Zum Inhalt springen
dsgvokimittelstanddatensouveraenitaetcomplianceberufsgeheimnis

DSGVO-konforme KI: Prüfkriterien für Unternehmen

DSGVO-konforme KI prüfen: AVV, Drittlandsübermittlung, Training, Berufsgeheimnis, Mandantentrennung — und welcher Teil eines Systems wo läuft.

Jan Zajfert19. Februar 2026(Aktualisiert: 1. Oktober 2026)13 min read

Ihre Datenschutzbeauftragte stellt eine Frage, die im Raum niemand beantworten kann: Ist Ihr KI-Anbieter Auftragsverarbeiter im Sinne der DSGVO — und wenn ja, haben Sie einen Auftragsverarbeitungsvertrag mit ihm geschlossen? Wenn die Antwort ein Zögern enthält, verstoßen Sie vermutlich gerade dagegen. Nicht, weil Sie etwas falsch gemacht haben, sondern weil die meisten KI-Tools nie für diese Frage gebaut wurden.

Dieser Leitfaden zeigt, woran Sie DSGVO-konforme KI erkennen: sechs Prüfkriterien, ihre Rechtsgrundlage und die Frage, die in fast jedem Anbietergespräch zu kurz kommt. Welcher Teil eines KI-Systems läuft wo?

Was ist DSGVO-konforme KI?

DSGVO-konforme KI ist ein KI-System, bei dem jeder Verarbeitungsschritt mit personenbezogenen Daten durch eine Rechtsgrundlage, einen Auftragsverarbeitungsvertrag nach Artikel 28 DSGVO und, wenn Daten die EU verlassen, eine geregelte Drittlandsübermittlung abgesichert ist, auch beim Modellaufruf. Wo jeder Teil des Systems läuft und wer auf die Daten zugreifen kann, legt AILoopwise je Projekt mit Ihnen fest, in der Regel in Ihren eigenen Systemen und Konten, und benennt dabei auch den Modellaufruf, der mit Claude nicht in Deutschland stattfindet.

PrüfkriteriumRechtsgrundlageWoran Sie es erkennen
AuftragsverarbeitungsvertragArt. 28 Abs. 3 DSGVODer Vertrag liegt vor, bevor Sie danach fragen, und regelt die Punkte a bis h
DrittlandsübermittlungArt. 44 und 45 DSGVODer Anbieter nennt für jeden Verarbeitungsschritt das Land
Kein Training mit Ihren DatenVertragsbedingungen des ModellanbietersSchriftlich und je Modellanbieter, nicht als Pauschalsatz
Berufsgeheimnis§ 203 StGB, § 62a StBerGVerschwiegenheitsverpflichtung mit Belehrung in Textform, zusätzlich zum AVV
Leistung im Ausland§ 62a Abs. 4 StBerGVergleichbarer Schutz der Geheimnisse bei jedem Dienstleister außerhalb Deutschlands, auch innerhalb der EU
MandantentrennungArt. 32 DSGVOGetrennte Datenhaltung je Kunde, nicht nur ein Filter

Muss DSGVO-konforme KI in Deutschland gehostet werden?

Den Satz „KI muss in Deutschland gehostet werden" finden Sie auf sehr vielen Anbieterseiten. Er ist falsch, und Sie sollten ihn nicht glauben — auch nicht von uns.

Art. 44 DSGVO beschränkt die Übermittlung personenbezogener Daten an Drittländer, also an Staaten außerhalb der EU und des EWR. Innerhalb der EU gibt es diese Schranke nicht: Daten dürfen sich zwischen Mitgliedstaaten frei bewegen. Und Art. 45 DSGVO erlaubt Übermittlungen in Drittländer ausdrücklich dann, wenn ein Angemessenheitsbeschluss der Kommission vorliegt.

Es gibt also keine Rechtspflicht, in Deutschland zu hosten. Wer das behauptet, verkauft Ihnen ein Produktmerkmal als Gesetz.

