Zum Inhalt springen
Menü

Datenschutz bei KI-Projekten beraten und umsetzen

Wir beraten Sie beim Datenschutz in Ihrem KI-Projekt und setzen die Maßnahmen gleich mit um. Gemeinsam legen wir fest, welche Daten die KI sieht, wo sie läuft und welche Pflichten aus dem EU AI Act für Ihre Anwendungen gelten.

Einstieg
AI-Act-Readiness-Audit, 2 Tage, 4.900 € zzgl. USt.
Personendaten
lokal erkannt und entfernt, bevor Text an ein Cloud-Modell geht
Betrieb
auf Ihren Servern, beim Hoster in Deutschland oder in der EU-Cloud
Im Einsatz
Vertriebstraining, Pharma

Stand: September 2026

Viele KI-Vorhaben bleiben an derselben Stelle hängen: In den Daten stecken Namen, Adressen, Vertragsnummern oder Gesundheitsangaben, und niemand kann sagen, wo diese Daten landen, wenn ein Sprachmodell sie verarbeitet. Dann entscheidet der Datenschutz gegen das Projekt, bevor es angefangen hat.

Das lässt sich gemeinsam klären, und zwar im Projekt, bevor gebaut wird. Wir sehen uns an, welche Daten in die KI gehen, welche davon Personenbezug haben und welcher Anbieter sie verarbeitet. Danach wählen wir den Aufbau: Personendaten vorher entfernen, das Modell in Deutschland oder auf Ihren eigenen Servern betreiben, Zugriffe protokollieren. Mit dem EU AI Act kommt eine zweite Frage dazu: welche Pflichten für Ihre KI-Anwendungen gelten und ab wann.

Wir beraten zum Datenschutz im Projekt und setzen die technischen Maßnahmen selbst um. Die rechtliche Bewertung bleibt bei Ihrer Datenschutzbeauftragten oder Ihrem Datenschutzbeauftragten und Ihrer Rechtsberatung. Wir liefern ihnen einen Aufbau, den sie nachvollziehen können.

Welche Daten bekommt die KI zu sehen?

Nur die, die sie für die Aufgabe braucht. Personenbezogene Daten, auch PII genannt, lassen sich vor dem Aufruf eines Sprachmodells erkennen und entfernen. Das übernimmt ein kleines Modell, das bei Ihnen läuft, zum Beispiel GLiNER, ein offenes Modell zur Erkennung von Namen und anderen Angaben. Es findet Namen, Adressen, Telefonnummern, E-Mail-Adressen, IBANs oder Versicherungsnummern im Text, bevor dieser an einen Cloud-Anbieter geht. Das Cloud-Modell sieht diese Angaben dann nicht.

  • Entfernen

    Die erkannten Angaben werden aus dem Text genommen und nicht wieder eingesetzt. Das passt, wenn die Antwort der KI ohne sie auskommt, etwa bei einer Einordnung oder Zusammenfassung.

  • Ersetzen

    Die Angaben werden durch Platzhalter ersetzt, fachlich heißt das Pseudonymisierung. Das passt, wenn die Antwort den Bezug zur Person wieder braucht. Die Zuordnung bleibt dann bei Ihnen, nicht beim Anbieter.

  • Gar nicht erst senden

    Manche Felder braucht die KI nie, zum Beispiel Bankdaten für eine Textauswertung. Die schneiden wir schon vor der Erkennung ab.

Welcher Weg für welches Feld gilt, legen wir vor dem Bau gemeinsam fest. Die Erkennung prüfen wir an Beispielen aus Ihren eigenen Daten.

Wo läuft die KI, und wer hat Zugriff?

Das hängt davon ab, welche Daten die KI verarbeitet. Dürfen die Daten Ihr Haus nicht verlassen, läuft ein offenes Modell auf Ihren eigenen Servern. Sollen sie in Deutschland bleiben, ohne dass Sie eigene Hardware betreiben, läuft es bei einem Hoster in Deutschland. Sind die Personendaten vorher entfernt, kommt auch ein großer Cloud-Anbieter mit Verarbeitung in der EU in Frage.

