Datenschutz & Compliance

KI-Automatisierung,
die DSGVO-konform ist.

Alle AutomateHaus-Automatisierungen werden von Anfang an datenschutzkonform konzipiert — EU-Datenspeicherung, AVV-Abschluss, AI Act Einstufung und transparente Subverarbeiterdokumentation inklusive.

✓ Daten bleiben in der EU ✓ AVV standardmäßig enthalten ✓ AI Act konform ✓ Kein Vendor-Lock-in
Kostenloses Erstgespräch buchen → Datenschutz-Konzept ansehen

Kurz gesagt

DSGVO-konforme KI-Automatisierung bedeutet: personenbezogene Daten verlassen die EU nicht ohne Rechtsgrundlage, mit jedem Auftraggeber wird vor Projektstart ein Auftragsverarbeitungsvertrag (AVV) nach Art. 28 DSGVO abgeschlossen, und alle eingesetzten KI-Modelle und Subverarbeiter sind dokumentiert und im AVV aufgeführt.

So stellen wir DSGVO-Konformität sicher.

Nicht als Checkbox-Übung — sondern als Teil des Designs jeder Automatisierung, von der ersten Konzeption an.

🇪🇺

EU-Datenspeicherung

Alle verarbeiteten Daten bleiben in der EU. Wo US-Dienste (wie Anthropic Claude) verwendet werden, erfolgt dies auf Basis von EU-Standardvertragsklauseln (SCCs) mit dokumentiertem Transfer-Impact-Assessment. Auf Wunsch bauen wir vollständig EU-lokale Stacks.

📄

AVV nach Art. 28 DSGVO

Ein Auftragsverarbeitungsvertrag ist standardmäßig Teil jedes Projekts — kein Aufpreis, kein Nachverhandeln. Der AVV regelt Zweck, Verarbeitungsumfang, technische und organisatorische Maßnahmen sowie Meldepflichten bei Datenpannen.

🤖

EU AI Act Einstufung

Für jedes Projekt dokumentieren wir die Risikokategorie nach EU AI Act. Die meisten Mittelstands-Automatisierungen fallen unter „minimales Risiko". Hochrisiko-Anwendungen (z. B. HR-Screening, Kreditbewertung) werden explizit ausgewiesen und mit zusätzlichen Maßnahmen abgesichert.

🔍

Transparente Subverarbeiter

Alle im Projekt eingesetzten Drittdienste (KI-Modelle, Automatisierungsplattformen, Cloud-Dienste) werden im AVV als Subverarbeiter aufgeführt — mit Zweck, Datenkategorie, Speicherort und Rechtsgrundlage für eventuelle Drittlandtransfers.

🔒

Privacy by Design

Datenschutz wird nicht nachträglich ergänzt — er ist Bestandteil der Konzeption. Welche Daten werden wirklich benötigt? Können wir mit anonymisierten Daten dasselbe Ergebnis erzielen? Welche Zugriffe sind notwendig, welche überflüssig?

🧹

Datensparsamkeit

Automatisierungen greifen nur auf die Daten zu, die für den jeweiligen Zweck erforderlich sind. Keine unnötige Datenspeicherung, definierte Löschfristen, keine Logs mit personenbezogenen Inhalten soweit funktional verzichtbar.

DSGVO-Compliance im Projektablauf.

Datenschutz ist in jeden Projektschritt integriert — nicht als separates Dokument am Ende.

1

Datenschutz-Erstgespräch

Im Erstgespräch klären wir: Welche Datenkategorien werden verarbeitet? Gibt es besonders schützenswerte Daten (Gesundheit, Finanzen, Mitarbeiterdaten)? Welche Systeme sind beteiligt? Das bestimmt die Datenschutz-Anforderungen des Projekts.

2

AVV-Abschluss vor Projektstart

Bevor auch nur eine Zeile Workflow konfiguriert wird, schließen wir den AVV ab. Das ist nicht Bürokratie — das ist die rechtliche Grundlage dafür, dass wir personenbezogene Daten überhaupt verarbeiten dürfen.

