
KI-Chatbot für Unternehmen mit Quellenbeleg
Interne Wissenssuche und Chatbots auf eigenen Inhalten: gepflegte Antworten oder RAG mit Sprachmodell. T-NEX klärt Datenbasis, Zugriffe und Einführung.
Mehr erfahrenOb ein KI-Chatbot datenschutzgerecht eingesetzt werden kann, hängt vom konkreten Verfahren ab: Welche Daten gelangen hinein, wer verarbeitet sie zu welchem Zweck, und welche Personen erhalten Zugriff? Ein Anbietername oder die Angabe „EU-Hosting“ beantwortet diese Fragen nicht vollständig. Die folgenden Kriterien helfen, Einsatzfall und Nachweise vor der Auswahl zusammenzuführen.
Für Unternehmen, die einen internen Wissensassistenten oder einen öffentlich zugänglichen Service-Chatbot einsetzen möchten.
Beschreiben Sie, welche Aufgabe der Chatbot übernimmt. Halten Sie Eingaben, Dokumentenbasis, Antwort, Protokolle und menschliche Übergabe getrennt fest. Auch Kontaktdaten in einer Nachricht, Kennungen in einem Supportfall oder Angaben in einem internen Dokument können personenbezogen sein.
Prüfen Sie für jeden Verarbeitungsschritt Zweck und passende Rechtsgrundlage. Beschränken Sie Daten auf das Erforderliche und informieren Sie die betroffenen Personen verständlich. Eine Einwilligung ist keine automatische Standardlösung für jeden betrieblichen Chatbot.
Entscheidend sind die tatsächlichen Aufgaben der Beteiligten. Verarbeitet ein Dienstleister Daten nach Ihren Weisungen, ist die Auftragsverarbeitung vertraglich zu regeln. Bestimmt er für bestimmte Verarbeitungsschritte eigene Zwecke, muss diese Rolle gesondert beurteilt werden. Der Produktname entscheidet darüber nicht.
Erfassen Sie Anwendung, Hosting, Modellanbieter und weitere beteiligte Dienste. Klären Sie insbesondere, ob Eingaben oder Ausgaben für eigene Modellverbesserung genutzt werden. Eine deaktivierte Trainingsoption beseitigt nicht automatisch Protokolle, Aufbewahrung oder sonstige Verarbeitung.
| Prüffrage | Anzufordernde Information |
|---|---|
| Wer verarbeitet welche Daten? | Beteiligte Rechtsträger, Rollen und Verarbeitungsschritte |
| Welche Weisungen gelten? | Passender Vertrag zur Auftragsverarbeitung und dokumentierte Konfiguration |
| Welche weiteren Anbieter wirken mit? | Unterauftragnehmer und Verfahren für Änderungen |
| Dienen Inhalte einem eigenen Trainingszweck? | Vertragliche Nutzungsregeln und tatsächliche Einstellungen |
| Wie unterstützt der Anbieter Betroffenenrechte? | Zuständigkeit, Kontaktweg, Suche, Berichtigung und Löschung |
Dokumentieren Sie Speicherort, Modellverarbeitung, Support und Administrationszugriffe. Die Angabe einer EU-Region allein schließt Zugriffe weiterer Rechtsträger außerhalb des Europäischen Wirtschaftsraums nicht aus. Werden einem anderen Verantwortlichen oder Auftragsverarbeiter in einem Drittland personenbezogene Daten zugänglich gemacht, kann ein Drittlandtransfer vorliegen.
Für solche Transfers ist der passende Mechanismus zu prüfen, etwa ein anwendbarer Angemessenheitsbeschluss oder geeignete Garantien. Bei Standardvertragsklauseln müssen tatsächliche Umstände und gegebenenfalls ergänzende Maßnahmen berücksichtigt werden. Die Prüfung folgt dem konkreten Datenfluss, nicht allein der Nationalität eines Markeninhabers.
Für einen internen Assistenten muss die Zugriffskontrolle auch die Suche und die erzeugte Antwort erfassen. Ein Dokument kann korrekt geschützt sein, während eine unzureichend begrenzte Suche seinen Inhalt dennoch in einer Antwort verfügbar macht.