Was stimmt, ist die Risikoabwägung dahinter: Ein Angemessenheitsbeschluss ist eine politische Entscheidung, und politische Entscheidungen sind widerrufbar. Safe Harbor fiel 2015, das Privacy Shield 2020 — beide Male stand die Datenverarbeitung tausender Unternehmen über Nacht auf einer neuen Rechtsgrundlage. Wer heute europäisch hostet, kauft sich gegen genau dieses Ereignis ab. Das ist ein guter Grund. Es ist nur kein Paragraf.

Für einen konkreten Fall bleibt es trotzdem eng: Lädt eine Stuttgarter Steuerkanzlei Mandantenunterlagen in einen US-gehosteten Dienst, ist das eine Drittlandsübermittlung. Enthalten die Unterlagen Namen, Finanzdaten oder Steuer-IDs — was sie tun —, braucht es dafür eine tragfähige Rechtsgrundlage, und die haben die wenigsten KI-Anbieter sauber dokumentiert.

Der AVV ist keine Formalie, und sein Inhalt ist vorgeschrieben

Art. 28 DSGVO ist der Paragraf, an dem KI-Projekte im Mittelstand tatsächlich scheitern. Absatz 1 verlangt, dass Sie nur mit Auftragsverarbeitern arbeiten, die „hinreichend Garantien dafür bieten, dass geeignete technische und organisatorische Maßnahmen so durchgeführt werden", dass die Verarbeitung den Anforderungen der Verordnung entspricht.

Absatz 3 lässt Ihnen dabei keinen Spielraum: Der Vertrag muss dokumentierte Weisungen, Vertraulichkeit, die Sicherheitsmaßnahmen nach Art. 32, die Bedingungen für Unterauftragsverarbeiter, Unterstützung bei Betroffenenrechten, Unterstützung bei Art. 32–36, Löschung oder Rückgabe der Daten und Prüfrechte regeln. Acht Punkte, a bis h.

Woran Sie einen ernsthaften Anbieter erkennen: Er legt Ihnen den AVV hin, ohne dass Sie fragen müssen. pretix — ein Ticketing-Anbieter, kein KI-Unternehmen, aber ein gutes Beispiel für den Standard — schreibt schlicht: „Wir treten als Auftragsverarbeiter des Veranstalters auf", und stellt den Vertrag im Kundenkonto zum Download bereit. „AVV auf Anfrage" liegt unter diesem Marktstandard.

Wenn Sie Berufsgeheimnisse verwalten, endet die DSGVO-Diskussion zu früh

Für Steuerberater, Rechtsanwälte, Ärzte und Wirtschaftsprüfer gilt eine zweite Rechtsordnung, die mit dem Datenschutz nichts zu tun hat und von ihm auch nicht erfüllt wird. Ein AVV nach Art. 28 DSGVO regelt den Umgang mit personenbezogenen Daten. § 203 StGB schützt fremde Geheimnisse. Das sind verschiedene Schutzgüter, und ein Vertrag über das eine sagt nichts über das andere.

Für Steuerberater steht der maßgebliche Paragraf nicht im Strafgesetzbuch, sondern im Berufsrecht. § 62a StBerG (gelesen am 04.08.2026) erlaubt die Einschaltung von Dienstleistern ausdrücklich, knüpft sie aber an vier Bedingungen, und an eine fünfte, sobald der Dienstleister im Ausland arbeitet:

Erforderlichkeit. Absatz 1 erlaubt den Zugang zu geschützten Tatsachen nur, „soweit dies für die Inanspruchnahme der Dienstleistung erforderlich ist". Ein Modell, das mehr sieht als es für die Aufgabe braucht, ist von dieser Erlaubnis nicht gedeckt.

Sorgfältige Auswahl — und laufende Überwachung. Absatz 2: „Steuerberater und Steuerbevollmächtigte sind verpflichtet, den Dienstleister sorgfältig auszuwählen. Die Zusammenarbeit muss unverzüglich beendet werden, wenn die Einhaltung der dem Dienstleister gemäß Absatz 3 zu machenden Vorgaben nicht gewährleistet ist." Das ist keine einmalige Prüfung beim Einkauf, sondern eine Dauerpflicht.

Textform mit Belehrung. Absatz 3 verlangt einen Vertrag in Textform, in dem der Dienstleister „unter Belehrung über die strafrechtlichen Folgen einer Pflichtverletzung zur Verschwiegenheit zu verpflichten" ist. Ein AVV enthält diese Belehrung nicht — er ist dafür nicht gemacht.