Oft ist es eine Mischung: sensible Vorgänge lokal, alles andere in der Cloud. Dazu legen wir fest, wer auf Eingaben, Antworten und Protokolle zugreifen darf und wie lange sie gespeichert werden.

Was verlangt der EU AI Act von Ihren KI-Anwendungen?

Der EU AI Act ordnet KI-Anwendungen nach Risiko. Je höher die Risikoklasse, desto mehr Pflichten. Die Pflichten gelten gestaffelt:

  1. seit 02.02.2025

    Verbotene Praktiken

    Unzulässige KI-Anwendungen sind untersagt. Wer sie einsetzt, muss sofort handeln.

  2. seit 02.08.2025

    Allzweck-KI (GPAI)

    Transparenz- und Dokumentationspflichten für Anbieter von Allzweck-KI-Modellen.

  3. seit 02.08.2026

    Transparenz (Art. 50)

    Chatbot-Hinweis, Kennzeichnung KI-erzeugter Inhalte, Deepfakes.

  4. heute
  5. 02.12.2026 nächste Frist

    Nachrüstfrist Kennzeichnung (Art. 50)

    Frist für generative Systeme, die schon vor dem 2. August 2026 liefen: Ab diesem Tag brauchen auch sie die maschinenlesbare Kennzeichnung.

  6. 02.12.2027

    Hochrisiko (Anhang III)

    Pflichten für Hochrisiko-Anwendungen nach Anhang III, etwa bei der Auswahl von Bewerbern. Der Termin wurde durch den Digital Omnibus verschoben.

  7. 02.08.2028

    Hochrisiko in Produkten (Anhang I)

    KI als Sicherheitsbauteil regulierter Produkte, etwa Medizinprodukte. Der Termin wurde ebenfalls verschoben.

Für die meisten Unternehmen zählt heute Artikel 50: Wer mit einem Chatbot oder einem Telefonassistenten spricht, muss erfahren, dass es eine KI ist, sofern das nicht offensichtlich ist. Den Hinweis bauen wir in die Begrüßung ein, die Kennzeichnung erzeugter Inhalte an die Stelle, an der sie entstehen.

Datenschutz und AI Act greifen ineinander, sind aber zwei Prüfungen. Welche Ihrer Anwendungen in welche Risikoklasse fällt und was daraus folgt, klären wir im AI-Act-Audit.

Erst selbst einschätzen? Der EU-AI-Act-Selbstcheck zeigt ohne Anmeldung, ob und wie stark der AI Act Sie betrifft.

Stand: September 2026. EU AI Act, Fristen nach dem Digital Omnibus (VO (EU) 2026/1744). Orientierung, keine Rechtsberatung. Für die verbindliche Einordnung ziehen wir bei Bedarf juristische Expertise hinzu.

Was ändert sich in regulierten Branchen?

Die Werkzeuge bleiben dieselben, die Daten werden empfindlicher. In regulierten Branchen legen wir den Aufbau deshalb enger fest: weniger Daten an die KI, mehr Protokoll, eine klare Stelle, an der ein Mensch prüft.

  • Versicherung

    In Schadenmeldungen und Verträgen stehen Namen, Adressen, Versicherungsnummern und Kennzeichen. Die KI kann einen Sachverhalt einordnen, ohne diese Angaben zu kennen. Für die Versicherungsbranche haben wir mit Garantiemax eine Plattform gebaut, auf der Verbraucher Garantien für Elektrogeräte abschließen.

  • Pharma und Gesundheitswesen

    Patientendaten und Studienunterlagen enthalten Gesundheitsangaben. Für einen Pharmahersteller läuft ein interner KI-Client in der eigenen Azure-Umgebung des Kunden in Deutschland, ohne öffentliche KI-Dienste.

  • Inkasso und Forderungsmanagement

    Gerichtspost und Anrufe enthalten Schuldnerdaten und Fristen. Im Forderungsmanagement liest eine KI Gerichtspost aus und übergibt die Daten an die Fachsoftware, ein Telefonassistent sagt zu Beginn jedes Gesprächs, dass hier eine KI spricht.

Wie gehen wir gemeinsam vor?

