·Aktualisiert ·Guide·Minds Team

Datensicherheit in der KI-Marktforschung: DSGVO-Leitfaden

Ein Schritt-für-Schritt-Prüfpfad für DSGVO und Sicherheit bei KI-Marktforschungs- und Synthetic-Audience-Tools: personenbezogene Daten, AVV, Datenstandort, Transfers, Modelltraining, Sicherheit und Löschung.

KI-Marktforschungs-Tools, einschließlich Plattformen für synthetische Zielgruppen und synthetische Befragte, können das Volumen an personenbezogenen Daten in einem Forschungsprojekt reduzieren, da keine echten Teilnehmer rekrutiert oder aufgezeichnet werden. Sie entbinden das Projekt jedoch nicht von der DSGVO. Hochgeladene Dateien, Kundendaten für das Grounding, Personas namentlich genannter Personen, Prompts und die Kontodaten Ihres Teams können personenbezogene Daten sein, und der Anbieter des Tools verarbeitet diese üblicherweise in Ihrem Auftrag. Dieser Leitfaden bietet einen Schritt-für-Schritt-Prüfpfad, den CX- oder Insights-Leads gemeinsam mit Datenschutzbeauftragten vor der Einführung eines solchen Tools durchgehen können.

Dies sind allgemeine Informationen, keine Rechtsberatung.

Das Problem: Was sich mit KI-Marktforschung ändert

Traditionelle Feldarbeit verarbeitet personenbezogene Daten von Probanden: Screener, Kontaktdaten, Video- oder Audioaufnahmen, Incentives und Einwilligungserklärungen. KI-Marktforschung schafft personenbezogene Daten nicht ab, sondern verschiebt ihren Ort:

  • Probanden entfallen aus dem Workflow, womit die meisten Einwilligungs- und Aufzeichnungspflichten wegfallen.
  • Ihre eigenen Daten rücken ins Zentrum: Customer-Research-Ergebnisse, CRM-Auszüge, Interviewtranskripte und Konzepte, die Sie hochladen, um synthetische Zielgruppen zu grounden oder zu testen.
  • Neue Auftragsverarbeiter kommen hinzu: die Marktforschungsplattform selbst und die KI-Modellanbieter, an die Prompts und Dateien übermittelt werden, häufig außerhalb der EU.

Warum ein standardmäßiges Vendor-Review nicht ausreicht

Ein Sicherheitsfragebogen für klassische Umfragesoftware übersieht drei spezifische Fragen für KI-Tools: Welche Modellanbieter erhalten Ihre Daten, darf einer von ihnen damit eigene Modelle trainieren und bezieht sich das "EU-Hosting" auf der Website auf die gesamte KI-Verarbeitung oder lediglich auf die Webanwendung? Jede dieser Fragen erfordert eine vertragliche Klärung.

Die Prüfung in sieben Schritten

1. Personenbezogene Daten erfassen (Art. 4 und Art. 5 Abs. 1 lit. c DSGVO)

Erstellen Sie eine Übersicht aller Datenarten, die das Tool verarbeitet: Kontodaten, hochgeladene Dateien, Grounding-Daten, Stimuli und Prompts. Kennzeichnen Sie, welche davon personenbezogen sind. Reduzieren Sie anschließend auf das Minimum: Veröffentlichte Statistiken, aggregierte Ergebnisse und sauber anonymisierte Umfragedaten reichen meist aus, um eine synthetische Zielgruppe zu grounden. Vermeiden Sie rohe Kundendatensätze, sofern der Zweck dies nicht zwingend erfordert. Siehe DSGVO-Datenminimierung.

2. Rechtsgrundlage und Zweck prüfen

Wenn Sie Kundendaten verwenden, stellen Sie sicher, dass Ihre Datenschutzerklärung und Ihre Rechtsgrundlage die Nutzung für das Grounding von Simulationen abdecken. Die Erstellung einer Persona für eine bestimmte, namentlich genannte Person stellt eine Verarbeitung von Daten dieser Person dar und erfordert eine eigene Rechtsgrundlage.

3. Auftragsverarbeitungsvertrag abschließen (Art. 28 DSGVO)

Wenn der Anbieter personenbezogene Daten für Sie verarbeitet, benötigen Sie einen AVV (Auftragsverarbeitungsvertrag), der Gegenstand, Datenkategorien, Unterauftragsverarbeiter und Löschfristen regelt.

4. Datenstandort und Datentransfers prüfen (Art. 44 ff. DSGVO)

Fordern Sie die vollständige Liste der Unterauftragsverarbeiter samt Standorten an, nicht nur den Hosting-Ort der Anwendung. KI-Modellanbieter sitzen häufig in den USA. Übermittlungen außerhalb der EU erfordern eine Rechtsgrundlage wie einen Angemessenheitsbeschluss, das EU-US Data Privacy Framework oder Standardvertragsklauseln.