Einwilligung, wenn die Leistung einem einzelnen Mandat dient. Absatz 5: Bei Dienstleistungen, die unmittelbar einem einzelnen Mandat dienen, darf der Zugang zu fremden Geheimnissen „nur dann eröffnet werden, wenn der Mandant darin eingewilligt hat". Und Absatz 6 stellt klar, dass die Pflichten aus Absatz 2 und 3 auch dann bestehen bleiben, wenn eingewilligt wurde.

Vergleichbarer Schutz, wenn die Leistung im Ausland erbracht wird. Absatz 4: Bei Dienstleistungen, die im Ausland erbracht werden, darf der Zugang zu fremden Geheimnissen nur eröffnet werden, „wenn der dort bestehende Schutz der Geheimnisse dem Schutz im Inland vergleichbar ist, es sei denn, dass der Schutz der Geheimnisse dies nicht gebietet" (§ 62a StBerG, gelesen am 30.09.2026). Diese Bedingung greift bei jedem Dienstleister außerhalb Deutschlands, also auch innerhalb der EU. Für einen Modellaufruf in den USA ist der vergleichbare Schutz am schwersten zu begründen.

Der Punkt, den die Compliance-Ratgeber übergehen

§ 62a StBerG wurde am 9. November 2017 eingeführt und seitdem nicht geändert (Stand der Fassung laut dejure.org, gelesen am 04.08.2026). Die Norm ist älter als jedes generative Sprachmodell am Markt. Sie erwähnt künstliche Intelligenz mit keinem Wort — und das ist kein Versehen, das repariert werden müsste, sondern der Grund, warum sie überhaupt anwendbar ist.

Der Gesetzgeber von 2017 hatte Schreibbüros, Rechenzentren, IT-Wartungsfirmen und Aktenvernichter vor Augen. Er hat deshalb nie gefragt, ob eine Technologie künstliche Intelligenz ist. Er hat gefragt: Bekommt ein Dritter Zugang zu fremden Geheimnissen, und ist er darauf verpflichtet? Ein Sprachmodell mit API-Zugriff auf Mandantenakten ist nach dieser Systematik schlicht ein Dienstleister — nicht mehr, aber auch keinen Deut weniger.

Praktisch heißt das zweierlei. Erstens: Sie brauchen keine KI-Sondergesetzgebung abzuwarten, um heute rechtssicher zu handeln — der Rahmen steht seit fast neun Jahren. Zweitens: Genau deshalb hilft Ihnen ein Anbieter nicht weiter, der nur DSGVO-Konformität zusichert. Die Fragen aus Absatz 2 bis 5 muss er trotzdem beantworten, und die meisten Standardverträge am Markt beantworten sie nicht. Wie das für Kanzleien konkret aussieht, zeigen wir auf der Seite KI für Steuerberater.

Der FAQ-Katalog der Bundessteuerberaterkammer zu KI im steuerberatenden Berufsstand vom 27. Januar 2026 (gelesen am 25.09.2026) verbietet Cloud-KI übrigens nicht. Er verweist auf das Berufsgeheimnis als das, worauf besonderes Augenmerk zu legen ist. Beachten Sie beim Lesen die Selbstauskunft der Kammer: Die Antworten basieren auf dem Rechtsstand Juli 2025 und erheben keinen Anspruch auf Vollständigkeit.

Die Architektur, nicht das Dokument

Der Vertrag ist das eine. Was technisch mit den Daten passiert, ist das andere — und es passiert unabhängig davon, was im Vertrag steht.

Bei AILoopwise legen wir je Projekt mit Ihnen fest, wo jeder Teil des Systems läuft und wer auf die Daten zugreifen kann – in der Regel in Ihren eigenen Systemen und Konten. Auf der Modellebene ist das System bewusst nicht festgelegt: Claude von Anthropic über dessen API oder ein anderer Anbieter, wo ein Projekt das verlangt. Nutzt ein Projekt Claude, läuft der Modellaufruf über die API von Anthropic und damit nicht auf einem deutschen Server, und dieser Schritt ist vertraglich geregelt. Muss auch die Inferenz zwingend in der EU stattfinden, gehört das vor Projektbeginn auf den Tisch, denn über die Anthropic-API ist genau das nicht zugesichert.

