Zurück zu den Leitfäden
Compliance·25. Mai 2026·Aktualisiert am 4. Oktober 2026·12 Min. Lesezeit

Leitfaden zur KI-Compliance — GDPR, DSGVO, RGPD, LGPD, KVKK und Japans tokutei-shoutorihiki

KI produktiv bereitzustellen bedeutet, die Datenschutzvorschriften jedes Landes einzuhalten, in das Sie verkaufen. Dieser Leitfaden ist das praktische Handbuch: Was die einzelnen Aufsichtsbehörden tatsächlich prüfen, was Kunavo leistet und nicht leistet und was Sie auf Ihrer Seite noch tun müssen.

Zuletzt überprüft am .

Jede Region hat eigene Regeln dafür, wie ein SaaS-Anbieter, der LLMs in der Produktion einsetzt, mit Daten umgehen muss. Dieser Leitfaden ist das praktische Vorgehensmodell: was die jeweilige Aufsichtsbehörde tatsächlich verlangt, was Kunavo anbietet und was nicht und was du auf deiner Seite noch tun musst. Er stellt keine Rechtsberatung dar (wende dich dafür an einen Anwalt), ist aber die operative Checkliste, die die meisten Engineering-Teams tatsächlich benötigen.

Die universellen vier — überall anwendbar

  1. Pseudonymisieren Sie personenbezogene Daten vor der Übermittlung an LLM-Upstreams — senden Sie niemals unveränderte Namen, E-Mail-Adressen, Telefonnummern oder Kontonummern an einen Dritten. Maskieren Sie sie mit stabilen Tokens und stellen Sie sie lokal wieder her
  2. Schließe mit jedem Auftragsverarbeiter, der personenbezogene Daten verarbeitet, eine Vereinbarung zur Auftragsverarbeitung ab. Kunavo bietet keine an – Anfragen werden in den USA verarbeitet und an vorgelagerte Anbieter weitergeleitet. Für eine Vereinbarung zur Auftragsverarbeitung, die LLM-Aufrufe abdeckt, schließe daher direkt mit dem Modellanbieter einen Vertrag auf Grundlage der Enterprise-Bedingungen von Anthropic, OpenAI oder Google.
  3. Führen Sie einen Prüfpfad — Anfrage-ID, verwendetes Modell, Prompt-Hash, Token-Zählungen, Zeitstempel. Logs müssen für Anträge auf Löschung im Rahmen des Rechts auf Löschung löschbar sein
  4. Aktualisieren Sie Ihre Datenschutzrichtlinie — nennen Sie die KI-Verarbeitung ausdrücklich und listen Sie Auftragsverarbeiter auf (Kunavo + Upstream-Anbieter)

Regionsspezifische Anforderungen

🇪🇺 Europäische Union — DSGVO (allgemein)

  • Vereinbarung zur Auftragsverarbeitung gemäß Artikel 28 mit jedem Auftragsverarbeiter – Kunavo bietet keine an; für LLM-Aufrufe schließe direkt mit dem Modellanbieter einen Vertrag auf Grundlage der Enterprise-Bedingungen von Anthropic, OpenAI oder Google.
  • Standardvertragsklauseln (SCC) für Übermittlungen an in den USA ansässige vorgelagerte Anbieter (Anthropic, OpenAI) – sie sind Bestandteil der eigenen Vereinbarung zur Auftragsverarbeitung des Anbieters; Kunavo hat keine EU-Region und verarbeitet Anfragen in den USA.
  • Verzeichnisse der Verarbeitungstätigkeiten (Art. 30) einschließlich LLM-spezifischer Zwecke
  • Datenschutz durch Technikgestaltung — Pseudonymisierung, Datenminimierung, Zweckbindung
  • Frist von 72 Stunden für die Meldung von Datenschutzverletzungen, wenn ein Sicherheitsvorfall EU-Betroffene betrifft

🇩🇪 Deutschland — DSGVO + Impressum + DDG

Deutschland ergänzt die DSGVO um weitere Anforderungen:

