
Datenschutz
DSGVO und lokale KI
weniger Verträge, gleiche Pflichten.
Der größte Vorteil lokaler KI ist keine Technik, sondern eine Vertragskette, die nicht entsteht. Der häufigste Irrtum ist, dass damit alle Pflichten weg wären.
- Für wen
- Betriebe mit Datenschutzbeauftragten und sensiblen Daten
- Aufwand
- 15 Arbeitstage bis zur Spezifikation
- Förderung
- Wird für Ihr Bundesland geprüft
- Datenhaltung
- Komplett auf Ihrem Server, nichts geht nach außen
- Erster Schritt
- Dreißig Minuten Erstgespräch per Video
Kurz gesagt
Läuft die KI auf Ihrem Server, gibt es keinen zusätzlichen Auftragsverarbeiter und keine Übermittlung in Drittstaaten. Ein Auftragsverarbeitungsvertrag für das Modell entfällt, für unsere Fernwartung schließen wir einen. Es bleiben Ihre Pflichten: Verzeichnis der Verarbeitungstätigkeiten ergänzen, Rechtsgrundlage festhalten, Betroffenenrechte bedienen, Löschkonzept, Rechte und Protokollierung. Das regeln wir im Projekt schriftlich mit.
Stand: September 2026

Keine Verarbeitung außer Haus heißt: kein zusätzlicher Verarbeiter, keine Unterauftragnehmer, keine Drittlandfrage.
Sechs Punkte, die wir im Projekt schriftlich klären
Diese Liste geht an Ihren Datenschutzbeauftragten, bevor die erste Datei eingelesen wird.
01 · Was hereinkommt
- Welche Datenarten werden verarbeitet, und auf welcher Rechtsgrundlage
- Ergänzung des Verzeichnisses der Verarbeitungstätigkeiten um das KI-System
02 · Was daraus wird
- Rechtekonzept: wer sieht was, und wie wird das technisch erzwungen
- Löschkonzept: wie Dokumente und ihre Abschnitte aus dem Index verschwinden
03 · Was danach anders ist
- Protokollierung: was wird geloggt, wie lange, und wer darf es auswerten
- Auftragsverarbeitungsvertrag für die Fernwartung, mit Zugriffsregeln und Protokoll
Was der lokale Betrieb nicht löst
Auch lokal gilt: Beschäftigtendaten dürfen nicht zur heimlichen Leistungskontrolle ausgewertet werden, besondere Kategorien wie Gesundheitsdaten brauchen eine Grundlage, und Betroffene haben Rechte auf Auskunft und Löschung. Eine Datenschutz-Folgenabschätzung kann nötig sein, je nach Anwendung. Wir bringen die Fragen mit, beantworten müssen sie Ihr Datenschutzbeauftragter und Sie.
Was sich datenschutzrechtlich ändert, wenn nichts das Haus verlässt
Sie brauchen keinen Auftragsverarbeitungsvertrag für eine Verarbeitung, die in Ihrem eigenen Verantwortungsbereich stattfindet. Das ist der praktische Kern: Läuft das Modell auf Ihrer Maschine, gibt es keinen zusätzlichen Verarbeiter, keine Unterauftragnehmer und keine Frage nach Drittlandtransfer.
Was bleibt, ist Ihre eigene Pflicht. Das Verzeichnis der Verarbeitungstätigkeiten ist zu ergänzen, die Rechtsgrundlage zu benennen, und bei einer Verarbeitung mit hohem Risiko kann eine Datenschutz-Folgenabschätzung nötig sein. Das ist Arbeit, aber es ist Ihre Arbeit und nicht die Abhängigkeit von einem Anbieter.
Für die Fernwartung gilt das nicht: Wenn wir für Wartungszwecke Zugriff bekommen, ist das eine Auftragsverarbeitung, und dafür schließen wir einen Vertrag. Der Zugang wird auf Anforderung geöffnet und danach wieder geschlossen, und jeder Zugriff wird protokolliert.
So läuft die Datenschutzseite mit
- Schritt 1
Vor dem Einlesen
Datenarten, Rechtsgrundlage, Rechtekonzept und Löschregeln stehen schriftlich, bevor die erste Datei gelesen wird.
- Schritt 2
Während des Aufbaus
Rechte werden vererbt und getestet, Protokollierung eingerichtet, Fernwartung vertraglich geregelt.
- Schritt 3
Vor dem Go-live
Sicherheits-Review durch Dritte, Berechtigungstest, Dokumentation für Ihren Datenschutzbeauftragten.
