Neu in v1.1.0Die Mobile-App ist aus der Beta und in jeder Edition enthalten — iOS und Android, angemeldet an Ihrer eigenen Instanz.Zur Ankündigung

Platform Platform overviewSee it in actionAI SearchAI AssistantAI Connectors & MCPIntegrationsQuality LoopAdministration & SecurityMobile app
Lösungen IT & Platform teamsCompliance & Data ProtectionDevelopersAgencies & Partners
Souveränität
Referenzen
Preise
Ressourcen Trust CenterEU AI ActSecurity & disclosureFree toolsOpen source & open coreDocumentation ↗API reference ↗GitHub ↗ReferencesBlogChangelog
Unternehmen AboutPartnersContact
Suche See it live Demo buchen
Compliance

DSGVO by Design für RAG: die Artikel 5, 25 und 32 in der Praxis

Wie eine selbst gehostete RAG-Plattform auf die DSGVO-Artikel 5, 25 und 32 einzahlt — Datenschutz durch Technikgestaltung in der Praxis, und wo die Arbeit bei Ihnen bleibt.

COMPLIANCE ★★★★★★★★★★★★DSGVOby design ragsuite.de
Jürgen Pietschmann
Jürgen Pietschmann AI Consultant
Veröffentlicht13. Juni 2026 Aktualisiert25. Juni 2026 Lesezeit3 Min. Compliance

„DSGVO by Design“ heißt, dass Datenschutzgrundsätze von Anfang an in die Art eingebaut sind, wie ein System personenbezogene Daten verarbeitet — und nicht nachträglich aufgesetzt werden, wie es Artikel 25 verlangt. Bei Retrieval-Augmented Generation, das Dokumente und personenbezogene Daten in einem durchsuchbaren System bündelt, entscheidet der Entwurf entlang der DSGVO von Beginn an darüber, ob Sie eine Plattform verteidigen können oder sich für sie entschuldigen müssen.

€20M / 4%
Höchstes DSGVO-Bußgeld für die schwerwiegendsten Verstöße (DSGVO Art. 83) — oder der Prozentsatz des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist.

Die drei Artikel, auf die es ankommt

Das DSGVO-Trio für RAG Die Artikel 5, 25 und 32Art. 5GrundsätzeMinimierung, RichtigkeitArt. 25Technikgestaltung& VoreinstellungenArt. 32Sicherheitvertraulich, belastbarSelbst gehostet + quellenbasiert= Nachweis für alle drei
Drei Artikel tragen den größten Teil der Last. Eine selbst gehostete, quellenbasierte Architektur macht aus jedem Grundsatz eine konkrete Eigenschaft, die Sie belegen können.

Selbst-Hosting macht aus diesen Grundsätzen konkrete Eigenschaften: minimierte, projektbezogene Verarbeitung (Art. 5, 25); kein zusätzlicher Unterauftragsverarbeiter, sodass die Daten in Ihrer Verantwortlichkeit bleiben (Art. 5, 28); Vertraulichkeit und Integrität im eigenen Stack, mit Audit-Logs (Art. 32); quellenbasierte Antworten für Richtigkeit und Rechenschaftspflicht (Art. 5); und Optionen für Backup, Wiederherstellung und Air-Gap-Betrieb für Verfügbarkeit und Belastbarkeit (Art. 32).

Wo die Arbeit bei Ihnen bleibt

Eine Checkliste für die Praxis

Wenn Sie eine RAG-Plattform an der DSGVO messen, achten Sie auf:

  • Projektbezogene Abgrenzung und Isolation (Zweckbindung, Datenminimierung).
  • Selbst-Hosting ohne zwingenden Unterauftragsverarbeiter (Verantwortlichkeit, Übermittlungen).
  • Zugriffskontrollen und lückenlose Audit-Logs (Art. 32, Rechenschaftspflicht).
  • Quellenangaben an jeder Antwort (Richtigkeit, Nachweisbarkeit).
  • Export und Löschung in Ihrer Hand (Speicherbegrenzung, Betroffenenrechte).

Dies sind allgemeine Informationen und keine Rechtsberatung; klären Sie Ihre Pflichten mit qualifizierter Rechtsberatung. Wie sich das über die Plattform hinweg abbildet, zeigt die Compliance-Seite.

Häufige Fragen

Macht uns Selbst-Hosting allein DSGVO-konform?

Nein. Es nimmt die Risiken aus Übermittlungen und Unterauftragsverarbeitern heraus und liefert die technischen Maßnahmen, die die Artikel 25 und 32 erwarten. Sie brauchen aber weiterhin eine Rechtsgrundlage, Regeln zur Speicherdauer, eine Datenschutz-Folgenabschätzung, wo sie erforderlich ist, und einen Prozess für Betroffenenanfragen. Compliance ist das Zusammenspiel aus der Technik und Ihren organisatorischen Maßnahmen.

Brauchen wir trotzdem eine Datenschutz-Folgenabschätzung?

Häufig ja — besonders dort, wo die Verarbeitung voraussichtlich ein hohes Risiko für die betroffenen Personen zur Folge hat. Selbst-Hosting kann einzelne Risiken verringern (Übermittlungen, Zugriff Dritter), was die Bewertung vereinfachen kann; die Pflicht zur Bewertung entfällt dadurch nicht.

Wo passen Quellenangaben in den Datenschutz?

Sie stützen Richtigkeit und Rechenschaftspflicht: Eine Antwort, die Sie bis zur Quelle zurückverfolgen können, können Sie prüfen und auch vertreten. Zusammen mit Audit-Logs helfen Quellenangaben dabei, nachzuweisen, wie ein Ergebnis zustande gekommen ist — nützlich für die DSGVO wie für die KI-Verordnung der EU.

Sources & further reading

  1. GDPR / DSGVO — Regulation (EU) 2016/679 (full text) — Artikel 5, 25, 32 und 83 (Bußgelder)
  2. EDPB — Guidelines on Data Protection by Design and by Default — Artikel 25 in der Praxis
  3. Do you need a DPIA for your RAG deployment? — der Entscheidungsleitfaden

← Alle Beiträge