CustomerEagle

Blog·Veröffentlicht·10 Min. Lesezeit

DSGVO im KI-Kundenservice: AVV, Übermittlungen, Aufbewahrung und Betroffenenanfragen

Ein Praxisleitfaden zu den vier Fragen, die der Einkauf bei jedem KI-Support-Tool stellt: was der AVV abdecken muss, wohin die Daten gehen, wie lange Transkripte gespeichert bleiben und wie Sie Auskunfts- und Löschanfragen über alle Kanäle beantworten.

Auch verfügbar auf: English · Nederlands · Français · Español

Ein KI-Assistent im Support ändert keine einzige Pflicht aus der DSGVO. Er ändert, wo personenbezogene Daten auftauchen. Ein Chatfenster sammelt, was ein Kontaktformular nie erfasst: Bestellnummern, Adressen, Zahlungsbeschwerden, ganze Lebensgeschichten, um Mitternacht aus Ärger eingetippt. Diese Inhalte werden anschließend abgerufen, zusammengefasst, an ein Modell gesendet, als Transkript gespeichert und in Ihren Auswertungen gezählt. Nichts davon ist rechtswidrig. Für alles davon tragen Sie die Verantwortung.

1. Wer ist wer, und was sieht jede Partei?

Die meisten Diskussionen über KI und DSGVO werden kürzer, sobald die Rollen ausgesprochen sind. Sie entscheiden, warum und wie die Daten Ihrer Kunden verarbeitet werden — also sind Sie der Verantwortliche. Ihre Support-Plattform verarbeitet sie nach Ihren Weisungen und ist damit Auftragsverarbeiter. Der Modellanbieter hinter den KI-Antworten steht darunter als Unterauftragsverarbeiter. Drei Parteien arbeiten an einer einzigen Chatnachricht, und nur eine davon hat eine Beziehung zum Kunden: Sie.

Die Kette hinter einer Chatnachricht
ParteiRolleWas sie typischerweise sieht
Sie (der Händler)VerantwortlicherAlles: das Gespräch, den Kundendatensatz, die zugehörige Bestellung und die Entscheidung, was als Nächstes passiert.
Die Support-PlattformAuftragsverarbeiterGespräche, Kontaktdaten, verknüpfte Bestellmetadaten und die Inhalte der Wissensdatenbank, die für Antworten genutzt werden.
Der ModellanbieterUnterauftragsverarbeiterDen Text, der für eine Antwort gesendet wird — Frage, abgerufene Passagen, Kontext. Nicht Ihre Datenbank.
Ihr verbundener Shop oder KanalIn der Regel Ihre eigene Beziehung als VerantwortlicherAlles, was die Integration ausliest — geregelt durch Ihren Vertrag mit diesem Anbieter, nicht durch den AVV Ihres Support-Anbieters.

Die letzte Zeile wird oft übersehen. Eine Shop-Plattform oder ein Messaging-Kanal, den Sie selbst verbinden, ist ein von Ihnen veranlasster Dienst, kein vom Anbieter beauftragter Unterauftragsverarbeiter — und niemand sonst wird ihn in Ihr Verzeichnis von Verarbeitungstätigkeiten eintragen.

2. Die AVV-Checkliste

Artikel 28 DSGVO — siehe den Text der Verordnung (EU) 2016/679 — legt fest, was ein Vertrag mit einem Auftragsverarbeiter enthalten muss. Die meisten veröffentlichten AVVs decken das ab. Beim Lesen zählt daher nicht, ob die Klauseln vorhanden sind, sondern ob darunter etwas Konkretes steht.

