Christoph Scholz · 16 Min. Lesezeit · 26. März 2026
KI-Telefonie ist technologisch beeindruckend – aber rechtlich ein Minenfeld, wenn man es falsch angeht. Seit dem Inkrafttreten des EU AI Act im August 2025 gelten für KI-Systeme, die direkt mit Menschen interagieren, strenge Transparenz- und Dokumentationspflichten. Kombiniert mit der DSGVO entsteht ein Regelwerk, das viele Anbieter nur oberflächlich umsetzen. Dieser Artikel erklärt, was wirklich gilt, was du als Unternehmen beachten musst – und wie du auf der sicheren Seite bleibst.
Jedes KI-geführte Telefonat verarbeitet personenbezogene Daten. Allein die Telefonnummer des Anrufers zählt zu den personenbezogenen Daten. Dazu kommen potenziell: Name, Adresse, E-Mail, Anliegen und – je nach Gesprächsinhalt – auch besondere Kategorien wie Gesundheitsdaten oder finanzielle Informationen.
Die DSGVO verlangt für jede Verarbeitung eine Rechtsgrundlage. Für KI-Telefonie kommen in der Praxis drei Rechtsgrundlagen in Frage:
Wichtig: Die reine Sprachverarbeitung in Echtzeit (Speech-to-Text für die Gesprächsführung) ist keine Aufzeichnung. Die KI wandelt das Gesagte in Text um, verarbeitet es und antwortet – das Audio wird nicht gespeichert. Erst wenn eine explizite Aufnahme-Funktion aktiviert wird, greift die Einwilligungspflicht.
Um DSGVO-Konformität wirklich zu verstehen, musst du wissen, welche Systeme bei einem KI-Telefonat beteiligt sind – und an welcher Stelle welche Daten verarbeitet werden. Hier ist der vollständige Datenfluss, Schritt für Schritt:
Das entscheidende Prinzip: An keiner Stelle verlassen Daten den EU-Rechtsraum. Alle beteiligten Systeme – Telefonie, STT, LLM, TTS – laufen auf EU-gehosteter Infrastruktur in deutschen und niederländischen Rechenzentren. Es gibt keinen Datentransfer in die USA oder andere Drittländer. Damit entfallen sämtliche Problematiken rund um Schrems-II, Standard Contractual Clauses (SCCs) und Angemessenheitsbeschlüsse.
In Telefongesprächen werden regelmäßig sensible Daten genannt – oft unbeabsichtigt. Ein Anrufer diktiert seine Kreditkartennummer, nennt seine Personalausweisnummer oder teilt eine IBAN mit. Diese Informationen dürfen nicht ungeschützt in Gesprächsprotokollen oder CRM-Einträgen landen.
Unser System erkennt automatisch sensible Datenmuster in der Echtzeit-Transkription und maskiert sie, bevor sie gespeichert werden:
**** **** **** 4821 reduziert – nur die letzten vier Ziffern bleiben sichtbar.[SENSIBLE DATEN ENTFERNT] ersetzt.Das Masking greift auf zwei Ebenen: Erstens in der Echtzeit-Transkription, sodass das gespeicherte Gesprächsprotokoll von Anfang an keine vollständigen sensiblen Daten enthält. Zweitens in den CRM-Einträgen, die der Agent nach dem Gespräch automatisch erstellt. Du musst dich also nicht darauf verlassen, dass ein Mitarbeiter im Nachhinein sensible Daten aus Notizen löscht – das System macht es automatisch und zuverlässig.
Für den Fall, dass verschlüsselte Gesprächsaufzeichnungen (Audio) aktiviert sind, werden die Aufnahmen zusätzlich mit AES-256-Verschlüsselung im Ruhezustand gespeichert. Die Verschlüsselungsschlüssel werden getrennt von den Audiodaten verwaltet, sodass selbst bei einem hypothetischen Servereinbruch kein Zugriff auf die Aufnahmen möglich wäre.
Manche Informationen sollten gar nicht erst gesprochen werden – weil sie über das Mikrofon potenziell von Dritten im Raum mitgehört werden können oder weil die Spracherkennung bei komplexen Zeichenfolgen fehleranfällig ist. Für diese Fälle bieten wir eine DTMF-Eingabe über die Telefontastatur an.
DTMF steht für Dual-Tone Multi-Frequency – das klassische Tonwahlverfahren, das du von Hotlines kennst. Der KI-Agent kann den Anrufer gezielt auffordern, bestimmte Informationen über die Tastatur einzugeben:
Aus DSGVO-Perspektive hat DTMF einen entscheidenden Vorteil: Die eingegebenen Ziffern werden nicht über das Spracherkennungsmodell verarbeitet. Sie kommen als reine Signaldaten an und werden direkt an die Business-Logik übergeben. Das reduziert die Angriffsfläche und minimiert die Verarbeitungsschritte, in denen personenbezogene Daten exponiert sind.
