Compliance-Entscheidungen
ChatGPT
ChatGPT-Auftragsverarbeitungsvertrag: Klausel-für-Klausel-Überprüfung
Der veröffentlichte OpenAI-Auftragsverarbeitungsvertrag v.010126 umfasst Anweisungen an den Auftragsverarbeiter, Unterstützung, Sicherheit, Unterauftragsverarbeiter, Rückgabe oder Löschung und Übermittlungen. Prüfen Sie ihn zusammen mit dem Dienstleistungsvertrag und Ihrem Bestellformular. Der Kunde behält die rechtmäßige Offenlegung und relevante Konfigurationsentscheidungen; der Vertrag allein genehmigt nicht jeden Plan, jede Funktion oder jeden Datentyp.
Für Datenschutzbeauftragte, Beschaffung und KI-Arbeitsbereichsverantwortliche
Abgerufen am 21. September 2026. Stimmen Sie den öffentlichen Text mit Ihrem anwendbaren Vertrag ab.
Vertragspositionen sind dokumentiert; Kunde, Anwendungsfall und Folgefragen sind illustrativ. Es wird kein ausgehandeltes Abkommen oder Kundenfreigabe dargestellt.01
Ordnen Sie den öffentlichen Vertrag Ihrem Dienst zu
Diese Überprüfung verwendet das vierseitige offizielle PDF mit der Bezeichnung v.010126, abgerufen am 21. September 2026. Es ergänzt den OpenAI-Dienstleistungsvertrag. Die Abschnitte 1.1 und 1.2 beschreiben OpenAI als Auftragsverarbeiter für Kundendaten und verweisen auf Anhang 1 für Verarbeitungsdetails. Bestätigen Sie den anwendbaren Vertrag und das Bestellformular für Ihren ChatGPT Enterprise-Arbeitsbereich.
Anhang 1 beschreibt vom Kunden ausgewählte Daten und Zwecke, weist jedoch darauf hin, dass sensible Daten nicht übertragen werden sollen, es sei denn, sie sind unerwartet in unstrukturierten Daten enthalten. Klären Sie jede geplante Nutzung sensibler Daten anhand der tatsächlichen Dienstleistungsbedingungen und erforderlichen Rechtsgrundlagen. Dieser Vertrag ist kein HIPAA-Business-Associate-Agreement.
Quellkontext: OpenAI Datenverarbeitungszusatz, v.010126 · EU DSGVO: Verordnung (EU) 2016/679
02
Behandeln Sie die Konfiguration als Teil der Anweisungen
Abschnitt 2.1 umfasst den Vertrag, die Vereinbarung, das Bestellformular und unterstützte Konfigurations-/Tool-Anweisungen in den Kundenanweisungen. Abschnitt 3.3 weist dem Kunden die Verantwortung für relevante Design- und Konfigurationsentscheidungen zu, wie Aufbewahrung und Löschung, ohne die Sicherheitsverpflichtungen von OpenAI in Abschnitt 2.5 zu verdrängen.
Bewahren Sie die vereinbarte Aufgabe, Workspace-Einstellungen und Änderungsverantwortlichen mit der Vertragsprüfung auf. Die hier fiktive Nutzung ist Kunden-Support-Formulierung mit reduziertem Kontext, nicht die Behauptung, dass eine Kundenvereinbarung oder Live-Konfiguration genehmigt wurde.
Quellkontext: OpenAI Datenverarbeitungszusatz, v.010126
03
Verstehen Sie Unterstützung und Formulierungen bei Vorfällen
Die Abschnitte 2.4 und 2.6 beschreiben Rechteanfragen und angemessene Unterstützung bei der Einhaltung, vorbehaltlich der angegebenen Einschränkungen. Abschnitt 2.7 sieht eine Kundenbenachrichtigung ohne unangemessene Verzögerung vor, nachdem OpenAI von einer Verletzung personenbezogener Daten Kenntnis erlangt hat. Es wird kein festes 72-Stunden-Benachrichtigungsversprechen des Anbieters genannt.