  1. Erstgespräch

    Sie erzählen uns, was die KI tun soll und mit welchen Daten. Kostenlos, 30 Minuten per Video.

  2. Datenfluss aufnehmen

    Gemeinsam halten wir fest, welche Daten in die KI gehen, welche Personenbezug haben, welcher Anbieter sie verarbeitet und wo.

  3. Aufbau festlegen

    Wir schlagen vor, welche Daten vorher entfernt werden, wo das Modell läuft und was protokolliert wird. Ihre Datenschutzbeauftragte oder Ihr Datenschutzbeauftragter sieht den Vorschlag, bevor gebaut wird.

  4. Ihre Entscheidung

    Sie entscheiden, was wir umsetzen. Soll der AI Act gleich mit geprüft werden, gehört das AI-Act-Audit dazu.

Was haben Sie am Ende in der Hand?

  • Eine Beschreibung des Datenflusses

    Welche Daten in die KI gehen, was vorher entfernt wird, wo sie verarbeitet werden. Als Grundlage für Ihre Datenschutzbeauftragten und Ihre Rechtsberatung.

  • Eingebaute Maßnahmen

    Erkennung von Personendaten vor dem KI-Aufruf, Betrieb am vereinbarten Ort, Protokollierung, Hinweis auf die KI nach Artikel 50, wo er nötig ist.

  • Tests mit Ihren Daten

    Wir prüfen an Beispielen aus Ihren Daten, ob die Erkennung die Angaben findet, die sie finden soll.

  • Auf Wunsch die AI-Act-Einordnung

    Aus dem Audit: alle KI-Anwendungen erfasst, je Anwendung einer Risikoklasse zugeordnet, mit Maßnahmenplan.

Warum mit uns?

  • Wer berät, baut auch.

    Wir legen den Aufbau fest und setzen ihn selbst um, mit denselben Leuten. Ihr Ansprechpartner bleibt vom Erstgespräch bis zum Betrieb derselbe.

  • Wir beschreiben, was technisch passiert.

    Eine Pauschalzusage zur DSGVO geben wir nicht. Sie bekommen einen Aufbau, in dem nachvollziehbar ist, welche Daten wohin gehen. Die Bewertung treffen Sie mit Ihrer Datenschutzbeauftragten oder Ihrem Datenschutzbeauftragten.

  • Software seit 2015, KI als Schwerpunkt seit 2024.

    Seit 2015 bauen wir Software, Plattformen und Apps, über 100 Digital-Projekte. 2019 haben wir die ersten eigenen KI-Modelle trainiert, seit 2024 ist KI unser Schwerpunkt.

Wo schützen wir Daten in KI-Projekten schon?

  • Vertriebstraining, 2025 - laufendKunde vertraulich

    KI-Vertriebstraining mit simulierten Kundengesprächen

    Auf einer Trainingsplattform übt der Vertrieb Gespräche mit einem KI-Kunden. Namen, IBAN, E-Mail-Adressen und Telefonnummern werden lokal erkannt und pseudonymisiert, bevor etwas an einen externen KI-Dienst geht. Die Modelle laufen in europäischen Rechenzentren, welcher Anbieter für welche Funktion freigegeben ist, legt der Betreiber im Admin-Bereich fest.

  • Pharma, 2024Kunde vertraulich

    Interner KI-Client für einen Pharmahersteller

    Für einen international tätigen Pharmahersteller haben wir einen internen KI-Client gebaut, den über 900 Mitarbeitende nutzen. Er läuft in der eigenen Azure-Umgebung des Kunden in Deutschland, ohne öffentliche KI-Dienste und ohne Einzellizenzen.

AI-Act-Readiness-Audit

Wo stehen Ihre KI-Anwendungen beim AI Act?

Datenschutz ist die eine Hälfte, der EU AI Act die andere. In zwei Tagen ordnen wir gemeinsam ein, wo Ihre KI-Anwendungen stehen, und Sie bekommen einen Plan, was als Nächstes zu tun ist.

