Datenschutz-Leitfaden

Genesis datenschutzkonform betreiben.

Checkliste, Konfigurationshilfe und Muster-Verarbeitungsverzeichnis für Ihren Betrieb.

1. Ihre Verantwortung als Betreiber

Als Betreiber von Genesis sind Sie der Verantwortliche im Sinne der DSGVO (Art. 4 Nr. 7). Sie entscheiden, welche Daten in Genesis verarbeitet werden, wer Zugriff hat und welche KI-Anbieter genutzt werden.

Kraichgau KI ist kein Auftragsverarbeiter — wir liefern Ihnen die Software, haben aber keinen Zugriff auf Ihre Daten. Details dazu in unserem Datenschutz-Whitepaper.

2. Checkliste: Datenschutzkonformer Betrieb

Vor der Inbetriebnahme

AV-Verträge, die Sie abschließen müssen

VertragspartnerWann erforderlichHinweis
LLM-Anbieter (Mistral, OpenAI etc.)Wenn externer KI-Anbieter genutzt wirdAV nach Art. 28 DSGVO beim Anbieter prüfen
Hosting-ProviderWenn Genesis in einer Cloud gehostet wirdStandard-AV des Hosters abschließen
Kraichgau KINur bei Fernwartung/Support mit SystemzugriffSchlanker AV wird von uns bereitgestellt
Nicht erforderlich:
  • Kein AV mit Kraichgau KI für den Normalbetrieb
  • Kein AV mit LLM-Anbietern bei ausschließlich lokalen KI-Modellen (Ollama)

3. Plugin „Doppelte Sicherheit“ konfigurieren

Wenn Sie externe KI-Anbieter nutzen, sollten Sie das Plugin „Doppelte Sicherheit“ aktivieren:

1

Admin-Bereich → Plugins → „Doppelte Sicherheit“ aktivieren

2

Benutzergruppen zuweisen, für die Anonymisierung aktiv sein soll

3

Testen: Text mit Personennamen eingeben und Anonymisierung prüfen

Was wird anonymisiert?

✓ Personennamen ✓ Adressen ✓ Geburtsdaten ✓ Aktenzeichen ✓ E-Mail-Adressen ✓ Telefonnummern ✓ IBAN / Kontonummern ✓ Weitere sensible Daten

Die Anonymisierung erfolgt lokal auf Ihrem Server durch eine lokale KI. Erst der anonymisierte Text wird an den externen KI-Anbieter gesendet. Die Antwort wird anschließend automatisch de-anonymisiert.

4. Verarbeitungsverzeichnis (Muster)

Fügen Sie Genesis in Ihr Verarbeitungsverzeichnis nach Art. 30 DSGVO ein:

FeldInhalt
BezeichnungGenesis KI-Plattform
Verantwortlicher[Ihre Firma/Kanzlei]
ZweckKI-gestützte Recherche, Dokumentenanalyse, Wissensmanagement, Kommunikation
RechtsgrundlageArt. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse)
Betroffene PersonenMitarbeiter, ggf. Mandanten/Kunden (bei Dokumentenverarbeitung)
DatenkategorienNamen, Kontaktdaten, ggf. Falldaten (je nach Nutzung)
EmpfängerExterner KI-Anbieter (nur anonymisiert), sonst keine
DrittlandtransferJe nach KI-Anbieter (entfällt bei lokalen Modellen)
LöschfristenNach Weisung des Verantwortlichen
TOMVerschlüsselung, Zugriffskontrolle, lokaler Betrieb, Anonymisierung

5. Datenschutz-Folgenabschätzung (DSFA)

Eine DSFA nach Art. 35 DSGVO kann erforderlich sein bei besonders sensiblen Daten:

SzenarioDSFA?Begründung
Kanzlei mit MandantendatenJaBerufsgeheimnis (§ 203 StGB)
Arztpraxis mit PatientendatenJaGesundheitsdaten (Art. 9 DSGVO)
KMU mit GeschäftsdatenIn der Regel neinKeine besondere Risikokategorie
Behörde / KommuneJaUmfangreiche Verarbeitung

Risikobewertung

RisikoBewertungMaßnahme
Unbefugter ZugriffGeringRLS, HTTPS, Firewall
DatenverlustGeringBackup-Konzept
Datenabfluss an KI-AnbieterMittelPlugin „Doppelte Sicherheit“
Datenabfluss an HerstellerKein RisikoArchitekturbedingt ausgeschlossen

6. Informationspflichten gegenüber Mitarbeitern

Informieren Sie Ihre Mitarbeiter gemäß Art. 13 DSGVO. Muster-Text:

„Wir setzen die Software Genesis als KI-gestütztes Wissensmanagement-Tool ein. Die Software läuft auf unserem eigenen Server. Chatverläufe und hochgeladene Dokumente werden ausschließlich lokal gespeichert. Bei Nutzung externer KI-Modelle werden Anfragen automatisch anonymisiert. Der Software-Hersteller hat keinen Zugriff auf Ihre Daten.“

7. Empfehlungen für Kanzleien

Für Rechtsanwaltskanzleien gelten besondere Anforderungen (Berufsgeheimnis, § 203 StGB, BRAO). Siehe auch unser DSGVO-Konformitätsdokument:

8. Weiterführende Dokumente

Bei Fragen: info@kraichgau-ki.de oder 07253 988973
Stand: April 2026 · Version 1.0

Häufige Fragen zum datenschutzkonformen Betrieb

Ja. Gemäß Art. 13 DSGVO müssen Sie Ihre Mitarbeiter über die Verarbeitung informieren. Ein Muster-Text steht in diesem Leitfaden unter Punkt 6. Genesis läuft lokal – der Hersteller hat keinen Zugriff.
Das hängt von Ihrer Branche ab. Kanzleien, Arztpraxen und Behörden sollten eine DSFA durchführen. Für KMU mit Geschäftsdaten ist sie in der Regel nicht erforderlich. Details in unserem DSGVO-Konformitätsdokument.
Aktivieren Sie das Plugin „Doppelte Sicherheit“ bei externer KI-Nutzung, bevorzugen Sie lokale KI-Modelle für sensible Fälle und beschränken Sie den Zugriff auf Mandantsakten. Weitere Infos: Genesis für Rechtsanwälte.

Bereit, Ihr Unternehmen mit KI zu transformieren?

Kostenlose Erstberatung – wir zeigen Ihnen in 30 Minuten, wie Genesis Ihre Abläufe optimiert.

Jetzt Demo buchen 07253 988973
Kostenlose Demo buchen 07253 988973