Identifizieren Sie das Kontakt- und Reaktionsverfahren des Kunden, anstatt davon auszugehen, dass der Anbieter jede Rechteanfrage oder Datenschutz-Folgenabschätzung (DPIA) erledigt. Ihre regulatorischen Fristen, Entscheidungen und Benachrichtigungen benötigen eine separate Zuständigkeit.
Quellkontext: OpenAI Datenverarbeitungszusatz, v.010126 · EU DSGVO: Verordnung (EU) 2016/679
04
Lesen Sie die Bedingungen zu Audits und Unterauftragsverarbeitern.
Abschnitt 2.8 enthält jährliche Frequenzgrenzen, Vertraulichkeits- und Kostenbedingungen für den Kunden bezüglich Informationen und Audits. Soweit datenschutzrechtlich zulässig, kann OpenAI stattdessen eine relevante Audit-Berichtszusammenfassung bereitstellen. Prüfen Sie diese Bedingungen anhand der Nachweise, die Ihre Organisation benötigt.
Abschnitt 2.9 regelt die allgemeine Unterauftragsverarbeiter-Autorisierung und eine 30-tägige Widerspruchsfrist nach Benachrichtigung. Die E-Mail-Benachrichtigung hängt vom Abonnement ab; weitere angemessene Benachrichtigungsmethoden sind aufgeführt. Es werden auch Alternativen und mögliche Vertragsbeendigungen bei nicht behebbaren Einwänden beschrieben. Bestimmen Sie eine Person, die Änderungen überwacht und betriebliche Folgen bewertet.
Quellkontext: OpenAI Datenverarbeitungszusatz, v.010126
05
Trennen Sie Austrittsbedingungen von der alltäglichen Löschung.
Abschnitt 2.11 behandelt Rückgabe oder Löschung auf Kundenanweisung nach Ablauf oder Beendigung, mit Ausnahme der gesetzlichen Aufbewahrungspflichten und Schutz der aufbewahrten Daten. Abschnitt 4 unterscheidet Übertragungsregelungen für den EWR/Schweiz und das Vereinigte Königreich. Keine der Bestimmungen verspricht eine universelle Verarbeitung in der Region oder die sofortige Löschung jeder Kopie.
Prüfen Sie den Service-Lebenszyklus separat. Die Dokumentation von OpenAI Work Cloud unterscheidet Steuerungen für Konversation, Bibliothek und Projektdateien. Verwenden Sie die Klauselreferenzen und Fragen im Arbeitsblatt, um den öffentlichen Vertrag mit Ihrem tatsächlichen Prozess zu verbinden, und bewahren Sie etwaige ausgehandelte Abweichungen auf.
Quellkontext: OpenAI Datenverarbeitungszusatz, v.010126 · OpenAI: ChatGPT Work Cloud Datenverarbeitung und Aufbewahrung
Setzen Sie es in die Praxis um
OpenAI DPA v.010126 Prüfungsarbeitsblatt
Veröffentlichte Klauselpositionen sind sinngemäß aus dem offiziellen PDF wiedergegeben. Betriebliche Folgen und Eskalationsfragen wenden sie auf einen fiktiven Beschaffungsfall ChatGPT Enterprise an.
Vertragspositionen sind dokumentiert; Kunde, Anwendungsfall und Folgefragen sind illustrativ. Es wird kein ausgehandeltes Abkommen oder Kundenfreigabe dargestellt.
2.1 + 3.3
Anweisungen und Konfiguration
Erfassen Sie die Einstellungen und deren Verantwortlichen.
2.9
Mitteilung und Widerspruch bei Unterauftragsverarbeitern
Verfolgen Sie das 30-tägige Widerspruchsfenster.