  • Alle KI-Anwendungen erfasst und je Anwendung einer Risikoklasse zugeordnet
  • Lücken gegen die Anforderungen der jeweiligen Klasse
  • Maßnahmenplan nach Priorität, dazu eine Zusammenfassung für die Geschäftsleitung

4.900 €

Festpreis zzgl. USt., Stand: September 2026

Audit-Termin buchenAlle Details zum Audit

Nach dem Audit setzen wir die Maßnahmen auf Wunsch um, nach Priorität: etwa Architektur, Filter für personenbezogene Daten, Hosting in der EU und Dokumentation.

Häufige Fragen

Wer bietet DSGVO- und KI-VO-Lösungen für regulierte Branchen?

Elasticbrains aus München berät Unternehmen zum Datenschutz in KI-Projekten, ordnet ihre Anwendungen nach der KI-Verordnung (AI Act) ein und setzt die technischen Maßnahmen selbst um: Personendaten vor dem KI-Aufruf entfernen, das Modell in Deutschland oder auf eigenen Servern betreiben, Hinweise nach Artikel 50 einbauen. Beispiele sind ein interner KI-Client für einen Pharmahersteller, der in Deutschland läuft, und eine Trainingsplattform, die Personendaten vor jedem KI-Aufruf pseudonymisiert. Der Einstieg ist meist ein kostenloses Erstgespräch oder das AI-Act-Readiness-Audit für 4.900 € zzgl. USt. in 2 Tagen (Stand 09/2026). Eine Rechtsberatung ersetzt das nicht.

Darf man personenbezogene Daten an ein Sprachmodell geben?

Das hängt von der Rechtsgrundlage, dem Vertrag mit dem Anbieter und dem Ort der Verarbeitung ab, und das bewerten Sie mit Ihrer Datenschutzbeauftragten oder Ihrem Datenschutzbeauftragten. Technisch lässt sich die Frage oft kleiner machen: Ein lokales Modell entfernt Namen, Adressen und andere Angaben, bevor Text an einen Cloud-Anbieter geht. Oder das Sprachmodell läuft selbst in Deutschland oder auf Ihren Servern, dann verlassen die Daten Ihre Umgebung nicht.

Brauchen wir eine Datenschutz-Folgenabschätzung für KI?

Das hängt davon ab, ob die Verarbeitung voraussichtlich ein hohes Risiko für die betroffenen Personen hat. Bei KI mit Personendaten liegt die Frage nahe. Entscheiden müssen Sie als Verantwortliche, zusammen mit Ihrer Datenschutzbeauftragten oder Ihrem Datenschutzbeauftragten. Wir liefern dafür die technische Seite: welche Daten die KI verarbeitet, wo, wie lange und mit welchen Schutzmaßnahmen. Eine Rechtsberatung ist das nicht.

Was ist der Unterschied zu On-Premise-KI?

On-Premise-KI ist eine Antwort auf die Frage, wo das Modell läuft: auf Ihren eigenen Servern. Diese Seite behandelt den Datenschutz im ganzen Projekt: welche Daten die KI sieht, wo sie verarbeitet werden, wer zugreift und welche Pflichten aus dem AI Act gelten. Manchmal ist On-Premise das Ergebnis, oft reicht es, Personendaten vorher zu entfernen und einen Anbieter mit Verarbeitung in der EU zu nutzen.

Garantieren Sie, dass die KI-Lösung DSGVO-konform ist?

Nein, eine solche Garantie kann kein Dienstleister pauschal geben, weil sie von Ihren Zwecken, Verträgen und Abläufen abhängt. Wir beschreiben, was technisch passiert, bauen die vereinbarten Maßnahmen ein und dokumentieren sie so, dass Ihre Datenschutzbeauftragte oder Ihr Datenschutzbeauftragter und Ihre Rechtsberatung sie bewerten können.

Welche Daten soll Ihre KI verarbeiten?

30 Minuten mit Daniel Neumann, kostenlos, per Video. Wir sprechen über Ihr Vorhaben und geben Ihnen Feedback, wie wir es lösen würden.

Nächste freie Termine mit Daniel

Termine werden geladen

Unsere Beratung ist eine technisch-organisatorische Einordnung und ersetzt keine Rechtsberatung.

Erstgespräch buchen