Start / Blog / AVV mit KI-Anbietern: Diese Pflichten gelten 2026

DSGVO und Datenschutz

AVV mit KI-Anbietern: Diese Pflichten gelten 2026

Ein Auftragsverarbeitungsvertrag mit dem KI-Anbieter ist ab dem ersten Kundendatum Pflicht: was rein muss, wer ihn 2026 anbietet und wie du ihn abschließt.

Inhaltsverzeichnis

Inhalt

Das Wichtigste in Kürze

  • Ein Auftragsverarbeitungsvertrag (AVV) nach Art. 28 DSGVO ist ab dem ersten personenbezogenen Datum im Prompt Pflicht, unabhängig von der Unternehmensgröße.
  • ChatGPT, Claude und Copilot bieten einen AVV erst ab kostenpflichtigen Business- oder Enterprise-Tarifen an, nicht in den kostenlosen Versionen.
  • Ohne EU-Region braucht es zusätzlich Standardvertragsklauseln nach Art. 46 DSGVO für den Datentransfer in die USA.
  • Ein fehlender oder lückenhafter AVV kann laut Art. 83 Abs. 4 DSGVO mit bis zu 10 Millionen Euro oder 2 Prozent des Jahresumsatzes geahndet werden.
  • 57 Prozent der deutschen Unternehmen ab 20 Beschäftigten setzen laut Bitkom (Erstmals nutzt die Mehrheit der Unternehmen KI, September 2026) bereits KI ein, gegenüber 36 Prozent ein Jahr zuvor.
  • Lokale KI-Systeme im eigenen Haus brauchen häufig keinen Drittlandtransfer und vereinfachen den AVV erheblich.

Ein Auftragsverarbeitungsvertrag (AVV) mit dem KI-Anbieter ist ab dem ersten personenbezogenen Datum im Prompt Pflicht. Das schreibt Art. 28 DSGVO vor, unabhängig von Unternehmensgröße oder Branche. Wer ChatGPT, Claude, Copilot oder ein anderes KI-Tool nutzt und dabei Kundennamen, Mitarbeiterdaten oder E-Mail-Adressen eingibt, braucht diesen Vertrag. Er gilt, bevor die erste Anfrage abgeschickt wird.

Dieser Leitfaden zeigt, was ein rechtssicherer AVV enthalten muss und welche großen KI-Anbieter ihn 2026 in welchem Tarif anbieten. Er zeigt außerdem, wie du ihn in der Praxis abschließt. Er ergänzt unseren Leitfaden zur DSGVO-konformen KI-Nutzung um die vertragliche Seite.

Ein AVV ist bei jeder KI mit Personenbezug Pflicht

Verarbeitet ein externer KI-Anbieter personenbezogene Daten im Auftrag deines Unternehmens, etwa über Prompts, Embeddings oder gespeicherte Chatverläufe, braucht es einen Vertrag. Art. 28 DSGVO verlangt diesen schriftlich oder elektronisch. Dein Unternehmen bleibt dabei Verantwortlicher, der KI-Anbieter wird Auftragsverarbeiter.

Die Datenschutzkonferenz (DSK), der Zusammenschluss der deutschen Datenschutzaufsichtsbehörden, hat die Rollenverteilung zwischen Verantwortlichem und Auftragsverarbeiter am 6. Mai 2024 bestätigt. Ihre Orientierungshilfe „Künstliche Intelligenz und Datenschutz" stellt klar: Die Nutzung einer KI-Anwendung als klassische SaaS-Lösung begründet in der Regel eine Auftragsverarbeitung. Im Juni 2025 folgte eine zweite Orientierungshilfe mit technischen Anforderungen für KI-Anbieter selbst.

Laut Bitkom (Erstmals nutzt die Mehrheit der Unternehmen KI, September 2026) setzen 57 Prozent der deutschen Unternehmen ab 20 Beschäftigten bereits KI ein. Ein Jahr zuvor waren es erst 36 Prozent. Gleichzeitig nennen Unternehmen Datenschutz und rechtliche Unsicherheit als eine der größten Hürden beim KI-Einsatz.

Drei typische Situationen lösen die AVV-Pflicht aus:

  • Ein Mitarbeiter fügt eine Kundenanfrage samt Namen und E-Mail-Adresse in ChatGPT ein, um eine Antwort zu formulieren.
  • Ein KI-gestütztes Recruiting-Tool lässt Bewerbungsunterlagen durch ein Sprachmodell zusammenfassen.
  • Ein Chatbot auf der Firmenwebsite leitet Kundenanfragen an eine externe KI-API weiter.