2.11
Rückgabe oder Löschung beim Austritt
Bewahren Sie die Anweisung und Nachweise auf.
| Clause | Veröffentlichte Position | Betriebliche Folge | Eskalationsfrage |
|---|---|---|---|
| 1.1–1.2; Schedule 1 | Verarbeitungsumfang und -details des Auftragsverarbeiters, gebunden an die Dienstleistungsvereinbarung. | Identifizieren Sie den tatsächlichen Service, die Daten und die Kundenrolle. | Gilt diese DPA-Version für den Workspace/Bestellformular? |
| 2.1; 3.3 | Vertrag und unterstützte Konfigurationen bilden Anweisungen; der Kunde hat Konfigurationspflichten. | Dokumentieren Sie Einstellungen, Aufgabenbereich und einen Verantwortlichen für Änderungen. | Welche Einstellungen setzen unsere Aufbewahrungs- und Löschentscheidungen um? |
| 2.3; 2.5 | Vertraulichkeitsverpflichtungen und angemessene, geeignete Sicherheitsmaßnahmen. | Prüfen Sie die Sicherheitsdetails der Vereinbarung. | Welche Maßnahmen gelten für den genauen Service und die Funktion? |
| 2.4; 2.6 | Qualifizierte Rechteanfragen und angemessene Unterstützung bei der Einhaltung. | Definieren Sie die Übergabe zwischen Kunde und Anbieter. | Wie fordern wir Unterstützung an und verfolgen den Abschluss? |
| 2.7 | Benachrichtigung über Datenschutzverletzungen ohne unangemessene Verzögerung nach Kenntnisnahme. | Halten Sie die Anbieterbenachrichtigung getrennt von unseren gesetzlichen Fristen. | Welcher Kontakt erhält die Benachrichtigung und eskaliert sie? |
| 2.8 | Jährliche Limits, Vertraulichkeit, Kundenauslagen und mögliche Ersatzberichte. | Planen Sie Nachweisanforderungen und Audit-Bedarf. | Erfüllen die verfügbaren Berichte und Auditbedingungen unsere Anforderungen? |
| 2.9–2.10 | Allgemeine Autorisierung, 30-tägiges Widerspruchsverfahren und vergleichbare Verpflichtungen für Unterauftragsverarbeiter. | Überwachen Sie Benachrichtigungen; bewerten Sie Alternativen und Haftungsgrenzen der Vereinbarung. | Wer abonniert, legt Widerspruch ein und bewertet Folgen eines Austritts? |
| 2.11 | Rückgabe/Löschung nach Vertragsende auf Anweisung, mit gesetzlichen Aufbewahrungsbedingungen. | Planen Sie Export, Anweisung und Bestätigung. | Welche Kopien und Ausnahmen benötigen Nachweise beim Austritt? |
| 4; Schedule 1 | Übertragungsmechanismen für EWR/Schweiz und UK; keine beabsichtigte Übertragung sensibler Daten außer unerwarteten unstrukturierten Eingaben. | Prüfen Sie Geografie, Übertragungsanalyse und geplante Datenkategorien. | Erfordert die beabsichtigte Nutzung andere Bedingungen oder zusätzliche Schutzmaßnahmen? |
Arbeiten Sie Ihre Bewertung durch
Nutze die Prüfungen, um die benötigten Beweise zu organisieren. Speichere deine Auswahl in Wordund füge dann deine Notizen und Beweise hinzu. Deine Auswahl bleibt in diesem Tab, bis du sie herunterlädst.
0 von 3 Rezension
Beispiele und Rezensionsmaterial
Lesen Sie die Details hier oder halten Sie die PDF, bearbeitbar Word Dokument und Tabellenkalkulationen zusammen.
OpenAI DPA v.010126 PrüfungsarbeitsblattLesen
Vertragspositionen sind dokumentiert; Kunde, Anwendungsfall und Folgefragen sind illustrativ. Es wird kein ausgehandeltes Abkommen oder Kundenfreigabe dargestellt.
Veröffentlichte Klauselpositionen sind sinngemäß aus dem offiziellen PDF wiedergegeben. Betriebliche Folgen und Eskalationsfragen wenden sie auf einen fiktiven Beschaffungsfall ChatGPT Enterprise an.
Review steps
- Match the applicable version: Retain the DPA, Services Agreement und order form; check precedence and negotiated differences.
- Resolve service und data scope: Review Schedule 1, the actual features and any planned sensitive-data use instead of treating the DPA as a universal approval.
- Assign the operational handoffs: Name owners for rights requests, breach notices, subprocessor changes, audits und exit instructions.
