Datenschutz und KI-Compliance auf einen Blick
••
Änderungshistorie (1 Eintrag)
- 11.08.2026Erstveröffentlichung.
Alles, was eine Prüfung durch Informationssicherheit, Datenschutz oder Einkauf braucht, auf einer Seite.
| Punkt | Angabe |
|---|---|
| Rechtsträger | LoyJoy GmbH, Kapuzinerstraße 20, 48149 Münster. HRB 17049, Amtsgericht Münster. |
| Verarbeitungsort | Personenbezogene Daten werden ausschließlich in der EU verarbeitet, auf Google-Cloud-EMEA-Infrastruktur über Google Ireland. |
| KI-Inferenz, Standard-Pfad | Gemma 4 auf eigener Hardware von LoyJoy in einem Rechenzentrum in Münster. Kein externer Modellanbieter beteiligt. Gleiches gilt für Embeddings, Zusammenfassungen, Sentiment- und Themenanalyse. |
| Optionale Modellanbieter | Azure OpenAI in EU-Regionen, Mistral (FR), Scaleway, Nebius, OpenAI. Nur auf ausdrückliche Kundenweisung genutzt und inaktiv, solange der Standard-Pfad verwendet wird. Anlage 2 nennt Standort und Absicherung im Einzelnen. |
| Speech-to-Speech des Phone Agents | Läuft in der EU-Datenzone von Azure OpenAI. Für diese Verarbeitung findet keine Drittlandübermittlung mehr statt; ein gesonderter Ergänzungs-AVV deckt den Phone Agent ab. |
| Eigener API-Key | Mit einer eigenen Azure-OpenAI-Subscription ist der Modellanbieter Ihr eigener Auftragsverarbeiter unter Ihrem eigenen Vertrag, nicht Unterauftragsverarbeiter von LoyJoy. |
| Rechtsgrundlage | Auftragsverarbeitungsvertrag gemäß Art. 28 Abs. 3 DSGVO. Anlage 1: technische und organisatorische Maßnahmen gemäß Art. 32. Anlage 2: Liste der Auftragsverarbeiter. |
| Kontrollrecht | Vor-Ort-Kontrollen sind mit angemessener Vorlaufzeit möglich, während der Geschäftszeiten und ohne Beeinträchtigung des Betriebs. |
| Änderungen bei Unterauftragsverarbeitern | Vier Wochen Vorankündigung, zwei Wochen Widerspruchsfrist. |
| Ausschluss vom KI-Training | Vertraglich im AVV geregelt: personenbezogene Daten „werden insbesondere nicht zum Training, zur Entwicklung, zum Fine-Tuning oder zur sonstigen Weiterentwicklung von KI- oder Machine-Learning-Modellen verwendet”. Eingaben werden in Echtzeit zur Antwortgenerierung übertragen, sonst zu nichts. LoyJoy nimmt kein Fine-Tuning vor, Google bleibt daher GPAI-Anbieter von Gemma 4. |
| Aufbewahrung und Löschung | Pro Mandant von 7 bis 720 Tagen konfigurierbar, durchgesetzt durch unwiderrufliche Löschung. Telefon-Transkripte und -Aufzeichnungen standardmäßig 30 Tage. Audiostreams werden nicht dauerhaft gespeichert. Manuelle Löschung und der Umgang mit Art. 17 sind dokumentiert. |
| Verschlüsselung | TLS bei der Übertragung ohne Ausnahme, AES im Ruhezustand, Schlüsselverwaltung außerhalb der Konfiguration des Cloud-Anbieters. |
| Identität | Passkey (FIDO2) oder Magic Link. Microsoft Entra ID SSO in allen Tarifen. OAuth für Endnutzer im Chat ab dem Tarif Professional. |
| Berechtigungen und Nachweise | Rund zwanzig Rollen, getrennte Mandanten-Datenräume, archivierte administrative Audit-Logs mit Alerting. Programmatischer Zugriff einschließlich MCP unterliegt demselben Rollenmodell, Tokens sind jederzeit widerrufbar. |
| Resilienz und Vorfälle | RTO 4 Stunden, RPO 24 Stunden, dokumentierter Wiederherstellungsplan mit Bereitschaftsdienst. Meldeprozess nach Art. 33 mit 72-Stunden-Frist. |
| EU-KI-Verordnung | Begrenztes Risiko. LoyJoy ist Anbieter des Systems, der Kunde ist Betreiber. Die Transparenzpflicht nach Art. 50 gilt seit dem 2. August 2026 und ist in Chat und Telefon umgesetzt. Die Kennzeichnung synthetischer Audioinhalte ist bereits vor der Frist am 2. Dezember 2026 umgesetzt. |
| Zertifizierungen und Tests | Hosting ausschließlich auf ISO-27001- und PCI-DSS-zertifizierter Infrastruktur (Google Cloud EMEA). Das eigene Informationssicherheits-Management orientiert sich an BSI IT-Grundschutz-Kompendium und ISO/IEC 27001:2022, eine eigene Zertifizierung ist erklärtes Ziel. Jährlicher externer Penetrationstest durch einen akkreditierten Anbieter nach OWASP Web Security Testing Guide, Zertifikat auf Anfrage. Informationssicherheitsbeauftragter: Dr. Ulrich Wolffgang, CTO. |
| Barrierefreiheit und DORA | BFSG-Konformitätserklärung, EN 301 549, WCAG 2.1 AA. DORA-Vertragsbedingungen mit Audit-Rechten und Reporting ab dem Tarif Enterprise. |
Kein separater Kasten zum Zertifizierungsstand nötig: Die Infrastruktur ist zertifiziert, das eigene ISMS orientiert sich an den Standards, mit Zertifizierung als Ziel. Wer die Unterscheidung braucht, findet sie in der Zeile „Zertifizierungen und Tests” oben.
Dokumente
- AVV (Auftragsverarbeitungsvertrag)
- AVV Anlage 1: Technische und organisatorische Maßnahmen
- AVV Anlage 2: Liste der Auftragsverarbeiter
- IT-Sicherheitsmaßnahmen der LoyJoy Plattform
- Hilfestellung zur Datenschutzfolgenabschätzung (DSFA)
- Kurz-Stellungnahme zur EU-KI-Verordnung (AI Act)
- Ergänzungs-AVV für den LoyJoy Phone Agent
- BFSG EU-Konformitätserklärung Barrierefreiheit
- Plattform Service Description
- Allgemeine Geschäftsbedingungen (AGB)
Fragen?
Rückfragen aus Informationssicherheit, Datenschutz, Einkauf oder AI Governance lassen sich in einem gemeinsamen Termin schneller klären als schriftlich über mehrere Runden. CTO und Informationssicherheitsbeauftragter nehmen daran teil.
Kontakt: ulf.loetschert@loyjoy.com, +49 170 4444 121.