30 Tage Risikoerkennung für generative KI:Jetzt starten
Zum Hauptinhalt springen
Kostenlose Vorlage

KI-Auftragsverarbeitungs vertrag, Vorlage

Eine einsatzbereite DPA-Vorlage, zugeschnitten auf KI- und Machine-Learning-Anbieter. Behandelt Datenverarbeitungsbedingungen, Unterauftragsverarbeiter, grenzüberschreitende Übermittlungen, Meldung von Verletzungen sowie DSGVO/CCPA-Compliance-Klauseln.

6 Abschnitte
vollständige DPA-Abdeckung
DSGVO Art. 28
konforme Struktur
KI-spezifisch
Klausel zum Trainingsausschluss enthalten
Kostenlos
zur Nutzung und Anpassung

Warum Standard-DPAs für KI-Anbieter unzureichend sind

Die meisten Unternehmen verwenden eine generische DPA-Vorlage für alle SaaS-Anbieter. KI-Anbieter bergen Datenschutzrisiken, die generische DPAs nicht abdecken, insbesondere das Risiko, dass Ihre Daten zum Trainieren von KI-Modellen verwendet werden. Ohne KI-spezifische Klauseln können Sie die DSGVO-Compliance beim Einsatz von KI-Tools, die personenbezogene Daten verarbeiten, nicht nachweisen.

DSGVO
Erfordert DPAs mit allen Auftragsverarbeitern
Artikel 28 schreibt einen schriftlichen Vertrag mit jedem Auftragsverarbeiter vor. Kein DPA bedeutet keine Rechtsgrundlage für das Verarbeitungsverhältnis.
KI-Risiko
Modelltrainingsklauseln stehen in den meisten Standardbedingungen der Anbieter
Viele KI-Anbieter nehmen das Recht, auf Kundendaten zu trainieren, in ihre Standardbedingungen auf. Sie müssen dies ausdrücklich heraushandeln.
72 Std.
Das Meldefenster für Verletzungen ist knapp
Die Meldepflichten des Anbieters bei Verletzungen müssen auf 24 Stunden festgelegt werden, damit Sie Ihre regulatorische Frist von 72 Stunden einhalten können.
Unter-AV
KI-Anbieter nutzen viele Unterauftragsverarbeiter
KI-Dienste stützen sich auf mehrere Unterauftragsverarbeiter für Infrastruktur, Rechenleistung und Modellhosting, jeder davon ein potenzielles Haftungsrisiko, wenn nicht abgedeckt.

Die DPA-Vorlage

Klappen Sie jeden Abschnitt auf, um die Vorlagenklauseln anzuzeigen. Lassen Sie sie vor der Unterzeichnung von Ihrer Rechtsberatung prüfen und anpassen. Hinweis: Dies ist eine Vorlage, keine Rechtsberatung.

Dieser Auftragsverarbeitungsvertrag („Vertrag") ist Bestandteil des Rahmendienstleistungsvertrags zwischen [Name des Verantwortlichen] („Verantwortlicher") und [Name des Auftragsverarbeiters/Anbieters] („Auftragsverarbeiter").

Gegenstand

Der Auftragsverarbeiter verarbeitet personenbezogene Daten im Auftrag des Verantwortlichen zum Zweck der Bereitstellung von [KI-Dienst beschreiben, z. B. KI-gestützte Dokumentenanalyse, KI-Schreibassistenz, KI-Codegenerierung] gemäß dem Rahmendienstleistungsvertrag.

Art der Verarbeitung

Die Verarbeitungstätigkeiten können das Erheben, Speichern, Analysieren, Strukturieren, Abrufen, Verwenden, Offenlegen und Löschen personenbezogener Daten umfassen, soweit dies zur Erbringung der vertraglich vereinbarten Dienste erforderlich ist. Die Verarbeitung erfolgt ausschließlich in automatisierter Form, sofern nicht schriftlich anders vereinbart.