Ohne AVV verarbeitet der Anbieter diese Daten ohne Rechtsgrundlage nach Art. 28 DSGVO. Das gilt unabhängig davon, ob die Verarbeitung technisch korrekt und sicher abläuft.

Diese Pflichtinhalte muss der AVV nach Art. 28 DSGVO enthalten

Art. 28 Abs. 3 DSGVO schreibt zunächst fest, was der Vertrag regeln muss: Gegenstand, Dauer, Art und Zweck der Verarbeitung. Dazu kommen die Art der Daten und die Kategorien betroffener Personen. Darauf aufbauend verpflichtet sich der Auftragsverarbeiter in 8 konkreten Punkten (Art. 28 Abs. 3 Satz 2 lit. a bis h).

  • WeisungsgebundenheitDer Anbieter verarbeitet Daten ausschließlich auf dokumentierte Weisung, nicht für eigene Zwecke wie Modelltraining.
  • VertraulichkeitspflichtDer Anbieter verpflichtet alle Personen mit Datenzugriff schriftlich zur Vertraulichkeit.
  • Technische und organisatorische MaßnahmenDer Anbieter ergreift die nach Art. 32 DSGVO erforderlichen Sicherheitsmaßnahmen.
  • Regeln für SubunternehmerDer Anbieter bindet weitere Auftragsverarbeiter nur mit vorheriger Genehmigung und unter gleichen Pflichten ein.
  • Unterstützung bei BetroffenenrechtenDer Anbieter hilft dabei, Auskunfts-, Lösch- und Berichtigungsanfragen zu erfüllen.
  • Unterstützung bei SicherheitspflichtenDer Anbieter unterstützt bei Datenschutz-Folgenabschätzungen und Meldepflichten nach Art. 32 bis 36.
  • Löschung oder RückgabeDer Anbieter löscht oder übergibt nach Vertragsende alle Daten, je nach Wahl des Verantwortlichen.
  • Kontroll- und AuditrechteDer Verantwortliche kann die Einhaltung der Pflichten überprüfen, auch durch Inspektionen.

Fehlt einer dieser 8 Punkte, gilt der AVV als lückenhaft. Das schwächt die eigene Rechtsposition, selbst wenn der Anbieter technisch sauber arbeitet. Besonders häufig fehlt in der Praxis eine klare Regelung zum Trainingsverbot. Der Vertrag sollte explizit ausschließen, dass der Anbieter eingegebene Kundendaten zum Training oder zur Verbesserung des Sprachmodells nutzt.

ChatGPT, Claude, Copilot und Gemini bieten den AVV nur in Business-Tarifen

Die großen KI-Anbieter stellen einen AVV bereit, allerdings nur ab bestimmten kostenpflichtigen Tarifen. Die kostenlosen und privaten Versionen fallen unter Verbraucher-Nutzungsbedingungen und sind im beruflichen Kontext mit Personenbezug tabu. Stand: Juli 2026, Tarifstrukturen ändern sich bei KI-Anbietern häufig und sollten vor Vertragsschluss erneut geprüft werden.

AnbieterAVV verfügbar abKostenlose Version geeignet?
OpenAI (ChatGPT)ChatGPT Business, ChatGPT Enterprise, APInein, Free/Plus/Pro/Go ohne AVV
Anthropic (Claude)Claude for Work (Team, Enterprise), APInein, Free/Pro/Max ohne AVV
Microsoft (Copilot)Microsoft 365 Copilot im Geschäftskundentarifnein, Consumer Copilot ohne AVV
Google (Gemini)Google Workspace mit Gemini Business oder höhernein, privates Gemini-Konto ohne AVV

Zum Vergleichen seitlich wischen

Bei OpenAI heißt der AVV offiziell Data Processing Addendum, kurz DPA, inhaltlich deckungsgleich mit dem deutschen Auftragsverarbeitungsvertrag. Kunden von ChatGPT Business, ChatGPT Enterprise und der API schließen ihn als Standardformular direkt ab. OpenAI speichert Daten aus der API nach eigenen Angaben maximal 30 Tage. Eingaben und Ausgaben aus Business-, Enterprise- oder API-Nutzung fließen standardmäßig nicht ins Modelltraining (OpenAI, 2026).

