DSGVO-Audit-Checkliste für KI-Tools: 12 Punkte in 15 Minuten
Praktische Checkliste, mit der Sie jedes KI-Tool in 15 Minuten auf DSGVO-Compliance prüfen. Mit konkreten Fragen an Anbieter.
DSGVO-Audit-Checkliste für KI-Tools: 12 Punkte in 15 Minuten
Sie wollen ein KI-Tool einführen — Callcenter-Agent, E-Mail-Assistent, Voice-Bot — und brauchen eine DSGVO-Bewertung. Aber Sie haben keinen Datenschutzbeauftragten, der wochenlang Audits macht. Diese Checkliste ist für den Mittelstand: pragmatisch, schnell, vollständig genug für die meisten B2B-Anwendungsfälle.
Wann brauche ich überhaupt ein DSGVO-Audit?
Immer, wenn das KI-Tool personenbezogene Daten verarbeitet. Im B2B-Kontext sind das typischerweise:
- E-Mail-Adressen, Namen, Telefonnummern von Kunden
- Inhalte von Kunden-E-Mails
- Anrufinhalte (transkribiert)
- Chat-Nachrichten
Auch interne Mitarbeiterdaten (z.B. wer welche Anfrage bearbeitet hat) zählen mit.
Ausnahmen: Vollständig anonymisierte Daten, interne Tools ohne Kundendaten, oder Aggregate-Statistiken ohne Personenbezug. In allen anderen Fällen: Audit machen.
Die 12-Punkte-Checkliste
Hosting & Drittlandtransfer
- 1. Wo wird gehostet? EU/EWR ist Pflicht. USA, UK (nach Brexit), Drittstaaten = Problem.
- 2. Gibt es einen AVV (Auftragsverarbeitungsvertrag)? Anbieter muss ihn unaufgefordert anbieten. Fehlt er → rotes Tuch.
- 3. Transfer-Impact-Assessment (TIA)? Bei Drittlandtransfer Pflicht. Fragen Sie nach.
Datenverarbeitung
- 4. Werden Trainingsdaten aus meinen Daten erstellt? OpenAI & Co. verwenden Kundendaten nicht für Training (im API-Plan), aber verlassen Sie sich nicht darauf — AVV prüfen.
- 5. Wo werden Daten gespeichert? Wie lange? Logs, Backups, Telemetrie. Default 30 Tage? Konfigurierbar?
- 6. Wer hat Zugriff? Subunternehmer, Support-Teams, “Quality Assurance”. Liste verlangen.
Mensch-im-Loop
- 7. Draft-Only-Modus vorhanden? Die KI schlägt vor, der Mensch entscheidet. Pflicht bei Art. 22 DSGVO (automatisierte Einzelentscheidungen).
- 8. Vollautomatischer Modus abschaltbar? Manche Anbieter werben mit “fully autonomous” — das ist im B2B-Kundenkontext fast immer problematisch.
Audit & Logging
- 9. Vollständige Audit-Trails? Jeder Prompt, jede Antwort, jede menschliche Änderung. Zeitstempel, User-ID, Kontext.
- 10. Export der Audit-Daten möglich? Im Streitfall müssen Sie nachweisen können, was die KI wann gesagt hat.
Löschkonzept
- 11. Datenlöschung auf Anfrage? Innerhalb von 30 Tagen nach Vertragsende? Vertraglich zusichern lassen.
- 12. Verschlüsselung at-rest und in-transit? TLS 1.3, AES-256. Standard, aber explizit verlangen.
Bonusfragen an den Anbieter
Diese 5 Fragen trennen seriöse Anbieter von Hobby-Projekten:
- “Wo ist Ihr ISO 27001-Zertifikat?” — Anbieter mit zertifiziertem ISMS sind 3-5x sicherer.
- “Haben Sie einen CISO / Datenschutzbeauftragten namentlich?” — Wenn nein, kein Go.
- “Können Sie mir Ihre letzten 3 Pentest-Berichte zeigen (NDA vorausgesetzt)?” — Anbieter ohne Pentests = rotes Tuch.
- “Wie sieht Ihr Incident-Response-Plan aus?” — Wer informiert mich bei Datenlecks? In welcher Frist?
- “Können Sie eine isolierte EU-Instanz garantieren?” — Manche Anbieter können das, manche nicht. Wenn ja, ist das die stärkste Compliance-Garantie.
Quick-Verdikt in 60 Sekunden
Wenn der Anbieter bei 3 oder mehr dieser 12 Punkte keine klare Antwort hat, suchen Sie weiter. Wenn 6 oder mehr unklar sind, ist das Tool für DSGVO-konformen Einsatz nicht geeignet.
Wie es bei EmpireHazeClaw aussieht
Wir hosten in Frankfurt, betreiben Draft-Only-Modus als Default, geben vollständige Audit-Trails mit Export, und haben einen klaren AVV-Prozess (24h SLA, kein Datenexport in Drittländer). Auf empirehazeclaw.de finden Sie die DACH-Position; die technische Architektur ist auf empirehazeclaw.info/impressum.html dokumentiert. Wenn Sie ein KI-Tool kaufen möchten, geht das in 5 Minuten: empirehazeclaw.store — DSGVO-konform, monatlich kündbar, 299 €.
Weiterführende Artikel
- DSGVO & KI: Was ist erlaubt, was ist Pflicht? — der vollständige Leitfaden
- KI-Mitarbeiter: Der vollständige Guide für deutsche Unternehmen — alle Aspekte vom ersten Pitch bis zur Skalierung
- KI in der Arztpraxis — wenn besondere Kategorien nach Art. 9 DSGVO ins Spiel kommen
Fazit
Ein DSGVO-Audit muss nicht wochenlang dauern. Mit dieser 12-Punkte-Liste haben Sie in 15 Minuten eine belastbare Ersteinschätzung. Bei 6+ unklaren Punkten: weiter suchen. Bei EmpireHazeClaw können Sie alle 12 Punkte sofort mit “Ja” beantworten — das ist Teil unseres Versprechens.