Wissen · Compliance

DSGVO, AVV und Audit-Logs: AI-Tools rechtssicher einsetzen

AI-Tools bekommen keinen Compliance-Rabatt. Die DSGVO-Regeln, die für dein CRM gelten, gelten auch für deinen AI-Stack. Hier steht, was du prüfen solltest, bevor du ein Tool an kundennahe Abläufe anschließt, und wie Klariton die einzelnen Punkte löst.

8 Min. Lesezeit·
Illustration: DSGVO, AVV und Audit-Logs: AI-Tools rechtssicher einsetzen
Hinweis: Dieser Artikel ist eine allgemeine Information und keine Rechtsberatung. Für Entscheidungen zu deinem konkreten Setup sprich mit einer qualifizierten Datenschutzfachperson.

Die meisten Teams, die AI-Tools einführen, sind nicht leichtsinnig, sondern beschäftigt. Ein Tool löst ein echtes Problem, jemand schließt es an, und die Compliance-Fragen kommen später, meist aus dem Einkauf eines Kunden. Die gute Nachricht: Die Fragen sind vorhersehbar. Die DSGVO hat kein eigenes AI-Kapitel. Sie stellt dieselben Fragen wie immer, nur mit neuen Fehlerquellen.

Was verlangt die DSGVO beim Einsatz von AI-Tools?

Sobald ein AI-Tool personenbezogene Daten berührt, gilt der übliche Rahmen. Du bleibst Verantwortlicher: Du entscheidest, warum und wie Daten verarbeitet werden, und du bleibst dafür haftbar. Der AI-Anbieter ist typischerweise Auftragsverarbeiter und handelt auf deine Weisung. Daraus folgt die bekannte Checkliste: Rechtsgrundlage für die Verarbeitung, Transparenz gegenüber den Betroffenen, Zweckbindung und ein dem Risiko angemessenes Sicherheitsniveau.

Das AI-spezifische Extra betrifft vor allem die Datenflüsse. Ein Support-Ticket, das früher in deinem Helpdesk blieb, wandert jetzt vielleicht an eine Modell-API, womöglich bei einem anderen Unternehmen, womöglich in einem anderen Rechtsraum. Jeder dieser Sprünge braucht eine Antwort.

Und Menschen behalten ihre Rechte, auch wenn sich dein Tooling ändert. Auskunft, Berichtigung, Löschung, Widerspruch: Wenn ein Kunde wissen will, was du über ihn gespeichert hast, oder die Löschung verlangt, musst du auch über deine AI-Tools hinweg antworten können. Das wird schwierig, wenn personenbezogene Daten in Prompts, Logs und anbieterseitigen Speichern verstreut sind, die niemand katalogisiert hat. Die pragmatische Regel ist einfach: Je weniger personenbezogene Daten in die AI-Pipeline gelangen, desto kleiner die Fläche, die du bei einer Anfrage durchsuchen musst.

Was ist eine AVV und wann brauchst du sie?

Ein Auftragsverarbeitungsvertrag (AVV, englisch DPA) ist der Vertrag, den die DSGVO zwischen Verantwortlichem und Auftragsverarbeiter vorschreibt. Er legt fest, was der Anbieter mit den Daten tun darf, wie sie gesichert werden, welche Subunternehmer beteiligt sind und was bei der Löschung passiert. Wenn ein AI-Tool personenbezogene Daten in deinem Auftrag verarbeitet, und das tut fast jedes Tool, das E-Mails, Chats oder Kundenkonten sieht, ist die AVV kein optionaler Papierkram, sondern die rechtliche Basis der Zusammenarbeit.

Zwei praktische Checks: Bietet der Anbieter überhaupt eine AVV an, ohne Enterprise-Sales-Termin? Und lies die Subunternehmer-Liste. Dort erfährst du, welche Modellanbieter und Hoster deine Daten wirklich sehen.

AVV Was verarbeitet werden darf, und wozu Sicherheitsmaßnahmen Subunternehmer: wer deine Daten noch sieht Löschung und Rückgabe der Daten
Was eine AVV festlegt: die vier Zusagen, die aus einer Anbieter-Beziehung eine saubere Auftragsverarbeitung machen.

Sind Transfers außerhalb der EU ein Problem?

Sie sind ein lösbares Problem, aber nur, wenn du weißt, dass sie stattfinden. Viele verbreitete Modell-APIs werden aus Drittländern betrieben, allen voran den USA. Transfers dorthin brauchen einen gültigen Mechanismus, etwa einen Angemessenheitsbeschluss oder Standardvertragsklauseln, plus einen ehrlichen Blick darauf, ob die Garantien in der Praxis tragen. Die Alternative, die die Frage komplett vermeidet: EU-Hosting und EU-Verarbeitung, sodass die Daten die Grenze gar nicht erst überqueren.

EU Drittland, z.B. USA Dein Unternehmen EU-Verarbeitung keine Drittland-Frage ! Modell-API US-betrieben Transfer braucht gültigen Mechanismus
Zwei Routen für denselben AI-Call: Verarbeitung in der EU vermeidet die Drittland-Analyse, ein Transfer zu einer US-betriebenen API braucht einen gültigen Mechanismus und Prüfung.

Warum sind Audit-Logs bei AI-Inhalten so wichtig?