Der EU AI Act stuft KI-Systeme nach Risikokategorien ein. KI-Telefonagenten, die direkt mit Menschen interagieren, fallen unter die Transparenzpflichten nach Art. 50. Das bedeutet konkret:
KI-Telefonagenten werden vom EU AI Act nicht als Hochrisiko-System eingestuft – sofern sie keine Entscheidungen treffen, die wesentliche rechtliche Auswirkungen auf Personen haben. Ein Agent, der Termine bucht und Informationen weitergibt, fällt in die Kategorie „begrenztes Risiko". Ein Agent, der eigenständig über Kreditvergaben entscheidet, wäre Hochrisiko. Unsere Agenten qualifizieren Leads und buchen Termine – sie treffen keine rechtsverbindlichen Entscheidungen.
Die Transparenzpflicht nach Art. 50 EU AI Act klingt auf dem Papier einfach – in der Praxis gibt es aber viele Fragen. Hier die wichtigsten Antworten:
Wann genau muss die KI-Offenlegung erfolgen? Zu Beginn des Gesprächs, bevor substanzielle Inhalte ausgetauscht werden. In der Praxis heißt das: Der allererste Satz des Agenten muss die KI-Eigenschaft offenlegen. Ein späterer Hinweis (z. B. am Ende des Gesprächs) ist nicht ausreichend.
Wie implementieren wir das? Über eine konfigurierbare Begrüßung mit KI-Offenlegung. Im Prompt-Editor mit Gesprächsflüssen definierst du den exakten Begrüßungstext. Die Standardvorlage lautet beispielsweise: „Hallo, du sprichst mit [Name], der virtuellen Assistentin von [Firmenname]. Ich bin eine KI und helfe dir gerne weiter." Du kannst den Text an deinen Stil anpassen – solange die KI-Eigenschaft klar kommuniziert wird.
Was gilt bei einer Weiterleitung an einen Menschen? Wenn der KI-Agent einen Anruf an einen menschlichen Mitarbeiter weiterleitet (Warm Handoff), muss der Anrufer darüber informiert werden, dass er jetzt mit einem Menschen spricht. Unser Agent sagt in diesem Fall: „Ich verbinde dich jetzt mit [Name]. Er/sie wird das Gespräch persönlich mit dir weiterführen." Der menschliche Agent erhält dabei eine gesprochene Zusammenfassung des bisherigen Gesprächsverlaufs, damit der Anrufer nichts wiederholen muss.
Was passiert bei Verstößen gegen Art. 50? Der EU AI Act sieht für Verstöße gegen die Transparenzpflicht Bußgelder von bis zu 15 Millionen Euro oder 3 % des weltweiten Jahresumsatzes vor (Art. 99 Abs. 4). Die Durchsetzung erfolgt durch die nationalen Marktüberwachungsbehörden. In Deutschland ist das voraussichtlich die Bundesnetzagentur. Auch wenn die Praxis der Durchsetzung noch im Aufbau ist – das Risiko ist real und die Bußgelder empfindlich.
Wenn du als Unternehmen einen KI-Telefonassistenten einsetzt, verarbeitet der Anbieter (also wir) personenbezogene Daten in deinem Auftrag. Das macht einen Auftragsverarbeitungsvertrag (AVV) nach Art. 28 DSGVO zwingend erforderlich.
Ein AVV regelt:
Bei AI Voice Impact ist der AVV standardmäßig in jedem Tarif enthalten. Du musst ihn nicht separat anfordern oder verhandeln. Er wird bei Vertragsabschluss automatisch bereitgestellt und ist sofort gültig. Damit erfüllst du als Unternehmen deine Pflicht nach Art. 28 DSGVO, ohne zusätzlichen Aufwand.
Wo und wie Daten gespeichert werden, ist eine der häufigsten Fragen – zu Recht. Hier die Fakten:
Alle Gesprächsdaten werden auf EU-Servern verarbeitet und gespeichert. Wir nutzen Rechenzentren in Deutschland, den Niederlanden, Frankreich, Irland und Schweden. Kein Datentransfer in die USA, kein Drittland-Problem, keine Schrems-II-Diskussion. Unser Datenschutzniveau entspricht dem Bankenstandard – damit ist es für die Immobilienbranche und vergleichbare Branchen mehr als ausreichend.
Daten werden sowohl bei der Übertragung (TLS 1.3) als auch im Ruhezustand (AES-256) verschlüsselt. Die Verschlüsselungsschlüssel werden getrennt von den Daten verwaltet. Selbst im unwahrscheinlichen Fall eines Servereinbruchs wären die Gesprächsdaten ohne die Schlüssel wertlos.
Alle Fristen sind konfigurierbar. Wenn dein Datenschutzbeauftragter kürzere Fristen verlangt, setzen wir das um. Die Standardwerte orientieren sich an den Empfehlungen der Datenschutzkonferenz (DSK) und sind in der Praxis unauffällig.