  • Impressum (§ 5 DDG / § 18 MStV) – veröffentliche Identität, Adresse, Kontakt und Aufsichtsbehörde des Betreibers. Für auf Deutschland ausgerichtete Websites verpflichtend. Kunavos eigenes Impressum findest du unter /legal/impressum.
  • Strengere Einwilligung für die Verarbeitung „nicht erforderlicher“ Daten (Cookie-Einwilligung, Analytics)
  • Für B2B-Verkäufe gelten innerhalb der EU die Reverse-Charge-Regeln. Kunavos Standard-Checkout weist weder Mehrwertsteuer aus noch erhebt er eine USt-IdNr.; für einen Buchhaltungsbeleg schreiben Sie an contact@kunavo.com

DSGVO-konformer LLM-Einsatz enthält die deutschsprachige ausführliche Erläuterung mit Code zur PII-Maskierung.

🇫🇷 Frankreich — RGPD + Bedenken hinsichtlich der KI-Souveränität

  • RGPD entspricht der DSGVO; dasselbe DPA nach Artikel 28 gilt
  • CNIL ist die zuständige Aufsichtsbehörde; bei Gesundheit und Finanzen ist mit genauerer Prüfung zu rechnen
  • Für sensible Bereiche (öffentlicher Sektor, Gesundheitswesen, Verteidigung): Ziehe ein ausschließlich in der EU erfolgendes Routing in Betracht – z. B. Mistral, direkt vertraglich gebunden; Kunavo hat keine EU-Region und bietet kein ausschließliches EU-Routing an.
  • Die Datenschutzrichtlinie muss auf Französisch verfasst sein, wenn französische Verbraucher bedient werden

Conformité RGPD pour LLM en France für die ausführliche französische Erläuterung.

🇯🇵 Japan — APPI + tokutei-shoutorihiki

  • 特定商取引法 (Gesetz über bestimmte kommerzielle Transaktionen): Veröffentlichung von Verkäuferinformationen, Rückerstattungsrichtlinie und Zahlungsmethoden. Für B2C in Japan verpflichtend. Kunavos Seite unter /legal/tokutei-shoutorihiki
  • APPI (Gesetz zum Schutz personenbezogener Daten) – Kunavo schließt keine Vereinbarungen zur Auftragsverarbeitung; für einen Vertrag, der die LLM-Verarbeitung abdeckt, wende dich direkt an den Modellanbieter.
  • Für grenzüberschreitende Übermittlungen an US-/EU-Upstreams ist eine Einwilligung oder ein Vertrag erforderlich

🇰🇷 Südkorea — PIPA

  • Koreanisches Gesetz zum Schutz personenbezogener Daten — eines der weltweit strengsten
  • Ausdrückliche Einwilligung für Erhebung und grenzüberschreitende Übermittlung
  • Koreanischsprachiger Datenschutzhinweis bei der Bedienung koreanischer Nutzer

🇧🇷 Brasilien — LGPD + BACEN für Fintech

  • LGPD (Lei Geral de Proteção de Dados) entspricht strukturell der DSGVO
  • Für PIX-/Zahlungsanwendungsfälle gelten die BACEN-Rundschreiben 4.018 + 3.978 zum operationellen Risiko — dokumentieren Sie Modellentscheidungen und ermöglichen Sie deren Anfechtung
  • Direito ao esquecimento (Art. 17) — Ihre Logs müssen löschbar sein

Claude zur PIX-Risikoanalyse in Brasilien behandelt speziell LGPD + BACEN.