Der Rechenschaftsgrundsatz der DSGVO bedeutet: Du musst Compliance nachweisen können, nicht nur behaupten. Für AI-gestützte Abläufe heißt das konkret: ein Audit-Log. Wer hat diese AI-entworfene Antwort freigegeben? Wann? Was stand in der Version davor? Wenn eine Aufsichtsbehörde, ein Kunde oder deine eigene Anwältin fragt, wie ein veröffentlichter Inhalt entstanden ist, ist „das Modell hat das geschrieben“ keine Antwort. „Entworfen am 3., geprüft und freigegeben von M. am 5., überarbeitet nach einer Produktdaten-Änderung am 12.“ schon.

Frage an deinen AI-AnbieterWarum sie zählt
Gibt es eine AVV, inklusive Subunternehmer-Liste?Ohne sie gibt es keine saubere Auftragsverarbeitung und keinen Einblick, wer deine Daten wirklich sieht.
Wo werden Daten gehostet und verarbeitet?Reine EU-Verarbeitung erspart dir die komplette Drittland-Analyse.
Erreichen personenbezogene Daten das Modell?Pseudonymisierung oder Filterung vor dem AI-Call verkleinert deine Risikofläche erheblich.
Gibt es einen Audit-Trail für Freigaben?Rechenschaft erfordert Aufzeichnungen darüber, wer was wann freigegeben hat.
Was wird wie lange gespeichert?Datensparsamkeit und Löschpflichten reichen bis in anbieterseitige Logs und Trainings-Pipelines.

Wie sieht Datensparsamkeit in der Praxis aus?

Datensparsamkeit ist die unglamouröseste und wirksamste Kontrolle: Verarbeite nur die personenbezogenen Daten, die du wirklich brauchst. Für AI-Tooling heißt das, bei jedem Call zu fragen, ob das Modell den Namen, die E-Mail-Adresse oder die Bestellhistorie des Kunden für seine Aufgabe braucht, oder ob eine anonyme oder pseudonyme Version genauso gut funktioniert. In den meisten Content- und Commerce-Abläufen tut sie das. Ein Modell, das eine Produktantwort entwirft, braucht die Frage, nicht den Fragesteller.

Kundenfrage mit Klarnamen Pseudonymisierungs- Gateway persönliche Details raus AI-Modell sieht nur die Frage die Antwort geht zurück
Eingebaute Datensparsamkeit: Das Gateway entfernt persönliche Details, bevor eine Frage das Modell erreicht. Die AI arbeitet mit der Frage, nicht mit der Person.

Wie löst Klariton das alles?

Klariton wurde für EU-Commerce gebaut. Diese Anforderungen haben die Architektur geprägt, statt nachträglich angeschraubt zu werden:

  • EU-Hosting. Die Plattform läuft auf EU-Infrastruktur.
  • Pseudonymisierungs-Gateway. Jeder AI-Call durchläuft zuerst eine Pseudonymisierungs-Schicht. Klarnamen verlassen das System nicht in Richtung LLM.
  • Audit-Trail im Compliance Center. Wer welche Antwort wann freigegeben hat, wird aufgezeichnet und ist nachvollziehbar.
  • Nur öffentliche Inhalte in Feeds. Maschinenlesbare Ausgaben wie Feeds und llms.txt enthalten ausschließlich Inhalte, die ohnehin öffentlich sind, nie Kundendaten.
  • AVV verfügbar. Der Auftragsverarbeitungsvertrag gehört zum Standard-Setup, nicht zum Enterprise-Aufpreis.

Nichts davon ersetzt deine eigene Compliance-Arbeit. Es bedeutet nur, dass das Tool nicht das schwächste Glied darin ist. Und noch einmal, weil es wichtig ist: Dieser Artikel ist eine allgemeine Information und keine Rechtsberatung.

Häufige Fragen

Brauche ich mit jedem AI-Anbieter eine AVV?

Wenn der Anbieter personenbezogene Daten in deinem Auftrag verarbeitet, ja. Das trifft auf die meisten AI-Tools zu, die E-Mails, Chats, Support-Tickets oder Kundenkonten berühren. Ein Tool, das wirklich nie personenbezogene Daten sieht, braucht eventuell keine, aber prüfe diese Behauptung, statt sie anzunehmen.

Dürfen personenbezogene Daten überhaupt an ein LLM?

Es ist nicht verboten, aber jede Pflicht reist mit: Rechtsgrundlage, AVV, Transferregeln, Löschpflichten. Der einfachere Weg ist Datensparsamkeit: personenbezogene Daten vor dem Call pseudonymisieren oder entfernen, damit das Modell mit der Frage arbeitet statt mit der Person.

Was sollte ein Audit-Log bei AI-Inhalten festhalten?

Mindestens: was erzeugt oder geändert wurde, wer es geprüft und freigegeben hat, wann, und welche Version welche ersetzt hat. Ziel ist, dass du auch Monate später rekonstruieren kannst, wie ein veröffentlichter Inhalt entstanden ist.

Reicht EU-Hosting allein für DSGVO-Konformität?

Nein. EU-Hosting beseitigt das Drittland-Problem, aber du brauchst weiterhin eine Rechtsgrundlage, eine AVV, Datensparsamkeit, gewahrte Betroffenenrechte und nachweisbare Rechenschaft. Hosting ist ein Faktor von mehreren, kein Compliance-Siegel.

Nächster Schritt

Compliance-bewusste AI, beginnend mit Sichtbarkeit.

Starte den kostenlosen AI-Visibility-Check und sieh, was AI-Systeme heute über deinen Shop sagen. Danach zeigen wir dir, wie Klariton AI-gestützte Inhalte kontrolliert, protokolliert und freigegeben hält.