Das Wichtigste in Kürze
- Ein AVV ist Pflicht, sobald ein KI-Dienst personenbezogene Daten in Ihrem Auftrag verarbeitet (Art. 28 DSGVO). Schriftlichkeit genügt in elektronischer Form (Art. 28 Abs. 9).
- Die Pflichtinhalte stehen in Art. 28 Abs. 3: Gegenstand, Dauer, Art und Zweck der Verarbeitung, Datenarten, Kategorien betroffener Personen sowie acht Pflichten des Auftragsverarbeiters von der Weisungsbindung bis zum Kontrollrecht.
- Für KI kommen Klauseln hinzu, die das Gesetz nicht ausdrücklich nennt: Trainingsausschluss, Verarbeitungsort, Unterauftragsverarbeiter einschließlich Modellanbietern und Fristen für Prompts, Dateien und Protokolle.
- Bußgeldrahmen: Verstöße gegen Art. 28 fallen unter Art. 83 Abs. 4 DSGVO mit bis zu 10 Mio. € oder 2 % des weltweiten Jahresumsatzes. In der Praxis liegen die Beträge deutlich niedriger; ein bekannt gewordener Fall endete mit 5.000 €.
- Vorlagen gibt es: Für das Verhältnis Verantwortlicher zu Auftragsverarbeiter hat die EU-Kommission Standardvertragsklauseln veröffentlicht (Art. 28 Abs. 7 DSGVO, Durchführungsbeschluss (EU) 2021/915).
Standardverträge aus dem Software-Geschäft beantworten die entscheidenden Fragen bei KI meist nicht: Wo werden Eingaben verarbeitet? Welche Modellanbieter hängen hinter der Plattform? Wird mit den Daten trainiert? Und wie lange bleiben Prompts und hochgeladene Dokumente gespeichert?
Dieser Leitfaden zeigt, was in einen Auftragsverarbeitungsvertrag für KI-Dienste gehört, welche Klauseln Sie zusätzlich verhandeln sollten, woran Sie einen schwachen Vertrag erkennen und was nach der Unterschrift zu dokumentieren ist. Wie sich der Vertrag in die übrigen Pflichten einfügt, ordnet der Compliance-Leitfaden für KI-Plattformen. Stand: September 2026. Der Beitrag ordnet die Rechtslage allgemein ein und ersetzt keine Rechtsberatung im Einzelfall; die Formulierungsbeispiele sind Anregungen für die Verhandlung, keine geprüften Vertragstexte.
Wann brauchen Sie einen AVV für KI-Dienste?
Immer dann, wenn ein Anbieter personenbezogene Daten für Sie und nach Ihren Weisungen verarbeitet. Bei KI-Plattformen ist das der Regelfall, sobald Beschäftigte Namen, Kundendaten, Bewerbungen, Verträge oder E-Mails in Eingaben oder Dateien verwenden.
Ein AVV kommt nicht in Betracht, wenn nachweislich keine personenbezogenen Daten verarbeitet werden oder wenn der Anbieter die Daten als eigener Verantwortlicher verarbeitet, wie bei privaten Konsumentenkonten. Im zweiten Fall geben Sie Daten an einen Dritten weiter, der eigene Zwecke verfolgen darf, und bräuchten dafür eine eigene Rechtsgrundlage. Für Unternehmensdaten mit Personenbezug sind solche Konten deshalb ungeeignet.
Wichtig ist die Kette dahinter. Eine KI-Plattform ist Ihr Auftragsverarbeiter; Hosting und Modellanbieter sind deren Unterauftragsverarbeiter. Diese müssen benannt und vertraglich an dieselben Pflichten gebunden sein, und der erste Auftragsverarbeiter haftet Ihnen gegenüber für sie (Art. 28 Abs. 2 und 4 DSGVO). Ein Sonderfall ist die Nutzung von Modellen über einen Cloud-Anbieter: Bei Azure OpenAI etwa ist Microsoft Auftragsverarbeiter, der Modellanbieter erhält nach der Microsoft-Dokumentation keine Kundendaten. Was das für die Prüfung von Verarbeitungsort und Vertrag bedeutet, steht im Beitrag zu DSGVO-konformer KI.
