Der DSGVO-konforme Chatbot für Deine Website

Ein DSGVO-konformer Chatbot hält sich an die Regeln der Datenschutz-Grundverordnung. Chatlotse läuft auf Servern in Deutschland und bringt den Vertrag zur Auftragsverarbeitung gleich mit. Hier findest Du eine Checkliste mit 8 Punkten für Deine Website.

  • DSGVO-konform nutzbar
  • In Deutschland gehostet
  • In 5 Minuten eingerichtet

Was Deinen Chatbot DSGVO-konform macht

Hinweis: Dieser Beitrag hilft Dir beim Einsatz eines Chatbots. Er ist keine Rechtsberatung.

Ein DSGVO-konformer Chatbot ist ein Chatbot, dessen Einsatz die Vorgaben der Datenschutz-Grundverordnung erfüllt. Dazu gehören ein Auftragsverarbeitungsvertrag mit dem Anbieter, transparente Angaben in der Datenschutzerklärung, eine geklärte Rechtsgrundlage oder Einwilligung, Datensparsamkeit, feste Löschfristen und bei KI-Diensten außerhalb der EU geeignete Garantien wie Standardvertragsklauseln.

Beim Datenschutz im KI-Chatbot geht es um drei Fragen: Wer verarbeitet die Daten, wo passiert das und wie lange bleiben sie gespeichert? Chatlotse bringt dafür vier Punkte schon mit:

In Deutschland gehostet

Chatlotse läuft auf Servern in Deutschland. Dort werden auch die Chatverläufe verschlüsselt gespeichert.

Vertrag inklusive

Den AVV nach Artikel 28 DSGVO füllst Du direkt im Dashboard aus und unterschreibst ihn digital.

Datensparsam und maskiert

Sensible Angaben wie Name, E-Mail oder Telefonnummer ersetzt Chatlotse automatisch durch Platzhalter, bevor eine Nachricht zur KI geht.

Sicher verschlüsselt

Die Verbindung läuft durchgehend über HTTPS, sodass jede Nachricht geschützt übertragen wird.

Chatbot und Datenschutz: welcher Chatbot ist DSGVO-konform?

Kein Chatbot ist von sich aus DSGVO-konform. Es kommt darauf an, wie der Anbieter arbeitet und wie Du ihn auf Deiner Website einsetzt. Darauf solltest Du achten:

  • Der Anbieter gibt Dir einen Auftragsverarbeitungsvertrag nach Artikel 28 DSGVO.
  • Du weißt, wo die Chats gespeichert werden, am besten in Deutschland oder der EU.
  • Für KI-Dienste außerhalb der EU gibt es Garantien wie EU-Standardvertragsklauseln.
  • Chats werden nach einer festen Frist gelöscht und nicht zum Training der KI genutzt.
  • Der Chat lässt sich an Dein Cookie-Banner anbinden.

Chatlotse erfüllt diese Punkte. Die Chats liegen verschlüsselt auf Servern in Deutschland und werden nach spätestens 90 Tagen gelöscht. Den AVV schließt Du im Dashboard ab. Name, E-Mail und Telefonnummer ersetzt Chatlotse durch Platzhalter, bevor eine Nachricht zur KI geht. Ob der Einsatz auf Deiner Website passt, hängt zusätzlich von Deiner Datenschutzerklärung und Deiner Lösung für die Einwilligung ab.

Checkliste: Chatbot DSGVO-konform einsetzen in 8 Punkten

Bevor ein Chatbot auf Deiner Website live geht, lohnt sich ein kurzer Check. Die folgende Liste orientiert sich an den Grundprinzipien der Datenschutz-Grundverordnung und lässt sich auf jeden Chatbot anwenden, nicht nur auf Chatlotse. Diese acht Punkte gehören für einen datenschutzkonformen Einsatz dazu:

  1. Auftragsverarbeitungsvertrag abschließen. Schließe mit dem Anbieter Deines Chatbots einen Vertrag nach Artikel 28 DSGVO ab, bevor Du live gehst.
  2. Datenschutzerklärung ergänzen. Nenne den Chatbot, den Anbieter und den Zweck der Verarbeitung in Deiner Datenschutzerklärung.
  3. Rechtsgrundlage und Einwilligung klären. Lege fest, auf welcher Rechtsgrundlage der Chat läuft und ob er erst nach einer Zustimmung starten soll. Im Zweifel fragst Du Deinen Rechtsberater.
  4. An das Cookie-Banner anbinden. Verbinde den Consent-Modus des Chatbots mit Deinem Cookie-Tool, damit die Einwilligung sauber dokumentiert ist.
  5. Hosting und Drittstaaten prüfen. Kläre, wo Dein Anbieter hostet und ob für eine Übermittlung in Drittstaaten Garantien wie Standardvertragsklauseln bestehen.
  6. Löschfristen festlegen. Chatverläufe sollten nach festen Fristen automatisch gelöscht werden.
  7. Keine sensiblen Daten abfragen. Frage im Chat keine Gesundheitsdaten oder andere besonders geschützte Daten nach Artikel 9 DSGVO ab. Bei Kontaktdaten gilt: nur das, was Du für den Rückruf oder die Antwort wirklich brauchst.
  8. KI-Hinweis sichtbar machen. Weise Deine Besucher im Chat darauf hin, dass sie mit einer KI schreiben und die Antworten Fehler enthalten können.

Was davon bei Chatlotse schon erledigt ist: Die Löschfrist (Punkt 6) und der KI-Hinweis (Punkt 8) sind fest eingebaut. Den AVV (Punkt 1) füllst Du im Dashboard in wenigen Schritten selbst aus. Für Punkt 4 gibt es den Consent-Modus mit Anbindung an gängige Cookie-Tools, für Punkt 5 die Übersicht zum Datenfluss weiter unten. Die Punkte 2, 3 und 7 hängen von Deiner eigenen Website ab. Geh die Liste einmal komplett durch, bevor der Chatbot live geht. Danach reicht ein kurzer Blick bei größeren Änderungen.

Wo Chatlotse Deine Daten verarbeitet

Transparenz beim Datenfluss gehört zu einem DSGVO-konformen Chatbot dazu: Du solltest genau wissen, wer welche Daten wo verarbeitet.

Chatlotse hostet die Plattform und die Chatverläufe verschlüsselt auf Servern in Deutschland. Für die Erzeugung der eigentlichen KI-Antworten kommt ein spezialisierter Anbieter zum Einsatz: Anthropic PBC mit Sitz in den USA. Die Übermittlung dorthin läuft auf Basis von EU-Standardvertragsklauseln nach Artikel 46 DSGVO, dazu besteht ein eigener Auftragsverarbeitungsvertrag zwischen Chatlotse und Anthropic. Details dazu stehen in der Datenschutzerklärung von Chatlotse.

VerarbeitungWerOrtVertragliche Absicherung
Übertragung zwischen Website und ChatlotseChatlotseverschlüsselt per HTTPSAVV nach Art. 28 DSGVO
Hosting und verschlüsselte Speicherung der ChatverläufeChatlotse (Auftragsverarbeiter)DeutschlandAVV nach Art. 28 DSGVO
Erzeugung der KI-Antworten, sensible Angaben vorher maskiertAnthropic PBC (Unterauftragsverarbeiter)USAAVV mit Chatlotse und EU-Standardvertragsklauseln, Art. 46 DSGVO
Löschung der ChatverläufeChatlotseDeutschlandspätestens nach 90 Tagen automatisch

So bleibt der Datenfluss nachvollziehbar, und Du kannst ihn in Deiner eigenen Datenschutzerklärung genauso beschreiben.

Was hinter den Standardvertragsklauseln steckt: Es handelt sich um von der EU-Kommission vorgegebene Vertragsklauseln. Unternehmen sichern sich damit vertraglich ein Schutzniveau für Daten zu, das dem in der EU vergleichbar ist, auch wenn die Verarbeitung außerhalb der EU stattfindet. Anthropic ist nicht nach dem EU-US Data Privacy Framework zertifiziert, deshalb stützt sich die Übermittlung auf diese Klauseln.

