DSGVO-Konformität

DSGVO. Nicht nur ein Versprechen – sondern Architektur.

Genesis erfüllt die Datenschutz-Grundverordnung nicht durch Verträge, sondern durch technische Unmöglichkeit des Datenzugriffs.

1. Grundsätze der Verarbeitung Art. 5 DSGVO

GrundsatzAnforderungUmsetzung in Genesis
RechtmäßigkeitDaten nur auf rechtmäßiger Grundlage verarbeitenKunde ist selbst Verantwortlicher. Genesis verarbeitet keine Daten im Auftrag.
ZweckbindungNur für festgelegte ZweckeAlle Daten bleiben beim Kunden. Keine Zweckänderung möglich – wir haben keinen Zugriff.
DatenminimierungNur notwendige DatenKein Tracking, keine Telemetrie. Lizenzserver speichert nur den Firmennamen.
RichtigkeitSachlich richtigKunde hat volle Kontrolle und kann jederzeit korrigieren.
SpeicherbegrenzungLöschen wenn nicht mehr benötigtVolle Kontrolle über Löschung. Kein Vendor-Lock-in.
IntegritätAngemessene SicherheitTLS/HTTPS, RLS, lokaler Betrieb, Anonymisierung.
RechenschaftspflichtEinhaltung nachweisbarAudit-Log aller relevanten Aktionen.

2. Privacy by Design Art. 25 DSGVO

Privacy by Design

Die Architektur stellt sicher, dass Daten das Kundennetzwerk nie verlassen. Der Hersteller hat keinen Zugriff – nicht durch Verzicht, sondern durch technische Unmöglichkeit.

Privacy by Default

Alle Funktionen sind auf die sicherste Einstellung gesetzt: Error-Reporting deaktiviert, Anonymisierung verfügbar, lokale KI-Modelle möglich.

Datensparsamkeit

Lizenzserver speichert nur den Firmennamen. Keine Ansprechpartner, keine E-Mails, keine Adressen. Kein Tracking.

3. Auftragsverarbeitung Art. 28 DSGVO

Genesis erfordert im Normalbetrieb keinen AV-Vertrag mit dem Hersteller.

Kraichgau KI verarbeitet keine personenbezogenen Daten im Auftrag. Die Software wird als Produkt geliefert und vom Kunden eigenverantwortlich betrieben.

Ausnahmen:

  • Fernwartung/Support mit temporärem Systemzugriff → schlanker AV wird bereitgestellt
  • Error-Reporting (Opt-in) → nur technische Daten, kein Personenbezug

AV-Verträge, die der Kunde ggf. selbst abschließen muss:

  • Mit dem LLM-Anbieter (Mistral, OpenAI etc.) wenn externe KI genutzt wird
  • Mit dem Hosting-Provider wenn Genesis in einer Cloud betrieben wird

4. Sicherheit der Verarbeitung Art. 32 DSGVO

a) Pseudonymisierung & Verschlüsselung

Plugin „Doppelte Sicherheit“ anonymisiert automatisch. HTTPS/TLS für alle Verbindungen. Datenbank auf verschlüsselten Volumes möglich.

b) Vertraulichkeit & Integrität

Lokaler Betrieb, Row Level Security (RLS), rollenbasierte Zugriffskontrolle, Audit-Log. Mehr dazu auf unserer Sicherheitsseite.

c) Rasche Wiederherstellung

Automatisiertes Backup-System. Docker-basierter Betrieb ermöglicht schnelle Wiederherstellung.

d) Regelmäßige Überprüfung

Audit-Log, Admin-Dashboard mit Systemstatus, automatische Fehlerklassifizierung.

5. Meldung von Datenschutzverletzungen Art. 33 & 34 DSGVO

AspektUmsetzung
ErkennungFehler-Protokoll mit automatischer Klassifizierung. Admin wird bei kritischen Fehlern informiert.
Meldung an AufsichtsbehördeVerantwortung des Kunden. Genesis liefert Audit-Log und Fehler-Protokoll für die Meldung.
Benachrichtigung BetroffenerVerantwortung des Kunden.
Rolle des HerstellersKein Zugriff auf Kundendaten → Datenschutzverletzung kann nicht vom Hersteller ausgehen.

6. Datenschutz-Folgenabschätzung Art. 35 DSGVO

Eine DSFA kann erforderlich sein, wenn Genesis mit besonders sensiblen Daten genutzt wird:

SzenarioDSFA?Begründung
Kanzlei mit MandantendatenJaBerufsgeheimnis (§ 203 StGB)
Arztpraxis mit PatientendatenJaGesundheitsdaten (Art. 9 DSGVO)
KMU mit GeschäftsdatenIn der Regel neinKeine besondere Risikokategorie
Behörde / KommuneJaUmfangreiche Verarbeitung

Risikobewertung für Genesis

RisikoEinstufungGegenmaßnahme
Datenabfluss an HerstellerKein RisikoArchitekturbedingt ausgeschlossen
Datenabfluss an KI-AnbieterMittelPlugin „Doppelte Sicherheit“
Unbefugter ZugriffGeringRLS, HTTPS, Firewall
DatenverlustGeringAutomatisiertes Backup
Unberechtigte interne ZugriffeGeringRLS, Ordner-Berechtigungen