Verarbeitet ein Anbieter Ihre Daten für eigene Zwecke, etwa zur Verbesserung seiner Modelle, wird er insoweit selbst Verantwortlicher (Art. 28 Abs. 10 DSGVO). Ein sauberer Trainingsausschluss ist deshalb nicht nur Verhandlungsziel, sondern hält die Rollenverteilung intakt.
Was muss nach Art. 28 DSGVO im Vertrag stehen?
Art. 28 Abs. 3 DSGVO verlangt fünf Rahmenangaben und acht Pflichten des Auftragsverarbeiters.
Die Rahmenangaben wirken formal, entscheiden aber darüber, wie eng die Weisungsbindung ist. Je konkreter sie ausfallen, desto klarer ist später, was der Anbieter darf.
| Pflichtangabe | Formulierungsbeispiel für einen KI-Dienst |
|---|---|
| Gegenstand und Dauer | Bereitstellung und Betrieb einer KI-Plattform für Chat, Dokumentenanalyse und automatisierte Arbeitsschritte. Die Verarbeitung läuft für die Dauer des Hauptvertrags, zuzüglich der vereinbarten Fristen für Rückgabe und Löschung. |
| Art und Zweck | Erheben, Speichern, Auswerten und Erzeugen von Inhalten auf Grundlage der Eingaben berechtigter Nutzer, ausschließlich zur Erbringung der vereinbarten Leistung und zur Sicherstellung des Betriebs. |
| Art der Daten | Eingaben und Ausgaben, hochgeladene Dokumente und deren Inhalte, Nutzer- und Anmeldedaten, Nutzungs- und Protokolldaten. Besondere Kategorien nach Art. 9 DSGVO nur nach gesonderter Vereinbarung. |
| Kategorien betroffener Personen | Beschäftigte und Bewerber des Verantwortlichen sowie Kunden, Interessenten, Lieferanten und deren Ansprechpartner, soweit ihre Daten in Eingaben oder Dokumenten vorkommen. |
| Pflichten und Rechte des Verantwortlichen | Weisungsrecht in Textform, Recht auf Überprüfung der vereinbarten Maßnahmen, Verantwortung für die Rechtmäßigkeit der Verarbeitung und für die Auswahl der freigegebenen Anwendungsfälle. |
Dazu kommen die acht Pflichten des Auftragsverarbeiters aus Art. 28 Abs. 3 lit. a bis h: Verarbeitung nur auf dokumentierte Weisung, Vertraulichkeit der eingesetzten Personen, Maßnahmen nach Art. 32, Einhaltung der Bedingungen für Unterauftragsverarbeiter, Unterstützung bei Betroffenenanfragen, Unterstützung bei den Pflichten aus Art. 32 bis 36, Löschung oder Rückgabe nach Wahl des Verantwortlichen am Ende der Leistung sowie Nachweise und die Duldung von Überprüfungen einschließlich Inspektionen.
Welche KI-Klauseln gehören zusätzlich hinein?
Die folgenden sechs Punkte stehen in Standardverträgen selten präzise genug. Sie sind keine gesetzlichen Pflichtinhalte, entscheiden aber darüber, ob der Vertrag zur Technik passt.
1. Verarbeitungsort und Drittlandbezug
Unzureichend: „Die Daten werden sicher verarbeitet."
Besser: Verarbeitung im EWR, benannte Regionen, und für Übermittlungen in Drittländer eine dokumentierte Grundlage. US-Empfänger können über den Angemessenheitsbeschluss zum EU-US Data Privacy Framework abgesichert sein, andernfalls über Standardvertragsklauseln mit Transfer-Folgenabschätzung. Ein US-Bezug allein ist kein Verstoß, aber er gehört benannt und begründet.
2. Unterauftragsverarbeiter
Unzureichend: „Der Auftragnehmer darf Unterauftragnehmer einsetzen."
Besser: Eine Anlage mit Name, Leistung und Verarbeitungsort jedes Unterauftragsverarbeiters, ausdrücklich auch der Hosting- und Modellanbieter, dazu eine Vorabinformation bei Änderungen und Ihr Widerspruchsrecht. Ohne diese Liste lässt sich weder das Verarbeitungsverzeichnis füllen noch eine Transfer-Folgenabschätzung schreiben.