  • Gegenstand, Dauer, Art und Zweck sowie die Kategorien von Daten und betroffenen Personen. Bleibt das vage, hat der Anbieter nicht durchdacht, was er eigentlich speichert.
  • Verarbeitung ausschließlich auf Ihre dokumentierte Weisung, einschließlich Übermittlungen, plus die Pflicht, auf eine offenbar rechtswidrige Weisung hinzuweisen.
  • Vertraulichkeit für alle mit Zugriff und konkret beschriebene Sicherheitsmaßnahmen: Verschlüsselung bei der Übertragung und im Ruhezustand, Mandantentrennung, Zugriffskontrolle, Audit-Protokollierung, Backup und Wiederherstellung.
  • Eine namentliche Liste der Unterauftragsverarbeiter und eine Vorankündigungsfrist, bevor einer hinzukommt oder ersetzt wird, mit Widerspruchsrecht.
  • Unterstützung bei Betroffenenanfragen und bei den Artikeln 32 bis 36 — Umgang mit Datenschutzverletzungen, Folgenabschätzungen, vorherige Konsultation.
  • Meldung von Datenschutzverletzungen unverzüglich, mit einer genannten Zielfrist und einem namentlichen Ansprechpartner statt der bloßen Formulierung aus der Verordnung.
  • Prüfrechte und das, was der Anbieter anstelle einer Vor-Ort-Prüfung anbietet.
  • Löschung oder Rückgabe bei Vertragsende, einschließlich des Umgangs mit Backups und der dafür benötigten Zeit.

Zwei Punkte, die keine Klauseln sind, wiegen genauso schwer. Erstens: Wie erfahren Sie von einem Wechsel bei den Unterauftragsverarbeitern? Eine Mailingliste, die Sie selbst abonnieren müssen, ist schwächer als eine vertragliche Vorankündigungsfrist. Zweitens: Werden Ihre Support-Inhalte zum Training allgemeiner Modelle genutzt? Das sollte in einem klaren Satz stehen, nicht zwischen den Zeilen. Unsere Antwort lautet nein; die Tabellen der Unterauftragsverarbeiter, der Übermittlungsmechanismus und die 30-tägige Änderungsankündigung stehen im AVV und in der Datenschutzerklärung.

3. Übermittlungen: Wo die Daten liegen und was hinausgeht

„Wird in Europa gehostet?“ sind eigentlich zwei Fragen. Wo liegt der primäre Speicher, und welche einzelnen Vorgänge verlassen den EWR? Bei uns liegt das primäre Hosting in der EU, die Daten jedes Workspaces werden getrennt von denen aller anderen Kunden gespeichert und bei der Übertragung sowie im Ruhezustand verschlüsselt. Ein Teil der KI-Verarbeitung läuft über Unterauftragsverarbeiter außerhalb des EWR, auf Grundlage der Standardvertragsklauseln der Europäischen Kommission und des britischen Addendums — schriftlich festgehalten, sodass Sie es prüfen können.

Lesen Sie jeden anderen Anbieter genauso. Wer „EU-Hosting“ antwortet und dann aufhört, hat seine Datenbank beschrieben, nicht den Modellaufruf. Fragen Sie schriftlich nach, welche Verarbeitung den EWR verlässt, auf welcher Grundlage, und ob es eine Konfiguration gibt, in der das gar nicht geschieht.

4. Aufbewahrung: die Daten im Support, für die am häufigsten niemand zuständig ist

Transkripte häufen sich an, weil niemand entschieden hat, dass sie es nicht sollen. Sie sind tatsächlich nützlich — für die Qualitätsprüfung, für Inhaltslücken, für den unangenehmen Moment, in dem ein Kunde sagt, ihm sei etwas versprochen worden. Gleichzeitig ist jeder Monat davon ein Monat personenbezogener Daten, den Sie auf Anfrage durchsuchen, exportieren und löschen müssten. Speicherbegrenzung ist keine Empfehlung.

  • Legen Sie eine Frist pro Datentyp fest. Gespräche, KI-Entscheidungsprotokolle und verknüpfte Commerce-Daten sind unterschiedlich lange nützlich.
  • Machen Sie den Ablauf automatisch. Eine Richtlinie, die davon abhängt, dass jemand eine Bereinigung startet, ist keine Richtlinie.
  • Wissen Sie, was der Ablauf kostet. Wer die Transkripte des Vorjahres löscht, kann auch eine alte Lösung nicht mehr nachprüfen — entscheiden Sie also zuerst, was Sie in aggregierter Form behalten.
  • Schwärzen statt aufbewahren. Wer E-Mail-Adressen und Telefonnummern beim Schließen maskiert, behält einen für die Prüfung brauchbaren Verlauf und entfernt das meiste, was ihn sensibel macht.
  • Nennen Sie die Fristen in Ihrer Datenschutzerklärung mit denselben Worten, mit denen Sie sie konfiguriert haben.

