﻿# KI-Telefonassistent und DSGVO: Darauf müssen Unternehmen achten

URL: https://fertig.ai/ki-telefonassistent/dsgvo/
Stand: 05.10.2026

> Ein KI-Telefonassistent verarbeitet personenbezogene Daten. Hier lesen Sie, welche Fragen Sie vor dem Einsatz klären sollten und wie fertig.ai den Datenschutz umsetzt.

Diese Seite gibt einen Überblick und ersetzt keine Rechtsberatung.

## Welche personenbezogenen Daten verarbeitet werden können
Welche Daten tatsächlich anfallen, hängt davon ab, wofür Sie den Assistenten einsetzen. Typisch sind:

- Rufnummer des Anrufers
- Name
- Termindaten
- Gesprächsinhalte als Audio und Transkript
- Kontaktdaten
- Kundennummern
- Ticketdaten
- Gesundheitsdaten im medizinischen Umfeld

## Welche DSGVO-Fragen Sie klären sollten

### Verantwortlicher und Auftragsverarbeiter
Sie bleiben Verantwortlicher, der Anbieter verarbeitet die Daten in Ihrem Auftrag.

### Zweck und Rechtsgrundlage
Legen Sie fest, wofür der Assistent Daten verarbeitet und auf welcher Grundlage.

### Datenminimierung
Der Assistent sollte nur abfragen, was für das Anliegen nötig ist.

### Speicherdauer
Bestimmen Sie, wie lange Audio, Transkripte und Tickets aufbewahrt werden.

### Zugriffsrechte
Regeln Sie, wer in Ihrem Team Gespräche und Kontaktdaten sehen darf.

### Unterauftragsverarbeiter
Prüfen Sie, welche Subprozessoren beteiligt sind und wo sie Daten verarbeiten.

### Drittlandübermittlung
Klären Sie, ob Daten die EU verlassen und wie das abgesichert ist.

### Technische und organisatorische Maßnahmen
Lassen Sie sich die TOMs des Anbieters zeigen.

### Nachvollziehbarkeit
Dokumentieren Sie Verarbeitung, Löschung und Zugriffe so, dass Sie Auskunft geben können.

## Muss der Anrufer über die KI informiert werden?

Ja. Der EU AI Act verpflichtet in Art. 50 dazu, Menschen darüber zu informieren, dass sie mit einem KI-System sprechen. Diese Transparenzpflicht gilt seit dem 2. August 2026 und damit auch für KI-Telefonassistenten.

Am einfachsten erfüllen Sie sie mit einem kurzen Hinweis zu Beginn des Gesprächs, zum Beispiel: „Sie sprechen mit dem digitalen Assistenten von …“. Den Gesprächseinstieg legen Sie bei der Einrichtung fest. Unabhängig davon gelten die Informationspflichten der DSGVO, die Sie in Ihren Datenschutzhinweisen umsetzen.

## Wo fertig.ai Daten verarbeitet

- **EU-Hosting:** Alle Daten liegen in der EU, primär in Deutschland.
- **Subprozessoren in der EU:** Alle Subprozessoren betreiben ihre Server in der EU. Die vollständige Liste ist Teil des AV-Vertrags und auf Anfrage erhältlich.
- **Zertifizierte Rechenzentren:** Unsere Infrastruktur läuft in Rechenzentren, die nach ISO 27001 zertifiziert und nach BSI C5 Typ 2 testiert sind. Die ISO-27001-Zertifizierung von fertig.ai selbst läuft derzeit.
- **DSGVO-konform:** Wir verarbeiten Daten gemäß DSGVO und schließen standardmäßig einen AV-Vertrag nach Art. 28 ab.
- **EU AI Act orientiert:** Architektur und Prozesse sind am EU AI Act ausgerichtet. Die Dokumentation erhalten Sie auf Anfrage.
- **On-Premise auf Wunsch:** Für sensible Daten liefern wir die Plattform auf Wunsch als On-Premise-Installation.

[Compliance und Trust bei fertig.ai](https://fertig.ai/compliance/)

## Gesundheitsdaten und sensible Daten

Gesundheitsdaten gehören zu den besonderen Kategorien personenbezogener Daten nach Art. 9 DSGVO und verlangen besondere Sorgfalt. Klären Sie früh, welche Angaben der Assistent erfragen darf und wer im Team darauf zugreift.

Für besonders sensible Daten, etwa Patientendaten oder kommunale Anliegen, installieren wir die Plattform auf Wunsch auch in Ihrem Rechenzentrum oder in einer privaten Cloud. Die Einrichtung ist dann aufwendiger als bei der SaaS-Variante, sprechen Sie uns deshalb früh an.