3. Trainingsausschluss
Unzureichend: Keine Regelung, oder: „Daten können zur Verbesserung des Dienstes genutzt werden."
Besser: Ein ausdrücklicher Ausschluss für Training und Modellverbesserung, der auch für Unterauftragsverarbeiter gilt. Achten Sie auf Nebenwege wie Auswertungen zur Qualitätssicherung oder freiwillige Rückmeldefunktionen, die Inhalte übermitteln.
4. Aufbewahrung, Protokolle und Löschung
Unzureichend: „Daten werden gelöscht, wenn sie nicht mehr benötigt werden."
Besser: Fristen je Datenart, getrennt nach Chatverläufen, hochgeladenen Dateien, Sicherungen und Protokollen. Fragen Sie ausdrücklich nach Protokollen zur Missbrauchserkennung: Einige Anbieter speichern Prompts dafür befristet und lassen sie im Verdachtsfall von Beschäftigten prüfen. Am Vertragsende gilt Löschung oder Rückgabe nach Ihrer Wahl, einschließlich der Sicherungen.
5. Unterstützung bei Betroffenenrechten
Unzureichend: „Der Auftragnehmer unterstützt im Rahmen des Möglichen."
Besser: Konkrete technische Mittel und Fristen: Export und Löschung von Chatverläufen und Dateien, Suche über Nutzer und Zeiträume, Weiterleitung direkt beim Anbieter eingehender Anträge, Reaktionszeiten, die zu Ihren eigenen Fristen aus Art. 12 DSGVO passen.
6. Sicherheit, Nachweise und Meldungen
Unzureichend: „Es gelten die üblichen Sicherheitsmaßnahmen."
Besser: Eine Anlage mit konkreten Maßnahmen (Verschlüsselung bei Übertragung und Speicherung, Rollen- und Rechtekonzept, Mandantentrennung, Protokollierung, regelmäßige Überprüfung nach Art. 32 Abs. 1 lit. d DSGVO), dazu Kontrollrechte und akzeptierte Nachweise wie Zertifikate oder Prüfberichte. Verletzungen des Schutzes personenbezogener Daten meldet der Auftragsverarbeiter unverzüglich (Art. 33 Abs. 2 DSGVO); vertraglich lässt sich das auf eine feste Frist konkretisieren, etwa 24 Stunden, mit den Angaben aus Art. 33 Abs. 3.
Drei Formulierungsbeispiele für KI-Verträge
Die folgenden Beispiele zeigen, wie sich die drei wichtigsten KI-Punkte knapp fassen lassen. Sie sind als Diskussionsgrundlage gedacht und ersetzen keine anwaltliche Prüfung.
Wer lieber auf vorgefertigte Texte zurückgreift, findet in den Standardvertragsklauseln der EU-Kommission nach Art. 28 Abs. 7 DSGVO ein Gerüst für den gesamten Vertrag.
Formulierungsbeispiel 1: Kein Training
Der Auftragsverarbeiter verarbeitet Eingaben, Ausgaben und hochgeladene Inhalte ausschließlich zur Erbringung der vereinbarten Leistung. Eine Nutzung zum Training, zur Feinabstimmung oder zur sonstigen Verbesserung eigener oder fremder KI-Modelle ist ausgeschlossen. Dies gilt auch für eingesetzte Unterauftragsverarbeiter.
Formulierungsbeispiel 2: Verarbeitungsort
Die Verarbeitung erfolgt in Rechenzentren im Europäischen Wirtschaftsraum. Eine Verarbeitung außerhalb des EWR erfolgt nur auf dokumentierte Weisung des Verantwortlichen und nur unter den Voraussetzungen der Art. 44 ff. DSGVO. Die jeweilige Transfergrundlage wird in einer Anlage zu diesem Vertrag dokumentiert.
Formulierungsbeispiel 3: Unterauftragsverarbeiter
Die eingesetzten Unterauftragsverarbeiter sind in einer Anlage zu diesem Vertrag mit Firma, Leistung und Verarbeitungsort aufgeführt; dazu zählen auch Anbieter von Hosting und KI-Modellen. Über beabsichtigte Änderungen informiert der Auftragsverarbeiter mindestens 30 Tage vorher in Textform. Der Verantwortliche kann der Änderung aus wichtigem Grund widersprechen.