Datenschutz bedeutet nicht nur Schutz vor unbefugtem Zugriff – sondern auch Schutz vor Datenverlust und Systemausfällen. Unser System ist auf eine Verfügbarkeit von 99,9 % (Uptime-SLA) ausgelegt. Das bedeutet: maximal 8,7 Stunden ungeplante Ausfallzeit pro Jahr. Erreicht wird das durch redundante Infrastruktur in mehreren EU-Rechenzentren, automatisches Failover und kontinuierliches Monitoring. Für dich als Verantwortlichen nach Art. 32 DSGVO ist das relevant, weil du nachweisen musst, dass die von dir eingesetzten Systeme „die Fähigkeit besitzen, die Verfügbarkeit der personenbezogenen Daten [...] bei einem physischen oder technischen Zwischenfall rasch wiederherzustellen." Unsere 99,9 % Uptime-Garantie erfüllt diese Anforderung nachweislich.
Die Frage nach der Aufzeichnung ist die heikelste im Bereich KI-Telefonie. Hier muss man sauber unterscheiden:
Im Standardbetrieb wird kein Audio aufgezeichnet. Die KI verarbeitet die Sprache in Echtzeit: Speech-to-Text, Verarbeitung, Text-to-Speech. Das Audio wird nach der Echtzeitverarbeitung verworfen. Was bleibt, ist ein Textprotokoll des Gesprächs – keine Stimme, keine biometrischen Daten.
Wenn du Gespräche zu Qualitätssicherungszwecken aufzeichnen möchtest, ist eine ausdrückliche Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO erforderlich. Der Agent fragt zu Beginn des Gesprächs: „Darf ich dieses Gespräch zu Qualitätssicherungszwecken aufzeichnen? Du kannst jederzeit widersprechen." Nur bei Zustimmung wird aufgezeichnet. Die Einwilligung wird dokumentiert und ist jederzeit widerrufbar.
Unsere Empfehlung: Verzichte auf Aufzeichnungen, es sei denn, du hast einen konkreten Grund. Die Textprotokolle sind für die allermeisten Zwecke ausreichend – und sie vermeiden die komplexe Einwilligungsproblematik.
Falls Aufzeichnungen aktiviert sind, werden sie durch mehrere Schutzschichten abgesichert: AES-256-Verschlüsselung im Ruhezustand, separate Schlüsselverwaltung, automatische Löschung nach 30 Tagen (konfigurierbar) und das bereits beschriebene automatische Daten-Masking, das sensible Informationen aus den Transkripten der Aufnahmen entfernt. Der Zugriff auf Aufnahmen ist auf autorisierte Benutzer beschränkt und wird protokolliert.
AI Voice Impact arbeitet mit einem TÜV-NORD-zertifizierten Datenschutzbeauftragten. Das ist kein Marketing-Siegel, sondern hat konkrete Auswirkungen:
Für dich als Kunde bedeutet das: Du kannst bei einer Prüfung durch deine Landesdatenschutzbehörde nachweisen, dass dein Auftragsverarbeiter professionell arbeitet. Das reduziert dein eigenes Haftungsrisiko erheblich.
Darüber hinaus befindet sich unsere SOC2-Zertifizierung aktuell in Vorbereitung. SOC2 (Service Organization Control 2) ist ein international anerkannter Prüfstandard für Dienstleister, der die Bereiche Sicherheit, Verfügbarkeit, Verarbeitungsintegrität, Vertraulichkeit und Datenschutz abdeckt. Für Unternehmen, die ihren eigenen Kunden gegenüber Compliance-Nachweise erbringen müssen – etwa Finanzdienstleister, Versicherungen oder größere Immobilienunternehmen –, ist eine SOC2-zertifizierte Lieferkette ein erheblicher Vorteil.
"Datenschutz ist bei KI-Telefonie kein Add-on, sondern Grundvoraussetzung. Wer hier spart, riskiert nicht nur Bußgelder, sondern das Vertrauen seiner Kunden." – Christoph Scholz, Partner für Recht & Compliance
Du willst KI-Telefonie einsetzen und sicherstellen, dass alles rechtskonform läuft? Hier ist deine vollständige Checkliste – geordnet nach Priorität und zeitlichem Ablauf:
Bonus-Punkt: Datenschutz-Folgenabschätzung (DSFA). Bei besonders sensiblen Daten (Gesundheitswesen, Finanzdienstleistungen) kann eine DSFA nach Art. 35 DSGVO erforderlich sein. Für Standard-Telefonie in der Immobilienbranche ist sie in der Regel nicht nötig. Wenn du unsicher bist, sprich uns an – unser TÜV-NORD-zertifizierter Datenschutzbeauftragter berät dich kostenlos im Rahmen deines Tarifs.
Klingt nach viel? In der Praxis sind die meisten Punkte in ein bis zwei Stunden erledigt – vor allem, wenn dein Anbieter den AVV, die TOMs und die Transparenzmechanik bereits mitliefert. Bei unseren Custom-Lösungen unterstützen wir dich bei jedem einzelnen Punkt persönlich.
Sprechen Sie 15 Minuten mit einem Experten – kostenlos und unverbindlich. Oder testen Sie die KI jetzt sofort live.