In unserem Produkt sind das Workspace-Einstellungen, die ein Owner oder Admin steuert: eine Aufbewahrungsfrist für Gespräche, eine separate Frist für detaillierte KI-Entscheidungsprotokolle und ein Schalter, der Kontaktdaten des Kunden schwärzt, sobald ein Gespräch gelöst ist. Ganz gleich, welches Tool Sie nutzen: Klären Sie am ersten Tag, wer für diese Zahlen zuständig ist — der Standard in den meisten Systemen lautet „alles behalten, für immer, aus Versehen“.

5. Datenminimierung — wo sie tatsächlich stattfindet

Datenminimierung in einem Chatprodukt besteht aus vier Entscheidungen darüber, was der Assistent überhaupt benötigen darf.

  1. Fragen Sie nicht nach, was Sie nicht verwenden. Jedes Feld vor dem Chat sind Daten, die Sie nun speichern. Name und E-Mail-Adresse genügen für die meisten Tickets; ein Geburtsdatum fast nie.
  2. Durch Abgleich verifizieren, nicht durch Preisgabe. Koppeln Sie eine Bestellabfrage an die E-Mail-Adresse, von der aus der Kunde chattet, und geben Sie bei einer Abweichung ein neutrales „nicht gefunden“ zurück — so bestätigt eine erratene Bestellnummer nie, dass die Bestellung einer anderen Person existiert.
  3. Lassen Sie den Assistenten auf Kundendaten nur lesend zugreifen. Eine KI, die eine Bestellung einsieht, ist ein anderes Risiko als eine, die sie ändern kann; Erstattungen und Bestelländerungen gehören in eine Warteschlange, in der ein Mensch sie freigibt.
  4. Wissen Sie, was das Widget im Browser hinterlässt. Unseres speichert eine Sitzungskennung im Local Storage, damit wiederkehrende Kunden ihren eigenen Verlauf sehen — ein Fakt für Ihren Cookie-Hinweis und eine berechtigte Frage an jeden Anbieter.

Der Identitätsabgleich ist der Punkt, der zum Vorfall wird, wenn er fehlt — und hier treffen EU AI Act und DSGVO im selben Widget aufeinander. Die Kennzeichnungsseite behandelt unser Beitrag zur Chatbot-Kennzeichnung nach dem EU AI Act.

6. Auskunfts- und Löschanfragen von Anfang bis Ende

Eine Auskunftsanfrage muss unverzüglich und innerhalb eines Monats nach Eingang beantwortet werden; bei komplexen oder zahlreichen Anfragen lässt sich die Frist um zwei weitere Monate verlängern, wenn Sie die Person innerhalb des ersten Monats darüber informieren. Großzügig — bis Sie es über vier Kanäle versuchen und denselben Kunden dreimal finden.

  1. Finden Sie jede Identität. Eine Person kann als Widget-Besucher, als E-Mail-Adresse, als WhatsApp-Nummer und als Commerce-Kunden-ID existieren. Legen Sie vorab fest, über welche Kennung Sie verknüpfen; meist ist die E-Mail-Adresse die einzige gemeinsame.
  2. Beziehen Sie abgeleitete Daten ein. Tags, Stimmungswerte, KI-Entscheidungsprotokolle, Analysezeilen und gespiegelte Bestelldaten sind allesamt personenbezogene Daten über diese Person.
  3. Verifizieren Sie zuerst die anfragende Person. Eine Auskunft an die falsche Person ist eine Datenschutzverletzung, die sich als Compliance tarnt.
  4. Legen Sie fest, was „löschen“ in Ihrem System bedeutet. Das Entfernen von Zeilen beschädigt oft die Integrität von Finanz- und Analysedaten, deshalb anonymisieren viele Systeme stattdessen unumkehrbar: Jedes identifizierende Feld wird bereinigt, die leere Hülle bleibt. Das ist nach Artikel 17 vertretbar, solange sich das Ergebnis nicht wieder verknüpfen lässt und Sie es erklären können.
  5. Folgen Sie den Daten in Indizes und Backups. Vektorindizes, Caches, ein Export im Downloads-Ordner eines Kollegen und verschlüsselte Backups überdauern die Zeile. Backups werden üblicherweise durch die Rotation überschrieben; sagen Sie das offen und nennen Sie das Zeitfenster.
  6. Protokollieren Sie Anfrage, Verifizierung, Umfang und Abschlussdatum. Ein Jahr später ist das Ihr einziger Nachweis.

