Die DSGVO (Verordnung (EU) 2016/679) gilt vollständig für KI-Tools, die personenbezogene Daten verarbeiten. Die Artikel 5, 6, 28, 35 und 44+ strukturieren die Pflichten: Datenminimierung, Rechtsgrundlage, Auftragsverarbeitung, DSFA und Drittlandtransfers. Für GEO/AEO-Tools setzt Compliance einen detaillierten AVV und EU-Hosting voraus.

Einschlägige DSGVO-Artikel für KI-Tools

  • Artikel 5 — Grundsätze: Rechtmäßigkeit, Datenminimierung, Richtigkeit, Speicherbegrenzung. Ein KI-Tool darf nur strikt erforderliche Daten verarbeiten.
  • Artikel 6 — Rechtsgrundlage: berechtigtes Interesse oder Vertrag in den meisten B2B-Fällen, zu dokumentieren.
  • Artikel 28 — Auftragsverarbeiter: schriftlicher Vertrag zwischen Verantwortlichem und SaaS-Auftragsverarbeiter erforderlich, mit 8 Pflichtklauseln (siehe AVV).
  • Artikel 28 Abs. 4 — Unterauftragsverarbeiter: vorherige Genehmigung und öffentliche Liste der Unterauftragsverarbeiter (einschließlich LLM-Anbieter).
  • Artikel 35DSFA verpflichtend für Verarbeitungen mit hohem Risiko (Profiling, prädiktive KI, automatisierte Entscheidungen).
  • Artikel 44 bis 49 — Drittlandtransfers: Standardvertragsklauseln (SCC) oder Data Privacy Framework, ergänzt durch ein Transfer Impact Assessment (TIA) seit dem Schrems-II-Urteil.

Spezifischer Fall der GEO/AEO-Tools

KI-Visibility-Tools verarbeiten personenbezogene Daten, sobald eine Marke einer natürlichen Person entspricht (Unternehmer, Geschäftsführer, Freelancer) oder wenn Prompts direkte oder indirekte Kennungen enthalten. DSGVO-Compliance ist in diesem Segment daher nicht optional.

Unterauftragsverarbeitung OpenRouter / OpenAI / Anthropic

Jedes GEO/AEO-Tool ruft LLMs über OpenRouter, OpenAI, Anthropic oder Google auf. Diese Anbieter sind Unterauftragsverarbeiter im Sinne von Artikel 28 Abs. 4. Der Verantwortliche (Sie) muss:

  • einen unterzeichneten AVV mit dem GEO/AEO-SaaS haben,
  • die öffentliche Liste der Unterauftragsverarbeiter und deren Standorte prüfen,
  • bei Hinzufügen oder Entfernen eines Unterauftragsverarbeiters benachrichtigt werden.

Drittlandtransfers und Cloud Act

Ein US-SaaS, auch wenn er physisch in Europa gehostet wird (z. B. AWS Frankfurt), bleibt dem Cloud Act unterworfen. Die CNIL empfiehlt für regulierte Branchen einen in der EU ansässigen Anbieter.

Compliance bei AI Labs Audit

  • Französische SAS, Hosting bei OVH SAS (Frankreich).
  • Unterzeichneter AVV im Kundenkonto herunterladbar (nicht "auf Anfrage").
  • Öffentliche Unterauftragsverarbeiter-Liste (OVH, OpenRouter) mit Standorten.
  • AGS_SHADOW_DPA_RESTRICTED-Modus blockiert Nicht-EU-Judges für regulierte Branchen (Banken, Gesundheit, Verteidigung, öffentlicher Sektor).
  • DSFA-Vorlage zur Erleichterung von Artikel 35 bereitgestellt.

Siehe unseren DSGVO/EU-AI-Act-Vergleich der GEO-Tools.

In KI-Antworten erscheint eine Marke nur 1 von 6 Mal. Und Ihre?

Jede Frage an ChatGPT ohne Ihren Namen in der Antwort ist ein Wettbewerber, der an Ihrer Stelle empfohlen wird — gemessen an 6 820 echten KI-Antworten.