Bei Anthropic ist der Data Processing Addendum automatisch Teil der kommerziellen Nutzungsbedingungen für Claude for Work und die API. Eine separate Verhandlung ist für Standardfälle nicht nötig. Für Unternehmen mit strengen Datenresidenz-Anforderungen ist ein Punkt wichtig: Claude.ai und die direkte Anthropic API bieten aktuell keine eigene EU-Datenresidenz.

Claude.ai und die Anthropic API verarbeiten Daten standardmäßig auf US-Infrastruktur, abgesichert über Standardvertragsklauseln nach Art. 46 DSGVO (Heuking, 2026). Wer eine EU-Region benötigt, weicht auf Claude über AWS Bedrock oder Google Vertex AI aus.

Prüfe beim Vertragsabschluss immer, welcher konkrete Tarif deiner Mitarbeiter zugewiesen ist. Ein einzelnes vergessenes Free-Konto neben dem offiziellen Enterprise-Zugang reicht aus, um die AVV-Absicherung faktisch zu unterlaufen.

Ohne EU-Server braucht es zusätzlich Standardvertragsklauseln

Der AVV allein reicht nicht aus, sobald ein Anbieter Daten außerhalb der EU verarbeitet. Für diesen Drittlandtransfer verlangt Kapitel V DSGVO eine eigene Rechtsgrundlage. In der Praxis sind das meist Standardvertragsklauseln (SCC) nach Art. 46 DSGVO in Kombination mit einer Transfer Impact Assessment. Diese Prüfung bewertet, ob das Zielland trotz der Klauseln tatsächlich ein angemessenes Schutzniveau erreicht. Sie blickt dabei etwa auf mögliche Zugriffe von US-Behörden nach dem CLOUD Act.

Das EU-US Data Privacy Framework kann die Transfer Impact Assessment für zertifizierte Anbieter vereinfachen. Der Zertifizierungsstatus einzelner Anbieter kann sich allerdings ändern. Praxisregel: Prüfe die aktuelle Zertifizierung direkt beim Anbieter. Dokumentiere zusätzlich die Standardvertragsklauseln als Rückfallebene, statt dich allein auf eine einzelne Rechtsgrundlage zu verlassen.

Ein AVV mit US-Anbietern deckt nur die Auftragsverarbeitung nach Art. 28 DSGVO ab. Den internationalen Datentransfer nach Kapitel V DSGVO regelt er nicht, dafür braucht es zusätzlich Standardvertragsklauseln und eine Transfer Impact Assessment.

Mitarbeiterin vergleicht eine Checkliste mit einer Vergleichstabelle auf dem Monitor im Büro

So verhandelst du einen AVV mit deinem KI-Anbieter in 5 Schritten

Der Abschluss eines AVV folgt bei den meisten Anbietern einem ähnlichen Ablauf.

AVV-Abschluss Schritt für Schritt
01
Schritt 1: Tarif prüfen

Kläre, ob dein aktueller Tarif überhaupt einen AVV anbietet. Kostenlose und private Tarife scheiden meist aus.

02
Schritt 2: AVV-Formular anfordern

Bei den großen Anbietern liegt der AVV als Standardformular im Kundenportal bereit, oft unter Rechtliches oder Compliance.

03
Schritt 3: Die 8 Pflichtpunkte gegenprüfen

Gleiche das Formular gegen die 8 Pflichtpunkte aus Art. 28 Abs. 3 DSGVO ab, insbesondere das Trainingsverbot für deine Daten.

04
Schritt 4: Drittlandtransfer klären

Prüfe, ob eine EU-Region verfügbar ist. Falls nicht, sichere den Transfer zusätzlich über Standardvertragsklauseln ab.

05
Schritt 5: Vertrag unterzeichnen und dokumentieren

Unterschreibe den AVV elektronisch oder schriftlich und hinterlege ihn im Verzeichnis von Verarbeitungstätigkeiten.

Unsicher, ob dein aktuelles KI-Setup vertraglich sauber abgesichert ist? In einer kostenlosen Erstberatung prüfen wir gemeinsam, welche AVVs du wirklich brauchst und wo Standardvertragsklauseln fehlen.

Analysegespräch buchen

Diese Fehler schwächen den Datenschutz am häufigsten

Vier Fehler tauchen in der Praxis besonders oft auf, wenn Unternehmen KI-Tools einführen, ohne die vertragliche Seite von Anfang an mitzudenken.