Daraus ergeben sich zwei Fragen an den Anbieter. Können Sie die Daten einer Person selbst exportieren und löschen, oder wird jede Anfrage zum Ticket beim Anbieter? Und sind Kundeninhalte irgendwo eingebettet, wo die Löschung nicht hinreicht? Unser Weg für Einzelpersonen steht auf der Seite zur Datenlöschung, und Workspace-Admins können einen einzelnen Kunden in den Compliance-Einstellungen exportieren und löschen, ohne uns zu fragen.

7. Braucht ein Support-Chatbot eine DSFA?

Für sich genommen meist nicht. Eine Datenschutz-Folgenabschätzung ist erforderlich, wenn eine Verarbeitung voraussichtlich ein hohes Risiko für die Rechte und Freiheiten von Personen mit sich bringt — umfangreiche systematische Überwachung, besondere Kategorien von Daten in großem Umfang, automatisierte Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung. Ein Chatbot, der dokumentierte Fragen beantwortet und an einen Menschen übergibt, erreicht diese Schwelle normalerweise nicht; eine kurze, dokumentierte Vorprüfung ist das richtige Ergebnis. Das ändert sich, wenn Sie Funktionen ergänzen: ein Scoring, das Personen unterschiedlich weiterleitet, regelmäßig eingehende Gesundheits- oder Finanzangaben, ein Assistent, der über Ansprüche entscheidet statt sie zu beschreiben, Gesprächsaufzeichnungen. Prüfen Sie die Muss-Liste Ihrer eigenen Aufsichtsbehörde, bevor Sie schließen, dass Sie nicht darunterfallen — diese Listen sind national und nicht identisch.

Die E-Mail, die Sie einem Anbieter schicken können

Alles oben Gesagte lässt sich in acht Fragen verdichten. Senden Sie sie vor einem Test, nicht erst, wenn der Einkaufsprozess ins Stocken gerät — die Antworten kommen meist schnell, und Langsamkeit ist ebenfalls eine Information.

  • Wo liegt der primäre Datenspeicher, und welche Verarbeitung verlässt den EWR auf Grundlage welchen Übermittlungsmechanismus?
  • Welche Unterauftragsverarbeiter verarbeiten heute personenbezogene Daten unserer Kunden, und mit welcher Vorlaufzeit erfahren wir von Änderungen dieser Liste?
  • Werden unsere Support-Inhalte jemals zum Training allgemeiner Modelle genutzt, und ist das vertraglich geregelt oder eine Einstellung?
  • Welche Aufbewahrungsfristen können wir pro Datentyp konfigurieren, und läuft der Ablauf automatisch?
  • Wie verifiziert der Assistent einen Kunden, bevor er Bestell- oder Kontodaten preisgibt?
  • Können wir alle Daten zu einer Person selbst exportieren und löschen, über alle Kanäle hinweg, und was bleibt nach der Löschung zurück?
  • Welche Zielfrist gilt für die Meldung von Datenschutzverletzungen, und wer ist der namentliche Ansprechpartner?
  • Welche Zertifizierungen und Prüfungen haben Sie heute, und was steht auf der Roadmap?
Häufig gestellte Fragen

Brauche ich einen Auftragsverarbeitungsvertrag für einen KI-Chatbot?