Source identity
Official PDF: https://cdn.openai.com/pdf/openai-data-processing-addendum.pdf Footer version: v.010126 Retrieved: 21 September 2026 SHA-256: 42309abe1e586665980ff45a83c813f5d6117c6f4ee0cf28f6cecb56c8426393
The footer is a version identifier. This worksheet does not infer the web page’s publication or update date.
Illustrative review scope
Candidate: ChatGPT Enterprise workspace for customer-support wording. Data approach: reduced context, with unnecessary customer details omitted. Customer agreement: not represented by the exercise. Decision owner: to be established by the real organisation.
Clause positions above describe the public PDF, not a legal opinion that it satisfies every obligation or authorises PHI. Review the applicable Agreement, Order Form, service eligibility und actual customer configuration.
Source und scope
Guide: https://aona.ai/resources/guides/chatgpt-dpa-review-checklist/
Source check: 21 September 2026. General information, not professional approval or a completed control test.
- EU GDPR: Regulation (EU) 2016/679: https://eur-lex.europa.eu/eli/reg/2016/679/oj/eng
- OpenAI Data Processing Addendum, v.010126: https://cdn.openai.com/pdf/openai-data-processing-addendum.pdf
- OpenAI: ChatGPT Work Cloud data handling und retention: https://learn.chatgpt.com/docs/enterprise/chatgpt-work-cloud-security#data-handling-and-retention
Bevor du weitermachst
Halte diese Unterscheidungen klar
- Die DPA ist kein BAA
- Ihr Verarbeitungsplan genehmigt nicht jede geplante Verwendung sensibler Daten oder PHI.
- Eine Vertragsklausel ist keine abgeschlossene Handlung
- Rechteunterstützung, Konfiguration und Austritt erfordern weiterhin kundenverwaltete Verfahren.
Wenden Sie sie auf die KI-Nutzung durch Mitarbeiter an
Bring deinen tatsächlichen Datenpfad mit.
Aona kann helfen, die Sichtbarkeit von Mitarbeiter-KI und Richtlinien zu sensiblen Eingaben innerhalb eines unterstützten installierten Umfangs zu bewerten.
Es verhandelt oder genehmigt keine OpenAI-DPA. Aonas eigene Rolle, Verarbeitung und Bedingungen müssen separat geprüft werden, wenn es personenbezogene Daten verarbeitet.
Verwenden Sie eine synthetische Support-Aufforderung, um die beabsichtigte Eingabegrenze zu prüfen, während Datenschutz und Beschaffung die Vertragsprüfung abschließen.
Überprüfe deinen AnwendungsfallFAQ
Fragen zu dieser Entscheidung
Welche Version wurde geprüft?
Verspricht die DPA eine Verletzungsmitteilung innerhalb von 72 Stunden?
Können wir einem neuen Unterauftragsverarbeiter widersprechen?
Ermächtigt die DPA geplante PHI- oder besondere Kategorien von Uploads?
Beweise hinter dem Leitfaden
Quellen und Umfang
Erstellt von Aona. Quellen überprüft 2026-09-21. Das zitierte Material unterstützt die unten genannten Punkte; es zertifiziert kein Produkt oder Ihren Anwendungsfall.
- EU DSGVO: Verordnung (EU) 2016/679
Die Artikel 5, 6, 9, 12, 17, 19, 28, 32, 35 und 36 legen die relevanten Anforderungen an Verarbeitung, Rechte, Auftragsverarbeiter und Risikoabschätzung fest.
law · geprüft 2026-09-21 - OpenAI Datenverarbeitungszusatz, v.010126
Offizielles vierseitiges Vertrags-PDF: Umfang des Auftragsverarbeiters, Abschnitte 2.1-2.11, Kundenpflichten in Abschnitt 3, Übermittlungsbestimmungen in Abschnitt 4 und Anhang 1; Version aus Fußzeile verifiziert.
vendor · geprüft 2026-09-21 - OpenAI: ChatGPT Work Cloud Datenverarbeitung und Aufbewahrung
Unterschiedliche operative Lebenszyklen für Gespräche, Bibliotheksdateien, Projektdateien, Erinnerungen und exportierte Aufzeichnungen; getrennt von Anweisungen nach Vertragsende.
vendor · geprüft 2026-09-21