Ihre Privatsphäre ist uns wichtig

Wir nutzen notwendige Cookies für den Betrieb der Seite und – mit Ihrer Einwilligung – Analyse- und Marketing-Cookies zur Verbesserung. Sie können Ihre Wahl jederzeit ändern. Datenschutzerklärung

  • Security
  • Pricing
Scoping Call buchen
Zurück zum Glossar
Glossar7 Min. Lesezeit

Datenschutz-Grundverordnung (DSGVO)

Die Datenschutz-Grundverordnung (DSGVO) ist das EU-Gesetz, das regelt, wie personenbezogene Daten verarbeitet werden. Erfahren Sie ihre Grundsätze, Rechte und was sie für AI bedeutet.

Datenschutz-Grundverordnung (DSGVO)
Die Datenschutz-Grundverordnung (DSGVO) ist das Datenschutzgesetz der Europäischen Union, in Kraft seit dem 25. Mai 2018, das regelt, wie Organisationen die personenbezogenen Daten von Personen in der EU und dem weiteren Europäischen Wirtschaftsraum (EWR) verarbeiten. Sie gilt unabhängig davon, wo eine Organisation ansässig ist: Jedes Unternehmen, das Personen in der EU Waren oder Dienstleistungen anbietet oder ihr Verhalten beobachtet, fällt in ihren Anwendungsbereich. Die DSGVO legt Grundsätze für eine rechtmäßige Verarbeitung fest, gewährt Personen durchsetzbare Rechte über ihre Daten und untermauert beides mit erheblichen Geldbußen.

Was die DSGVO regelt

Die DSGVO regelt die Verarbeitung personenbezogener Daten — alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen, die als betroffene Person bezeichnet wird. "Verarbeitung" ist weit gefasst: Erhebung, Speicherung, Nutzung, Offenlegung, Verknüpfung und Löschung zählen allesamt dazu. Eine engere Kategorie besonderer Kategorien personenbezogener Daten — darunter Gesundheits-, biometrische, genetische Daten, rassische oder ethnische Herkunft, politische Meinungen und sexuelle Orientierung — genießt erhöhten Schutz und darf nur unter bestimmten Voraussetzungen verarbeitet werden.

Die Verordnung ist um die Beziehung zwischen zwei Rollen herum aufgebaut. Der Verantwortliche bestimmt die Zwecke und Mittel der Verarbeitung; der Auftragsverarbeiter handelt im Auftrag des Verantwortlichen und nach dessen Weisungen. Die meisten Rechenschaftspflichten treffen den Verantwortlichen, doch Auftragsverarbeiter tragen eigene direkte Pflichten — darunter Sicherheit, Verwaltung von Unterauftragsverarbeitern und die Meldung von Verletzungen an den Verantwortlichen.

Die Kerngrundsätze

Im Zentrum der DSGVO steht eine Reihe von Grundsätzen, die jede Verarbeitungstätigkeit erfüllen muss. Es handelt sich nicht um optionale Best Practices; es sind rechtliche Anforderungen, an denen Aufsichtsbehörden die Einhaltung messen.

  • Rechtmäßigkeit, Fairness und Transparenz — die Verarbeitung muss eine gültige Rechtsgrundlage haben, fair gegenüber der Person sein und ihr klar erläutert werden.
  • Zweckbindung — Daten werden für festgelegte, eindeutige und legitime Zwecke erhoben und nicht in einer mit diesen Zwecken unvereinbaren Weise weiterverwendet.
  • Datenminimierung — nur Daten, die für den angegebenen Zweck angemessen, erheblich und erforderlich sind, dürfen verarbeitet werden.
  • Richtigkeit — personenbezogene Daten müssen sachlich richtig und auf dem neuesten Stand gehalten werden, wobei unrichtige Daten unverzüglich berichtigt oder gelöscht werden.
  • Speicherbegrenzung — Daten werden nur so lange aufbewahrt, wie es für den Zweck erforderlich ist, und danach gelöscht oder anonymisiert.
  • Integrität und Vertraulichkeit — angemessene Sicherheit schützt Daten vor unbefugtem Zugriff, Verlust oder Beschädigung.
  • Rechenschaftspflicht — der Verantwortliche muss nicht nur die Vorschriften einhalten, sondern die Einhaltung durch Aufzeichnungen, Richtlinien und Nachweise belegen können.

Die Rechenschaftspflicht verwandelt die DSGVO von einer Checkliste in eine operative Disziplin: Es reicht nicht, konform zu sein, eine Organisation muss es auch beweisen können.

