Ihre Daten bleiben unter Ihrer Kontrolle.
KI DSGVO-konform einzusetzen ist vor allem eine Frage der Festlegung: Wo die Daten verarbeitet werden, wer sie sehen kann und wofür sie nicht verwendet werden, wird vor dem ersten Datensatz schriftlich geklärt.
Fast jedes Unternehmen arbeitet mit sensiblen Daten: den eigenen Betriebs- und Personaldaten und denen seiner Kunden. Vertrauen ist da kein Beiwerk, sondern Geschäftsgrundlage. Deshalb bekommen Sie hier kein „Vertrauen Sie mir“, sondern konkret erklärt, wie ein KI- oder Digitalisierungsprojekt technisch so aufgebaut wird, dass Ihre Daten unter Ihrer Kontrolle bleiben.
Zur Einordnung: Diese Seite beschreibt, wie meine Lösungen bei Ihnen im Unternehmen datenschutzkonform eingeführt und betrieben werden. Sie ist nicht die Datenschutzerklärung dieser Website (die finden Sie auf der Seite Datenschutz).
Warum bei sensiblen Daten ein „keine Sorge“ nicht reicht.
Viele Unternehmen verarbeiten hochsensible Daten: Umsätze und betriebliche Interna, Personal- und Gehaltsdaten, Kunden- und teils Gesundheitsdaten. Für diese Daten gilt in jedem Fall die DSGVO. In besonders regulierten Bereichen kommt mehr hinzu: Berufsgeheimnisträger wie Steuerberater, Ärzte oder Anwälte unterliegen etwa zusätzlich dem § 203 StGB (Verletzung von Privatgeheimnissen); wer dieses Geheimnis bricht, macht sich strafbar, und zwar ausdrücklich auch mitwirkende Personen und eingesetzte Dienstleister. Aber auch ohne besondere Berufspflicht trägt jedes Unternehmen mit Kunden-, Personal- oder Gesundheitsdaten Verantwortung dafür, wohin diese Daten gelangen.
Deshalb ist die entscheidende Frage bei jedem KI-Projekt nicht „Ist das praktisch?“, sondern: Wo gehen meine Daten hin, und wer kann sie sehen? Ein bloßes Versprechen ist darauf keine belastbare Antwort. Belastbar ist nur, wie das System technisch und vertraglich aufgesetzt ist. Genau das legen wir vor dem ersten Datensatz gemeinsam fest, und zwar so, dass die Kontrolle über die Daten in Ihrem Haus bleibt.
Maximale Leistungsfähigkeit im Rahmen der gesetzlichen Regeln.
Ich wähle nicht automatisch die restriktivste Lösung, sondern die leistungsstärkste Option, die für Ihre Datensensibilität rechtskonform bleibt. Das Ziel ist immer das Beste, was die KI leisten kann, nur eben datenschutzkonform aufgesetzt.
Ihre Daten bleiben unter Ihrer Kontrolle, bei voller Leistung.
Ich arbeite so, wie gute Software ohnehin entsteht, und das ist zugleich datenschutzkonform. Ich entwickle und teste auf anonymisierten oder frei erfundenen Beispieldaten und überführe erst die fertige, geprüfte Lösung in Ihre Systeme. Echte Daten kommen erst ins Spiel, wenn das System bei Ihnen steht.
Gebaut und getestet wird mit Beispieldaten. Kein realer Vorgang verlässt beim Bauen Ihr Haus.
Die fertige Lösung läuft in Ihrer Umgebung; Zugriffe und Berechtigungen liegen bei Ihnen.
Wo ein starkes externes Modell nötig ist, nutze ich auch bei großen Anbietern nur deren EU-Rechenzentren (z. B. Azure OpenAI in der EU), gebunden über einen Auftragsverarbeitungsvertrag (AVV, Art. 28 DSGVO) und ohne Training mit Ihren Daten.
Verschlüsselung bei der Übertragung und bei der Speicherung, Zugriffskontrolle und Protokollierung nach Art. 32 DSGVO.
So erhalten Sie nahezu die volle Leistung und erfüllen zugleich die gesetzlichen Anforderungen. Welche Ausprägung wo greift, entscheiden wir pro Datenart und Anwendungsfall gemeinsam mit Ihnen.
Auch für besonders regulierte Bereiche ausgelegt.
Mein Standard ist so aufgebaut, dass er auch die strengsten Anforderungen erfüllt: das Berufsgeheimnis (§ 203 StGB) bei Steuerberatern, Ärzten und Anwälten, besondere Datenkategorien wie Gesundheitsdaten (Art. 9 DSGVO) sowie Aufsichtsvorgaben im Finanzbereich. Wenn er dort besteht, sind Ihre Anforderungen mehr als abgedeckt.
