Datenschutz & Recht
KI-Nutzung, die Ihr Datenschutzbeauftragter freigeben kann.
Diese Seite richtet sich an Datenschutzbeauftragte, Compliance und Rechtsabteilungen. Ohne Superlative, mit den Artikeln, auf die es ankommt.
CLOUD Act und DSGVO
Zwei Rechtsordnungen, ein Widerspruch.
US CLOUD Act (2018)
- US-Behörden dürfen von US-Unternehmen die Herausgabe gespeicherter Daten verlangen.
- Das gilt unabhängig vom physischen Speicherort der Daten.
- Ein Richtervorbehalt nach EU-Maßstäben ist nicht erforderlich.
- Betroffen sind OpenAI®, Google®, Microsoft®, Anthropic®, AWS® und weitere US-Anbieter.
EU-DSGVO
- Ein Drittlandtransfer personenbezogener Daten braucht eine Rechtsgrundlage.
- Das Schrems-II-Urteil des EuGH erklärte den Privacy Shield für ungültig.
- Das EU-US Data Privacy Framework gilt nur für zertifizierte Unternehmen.
- Art. 48 DSGVO verbietet die Herausgabe ohne Rechtshilfeabkommen.
Warum ein EU-Rechenzentrum allein nicht reicht
Viele Organisationen buchen KI-Modelle über AWS® Bedrock oder Microsoft® Azure® in einem europäischen Rechenzentrum. Die Daten verlassen physisch nie die EU. Doch der CLOUD Act knüpft am Sitz des Unternehmens an. AWS® gehört zu Amazon®, Azure® zu Microsoft®, beide mit Sitz in den USA. Das bestätigen der Europäische Datenschutzausschuss und das Schrems-II-Urteil des EuGH.
Mit Anonix erhält der KI-Anbieter, ob direkt oder über ein EU-Rechenzentrum, ausschließlich Platzhalter. Die Zuordnung zu den Originaldaten verlässt Ihre Seite nie. Selbst bei einer Herausgabeanordnung enthält der beim Anbieter vorliegende Text keine Personendaten im Klartext.
CLOUD Act, DSGVO und KI ausführlich im Whitepaper → (öffnet in neuem Tab)
US-Konzern · unterliegt dem CLOUD Act
Rechenzentrum Frankfurt · EU
- Ingrid Bergmann · Wohngeld[PERSON_1] · Wohngeld
- DE89 3704 0044 0532 0130 00[IBAN_1]
- Thomas Weber · Typ-2-Diabetes[PERSON_2] · [DIAGNOSE_1]
- TechVision GmbH · EUR 4,2 Mio.[ORG_1] · [BETRAG_1]
US-Behörde
Herausgabeanordnung
1,2Mrd. €
Meta®, 2023, wegen Drittlandtransfer
530Mio. €
TikTok, 2025, wegen rechtswidriger Datentransfers
45Mio. €
höchste Strafe in Deutschland (Vodafone, 2025)
4%
des weltweiten Jahresumsatzes als Höchstgrenze nach DSGVO
Quellen: DLA Piper GDPR Fines Survey 2025, Bekanntmachungen der Aufsichtsbehörden, Art. 83 DSGVO
Ehrliche Einordnung
Pseudonymisierung oder Anonymisierung?
Technisch
Anonix führt eine Pseudonymisierung im Sinne von Art. 4 Nr. 5 DSGVO durch. Die Daten werden so ersetzt, dass sie ohne zusätzliche Informationen keiner Person mehr zugeordnet werden können. Diese zusätzliche Information, die Zuordnung, existiert nur während der Verarbeitung im Arbeitsspeicher.
Aus Sicht des KI-Anbieters
Der KI-Anbieter erhält die Zuordnung zu keinem Zeitpunkt. Für ihn sind die Daten faktisch anonym. Wir formulieren das bewusst so genau, weil Ihr Datenschutzbeauftragter genau diese Unterscheidung prüfen wird.
Whitepaper
US-KI und Datenschutz.Alles auf 26 Seiten.