Kategorien betroffener Personen

[z. B. Mitarbeitende und Auftragnehmer des Verantwortlichen; Kunden und Interessenten des Verantwortlichen; Endnutzer der Produkte des Verantwortlichen, nach Bedarf anpassen]

Kategorien personenbezogener Daten

[z. B. Namen, E-Mail-Adressen, Berufsbezeichnungen, berufliche Kommunikation, Dokumentinhalte, Nutzungsdaten, anhand der tatsächlichen Datenflüsse anpassen. Geben Sie gesondert an, ob besondere Kategorien von Daten nach Artikel 9 DSGVO verarbeitet werden]

Verarbeitungsdauer

Die Verarbeitung dauert für die Laufzeit des Rahmendienstleistungsvertrags an und bis alle personenbezogenen Daten gemäß Abschnitt 6 dieses Vertrags zurückgegeben oder gelöscht sind.

Wichtig: KI-spezifische Klausel, der Auftragsverarbeiter darf die personenbezogenen Daten, Prompts oder Ausgaben des Verantwortlichen nicht verwenden, um seine KI-Modelle oder KI-Modelle Dritter zu trainieren, feinabzustimmen oder zu verbessern. Die Verarbeitung beschränkt sich ausschließlich auf die Erbringung der vertraglich vereinbarten Dienste.

So verhandeln Sie ein DPA mit einem KI-Anbieter

Befolgen Sie diese Schritte, um ein DPA mit Ihren KI-Anbietern zu prüfen, zu verhandeln und abzuschließen. Beziehen Sie Ihre Rechtsberatung und Ihren DSB während des gesamten Prozesses ein.

1
Bilden Sie Datenflüsse ab, bevor Sie das DPA prüfen
Bevor Sie ein DPA prüfen können, bilden Sie genau ab, welche personenbezogenen Daten an den KI-Anbieter fließen, zu welchem Zweck, auf welcher Rechtsgrundlage und ob Daten Ihre Rechtsordnung verlassen. Ohne dies können Sie nicht erkennen, welche Klauseln für Ihren konkreten Anwendungsfall kritisch sind.
2
Identifizieren und entfernen Sie Modelltrainingsklauseln
Prüfen Sie das Standard-DPA des Anbieters auf Klauseln, die die Nutzung Ihrer Daten zum Trainieren von KI-Modellen erlauben. Dies ist das häufigste KI-spezifische Risiko in Anbieter-DPAs. Verlangen Sie eine ausdrückliche schriftliche Zusage, dass Ihre Daten nicht für Modelltraining, Feinabstimmung oder Produktverbesserung verwendet werden.
3
Verhandeln Sie die Liste der Unterauftragsverarbeiter und die Übermittlungsbestimmungen
KI-Anbieter nutzen in der Regel mehrere Unterauftragsverarbeiter für Modellhosting und Rechenleistung. Stellen Sie sicher, dass das DPA eine vollständige Liste der Unterauftragsverarbeiter, eine Vorankündigung von 30 Tagen bei Änderungen, Ihr Widerspruchsrecht und geeignete Übermittlungsmechanismen (SCCs oder Angemessenheitsbeschlüsse) für jede grenzüberschreitende Verarbeitung enthält.
4
Überprüfen Sie Sicherheitszertifizierungen und Prüfungsrechte
Fordern Sie vor der Unterzeichnung das ISO-27001-Zertifikat und den SOC-2-Type-II-Bericht des Anbieters an. Stellen Sie sicher, dass das DPA Ihr Recht zur Überprüfung der Einhaltung und die Mitwirkungspflicht des Anbieters enthält. Ein DPA ohne Prüfungsrechte ist schwer durchsetzbar.
5
Verfolgen Sie DPAs in Ihrem KI-Anbieterregister
Erfassen Sie das abgeschlossene DPA in Ihrem KI-Anbieterregister mit Wirksamkeitsdatum, jährlichem Überprüfungsdatum und Kontakt für die Meldung von Verletzungen. Richten Sie Erinnerungen für jährliche Überprüfungen ein, die Listen der Unterauftragsverarbeiter und die Bedingungen von KI-Anbietern ändern sich häufig. Das Versäumnis, DPAs aktuell zu halten, ist ein häufiger Befund bei DSGVO-Prüfungen.