Checkliste: AVV mit KI-Anbietern prüfen
Die erste Liste prüft, ob der Vertrag die gesetzlichen Pflichtinhalte abdeckt. Die zweite enthält Verhandlungsziele: Sie sind nicht gesetzlich vorgeschrieben, entscheiden aber über die Qualität des Vertrags.
Pflichtinhalte nach Art. 28 DSGVO
- Gegenstand, Dauer, Art und Zweck der Verarbeitung sind beschrieben.
- Datenarten und Kategorien betroffener Personen sind benannt.
- Die Verarbeitung erfolgt nur auf dokumentierte Weisung, einschließlich Regelungen für Drittlandübermittlungen.
- Die eingesetzten Personen sind zur Vertraulichkeit verpflichtet.
- Die Maßnahmen nach Art. 32 DSGVO sind vereinbart und beschrieben.
- Unterauftragsverarbeiter sind geregelt: Genehmigung, Information über Änderungen, gleiche Pflichten, Haftung.
- Der Auftragsverarbeiter unterstützt bei Betroffenenanfragen sowie bei den Pflichten aus Art. 32 bis 36 DSGVO.
- Löschung oder Rückgabe am Ende der Leistung ist nach Wahl des Verantwortlichen geregelt.
- Nachweise und Überprüfungen einschließlich Inspektionen sind zugesagt.
- Der Vertrag ist schriftlich geschlossen; elektronische Form genügt (Art. 28 Abs. 9 DSGVO).
Verhandlungsziele für KI-Dienste
- Verarbeitungsort ist benannt, Drittlandbezug ist dokumentiert und abgesichert.
- Unterauftragsverarbeiter sind vollständig gelistet, einschließlich Hosting und Modellanbietern.
- Training und Modellverbesserung mit Ihren Inhalten sind ausdrücklich ausgeschlossen.
- Aufbewahrungsfristen sind je Datenart benannt, auch für Protokolle zur Missbrauchserkennung.
- Meldung von Datenschutzverletzungen ist unverzüglich und mit fester Frist vereinbart.
- Kontrollrechte bestehen, akzeptierte Nachweise sind benannt, etwa Zertifikate oder Prüfberichte.
- Export- und Löschfunktionen für Betroffenenanfragen sind technisch vorhanden.
- Haftung, Versicherungsschutz und Regress sind klar geregelt.
Welche Warnsignale sollten Sie ernst nehmen?
Sechs Vertragsmuster zeigen, dass ein AVV die KI-typischen Risiken nicht abdeckt.
Kein benannter Verarbeitungsort
Steht im Vertrag nur „sichere Rechenzentren", fehlt die Grundlage für jede weitere Bewertung. Fordern Sie Regionen und, falls einschlägig, die Transfergrundlage.
Unterauftragsverarbeiter nach freiem Ermessen
Eine Klausel, die den Einsatz weiterer Dienstleister ins Belieben des Anbieters stellt, ist mit Art. 28 Abs. 2 DSGVO kaum vereinbar. Mindestens Information vorab und Widerspruchsrecht gehören hinein.
Training nicht ausgeschlossen
Bleibt offen, ob Ihre Inhalte in Modelle einfließen, verlieren Sie die Kontrolle über den Zweck. Für personenbezogene Daten ist ein solcher Vertrag in der Regel nicht tragfähig.
Keine Löschfristen
„Wenn nicht mehr erforderlich" ist keine Frist. Ohne konkrete Angaben lässt sich weder das Löschkonzept noch das Verarbeitungsverzeichnis pflegen.
Keine Kontrollrechte
Nachweise und Überprüfungen sind Pflichtinhalt (Art. 28 Abs. 3 lit. h DSGVO). Ein Kompromiss kann sein, dass Sie Prüfberichte unabhängiger Stellen akzeptieren, Vor-Ort-Prüfungen aber im Anlassfall möglich bleiben.
