SimpleAct Logo

EU AI Act · Datenschutz

EU AI Act für Datenschutzbeauftragte

DSGVO und EU AI Act überlappen sich genau dort, wo KI auf personenbezogene Daten trifft. Als DSB müssen Sie sicherstellen, dass KI-Systeme DSGVO-konform dokumentiert sind, DPIAs durchgeführt werden und Subprozessoren transparent aufgeführt sind. SimpleAct gibt Ihnen die strukturelle Grundlage dafür.

Art. 35
DSGVO DPIA-Datenbasis
EU-Hosting
Frankfurt & Nürnberg
AVV
Nach Art. 28 DSGVO
7 Tage
Kostenloser Trial
app.simpleact.deSubprozessoren · Art. 28 DSGVOBeispielansicht
HetznerDE · NürnbergAVV ✓
StripeEUAVV ✓
BrevoEUAVV ✓

Typische Herausforderungen für DSBs

  • KI-Systeme tauchen im Verarbeitungsverzeichnis auf – aber ohne Risikoeinstufung nach EU AI Act
  • Wer hat eigentlich welches KI-Tool eingeführt? Shadow-AI ist kaum kontrollierbar ohne zentrales Inventar
  • DPIA nach Art. 35 DSGVO für automatisierte Entscheidungen – Datenbasis fehlt
  • Kunden und Auftraggeber fragen, ob alle Subprozessoren vertraglich abgesichert sind
  • Aufsichtsbehörde fragt nach – und der DSB hat keinen aktuellen, nachvollziehbaren Überblick

So sieht das in der Praxis aus

Die Datenschutzbehörde fragt nach, ob für das KI-gestützte Bewerbermanagementsystem eine DPIA durchgeführt wurde. Das System steht im Inventar mit dokumentierter Risikoklasse, Anbieter und aufgeführten Subprozessoren – die Datenbasis für die DPIA liegt damit bereits vor und muss nicht erst aus mehreren Abteilungen zusammengetragen werden.

Was SimpleAct für DSBs leistet

Zentrales KI-Inventar als Datenbasis
Alle KI-Systeme im Unternehmen erfasst – mit Verwendungszweck, Datenarten, Verarbeitungsort und Verantwortlichen. Grundlage für DPIA und Verarbeitungsverzeichnis.
Subprozessoren transparent
SimpleAct listet Hetzner (DE), Stripe und Brevo. AVV/DPA nach Art. 28 DSGVO liegt vor. Kein Drittlandtransfer ohne Absicherung.
Automatisierte Entscheidungen dokumentiert
Hochrisiko-KI nach EU AI Act trifft oft auf Art. 22 DSGVO. SimpleAct erfasst, ob menschliche Aufsicht vorhanden ist – wichtig für DPIA-Begründungen.
Append-only Audit-Log
Jede Änderung an KI-Systemdaten ist zeitgestempelt und nicht löschbar – nachvollziehbar für Behördenanfragen und DSGVO-Auskunftsersuchen.

Was Sie als DSB bekommen

  • Strukturierte Datenbasis für DPIA nach Art. 35 DSGVO
  • Inventar aller KI-Systeme inkl. Verwendungszweck und Datenarten
  • Subprozessoren-Transparenz mit AVV-Dokumentation
  • Nachweis menschlicher Aufsicht für automatisierte Entscheidungen (Art. 22 DSGVO)
  • Append-only Audit-Log – zeitgestempelt, nicht löschbar
  • EU-Hosting dokumentiert – kein Drittlandtransfer

Häufige Fragen von Datenschutzbeauftragten

Muss für jedes KI-System eine DPIA gemacht werden?

Nicht automatisch – aber für Hochrisiko-KI nach EU AI Act ist eine Datenschutz-Folgenabschätzung nach Art. 35 DSGVO häufig erforderlich. SimpleAct liefert die strukturierten Daten dafür.

Wo werden Kundendaten gespeichert?

Anwendungs- und Datenbanklayer laufen beide bei Hetzner in Nürnberg (Deutschland). Kein Transfer in Drittländer.

Ist SimpleAct selbst DSGVO-konform?

Ja. Der AVV nach Art. 28 DSGVO ist als Volltext unter /legal/avv-dpa einsehbar, inklusive Subprozessoren-Liste (Abschnitt 5). Das Security Whitepaper finden Sie unter /security.

Was ist der Unterschied zwischen EU AI Act und DSGVO für KI?

Die DSGVO regelt den Datenschutz bei der Verarbeitung personenbezogener Daten – auch durch KI. Der EU AI Act regelt zusätzlich die Risikoeinstufung, Dokumentation und Governance von KI-Systemen unabhängig vom Datenschutzbezug.

Wer gilt als Betreiber nach EU AI Act?

Betreiber (Deployer) sind Unternehmen, die ein KI-System in eigener Verantwortung einsetzen – unabhängig davon, ob sie es selbst entwickelt haben. SimpleAct hilft, diese Rollen und Verantwortlichkeiten pro System zu dokumentieren.

KI-Inventar und DSGVO-Grundlage in einem

Schaffen Sie Transparenz über alle KI-Systeme – als Datenbasis für DPIA, Verarbeitungsverzeichnis und AI-Act-Compliance.

Jetzt starten

Weiterführend

EU AI Act für Datenschutzbeauftragte (DSB) | SimpleAct