Warum KI-Inferenz einen AVV braucht

Wenn Ihre Anwendung einen Prompt an eine Inferenz-API sendet, enthält er oft personenbezogene Daten: Namen, E-Mail-Adressen, Support-Tickets, medizinische oder juristische Texte. Nach der DSGVO sind Sie der Verantwortliche, und der Inferenz-Anbieter ist ein Auftragsverarbeiter, der nach Ihren Weisungen handelt. Art. 28 verlangt, dass dieses Verhältnis in einem schriftlichen Vertrag geregelt wird, dem AVV. Ohne ihn fehlt der Übermittlung personenbezogener Daten an den Anbieter die Rechtsgrundlage auf Seiten der Verarbeitung, egal wie gut die Sicherheit des Anbieters ist.

Der AVV gehört deshalb zu den ersten Dingen, die Unternehmen und regulierte Käufer prüfen. "Bieten Sie einen unterschriftsreifen AVV an?" ist in den meisten Einkaufs- und Sicherheitsprüfungen eine Ausschlussfrage. Ein Anbieter, der keinen ordentlichen AVV nach Art. 28 vorlegen kann, kommt für nichts infrage, was personenbezogene Daten berührt, und scheidet damit für die meisten ernsthaften Deployments in der EU aus.

Was ein AVV regeln muss

Art. 28 legt fest, was der Vertrag enthalten muss. Der Auftragsverarbeiter muss personenbezogene Daten nur auf dokumentierte Weisung des Verantwortlichen verarbeiten, alle Personen mit Zugriff zur Vertraulichkeit verpflichten, angemessene technische und organisatorische Sicherheitsmaßnahmen umsetzen, Unterauftragsverarbeiter nur mit Genehmigung einsetzen und ihnen dieselben Pflichten auferlegen, den Verantwortlichen bei Betroffenenrechten und bei der Meldung von Datenpannen unterstützen und die Daten am Ende der Leistung löschen oder zurückgeben.

Bei der Klausel zu Unterauftragsverarbeitern treffen sich Souveränität und AVV. Jede Partei in der Kette, die mit den Daten in Berührung kommen kann, also das Rechenzentrum und jeder Managed-Service- oder Hardware-Anbieter mit Zugriff, ist ein Unterauftragsverarbeiter und muss benannt und vertraglich gebunden werden. Deshalb zählt Transparenz: Ein AVV ist nur so belastbar wie die Ehrlichkeit seiner Liste der Unterauftragsverarbeiter. Und ein Anbieter unter fremder Jurisdiktion kann trotz unterschriebenem Vertrag zur Herausgabe gezwungen werden.

Der AVV bei Infercom

Infercom bietet Unternehmenskunden einen unterschriftsreifen Auftragsverarbeitungsvertrag nach Art. 28 DSGVO, abgesichert durch eine Betreibergesellschaft in der EU und eine Verarbeitung in der EU. Unsere Unterauftragsverarbeiter und Zertifizierungen stehen transparent in unserem Trust Center, auch dort, wo eine Komponente wie der Hardware-Anbieter außerhalb der EU sitzt. So können Sie die gesamte Kette bewerten statt nur ein Siegel. Erst AVV und EU-Jurisdiktion zusammen machen aus dem Satz "Ihre Daten bleiben in der EU" eine vertragliche Zusage, auf die Sie sich berufen können.

Quellen

Sehen Sie, wie EU-Jurisdiktion, Data Residency und ein unterschriftsreifer Auftragsverarbeitungsvertrag auf unserer EU-souveränen KI-Plattform zusammenkommen: Kontrolle, die wir Ihnen vertraglich zusichern, kein bloßes Siegel.

Souveräne KI entdecken