Rechtsgrundlagen für die Verarbeitung

Keine personenbezogenen Daten dürfen ohne eine Rechtsgrundlage verarbeitet werden. Die DSGVO sieht sechs vor, und ein Verantwortlicher muss die zutreffende identifizieren, bevor die Verarbeitung beginnt:

  • Einwilligung — die Person hat eine klare, spezifische, freiwillig erteilte und widerrufbare Zustimmung gegeben.
  • Vertrag — die Verarbeitung ist zur Erfüllung eines Vertrags mit der Person erforderlich oder um auf deren Anfrage hin Schritte vor Vertragsschluss zu unternehmen.
  • Rechtliche Verpflichtung — die Verarbeitung ist zur Erfüllung einer gesetzlichen Pflicht erforderlich.
  • Lebenswichtige Interessen — die Verarbeitung ist erforderlich, um das Leben einer Person zu schützen.
  • Öffentliche Aufgabe — die Verarbeitung ist zur Wahrnehmung einer im öffentlichen Interesse liegenden Aufgabe oder in Ausübung öffentlicher Gewalt erforderlich.
  • Berechtigte Interessen — die Verarbeitung dient den berechtigten Interessen des Verantwortlichen oder eines Dritten, sofern diese Interessen nicht durch die Rechte und Freiheiten der Person überwogen werden.

Die Einwilligung wird oft als Standard angenommen, doch für viele geschäftliche Tätigkeiten ist Vertrag oder berechtigtes Interesse die geeignetere und besser begründbare Grundlage. Besondere Kategorien personenbezogener Daten erfordern zusätzlich zu einer dieser Grundlagen eine weitere Voraussetzung.

Rechte der betroffenen Personen

Die DSGVO gewährt Personen eine Reihe von Rechten, die sie gegenüber jedem Verantwortlichen geltend machen können, der ihre Daten hält. Verantwortliche müssen die meisten Anfragen unverzüglich und in der Regel innerhalb eines Monats beantworten.

  • Auskunftsrecht — eine Bestätigung der Verarbeitung und eine Kopie der gehaltenen Daten zu erhalten.
  • Recht auf Berichtigung — unrichtige oder unvollständige Daten berichtigen zu lassen.
  • Recht auf Löschung — das "Recht auf Vergessenwerden", Daten unter bestimmten Umständen löschen zu lassen.
  • Recht auf Einschränkung — die Nutzung von Daten zu begrenzen, während eine Streitigkeit oder Prüfung geklärt wird.
  • Recht auf Datenübertragbarkeit — die eigenen Daten in einem strukturierten, maschinenlesbaren Format zu erhalten und anderweitig zu übermitteln.
  • Widerspruchsrecht — bestimmten Verarbeitungen zu widersprechen, einschließlich Direktwerbung.
  • Rechte im Zusammenhang mit automatisierten Entscheidungen — gemäß Artikel 22 haben Personen das Recht, nicht einer ausschließlich auf automatisierter Verarbeitung beruhenden Entscheidung — einschließlich Profiling — unterworfen zu werden, die rechtliche oder ähnlich erhebliche Wirkungen entfaltet, vorbehaltlich bestimmter Ausnahmen.

Verantwortlicher vs. Auftragsverarbeiter

Die Unterscheidung zwischen Verantwortlichem und Auftragsverarbeiter bestimmt, wer welche Pflichten trägt, und sie falsch einzuordnen ist eine häufige Quelle von Compliance-Versagen. Die folgende Tabelle fasst die Aufteilung zusammen.

VerantwortlicherAuftragsverarbeiter
Bestimmt den ZweckJa — bestimmt, warum und wie Daten verarbeitet werdenNein — handelt nur nach dokumentierten Weisungen des Verantwortlichen
Primäre RechenschaftspflichtEinhaltung aller Grundsätze nachweisenSicherheits- und vertragliche Pflichten einhalten
Anfragen betroffener PersonenEmpfängt und beantwortet AnfragenUnterstützt den Verantwortlichen bei der Beantwortung
Meldung von VerletzungenMeldet der Aufsichtsbehörde und den PersonenMeldet dem Verantwortlichen unverzüglich
Vertrag erforderlichMuss einen Auftragsverarbeitungsvertrag abschließenGebunden an diesen Vertrag und die Weisungen des Verantwortlichen

Eine einzelne Verarbeitungskonstellation kann mehrere Verantwortliche oder Ketten von Auftragsverarbeitern und Unterauftragsverarbeitern umfassen, doch die DSGVO verlangt, dass jedes Glied dokumentiert und vertraglich gebunden ist.

