DSGVO-konforme KI in 27 Punkten
Eine vollständige Checkliste für Entscheider in regulierten Branchen — HealthTech, Legal, FinTech, Behörden. Jeder Punkt mit Paragraph-Referenz und Prüf-Kriterium.
- Hosting in der EUKI-Provider und Speicher dürfen Daten nicht in Drittländer ohne Angemessenheitsbeschluss übertragen. Schrems-II hat das Privacy-Shield gekippt; aktuelle Standardvertragsklauseln (SCCs) reichen nur mit zusätzlichen Schutzmaßnahmen.DSGVO Art. 44–46 · Schrems-II EuGH C-311/18
- Sub-Auftragsverarbeiter dokumentiertJeder eingesetzte Cloud-Anbieter, der personenbezogene Daten verarbeitet, muss in einer öffentlich einsehbaren Liste aufgeführt sein — inklusive Sitz, Leistung und Rechtsgrundlage des Transfers.DSGVO Art. 28 Abs. 2
- US-Provider nur mit zusätzlichen SchutzmaßnahmenOpenAI, Anthropic und Google verarbeiten primär in den USA. Einsatz erfordert SCCs + Verschlüsselung at-rest und in-transit + Transfer-Impact-Assessment.EDSA-Empfehlungen 01/2020
- Datenschutzerklärung enthält KI-VerarbeitungWelche Daten gehen an welchen KI-Provider? Welche Modelle? Welche Zweckbindung? Pauschale „Wir nutzen KI" reicht nicht.DSGVO Art. 13 Abs. 1+2
- Cookie-Banner mit „Ablehnen" gleichberechtigtReject-Button muss visuell gleichwertig zu Accept-Button sein. Dark-Patterns (graue Reject-Schrift, versteckte Ebenen) sind abmahnfähig.§ 25 TTDSG · BfDI-Leitlinie 2024
- Tracker erst nach Consent ladenGoogle Analytics, Meta-Pixel, LinkedIn-Insight, Hotjar, Microsoft Clarity dürfen NICHT vor Cookie-Consent geladen werden — auch nicht „anonymisiert".DSGVO Art. 6 Abs. 1 · § 25 TTDSG
- Auftragsverarbeitung im DatenschutzhinweisJeder Auftragsverarbeiter (KI-Anbieter, CRM, E-Mail) muss namentlich + mit Speicherort genannt werden.DSGVO Art. 13 Abs. 1 lit. e
- TLS 1.2+ erzwungenHTTP-Antworten müssen Strict-Transport-Security senden. Mixed Content (HTTP-Asset auf HTTPS-Seite) ist ein Befund.DSGVO Art. 32 Abs. 1 lit. a
- API-Keys nicht im FrontendAnthropic/OpenAI-Keys gehören in Edge Functions oder Vault, niemals in Vite-Bundle. Eine extrahierbare API-Key ist meldepflichtige Datenpanne.DSGVO Art. 32 Abs. 1 lit. b · Art. 33
- Audit-Log über ModellaufrufeWelcher User hat welche Daten an welches Modell geschickt — vollständig nachvollziehbar mit Timestamps. Pflicht bei betrieblicher KI-Nutzung.DSGVO Art. 32 Abs. 1 lit. d · BAIT AT 4.5
- Verschlüsselung at-restDatenbank, Backups, Object-Storage — alles AES-256 oder stärker. Cloud-Provider müssen Key-Management dokumentieren.DSGVO Art. 32 Abs. 1 lit. a
- Zugriffskontrollen mit Least-PrivilegeService-Accounts dürfen nur das, was sie müssen. Row-Level-Security in DB-Tabellen mit personenbezogenen Daten.DSGVO Art. 32 · ISO 27002 §9
- Auskunftsrecht maschinell lieferbarUser muss innerhalb 30 Tagen einen vollständigen Export seiner Daten als JSON oder CSV erhalten — inklusive aller AI-generierten Inhalte mit ihm als Subject.DSGVO Art. 15
