../kennisbank
28. August 2026/2 Min. Lesezeit

Daten in eigener Hand: Datenschutz als Ausgangspunkt für deine KI-Rezeption

Wo lässt eine KI-Rezeption deine Gesprächsdaten zurück? Daten in eigener Hand, kein Training auf deinen Gesprächen und klare Aufbewahrungsfristen — so behältst du die Kontrolle über personenbezogene Daten.

#Datenschutz#DSGVO#Datenmanagement#KI-Rezeption

Jede Telefonleitung, die eine KI-Rezeption beantwortet, verarbeitet personenbezogene Daten: Namen, Telefonnummern, Nachrichten und in manchen Branchen vertrauliche Informationen über Mandanten oder Patienten. Wohin diese Daten gelangen, ist deshalb keine technische Detailfrage, sondern eine Kernentscheidung.

Der Unterschied: eigene Infrastruktur oder generische Cloud

Viele KI-Chatbots und Sprachassistenten laufen in generischen Clouds, durch die deine Daten zwangsläufig über externe Systeme fließen. Das wirft Fragen auf: Wer hat Zugriff, wo stehen die Daten, und wird damit etwas trainiert?

Bei einer KI-Rezeption, die du selbst einrichten lässt, kann die Entscheidung anders ausfallen:

  • Daten in eigener Hand. Gespräche und Transkripte laufen auf Infrastruktur, die du kontrollierst, mit vereinbartem Zugriff. Du bestimmst, wer Zugriff hat und wie lange Daten bleiben.
  • Kein Training auf deinen Gesprächen. Eine große Angst bei KI ist, dass vertrauliche Gespräche zum Trainieren von Modellen genutzt werden. Das ist keine Selbstverständlichkeit — es muss ausdrücklich ausgeschlossen sein.

Für Branchen, in denen Vertraulichkeit zentral ist, wie Rechtsanwälte und Notare, ist das oft das entscheidende Argument.

Was die DSGVO verlangt

Die DSGVO enthält mehrere Grundsätze, die direkt relevant sind:

  • Zweckbindung — Gesprächsdaten verarbeitest du nur für den Zweck, für den sie erhoben wurden: die Bearbeitung des Anrufs.
  • Datenminimierung — nicht mehr Daten erheben, als für diesen Zweck nötig.
  • Speicherbegrenzung — Daten nicht länger aufbewahren als nötig. Setze eine klare Aufbewahrungsfrist für Aufnahmen und Transkripte.
  • Sicherheit — angemessene technische Maßnahmen, einschließlich Verschlüsselung.

Wenn ein externer Anbieter die Rezeption betreibt, ist dieser ein Auftragsverarbeiter, und du brauchst einen Auftragsverarbeitungsvertrag (Artikel 28 DSGVO). Darin legst du fest, was mit den Daten geschehen darf — und dass nicht mit deinen Daten trainiert wird.

Praktisch: Aufbewahrungsfristen und Aufnahmen

Nicht jedes Gespräch muss aufgezeichnet werden. Eine sinnvolle Basiseinstellung ist:

  • Transkripte nur für die Bearbeitung des Anrufs und eventuelle Qualitätsanalyse.
  • Eine klare, kurze Aufbewahrungsfrist (zum Beispiel Tage statt Jahre).
  • Keine Aufnahme, ohne den Anrufer zu informieren.

Eine klare Datenschutzposition

Da die Transparenzpflicht der KI-Verordnung verlangt, dass Anrufer wissen, dass sie mit KI sprechen, ist es auch logisch, im gleichen Atemzug deutlich zu machen, wie sorgfältig mit ihren Daten umgegangen wird. Datenschutz ist nicht nur eine rechtliche Pflicht — er ist ein Unterscheidungsmerkmal für ein Unternehmen, das vertraulich arbeiten will.