DSGVO-KI-Checkliste
DSGVO + AI Act · Stand 2026

DSGVO-konforme KI in 27 Punkten

Eine vollständige Checkliste für Entscheider in regulierten Branchen — HealthTech, Legal, FinTech, Behörden. Jeder Punkt mit Paragraph-Referenz und Prüf-Kriterium.

Datenresidenz
  • Hosting in der EU
    KI-Provider und Speicher dürfen Daten nicht in Drittländer ohne Angemessenheitsbeschluss übertragen. Schrems-II hat das Privacy-Shield gekippt; aktuelle Standardvertragsklauseln (SCCs) reichen nur mit zusätzlichen Schutzmaßnahmen.
    DSGVO Art. 44–46 · Schrems-II EuGH C-311/18
  • Sub-Auftragsverarbeiter dokumentiert
    Jeder eingesetzte Cloud-Anbieter, der personenbezogene Daten verarbeitet, muss in einer öffentlich einsehbaren Liste aufgeführt sein — inklusive Sitz, Leistung und Rechtsgrundlage des Transfers.
    DSGVO Art. 28 Abs. 2
  • US-Provider nur mit zusätzlichen Schutzmaßnahmen
    OpenAI, Anthropic und Google verarbeiten primär in den USA. Einsatz erfordert SCCs + Verschlüsselung at-rest und in-transit + Transfer-Impact-Assessment.
    EDSA-Empfehlungen 01/2020
Transparenz
  • Datenschutzerklärung enthält KI-Verarbeitung
    Welche Daten gehen an welchen KI-Provider? Welche Modelle? Welche Zweckbindung? Pauschale „Wir nutzen KI" reicht nicht.
    DSGVO Art. 13 Abs. 1+2
  • Cookie-Banner mit „Ablehnen" gleichberechtigt
    Reject-Button muss visuell gleichwertig zu Accept-Button sein. Dark-Patterns (graue Reject-Schrift, versteckte Ebenen) sind abmahnfähig.
    § 25 TTDSG · BfDI-Leitlinie 2024
  • Tracker erst nach Consent laden
    Google Analytics, Meta-Pixel, LinkedIn-Insight, Hotjar, Microsoft Clarity dürfen NICHT vor Cookie-Consent geladen werden — auch nicht „anonymisiert".
    DSGVO Art. 6 Abs. 1 · § 25 TTDSG
  • Auftragsverarbeitung im Datenschutzhinweis
    Jeder Auftragsverarbeiter (KI-Anbieter, CRM, E-Mail) muss namentlich + mit Speicherort genannt werden.
    DSGVO Art. 13 Abs. 1 lit. e
Sicherheit (Art. 32)
  • TLS 1.2+ erzwungen
    HTTP-Antworten müssen Strict-Transport-Security senden. Mixed Content (HTTP-Asset auf HTTPS-Seite) ist ein Befund.
    DSGVO Art. 32 Abs. 1 lit. a
  • API-Keys nicht im Frontend
    Anthropic/OpenAI-Keys gehören in Edge Functions oder Vault, niemals in Vite-Bundle. Eine extrahierbare API-Key ist meldepflichtige Datenpanne.
    DSGVO Art. 32 Abs. 1 lit. b · Art. 33
  • Audit-Log über Modellaufrufe
    Welcher User hat welche Daten an welches Modell geschickt — vollständig nachvollziehbar mit Timestamps. Pflicht bei betrieblicher KI-Nutzung.
    DSGVO Art. 32 Abs. 1 lit. d · BAIT AT 4.5
  • Verschlüsselung at-rest
    Datenbank, Backups, Object-Storage — alles AES-256 oder stärker. Cloud-Provider müssen Key-Management dokumentieren.
    DSGVO Art. 32 Abs. 1 lit. a
  • Zugriffskontrollen mit Least-Privilege
    Service-Accounts dürfen nur das, was sie müssen. Row-Level-Security in DB-Tabellen mit personenbezogenen Daten.
    DSGVO Art. 32 · ISO 27002 §9
Betroffenenrechte
  • Auskunftsrecht maschinell lieferbar
    User muss innerhalb 30 Tagen einen vollständigen Export seiner Daten als JSON oder CSV erhalten — inklusive aller AI-generierten Inhalte mit ihm als Subject.
    DSGVO Art. 15
  • Löschung kaskadiert