Wie Ihre Organisation ChatGPT®, Claude® und Gemini® einsetzt, ohne personenbezogene Daten preiszugeben. Aufbereitet für Geschäftsführung, Datenschutzbeauftragte und IT.
- CLOUD Act und DSGVO: warum ein EU-Rechenzentrum allein nicht reicht
- Praxisbeispiele aus 12 Branchen, von der Verwaltung bis zur Softwareentwicklung
- Architektur, Preise und Rechenbeispiele
- Compliance-Check nach DSGVO, EU AI Act und Branchenrecht
PDF, 26 Seiten, 1,4 MBEnglish version (öffnet in neuem Tab)
DSGVO-Zuordnung
Die technischen Maßnahmen, Artikel für Artikel.
- Art. 5 Abs. 1 lit. cDatenminimierungNur Platzhalter erreichen den KI-Anbieter. Personenbezogene Daten werden auf das technisch notwendige Minimum reduziert.
- Art. 25Datenschutz durch TechnikgestaltungDie Pseudonymisierung ist jedem KI-Aufruf vorgeschaltet. Über den Proxy ist keine ungeschützte Nutzung möglich.
- Art. 28AuftragsverarbeitungDer KI-Anbieter erhält keine personenbezogenen Daten im Klartext. Die Anforderungen an diesen Auftragsverarbeiter reduzieren sich erheblich.
- Art. 30Verzeichnis von VerarbeitungstätigkeitenVollständiges Audit-Log mit lückenloser Protokollierung aller Anfragen, exportierbar als CSV.
- Art. 32Sicherheit der VerarbeitungAES-256-GCM-Verschlüsselung, Argon2id-Passwort-Hashing, Zwei-Faktor-Authentifizierung und isolierte Mandantendatenbanken.
EU AI Act
Kein Hochrisiko-System.
Anonix ist ein Werkzeug zur Datenminimierung und fällt nach der Verordnung (EU) 2024/1689 in keine Hochrisiko-Kategorie. Es trifft keine automatisierten Entscheidungen über Personen, erstellt keine Profile und beeinflusst keine Rechte. Es reduziert vielmehr die Risiken, die von den eigentlichen KI-Modellen ausgehen.
Branchenregulierung
Was für Ihre Branche gilt.
| Regelung | Branche | Wie Anonix hilft |
|---|---|---|
| § 203 StGB | Anwälte, Steuerberater, Ärzte | Das Berufsgeheimnis bleibt gewahrt, weil keine Mandanten- oder Patientendaten übermittelt werden. |
| DORA (EU 2022/2554) | Banken, Versicherungen | IKT-Risikomanagement durch kontrollierte, protokollierte KI-Nutzung. |
| Landesdatenschutzgesetze | Öffentliche Verwaltung | Bürgerdaten werden vor jeder externen Verarbeitung ersetzt. |
| SGB (Sozialdatenschutz) | Sozialträger, Jugendämter | Sozialdaten werden vor der externen Verarbeitung pseudonymisiert. |
Sicherheitsarchitektur
Sicherheit auf jeder Ebene.
AES-256-GCM
Verschlüsselung aller gespeicherten API-Keys
Argon2id
Passwort-Hashing nach aktuellem Stand der Technik
Isolierte Mandanten
Getrennte Datenbank pro Mandant
TOTP
Zwei-Faktor-Authentifizierung
Rate-Limiting & CSRF
Schutz vor Missbrauch und gefälschten Anfragen
Audit-Logging
Strukturierte, lückenlose Protokollierung
EU-Hosting
Betrieb ausschließlich auf EU-Infrastruktur
Keine gespeicherte Zuordnung
Platzhalter-Zuordnung nur im Arbeitsspeicher
Hinweis: Diese Seite ersetzt keine Rechtsberatung. Gerne stellen wir Ihrem Datenschutzbeauftragten technische Unterlagen für die Prüfung zur Verfügung.
Lassen Sie uns überIhren KI-Einsatzsprechen.
Wir zeigen Ihnen in einem Gespräch, wie Anonix in Ihre Organisation passt: welche Anbieter, welche Daten, welche Regeln. Unverbindlich.