- Löschung kaskadiertAccount-Löschung muss alle Datenpunkte entfernen oder anonymisieren — auch in Backups, Embeddings, Caches, AI-Provider-Logs.DSGVO Art. 17
- DatenportabilitätStrukturiertes maschinenlesbares Format (JSON/CSV) für alle vom User bereitgestellten Daten. Auf Anfrage direkt an anderen Anbieter übertragbar.DSGVO Art. 20
- Widerspruchsrecht gegen automatisierte EntscheidungenWenn KI Entscheidungen mit rechtlicher Wirkung trifft (Bonität, Bewerbung, Kündigung), hat Betroffener Anspruch auf menschlichen Eingriff.DSGVO Art. 22
- AVV mit jedem AuftragsverarbeiterSchriftlicher Vertrag mit jedem Cloud-/KI-/Hosting-/Newsletter-Anbieter, der personenbezogene Daten verarbeitet. Mündlich oder per Klick reicht NICHT.DSGVO Art. 28 Abs. 3
- TOM-Anhang im AVVTechnisch-organisatorische Maßnahmen — Pseudonymisierung, Verschlüsselung, Zugriffskontrolle — müssen konkret im AVV-Anhang stehen.DSGVO Art. 32 i.V.m. Art. 28 Abs. 3 lit. c
- Sub-Verarbeiter freigegebenWenn der Auftragsverarbeiter selbst Sub-Auftragsverarbeiter einsetzt (z. B. Aufsetz-Cloud), müssen diese im AVV oder gesondert genehmigt sein.DSGVO Art. 28 Abs. 2+4
- Risiko-Klassifikation des KI-SystemsAI Act unterscheidet: minimal · limited · high · unacceptable. HR-Tools und Bonitätsprüfung sind High-Risk und brauchen Conformity Assessment.AI Act Art. 6 + Annex III
- Transparenzpflicht bei KI-InteraktionUser muss erkennen, dass sie mit einer KI sprechen — explizit, nicht versteckt. Gilt für Chatbots, Voice-Assistants, AI-generierte Texte.AI Act Art. 50
- Technische DokumentationTrainingsdaten-Quelle, Modell-Architektur, Test-Methodik, Bias-Mitigation — bei High-Risk-Systemen Pflicht ab 2026.AI Act Art. 11 + Annex IV
- Human OversightHigh-Risk-KI-Systeme müssen menschlich überwachbar sein — Override-Funktion, Stop-Button, Audit-Trail aller automatisierten Entscheidungen.AI Act Art. 14
- Verzeichnis der Verarbeitungstätigkeiten (VVT)Lebende Liste aller Datenverarbeitungen mit Zweck, Rechtsgrundlage, Empfängern, Fristen. Bei Aufsichts-Anfrage in 14 Tagen vorzulegen.DSGVO Art. 30
- Datenschutz-Folgenabschätzung (DSFA) bei KI-EinsatzPflicht bei KI mit hohem Risiko für Betroffene — Profiling, Scoring, Bewerber-Screening. Vor Inbetriebnahme!DSGVO Art. 35
- Meldewege für DatenschutzpannenAufsichtsbehörde innerhalb 72 Stunden, Betroffene unverzüglich. Vorbereiteter Incident-Plan + Kontakte zu allen Auftragsverarbeitern.DSGVO Art. 33+34
- Datenschutzbeauftragter benanntAb 20 mit personenbezogenen Daten regelmäßig befassten Personen, oder bei Kerntätigkeit „umfangreiche Verarbeitung sensibler Daten".DSGVO Art. 37+38 · § 38 BDSG
Diese Liste manuell abarbeiten dauert 6 Monate.
RealSync Dynamics liefert die Bausteine als SaaS — EU-Datenresidenz, Audit-Log, AVV-Generator, DSGVO-Selfservice (Art. 15 + 17). In 14 Tagen DSGVO-ready.