---
title: "Sind synthetische Befragte DSGVO-konform?"
description: "Synthetische Befragte sind keine echten Menschen, aber die zu ihrem Aufbau und Einsatz genutzten Daten können personenbezogen sein. Was die DSGVO für synthetische Panels, Personas und Zielgruppen bedeutet."
canonical_url: "https://getminds.ai/faq/de/are-synthetic-respondents-gdpr-compliant"
last_updated: "2026-10-03T13:16:56.869Z"
---

# Sind synthetische Befragte DSGVO-konform?

Keine Forschungsmethode und kein Tool ist für sich genommen DSGVO-konform. Compliance hängt davon ab, welche personenbezogenen Daten zu welchem Zweck, auf welcher Rechtsgrundlage und von wem verarbeitet werden. Ein synthetischer Befragter ist keine reale Person, daher stellen seine simulierten Antworten in der Regel keine personenbezogenen Daten dar. Die Daten, die zum Aufbau und zur Durchführung einer synthetischen Studie verwendet werden, tun dies jedoch häufig: hochgeladene Dateien, für das Grounding genutzte Kundendatensätze, Profile namentlich bekannter Personen, Prompts sowie die Kontodaten der Forschenden, die das Tool nutzen. Behandeln Sie eine synthetische Research-Plattform wie jeden anderen Auftragsverarbeiter personenbezogener Daten und prüfen Sie sie gemeinsam mit Ihrem Datenschutzbeauftragten.

Diese Seite erläutert, wo die DSGVO in der synthetischen Marktforschung greift, was vor dem Einsatz eines Tools zu prüfen ist und wie Minds Daten mit Stand Oktober 2026 verarbeitet. Es handelt sich um allgemeine Informationen, nicht um Rechtsberatung.

### Für wen dieser Leitfaden gedacht ist

Diese Seite richtet sich an Datenschutzbeauftragte, Compliance- und Procurement-Teams sowie Research-Leitungen, die entscheiden müssen, ob synthetische Befragte, synthetische Panels, KI-Personas oder synthetische Zielgruppen in ihrer Organisation eingesetzt werden dürfen. Wenn Sie nach der Forschungsmethode selbst suchen, lesen Sie, [was synthetische Befragte und synthetische Panels sind](/blog/what-are-synthetic-respondents).

### Wie synthetische Daten und DSGVO-Compliance zusammenhängen

Die DSGVO gilt für personenbezogene Daten: alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen (Artikel 4 Nr. 1). In der synthetischen Marktforschung muss diese Frage für jede Datenart im Workflow separat gestellt werden.

- Simulierte Antworten eines synthetischen Befragten, der für ein Segment wie „deutsche Ersteltern“ erstellt wurde, beziehen sich in der Regel nicht auf eine identifizierbare Person.
- Eine Persona, die zur Simulation einer bestimmten, namentlich bekannten Person erstellt wurde, etwa anhand ihres öffentlichen Profils oder von Interviewtranskripten, bezieht sich auf diese Person und stellt ein personenbezogenes Datum dar.
- Grounding-Daten können von veröffentlichten Statistiken (keine personenbezogenen Daten) über anonymisierte Umfrageergebnisse (in der Regel keine personenbezogenen Daten, sofern wirklich anonymisiert) bis hin zu rohen CRM-Exporten (personenbezogene Daten) reichen.
- Account- und Nutzungsdaten der Personen, die das Tool verwenden, wie Namen, E-Mails und Logs, sind in jedem Fall personenbezogene Daten.
- Stimuli und Prompts können personenbezogene Daten enthalten, wenn sie Kunden, Mitarbeitende oder andere Personen erwähnen.

Verarbeitet der Anbieter personenbezogene Daten für Sie, fungiert er als Ihr Auftragsverarbeiter, und Artikel 28 verlangt einen Auftragsverarbeitungsvertrag. Beinhaltet diese Verarbeitung Übermittlungen außerhalb der EU, verlangen Artikel 44 ff. einen Übermittlungsmechanismus wie einen Angemessenheitsbeschluss oder Standardvertragsklauseln. Datenminimierung (Artikel 5 Abs. 1 lit. c) gilt durchgehend: Laden Sie aggregierte oder anonymisierte Daten hoch, wo immer dies ausreicht. Details zu diesem Prinzip finden Sie unter [DSGVO-Datenminimierung](/glossary/was-ist-die-dsgvo-datenminimierung).

