Eine Sprach-KI verarbeitet gleichzeitig drei Kategorien sensibler Daten: die Stimme (biometrisch), den Inhalt (PII) und die Metadaten (Geolokalisierung, Verhalten). Jede Kategorie hat spezifische DSGVO-Verpflichtungen. Unternehmen, die eine Sprach-KI ohne Konformitäts-Checkliste einsetzen, riskieren Geldstrafen von bis zu 4% des weltweiten Umsatzes (Quelle CNIL).

Die 3 Kategorien von Daten, die geschützt werden müssen

1. Biometrische Sprachdaten

Die menschliche Stimme wird gemäß der DSGVO (Artikel 9) als biometrische Daten betrachtet. Ihre Verarbeitung erfordert eine ausdrückliche Zustimmung, die von der allgemeinen Zustimmung zum Anruf getrennt ist, und darf nur für spezifische Zwecke erfolgen.

2. Gesprächsinhalte (PII)

Alles, was während des Anrufs gesagt wird, ist persönliche Inhalte: Identität, Adresse, IBAN, Gesundheit, finanzielle Situation. Die Transkription muss verschlüsselt, der Zugang eingeschränkt und die Aufbewahrungsdauer minimal sein.

3. Metadaten

Zeitstempel, Dauer, Herkunft, Verhalten (Zögern, Pausen), Muster. Diese Daten sind ebenfalls reguliert, werden jedoch oft vergessen.

DSGVO-Checkliste: Was Ihr Dienstleister abhaken muss

Zustimmung

Hosting und Standort

Verschlüsselung

Aufbewahrung und Löschung

Governance

Warnsignal: Wenn Ihr Dienstleister auf Anfrage keine AIPD (Datenschutz-Folgenabschätzung) bereitstellen kann, ist das ein starkes Signal, dass er an seiner Konformität nicht gedacht hat. Die CNIL kann dieses Dokument bei einer Kontrolle verlangen.

Der EU AI Act: Was sich 2025-2026 ändert

Die EU-Verordnung über KI (AI Act), die 2024 in Kraft trat, fügt spezifische Verpflichtungen für Sprach-KIs hinzu:

Die Nichteinhaltung des AI Act kann Geldstrafen von bis zu 35 Millionen Euro oder 7% des weltweiten Umsatzes nach sich ziehen, was mehr ist als bei der DSGVO.

Besondere Fälle nach Sektor

Gesundheit

Sprach-KIs, die Gesundheitsdaten verarbeiten, fallen unter Artikel 9 der DSGVO und müssen auf HDS-zertifizierten Infrastrukturen (Hosting von Gesundheitsdaten) in Frankreich gehostet werden.

Finanzen und Banken

Bankanrufe erfordern eine vollständige Protokollierung für die regulatorische Nachverfolgbarkeit (MiFID II, PSD2). Die KI muss einen vollständigen Export auf Anfrage der Aufsichtsbehörde ermöglichen.

Inkasso

Das Inkasso ist besonders sensibel, da es finanzielle Daten von in Schwierigkeiten befindlichen Personen verarbeitet. Die Sprachzustimmung muss durch eine schriftliche Mitteilung (E-Mail oder Brief) ergänzt werden. Siehe unseren Ansatz zum Inkasso.

Wie Vocalis AI die Konformität gewährleistet

Vocalis AI wurde von Anfang an entwickelt, um DSGVO- und AI Act-konform zu sein:

Benötigen Sie eine DSGVO-konforme Sprach-KI für Ihr Unternehmen? Buchen Sie ein kostenloses Audit und wir stellen Ihnen unsere Konformitätsdokumentation beim Termin zur Verfügung.