# DSGVO-Prüffragen für KI-Werkzeuge

Acht Fragen, mit denen sich ein KI-Werkzeug datenschutzrechtlich einordnen lässt.
Notieren Sie zu jeder Frage **Antwort, Beleglink und Datum**. Ohne Datum ist eine
Datenschutzangabe wertlos: Anbieter ändern ihre Bedingungen, und niemand schreibt
Ihnen deswegen.

„Keine Angabe" ist ein zulässiges Ergebnis und oft das ehrlichste. Füllen Sie die
Lücke nicht mit einer Vermutung.

Werkzeug: ______________________  Geprüft von: ______________  Datum: __________

---

## 1. Auftragsverarbeitungsvertrag (AVV/DPA) verfügbar?

Ohne AVV dürfen Sie dem Anbieter keine personenbezogenen Daten anvertrauen – und in
einem Werkzeug landen sie schneller, als man denkt.
Fundstelle: meist unter „DPA", „Legal" oder im Vertrauens-Center; häufig erst ab
einem bezahlten Tarif.

- [ ] ja  - [ ] nein  - [ ] keine Angabe
- Beleg: ______________________________________  Datum: __________

## 2. Serverstandort offengelegt?

Der Standort entscheidet, ob überhaupt ein Drittlandtransfer vorliegt und welche
Zusatzgarantien Sie brauchen. Prüfen Sie, ob er wählbar ist oder nur zugesagt.

- [ ] ja  - [ ] nein  - [ ] keine Angabe
- Standort: ____________  Beleg: ______________________  Datum: __________

## 3. Unterauftragsverarbeiter öffentlich gelistet?

Jeder Unterauftragsverarbeiter ist ein weiteres Unternehmen mit Zugriff. Eine
öffentliche, datierte Liste mit Änderungsbenachrichtigung ist das Gütezeichen.

- [ ] ja  - [ ] nein  - [ ] keine Angabe
- Beleg: ______________________________________  Datum: __________

## 4. Kundendaten vom Training ausgenommen (oder Opt-out)?

Was ins Training fliesst, kommt nicht zurück. Achten Sie auf den Unterschied
zwischen „standardmässig aus" und „abwählbar".

- [ ] standardmässig aus  - [ ] Opt-out möglich  - [ ] nein  - [ ] keine Angabe
- Beleg: ______________________________________  Datum: __________

## 5. EU-Vertreter nach Art. 27 DSGVO benannt?

Ohne Niederlassung in der EU braucht der Anbieter einen Vertreter, sonst haben
Betroffene keine erreichbare Stelle. Steht meist unten in der Datenschutzerklärung.

- [ ] ja  - [ ] nein  - [ ] nicht erforderlich (Sitz in EU/CH)
- Beleg: ______________________________________  Datum: __________

## 6. Standardvertragsklauseln für Drittlandtransfers?

Bei Verarbeitung ausserhalb von EU und Schweiz der übliche Weg, zusammen mit einer
Abwägung im Einzelfall. Prüfen Sie, welche Module einbezogen sind.

- [ ] ja  - [ ] nein  - [ ] nicht erforderlich
- Beleg: ______________________________________  Datum: __________

## 7. Löschfristen dokumentiert?

Eine Löschzusage ohne Frist ist keine Zusage. Wichtig auch für Sicherungskopien
und Protokolle.

- [ ] ja, Frist: __________  - [ ] nein  - [ ] keine Angabe
- Beleg: ______________________________________  Datum: __________

## 8. Unabhängige Zertifizierung (ISO 27001, SOC 2)?

Ersetzt Ihre Prüfung nicht, verkürzt sie aber. Ein Bericht ohne Geltungsbereich
sagt wenig – achten Sie auf Geltungsbereich und Datum.

- [ ] ja: ____________________  - [ ] nein  - [ ] keine Angabe
- Beleg: ______________________________________  Datum: __________

---

## Ergebnis

- Offene Punkte: ______________________________________________
- Entscheidung: [ ] freigegeben  [ ] freigegeben mit Auflagen  [ ] abgelehnt
- Wiedervorlage am: __________ (Empfehlung: nach 180 Tagen)

---

Diese Checkliste stammt von kiwerkzeuge.com und darf im Unternehmen frei verwendet,
angepasst und weitergegeben werden. Sie ist **keine Rechtsberatung** und **keine
Datenschutz-Folgenabschätzung**. Ob ein Einsatz zulässig ist, hängt von Ihren Daten
und Ihrem Zweck ab.

https://kiwerkzeuge.com/checklisten/dsgvo-pruefragen/
