Leistung · DSGVO & KI · DACH

DSGVO-konforme KI für regulierte Branchen.

Rechtsgrundlagen, AVV und technische Kontrolle je Use Case für Kanzleien, Steuerberater und Healthcare.

Datenstandort

EU-Rechenzentren

Kein Drittlandtransfer ohne belastbare Grundlage

Verträge

AVV nach Art. 28 DSGVO

Subprozessoren und Verarbeitungsverzeichnis

Berufsgeheimnis

§ 203 StGB

Kanzleien, Steuerberater, Healthcare

Problem

Compliance hinkt der Nutzung hinterher

  • Mandanten- und Patientendaten landen in Gratis-Tools und US-Clouds, ohne AVV und ohne EU-Schutz.
  • Rechtsgrundlage, Zweck und technische Kontrolle werden erst hinterher geklärt.

Das Kernproblem ist selten das Modell, sondern Datenlokation und fehlende Verträge.

Umsetzung

Drei Wege je nach Use Case

Wir ordnen ein, welcher Weg für Ihre Anwendung tragfähig ist.

Anonymisierung

Personen- und Mandantendaten vor der Weitergabe anonymisieren oder pseudonymisieren.

EU-Anbieter mit AVV

KI-Dienste mit EU-Hosting, signiertem AVV und dokumentierten Subprozessoren.

Gateway & On-Premise

Eigene Infrastruktur oder AI Trust Gateway für Routing, Guardrails und Audit am Modell.

Beispiele

Typische Use Cases im DACH-Raum

Konkrete Szenarien mit den Schwerpunkten, die in der Praxis relevant sind.

Vertrags- und Schriftsatzanalyse

Verträge, Urteile oder Schriftsätze werden per KI zusammengefasst, oft über private Accounts.

  • § 203 StGB und Art. 6 DSGVO je Datenfeld; bei Mandantendaten häufig Einwilligung oder Anonymisierung.
  • Offizieller Kanal mit EU-Hosting und AVV statt Gratis-Tools.

Mandanten-Wissensdatenbank (RAG)

Akten und Gutachten werden indexiert und per Assistent durchsuchbar gemacht.

  • Zugriffskontrolle, Speicherort der Embeddings (EU/EWR) und Löschkonzept bei Aktenabschluss.
  • Einheitliche Policies, wenn externe Modelle angebunden sind.

Beleg- und DATEV-Verarbeitung

KI extrahiert Belegdaten, Buchungstexte oder klassifiziert Unterlagen.

  • Berufsgeheimnis und Datensparsamkeit bei Steuer- und Mandantendaten.
  • AVV-Kette mit OCR-, LLM- und Hosting-Dienstleistern dokumentieren.

Klinische Dokumentation

Assistenten für Entlassbriefe, Befundzusammenfassungen oder interne Wissensabfragen.

  • Art. 9 DSGVO und DSFA-Pflicht früh einordnen.
  • EU-Datenresidenz und menschliche Kontrolle bei relevanten Entscheidungen.
Compliance

Was jeder Use Case adressieren muss

01

Auftragsverarbeitung (Art. 28)

AVV mit allen Dienstleistern in der Kette; Subprozessoren im Verarbeitungsverzeichnis.

02

EU-Datenresidenz

Verarbeitung in EU-Rechenzentren. Drittlandtransfer nur mit belastbarem Mechanismus.

03

§ 203 StGB

Mandantendaten in Prompts nur mit klarer Einordnung und Absicherung.

04

Nachweise & EU AI Act

Audit-Pfade, TOMs und GPAI-Dokumentation dort, wo der Use Case es erfordert.

Leistungsumfang

Vorgehen in vier Schritten

01

Use Cases einordnen

Bestand, Risiko, Verantwortliche

  • Welche Anwendungen verarbeiten personenbezogene Daten, und mit welchen Anbietern?
  • Priorisierung nach Risiko für Fachbereich, IT und Datenschutz.

02

Recht & Verträge

Grundlagen, AVV, § 203 StGB

  • Rechtsgrundlagen, Informationspflichten und AVV mit der Anbieterkette klären.
  • Verarbeitungsverzeichnis und TOMs aktualisieren.

03

Technische Umsetzung

Policies an der Modell-Grenze

  • Wo nötig: Guardrails, Routing und Audit über das AI Trust Gateway.
  • Einheitliche Kontrolle für RAG, APIs und Assistenten.

04

Betrieb

Reviews und Anpassung

  • DSFA und EU-AI-Act-Anforderungen dort einbeziehen, wo sie greifen.
  • Review-Zyklen bei Wechsel von Modell, Anbieter oder Zweck.
FAQ

Häufige Fragen

Loslegen

Use Case besprechen

Einordnung, Priorisierung und umsetzbarer Maßnahmenplan, abgestimmt auf Ihre Ausgangslage.

Beratungsgespräch anfragen

© 2026 AWA Consulting. Softwareentwicklung und IT-Beratung.