Weitgehender Haftungsausschluss
Gegenüber Betroffenen haften Verantwortlicher und Auftragsverarbeiter nach Art. 82 DSGVO; ein vertraglicher Ausschluss zwischen Ihnen und dem Anbieter ändert daran nichts. Wer den Schaden ersetzt hat, kann bei den anderen Beteiligten nach deren Anteil Rückgriff nehmen (Art. 82 Abs. 5). Regeln Sie deshalb im Vertrag, wer im Innenverhältnis welche Folgen trägt, wenn eine Verletzung beim Anbieter entstanden ist.
Wie läuft eine AVV-Prüfung ab?
Eine AVV-Prüfung folgt fünf Schritten: prüfen, nachfordern, bewerten, festhalten und wiedervorlegen.
-
01
Vertrag gegen die Checkliste prüfen
Pflichtinhalte abhaken, offene Punkte notieren und nach Muss und Soll trennen. Beteiligen Sie Datenschutz und Fachbereich gemeinsam, sonst fehlt die Sicht auf die tatsächlichen Daten.
-
02
Nachforderungen formulieren
Alle Punkte in einer Nachricht bündeln, jeweils mit Begründung und Formulierungsvorschlag. Das verkürzt Abstimmungsrunden erheblich.
-
03
Antworten bewerten
Unterscheiden Sie zwischen Punkten, die der Anbieter technisch nicht leisten kann, und solchen, die nur nicht im Standardtext stehen. Vieles lässt sich über Anlagen regeln.
-
04
Ergebnis festhalten
Vertrag, Anlagen und die vereinbarten Konfigurationen gemeinsam ablegen. Wer später prüft, braucht beides.
-
05
Wiedervorlage setzen
Jährliche Prüfung und Anlass-Prüfungen bei neuen Funktionen, neuen Unterauftragsverarbeitern oder Regionswechseln terminieren.
Beispieltext für die Nachforderung
Sehr geehrte Damen und Herren, vor Vertragsschluss bitten wir um Ergänzung des Auftragsverarbeitungsvertrags in vier Punkten: (1) Benennung der Verarbeitungsorte je Leistung und, falls einschlägig, der Grundlage für Drittlandübermittlungen; (2) vollständige Liste der Unterauftragsverarbeiter mit Leistung und Verarbeitungsort, einschließlich Hosting und Modellanbietern, sowie Information über Änderungen mit Widerspruchsmöglichkeit; (3) ausdrücklicher Ausschluss der Nutzung unserer Inhalte für Training und Modellverbesserung, auch durch Unterauftragsverarbeiter; (4) Aufbewahrungsfristen je Datenart, einschließlich der Protokolle zur Missbrauchserkennung, sowie Löschung oder Rückgabe am Vertragsende. Formulierungsvorschläge fügen wir bei.
Große Cloud- und Modellanbieter arbeiten mit standardisierten Datenschutzverträgen, die sich kaum verhandeln lassen. Dann verschiebt sich die Prüfung: Statt Klauseln zu ändern, entscheiden Sie, ob der Standard Ihre Anforderungen abdeckt und welche Konfiguration Sie wählen. Bei kleineren Anbietern und bei Plattformen mit dedizierter Instanz ist dagegen oft mehr möglich, etwa bei Regionen, Fristen und Nachweisen.
Ein Hinweis zur Rollenverteilung im Haus: Der Datenschutzbeauftragte berät und überwacht (Art. 39 DSGVO), berichtet unmittelbar der höchsten Managementebene (Art. 38 Abs. 3), weist auf Lücken hin und dokumentiert seine Beratung. Eine Pflicht, das eigene Unternehmen bei der Aufsichtsbehörde anzuzeigen, sieht die DSGVO nicht vor; bei seiner Tätigkeit ist er an Geheimhaltung und Vertraulichkeit gebunden (Art. 38 Abs. 5). Die Verantwortung für einen fehlenden Vertrag trägt das Unternehmen.
Was gehört nach dem Abschluss dokumentiert?
Vier Dinge, und alle vier werden bei Prüfungen zuerst verlangt.
- Der Vertrag selbst mit allen Anlagen, elektronisch abgelegt und für Datenschutzbeauftragte zugänglich. Eine gesetzliche Aufbewahrungsfrist gibt es nicht; sinnvoll ist die Dauer der Verarbeitung zuzüglich der Verjährungsfristen, damit Sie Ihrer Rechenschaftspflicht aus Art. 5 Abs. 2 DSGVO nachkommen können.
