Sie sollen etwas freigeben, das noch niemand belegt hat
Datenschutz und Compliance bekommen KI-Vorhaben meist erst zu sehen, wenn sie schon beschlossen sind. Diese Seite liefert die Unterlagen vorab.
Das Problem
Die Freigabe scheitert an fehlenden Unterlagen, nicht an der Technik
Die Fachabteilung hat sich für ein Werkzeug entschieden, der Vertrag soll nächste Woche unterschrieben werden, und Sie haben weder Auftragsverarbeitungsvertrag noch technisch-organisatorische Maßnahmen noch ein Verzeichnis der Subprozessoren gesehen.
Bei US-Anbietern kommt hinzu, dass der CLOUD Act auch bei EU-Servern greift und ein Zugriff ohne Ihre Kenntnis erfolgt. Sie können nur ablehnen oder ungeprüft durchwinken — und beides fällt auf Sie zurück.
Was sich ändert
Prüfen, bevor jemand etwas verspricht
Die Unterlagen bekommen Sie ohne Verkaufsgespräch als Voraussetzung — Sie sollen ja prüfen, nicht kaufen.
AVV ist Bestandteil der AGB
Der Auftragsverarbeitungsvertrag nach Art. 28 DSGVO wird mit der Annahme der AGB geschlossen — kein separater Vertragsprozess, kein Verhandlungsweg, inklusive Verzeichnis aller Subprozessoren und ihrer Hosting-Standorte.
TOMs und Zertifikate dokumentiert
Technisch-organisatorische Maßnahmen nach Art. 32 DSGVO, ISO 27001 und ISO 9001 nach TÜV SÜD und BSI C5-zertifiziertes Hosting — als Unterlagen, nicht als Zusage.
Verarbeitungsorte benannt
Kerndaten in deutschen Rechenzentren der Open Telekom Cloud, Modellverarbeitung bei vertraglich gebundenen Anbietern innerhalb der EU. Keine Übermittlung in Drittländer.
Zero-Data-Retention statt Zusicherung
Mit jedem Modellanbieter vertraglich vereinbart: nach der Verarbeitung verbleiben dort keine Daten, und trainiert wird mit den Inhalten nicht — auch nicht bei US-Modellen.
Anwendungsfälle
Was auf Ihrem Schreibtisch damit leichter wird
Verarbeitungsverzeichnis führen
Zweck, Rechtsgrundlage, Empfänger und Speicherort liegen dokumentiert vor — Sie tragen ein, statt zu recherchieren.
Risiken einschätzen
Was mit den Daten passiert und wer sie erreichen kann, ist benannt statt in Marketingtexten verstreut.
Löschfristen belegen
Wie lange was gespeichert wird und was nach Vertragsende geschieht, steht in den Bedingungen — nicht im Support-Chat.
Schulungspflicht erfüllen
Art. 4 EU AI Act verlangt seit dem 2. Februar 2025 belegbare KI-Kompetenz. Die Lernplattform schult und protokolliert das mit.
Anfragen von Betroffenen beantworten
Welche Daten wo liegen, ist nachvollziehbar — die Grundlage für Auskunft und Löschung.
Berufsgeheimnisse gesondert behandeln
Wo § 203 StGB gilt, greifen die Besonderen Bedingungen für Berufsgeheimnisträger — mit auf die Schweigepflicht verpflichteten Unterauftragnehmern.
Funktionen
Was die Plattform dafür mitbringt
Zero-Data-Retention bei jedem Modell
Daten auf deutschen Servern, Verarbeitung auf europäischen Servern mit Zero-Data-Retention (ZDR) — Ihre Inhalte fließen nie in ein Training.
Protokolle für die Revision
Zugriffe sind nachvollziehbar und lassen sich für Audits ausleiten.
Löschung mit Bestätigung
Im Berufsgeheimnisträger-Modus werden fremde Geheimnisse nach Vertragsende binnen 30 Tagen gelöscht und die Löschung in Textform bestätigt.
Lernplattform mit Nachweis
Schulungen zur rechtssicheren Nutzung samt personalisierten Zertifikaten — dokumentiert, wer geschult ist.
Sicherheit
Was ein Fragebogen üblicherweise abfragt
ISO 27001, ISO 9001 und BSI C5
Geprüft vom TÜV SÜD, gehostet nach dem BSI-Kriterienkatalog C5 in Deutschland.