7. Drittlandtransfer Art. 44–49 DSGVO

SzenarioTransfer?Maßnahme
Lokale KI (Ollama)NeinKeinerlei Daten verlassen das Netzwerk
Mistral (Frankreich/EU)NeinEU-Anbieter
OpenAI / Anthropic (USA)JaAnonymisierung vorab + AV + SCCs
LizenzserverNeinServer in Deutschland
Empfehlung für maximale Sicherheit:
  1. Mistral als KI-Anbieter wählen (EU, kein Drittlandtransfer)
  2. Plugin „Doppelte Sicherheit“ aktivieren
  3. Für besonders sensible Fälle: Lokale KI-Modelle über Ollama

8. Berufsrechtliche Anforderungen

§ 203 StGB — Verletzung von Privatgeheimnissen

Betrifft: Rechtsanwälte, Ärzte, Steuerberater, Wirtschaftsprüfer, Apotheker

AspektUmsetzung in Genesis
Wem werden Daten offenbart?Niemandem — Daten bleiben auf dem Kundenserver
Berufsgeheimnis gewahrt?Ja — architekturbedingt
Bei Nutzung externer KI?Anonymisierung durch „Doppelte Sicherheit“
Strafbarkeitsrisiko?Keins — keine Offenbarung an Dritte
  • § 43a Abs. 2 BRAO: Verschwiegenheitspflicht — Genesis gewährleistet dies durch lokalen Betrieb
  • § 2 BORA: Pflicht zur Verschwiegenheit — Keine Datenübertragung an Dritte

9. Technische und Organisatorische Maßnahmen (TOM)

Vertraulichkeit

MaßnahmeBeschreibung
ZutrittskontrolleSoftware läuft auf dem Server des Kunden. Physische Sicherheit liegt beim Kunden.
ZugangskontrolleAuthentifizierung mit E-Mail/Passwort. Passwort-Hashing (bcrypt). JWT-Sessions.
ZugriffskontrolleRow Level Security (RLS). Jeder Nutzer sieht nur seine Daten. Admin-Rollen. Ordner-Berechtigungen.
TrennungskontrolleMulti-Tenant über Tenant-ID. Strikte Datentrennung auf Datenbankebene.
PseudonymisierungPlugin „Doppelte Sicherheit“: Automatische Platzhalter bei externen KI-Anfragen.

Integrität

MaßnahmeBeschreibung
WeitergabekontrolleHTTPS/TLS. Signierte Updates (RSA-4096, SHA-256).
EingabekontrolleAudit-Log mit Zeitstempel und Benutzer-ID.

Verfügbarkeit

MaßnahmeBeschreibung
VerfügbarkeitAutomatisiertes Backup. Docker-basiert. Heartbeat-Monitoring.
WiederherstellungBackup-Restore über Admin-Panel. Container in Minuten neu gestartet.
ÜberprüfungAudit-Log, Fehlerklassifizierung, signierte Updates.

10. Datenverarbeitung auf dem Lizenzserver

Was gespeichert wird

DatumZweckPersonenbezugRechtsgrundlage
FirmennameLizenzzuordnungNeinArt. 6 Abs. 1 lit. b
API-KeyAuthentifizierungNeinArt. 6 Abs. 1 lit. b
SoftwareversionUpdate-VerwaltungNeinArt. 6 Abs. 1 lit. b
Fehlerlogs (Opt-in)QualitätNeinArt. 6 Abs. 1 lit. a

Was NICHT gespeichert wird

✗ Keine Ansprechpartner ✗ Keine E-Mail-Adressen ✗ Keine Telefonnummern ✗ Keine Adressen ✗ Keine Mandantendaten ✗ Keine Chatverläufe ✗ Keine Dokumente ✗ Keine Nutzungsstatistiken

Serverstandort: Deutschland (Rechenzentrum in Baden-Württemberg). Kein Drittlandtransfer.

11. Rechte der Betroffenen

RechtUmsetzung
Art. 15 — AuskunftKunde kann alle Daten in Genesis einsehen. Lizenzserver: Firmenname auf Anfrage.
Art. 16 — BerichtigungKunde hat vollen Schreibzugriff auf alle Daten.
Art. 17 — LöschungKunde kann alle Daten selbst löschen. Lizenzserver: Löschung auf Anfrage.
Art. 18 — EinschränkungBenutzerkonten deaktivierbar, Dokumente archivierbar.
Art. 20 — ÜbertragbarkeitPostgreSQL-Datenbank jederzeit exportierbar. Kein Vendor-Lock-in.

12. Weiterführende Dokumente

Stand: April 2026 · Version 1.1

Häufige Fragen zur DSGVO-Konformität

Ja. Die Architektur stellt sicher, dass Daten das Kundennetzwerk nie verlassen. Der Hersteller hat keinen Zugriff – nicht durch Verzicht, sondern durch technische Unmöglichkeit. Error-Reporting ist standardmäßig deaktiviert.
Ja. Da Daten den Kundenserver nie verlassen, findet keine Offenbarung an Dritte statt. Das Berufsgeheimnis ist architekturbedingt gewahrt. Bei Nutzung externer KI werden Daten vorab durch das Plugin „Doppelte Sicherheit“ anonymisiert.
Bei lokalen KI-Modellen (Ollama) oder EU-Anbietern (Mistral): Nein. Bei US-Anbietern (OpenAI, Anthropic) werden Daten vorab anonymisiert. Der Lizenzserver steht in Deutschland. Details im Datenschutz-Vergleich.

Bereit, Ihr Unternehmen mit KI zu transformieren?

Kostenlose Erstberatung – wir zeigen Ihnen in 30 Minuten, wie Genesis Ihre Abläufe optimiert.

Jetzt Demo buchen 07253 988973
Kostenlose Demo buchen 07253 988973