[KI-Telefonassistent für Arztpraxen und MVZ](https://fertig.ai/use-cases/gesundheitswesen/)

## So schützt fertig.ai Ihre Daten

### EU-Hosting
Alle Daten liegen in der EU, primär in Deutschland.

### Verschlüsselung
Alle Datenflüsse sind verschlüsselt.

### Aufbewahrung
Audio- und Transkriptdaten bewahren wir standardmäßig 30 Tage auf. Sie können die Frist pro Kundenkonto verkürzen, verlängern lässt sie sich nur, soweit Gesetz oder Vertrag es vorsehen.

### Zertifizierte Rechenzentren
Unsere Infrastruktur läuft in Rechenzentren, die nach ISO 27001 zertifiziert und nach BSI C5 Typ 2 testiert sind. Die ISO-27001-Zertifizierung von fertig.ai selbst läuft derzeit. Weitere Nachweise erhalten Sie auf Anfrage.

## AV-Vertrag und Unterauftragsverarbeiter

Der Standard-AV-Vertrag nach Art. 28 DSGVO liegt unterschriftsbereit vor und wird vor dem Produktivstart geschlossen. Für eigene Vertragsklauseln planen Sie bitte 1 bis 2 Wochen Vorlauf ein.

Alle Daten liegen in Rechenzentren in der EU, primär in Deutschland. Auch alle Subprozessoren betreiben ihre Server in der EU. Die vollständige Liste ist Teil des AV-Vertrags und auf Anfrage erhältlich.

Den AV-Vertrag, die Liste der Subprozessoren und weitere Nachweise erhalten Sie auf Anfrage.

## Checkliste für den datenschutzkonformen Einsatz

- Zweck festlegen
- Datenkategorien dokumentieren
- Rechtsgrundlage prüfen
- AV-Vertrag abschließen
- Subprozessoren prüfen
- Speicherfristen definieren
- Informationspflichten umsetzen
- KI-Hinweis zu Beginn des Gesprächs einrichten (EU AI Act)
- Berechtigungen definieren
- Löschkonzept festlegen
- Technische und organisatorische Maßnahmen prüfen

## Mehr zu Datenschutz und Sicherheit

- [Compliance und Trust bei fertig.ai](https://fertig.ai/compliance/)
- [DSGVO und AV-Vertrag im Hilfe-Center](https://fertig.ai/support/compliance/dsgvo-und-av-vertrag/)
- [KI-Telefonassistent für Unternehmen](https://fertig.ai/ki-telefonassistent/)
- [Kosten eines KI-Telefonassistenten](https://fertig.ai/ki-telefonassistent/kosten/)

## Häufige Fragen
### Ist fertig.ai DSGVO-konform?
fertig.ai wird in Deutschland entwickelt und in EU-Rechenzentren betrieben. Alle Datenflüsse sind verschlüsselt, AV-Verträge sind Standard und wir orientieren uns am EU AI Act. Auf Wunsch ist auch eine On-Premise-Installation möglich.

### Wo werden meine Daten gespeichert?
Alle Daten liegen in Rechenzentren in der EU, primär in Deutschland. Auch alle Subprozessoren betreiben ihre Server in der EU. Die vollständige Liste ist Teil des AV-Vertrags und auf Anfrage erhältlich.

### Werden die Gespräche aufgezeichnet?
Für die Bearbeitung entstehen Audio- und Transkriptdaten. Audio- und Transkriptdaten bewahren wir standardmäßig 30 Tage auf. Sie können die Frist pro Kundenkonto verkürzen.

### Wie bekomme ich den AV-Vertrag?
Der Standard-AV-Vertrag nach Art. 28 DSGVO liegt unterschriftsbereit vor und wird vor dem Produktivstart geschlossen. Für eigene Vertragsklauseln planen Sie bitte 1 bis 2 Wochen Vorlauf ein.

### Ist eine On-Premise-Installation möglich?
Ja. Für sensible Daten wie Patientendaten oder kommunale Anliegen installieren wir die Plattform auf Wunsch in Ihrem Rechenzentrum oder in einer privaten Cloud. Sprechen Sie uns früh an, denn die Einrichtung ist aufwendiger als bei der SaaS-Variante.

### Wer haftet bei einem Datenschutzvorfall?
Die Haftung regeln der AV-Vertrag und der Hauptvertrag. Im Ernstfall informieren wir Sie unverzüglich und unterstützen Sie bei den gesetzlichen Meldepflichten.

## Sprechen wir
Kontakt: hey@fertig.ai oder https://fertig.ai/kontakt/.