Dieselben Fragen stellen sich übrigens bei jedem KI-Dienst, auch wenn Du zum Beispiel ein KI-Sprachmodell selbst auf Deiner Website einbindest: Wo läuft die KI, gibt es einen AVV, wie ist die Übermittlung in die USA abgesichert und werden Eingaben zum Training genutzt? Genau diese Punkte solltest Du bei jedem Anbieter schriftlich klären. Eine Checkliste mit Fragen für das Anbietergespräch findest Du im Ratgeber Chatbot-Anbieter aus Deutschland.

Datensparsam: Maskierung, Löschfristen und kein Training

Ein wichtiger Grundsatz der DSGVO ist Datensparsamkeit. Verarbeitet wird nur, was für den Zweck wirklich nötig ist. Chatlotse setzt das an mehreren Stellen um.

Bevor eine Nachricht zur KI geht, ersetzt Chatlotse sensible Angaben wie Namen, E-Mail-Adressen oder Telefonnummern automatisch durch Platzhalter. Diese PII-Maskierung ist standardmäßig eingeschaltet, Du musst sie nicht extra aktivieren. Chatverläufe werden spätestens nach 90 Tagen automatisch gelöscht, auf Anfrage über den Support lässt sich eine kürzere Frist wie 30 Tage einstellen. Zur Abwehr von Missbrauch speichert Chatlotse pseudonymisierte IP-Hashes, ebenfalls höchstens 90 Tage. Weder Deine Inhalte noch die Gespräche Deiner Besucher werden zum Training von KI-Modellen verwendet: Laut Angaben von Anthropic werden Daten aus der kommerziellen API nicht für das Training genutzt.

Ein Beispiel aus dem Alltag: Schreibt ein Besucher „Mein Name ist Max Mustermann, bitte ruft mich unter 0151 1234567 zurück“, ersetzt Chatlotse Name und Telefonnummer automatisch durch Platzhalter, bevor die Nachricht überhaupt zur KI geht. Für die Antwort reicht der Inhalt der Frage, die konkrete Telefonnummer braucht das Sprachmodell dafür nicht.

So entstehen keine unnötigen Daten, und nichts wird zweckentfremdet.

Einwilligung und Cookie-Banner richtig einbinden

Ob Du für Deinen Chatbot eine ausdrückliche Einwilligung brauchst, hängt von Deiner Website und Deiner rechtlichen Einschätzung ab, das entscheidest Du beziehungsweise Dein Berater. Technisch stellt Chatlotse dafür den passenden Baustein bereit: den Consent-Modus.

Mit dem Attribut data-consent legst Du fest, wie der Chat startet:

  • click (Standard): Besucher sehen zuerst einen Kasten „Chat aktivieren“. Der Chat lädt erst, wenn der Besucher darauf klickt.
  • auto: Der Chat lädt von selbst, sobald der Besucher im Cookie-Banner zustimmt.
  • off: Kein eigener Consent-Schritt. Das passt nur, wenn Deine Website die Einwilligung schon anders regelt oder gar keine braucht.

Läuft bereits ein Cookie-Tool auf Deiner Website, lässt sich Chatlotse daran anbinden. Unterstützt werden Borlabs, Cookiebot, Complianz, Usercentrics und beluCookie. Außerdem gibt es eine automatische Erkennung. Die Einwilligung selbst dokumentiert Dein Cookie-Tool.

Genauso wichtig ist der Widerruf. Lehnt ein Besucher später im Cookie-Banner ab, entfernt das Widget den Chat und löscht die gespeicherte Zustimmung. Ohne Cookie-Banner bietest Du einen Link oder Button an, zum Beispiel in Deiner Datenschutzerklärung, der window.Chatlotse.revokeConsent() aufruft. Wie das genau geht, steht in der Doku unter Datenschutz einrichten. Wo der Einbau-Code auf Deiner Website hingehört, zeigt der Ratgeber Chatbot in Deine Website einbinden.

