Datenschutz und KI-Compliance auf einen Blick

Änderungshistorie (1 Eintrag)
  • 11.08.2026Erstveröffentlichung.

Alles, was eine Prüfung durch Informationssicherheit, Datenschutz oder Einkauf braucht, auf einer Seite.

PunktAngabe
RechtsträgerLoyJoy GmbH, Kapuzinerstraße 20, 48149 Münster. HRB 17049, Amtsgericht Münster.
VerarbeitungsortPersonenbezogene Daten werden ausschließlich in der EU verarbeitet, auf Google-Cloud-EMEA-Infrastruktur über Google Ireland.
KI-Inferenz, Standard-PfadGemma 4 auf eigener Hardware von LoyJoy in einem Rechenzentrum in Münster. Kein externer Modellanbieter beteiligt. Gleiches gilt für Embeddings, Zusammenfassungen, Sentiment- und Themenanalyse.
Optionale ModellanbieterAzure OpenAI in EU-Regionen, Mistral (FR), Scaleway, Nebius, OpenAI. Nur auf ausdrückliche Kundenweisung genutzt und inaktiv, solange der Standard-Pfad verwendet wird. Anlage 2 nennt Standort und Absicherung im Einzelnen.
Speech-to-Speech des Phone AgentsLäuft in der EU-Datenzone von Azure OpenAI. Für diese Verarbeitung findet keine Drittlandübermittlung mehr statt; ein gesonderter Ergänzungs-AVV deckt den Phone Agent ab.
Eigener API-KeyMit einer eigenen Azure-OpenAI-Subscription ist der Modellanbieter Ihr eigener Auftragsverarbeiter unter Ihrem eigenen Vertrag, nicht Unterauftragsverarbeiter von LoyJoy.
RechtsgrundlageAuftragsverarbeitungsvertrag gemäß Art. 28 Abs. 3 DSGVO. Anlage 1: technische und organisatorische Maßnahmen gemäß Art. 32. Anlage 2: Liste der Auftragsverarbeiter.
KontrollrechtVor-Ort-Kontrollen sind mit angemessener Vorlaufzeit möglich, während der Geschäftszeiten und ohne Beeinträchtigung des Betriebs.
Änderungen bei UnterauftragsverarbeiternVier Wochen Vorankündigung, zwei Wochen Widerspruchsfrist.
Ausschluss vom KI-TrainingVertraglich im AVV geregelt: personenbezogene Daten „werden insbesondere nicht zum Training, zur Entwicklung, zum Fine-Tuning oder zur sonstigen Weiterentwicklung von KI- oder Machine-Learning-Modellen verwendet”. Eingaben werden in Echtzeit zur Antwortgenerierung übertragen, sonst zu nichts. LoyJoy nimmt kein Fine-Tuning vor, Google bleibt daher GPAI-Anbieter von Gemma 4.
Aufbewahrung und LöschungPro Mandant von 7 bis 720 Tagen konfigurierbar, durchgesetzt durch unwiderrufliche Löschung. Telefon-Transkripte und -Aufzeichnungen standardmäßig 30 Tage. Audiostreams werden nicht dauerhaft gespeichert. Manuelle Löschung und der Umgang mit Art. 17 sind dokumentiert.
VerschlüsselungTLS bei der Übertragung ohne Ausnahme, AES im Ruhezustand, Schlüsselverwaltung außerhalb der Konfiguration des Cloud-Anbieters.
IdentitätPasskey (FIDO2) oder Magic Link. Microsoft Entra ID SSO in allen Tarifen. OAuth für Endnutzer im Chat ab dem Tarif Professional.
Berechtigungen und NachweiseRund zwanzig Rollen, getrennte Mandanten-Datenräume, archivierte administrative Audit-Logs mit Alerting. Programmatischer Zugriff einschließlich MCP unterliegt demselben Rollenmodell, Tokens sind jederzeit widerrufbar.
Resilienz und VorfälleRTO 4 Stunden, RPO 24 Stunden, dokumentierter Wiederherstellungsplan mit Bereitschaftsdienst. Meldeprozess nach Art. 33 mit 72-Stunden-Frist.
EU-KI-VerordnungBegrenztes Risiko. LoyJoy ist Anbieter des Systems, der Kunde ist Betreiber. Die Transparenzpflicht nach Art. 50 gilt seit dem 2. August 2026 und ist in Chat und Telefon umgesetzt. Die Kennzeichnung synthetischer Audioinhalte ist bereits vor der Frist am 2. Dezember 2026 umgesetzt.
Zertifizierungen und TestsHosting ausschließlich auf ISO-27001- und PCI-DSS-zertifizierter Infrastruktur (Google Cloud EMEA). Das eigene Informationssicherheits-Management orientiert sich an BSI IT-Grundschutz-Kompendium und ISO/IEC 27001:2022, eine eigene Zertifizierung ist erklärtes Ziel. Jährlicher externer Penetrationstest durch einen akkreditierten Anbieter nach OWASP Web Security Testing Guide, Zertifikat auf Anfrage. Informationssicherheitsbeauftragter: Dr. Ulrich Wolffgang, CTO.
Barrierefreiheit und DORABFSG-Konformitätserklärung, EN 301 549, WCAG 2.1 AA. DORA-Vertragsbedingungen mit Audit-Rechten und Reporting ab dem Tarif Enterprise.

Kein separater Kasten zum Zertifizierungsstand nötig: Die Infrastruktur ist zertifiziert, das eigene ISMS orientiert sich an den Standards, mit Zertifizierung als Ziel. Wer die Unterscheidung braucht, findet sie in der Zeile „Zertifizierungen und Tests” oben.

Dokumente

Fragen?

Rückfragen aus Informationssicherheit, Datenschutz, Einkauf oder AI Governance lassen sich in einem gemeinsamen Termin schneller klären als schriftlich über mehrere Runden. CTO und Informationssicherheitsbeauftragter nehmen daran teil.

Kontakt: ulf.loetschert@loyjoy.com, +49 170 4444 121.