    Account-Löschung muss alle Datenpunkte entfernen oder anonymisieren — auch in Backups, Embeddings, Caches, AI-Provider-Logs.
    DSGVO Art. 17
  • Datenportabilität
    Strukturiertes maschinenlesbares Format (JSON/CSV) für alle vom User bereitgestellten Daten. Auf Anfrage direkt an anderen Anbieter übertragbar.
    DSGVO Art. 20
  • Widerspruchsrecht gegen automatisierte Entscheidungen
    Wenn KI Entscheidungen mit rechtlicher Wirkung trifft (Bonität, Bewerbung, Kündigung), hat Betroffener Anspruch auf menschlichen Eingriff.
    DSGVO Art. 22
AVV (Art. 28)
  • AVV mit jedem Auftragsverarbeiter
    Schriftlicher Vertrag mit jedem Cloud-/KI-/Hosting-/Newsletter-Anbieter, der personenbezogene Daten verarbeitet. Mündlich oder per Klick reicht NICHT.
    DSGVO Art. 28 Abs. 3
  • TOM-Anhang im AVV
    Technisch-organisatorische Maßnahmen — Pseudonymisierung, Verschlüsselung, Zugriffskontrolle — müssen konkret im AVV-Anhang stehen.
    DSGVO Art. 32 i.V.m. Art. 28 Abs. 3 lit. c
  • Sub-Verarbeiter freigegeben
    Wenn der Auftragsverarbeiter selbst Sub-Auftragsverarbeiter einsetzt (z. B. Aufsetz-Cloud), müssen diese im AVV oder gesondert genehmigt sein.
    DSGVO Art. 28 Abs. 2+4
AI Act
  • Risiko-Klassifikation des KI-Systems
    AI Act unterscheidet: minimal · limited · high · unacceptable. HR-Tools und Bonitätsprüfung sind High-Risk und brauchen Conformity Assessment.
    AI Act Art. 6 + Annex III
  • Transparenzpflicht bei KI-Interaktion
    User muss erkennen, dass sie mit einer KI sprechen — explizit, nicht versteckt. Gilt für Chatbots, Voice-Assistants, AI-generierte Texte.
    AI Act Art. 50
  • Technische Dokumentation
    Trainingsdaten-Quelle, Modell-Architektur, Test-Methodik, Bias-Mitigation — bei High-Risk-Systemen Pflicht ab 2026.
    AI Act Art. 11 + Annex IV
  • Human Oversight
    High-Risk-KI-Systeme müssen menschlich überwachbar sein — Override-Funktion, Stop-Button, Audit-Trail aller automatisierten Entscheidungen.
    AI Act Art. 14
Beweisbarkeit
  • Verzeichnis der Verarbeitungstätigkeiten (VVT)
    Lebende Liste aller Datenverarbeitungen mit Zweck, Rechtsgrundlage, Empfängern, Fristen. Bei Aufsichts-Anfrage in 14 Tagen vorzulegen.
    DSGVO Art. 30
  • Datenschutz-Folgenabschätzung (DSFA) bei KI-Einsatz
    Pflicht bei KI mit hohem Risiko für Betroffene — Profiling, Scoring, Bewerber-Screening. Vor Inbetriebnahme!
    DSGVO Art. 35
  • Meldewege für Datenschutzpannen
    Aufsichtsbehörde innerhalb 72 Stunden, Betroffene unverzüglich. Vorbereiteter Incident-Plan + Kontakte zu allen Auftragsverarbeitern.
    DSGVO Art. 33+34
  • Datenschutzbeauftragter benannt
    Ab 20 mit personenbezogenen Daten regelmäßig befassten Personen, oder bei Kerntätigkeit „umfangreiche Verarbeitung sensibler Daten".
    DSGVO Art. 37+38 · § 38 BDSG

Diese Liste manuell abarbeiten dauert 6 Monate.

RealSync Dynamics liefert die Bausteine als SaaS — EU-Datenresidenz, Audit-Log, AVV-Generator, DSGVO-Selfservice (Art. 15 + 17). In 14 Tagen DSGVO-ready.

Datenschutz auf RealSyncDynamicsAI.de

Wir setzen technisch notwendige Cookies für Login + Session. Optional können wir mit Deiner Einwilligung anonyme Statistik- und Marketing-Cookies setzen, um die App zu verbessern. Mehr in der Datenschutzerklärung.