Läuft das System in Ihren eigenen Systemen, prüft Ihre Datenschutzbeauftragte es mit denselben Mitteln wie den Rest Ihrer IT: Zugriffsrechte, Protokolle, Verträge. Keine Marketingseite, sondern ein Aufbau, den sie selbst einsehen kann.

Trainieren KI-Anbieter mit Ihren Daten?

Das hängt vom Anbieter und vom Vertrag ab. Der Pauschalsatz, kein Anbieter trainiere mit Ihren Daten, ist falsch. Anthropic schreibt für seine kommerziellen Produkte einschließlich der API: „By default, we will not use your inputs or outputs from our commercial products"; eine Ausnahme gilt, wenn Nutzer ausdrücklich Feedback senden (Anthropic Privacy Center, gelesen am 30.09.2026). Mistral beschreibt für Pay-as-you-go-API-Kunden dagegen ein Widerspruchsrecht: „Customers retain full control over this processing and have the right to opt out at any time." (Mistral Help Center, gelesen am 30.09.2026). Ein Widerspruchsrecht muss ausgeübt werden; ab Werk ausgeschlossen ist das Training damit nicht.

Fragen Sie deshalb bei jedem Anbieter nach der Regel für jedes eingesetzte Modell, schriftlich. Unabhängig vom Training gilt: Ein Sprachmodell übernimmt Ihre Dokumente nicht in seine Gewichte. Der Anbieter speichert Ein- und Ausgaben aber befristet; bei der Anthropic-API sind es standardmäßig 30 Tage (Anthropic Privacy Center, gelesen am 30.09.2026). Auch diese Frist gehört in die Anbieterprüfung.

Was das im Alltag heißt

Die Compliance-Geschichte interessiert Recht und Datenschutz. Wer täglich damit arbeitet, hat eine direktere Frage: Funktioniert es?

Das Wissen eines mittelständischen Unternehmens liegt typischerweise an drei Orten — in Dokumenten auf einem Fileserver oder in SharePoint, in strukturierten Systemen wie DATEV, SAP oder einem CRM, und in den Köpfen der Leute.

Die erste Kategorie lässt sich direkt erschließen. Sie laden Ihre Dokumentenbibliothek einmal hoch, das System zerlegt jede Datei in Abschnitte, wandelt sie in Vektoren um und legt sie in einem Index ab. Danach fragt Ihr Team auf Deutsch: „Was sagt unsere Betriebsvereinbarung zu Homeoffice-Regelungen?" Das System holt die passenden Stellen, gibt sie mit der Frage an das Modell und antwortet mit Quellenangaben. Die Antwort ist nur so gut wie Ihre Unterlagen — was genau richtig ist, denn das System rät nicht, es liest.

Ein Detail, das für Kanzleien praktisch wird: Bei den Aufbewahrungsfristen wird viel falsch abgeschrieben. § 147 Abs. 3 AO staffelt sie — zehn Jahre für die in Absatz 1 Nr. 1 und 4a genannten Unterlagen, acht Jahre für Buchungsbelege nach Nr. 4, sechs Jahre für die übrigen. Wer pauschal zehn Jahre archiviert, hält länger vor als nötig, und Datenminimierung ist nach Art. 5 DSGVO kein Nice-to-have.

Ehrliche Einschränkung: Ein dokumentenbasiertes System kennt nur, was Sie hineingegeben haben. Implizites Wissen, undokumentierte Entscheidungen und Daten in DATEV oder SAP brauchen zusätzliche Integrationsarbeit. Die Dokumentenebene ist für die meisten Unternehmen der richtige Anfang — aber sie ist ein Anfang. Wann ein privat betriebenes Modell die bessere Wahl ist als ein Cloud-Modell, vergleicht unser Beitrag Private KI vs. Cloud-KI.

Häufige Fragen

Was ist DSGVO-konforme KI genau?