- Der Eintrag im Verarbeitungsverzeichnis mit Zwecken, Kategorien betroffener Personen und Daten, Kategorien von Empfängern, Drittlandübermittlungen, vorgesehenen Löschfristen und einer allgemeinen Beschreibung der Sicherheitsmaßnahmen (Art. 30 Abs. 1 DSGVO).
- Die Datenschutz-Folgenabschätzung, falls die Verarbeitung voraussichtlich ein hohes Risiko bedeutet (Art. 35 DSGVO), mit Beschreibung, Risikobewertung, Maßnahmen und Beteiligung des Datenschutzbeauftragten.
- Die laufenden Nachweise: Prüfberichte und Zertifikate des Anbieters, Ergebnisse Ihrer eigenen Kontrollen und die Dokumentation von Datenschutzverletzungen (Art. 33 Abs. 5 DSGVO), auch wenn keine Meldung nötig war.
Dazu kommen die organisatorischen Schritte: Betriebsrat einbinden, Nutzungsregeln festlegen, Beschäftigte informieren. Wie die Mitbestimmung dabei greift, zeigt der Beitrag zur Betriebsvereinbarung für KI; wie sich ein KI-Dienst in ein Managementsystem einfügt, der Beitrag zu ISO 27001 und KI.
Wie Plotdesk Auftragsverarbeitung regelt
Plotdesk verbindet eine KI-Plattform mit einem Umsetzungsteam für den Mittelstand und schließt mit Kunden einen DSGVO-konformen Auftragsverarbeitungsvertrag mit EU-Datenresidenz. Welche Unterauftragsverarbeiter beteiligt sind, hängt vom Betriebsmodell ab: Die Plattform läuft als dedizierte Instanz in der EU oder im eigenen Tenant des Kunden, etwa in Azure.
Für den Vertrag relevant ist außerdem die Modellsteuerung. Aus mehr als 100 Modellvarianten aus zehn Provider-Typen geben Sie je Team frei, welche genutzt werden dürfen. Damit legen Sie fest, welche Anbieter überhaupt in die Verarbeitungskette gelangen, und können Teams mit personenbezogenen Daten auf Modelle mit Verarbeitung im EWR beschränken. Anmeldung über den eigenen Identitätsanbieter, Rollen mit mehr als 40 Berechtigungen und Audit-Logs liefern die Nachweise für Kontrollen.
Ein AVV ist keine Formalität, sondern die Stelle, an der steht, was ein KI-Anbieter mit Ihren Daten darf und was nicht. Prüfen Sie vor allem Unterauftragsverarbeiter, Trainingsausschluss und Löschfristen.
Häufige Fragen zum AVV für KI-Dienste
Muss der AVV unterschrieben sein, oder reicht eine E-Mail?
Brauche ich für jeden KI-Dienst einen eigenen Vertrag?
Was tun, wenn der Anbieter keinen AVV anbietet?
Wie oft sollte ein AVV überprüft werden?
Was passiert mit dem Vertrag, wenn der Anbieter insolvent wird?
Muss der Datenschutzbeauftragte einen fehlenden AVV melden?
Fazit: Ein guter Vertrag beschreibt die Technik
Der Unterschied zwischen einem brauchbaren und einem wertlosen AVV liegt nicht im Umfang, sondern in der Genauigkeit. Ein guter Vertrag benennt Verarbeitungsorte, alle Beteiligten, Fristen und den Trainingsausschluss so konkret, dass sich beides prüfen lässt: der Text und das System dahinter.
Nehmen Sie deshalb drei Dinge mit. Erstens: Die Pflichtinhalte aus Art. 28 Abs. 3 DSGVO sind der Mindeststandard, nicht das Ziel. Zweitens: Die KI-spezifischen Punkte entscheiden über die Kontrolle, allen voran Unterauftragsverarbeiter und Trainingsausschluss. Drittens: Vertrag und Konfiguration gehören zusammen abgelegt, sonst lässt sich im Ernstfall nicht belegen, was tatsächlich vereinbart und eingestellt war.