Rechenschaftspflicht, DSFA und Durchsetzung

Der Grundsatz der Rechenschaftspflicht wird durch konkrete Pflichten operationalisiert. Verantwortliche müssen ein Verzeichnis von Verarbeitungstätigkeiten führen, Datenschutz durch Technikgestaltung und durch datenschutzfreundliche Voreinstellungen umsetzen und — wenn eine Art der Verarbeitung voraussichtlich ein hohes Risiko für Personen mit sich bringt — vor Beginn eine Datenschutz-Folgenabschätzung (DSFA) durchführen. Eine DSFA dokumentiert die Verarbeitung, bewertet ihre Notwendigkeit und Verhältnismäßigkeit und benennt Maßnahmen zur Risikominderung; großflächiges Profiling und systematische Überwachung sind typische Auslöser.

Die Durchsetzung liegt bei den nationalen Aufsichtsbehörden, die ermitteln, korrigierende Maßnahmen anordnen und Geldbußen verhängen können. Die DSGVO sieht zwei Bußgeldstufen vor, wobei die höhere Stufe bis zum jeweils höheren Betrag von 20 Millionen Euro oder 4 % des gesamten weltweit erzielten Jahresumsatzes einer Organisation im vorangegangenen Geschäftsjahr reicht. Über Geldbußen hinaus können Aufsichtsbehörden die Verarbeitung vollständig untersagen — oft ein einschneidenderes Ergebnis als die finanzielle Strafe.

Die DSGVO und AI

AI-Systeme verschärfen nahezu jede DSGVO-Pflicht. Trainingsdaten und Prompts enthalten häufig personenbezogene Daten, oft für einen Zweck erhoben und für die Modellentwicklung weiterverwendet — ein direkter Konflikt mit Zweckbindung und Datenminimierung. Wenn Mitarbeitende Kundendatensätze oder Verträge in ein externes AI-Tool einfügen, werden personenbezogene Daten an einen Drittanbieter als Auftragsverarbeiter offengelegt, häufig ohne Rechtsgrundlage, ohne Auftragsverarbeitungsvertrag und ohne jegliche Aufzeichnung der Übermittlung.

Drei Druckpunkte treten wiederholt auf. Erstens berühren automatisierte Entscheidungen und Profiling die Schutzvorschriften des Artikels 22 und werfen Fragen der Transparenz und menschlichen Aufsicht auf, wann immer AI Entscheidungen über Personen maßgeblich beeinflusst. Zweitens erfordern Übermittlungen an AI-Anbieter — viele außerhalb des EWR — einen gültigen Übermittlungsmechanismus und einen Auftragsverarbeitungsvertrag. Drittens verlangt der Grundsatz der Rechenschaftspflicht Nachweise: Eine Organisation muss zeigen können, welche personenbezogenen Daten ihre AI-Nutzung berührt, wohin sie gelangt sind und auf welcher Grundlage. AI als außerhalb des Datenschutzprogramms zu behandeln ist unter der DSGVO keine vertretbare Position.

Auf dieser Seite

  • Was die DSGVO regelt
  • Die Kerngrundsätze
  • Rechtsgrundlagen für die Verarbeitung
  • Rechte der betroffenen Personen
  • Verantwortlicher vs. Auftragsverarbeiter
  • Rechenschaftspflicht, DSFA und Durchsetzung
  • Die DSGVO und AI

Teilen

Produkt- und Governance-Updates — siehe Datenschutzerklärung.

Häufig gestellte Fragen

Häufig gestellte Fragen

Nein. Die DSGVO gilt danach, wessen Daten verarbeitet werden, nicht danach, wo die Organisation sitzt. Jedes Unternehmen, das Personen in der EU oder im EWR Waren oder Dienstleistungen anbietet oder ihr Verhalten beobachtet, muss sie einhalten — selbst ohne physische Präsenz in Europa. Verantwortliche außerhalb der EU können zudem verpflichtet sein, einen Vertreter innerhalb der EU zu benennen.

Der Verantwortliche entscheidet, warum und wie personenbezogene Daten verarbeitet werden, und trägt die primäre Rechenschaftspflicht für die Einhaltung. Der Auftragsverarbeiter handelt nur nach den dokumentierten Weisungen des Verantwortlichen und hat engere, überwiegend sicherheits- und vertragsbezogene Pflichten. Ein Auftragsverarbeitungsvertrag muss die Beziehung regeln, und viele Organisationen sind gleichzeitig Verantwortliche für einige Daten und Auftragsverarbeiter für andere Daten.

