Zum Inhalt springen
Anonix

Datenschutz & Recht

KI-Nutzung, die Ihr Datenschutz­beauftragter freigeben kann.

Diese Seite richtet sich an Datenschutzbeauftragte, Compliance und Rechtsabteilungen. Ohne Superlative, mit den Artikeln, auf die es ankommt.

CLOUD Act und DSGVO

Zwei Rechtsordnungen, ein Widerspruch.

US CLOUD Act (2018)

  • US-Behörden dürfen von US-Unternehmen die Herausgabe gespeicherter Daten verlangen.
  • Das gilt unabhängig vom physischen Speicherort der Daten.
  • Ein Richtervorbehalt nach EU-Maßstäben ist nicht erforderlich.
  • Betroffen sind OpenAI, Google, Microsoft, Anthropic, AWS und weitere US-Anbieter.

EU-DSGVO

  • Ein Drittlandtransfer personenbezogener Daten braucht eine Rechtsgrundlage.
  • Das Schrems-II-Urteil des EuGH erklärte den Privacy Shield für ungültig.
  • Das EU-US Data Privacy Framework gilt nur für zertifizierte Unternehmen.
  • Art. 48 DSGVO verbietet die Herausgabe ohne Rechtshilfeabkommen.

Warum ein EU-Rechenzentrum allein nicht reicht

Viele Organisationen buchen KI-Modelle über AWS Bedrock oder Microsoft Azure in einem europäischen Rechenzentrum. Die Daten verlassen physisch nie die EU. Doch der CLOUD Act knüpft am Sitz des Unternehmens an. AWS gehört zu Amazon, Azure zu Microsoft, beide mit Sitz in den USA. Das bestätigen der Europäische Datenschutzausschuss und das Schrems-II-Urteil des EuGH.

Mit Anonix erhält der KI-Anbieter, ob direkt oder über ein EU-Rechenzentrum, ausschließlich Platzhalter. Die Zuordnung zu den Originaldaten verlässt Ihre Seite nie. Selbst bei einer Herausgabeanordnung enthält der beim Anbieter vorliegende Text keine Personendaten im Klartext.

CLOUD Act, DSGVO und KI ausführlich im Whitepaper → (öffnet in neuem Tab)

1,2Mrd. €

Meta, 2023, wegen Drittlandtransfer

530Mio. €

TikTok, 2025, wegen rechtswidriger Datentransfers

45Mio. €

höchste Strafe in Deutschland (Vodafone, 2025)

4%

des weltweiten Jahresumsatzes als Höchstgrenze nach DSGVO

Quellen: DLA Piper GDPR Fines Survey 2025, Bekanntmachungen der Aufsichtsbehörden, Art. 83 DSGVO

Ehrliche Einordnung

Pseudonymisierung oder Anonymisierung?

Technisch

Anonix führt eine Pseudonymisierung im Sinne von Art. 4 Nr. 5 DSGVO durch. Die Daten werden so ersetzt, dass sie ohne zusätzliche Informationen keiner Person mehr zugeordnet werden können. Diese zusätzliche Information, die Zuordnung, existiert nur während der Verarbeitung im Arbeitsspeicher.

Aus Sicht des KI-Anbieters

Der KI-Anbieter erhält die Zuordnung zu keinem Zeitpunkt. Für ihn sind die Daten faktisch anonym. Wir formulieren das bewusst so genau, weil Ihr Datenschutzbeauftragter genau diese Unterscheidung prüfen wird.

Whitepaper

US-KI und Datenschutz.Alles auf 26 Seiten.

Wie Ihre Organisation ChatGPT, Claude und Gemini einsetzt, ohne personenbezogene Daten preiszugeben. Aufbereitet für Geschäftsführung, Datenschutzbeauftragte und IT.

  • CLOUD Act und DSGVO: warum ein EU-Rechenzentrum allein nicht reicht
  • Praxisbeispiele aus 12 Branchen, von der Verwaltung bis zur Softwareentwicklung
  • Architektur, Preise und Rechenbeispiele
  • Compliance-Check nach DSGVO, EU AI Act und Branchenrecht

PDF, 26 Seiten, 1,4 MBEnglish version (öffnet in neuem Tab)

DSGVO-Zuordnung

Die technischen Maßnahmen, Artikel für Artikel.

  1. Art. 5 Abs. 1 lit. cDatenminimierungNur Platzhalter erreichen den KI-Anbieter. Personenbezogene Daten werden auf das technisch notwendige Minimum reduziert.
  2. Art. 25Datenschutz durch TechnikgestaltungDie Pseudonymisierung ist jedem KI-Aufruf vorgeschaltet. Über den Proxy ist keine ungeschützte Nutzung möglich.
  3. Art. 28AuftragsverarbeitungDer KI-Anbieter erhält keine personenbezogenen Daten im Klartext. Die Anforderungen an diesen Auftragsverarbeiter reduzieren sich erheblich.
  4. Art. 30Verzeichnis von VerarbeitungstätigkeitenVollständiges Audit-Log mit lückenloser Protokollierung aller Anfragen, exportierbar als CSV.
  5. Art. 32Sicherheit der VerarbeitungAES-256-GCM-Verschlüsselung, Argon2id-Passwort-Hashing, Zwei-Faktor-Authentifizierung und isolierte Mandantendatenbanken.

EU AI Act

Kein Hochrisiko-System.

Anonix ist ein Werkzeug zur Datenminimierung und fällt nach der Verordnung (EU) 2024/1689 in keine Hochrisiko-Kategorie. Es trifft keine automatisierten Entscheidungen über Personen, erstellt keine Profile und beeinflusst keine Rechte. Es reduziert vielmehr die Risiken, die von den eigentlichen KI-Modellen ausgehen.

Branchenregulierung

Was für Ihre Branche gilt.

RegelungBrancheWie Anonix hilft
§ 203 StGBAnwälte, Steuerberater, ÄrzteDas Berufsgeheimnis bleibt gewahrt, weil keine Mandanten- oder Patientendaten übermittelt werden.
DORA (EU 2022/2554)Banken, VersicherungenIKT-Risikomanagement durch kontrollierte, protokollierte KI-Nutzung.
LandesdatenschutzgesetzeÖffentliche VerwaltungBürgerdaten werden vor jeder externen Verarbeitung ersetzt.
SGB (Sozialdatenschutz)Sozialträger, JugendämterSozialdaten werden vor der externen Verarbeitung pseudonymisiert.

Sicherheitsarchitektur

Sicherheit auf jeder Ebene.

  • AES-256-GCM

    Verschlüsselung aller gespeicherten API-Keys

  • Argon2id

    Passwort-Hashing nach aktuellem Stand der Technik

  • Isolierte Mandanten

    Getrennte Datenbank pro Mandant

  • TOTP

    Zwei-Faktor-Authentifizierung

  • Rate-Limiting & CSRF

    Schutz vor Missbrauch und gefälschten Anfragen

  • Audit-Logging

    Strukturierte, lückenlose Protokollierung

  • EU-Hosting

    Betrieb ausschließlich auf EU-Infrastruktur

  • Keine gespeicherte Zuordnung

    Platzhalter-Zuordnung nur im Arbeitsspeicher

Hinweis: Diese Seite ersetzt keine Rechtsberatung. Gerne stellen wir Ihrem Datenschutzbeauftragten technische Unterlagen für die Prüfung zur Verfügung.

Lassen Sie uns überIhren KI-Einsatzsprechen.

Wir zeigen Ihnen in einem Gespräch, wie Anonix in Ihre Organisation passt: welche Anbieter, welche Daten, welche Regeln. Unverbindlich.