Deutschland & EU

Datenschutz und Sicherheit im KI-Support by Design

„DSGVO-konform“ ist kein Feature-Schalter. Datenschutz entsteht aus Zweck, Datenfluss, Rechtsgrundlage, Verträgen, Technik und dem tatsächlichen Betrieb.

  • DSGVO
  • EU AI Act
  • Datenminimierung
  • TOMs
Einordnung

Der konkrete Prozess ist der Prüfgegenstand

Ein öffentlicher FAQ-Chat verarbeitet andere Daten als ein Voice-Agent für Gesundheitsinformationen. Deshalb beginnen wir mit Datenkategorien, Personen, Systemen, Speicherorten und Aktionen.

Wir bauen die technische und organisatorische Grundlage und arbeiten mit Ihren Datenschutz- und Rechtsverantwortlichen. Eine individuelle Rechtsberatung oder abschließende Konformitätsprüfung ersetzen wir nicht.

Datenfluss

Wissen, Gespräch und Kundendaten getrennt betrachten

Prompts, Audio, Transkripte, Wissensquellen, Logs und Systemdaten haben unterschiedliche Zwecke und Speicherfristen. Sie sollten nicht in einem unsichtbaren Datenstrom zusammenfallen.

Wir dokumentieren, welche Komponente welche Daten erhält, ob Unterauftragnehmer beteiligt sind und wie Löschung oder Betroffenenrechte umgesetzt werden können.

  • Zweck und Rechtsgrundlage
  • Datenkategorie und Schutzbedarf
  • Speicherort und Empfänger
  • Frist, Löschung und Zugriff
Architektur

Provider und Modelle nach Risiko auswählen

Kommerzielle Cloudmodelle, EU-Cloud und lokale Modelle haben unterschiedliche Stärken. Neben Datenschutz zählen Qualität, Latenz, Verfügbarkeit, Kosten und Betriebsaufwand.

Sensible Daten können minimiert, pseudonymisiert oder in einem getrennten Stack verarbeitet werden. Lokale Verarbeitung reduziert bestimmte Übertragungen, ersetzt aber nicht Zugriffsschutz, Verträge und Dokumentation.

Praxisbezug

Bei PlauderPudel verarbeiten lokale STT/TTS-Komponenten Sprache ohne externe KI-Sprach-API; die Compliance-Dokumentation bleibt dennoch eine eigene Aufgabe.

Kontrolle

Menschen, Logs und Abschaltwege einplanen

Hochriskante oder sensible Entscheidungen benötigen passende menschliche Kontrolle. Auch ein einfacher Supportagent braucht einen Weg für Beschwerden, Fehlerkorrektur und das Stoppen fehlerhafter Automationen.

Logs werden zweckgebunden und zugriffsbeschränkt aufgebaut. Sie sollen Qualität und Sicherheit unterstützen, nicht unbegrenzt Gesprächsinhalte sammeln.

Vorgehen

Vom Prozess zum belastbaren Betrieb

Daten- und Risikokarte

Zwecke, Daten, Empfänger, Systeme, Speicherfristen und betroffene Personen werden erfasst.

Maßnahmen und Nachweise

Rechte, Verträge, TOMs, Einwilligungen, Tests und gegebenenfalls DSFA werden vorbereitet.

Betrieb prüfen

Änderungen an Modell, Provider, Daten oder Zweck lösen eine erneute Bewertung aus.

Klartext

Fragen zu Datenschutz im KI-Support

Ist ein KI-Supportagent automatisch DSGVO-konform?

Nein. Konformität hängt vom konkreten Zweck, den Daten, Rechtsgrundlagen, Verträgen, technischen Maßnahmen und dem Betrieb ab.

Brauchen wir eine Datenschutz-Folgenabschätzung?

Das hängt von Risiko, Umfang, Datenarten und Einsatz ab. Bei sensiblen Daten oder systematischer umfangreicher Bewertung sollte der Bedarf früh mit Datenschutzverantwortlichen geprüft werden.

Sind lokale Modelle immer die sicherste Lösung?

Sie können Datenübertragungen reduzieren, bringen aber eigene Anforderungen an Betrieb, Zugriffsschutz, Updates und Monitoring mit. Die Gesamtarchitektur entscheidet.

Erst verstehen, dann bauen

Welcher Supportprozess soll zuerst besser werden?

Im Kennenlernen klären wir Volumen, Kanäle, Wissen, Systeme und Übergaben. Danach wissen Sie, ob ein Pilot sinnvoll ist – ohne Standardpaket und ohne Tool-Verkaufsnummer.

Kennenlerntermin anfragen