Datenschutzerklärung und Vertrag zur Auftragsverarbeitung

Setzt Du einen Chatbot ein, gehört ein eigener Abschnitt in Deine Datenschutzerklärung. Diese Angaben solltest Du dort machen:

  • dass Du einen KI-Chatbot einsetzt und wofür, etwa zum Beantworten von Besucherfragen
  • welche Daten verarbeitet werden: die Chatnachrichten und freiwillig eingegebene Kontaktdaten
  • die Rechtsgrundlage, bei Einsatz des Consent-Modus zum Beispiel die Einwilligung
  • Chatlotse als Auftragsverarbeiter und Anthropic PBC (USA) als Unterauftragsverarbeiter mit EU-Standardvertragsklauseln
  • die Speicherdauer: spätestens 90 Tage
  • wie Besucher ihre Einwilligung widerrufen können

Die genauen Angaben zu Chatlotse findest Du in der Datenschutzerklärung von Chatlotse. Nutzt Du WordPress, hilft Dir unser WordPress-Plugin bei der Einbindung. Den Textbaustein für die Datenschutzerklärung ergänzt Du aber selbst.

Den Auftragsverarbeitungsvertrag nach Artikel 28 DSGVO musst Du dafür nicht per E-Mail anfordern: Im Dashboard findest Du ihn unter Einstellungen, füllst ihn dort online aus, unterschreibst ihn digital und lädst ihn anschließend als PDF für Deine Unterlagen herunter. Alle weiteren Datenschutz-Einstellungen im Dashboard erklärt die Doku-Seite Datenschutz einrichten.

Alle Datenschutz-Funktionen stecken in beiden Tarifen. SMART kostet 47 € netto im Monat, PREMIUM 97 € netto. Du kannst Chatlotse 14 Tage kostenlos testen. Die Details findest Du bei den Preisen und Tarifen von Chatlotse.

Gerade in Betrieben mit besonders sensiblen Daten, etwa in einer Arztpraxis oder einer Kanzlei, lohnt sich zusätzliche Vorsicht: Frage über den Chat keine Gesundheits- oder Mandatsdaten ab, sondern nutze ihn für allgemeine Fragen wie Öffnungszeiten, Anfahrt oder Terminwünsche, die dann persönlich geklärt werden. Wie ein Chatbot solche Standardfragen im Alltag übernimmt, zeigt die Seite Chatbot im Kundenservice.

KI-Hinweis und EU AI Act kurz erklärt

Mit der Verordnung (EU) 2024/1689, dem sogenannten AI Act, hat die EU eigene Regeln für den Einsatz künstlicher Intelligenz beschlossen. Ein zentraler Gedanke darin ist Transparenz: Wer mit einer KI statt mit einem Menschen spricht, soll das erkennen können. Den vollständigen Verordnungstext findest Du bei EUR-Lex.

Chatlotse setzt genau diesen Transparenz-Gedanken um: Im Chat steht immer der Hinweis, dass der Chatbot KI-gestützt ist und Fehler machen kann. So weiß jeder Besucher sofort, dass er mit einer KI schreibt. Ob der AI Act für Deinen Betrieb weitere Pflichten vorsieht, hängt von Deinem Einsatzfall ab. Prüfe das im Zweifel mit Deinem Berater. Das ist eine Hilfestellung, keine Rechtsberatung.

Häufige Fragen

Was Betriebe am häufigsten zum Datenschutz beim Chatbot fragen.

Bereit für Deinen DSGVO-Chatbot?

Beantworte Fragen automatisch, mit Hosting in Deutschland, AVV im Dashboard und festen Löschfristen. In 5 Minuten eingerichtet.

Jetzt kostenlos starten

14 Tage kostenlos, ohne Kreditkarte, jederzeit kündbar

Ein DSGVO-konformer Chatbot verarbeitet die Anfragen Deiner Website-Besucher datensparsam und verschlüsselt. Chatlotse ist in Deutschland gehostet, die KI-Antworten kommen von Anthropic auf Basis von EU-Standardvertragsklauseln. Chatlotse stellt einen Auftragsverarbeitungsvertrag (AVV) bereit und maskiert sensible Angaben automatisch. Chatverläufe werden spätestens nach 90 Tagen gelöscht. Im Chat steht sichtbar, dass eine KI antwortet. Dieser Beitrag ist eine Hilfestellung, keine Rechtsberatung.