Ein KI-System, bei dem jeder Verarbeitungsschritt mit personenbezogenen Daten eine Rechtsgrundlage, einen AVV nach Art. 28 DSGVO und, wenn Daten die EU verlassen, eine geregelte Drittlandsübermittlung hat. Das gilt auch für den Modellaufruf. AILoopwise legt je Projekt mit Ihnen fest, wo jeder Teil läuft.

Muss KI in Deutschland gehostet werden, um DSGVO-konform zu sein?

Nein. Art. 44 DSGVO beschränkt Übermittlungen in Drittländer, nicht innerhalb der EU, und Art. 45 erlaubt Übermittlungen auf Basis eines Angemessenheitsbeschlusses. Europäisches Hosting ist eine Risikoentscheidung gegen widerrufbare Beschlüsse, keine Rechtspflicht.

Braucht man für KI einen Auftragsverarbeitungsvertrag?

Ja, sobald ein externer Anbieter personenbezogene Daten in Ihrem Auftrag verarbeitet. Art. 28 Abs. 3 DSGVO schreibt die Inhalte vor, von dokumentierten Weisungen bis zu Prüfrechten.

Trainieren KI-Anbieter mit meinen Daten?

Das regelt jeder Anbieter selbst. Anthropic nutzt Ein- und Ausgaben seiner kommerziellen Produkte einschließlich der API standardmäßig nicht zum Training; bei Mistral haben Pay-as-you-go-API-Kunden ein Widerspruchsrecht, das ausgeübt werden muss.

Reicht ein AVV für Steuerberater und andere Berufsgeheimnisträger?

Nein. Ein AVV regelt personenbezogene Daten, § 203 StGB schützt fremde Geheimnisse. § 62a StBerG verlangt zusätzlich eine Verschwiegenheitsverpflichtung des Dienstleisters in Textform, mit Belehrung über die strafrechtlichen Folgen.

Läuft bei AILoopwise das Sprachmodell in Deutschland?

Das hängt vom Projekt ab. Bei Projekten mit Claude über die API von Anthropic: nein. Dann läuft der Modellaufruf bei Anthropic und nicht auf einem deutschen Server. Wo jeder Teil des Systems läuft und wer auf die Daten zugreifen kann, legen wir je Projekt mit Ihnen fest – in der Regel in Ihren eigenen Systemen und Konten. Für Berufsgeheimnisträger ist deshalb entscheidend, wo der Modellaufruf läuft: § 62a Abs. 4 StBerG verlangt für jede Leistung im Ausland einen vergleichbaren Schutz, und der ist beim Modellaufruf in den USA am schwersten zu begründen.

Welche KI-Systeme für internes Wissensmanagement laufen komplett in der EU?

Dokumentenbasierte Systeme, bei denen Anwendung, Datenbank, Embeddings und das Sprachmodell selbst in der EU laufen, etwa mit einem EU-gehosteten Modell oder einem offenen Modell auf eigener europäischer Infrastruktur. Mit Claude über die Anthropic-API ist das nicht der Fall; das sollte ein Anbieter von sich aus sagen.

Compliance-Anforderung und Produktanforderung sind dasselbe

DSGVO-konforme KI ist für den Mittelstand am Ende nützlicher als die nicht-konforme Alternative — nicht zufällig, sondern weil die Einschränkungen das System in die richtige Form zwingen.

Mandantentrennung heißt, dass Ihre Daten nicht mit fremden vermischt sind, was wiederum heißt, dass die Antworten in erster Linie auf Ihren Dokumenten beruhen. Wer das Training je Anbieter schriftlich ausschließt, sorgt dafür, dass Ihre Wettbewerbsinformationen Ihre bleiben.

Ein Anbieter, der für den globalen Consumer-Markt baut und den AVV nachträglich anklebt, muss die Lücken zwischen Systemverhalten und Vertragstext zukleistern. Ein System, das von der Architektur her für die DSGVO gebaut ist, benennt seine verbleibenden Lücken, etwa den Modellaufruf, statt sie zuzukleistern.


Erstgespräch buchen, 30 Minuten — wir gehen Ihre Dokumente und die Systeme durch, die Sie bereits nutzen, und zeigen Ihnen, wo jeder Teil eines KI-Systems in Ihrer Umgebung laufen würde.

DSGVO-konforme KI: Prüfkriterien für Unternehmen | AILoopwise