🇹🇷 Türkei — KVKK

  • Gesetz zum Schutz personenbezogener Daten (KVKK) — DPA-Struktur ähnlich der DSGVO
  • Für die Übermittlung von Daten ins Ausland ist eine ausdrückliche Einwilligung oder eine von der KVKK genehmigte Schutzmaßnahme erforderlich
  • Der Verantwortliche muss sich bei der KVKK registrieren, wenn die Verarbeitung bestimmte Schwellenwerte überschreitet

Zero Data Retention (ZDR) — wann Sie es benötigen

Standardmäßig protokolliert Anthropic Prompts 30 Tage und Google 60 Tage zur Missbrauchsüberwachung. Für besonders sensible Workloads (Gesundheit, Finanzen, Behörden, öffentlicher Sektor in der EU) bieten die Modellanbieter ZDR im Rahmen ihrer eigenen Enterprise-Bedingungen an. Kunavo bietet ZDR nicht an; daher ist jeder dieser Fälle ein direkter Vertrag mit dem Anbieter:

  • Anthropic ZDR: für Enterprise-Kunden von Anthropic. Anthropic löscht Prompts innerhalb von 30 Sekunden nach Abschluss, ohne Training und mit vertraglicher Zusage.
  • Google Vertex AI ZDR + EU-Region: Routing zu europe-west1 (Belgien) oder europe-west4 (Niederlande), Daten bleiben in der EU, ZDR verfügbar
  • OpenAI ZDR: nur Enterprise-Stufe

Über Kunavo gesendete Anfragen werden in den USA verarbeitet und an vorgelagerte Anbieter weitergeleitet, deren eigenen Richtlinien zur Datenaufbewahrung gelten; Kunavo kann für diese Anbieter weder ZDR noch EU-Region-Routing aktivieren. Ein Workload, der eines von beidem benötigt, gehört in einen direkten Vertrag mit dem Modellanbieter.

Was Kunavo bereitstellt und was bei Ihnen bleibt

VerantwortlichkeitKunavoSie
DPA mit dem ModellanbieterNicht angeboten✓ (direkter Vertrag mit dem Anbieter)
Pseudonymisierung personenbezogener Daten in Prompts✓
Prüf-Logs auf Anfrageebene✓ (Kunavo-Seite)✓ (Ihre Seite)
ZDR oder Routing in die EU-RegionNicht angeboten✓ (Unternehmensbedingungen des Anbieters)
Datenschutzrichtlinie mit Hinweis auf Auftragsverarbeiter✓
Recht auf Löschung Ihrer Daten✓
Buchhaltungsbeleg für eine AufladungSchreiben Sie an contact@kunavo.com

Die 30-Minuten-Prüfcheckliste

  1. Benötigen Sie ein DPA für LLM-Aufrufe? Kunavo unterzeichnet keines – schließen Sie den Vertrag direkt mit dem Modellanbieter ab (Unternehmensbedingungen von Anthropic, OpenAI oder Google).
  2. Vor jedem LLM-Aufruf einen Schritt zur Pseudonymisierung personenbezogener Daten hinzufügen (Vorlagencode in den regionsspezifischen ausführlichen Erläuterungen)
  3. Bestätigen Sie, dass Ihr Prüf-Log request_id, prompt_hash, model, tokens und timestamp erfasst — und löschbar ist
  4. Datenschutzrichtlinie aktualisieren: „Kunavo“ + Upstream-Anbieter als Auftragsverarbeiter aufführen, Zwecke nennen (Klassifizierung, Generierung usw.)
  5. Veröffentlichen Sie regionsspezifische Hinweise: Impressum (DE), tokutei-shoutorihiki (JP) – Kunavos eigene Hinweise unter /legal zeigen das Format.
  6. Bei einem sensiblen Sektor: Vereinbaren Sie ZDR direkt mit dem Modellanbieter (Kunavo bietet dies nicht an).
  7. Monatlichen Prüfturnus festlegen — Vorschriften und Anbieter entwickeln sich weiter; die Aufbewahrungsdauer Ihrer Prüf-Logs muss möglicherweise angepasst werden

Keine Panik, aber nichts überspringen

Für die meisten B2C-SaaS-Angebote ohne Daten besonderer Kategorien reichen die universellen vier Punkte plus eine aktualisierte Datenschutzrichtlinie zu 95 % aus. Die verbleibenden 5 % – sektorspezifische Hinweise, ZDR, souveräne Upstream-Anbieter – werden relevant, wenn Sie skalieren oder in regulierte Branchen wechseln.

