Leitfaden · Veröffentlicht 21. September 2026

DSGVO, CNPD und KI: die Übermittlung, die es nicht gibt

Jeder Prompt, der personenbezogene Daten an ein außerhalb der EU gehostetes Modell trägt, ist eine Übermittlung nach Kapitel V – mit Rechtsgrundlage, Transfer-Folgenabschätzung und ergänzenden Maßnahmen. Der einfachste Weg, Kapitel V zu erfüllen, ist, es nicht auszulösen.

Wo sich die Übermittlung versteckt

Ein Prompt mit einem Kundennamen, einer Personalakte oder den Bankdaten einer Gegenpartei enthält personenbezogene Daten. Läuft das Modell auf der Infrastruktur eines Anbieters außerhalb des EWR – oder bei einem US-kontrollierten Anbieter, wo auch immer die Server stehen – ist das Senden eine Übermittlung. Seit Schrems II bedeutet das eine Transfer-Folgenabschätzung, Standardvertragsklauseln oder einen Angemessenheitsbeschluss sowie ergänzende Maßnahmen, wo das Recht des Ziellands nicht ausreicht.

Die meisten Unternehmen entdecken das Problem erst, wenn der Datenschutzbeauftragte das Verarbeitungsverzeichnis anfordert und darin ein KI-Anbieter auftaucht, den niemand geprüft hatte.

Was die CNPD erwartet

Die CNPD wendet die DSGVO und das luxemburgische Gesetz vom 1. August 2018 an. Sie erwartet von Verantwortlichen, dass sie wissen, welche Verarbeitung stattfindet, auf welcher Grundlage, wo und durch wen; dass mit jedem Anbieter, der personenbezogene Daten verarbeitet, ein Auftragsverarbeitungsvertrag nach Artikel 28 besteht; und dass Betroffenenanfragen – einschließlich Löschung – beantwortet werden können, was schwierig wird, sobald Daten zur Verbesserung eines fremden Modells verwendet wurden.

Ihre veröffentlichten Entscheidungen zeigen einen konsequenten Fokus auf Transparenz und darauf, dass Verantwortliche ihre Kontrolle nachweisen können.

On-Premise fällt die Analyse in sich zusammen

Läuft die Inferenz auf Hardware, die Ihnen gehört, in Ihrem Netzwerk, gibt es keine Übermittlung, keinen Auftragsverarbeiter und kein fremdes Modell zu erklären. Die Verarbeitung bleibt in Ihrer bestehenden Verantwortung, das Verzeichnis erhält eine Zeile – interne Dokumentenanalyse – und Löschen heißt Entfernen aus dem eigenen Index.

Auch das reine Abrufprinzip zählt: Das Modell antwortet aus Ihren Dokumenten, ohne darauf trainiert zu werden, sodass nichts Personenbezogenes in Gewichten steckt, die Sie nicht einsehen können.

Technische Orientierung, keine Rechtsberatung. Wir arbeiten mit Ihrem Datenschutzbeauftragten und Ihren Anwälten zusammen.

Offizielle Quellen

Sehen Sie es auf Ihren eigenen Dokumenten.

Dreißig Minuten zu Ihrem Anwendungsfall, mit einer Auswahl Ihrer eigenen Dateien. Wir kommen zu Ihnen.