„DSGVO by Design“ heißt, dass Datenschutzgrundsätze von Anfang an in die Art eingebaut sind, wie ein System personenbezogene Daten verarbeitet — und nicht nachträglich aufgesetzt werden, wie es Artikel 25 verlangt. Bei Retrieval-Augmented Generation, das Dokumente und personenbezogene Daten in einem durchsuchbaren System bündelt, entscheidet der Entwurf entlang der DSGVO von Beginn an darüber, ob Sie eine Plattform verteidigen können oder sich für sie entschuldigen müssen.
Die drei Artikel, auf die es ankommt
Selbst-Hosting macht aus diesen Grundsätzen konkrete Eigenschaften: minimierte, projektbezogene Verarbeitung (Art. 5, 25); kein zusätzlicher Unterauftragsverarbeiter, sodass die Daten in Ihrer Verantwortlichkeit bleiben (Art. 5, 28); Vertraulichkeit und Integrität im eigenen Stack, mit Audit-Logs (Art. 32); quellenbasierte Antworten für Richtigkeit und Rechenschaftspflicht (Art. 5); und Optionen für Backup, Wiederherstellung und Air-Gap-Betrieb für Verfügbarkeit und Belastbarkeit (Art. 32).
Wo die Arbeit bei Ihnen bleibt
Eine Checkliste für die Praxis
Wenn Sie eine RAG-Plattform an der DSGVO messen, achten Sie auf:
- Projektbezogene Abgrenzung und Isolation (Zweckbindung, Datenminimierung).
- Selbst-Hosting ohne zwingenden Unterauftragsverarbeiter (Verantwortlichkeit, Übermittlungen).
- Zugriffskontrollen und lückenlose Audit-Logs (Art. 32, Rechenschaftspflicht).
- Quellenangaben an jeder Antwort (Richtigkeit, Nachweisbarkeit).
- Export und Löschung in Ihrer Hand (Speicherbegrenzung, Betroffenenrechte).
Dies sind allgemeine Informationen und keine Rechtsberatung; klären Sie Ihre Pflichten mit qualifizierter Rechtsberatung. Wie sich das über die Plattform hinweg abbildet, zeigt die Compliance-Seite.
Häufige Fragen
Macht uns Selbst-Hosting allein DSGVO-konform?
Nein. Es nimmt die Risiken aus Übermittlungen und Unterauftragsverarbeitern heraus und liefert die technischen Maßnahmen, die die Artikel 25 und 32 erwarten. Sie brauchen aber weiterhin eine Rechtsgrundlage, Regeln zur Speicherdauer, eine Datenschutz-Folgenabschätzung, wo sie erforderlich ist, und einen Prozess für Betroffenenanfragen. Compliance ist das Zusammenspiel aus der Technik und Ihren organisatorischen Maßnahmen.
Brauchen wir trotzdem eine Datenschutz-Folgenabschätzung?
Häufig ja — besonders dort, wo die Verarbeitung voraussichtlich ein hohes Risiko für die betroffenen Personen zur Folge hat. Selbst-Hosting kann einzelne Risiken verringern (Übermittlungen, Zugriff Dritter), was die Bewertung vereinfachen kann; die Pflicht zur Bewertung entfällt dadurch nicht.
Wo passen Quellenangaben in den Datenschutz?
Sie stützen Richtigkeit und Rechenschaftspflicht: Eine Antwort, die Sie bis zur Quelle zurückverfolgen können, können Sie prüfen und auch vertreten. Zusammen mit Audit-Logs helfen Quellenangaben dabei, nachzuweisen, wie ein Ergebnis zustande gekommen ist — nützlich für die DSGVO wie für die KI-Verordnung der EU.
Sources & further reading
- GDPR / DSGVO — Regulation (EU) 2016/679 (full text) — Artikel 5, 25, 32 und 83 (Bußgelder)
- EDPB — Guidelines on Data Protection by Design and by Default — Artikel 25 in der Praxis
- Do you need a DPIA for your RAG deployment? — der Entscheidungsleitfaden