S8

simple8

Beschaffungs- und Bewertungsleitfaden

DSGVO-orientierte KI-API auswählen.

Eine Prüfliste für Rollen, AVV, Hosting, Unterauftragnehmer, Löschung, Sicherheit und einen verantwortlichen KI-Betrieb.

Wann ist eine KI-API datenschutzgerecht beschaffbar?

Kein einzelnes Merkmal macht eine KI-API automatisch DSGVO-konform. EU- oder Deutschland-Hosting, ein Auftragsverarbeitungsvertrag oder Verschlüsselung sind wichtige Nachweise, ersetzen aber nicht die Prüfung von Zweck, Datenfluss, Rollen, Rechtsgrundlage, Löschung, Sicherheit, Betroffenenrechten und tatsächlichem Betrieb.

Keine Rechtsberatung

Dieser Leitfaden bietet allgemeine Hinweise für Beschaffung und Bewertung. Er ersetzt keine Rechtsberatung und keine Prüfung des konkreten Einsatzes durch Datenschutzbeauftragte und zuständige Rechtsstellen.

Prüfung von Use Case bis Nachweis

  1. 1
    Zweck, Nutzende, Eingaben, Ausgaben, Empfänger, Systeme und Speicherorte im Datenfluss erfassen.
  2. 2
    Verantwortliche, Auftragsverarbeiter und mögliche gemeinsame Verantwortlichkeit anhand tatsächlicher Entscheidungen bestimmen.
  3. 3
    Rechtsgrundlage, besondere Kategorien nach Artikel 9, Zweckbindung und Datenminimierung prüfen.
  4. 4
    Speicher-, Protokoll- und Löschfristen je Datentyp festlegen.
  5. 5
    Auftragsverarbeitung nach Artikel 28 einschließlich Weisungen, Unterstützung, Löschung und Audit regeln.
  6. 6
    Unterauftragnehmer, Änderungsmitteilungen und Widerspruchs- oder Kündigungswege prüfen.
  7. 7
    Drittlandtransfers mit Angemessenheitsbeschluss oder geeigneten Garantien wie Standardvertragsklauseln bewerten.
  8. 8
    Technische und organisatorische Maßnahmen nach Artikel 32 risikobezogen testen.
  9. 9
    Betroffenenrechte, Löschung, Berichtigung, Auskunft, Vorfälle und Nachweise operationalisieren.
  10. 10
    Eine Datenschutz-Folgenabschätzung nach Artikel 35 prüfen und automatisierte Entscheidungen nach Artikel 22 getrennt bewerten.

Anbieter anhand überprüfbarer Nachweise bewerten

Keine Bestenliste: Jede Bewertung bezieht sich auf den konkreten Use Case und Vertrag.
KriteriumErforderlicher NachweisWarnsignalRückfrage
DatenflussAktuelles DatenflussdiagrammUnklare Speicher- oder TrainingspfadeWelche Daten verlassen welches System?
AVVVertragsentwurf nach Artikel 28Nur allgemeine DatenschutzseiteWie werden Weisungen und Löschung umgesetzt?
UnterauftragnehmerListe, Orte, Aufgaben, ÄnderungsprozessÄnderung ohne MitteilungWelche Ausstiegsrechte bestehen?
DrittlandtransferAngemessenheitsgrundlage oder SCC plus BewertungEU-Region wird mit Transferfreiheit gleichgesetztWo können Support und Telemetrie zugreifen?
SicherheitTOMs, Prüfberichte, VorfallprozessNur ZertifikatslogosWelche Kontrollen gelten für unsere Datenklasse?
LöschungFristen, API-Prozess, Backup-KonzeptUnbegrenzte ProtokolleWie wird Löschung belegt?
AuditPrüfrechte und verfügbare EvidenzKeine überprüfbaren NachweiseWelche Berichte erhalten wir regelmäßig?

Produktnachweise von simple8

Dieser Abschnitt ist Produktinformation von simple8 und keine unabhängige rechtliche Bewertung.

Die Projektdokumentation beschreibt Hosting und Verarbeitung in Deutschland, den Verzicht auf externe generative KI-Plattformen im Standardbetrieb, getrennte Sprachmodi sowie optionale Qualitätshinweise. Diese Aussagen müssen in der Beschaffung durch Vertrag, technische Dokumentation und aktuelle Nachweise bestätigt werden.

Entscheidungsakte vervollständigen

Vor Freigabe dokumentieren

Häufige Fragen

Reicht ein AVV für DSGVO-Konformität?

Nein. Ein AVV regelt Auftragsverarbeitung, ersetzt aber nicht Rechtsgrundlage, Datenminimierung, Sicherheit, Löschung, Betroffenenrechte und die Prüfung des tatsächlichen Betriebs.

Wann werden Standardvertragsklauseln benötigt?

SCC können eine geeignete Garantie für bestimmte Drittlandtransfers sein, wenn kein Angemessenheitsbeschluss greift. Zusätzlich ist die konkrete Transfersituation zu bewerten.

Macht EU-Hosting eine KI-API automatisch DSGVO-konform?

Nein. Auch bei EU-Hosting bleiben Rollen, Rechtsgrundlage, Supportzugriffe, Unterauftragnehmer, Protokolle, Löschung und Sicherheit zu prüfen.

Wie werden Unterauftragnehmer geprüft?

Verlangen Sie Namen, Aufgabe, Standort, Datenzugriff, Vertragskette und einen verbindlichen Prozess für Änderungen und Einwände.

Wann ist eine DSFA nötig?

Eine DSFA ist erforderlich, wenn die Verarbeitung voraussichtlich ein hohes Risiko für Rechte und Freiheiten verursacht. Artikel 35, Aufsichtslisten und der konkrete Use Case bestimmen die Prüfung.

Ist die AI-Act-Klasse gleich der DSGVO-Risikoklasse?

Nein. AI Act und DSGVO haben unterschiedliche Prüfgegenstände. Beide Bewertungen müssen getrennt durchgeführt und anschließend im Betrieb verbunden werden.

Wie vergleicht man KI-Anbieter seriös?

Vergleichen Sie überprüfbare Nachweise je Use Case, nicht Werbeaussagen oder pauschale Rankings.

Welche Evidenz gehört in die Beschaffungsakte?

Datenfluss, Rollenentscheidung, Verträge, Unterauftragnehmer, Transferprüfung, TOMs, Löschung, Tests, DSFA-Entscheidung, AI-Act-Einstufung und Freigaben gehören in die Akte.

Primärquellen und Normen

  1. Datenschutz-Grundverordnung (DE)
  2. Verordnung (EU) 2024/1689, EU AI Act (DE)
  3. Europäische Kommission: AI Act timeline (DE)
  4. BfDI: KI-Fragenkatalog (DE)