Am häufigsten nutzen Mitarbeiter unbemerkt private Konten. Sie registrieren sich mit der Firmen-E-Mail-Adresse für ein kostenloses ChatGPT- oder Claude-Konto, weil die Einführung des offiziellen Business-Tarifs zu lange dauert. Diese Schatten-KI läuft komplett ohne AVV, weil private Konten grundsätzlich unter Verbraucher-Nutzungsbedingungen fallen.

Beim zweiten Fehler verwechseln Unternehmen KI-Anbieter und Software-Anbieter. Wer ein eigenes Tool baut oder einkauft, braucht trotzdem einen AVV mit dem tatsächlichen Verarbeiter der Daten. Das gilt auch, wenn das Tool im Hintergrund über eine API auf OpenAI oder Anthropic zugreift. Der AVV mit dem Software-Anbieter allein deckt diese Weiterleitung nicht automatisch ab, wenn er den KI-Anbieter nicht ausdrücklich als Subunternehmer benennt.

Der dritte Fehler betrifft die Dokumentation: Ein unterschriebener AVV, der nirgends im Verzeichnis von Verarbeitungstätigkeiten auftaucht, hilft im Ernstfall wenig. Eine Aufsichtsbehörde prüft nicht nur, ob ein Vertrag existiert, sondern auch, ob das Unternehmen seinen KI-Einsatz systematisch erfasst hat.

Ein vierter, oft übersehener Fehler betrifft das Vertragsende. Kündigt ein Unternehmen den Tarif oder wechselt den Anbieter, muss der Anbieter die gespeicherten Daten nach Wahl des Verantwortlichen löschen oder zurückgeben. Das schreibt Art. 28 Abs. 3 lit. g DSGVO vor. Ohne aktive Nachfrage bleiben Chatverläufe, hochgeladene Dokumente oder API-Logs teils über die im AVV festgelegte Aufbewahrungsfrist hinaus gespeichert. Eine kurze schriftliche Löschbestätigung des Anbieters gehört deshalb zum Offboarding-Prozess jedes KI-Tools.

Eine interne KI-Richtlinie macht den AVV im Alltag wirksam

Der beste AVV nützt wenig, wenn Mitarbeiter ihn nicht kennen und stattdessen private Konten nutzen. Die DSK empfiehlt in ihrer Orientierungshilfe vom Mai 2024 deshalb ausdrücklich, den vertraglichen Rahmen durch verbindliche interne Regeln zu ergänzen. Eine schriftliche KI-Nutzungsrichtlinie schließt die Lücke zwischen dem AVV auf Vertragsebene und der tatsächlichen Nutzung im Arbeitsalltag.

  • Freigegebene Tools benennenListe konkret, welche KI-Tools mit gültigem AVV Mitarbeiter nutzen dürfen, und welche du ausdrücklich verbietest.
  • Datenkategorien einschränkenDefiniere, welche Datenarten Mitarbeiter in Prompts eingeben dürfen. Kundendaten, Gesundheitsdaten und Vertragsinhalte gehören meist auf die Verbotsliste.
  • Zuständigkeit klärenBenenne eine Person, meist den Datenschutzbeauftragten, die neue KI-Tools vor der Einführung prüft und den AVV einholt.
  • Schulung durchführenSchule Mitarbeiter einmalig und bei jedem neuen Tool erneut, warum private Konten tabu sind.
  • Verstöße sanktionierenLege fest, welche arbeitsrechtlichen Konsequenzen die Nutzung nicht freigegebener KI-Tools hat.

Für einen Handelsbetrieb mit mehreren Filialen bedeutet eine solche KI-Nutzungsrichtlinie konkret: Die Geschäftsführung legt eine kurze Liste freigegebener KI-Tools mit gültigem AVV fest. Kein Team wählt mehr frei, welches Tool es nutzt. Sie kommuniziert diese Liste einmal verständlich an alle Mitarbeiter. Das verhindert, dass einzelne Abteilungen aus Bequemlichkeit auf private Konten ausweichen, während die IT-Abteilung längst einen sauberen Enterprise-Zugang eingerichtet hat.

Lokale KI macht den Drittlandtransfer überflüssig

Lokale KI vereinfacht die Kombination aus AVV und Standardvertragsklauseln von vornherein. Das Sprachmodell läuft dabei auf eigener Hardware im Unternehmen oder bei einem europäischen Hosting-Partner, statt Daten an einen US-Anbieter zu senden. Läuft die gesamte Verarbeitung innerhalb der EU, entfällt die Frage nach Drittlandtransfer und Data Privacy Framework komplett. Der AVV bleibt aber trotzdem Pflicht, sobald ein externer Dienstleister das System betreibt.