3

DSGVO-konforme Architektur

Datenspeicherorte, Transferwege, Zugriffsrechte — alles wird so designt, dass es den Anforderungen entspricht. Keine nachträglichen Patches, keine „Wir schauen später drauf"-Kompromisse.

4

Subverarbeiter-Dokumentation

Für jeden im Projekt eingesetzten Dienst (Anthropic, Make.com, Google, n8n u. a.) erstellen wir eine Subverarbeiterliste mit Zweck, Datenkategorien, Speicherort und Rechtsgrundlage. Diese ist Teil der Projektdokumentation, die Sie von uns erhalten.

5

AI Act Risikoeinstufung

Wir dokumentieren für jeden Anwendungsfall die Risikokategorie nach EU AI Act. Bei Hochrisiko-Anwendungen (Art. 6 AI Act) weisen wir explizit auf zusätzliche Anforderungen hin — Konformitätsbewertung, Registrierung, technische Dokumentation.

DSGVO & KI — was Unternehmen wirklich fragen.

Nein, ohne Rechtsgrundlage. Alle Automatisierungen werden so konzipiert, dass personenbezogene Daten die EU nicht verlassen. Wo US-Dienste verwendet werden (z. B. Anthropic Claude API), erfolgt dies auf Basis von EU-Standardvertragsklauseln (SCCs) mit dokumentiertem Transfer-Impact-Assessment. Auf Wunsch bauen wir vollständig EU-lokale Stacks — mit selbst-gehostetem KI-Modell auf EU-VPS.

Ein Auftragsverarbeitungsvertrag (AVV) ist nach Art. 28 DSGVO verpflichtend, sobald ein Dienstleister im Auftrag personenbezogene Daten verarbeitet. AutomateHaus schließt mit jedem Kunden vor Projektstart einen AVV ab. Dieser regelt: welche Daten verarbeitet werden, zu welchem Zweck, welche technischen und organisatorischen Maßnahmen (TOMs) bestehen, und wie Datenpannen gehandhabt werden. Der AVV ist standardmäßig ohne Aufpreis enthalten.

Der EU AI Act (August 2024, gestaffelte Anwendung) klassifiziert KI-Systeme nach Risikoniveau. Die meisten Mittelstands-Automatisierungen fallen unter „minimales Risiko" — keine Sonderpflichten. Systeme mit „begrenztem Risiko" (z. B. Chatbots) erfordern eine Transparenzpflicht gegenüber Nutzern. Hochrisiko-Anwendungen (z. B. automatisiertes CV-Screening, Kreditbewertung) erfordern Konformitätsbewertung und Registrierung — wir weisen explizit darauf hin, wenn ein Projekt in diese Kategorie fällt.

Nein. Anthropic schließt in seinen API-Nutzungsbedingungen Training auf über die API übermittelte Daten standardmäßig aus. Wir verwenden ausschließlich die API — keine Consumer-Anwendungen, bei denen andere Bedingungen gelten. Bei besonders sensiblen Daten empfehlen wir selbst-gehostete Open-Source-Modelle, bei denen keine Daten das eigene System verlassen.

Ja. Kein Vendor-Lock-in ist ein Grundprinzip. Alle Workflows laufen auf Make.com oder n8n — beides Plattformen mit vollständiger Blueprint-Exportmöglichkeit. Ihr Team kann die Workflows weiterführen, anpassen oder einen anderen Dienstleister beauftragen. Alles, was wir bauen, gehört Ihnen.

Mehr zu KI-Automatisierung.

Grundlagen

Was ist KI-Automatisierung?

Preise

Kosten & Preisübersicht 2026

Praxis

Fallstudie: KI-SOP-Hub

Rechtliches

Datenschutzerklärung AutomateHaus

Datenschutzkonform automatisieren — von Anfang an.

Kostenloses 30-Minuten-Gespräch. Wir besprechen Ihren Anwendungsfall, klären die DSGVO-Anforderungen und zeigen, wie eine konforme Automatisierung in 1–4 Wochen live gehen kann.

Kostenloses Erstgespräch buchen →