Datensicherheit in der KI-Marktforschung: DSGVO-Leitfaden
Ein Schritt-für-Schritt-Prüfpfad für DSGVO und Sicherheit bei KI-Marktforschungs- und Synthetic-Audience-Tools: personenbezogene Daten, AVV, Datenstandort, Transfers, Modelltraining, Sicherheit und Löschung.
KI-Marktforschungs-Tools, einschließlich Plattformen für synthetische Zielgruppen und synthetische Befragte, können das Volumen an personenbezogenen Daten in einem Forschungsprojekt reduzieren, da keine echten Teilnehmer rekrutiert oder aufgezeichnet werden. Sie entbinden das Projekt jedoch nicht von der DSGVO. Hochgeladene Dateien, Kundendaten für das Grounding, Personas namentlich genannter Personen, Prompts und die Kontodaten Ihres Teams können personenbezogene Daten sein, und der Anbieter des Tools verarbeitet diese üblicherweise in Ihrem Auftrag. Dieser Leitfaden bietet einen Schritt-für-Schritt-Prüfpfad, den CX- oder Insights-Leads gemeinsam mit Datenschutzbeauftragten vor der Einführung eines solchen Tools durchgehen können.
Dies sind allgemeine Informationen, keine Rechtsberatung.
Das Problem: Was sich mit KI-Marktforschung ändert
Traditionelle Feldarbeit verarbeitet personenbezogene Daten von Probanden: Screener, Kontaktdaten, Video- oder Audioaufnahmen, Incentives und Einwilligungserklärungen. KI-Marktforschung schafft personenbezogene Daten nicht ab, sondern verschiebt ihren Ort:
- Probanden entfallen aus dem Workflow, womit die meisten Einwilligungs- und Aufzeichnungspflichten wegfallen.
- Ihre eigenen Daten rücken ins Zentrum: Customer-Research-Ergebnisse, CRM-Auszüge, Interviewtranskripte und Konzepte, die Sie hochladen, um synthetische Zielgruppen zu grounden oder zu testen.
- Neue Auftragsverarbeiter kommen hinzu: die Marktforschungsplattform selbst und die KI-Modellanbieter, an die Prompts und Dateien übermittelt werden, häufig außerhalb der EU.
Warum ein standardmäßiges Vendor-Review nicht ausreicht
Ein Sicherheitsfragebogen für klassische Umfragesoftware übersieht drei spezifische Fragen für KI-Tools: Welche Modellanbieter erhalten Ihre Daten, darf einer von ihnen damit eigene Modelle trainieren und bezieht sich das "EU-Hosting" auf der Website auf die gesamte KI-Verarbeitung oder lediglich auf die Webanwendung? Jede dieser Fragen erfordert eine vertragliche Klärung.
Die Prüfung in sieben Schritten
1. Personenbezogene Daten erfassen (Art. 4 und Art. 5 Abs. 1 lit. c DSGVO)
Erstellen Sie eine Übersicht aller Datenarten, die das Tool verarbeitet: Kontodaten, hochgeladene Dateien, Grounding-Daten, Stimuli und Prompts. Kennzeichnen Sie, welche davon personenbezogen sind. Reduzieren Sie anschließend auf das Minimum: Veröffentlichte Statistiken, aggregierte Ergebnisse und sauber anonymisierte Umfragedaten reichen meist aus, um eine synthetische Zielgruppe zu grounden. Vermeiden Sie rohe Kundendatensätze, sofern der Zweck dies nicht zwingend erfordert. Siehe DSGVO-Datenminimierung.
2. Rechtsgrundlage und Zweck prüfen
Wenn Sie Kundendaten verwenden, stellen Sie sicher, dass Ihre Datenschutzerklärung und Ihre Rechtsgrundlage die Nutzung für das Grounding von Simulationen abdecken. Die Erstellung einer Persona für eine bestimmte, namentlich genannte Person stellt eine Verarbeitung von Daten dieser Person dar und erfordert eine eigene Rechtsgrundlage.
3. Auftragsverarbeitungsvertrag abschließen (Art. 28 DSGVO)
Wenn der Anbieter personenbezogene Daten für Sie verarbeitet, benötigen Sie einen AVV (Auftragsverarbeitungsvertrag), der Gegenstand, Datenkategorien, Unterauftragsverarbeiter und Löschfristen regelt.
4. Datenstandort und Datentransfers prüfen (Art. 44 ff. DSGVO)
Fordern Sie die vollständige Liste der Unterauftragsverarbeiter samt Standorten an, nicht nur den Hosting-Ort der Anwendung. KI-Modellanbieter sitzen häufig in den USA. Übermittlungen außerhalb der EU erfordern eine Rechtsgrundlage wie einen Angemessenheitsbeschluss, das EU-US Data Privacy Framework oder Standardvertragsklauseln.