Darüber hinaus auf Wunsch
Wo es die Sensibilität verlangt oder Sie es ausdrücklich wünschen, gehe ich über das Notwendige hinaus. Beide Wege bringen mehr Sicherheit als gesetzlich nötig, dafür mit Abstrichen bei Leistung oder Aufwand:
- Komplett auf Ihren eigenen Servern. Quelloffene Modelle laufen auf Ihrer eigenen Hardware, ganz ohne externe Leitung. Höchstes Schutzniveau, aber quelloffene Modelle liegen bei den anspruchsvollsten Aufgaben hinter den leistungsstärksten Cloud-Modellen, und es braucht passende Hardware (eine leistungsfähige Grafikkarte) und etwas mehr Betreuung im Betrieb.
- Anonymisierung vor dem Versand. Namen und Identifikatoren werden entfernt, bevor etwas nach außen geht. Dann lassen sich die leistungsstärksten Modelle nutzen, ohne Identitäten preiszugeben. Kostet Aufwand, hat ein Restrisiko (Re-Identifizierung) und passt nicht für Aufgaben, die die Identität zwingend brauchen.
„Wo gehen meine Daten hin?“
Eine verbreitete und verständliche Verwechslung: Die API (die geschäftliche Schnittstelle) eines KI-Anbieters ist nicht dasselbe wie das kostenlose ChatGPT im Browser. Beim kostenlosen Dienst für Privatnutzer können Eingaben unter Umständen zur Verbesserung der Modelle verwendet werden. Deshalb setze ich ihn für Ihre sensiblen Daten nicht ein.
Bei geschäftlicher API-Nutzung gilt das ausdrücklich nicht: Die Daten werden nicht zum Training verwendet und je nach Einstellung nur kurz oder gar nicht gespeichert. Gehostet wird in der EU bzw. in Deutschland. Und wo selbst das zu viel ist, läuft alles auf Ihren eigenen Servern, ganz ohne externe Leitung.
Beim Bauen verlässt kein echter Datensatz Ihr Haus.
Entwicklung & Test
- Entwickelt und getestet wird mit anonymisierten oder frei erfundenen Beispieldaten, nie mit Ihren echten Daten.
- So kann die Lösung vollständig geprüft werden, ohne dass ein realer Vorgang das Haus verlässt.
- Fehler und Grenzfälle fallen an harmlosen Testdaten auf, nicht an echten Akten.
Überführung in Ihren Betrieb
- Erst das fertige, geprüfte System wird in Ihre Umgebung überführt, also auf Ihren Server oder in Ihr EU-Hosting.
- Dort läuft es unter Ihrer Kontrolle; die Zugriffe und Berechtigungen liegen bei Ihnen.
- Ihre echten Daten kommen erst ins Spiel, wenn das System bei Ihnen steht, nicht vorher.
Was den Schutz vertraglich und technisch verbindlich macht.
Klar geregelte Rollen: Sie bleiben der Verantwortliche im Sinne der DSGVO, ich arbeite als Auftragsverarbeiter, vertraglich geregelt über einen AVV (Art. 28 DSGVO).
Vertraglich
- AVV (Art. 28 DSGVO) mit jedem eingesetzten Verarbeiter, schriftlich und mit klaren Pflichten.
- In regulierten Bereichen gelten zusätzliche Pflichten, z. B. für Berufsgeheimnisträger die Verpflichtung mitwirkender Personen nach § 203 StGB.
- Wo einschlägig, Ausrichtung an branchenspezifischen Vorgaben (z. B. GoBD für steuerrelevante Daten).
- Transparent und unabhängig prüfbar: AVV, Verarbeitungsverzeichnis und technisch-organisatorische Maßnahmen lege ich auf Anfrage offen.
Technische Schutzmaßnahmen
- Verschlüsselung bei der Übertragung und bei der Speicherung.
- Zugriffskontrolle: nur berechtigte Personen, nachvollziehbar protokolliert.
- Hosting in Deutschland / EU oder vollständig auf Ihren eigenen Servern.
Was das Gesetz mindestens verlangt.
Die DSGVO schreibt keine bestimmte Technik vor, sondern Prinzipien. Für einen KI-Einsatz gehören dazu vor allem:
Rechtsgrundlage für die Verarbeitung.
Auftragsverarbeitungsvertrag (AVV) mit jedem Dienstleister.
Bei Datenübermittlung in die USA ein gültiger Übermittlungsmechanismus (EU-US Data Privacy Framework oder Standardvertragsklauseln).
Angemessene technische und organisatorische Maßnahmen (z. B. Verschlüsselung, Zugriffskontrolle).
Datenminimierung: nur das Nötige verarbeiten.
Ein Verarbeitungsverzeichnis.
Bei hohem Risiko eine Datenschutz-Folgenabschätzung (DSFA).
