Recht und DSGVO6 Min Lesezeit

AVV mit KI-Anbietern, was ein Vertrag mindestens abdecken muss

Redaktion brandneo

Wer Sprachmodelle, Bild- oder Video-Modelle im Auftrag einer Marke einsetzt und dabei personenbezogene Daten verarbeitet, braucht einen Auftragsverarbeitungs-Vertrag mit dem Anbieter. Art. 28 DSGVO ist hier eindeutig. Komplizierter ist die Frage, ob der Standard-AVV wirklich alles abdeckt.

Was ein AVV mindestens abdeckt

  1. 01Gegenstand und Dauer der Verarbeitung.
  2. 02Art und Zweck der Verarbeitung.
  3. 03Art der personenbezogenen Daten und Kategorien der betroffenen Personen.
  4. 04Pflichten und Rechte des Verantwortlichen.
  5. 05Weisungs­gebundenheit des Auftragsverarbeiters.
  6. 06Vertraulichkeits-Verpflichtung der Mitarbeitenden.
  7. 07Technische und organisatorische Maßnahmen (TOMs).
  8. 08Regelung von Unter­auftragnehmern mit Genehmigungs-Pflicht.

Hinzu kommen Pflichten zur Mitwirkung bei Betroffenenrechten, Lösch-Pflichten am Ende und Audit-Rechte.

Anbieter-Übersicht (Stand Mai 2026)

AnbieterAVVStandard-AVVZusatz-Klauseln nötig?
Anthropic Claude EnterpriseJaDSGVO-konformNein, in der Regel ausreichend
Anthropic Claude for WorkJaStandard-FormManchmal (Sub-Verarbeiter, EU-Endpoint)
Anthropic Claude Pro (Individual)NeinNicht für DSGVO-relevante Daten
OpenAI ChatGPT EnterpriseJaDSGVO-konformSelten, gut dokumentiert
OpenAI ChatGPT TeamJaStandard-FormManchmal
OpenAI ChatGPT PlusNeinNicht für DSGVO-relevante Daten
Google Gemini WorkspaceJaWorkspace-DPASelten
Microsoft 365 CopilotJaMicrosoft-DPASelten
Mistral La PlateformeJaEU-Anbieter-StandardSelten
Aleph Alpha PhariaJaEU-Anbieter-StandardSelten
Adobe Firefly (Enterprise)JaAdobe-DPAManchmal
MidjourneyNeinAGB ohne AVVNicht für personenbezogene Daten
HiggsfieldEingeschränktIn EntwicklungHäufig

Wo Standard-AVV nicht reicht

Sub-Verarbeiter-Liste. Welche Cloud-Hoster, Speicher-Dienste, Logging-Provider werden genutzt? Pflege-Pflicht prüfen.

EU-Region-Garantie. Vertraglich fixieren, sonst kann der Anbieter im laufenden Vertrag auf US-Server wechseln.

Modell-Training-Ausschluss. Bei Enterprise Standard, zur Sicherheit explizit klauselieren.

Retention-Period. Bei Anbietern wie Anthropic auf Zero-Retention konfigurierbar, vertraglich festhalten.

Audit-Recht. Standard-AVV erlauben oft nur dokumentierte Audits durch Dritte.

Hinweis-Pflichten bei Datenpannen. Standard 24-72h, bei sensiblen Use Cases auf 24h schärfen.

AVV-Audit in drei Schritten

  1. 01Welche Anbieter werden eingesetzt? Liste aller KI-Tools, inkl. Schatten-KI-Audit.
  2. 02Pro Anbieter AVV-Status prüfen. Liegt er vor? Aktuell? Welche Tarif-Stufe?
  3. 03Lücken schließen. Fehlende oder veraltete AVV anfordern, prüfen, ergänzen.

Take

AVV ist nicht der Bürokratie-Stör­faktor, sondern die juristische Grundlage des KI-Setups. Wer einen sauberen AVV pro Anbieter hat, schläft besser.

Was offen bleibt

Standard-Klauseln werden 2026 weiterentwickelt, insbesondere die EU-Standardvertragsklauseln (SCCs) für Drittstaaten-Übermittlungen. Wer mit US-Anbietern arbeitet, prüft sie regelmäßig.

Verwandt

avvauftragsverarbeitungdsgvoclaudeopenaimistralvertrag