5. Modelltraining ausschließen

Lassen Sie sich vertraglich zusichern, dass Ihre Eingaben und Ergebnisse nicht verwendet werden, um Allzweckmodelle des Anbieters oder Dritter zu trainieren, zu feintunen oder zu verbessern.

6. Sicherheitsmaßnahmen prüfen (Art. 32 DSGVO)

Überprüfen Sie Verschlüsselung bei der Übertragung und im Ruhezustand, Mandantentrennung, Zugriffskontrollen und den Umgang mit Zugangsdaten. Unterscheiden Sie zwischen Zertifizierungen des Anbieters selbst und denen seiner Hosting-Provider.

7. Aufbewahrung, Löschung und Betroffenenrechte bestätigen

Klären Sie, wie lange Daten aufbewahrt werden, wie Sie diese löschen können und wie der Anbieter Auskunfts- und Löschersuchen von Betroffenen unterstützt.

Die Prüfung im Fall von Minds

Mit Stand Oktober 2026 beantworten die öffentlich zugänglichen Rechtsdokumente von Minds diese Fragen wie folgt:

PrüfschrittMinds
AVVAngeboten nach Art. 28 DSGVO: Auftragsverarbeitungsvertrag
HostingAnwendung auf DigitalOcean, Frankfurt; Datenbank auf Supabase, Stockholm
KI-VerarbeitungUnter anderem OpenAI, Anthropic und Google Cloud Vertex AI in den USA; vollständige Liste auf der Seite der Unterauftragsverarbeiter
TransfergrundlageDie Datenschutzerklärung nennt die Standardvertragsklauseln der EU-Kommission für diese US-Anbieter
ModelltrainingKundendaten werden nicht zum Trainieren von Allzweckmodellen oder Modellen Dritter verwendet (AVV)
SicherheitTLS 1.2+ bei Übertragung, AES-256 im Ruhezustand, Mandantentrennung: technische und organisatorische Maßnahmen
ZertifizierungenHosting-Provider halten SOC 2 Typ II und ISO 27001; Minds selbst verfügt derzeit über keinen SOC 2-Report oder keine ISO-Zertifizierung

Für eine kurze Zusammenfassung siehe Ist Minds DSGVO-konform und sicher, und für grundlegende Informationen zur DSGVO bei synthetischen Befragten siehe Sind synthetische Befragte DSGVO-konform.

Fazit

KI-Marktforschung kann Projekte beschleunigen und das Volumen personenbezogener Daten reduzieren. Doch erst die Überprüfung des konkreten Tools und der verwendeten Daten zeigt, ob ein Einsatz rechtskonform ist. Erfassen Sie die Daten, minimieren Sie diese, schließen Sie den AVV ab, blicken Sie über das reine "EU-Hosting" hinaus auf die gesamte Kette der Unterauftragsverarbeiter, schließen Sie das Modelltraining schriftlich aus und prüfen Sie Sicherheit sowie Löschroutinen. Entscheiden Sie erst dann, welche Daten in das Tool fließen dürfen und welche draußen bleiben müssen.

Häufig gestellte Fragen

Wie prüfe ich, ob ein KI-Marktforschungs-Tool DSGVO-konform ist?

Erfassen Sie zunächst, welche personenbezogenen Daten das Tool verarbeiten würde. Prüfen Sie anschließend den Auftragsverarbeitungsvertrag (AVV) des Anbieters, die Liste der Unterauftragsverarbeiter samt Standorten, die Transfermechanismen für Verarbeitungen außerhalb der EU, die Richtlinien zum Modelltraining mit Kundendaten sowie Sicherheitsmaßnahmen und Löschprozesse. DSGVO-Konformität ist immer eine Eigenschaft Ihrer konkreten Nutzung, nicht des Tools allein.

Umgeht synthetische Forschung die DSGVO?

Nein. Simulierte Befragte sind in der Regel keine personenbezogenen Daten, aber hochgeladene Dateien, Kundendaten für das Grounding, Personas namentlich genannter Personen und die Accountdaten Ihres Teams können es sein. Synthetische Forschung reduziert oft das Volumen personenbezogener Daten, was der Datenminimierung hilft, erfordert aber dennoch eine Prüfung.

Was garantiert ein Hosting in der EU?

Weniger, als es scheint. Viele KI-Tools hosten ihre Anwendung zwar in der EU, senden Prompts und Dateien jedoch an KI-Modellanbieter in den USA. Verlangen Sie die vollständige Liste der Unterauftragsverarbeiter samt Standorten und Transfermechanismus, meist Standardvertragsklauseln oder das EU-US Data Privacy Framework.

Was sollte man zum Thema Modelltraining erfragen?

Fragen Sie nach, ob Ihre Eingaben, Dateien oder Ergebnisse genutzt werden, um Modelle des Anbieters oder Dritter zu trainieren, zu optimieren oder zu verbessern. Lassen Sie sich dies vertraglich oder im AVV zusichern, statt sich auf Marketingaussagen zu verlassen.