DSGVO-konforme KI-Plattform: die Kriterien, die wirklich zählen

"DSGVO-konform" ist die am häufigsten verwendete und am seltensten geprüfte Eigenschaft, mit der KI-Plattformen werben. Bevor Sie sich für eine Plattform entscheiden, lohnt sich ein Blick auf die konkreten Kriterien, die am Ende darüber entscheiden, ob Ihre Daten wirklich geschützt sind. Diese Seite listet die wichtigsten Prüfpunkte und zeigt, wie die Ziya-Plattform jeden davon beantwortet.

Kunden

ebm-papst neo logo
Siemens
accodo Projekt logo
mairec logo
SYNAXON logo
Fachverband Metall Nordrhein-Westfalen logo
ICA Traffic logo
SDZ logo
audalis logo
connexio group logo
Semantic Map logo
DOKOM21 logo

Die Kriterien im Detail

Diese sieben Punkte sollte jede Prüfung einer KI-Plattform auf DSGVO-Konformität umfassen, unabhängig vom Anbieter.

Wo werden die Daten verarbeitet?

Bei vielen KI-Plattformen bleibt unklar, in welchem Rechenzentrum und in welchem Rechtsraum Anfragen und Dokumente tatsächlich verarbeitet werden. Für die DSGVO-Konformität entscheidet aber genau das: Serverstandort, Betreiber und Zugriffsrechte Dritter.

Ziya betreibt die Plattform wahlweise als Cloud in ISO-27001-zertifizierten EU-Rechenzentren, On-Premise in der eigenen Infrastruktur des Kunden oder vollständig Air-Gapped ohne Internetverbindung.

Gibt es einen wirksamen Auftragsverarbeitungsvertrag?

Ohne gültigen Auftragsverarbeitungsvertrag nach Artikel 28 DSGVO darf ein Unternehmen personenbezogene Daten gar nicht an eine KI-Plattform übergeben, wie sicher die Technik im Hintergrund auch sein mag.

Der Betrieb der Ziya-Plattform ist DSGVO-konform und wird durch einen Auftragsverarbeitungsvertrag abgesichert.

Werden Ihre Daten für das Training von Modellen verwendet?

Manche Cloud-KI-Anbieter behalten sich vor, Eingaben zur Verbesserung ihrer Modelle zu nutzen. Für Unternehmen mit vertraulichen Dokumenten ist das ein Ausschlusskriterium.

Kundendaten werden bei Ziya nicht für das Training von Modellen verwendet, unabhängig davon, welches Modell im Hintergrund arbeitet.

Wie granular ist die Zugriffskontrolle?

Eine KI, die auf das gesamte Unternehmenswissen zugreifen kann, aber keine Rollen kennt, unterläuft bestehende Berechtigungskonzepte. Wer ein Dokument nicht sehen darf, sollte es auch von keinem Agenten vorgelegt bekommen.

Die Ziya-Plattform arbeitet mit rollenbasierter Zugriffskontrolle bis auf Dokumentebene, für jeden Agenten und jede Datenquelle.

Ist die Plattform auf den EU AI Act vorbereitet?

Der EU AI Act verlangt Nachvollziehbarkeit von KI-Entscheidungen, besonders dort, wo Agenten eigenständig handeln. Fehlt diese, drohen nicht nur Bußgelder, sondern auch Entscheidungen, die niemand mehr erklären kann.

Ziya ist durch nachvollziehbare Agenten-Entscheidungen EU-AI-Act-ready aufgestellt.

Sind Sie an einen einzelnen KI-Anbieter gebunden?

Wer sich technisch an ein einzelnes Modell bindet, übernimmt auch dessen Datenschutzzusagen und Preispolitik, oft ohne kurzfristige Ausstiegsmöglichkeit. Modelle und ihre Anbieter ändern sich schneller als Unternehmenssoftware.

Die Ziya-Plattform ist modellagnostisch: GPT, Claude, Gemini und offene Modelle sind austauschbar, ohne Vendor-Lock-in.

Lässt sich die Plattform an bestehende Systeme anbinden?

Eine DSGVO-konforme KI-Plattform nützt wenig, wenn sie isoliert neben ERP, CRM und Dokumentenmanagement steht. Datenschutz muss dort gelten, wo die KI tatsächlich mit Fachsystemen arbeitet.

Ziya bindet ERP-, CRM- und DMS-Systeme sowie weitere Fachsysteme an die Plattform an.

Häufige Fragen

Was bedeutet "DSGVO-konforme KI-Plattform" konkret?

Eine Plattform ist erst dann DSGVO-konform, wenn Rechtsgrundlage, Auftragsverarbeitung, Datenstandort, Zugriffsrechte und Löschkonzept zusammenpassen, nicht wenn ein Anbieter nur "Made in EU" auf die Website schreibt. Entscheidend sind ein wirksamer Auftragsverarbeitungsvertrag, ein klar benannter Verarbeitungsort und die Zusicherung, dass Eingaben nicht zum Training fremder Modelle verwendet werden.

Reicht es, wenn ein Anbieter seinen Sitz in der EU hat?

Ein EU-Sitz allein sagt nichts über den tatsächlichen Verarbeitungsort aus, viele internationale Anbieter routen Anfragen über Rechenzentren außerhalb der EU. Ziya betreibt Cloud-Instanzen in ISO-27001-zertifizierten EU-Rechenzentren und bietet zusätzlich On-Premise- und Air-Gapped-Betrieb an, wenn Daten das eigene Haus gar nicht verlassen dürfen.

Werden unsere Dokumente zum Training von KI-Modellen genutzt?

Bei Ziya nicht: Kundendaten fließen nicht in das Training von Sprachmodellen ein, unabhängig davon, welches Modell im Hintergrund eingesetzt wird.

Können wir die Plattform vollständig On-Premise oder Air-Gapped betreiben?

Ja. Neben dem Cloud-Betrieb in EU-Rechenzentren lässt sich die Plattform in der eigenen Infrastruktur betreiben oder vollständig ohne Internetverbindung als Air-Gapped-Umgebung, auf Wunsch mit offenen Modellen im eigenen Rechenzentrum.

Wie verhindert die Plattform, dass Mitarbeitende auf Dokumente zugreifen, für die sie keine Berechtigung haben?

Über rollenbasierte Zugriffskontrolle bis auf Dokumentebene: Jeder Agent und jede Datenquelle ist an bestehende Rechte gebunden, sodass ein Agent nur die Dokumente einsehen kann, für die auch die jeweilige Mitarbeiterin oder der jeweilige Mitarbeiter berechtigt ist.

Was hat die DSGVO mit dem EU AI Act zu tun?

Die DSGVO regelt den Umgang mit personenbezogenen Daten, der EU AI Act regelt zusätzlich die Nachvollziehbarkeit und Risikoeinstufung von KI-Systemen selbst. Eine Plattform, deren Agenten-Entscheidungen nachvollziehbar protokolliert werden, erfüllt damit zugleich eine zentrale Voraussetzung des EU AI Act.

Prüfen Sie Ihre Anforderungen im Gespräch

Im kostenlosen Erstgespräch ordnen wir Ihre konkreten Anforderungen an Datenschutz, Betriebsmodell und Systemanbindung ein und zeigen, wie die Ziya-Plattform sie beantwortet.

Kostenloses Erstgespräch

Erster Schritt zu Ihrem KI-Erfolg

Ihr Berater, Ilirjan Bytyqi

Ihr Ansprechpartner

Ilirjan Bytyqi, M.Sc.Operative Leitung bei der Ziya GmbH
Schreiben Sie uns
info@ziya.de
Rufen Sie uns an
+49 15209215910