FAQ

Häufig gestellte Fragen

Brauche ich mit jedem KI-Anbieter ein DPA?
Nach Artikel 28 DSGVO müssen Sie mit jedem Dritten, der personenbezogene Daten in Ihrem Auftrag verarbeitet, einen Auftragsverarbeitungsvertrag haben, was KI-Anbieter einschließt, die personenbezogene Daten als Teil ihres Dienstes verarbeiten. Dies gilt unabhängig davon, ob der Anbieter in der EU ansässig ist. Verarbeitet der Anbieter personenbezogene Daten in einem Land ohne EU-Angemessenheitsbeschluss, müssen Sie außerdem sicherstellen, dass geeignete Übermittlungsmechanismen wie Standardvertragsklauseln vorhanden sind. Speziell bei KI-Anbietern muss das DPA das Risiko adressieren, dass personenbezogene Daten zum Trainieren von KI-Modellen verwendet werden könnten, ein Risiko, das bei herkömmlichen SaaS-Anbieterbeziehungen nicht besteht.
Dürfen KI-Anbieter meine Daten zum Trainieren ihrer Modelle verwenden?
Standardmäßig enthalten viele verbraucherorientierte KI-Dienste Bedingungen, die die Nutzung Ihrer Eingaben zur Verbesserung ihrer Modelle erlauben. Enterprise- und API-Stufen großer KI-Plattformen bieten in der Regel Zusagen zum Trainingsausschluss, Sie müssen dies jedoch schriftlich bestätigen lassen und im DPA abbilden. Nach der DSGVO ist die Nutzung personenbezogener Daten zum Trainieren von KI-Modellen ohne geeignete Rechtsgrundlage und Einwilligung der betroffenen Person wahrscheinlich rechtswidrig. Ihr DPA sollte eine ausdrückliche Klausel enthalten, die dem Anbieter die Nutzung Ihrer Daten für Modelltraining, Feinabstimmung oder jeden anderen Zweck als die Erbringung des vertraglich vereinbarten Dienstes untersagt.
Was sollte ich in der Liste der Unterauftragsverarbeiter eines KI-Anbieters prüfen?
KI-Anbieter nutzen in der Regel mehrere Unterauftragsverarbeiter: Cloud-Infrastrukturanbieter (AWS, Azure, GCP), Modellhosting-Anbieter und spezialisierte KI-Rechenanbieter. Prüfen Sie bei der Durchsicht der Liste der Unterauftragsverarbeiter: ob alle Unterauftragsverarbeiter nach Name und Rechtsordnung identifiziert sind; ob sich einige in Ländern ohne EU-Angemessenheitsbeschluss befinden (was SCCs oder BCRs erfordert); ob der Anbieter sich verpflichtet, Sie vor dem Hinzufügen neuer Unterauftragsverarbeiter zu benachrichtigen; und ob Sie das Recht haben, neuen Unterauftragsverarbeitern zu widersprechen. Achten Sie besonders auf Unterauftragsverarbeiter in den USA, da Datenübermittlungen aus der EU auf das EU-US Data Privacy Framework oder SCCs gestützt werden müssen.
Was ist die 72-Stunden-Meldepflicht bei Verletzungen?
Nach Artikel 33 DSGVO müssen Verantwortliche ihre Aufsichtsbehörde innerhalb von 72 Stunden, nachdem ihnen eine Verletzung des Schutzes personenbezogener Daten bekannt geworden ist, benachrichtigen. Das bedeutet, dass Ihr DPA mit KI-Anbietern den Anbieter (als Auftragsverarbeiter) verpflichten muss, Sie über jede Verletzung unverzüglich und innerhalb einer Frist zu benachrichtigen, die es Ihnen ermöglicht, Ihre regulatorische 72-Stunden-Pflicht zu erfüllen. In der Praxis sollten DPAs eine Benachrichtigung des Anbieters innerhalb von 24 Stunden nach Feststellung einer Verletzung verlangen, damit Ihnen Zeit bleibt, innerhalb des 72-Stunden-Fensters zu bewerten, zu dokumentieren und die Behörden zu benachrichtigen.
Erste Schritte

Verfolgen Sie den DPA-Status über alle Ihre KI-Anbieter

Aona pflegt ein Live-Anbieterregister, das verfolgt, welche KI-Tools DPAs abgeschlossen haben, welche zur Prüfung anstehen und welche zur Verlängerung gekennzeichnet sind. Verschaffen Sie sich vollständige Transparenz über die Compliance-Lage Ihrer KI-Anbieter ohne Tabellenpflege.

Vorlage für einen KI-Auftragsverarbeitungsvertrag (2026), kostenlose DPA-Vorlage | Aona AI