Testen Sie mit unterschiedlichen Rollen und repräsentativen Beispielen: Darf eine Person das Dokument sehen, die betreffende Information erhalten und den Quellenlink öffnen? Wiederholen Sie die Prüfung nach Änderungen an Rollen, Dokumenten oder Suchverfahren. Diese Tests sind eine praktische Anwendung risikogerechter Schutzmaßnahmen.
Ordnen Sie den verschiedenen Datenbeständen einen Zweck und eine begründete Aufbewahrung zu. Gesprächsverlauf, Feedback, Quellendokumente und technische Protokolle müssen nicht gleich lange gespeichert werden. Legen Sie fest, wie relevante Angaben gefunden, berichtigt oder gelöscht werden.
Für die praktische Abnahme verfolgen Sie eine Testinformation durch den gesamten vereinbarten Ablauf: Eingabe, Speicherung, Suche und Löschung. Prüfen Sie dabei auch abgeleitete Suchbestände und den Umgang mit Sicherungen. Dokumentieren Sie, was sofort entfernt wird und welche vereinbarten Fristen oder technischen Einschränkungen verbleiben.
Fassen Sie Einsatzfall, Beteiligte, Datenflüsse, Verträge und Schutzmaßnahmen in einer nachvollziehbaren Entscheidung zusammen. Prüfen Sie dabei, ob aufgrund des konkreten Risikos eine Datenschutz-Folgenabschätzung erforderlich ist. Die bloße Bezeichnung Chatbot ersetzt diese Bewertung nicht.
Für ein Gespräch mit T-NEX können Sie die Prüftabelle zusammen mit einer Prozessbeschreibung verwenden. Wir besprechen die technische Umsetzung und den benötigten Nachweisumfang. Eine Produktseite oder allgemeine Checkliste ist keine Erklärung, dass jeder kundenspezifische Betrieb bereits alle Anforderungen erfüllt.
Es ist ein Merkmal des Betriebs, aber kein vollständiger Nachweis. Zusätzlich sind unter anderem Modellverarbeitung, Zugriffe anderer Rechtsträger, Vertragsrollen, Zwecke und Schutzmaßnahmen zu prüfen.
Das hängt von den tatsächlichen Rollen ab. Verarbeitet ein externer Dienstleister personenbezogene Daten im Auftrag und nach Weisung, ist diese Beziehung entsprechend zu regeln. Eine rein technische Produktbezeichnung beantwortet die Rollenfrage nicht.
Nein. Die Verwendung für Training und die Aufbewahrung für Betrieb, Sicherheit oder Verlauf sind unterschiedliche Fragen. Prüfen Sie die konkrete Vertragsregelung, Konfiguration und Löschfunktion.
Verwenden Sie Testrollen mit unterschiedlichen Rechten. Prüfen Sie Quelle, Antwort und Quellenlink sowie den Zustand nach Entzug eines Zugriffsrechts oder Löschung einer Information. Ergebnisse und bekannte Grenzen gehören in die Abnahme.
Das lässt sich nicht pauschal aus der Bezeichnung Chatbot ableiten. Zu prüfen sind das konkrete Verfahren, die Daten, betroffene Personen und die Risiken. Bei voraussichtlich hohem Risiko ist eine Datenschutz-Folgenabschätzung erforderlich.

Interne Wissenssuche und Chatbots auf eigenen Inhalten: gepflegte Antworten oder RAG mit Sprachmodell. T-NEX klärt Datenbasis, Zugriffe und Einführung.
Mehr erfahrenKI-Chatbot-Kosten nachvollziehbar planen: Datenaufbereitung, Schnittstellen, Nutzungsvolumen, Qualitätsprüfung und laufende Pflege im Angebot vergleichen.
SCC bei Auftragsverarbeitung im Drittland: die richtigen Module, das Verhältnis zum AVV und die notwendigen Angaben für Softwareentwicklungsprojekte.
Bringen Sie eine konkrete Aufgabe mit. Wir klären gemeinsam, was die Anwendung leisten soll.
Chatbot-Einsatz und Datenflüsse besprechen