Synthetische Marktforschung kann dennoch Datenschutzrisiken im Vergleich zu rekrutierter Forschung verringern. Es gibt keine Teilnehmenden, die rekrutiert, kontaktiert, bezahlt oder aufgezeichnet werden müssen, sodass die Einwilligungserklärungen, Aufnahmen und Panel-Datenbanken klassischer Feldarbeit entfallen. Das ist ein spürbarer Vorteil, bedeutet jedoch eine Risikoreduktion, keine Befreiung von der DSGVO.

### Die realistischen Optionen im Vergleich

Teams vergleichen in der Regel drei Setups.

Das erste ist rekrutierte Forschung über ein Panel oder eine Agentur. Sie verarbeitet personenbezogene Daten der Teilnehmenden und erfordert daher Einwilligungen oder eine andere Rechtsgrundlage, Datenschutzhinweise, Aufbewahrungsfristen und Agenturverträge. Im Gegenzug liefert sie echte Antworten von realen Menschen.

Das zweite ist ein universeller KI-Chatbot, der für Rollenspiele mit Kunden genutzt wird. Consumer-Chat-Produkte nutzen Eingaben möglicherweise zur Verbesserung ihrer Modelle und bieten nicht in jedem Tarif einen Auftragsverarbeitungsvertrag. Prüfen Sie daher die Nutzungsbedingungen, bevor Sie Kundendaten oder vertrauliche Konzepte dort eingeben.

Das dritte ist eine dedizierte synthetische Research-Plattform mit Auftragsverarbeitungsvertrag, veröffentlichter Unterauftragsverarbeiter-Liste und dokumentierten Sicherheitsmaßnahmen. Dies ist das Setup, das eine Datenschutzprüfung fundiert bewerten kann. Prüfen Sie, wo Daten gehostet werden, welche KI-Modellanbieter Prompts und Dateien erhalten, ob Kundendaten für das Modelltraining genutzt werden und wie Löschungen geregelt sind.

### Wie Minds mit Daten umgeht

Stand Oktober 2026 gilt gemäß der rechtlichen Dokumentation von Minds:

- Minds bietet einen [Auftragsverarbeitungsvertrag](/legal/dpa) nach Artikel 28 DSGVO an.
- Die Anwendung wird bei DigitalOcean in Frankfurt (Deutschland) gehostet, die Datenbank bei Supabase in Stockholm (Schweden).
- Die KI-Verarbeitung nutzt Modellanbieter in den USA, darunter OpenAI, Anthropic und Google Cloud Vertex AI. Die Datenschutzerklärung nennt die Standardvertragsklauseln der EU-Kommission als Grundlage für diese Übermittlungen in die USA. Alle Anbieter sind auf der [Seite der Unterauftragsverarbeiter](/legal/subprocessors) aufgeführt.
- Kundendaten werden nicht verwendet, um universelle Modelle oder Drittanbietermodelle zu trainieren, zu optimieren oder zu verbessern.
- Daten werden während der Übertragung (TLS 1.2 oder höher) und im Ruhezustand (AES-256) verschlüsselt, und Kundendaten werden mandantenspezifisch logisch getrennt. Details finden sich in den [technischen und organisatorischen Maßnahmen](/legal/tom).

Minds erhebt nicht den Anspruch, dass jede Nutzung der Plattform automatisch konform ist. Ob Ihre Nutzung konform ist, hängt von den hochgeladenen Daten, Ihrer Rechtsgrundlage und Ihren internen Richtlinien ab. Lesen Sie die [Datenschutzerklärung](/legal/dataprivacy) und prüfen Sie die oben genannten Dokumente gemeinsam mit Ihrem Datenschutzbeauftragten. Für eine strukturierte Anbieterprüfung nutzen Sie den [DSGVO-Leitfaden zur Datensicherheit in der KI-Marktforschung](/guide/how-to-evaluate-data-security-in-ai-market-research-cx-leads-using-dsgvo-frameworks).

### Wann Minds die richtige Lösung ist und wann nicht

Minds eignet sich, wenn Sie richtungsweisende Erkenntnisse zu Konzepten, Botschaften und Segmenten ohne Rekrutierung von Teilnehmenden gewinnen möchten und Ihre Datenschutzprüfung die oben beschriebene Verarbeitung, einschließlich des Einsatzes US-basierter KI-Modellanbieter, freigibt.

Es ist nicht die richtige Wahl, wenn Ihre Richtlinien jegliche Übermittlung relevanter Daten außerhalb der EU verbieten oder wenn die Forschung aus regulatorischen, klinischen oder rechtlichen Gründen zwingend mit realen Menschen durchgeführt werden muss. Halten Sie in diesen Fällen personenbezogene Daten von der Plattform fern, nutzen Sie ausschließlich öffentliche oder aggregierte Grounding-Daten oder setzen Sie stattdessen auf eine rekrutierte Studie.
