Cowork ist das agentische Modul der Claude KI Produktpalette. Es erledigt Dinge an deinem Computer, in deinem Namen und unter deinem Berechtigungsspektrum.

        Ich lasse es also mit meinem CT Token dort reinschauen und die Daten lesen.

        Warum das einfacher ist?
        Die meisten haben mehr als einen Kalender

        • Privat auf Google und Apple, gemeindetechnisch auf Churchtools, geschäftlich in Outlook, schulisch in iserv etc.

        Neben den Kalendern, sage ich ihm, es soll mir Top 3 Nachrichten aus der KI Welt und Nachrichten aus Israel geben.

        Ein bekanntes Szenario für einen KI Agenten ist das sogenannte Briefing. Dein Agent (KI Assistent) holt sich alle Infos und "brieft" dich morgens mit allen Infos, wie ein Sekretär (auch oldschool, aber cool :D).

        Einfacher wäre es für solche Szenarien, wenn CT einen offiziell, registrierten KI Connector baut, der mit einigen Fragen seitens des Agenten leicht aktivierbar wäre.

        Agenten handeln in deinem Namen. Ich kann aber verstehen, wenn sicherheitsorientierte Anwender da nicht mitmachen.

        LG

        Alex

        jziegelerJ A J 4 Antworten Letzte Antwort Antworten Zitieren 0
        • jziegelerJ
          jziegeler ChurchToolsMitarbeiter @AlexanderEnns
          zuletzt editiert von

          @AlexanderEnns der Sicherheitsaspekt ist glaube ich nicht das Problem, sondern der Datenschutz: Claude bekommt Zugriff auf schützenswerte Daten wie zb Adresse oder Geburtsdatum

          1 Antwort Letzte Antwort Antworten Zitieren 2
          • A
            Andi 1 @AlexanderEnns
            zuletzt editiert von

            @AlexanderEnns sagte in OAuth & ChurchTools API (am Beispiel eines MCP Servers):

            Es erledigt Dinge an deinem Computer, in deinem Namen und unter deinem Berechtigungsspektrum. Ich lasse es also mit meinem CT Token dort reinschauen und die Daten lesen.

            Das halte ich tatsächlich auch für problematisch. Ist das für die betroffenen Personen OK?

            1 Antwort Letzte Antwort Antworten Zitieren 0
            • J
              joe24 @AlexanderEnns
              zuletzt editiert von

              @AlexanderEnns Wenn dein KI-Tool in deinem Namen personenbezogene Daten von Menschen in deine Gemeinde abgreift halte ich das für

              1. einen Vertrauensmissbrauch der Menschen in deiner Gemeinde, wenn es nicht ganz klar kommuniziert ist.
              2. schlicht illegal, wenn es nicht in der Dateschutzerklärung eures ChurchTools klar geregelt ist. Du machst dich ganz klar strafbar.

              @AlexanderEnns sagte in OAuth & ChurchTools API (am Beispiel eines MCP Servers):

              Die meisten haben mehr als einen Kalender

              Privat auf Google und Apple, gemeindetechnisch auf Churchtools, geschäftlich in Outlook, schulisch in iserv etc.
              

              Übrigens Side-Note: Genau das macht jedes Kalendertool der Welt für dich 😉
              Ich löse gern Probleme mit KI, insbesondere beim Coden, aber was du beschreibst ist wie einen Taucheranzug anziehen um bei Regen nicht nasszuwerden, wenn an der Garderobe ein Regenschirm hängt 😅

              1 Antwort Letzte Antwort Antworten Zitieren 0
              • J
                joe24 @AlexanderEnns
                zuletzt editiert von joe24

                @AlexanderEnns Um es noch mal ganz deutlich zu machen: Personen, die Zugriff auf personenbezogene Daten haben, müssen auf das Datengeheimnis verplichtet werden (§ 53 des Bundesdatenschutzgesetzes). Dieses verplichtet u.a. dazu Verschwiegenheit über alle personenbezogenen Daten, die du auf Grund deiner (ehrenamtlichen) Tätigkeit erfährst zu behalten und „technische und organisatorische Maßnahmen“ treffen, um personenbezogene Daten zu schützen, z.B. personenbezogene Daten nur veschlüsselt auf privaten Geräten speichern.

                Du schickst personenbezogene Daten einfach so unverschlüsselt an einen amerikanischen KI-Dienstleister, der wahrscheinlich noch sein Modell auf deiner Nutzung trainiert. Du machst dich mit sehr, sehr hoher Wahrscheinlichkeit strafbar. Das kann mit Freiheitsstrafe bis zu einem Jahr oder Geldstrafen geahndet werden.

                So wie du schreibst, bist du offensichtlich nicht auf das Datengeheimnis verplichtet worden, weswegen ich dir ganz dringend raten würde mit den Verantwortlichen Personen in deine Gemeinde zu reden und zu fragen ob es eine verantwortliche Person für Datenschutz gibt und falls nein, warum nicht?

                EDIT: nachdem ich mir dein Repo angeschaut habe, addressiere ich diesen Post auch an dich @samuelspagl

                1 Antwort Letzte Antwort Antworten Zitieren 0
                • T
                  tkusch
                  zuletzt editiert von

                  Mal abgesehen von den konkreten Datenschutzfragen, um die sich der Thread hier schnell dreht, finde ich die ursprüngliche Frage ja interessant: Wird es zukünftig möglich sein, über einen OAuth access_token auch eine Authentifizierung an der API zu erhalten?

                  Seit der Einführung von OAuth ist das für mich weiterhin die offene Frage, wenn es um die Entwicklung von Apps im ChurchTools Ökosystem geht.

                  davidschillingD 1 Antwort Letzte Antwort Antworten Zitieren 1
                  • davidschillingD
                    davidschilling ChurchToolsMitarbeiter @tkusch
                    zuletzt editiert von davidschilling

                    @tkusch Das ist geplant, ja. Aber wann ist aktuell leider nicht zu sagen. Vielleicht kann ich es mal dazwischenschieben, aber bisher kann ich nichts versprechen.

                    Eine offene Frage dabei ist wie wir mit den OAuth Scopes umgehen, die sich nicht mal einfach auf das CT Rechtesystem abbilden lassen.

                    L 1 Antwort Letzte Antwort Antworten Zitieren 1
                    • L
                      lucabo @davidschilling
                      zuletzt editiert von

                      @davidschilling Genau aus diesem Grund wäre das Schema via Oauth und spezifischem App Token sinnvoll. Ich möchte gerne die Konfiguration vom Tech Stack unserer Gemeinde im Churchtools Wiki dokumentieren, unter anderem auch aus Claude Code Projekte. Mit solchen App Tokens könnte ich dem MCP Server nur spezifisch aufs Wiki Berechtigung erteilen, den Zugriff auf sensible Personendaten aber unterbinden.

                      davidschillingD 1 Antwort Letzte Antwort Antworten Zitieren 0
                      • davidschillingD
                        davidschilling ChurchToolsMitarbeiter @lucabo
                        zuletzt editiert von

                        @tkusch Das OAuth-Access Token kann mittlerweile für Api Zugriff verwendet werden, wenn man den Scope api nutzt

                        1 Antwort Letzte Antwort Antworten Zitieren 1
                        • Erster Beitrag
                          Letzter Beitrag