Häufig gestellte Fragen

Unterzeichnet Kunavo ein DPA (Datenverarbeitungsvertrag)?

Nein. Kunavo bietet weder eine Vereinbarung zur Auftragsverarbeitung gemäß Artikel 28 DSGVO noch Standardvertragsklauseln oder eine EU-Datenresidenz an. Anfragen werden in den USA verarbeitet und an vorgelagerte Modellanbieter weitergeleitet; deren eigene Datenschutz- und Datenaufbewahrungsrichtlinien bestimmen, wie sie mit den Inhalten umgehen. Ein Team, das eine Vereinbarung zur Auftragsverarbeitung benötigt, sollte direkt mit dem Modellanbieter auf Grundlage der Enterprise-Bedingungen von Anthropic, OpenAI oder Google einen Vertrag schließen.

Wie lange bewahren LLM-Anbieter Prompts standardmäßig auf?

Standardmäßig protokolliert Anthropic Prompts 30 Tage und Google 60 Tage zur Missbrauchsüberwachung. Zero Data Retention entfernt dieses Zeitfenster, muss jedoch direkt mit jedem Modellanbieter vereinbart werden; Kunavo bietet dies nicht an.

Wie erhalte ich Zero Data Retention (ZDR) für LLM-API-Aufrufe?

Schließe den Vertrag direkt mit dem Modellanbieter: Kunavo bietet Zero Data Retention nicht an, da darüber gesendete Anfragen in den USA verarbeitet und gemäß den eigenen Aufbewahrungsrichtlinien an vorgelagerte Anbieter weitergeleitet werden. Anthropic bietet seinen Enterprise-Kunden ZDR an und löscht Prompts dann innerhalb von 30 Sekunden nach Abschluss, ohne Training und mit vertraglicher Zusage. Google Vertex AI bietet ZDR mit Routing in die EU-Region nach europe-west1 (Belgien) oder europe-west4 (Niederlande). OpenAI ZDR ist nur in der Enterprise-Stufe verfügbar.

Welche Mindestmaßnahmen zur Compliance sind für die Veröffentlichung eines LLM-Features erforderlich?

In jeder Region gelten vier Maßnahmen: Pseudonymisieren Sie personenbezogene Daten, bevor sie einen LLM-Upstream erreichen; schließen Sie einen Datenverarbeitungsvertrag; führen Sie einen Prüfpfad (Anfrage-ID, Modell, Prompt-Hash, Token-Zählungen, Zeitstempel), der für Anträge auf Löschung im Rahmen des Rechts auf Löschung gelöscht werden kann; und aktualisieren Sie die Datenschutzrichtlinie, um die KI-Verarbeitung zu nennen und Unterauftragsverarbeiter aufzulisten. Für die meisten B2C-SaaS-Anwendungen ohne Daten besonderer Kategorien decken diese vier Maßnahmen zusammen mit einem DPA etwa 95 % der Anforderungen ab.

Welche Länder verlangen für ein KI-Produkt Hinweise über die DSGVO hinaus?

Deutschland verlangt ein Impressum gemäß § 5 DDG / § 18 MStV. Japan verlangt einen Hinweis nach dem 特定商取引法, der für B2C die Identität des Verkäufers, die Rückerstattungsrichtlinie und die Zahlungsmethoden veröffentlicht. Das südkoreanische PIPA verlangt einen koreanischsprachigen Datenschutzhinweis und eine ausdrückliche Einwilligung für grenzüberschreitende Übermittlungen. Brasiliens LGPD ergänzt für PIX- und Zahlungsanwendungsfälle die BACEN-Rundschreiben 4.018 und 3.978. Die türkische KVKK verlangt für die Übermittlung von Daten ins Ausland eine ausdrückliche Einwilligung oder von der KVKK genehmigte Schutzmaßnahmen.