Datenschutz und KI-Compliance auf einen Blick

Änderungshistorie (2 Einträge)
  • 07.09.2026Risikoeinordnung als einsatzabhängig präzisiert, Hochrisiko-Anwendungen ausgeschlossen und Transparenzhinweis nach Art. 50 Abs. 1 von der maschinenlesbaren Kennzeichnung nach Art. 50 Abs. 2 getrennt.
  • 11.08.2026Erstveröffentlichung.

Alles, was eine Prüfung durch Informationssicherheit, Datenschutz oder Einkauf braucht, auf einer Seite.

PunktAngabe
RechtsträgerLoyJoy GmbH, Kapuzinerstraße 20, 48149 Münster. HRB 17049, Amtsgericht Münster.
VerarbeitungsortPersonenbezogene Daten werden ausschließlich in der EU verarbeitet, auf Google-Cloud-EMEA-Infrastruktur über Google Ireland.
KI-Inferenz, Standard-PfadGemma 4 auf eigener Hardware von LoyJoy in einem Rechenzentrum in Münster. Kein externer Modellanbieter beteiligt. Gleiches gilt für Embeddings, Zusammenfassungen, Sentiment- und Themenanalyse.
Optionale ModellanbieterAzure OpenAI in EU-Regionen, Mistral (FR), Scaleway, Nebius, OpenAI. Nur auf ausdrückliche Kundenweisung genutzt und inaktiv, solange der Standard-Pfad verwendet wird. Anlage 2 nennt Standort und Absicherung im Einzelnen.
Speech-to-Speech des Phone AgentsLäuft in der EU-Datenzone von Azure OpenAI. Für diese Verarbeitung findet keine Drittlandübermittlung mehr statt; ein gesonderter Ergänzungs-AVV deckt den Phone Agent ab.
Eigener API-KeyMit einer eigenen Azure-OpenAI-Subscription ist der Modellanbieter Ihr eigener Auftragsverarbeiter unter Ihrem eigenen Vertrag, nicht Unterauftragsverarbeiter von LoyJoy.
RechtsgrundlageAuftragsverarbeitungsvertrag gemäß Art. 28 Abs. 3 DSGVO. Anlage 1: technische und organisatorische Maßnahmen gemäß Art. 32. Anlage 2: Liste der Auftragsverarbeiter.
KontrollrechtVor-Ort-Kontrollen sind mit angemessener Vorlaufzeit möglich, während der Geschäftszeiten und ohne Beeinträchtigung des Betriebs.
Änderungen bei UnterauftragsverarbeiternVier Wochen Vorankündigung, zwei Wochen Widerspruchsfrist.
Ausschluss vom KI-TrainingVertraglich im AVV geregelt: personenbezogene Daten „werden insbesondere nicht zum Training, zur Entwicklung, zum Fine-Tuning oder zur sonstigen Weiterentwicklung von KI- oder Machine-Learning-Modellen verwendet”. Eingaben werden in Echtzeit zur Antwortgenerierung übertragen, sonst zu nichts. LoyJoy nimmt kein Fine-Tuning vor, Google bleibt daher GPAI-Anbieter von Gemma 4.
Aufbewahrung und LöschungPro Mandant von 7 bis 720 Tagen konfigurierbar, durchgesetzt durch unwiderrufliche Löschung. Telefon-Transkripte und -Aufzeichnungen standardmäßig 30 Tage. Audiostreams werden nicht dauerhaft gespeichert. Manuelle Löschung und der Umgang mit Art. 17 sind dokumentiert.
VerschlüsselungTLS bei der Übertragung ohne Ausnahme, AES im Ruhezustand, Schlüsselverwaltung außerhalb der Konfiguration des Cloud-Anbieters.
IdentitätPasskey (FIDO2) oder Magic Link. Microsoft Entra ID SSO in allen Tarifen. OAuth für Endnutzer im Chat ab dem Tarif Professional.
Berechtigungen und NachweiseRund zwanzig Rollen, getrennte Mandanten-Datenräume, archivierte administrative Audit-Logs mit Alerting. Programmatischer Zugriff einschließlich MCP unterliegt demselben Rollenmodell, Tokens sind jederzeit widerrufbar.
Resilienz und VorfälleRTO 4 Stunden, RPO 24 Stunden, dokumentierter Wiederherstellungsplan mit Bereitschaftsdienst. Meldeprozess nach Art. 33 mit 72-Stunden-Frist.
EU-KI-VerordnungDie Risikoeinordnung hängt vom konkreten Verwendungszweck und der Kundenkonfiguration ab. Reine Informations-, Kommunikations- und Unterstützungsfunktionen werden regelmäßig nicht als Hochrisiko-Anwendungen eingestuft, solange das System keine Entscheidungen über Personen trifft oder wesentlich beeinflusst. LoyJoy ist nicht für den Einsatz als Hochrisiko-KI-System nach Art. 6 in Verbindung mit Anhang I oder III bestimmt; eine solche Nutzung ist nach der Acceptable Use Policy ausgeschlossen. LoyJoy ist Anbieter des Systems, der Kunde ist in der Regel Betreiber des konkreten Einsatzes. Die Transparenz gegenüber Nutzern nach Art. 50 Abs. 1 ist für Chat und Telefon umgesetzt. Die davon getrennte maschinenlesbare Kennzeichnung synthetischer Ausgaben nach Art. 50 Abs. 2 wird technisch geprüft; für vor dem 2. August 2026 in Verkehr gebrachte Systeme gilt eine Umsetzungsfrist bis zum 2. Dezember 2026.
Zertifizierungen und TestsHosting ausschließlich auf ISO-27001- und PCI-DSS-zertifizierter Infrastruktur (Google Cloud EMEA). Das eigene Informationssicherheits-Management orientiert sich an BSI IT-Grundschutz-Kompendium und ISO/IEC 27001:2022, eine eigene Zertifizierung ist erklärtes Ziel. Jährlicher externer Penetrationstest durch einen akkreditierten Anbieter nach OWASP Web Security Testing Guide, Zertifikat auf Anfrage. Informationssicherheitsbeauftragter: Dr. Ulrich Wolffgang, CTO.
Barrierefreiheit und DORABFSG-Konformitätserklärung, EN 301 549 und WCAG 2.1 AA. Besondere DORA-Anforderungen werden ausschließlich in einer separaten Individualvereinbarung geregelt.

Kein separater Kasten zum Zertifizierungsstand nötig: Die Infrastruktur ist zertifiziert, das eigene ISMS orientiert sich an den Standards, mit Zertifizierung als Ziel. Wer die Unterscheidung braucht, findet sie in der Zeile „Zertifizierungen und Tests” oben.

Dokumente

Fragen?

Rückfragen aus Informationssicherheit, Datenschutz, Einkauf oder AI Governance lassen sich in einem gemeinsamen Termin schneller klären als schriftlich über mehrere Runden. CTO und Informationssicherheitsbeauftragter nehmen daran teil.

Kontakt: ulf.loetschert@loyjoy.com, +49 170 4444 121.