Kurz: Schon mein Standard (EU-gehostet mit AVV) erfüllt dieses Minimum mit den richtigen Verträgen. Die Optionen darüber hinaus (lokal, Anonymisierung) gehen bewusst noch weiter.
Datensicherheit ist das eine, ein zuverlässiger Betrieb das andere.
Sichere Daten sind die Grundlage. Genauso wichtig ist, dass die KI im laufenden Betrieb keinen stillen Schaden anrichtet. Deshalb führe ich sie sorgfältig ein. Jeder Schritt lässt sich zurücknehmen, wird vor jeder Auslieferung geprüft und braucht an den kritischen Stellen Ihre Freigabe. Kurz zusammengefasst:
Neues entsteht neben dem Bestehenden. Geht etwas schief, ist der alte Stand in Minuten zurück.
Vor jeder Auslieferung ein echter Test, kein bloßes „müsste passen“.
Inbetriebnahme und Zugänge schalte ich nur mit Ihrer ausdrücklichen Freigabe frei.
Ein zweites System überwacht die Lösung und meldet Fehler, bevor ein Nutzer sie bemerkt.
Jeder Fehler wird strukturell abgestellt, nicht nur einmal geflickt.
Bestehende Systeme werden angebunden, nicht ersetzt, mit sauberer Übergabe.
Was Sie zu Recht wissen wollen.
Nutzt der KI-Anbieter meine Daten zum Training?
Bei geschäftlicher API-Nutzung: nein. Die Trainings-Nutzung ist bei den API-Diensten der etablierten Anbieter vertraglich ausgeschlossen. Das kostenlose ChatGPT für Privatnutzer setze ich für Ihre sensiblen Daten grundsätzlich nicht ein, genau wegen dieses Unterschieds.
Wo liegen meine Daten physisch?
Im Standardweg in einem Rechenzentrum in Deutschland bzw. der EU (per AVV gebunden), auf Wunsch vollständig bei Ihnen auf Ihren eigenen Servern. Bei keiner der Varianten, die ich einsetze, gelangen Daten unkontrolliert in ein Drittland.
Was ist mit US-Anbietern und dem Drittland-Problem?
Zwei saubere Wege: Ich nutze auch bei großen Anbietern nur deren EU-Rechenzentren (z. B. Azure OpenAI in der EU) mit AVV, sodass die Verarbeitung in der EU bleibt. Oder ich wähle den Betrieb auf Ihren eigenen Servern mit offenen Modellen, dann gibt es gar keinen externen Anbieter. Welcher Weg passt, entscheiden wir pro Projekt.
Kann ich alles komplett lokal ohne Cloud haben?
Ja, das ist der Betrieb auf Ihren eigenen Servern. Offene Modelle laufen auf Ihrer Hardware bzw. Ihrem Server, ohne jede externe Leitung. Das ist das höchste Schutzniveau; im Gegenzug ist der Aufwand für Hardware und Betrieb höher, und sehr große Cloud-Modelle sind leistungsfähiger als das, was lokal gut läuft. Diese Abwägung besprechen wir offen.
Wer haftet, und wie ist das vertraglich geregelt?
Jeder eingesetzte Verarbeiter wird per AVV (Art. 28 DSGVO) mit klaren Pflichten gebunden; mitwirkende Personen werden in Berufsgeheimnis-Bereichen zusätzlich nach § 203 StGB verpflichtet. Die Ausgestaltung halte ich pro Projekt schriftlich fest: welcher Weg, welche Verträge und ob eine Datenschutz-Folgenabschätzung (DSFA) nötig ist.
Kann ich das jederzeit wieder abschalten oder löschen?
Ja. Beim Betrieb auf Ihren eigenen Servern liegt ohnehin alles bei Ihnen. Bei EU-Hosting sind Löschung und Beendigung Teil des AVV, einschließlich der Löschung überlassener Daten nach Auftragsende. Sie behalten die Kontrolle darüber, was mit den Daten geschieht.
Sprechen wir über Ihr Schutzniveau.
Im unverbindlichen Erstgespräch klären wir, welcher Weg zu Ihren Daten passt und wie ein datenschutzkonformer Ablauf für Ihr Unternehmen konkret aussieht. Ehrlich und ohne Technikshow.
Ehrlicher Hinweis: Diese Seite erklärt mein technisches und organisatorisches Vorgehen. Sie ist keine Rechtsberatung. Die verbindliche Bewertung trifft Ihr Datenschutzbeauftragter oder Jurist; mein Vorgehen ist bewusst so aufgebaut, dass er es leicht abnehmen kann, weil es transparent und unabhängig prüfbar ist (AVV, Verarbeitungsverzeichnis, technische und organisatorische Maßnahmen auf Anfrage). Die konkrete Ausgestaltung (Wahl des Wegs, AVV, ob eine Datenschutz-Folgenabschätzung nötig ist) legen wir gemeinsam pro Projekt fest.