Außerhalb der US-Jurisdiktion
Deutscher Vertragspartner ohne US-Muttergesellschaft — für den CLOUD Act fehlt die Rechtsgrundlage.
Subprozessoren öffentlich
Das Verzeichnis samt Hosting-Standorten ist einsehbar, nicht auf Anfrage.
Kein Training mit Ihren Daten
Vertraglich mit allen Modellanbietern ausgeschlossen, nicht nur in der Datenschutzerklärung behauptet.
Vorlagen
Vorlagen für Datenschutz und Qualitätsmanagement
Fertige Prompts für die Textarbeit, die in dieser Rolle regelmäßig anfällt.
/lastenheftLastenheft auf Widersprüche prüfen
Ein Lastenheft auf Lücken, Widersprüche und unklare Anforderungen durchgehen.
/pruefberichtPrüfbericht aus Messwerten formulieren
Aus Messwerten einen sauber formulierten Prüfbericht erstellen.
/vertragVertrag auf kritische Klauseln prüfen
Einen Vertrag auf typische Risikoklauseln durchsehen — als Vorbereitung, keine Rechtsberatung.
/dsfaDatenschutz-Folgenabschätzung vorbereiten
Die Struktur einer DSFA vorbereiten und die richtigen Fragen sammeln — keine Rechtsberatung.
Referenzen
Datenschutz war die Bedingung, nicht der Bonus
FAQ
Was Datenschutzbeauftragte zuerst prüfen
- Gibt es eine Auftragsverarbeitungsvereinbarung (AVV)?
- Ja. DeutschlandGPT stellt eine fertig ausgearbeitete AVV nach Art. 28 DSGVO bereit — inklusive Verzeichnis aller Subprozessoren und deren Hosting-Standorte. Die AVV kann direkt gezeichnet werden, ohne eigene rechtliche Prüfung von Grund auf.
- Wo werden unsere Daten gespeichert?
- Kerndaten (Nutzerdaten, Konversationsverläufe) werden ausschließlich in deutschen Rechenzentren der Open Telekom Cloud in Magdeburg und Biere gespeichert. KI-Anfragen werden über EU- oder DE-Hosting-Infrastruktur der jeweiligen Modell-Provider verarbeitet.
- Werden unsere Daten für das KI-Training verwendet?
- Nein. DeutschlandGPT hat mit allen KI-Providern (OpenAI, Anthropic, Google, Meta, Mistral) Zero-Data-Retention-Vereinbarungen abgeschlossen. Die Daten werden ausschließlich zur Beantwortung der jeweiligen Anfrage verwendet und danach nicht gespeichert oder für Trainingszwecke genutzt.
- Wie sind die Löschfristen konfiguriert?
- Konversationsverläufe werden standardmäßig nach 90 Tagen gelöscht. Administratoren können die Fristen in der Plattform konfigurieren — von sofortiger Löschung nach jeder Session bis hin zu individuellen Aufbewahrungsfristen für Compliance-Anforderungen.
- Wo werden unsere Daten verarbeitet?
- Kerndaten (Nutzerkonten, Konversationsverläufe) werden ausschließlich in deutschen Rechenzentren der Open Telekom Cloud in Magdeburg und Biere verarbeitet und gespeichert. KI-Anfragen an die Modelle laufen über europäische Server mit vertraglich vereinbarter Zero-Data-Retention (ZDR) — keine Verarbeitung in Drittländern, keine Daten bleiben bei den Modell-Providern zurück.
- Welche Compliance-Dokumente stehen zur Verfügung?
- Wir stellen vorbereitete TOMs (Technisch-Organisatorische Maßnahmen), einen AVV (Auftragsverarbeitungsvertrag) und ein umfassendes Sicherheitskonzept bereit. Damit kann der Datenschutzbeauftragte die Freigabe deutlich beschleunigen.
Prüfen, bevor entschieden wird
Die Unterlagen liegen vor, ehe Sie danach fragen müssen — AVV, TOMs, Zertifikate, Verarbeitungsorte und das Verzeichnis der Subprozessoren.
Kostenlos testen. Keine Kreditkarte nötig.
- Für Sie & Ihr Team
- Sofortiger Zugang
- Völlig kostenlos