Ja. Artikel 28 DSGVO verlangt einen schriftlichen Vertrag, sobald ein Anbieter personenbezogene Daten in Ihrem Auftrag verarbeitet, und ein Chatprodukt tut das per Definition: Besucher tippen ihren Namen, ihre E-Mail-Adresse und Bestelldaten hinein. Der Auftragsverarbeitungsvertrag sollte auch die Unterauftragsverarbeiter hinter allen KI-Funktionen nennen, denn auch der Modellanbieter gehört zu dieser Kette.

Ist es ein Problem, wenn die KI-Verarbeitung außerhalb der EU stattfindet?

Für sich genommen nicht. Übermittlungen außerhalb des EWR sind zulässig, wenn ein geeigneter Mechanismus besteht, meist die Standardvertragsklauseln der Europäischen Kommission plus gegebenenfalls erforderliche ergänzende Maßnahmen. Entscheidend ist, dass Sie benennen können, welche Verarbeitung den EWR verlässt und auf welcher Grundlage, und dass dies im Auftragsverarbeitungsvertrag festgehalten ist.

Wie lange sollten wir Chat-Transkripte nach der DSGVO aufbewahren?

Die Verordnung nennt keine feste Zahl. Speicherbegrenzung bedeutet, personenbezogene Daten nur so lange aufzubewahren, wie sie für den Erhebungszweck nötig sind. Legen Sie daher für Chat-Transkripte und jeden anderen Datentyp eine ausdrückliche Frist fest, lassen Sie sie automatisch statt manuell ablaufen, nennen Sie dieselben Fristen in Ihrer Datenschutzerklärung und entscheiden Sie, was Sie in aggregierter Form behalten.

Wie bearbeite ich eine Auskunftsanfrage zu Support-Gesprächen?

Beantworten Sie eine Auskunftsanfrage unverzüglich und innerhalb eines Monats nach Eingang; bei komplexen oder zahlreichen Anfragen ist eine Verlängerung um bis zu zwei Monate möglich, wenn Sie die Person im ersten Monat informieren. Die eigentliche Arbeit besteht darin, jede Identität der Person in Chat, E-Mail, Messaging und Commerce-Daten zu finden, abgeleitete Daten wie Tags und KI-Protokolle einzubeziehen und die anfragende Person vor jeder Auskunft zu verifizieren.

Löscht das Löschen eines Kunden alles, einschließlich KI-Protokollen und Backups?

Das hängt davon ab, wie der Anbieter die Löschung umgesetzt hat, und genau deshalb lohnt sich die Frage. Viele Systeme anonymisieren unumkehrbar, statt Zeilen zu löschen, sodass Finanz- und Analysedaten erhalten bleiben, ohne jemanden zu identifizieren; verschlüsselte Backups werden in der Regel innerhalb eines genannten Zeitfensters durch die normale Rotation überschrieben. Fragen Sie gezielt, ob Kundeninhalte in einem Such- oder Vektorindex liegen.

Braucht ein Kundenservice-Chatbot eine Datenschutz-Folgenabschätzung?

Ein Kundenservice-Chatbot braucht für sich genommen meist keine Datenschutz-Folgenabschätzung; eine kurze, dokumentierte Vorprüfung ist das richtige Ergebnis. Eine vollständige Abschätzung wird angebracht, wenn Sie ein automatisiertes Scoring ergänzen, das Personen weiterleitet oder einstuft, regelmäßig besondere Kategorien von Daten wie Gesundheitsangaben verarbeiten, die KI über Ansprüche entscheiden lassen oder Gespräche aufzeichnen. Prüfen Sie die Muss-Liste Ihrer nationalen Aufsichtsbehörde, denn diese Listen unterscheiden sich zwischen den Mitgliedstaaten.

Lösen Sie mehr Tickets automatisch.

Verbinden Sie Ihr Help-Center, testen Sie Antworten auf Ihre eigenen Fragen und prüfen Sie Übergaben, bevor Sie live gehen.

Kostenlose Testphase startenInteraktive Demo ansehen30 Tage · keine Kreditkarte · 25 KI-Lösungen zum Testen