Wann ist eine KI-API datenschutzgerecht beschaffbar?
Kein einzelnes Merkmal macht eine KI-API automatisch DSGVO-konform. EU- oder Deutschland-Hosting, ein Auftragsverarbeitungsvertrag oder Verschlüsselung sind wichtige Nachweise, ersetzen aber nicht die Prüfung von Zweck, Datenfluss, Rollen, Rechtsgrundlage, Löschung, Sicherheit, Betroffenenrechten und tatsächlichem Betrieb.
Keine Rechtsberatung
Dieser Leitfaden bietet allgemeine Hinweise für Beschaffung und Bewertung. Er ersetzt keine Rechtsberatung und keine Prüfung des konkreten Einsatzes durch Datenschutzbeauftragte und zuständige Rechtsstellen.
Prüfung von Use Case bis Nachweis
- 1Zweck, Nutzende, Eingaben, Ausgaben, Empfänger, Systeme und Speicherorte im Datenfluss erfassen.
- 2Verantwortliche, Auftragsverarbeiter und mögliche gemeinsame Verantwortlichkeit anhand tatsächlicher Entscheidungen bestimmen.
- 3Rechtsgrundlage, besondere Kategorien nach Artikel 9, Zweckbindung und Datenminimierung prüfen.
- 4Speicher-, Protokoll- und Löschfristen je Datentyp festlegen.
- 5Auftragsverarbeitung nach Artikel 28 einschließlich Weisungen, Unterstützung, Löschung und Audit regeln.
- 6Unterauftragnehmer, Änderungsmitteilungen und Widerspruchs- oder Kündigungswege prüfen.
- 7Drittlandtransfers mit Angemessenheitsbeschluss oder geeigneten Garantien wie Standardvertragsklauseln bewerten.
- 8Technische und organisatorische Maßnahmen nach Artikel 32 risikobezogen testen.
- 9Betroffenenrechte, Löschung, Berichtigung, Auskunft, Vorfälle und Nachweise operationalisieren.
- 10Eine Datenschutz-Folgenabschätzung nach Artikel 35 prüfen und automatisierte Entscheidungen nach Artikel 22 getrennt bewerten.
Regulatorischer Stand am 14. Juli 2026
Der EU AI Act gilt stufenweise. Verbote und KI-Kompetenzpflichten gelten seit 2. Februar 2025, Regeln für General-Purpose-AI seit 2. August 2025 und der Großteil der Verordnung ab 2. August 2026. Bestimmte Pflichten für Hochrisikosysteme nach Artikel 6 Absatz 1 folgen nach dem erlassenen Zeitplan ab 2. August 2027. Die Einstufung nach AI Act ist ein eigener Prüfpunkt und ersetzt keine DSGVO-Prüfung. Die Verordnung ist verbindlich; Kommissionsseiten erläutern den Zeitplan. Vorschläge oder Leitlinien sind als solche zu kennzeichnen.
Anbieter anhand überprüfbarer Nachweise bewerten
| Kriterium | Erforderlicher Nachweis | Warnsignal | Rückfrage |
|---|---|---|---|
| Datenfluss | Aktuelles Datenflussdiagramm | Unklare Speicher- oder Trainingspfade | Welche Daten verlassen welches System? |
| AVV | Vertragsentwurf nach Artikel 28 | Nur allgemeine Datenschutzseite | Wie werden Weisungen und Löschung umgesetzt? |
| Unterauftragnehmer | Liste, Orte, Aufgaben, Änderungsprozess | Änderung ohne Mitteilung | Welche Ausstiegsrechte bestehen? |
| Drittlandtransfer | Angemessenheitsgrundlage oder SCC plus Bewertung | EU-Region wird mit Transferfreiheit gleichgesetzt | Wo können Support und Telemetrie zugreifen? |
| Sicherheit | TOMs, Prüfberichte, Vorfallprozess | Nur Zertifikatslogos | Welche Kontrollen gelten für unsere Datenklasse? |
| Löschung | Fristen, API-Prozess, Backup-Konzept | Unbegrenzte Protokolle | Wie wird Löschung belegt? |
| Audit | Prüfrechte und verfügbare Evidenz | Keine überprüfbaren Nachweise | Welche Berichte erhalten wir regelmäßig? |
Produktnachweise von simple8
Dieser Abschnitt ist Produktinformation von simple8 und keine unabhängige rechtliche Bewertung.
Die Projektdokumentation beschreibt Hosting und Verarbeitung in Deutschland, den Verzicht auf externe generative KI-Plattformen im Standardbetrieb, getrennte Sprachmodi sowie optionale Qualitätshinweise. Diese Aussagen müssen in der Beschaffung durch Vertrag, technische Dokumentation und aktuelle Nachweise bestätigt werden.
Entscheidungsakte vervollständigen
Häufige Fragen
Reicht ein AVV für DSGVO-Konformität?
Nein. Ein AVV regelt Auftragsverarbeitung, ersetzt aber nicht Rechtsgrundlage, Datenminimierung, Sicherheit, Löschung, Betroffenenrechte und die Prüfung des tatsächlichen Betriebs.
Wann werden Standardvertragsklauseln benötigt?
SCC können eine geeignete Garantie für bestimmte Drittlandtransfers sein, wenn kein Angemessenheitsbeschluss greift. Zusätzlich ist die konkrete Transfersituation zu bewerten.
Macht EU-Hosting eine KI-API automatisch DSGVO-konform?
Nein. Auch bei EU-Hosting bleiben Rollen, Rechtsgrundlage, Supportzugriffe, Unterauftragnehmer, Protokolle, Löschung und Sicherheit zu prüfen.
Wie werden Unterauftragnehmer geprüft?
Verlangen Sie Namen, Aufgabe, Standort, Datenzugriff, Vertragskette und einen verbindlichen Prozess für Änderungen und Einwände.
Wann ist eine DSFA nötig?
Eine DSFA ist erforderlich, wenn die Verarbeitung voraussichtlich ein hohes Risiko für Rechte und Freiheiten verursacht. Artikel 35, Aufsichtslisten und der konkrete Use Case bestimmen die Prüfung.
Ist die AI-Act-Klasse gleich der DSGVO-Risikoklasse?
Nein. AI Act und DSGVO haben unterschiedliche Prüfgegenstände. Beide Bewertungen müssen getrennt durchgeführt und anschließend im Betrieb verbunden werden.
Wie vergleicht man KI-Anbieter seriös?
Vergleichen Sie überprüfbare Nachweise je Use Case, nicht Werbeaussagen oder pauschale Rankings.
Welche Evidenz gehört in die Beschaffungsakte?
Datenfluss, Rollenentscheidung, Verträge, Unterauftragnehmer, Transferprüfung, TOMs, Löschung, Tests, DSFA-Entscheidung, AI-Act-Einstufung und Freigaben gehören in die Akte.