Was wir dafür entwickeln
- 1
Büro-Gedächtnis: Ihr KI-Gedächtnis, mit Rechten, Löschkonzept und Protokoll
Büro-Gedächtnis im Detail - 2
Post-Lotse: Posteingang, dessen Verarbeitung im Verzeichnis mit erfasst wird
Post-Lotse im Detail - 3
Cockpit: Ihr CRM plus Intelligenz plus Projektstand, mit Rollen und Zugriffsregeln
Cockpit im Detail
Für wen sich das lohnt
- Datenschutzbeauftragte
- Sie bekommen Architektur, Datenfluss, Rechtekonzept und Löschregeln als Unterlage, nicht als Zusicherung.
- Geschäftsführung
- Sie verantworten die Verarbeitung. Der lokale Betrieb verkürzt die Kette, er ersetzt die Dokumentation nicht.
- Betriebsrat
- Sie prüfen, ob daraus Leistungskontrolle wird. Wir legen fest, was protokolliert wird, bevor es losgeht.
Häufig gefragt
Brauchen wir einen Auftragsverarbeitungsvertrag?
Für das Modell nicht, weil es bei Ihnen läuft. Für unsere Fernwartung ja, den schließen wir mit klaren Zugriffsregeln und Protokollierung.
Ist lokale KI automatisch DSGVO-konform?
Nein. Sie macht vieles einfacher, aber Verzeichnis, Rechtsgrundlage, Rechte, Löschung und Protokollierung bleiben Ihre Pflichten. Wir liefern die Unterlagen dafür.
Was ist mit der EU-KI-Verordnung?
Interne Assistenzsysteme ohne automatisierte Entscheidungen über Personen gelten meist als geringes Risiko. Kennzeichnung und Schulung regeln wir mit.
Können wir Dokumente wieder löschen?
Ja. Löschen im Original entfernt auch die Abschnitte aus dem Index, spätestens beim nächtlichen Abgleich, auf Wunsch sofort.
Gibt es Fördermittel für lokale KI?
Oft ja. Ob ein Zuschuss oder ein Darlehen greift, hängt an Ihrem Bundesland, an der Betriebsgröße und am Vorhaben. Hardware zählt in der Regel mit, wenn sie Teil des Vorhabens ist. Wir prüfen das vor dem Termin und sagen Ihnen, ob sich der Antragsaufwand lohnt.
Verwandte Seiten
Programme, mit denen Sie arbeiten
Zu jedem steht, was sich anbinden lässt, was dabei herauskommt und wo die Grenze liegt.
Sehen wir uns Ihren Bestand an.
Dreißig Minuten, per Video oder Telefon. Danach wissen Sie, ob lokale KI bei Ihnen trägt und was der erste Schritt ist.
◆Fachbeiträge zum thema
Im Detail nachlesen
Beiträge aus unserer Arbeit zu Datenschutz, DSGVO und EU-KI-Verordnung. Jeder beantwortet eine Frage, die uns im Termin gestellt wurde.
Fachbeitrag
ChatGPT im Unternehmen 2026: Was die Datenschutzkonferenz sagt: und wo's Probleme gibt
Die deutsche Datenschutzkonferenz hat einen Leitfaden für DSGVO-konforme KI-Nutzung. Aber in der Praxis kämpfen selbst Behörden mit der Umsetzung. Der Stand Q2 2026: mit konkreten Schritten für sächsische Planungsbüros.
Fachbeitrag
KI-Datenschutz-Check für Büros: Die 10-Punkte-Checkliste
Bevor ein KI-System live geht, sollten diese 10 Punkte geklärt sein: von Rechtsgrundlage über Auftragsverarbeitung bis Löschroutinen. Praxis-Checkliste aus +15 Projekten.
Fachbeitrag
DSGVO in Gefahr? Was die Handelsblatt-Debatte zum KI-Training für Büros heißt
Die EU-Kommission denkt darüber nach, KI-Training auf Basis 'berechtigten Interesses' zu ermöglichen: ohne Einwilligungen. Ein kritischer Blick aus unserer Projektpraxis, was das für sächsische Planungsbüros real bedeutet.
Fachbeitrag
EU AI Act 2026: Was sächsische Planungsbüros jetzt tun müssen
Ab 2. August 2026 ist der EU AI Act voll anwendbar. Was das für sächsische Planungsbüros konkret heißt: inklusive der deutschen Ausweitungs-Vorschläge, die bis 2027 verschieben könnten.
Fachbeitrag
EU Omnibus AI Act: Deadline-Verschiebung auf 2027: was das für Sachsen bedeutet
Die EU prüft, den AI Act im Omnibus-Paket zu entschärfen und Teile auf 2027 zu verschieben. Was realistisch ist, was wahrscheinlich bleibt: und wie sächsische Planungsbüros jetzt planen sollten.
Fachbeitrag
BSI-Empfehlungen für KI-Security: Die Punkte, auf die Planungsbüros 2026 achten müssen
Das Bundesamt für Sicherheit in der Informationstechnik hat klare Empfehlungen für KI-Integration in Unternehmen. Was die BSI-Leitfäden für sächsische Planungsbüros bedeuten: praxisnah eingeordnet.