Die DSGVO hat zwei Bußgeldstufen. Weniger schwere Verstöße können mit bis zum jeweils höheren Betrag von 10 Millionen Euro oder 2 % des weltweiten Jahresumsatzes geahndet werden. Die schwersten — etwa Verstöße gegen die Kerngrundsätze, die Anforderungen an die Rechtsgrundlage oder die Rechte betroffener Personen — können bis zum jeweils höheren Betrag von 20 Millionen Euro oder 4 % des gesamten weltweit erzielten Jahresumsatzes im vorangegangenen Geschäftsjahr reichen. Aufsichtsbehörden können außerdem anordnen, die Verarbeitung vollständig einzustellen.

Qadar AI setzt Datenminimierung durch und verhindert, dass personenbezogene Daten in externe AI-Tools abfließen, indem es Prompts und Antworten auf der AI-Interaktionsschicht prüft und sensible Inhalte schwärzt oder blockiert, bevor sie ein Drittanbieter-Modell erreichen. Jede geprüfte Interaktion wird in einem manipulationssicheren Audit-Trail erfasst und liefert Organisationen die von der DSGVO geforderten Nachweise zur Rechenschaftspflicht — eine belegbare Aufzeichnung darüber, welche personenbezogenen Daten ihre AI-Nutzung berührt und wie sie gehandhabt werden. Dies unterstützt die Grundsätze der Datenminimierung, der Zweckbindung und der Rechenschaftspflicht, stellt für sich genommen jedoch keine rechtliche Compliance dar.

Natali Craig
Olivia Rhye
Drew Cano

Noch Fragen?

Sie finden nicht die Antwort, die Sie suchen? Sprechen Sie mit unserem Team — wir helfen Ihnen weiter.

Kontakt aufnehmen

Verwandte Begriffe

Auftragsverarbeitungsvertrag (DPA)Glossar

Auftragsverarbeitungsvertrag (DPA)

Ein Auftragsverarbeitungsvertrag (DPA) ist ein nach DSGVO erforderlicher Vertrag zwischen Verantwortlichem und Auftragsverarbeiter. Erfahren Sie, was ein DPA enthalten muss und warum AI-Tools einen auslösen.

Mehr erfahren
Datenschutzbeauftragter (DPO)Glossar

Datenschutzbeauftragter (DPO)

Ein Datenschutzbeauftragter (DPO) ist eine unabhängige Rolle, die nach DSGVO zur Überwachung der Datenschutz-Compliance erforderlich ist. Erfahren Sie die Aufgaben, Unabhängigkeit und AI-Pflichten des DPO.

Mehr erfahren
Personally Identifiable Information (PII)Glossar

Personally Identifiable Information (PII)

Personally Identifiable Information (PII) sind alle Daten, die eine Person direkt oder indirekt identifizieren können. Erfahren Sie, wie sich PII von personenbezogenen Daten nach DSGVO unterscheidet und warum sie für AI relevant sind.

Mehr erfahren

Sehen Sie, wie Qadar AI diese Konzepte zur Laufzeit umsetzt

Ein Produktspezialist antwortet innerhalb eines Werktags

Demo buchen

Newsletter abonnieren

Produkt- und Governance-Updates — siehe Datenschutzerklärung.

AI Security und Control für jedes Modell, das Ihr Team nutzt.

Entwickelt in Dubai. Konzipiert für Teams, die über Regionen, Modelle und regulatorische Umgebungen hinweg arbeiten.

  • Produkt

    • Shield Web
    • Shield Control
    • Shield Desktop
    • Shield Mobile
    • Pricing
    • Download
  • Lösungen

    • Für CISOs
    • Für Operations
    • Für AI Teams
  • Use Cases

    • AI Governance
    • AI Agent Security
    • LLM Access Control
    • Secure AI Deployment
    • Enterprise Operations
    • Financial Services
    • HR & Recruiting
  • Ressourcen

    • Hilfe-Center
    • Blog
    • Guides
    • Glossar
    • Changelog
    • Vergleich
    • FAQ
  • Unternehmen

    • Über uns
    • Karriere
    • Security & Trust
    • Kontakt
  • Tools

    • Disclose
    • AI Risk Calculator
    • EU AI Act Checker

© 2026 Qadar AI. Alle Rechte vorbehalten.

  • ·Impressum
  • ·Datenschutz
  • ·AGB
  • ·Partner-Bedingungen
  • ·DSGVO / DPA
  • ·