Stell dir vor, ein Handwerksbetrieb lässt eingehende Kundenanfragen von einer KI vorsortieren. Läuft diese KI lokal auf einem Server in einem deutschen Rechenzentrum, reduziert sich die Prüfung auf einen einzigen AVV mit dem Hosting-Partner. Eine zusätzliche Transfer Impact Assessment entfällt. Mehr zur technischen Umsetzung liest du in unserem Leitfaden zu Corporate LLMs für KMU.

57%

der Unternehmen ab 20 Beschäftigten nutzen KI

Bitkom, September 2026
10Mio. €

mögliches Bußgeld bei fehlendem AVV (Art. 83 Abs. 4 DSGVO)

DSGVO, Art. 83

AVV und EU AI Act sind zwei getrennte Pflichten

Der Auftragsverarbeitungsvertrag regelt den Datenschutz nach DSGVO, nicht die produktbezogenen Anforderungen des EU AI Act. Beide Regelwerke laufen parallel und schließen sich nicht gegenseitig ein. Ein KI-Anbieter kann einen sauberen AVV anbieten und trotzdem als Hochrisiko-System nach der KI-Verordnung gelten, etwa bei automatisierter Bewerberauswahl. Details zu den betroffenen Bereichen findest du in unserem Artikel zu Hochrisiko-KI im EU AI Act und im Überblick zur KI-Verordnung.

Für die tägliche Praxis heißt das: Der AVV beantwortet die Frage, wer für die Daten verantwortlich ist und wie sie geschützt werden. Der EU AI Act beantwortet die Frage, wie riskant der konkrete Einsatzzweck der KI selbst ist. Ein Unternehmen sollte beide Prüfungen unabhängig voneinander durchführen, wenn es ein neues KI-System einführt.

Was das für deine KI-Einführung bedeutet

Ein AVV mit dem KI-Anbieter ist kein bürokratisches Hindernis, sondern die Voraussetzung dafür, KI-Tools überhaupt rechtssicher im Team einzusetzen. Gründer Jannis Gerlinger, mit TÜV Rheinland geprüfter Qualifikation als Verkaufspsychologie-Expert:in, bringt Digital-Erfahrung seit 2007 mit, von UX/UI über E-Commerce bis heute KI. Dabei zeigt sich ein wiederkehrendes Muster: Unternehmen, die den AVV vor der Einführung klären, sparen sich später die mühsame Nachrüstung. Bereits eingespielte Arbeitsabläufe bleiben unangetastet. Wer die passenden Tarife und Verträge kennt, rollt KI-Werkzeuge oft innerhalb weniger Tage sauber im Team aus. Er verliert keine Monate mit Unsicherheit über die eigene Datenschutz-Lage.

Wichtiger als die Vertragsunterschrift selbst ist die Gewohnheit dahinter. Bevor ein neues KI-Tool im Unternehmen startet, gehört die Frage nach dem AVV genauso selbstverständlich dazu wie die Frage nach dem Preis. Ein passender KI-Partner klärt diese Frage von sich aus, statt sie dem Kunden zu überlassen.

Fazit: AVV zuerst, dann Rollout

Der Auftragsverarbeitungsvertrag ist die rechtliche Grundvoraussetzung für jede KI-Nutzung mit Personenbezug, nicht ein optionaler Zusatz für später. Die großen Anbieter stellen ihn zuverlässig bereit, allerdings nur in kostenpflichtigen Business- und Enterprise-Tarifen, nie in den kostenlosen Versionen. Wer zusätzlich einen Drittlandtransfer in die USA hat, braucht Standardvertragsklauseln als zweite Absicherung.

Wer die 8 Pflichtpunkte aus Art. 28 Abs. 3 DSGVO kennt und vor der Einführung aktiv prüft, vermeidet die teuersten Fehler. Dazu zählen private Schatten-Konten, vergessene API-Subunternehmer, eine lückenhafte Dokumentation und ein ungeklärtes Vertragsende ohne Löschbestätigung. Eine durchdachte KI-Strategie denkt den AVV von Anfang an mit, statt ihn nachträglich aufzuarbeiten.

