DSGVO
Zuletzt aktualisiert:
Was die DSGVO ist
Die Datenschutz-Grundverordnung ist das zentrale Datenschutzgesetz der Europäischen Union. Sie regelt die Verarbeitung personenbezogener Daten, also aller Informationen, die sich auf eine identifizierte oder identifizierbare Person beziehen, etwa Name, E-Mail-Adresse, Telefonnummer, eine Online-Kennung oder eine Nachricht, die verrät, wer sie geschrieben hat (Art. 4 Nr. 1).
Sie gilt für Organisationen mit Niederlassung in der EU und nach Art. 3 Abs. 2 auch für Organisationen außerhalb der EU, die Menschen in der EU Waren oder Dienstleistungen anbieten oder ihr Verhalten dort beobachten. Diese Seite ist eine allgemeine Information und keine Rechtsberatung. Wie die Regeln für dich gelten, hängt von deiner Branche, deinem Land und deinem Umgang mit den Daten ab.
So funktioniert sie
Die Verordnung ist umfangreich, doch einige wenige Regeln prägen die meisten Entscheidungen im Alltag:
- Grundsätze (Art. 5): Rechtmäßigkeit, Treu und Glauben und Transparenz, Zweckbindung, Datenminimierung, Richtigkeit, Speicherbegrenzung sowie Integrität und Vertraulichkeit.
- Rechtsgrundlage (Art. 6): Jeder Zweck braucht eine von sechs Grundlagen: Einwilligung, Vertrag oder vorvertragliche Maßnahmen, rechtliche Verpflichtung, lebenswichtige Interessen, öffentliche Aufgabe oder berechtigte Interessen.
- Transparenz (Art. 13): Du informierst, wer du bist, warum du Daten verarbeitest, auf welcher Grundlage, wer sie erhält und wie lange du sie speicherst.
- Betroffenenrechte (Art. 15 bis 21): Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch gegen bestimmte Verarbeitungen. In der Regel hast du einen Monat Zeit für die Antwort (Art. 12 Abs. 3).
- Verantwortliche und Auftragsverarbeiter (Art. 28): Wer über Zweck und Mittel der Verarbeitung entscheidet, ist Verantwortlicher. Ein Dienstleister, der Daten in dessen Auftrag verarbeitet, ist Auftragsverarbeiter, und beide brauchen einen Auftragsverarbeitungsvertrag (AV-Vertrag).
- Datenpannen (Art. 33): Eine Verletzung des Schutzes personenbezogener Daten ist der Aufsichtsbehörde möglichst binnen 72 Stunden zu melden, außer sie führt voraussichtlich zu keinem Risiko für die Betroffenen.
- Bußgelder (Art. 83): Schwere Verstöße können bis zu 20 Millionen Euro oder 4 % des weltweiten Jahresumsatzes kosten, je nachdem, welcher Betrag höher ist.
Beispiel
Ein Möbelhaus baut einen KI-Chatbot in seine Website ein. Eine Besucherin aus Wien fragt nach der Lieferung und tippt ihre E-Mail-Adresse ein, damit ihr das Möbelhaus ein Angebot schickt. Diese E-Mail-Adresse, das Gespräch und die Sitzungskennung, die den Chat am Laufen hält, sind personenbezogene Daten. Als Verantwortlicher braucht das Möbelhaus eine Rechtsgrundlage für die Kontaktaufnahme, sollte den Chatbot in der Datenschutzerklärung erwähnen, braucht einen AV-Vertrag mit dem Chatbot-Anbieter und muss festlegen, wie lange es Gespräche und Leads aufbewahrt.
Warum das für Business-Chatbots wichtig ist
Ein Chatbot verarbeitet personenbezogene Daten ab der ersten Nachricht. Besucher tippen Fragen, die Namen, Adressen oder Gesundheitsangaben enthalten können, auch wenn niemand danach fragt. Lead-Formulare erfassen E-Mail-Adressen und Telefonnummern. Und das Widget speichert meist eine Sitzungskennung im Browser, wodurch zusätzlich die ePrivacy-Regeln zu Cookies und ähnlichen Technologien greifen, in Deutschland § 25 TDDDG.
Bei KI-Chatbots kommt eine weitere Ebene hinzu: Der Chatbot-Anbieter schickt Nachrichten oft an den Anbieter eines KI-Modells, der dann als weiterer Auftragsverarbeiter tätig ist. Diese Kette gehört in dein Verarbeitungsverzeichnis und deine Datenschutzerklärung. Die Schweiz hat ein eigenes Gesetz, das revidierte Datenschutzgesetz (revDSG, auch nDSG), das seit dem 1. September 2023 in Kraft ist und ähnlichen Grundsätzen folgt.
DSGVO und intoCHAT
Keine Software macht einen Chatbot von sich aus DSGVO-konform. Das hängt von deiner Rechtsgrundlage, deiner Datenschutzerklärung, deiner Einwilligungslösung und deinen Löschfristen ab, und intoCHAT hat keine Datenschutz-Zertifizierung. Was intoCHAT dir gibt, ist Kontrolle über die entscheidenden Punkte:
- Du bestimmst, womit der Agent trainiert wird: die Seiten, Dateien, Textabschnitte und Q&A-Paare, die du hinzufügst und jederzeit bearbeiten, neu trainieren oder löschen kannst.
- Das Lead-Formular erfasst nur eine E-Mail-Adresse und/oder Telefonnummer, und nur, wenn der Besucher sie teilen möchte. Ein Namensfeld oder eigene Felder gibt es nicht.
- Du kannst Leads als CSV-Datei exportieren sowie einzelne Gespräche und Leads löschen. Das hilft bei Auskunfts- und Löschanfragen.
- intoCHAT nutzt für die Antworten ein Modell von OpenAI. Nachrichten der Besucher und passende Ausschnitte deiner Inhalte gehen deshalb an OpenAI, das du als Empfänger in deiner Datenschutzerklärung nennen solltest.