5. Modelltraining ausschließen
Lassen Sie sich vertraglich zusichern, dass Ihre Eingaben und Ergebnisse nicht verwendet werden, um Allzweckmodelle des Anbieters oder Dritter zu trainieren, zu feintunen oder zu verbessern.
6. Sicherheitsmaßnahmen prüfen (Art. 32 DSGVO)
Überprüfen Sie Verschlüsselung bei der Übertragung und im Ruhezustand, Mandantentrennung, Zugriffskontrollen und den Umgang mit Zugangsdaten. Unterscheiden Sie zwischen Zertifizierungen des Anbieters selbst und denen seiner Hosting-Provider.
7. Aufbewahrung, Löschung und Betroffenenrechte bestätigen
Klären Sie, wie lange Daten aufbewahrt werden, wie Sie diese löschen können und wie der Anbieter Auskunfts- und Löschersuchen von Betroffenen unterstützt.
Die Prüfung im Fall von Minds
Mit Stand Oktober 2026 beantworten die öffentlich zugänglichen Rechtsdokumente von Minds diese Fragen wie folgt:
| Prüfschritt | Minds |
|---|---|
| AVV | Angeboten nach Art. 28 DSGVO: Auftragsverarbeitungsvertrag |
| Hosting | Anwendung auf DigitalOcean, Frankfurt; Datenbank auf Supabase, Stockholm |
| KI-Verarbeitung | Unter anderem OpenAI, Anthropic und Google Cloud Vertex AI in den USA; vollständige Liste auf der Seite der Unterauftragsverarbeiter |
| Transfergrundlage | Die Datenschutzerklärung nennt die Standardvertragsklauseln der EU-Kommission für diese US-Anbieter |
| Modelltraining | Kundendaten werden nicht zum Trainieren von Allzweckmodellen oder Modellen Dritter verwendet (AVV) |
| Sicherheit | TLS 1.2+ bei Übertragung, AES-256 im Ruhezustand, Mandantentrennung: technische und organisatorische Maßnahmen |
| Zertifizierungen | Hosting-Provider halten SOC 2 Typ II und ISO 27001; Minds selbst verfügt derzeit über keinen SOC 2-Report oder keine ISO-Zertifizierung |
Für eine kurze Zusammenfassung siehe Ist Minds DSGVO-konform und sicher, und für grundlegende Informationen zur DSGVO bei synthetischen Befragten siehe Sind synthetische Befragte DSGVO-konform.
Fazit
KI-Marktforschung kann Projekte beschleunigen und das Volumen personenbezogener Daten reduzieren. Doch erst die Überprüfung des konkreten Tools und der verwendeten Daten zeigt, ob ein Einsatz rechtskonform ist. Erfassen Sie die Daten, minimieren Sie diese, schließen Sie den AVV ab, blicken Sie über das reine "EU-Hosting" hinaus auf die gesamte Kette der Unterauftragsverarbeiter, schließen Sie das Modelltraining schriftlich aus und prüfen Sie Sicherheit sowie Löschroutinen. Entscheiden Sie erst dann, welche Daten in das Tool fließen dürfen und welche draußen bleiben müssen.
Häufig gestellte Fragen
Wie prüfe ich, ob ein KI-Marktforschungs-Tool DSGVO-konform ist?
Erfassen Sie zunächst, welche personenbezogenen Daten das Tool verarbeiten würde. Prüfen Sie anschließend den Auftragsverarbeitungsvertrag (AVV) des Anbieters, die Liste der Unterauftragsverarbeiter samt Standorten, die Transfermechanismen für Verarbeitungen außerhalb der EU, die Richtlinien zum Modelltraining mit Kundendaten sowie Sicherheitsmaßnahmen und Löschprozesse. DSGVO-Konformität ist immer eine Eigenschaft Ihrer konkreten Nutzung, nicht des Tools allein.
Umgeht synthetische Forschung die DSGVO?
Nein. Simulierte Befragte sind in der Regel keine personenbezogenen Daten, aber hochgeladene Dateien, Kundendaten für das Grounding, Personas namentlich genannter Personen und die Accountdaten Ihres Teams können es sein. Synthetische Forschung reduziert oft das Volumen personenbezogener Daten, was der Datenminimierung hilft, erfordert aber dennoch eine Prüfung.
Was garantiert ein Hosting in der EU?
Weniger, als es scheint. Viele KI-Tools hosten ihre Anwendung zwar in der EU, senden Prompts und Dateien jedoch an KI-Modellanbieter in den USA. Verlangen Sie die vollständige Liste der Unterauftragsverarbeiter samt Standorten und Transfermechanismus, meist Standardvertragsklauseln oder das EU-US Data Privacy Framework.
Was sollte man zum Thema Modelltraining erfragen?
Fragen Sie nach, ob Ihre Eingaben, Dateien oder Ergebnisse genutzt werden, um Modelle des Anbieters oder Dritter zu trainieren, zu optimieren oder zu verbessern. Lassen Sie sich dies vertraglich oder im AVV zusichern, statt sich auf Marketingaussagen zu verlassen.