Du willst KI im Unternehmen einführen und dabei von Anfang an vertraglich sauber bleiben? Wir bauen KI-Systeme für den Mittelstand, DSGVO-konform mit geklärtem AVV. Buch dir eine kostenlose Erstberatung, in 15 Minuten klären wir deinen Stand.

Analysegespräch buchen
Porträt von Jannis Gerlinger
Jannis Gerlinger KI-Berater und Geschäftsführer, JANGER GmbH

Jannis Gerlinger berät kleine und mittlere Unternehmen bei der Einführung von Künstlicher Intelligenz und setzt die Lösungen selbst um: KI-Assistenten, Automationen und individuelle Web-Apps. Als Geschäftsführer der JANGER GmbH arbeitet er seit 2007 an digitalen Systemen für Handwerk, Handel und Industrie, von Onlineshops bis zu internen Werkzeugen. Seine vom TÜV Rheinland geprüfte Qualifikation in Verkaufspsychologie verbindet technisches Know-how mit einem tiefen Verständnis für Geschäftsprozesse.

Häufige Fragen.

Deine Frage fehlt? Schreib mir, ich antworte innerhalb eines Werktags.

Brauche ich für ChatGPT einen Auftragsverarbeitungsvertrag?

Ja, sobald du in ChatGPT personenbezogene Daten verarbeitest, etwa Kundennamen oder Mitarbeiterdaten. OpenAI bietet einen AVV für ChatGPT Business, ChatGPT Enterprise und die API an, nicht für die kostenlosen und privaten Tarife Free, Plus, Pro und Go.

Was passiert, wenn ich KI ohne AVV nutze?

Die Verarbeitung ist dann ohne Rechtsgrundlage nach Art. 28 DSGVO und damit rechtswidrig. Aufsichtsbehörden können nach Art. 83 Abs. 4 DSGVO Bußgelder bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes verhängen, je nachdem, welcher Betrag höher ist.

Bietet Anthropic für Claude einen AVV an?

Ja, für Claude for Work in den Tarifen Team und Enterprise sowie für die Anthropic API. Der Data Processing Addendum ist automatisch Teil der kommerziellen Nutzungsbedingungen und stützt sich auf Standardvertragsklauseln nach Art. 46 DSGVO, da Anthropic keine eigene EU-Datenresidenz für Claude.ai oder die direkte API anbietet.

Reicht der AVV bei US-Anbietern aus oder brauche ich zusätzlich Standardvertragsklauseln?

Der AVV allein reicht nicht. Verarbeitet ein US-Anbieter Daten außerhalb der EU, brauchst du zusätzlich eine Rechtsgrundlage für den Drittlandtransfer nach Kapitel V DSGVO, in der Praxis meist Standardvertragsklauseln nach Art. 46 DSGVO plus eine Transfer Impact Assessment.

Was kostet ein AVV mit einem KI-Anbieter?

Bei den großen Anbietern nichts zusätzlich. Der AVV ist Teil der Business- oder Enterprise-Konditionen und wird meist online per Formular oder als Vertragsanhang mitunterzeichnet. Kosten entstehen indirekt über den höheren Tarif, der den AVV überhaupt erst freischaltet.

Muss ich für interne KI-Tools auch einen AVV abschließen?

Ja, wenn ein externer Anbieter im Hintergrund personenbezogene Daten verarbeitet, etwa ein Chatbot-Wrapper, der über die OpenAI- oder Anthropic-API läuft. Der AVV gilt für den tatsächlichen Verarbeiter der Daten, unabhängig davon, welche Oberfläche deine Mitarbeiter sehen.

Ersetzt der AVV die Datenschutz-Folgenabschätzung?

Nein, das sind zwei getrennte Pflichten. Der AVV regelt die Verantwortung zwischen dir und dem KI-Anbieter, die Datenschutz-Folgenabschätzung nach Art. 35 DSGVO bewertet das Risiko für die Betroffenen bei besonders risikoreichen Verarbeitungen, etwa einer systematischen Bewertung von Kundendaten.

Wie lange dauert der Abschluss eines AVV mit einem großen KI-Anbieter?

Bei OpenAI, Anthropic, Microsoft und Google meist wenige Tage, weil der AVV als Standardformular im Kundenportal des Business- oder Enterprise-Tarifs bereitliegt. Individuelle Anpassungen oder eine juristische Prüfung durch deinen eigenen Datenschutzbeauftragten verlängern die Zeit auf 2 bis 4 Wochen.