Compliance
DSGVO-konforme KI-Architektur für Versicherungsmakler: das komplette Setup
05. Oktober 2026
KI im Maklerbüro lässt sich DSGVO-konform betreiben, wenn die Ablage beim Makler bleibt, die Verarbeitung in Deutschland läuft, das Sprachmodell nur in Frankfurt rechnet, jede Stufe per AVV abgedeckt ist und ein Mensch jede Antwort freigibt.
2024 haben wir Projekte verloren, weil die Datenschutzfrage keine Antwort hatte. Wo landen die Daten? Wer verarbeitet mit? Darf das überhaupt?
Heute ist die Antwort eine Architektur, die wir in laufenden Maklerprojekten betreiben. Jede Komponente ist benannt, jede ist nachbaubar. Das ist der komplette Aufbau, von der Ablage bis zum WhatsApp-Kanal.
Warum „einfach ChatGPT nehmen" nicht geht
Maklerbüros verarbeiten personenbezogene Daten in großem Umfang, inklusive Gesundheitsdaten nach Art. 9 DSGVO. Die strengste Kategorie, die es gibt. Free-Tarife öffentlicher KI-Dienste übertragen Eingaben in die USA und nutzen sie teils fürs Modelltraining. Ohne Auftragsverarbeitungsvertrag und geprüfte Garantien verletzt das Art. 44 ff. DSGVO. Das ist kein Randfall, sondern der häufigste Grund, warum Makler KI-Projekte stoppen. Zu Recht.
Besser als das Projekt zu stoppen: die Frage beantworten. Das geht so:
Die Architektur in vier Ebenen
Erstens, die Ablage. Sie bleibt im Eigentum des Maklers. Dokumente liegen im eigenen M365-Tenant, in OneDrive und Teams, oder auf EU-Storage wie einer verschlüsselten Hetzner-Box. Die KI liest, besitzt aber nichts.
Zweitens, die Verarbeitung. Unsere Automatisierungs-Engine n8n läuft self-hosted auf deutschen Servern. Beim kleineren Büro auf unserer Infrastruktur, beim größeren im eigenen Umfeld des Kunden. Kein zwischengelagertes SaaS in fremder Hand.
Drittens, das Sprachmodell. Ausschließlich AWS Bedrock, Rechenzentrum Frankfurt. Der AWS-DPA dient als Auftragsverarbeitungsvertrag, dazu C5, ISO 27001, SOC 2. Und das Entscheidende: ausdrücklich keine Trainingsnutzung der Kundendaten. Die Verarbeitung findet ausschließlich in der EU statt.
Viertens, die Benachrichtigungen. Was ins Team geht, sind Links und Betreffzeilen, nie Dokumentinhalte. Das Dokument bleibt im geschützten Speicher, die Nachricht benennt nur, dass es eines gibt.
Gesundheitsdaten, der Sonderfall
Ab dem Moment, in dem Unterlagen mit Gesundheitsdaten eingereicht werden, zählt Art. 9. Unser Muster aus der Praxis: Der Erstkontakt läuft anonym, ganz ohne Art.-9-Daten. Name und E-Mail kommen erst ins Spiel, wenn ein Vorgang daraus wird. Ab der Einreichung holen wir eine ausdrückliche Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO ein; welche Rechtsgrundlagen im Einzelfall zusätzlich tragen, klärt der Datenschutzbeauftragte des Büros. Und im laufenden Vorgang ist Pseudonymisierung möglich. Klingt nach Bürokratie. Leider. Funktioniert aber.
WhatsApp: Business-API oder gar nicht
Die private WhatsApp-App für Kundendaten ist ein No-Go, ohne Wenn und Aber. Datenübertragung in die USA ohne geprüfte Garantien, kein AVV, keine Kontrolle über Speicherung und Löschung, Betroffenenrechte nicht abbildbar.
Zulässig ist die WhatsApp Business Platform über einen EU-Dienstleister, mit Meta-DPA und Standardvertragsklauseln, per Opt-in gewählt und in der Datenschutzerklärung benannt. Für den Erstkontakt ist ein Web-Widget auf der eigenen Seite trotzdem der bessere Kanal, datensparsamer und ohne App-Zwang.
Was der EU AI Act daran ändert
Weniger, als man liest, wenn die Architektur stimmt. Der entscheidende Hebel: keine vollautomatisierte Entscheidung. Die KI erstellt Entwürfe, der Mensch liest und sendet. Damit gibt es kein Problem nach Art. 22 DSGVO, und die Transparenzpflichten lassen sich über Kennzeichnung und Disclaimer erfüllen. Für unsere Einsatzfälle, Antwortentwürfe und Dokumentenerfassung, sehen wir keine Hochrisiko-Einstufung; wo die Grenze im Einzelfall verläuft, klärt die Projektdokumentation. Mehr dazu im Beitrag zum EU AI Act im Maklerbüro.
Die vier Dokumente, ohne die nichts belastbar ist
AVV, der Auftragsverarbeitungsvertrag zwischen Ihnen und dem Dienstleister, inklusive Unterauftragsverarbeiter-Liste. Bei uns stehen dort Hetzner fürs Hosting und AWS fürs Sprachmodell. TOMs, der Anhang, in dem Sicherheit konkret wird: Verschlüsselung, Zugriffe, Standorte. Das Verarbeitungsverzeichnis, in dem jeder KI-Einsatz als eigene Tätigkeit erfasst ist. Und das Löschkonzept mit Fristen je Datenkategorie.
Diese Liste taugt als Prüfraster für jeden Anbieter, auch für uns. Fragen Sie nach allen vier Dokumenten vor Vertragsabschluss. Wer eines nicht sofort liefert, disqualifiziert sich. Die komplette Checkliste steht hier: AVV, TOMs, VVT, Löschkonzept.
Was das kostet
Die Compliance-Arbeit ist Teil jedes seriösen KI-Budgets, nicht Zusatzleistung. Wie sie in der Gesamtrechnung steckt: Was kostet KI-Automatisierung für ein Maklerbüro?