Hier liegen die drei Unterlagen offen, die eine Aufsichtsbehörde oder ein Kunde als Erstes sehen möchte: das Verzeichnis unserer Verarbeitungstätigkeiten, der Auftragsverarbeitungsvertrag für unsere Kunden und unsere Regeln für den Einsatz künstlicher Intelligenz. Jedes Dokument lässt sich einzeln ausdrucken oder als PDF sichern. Fassung 1.0, Stand 21.09.2026.
Werbeagentur Focustrend
Inhaberin: Tugba Özkaya
Bubesheimer Str. 22, 89312 Günzburg, Deutschland
Telefon: +49 (0) 152 234 073 73
E-Mail: info@focustrend.de
USt-IdNr.: DE332913593
Die Marke TaxiAgentur.de (Dispositions- und Telefonsoftware für Taxi- und Mietwagenbetriebe, einschließlich der Fahrer-App, der Fahrgast-App HiTaxi und der KI-gestützten Telefonannahme) wird von der Werbeagentur Focustrend betrieben.
Ein Datenschutzbeauftragter ist nicht benannt. Die Voraussetzungen des § 38 Abs. 1 BDSG (in der Regel mindestens 20 Personen, die ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind) liegen nicht vor; eine Datenschutz-Folgenabschätzung nach Art. 35 DSGVO wird zu den unter 3. genannten Tätigkeiten laufend geprüft. Ansprechpartnerin für alle Datenschutzfragen ist die Inhaberin unter der oben genannten Adresse.
Das Verzeichnis ist zweigeteilt, weil wir in zwei unterschiedlichen Rollen arbeiten:
| Tätigkeit | Zweck | Betroffene & Datenarten | Rechtsgrundlage | Empfänger | Löschfrist |
|---|---|---|---|---|---|
| A1 Betrieb der Website | Auslieferung der Seiten, Abwehr von Angriffen, Fehlersuche | Besucher der Website; IP-Adresse, Zeitpunkt, aufgerufene Seite, Browser- und Gerätekennung, Referrer | Art. 6 Abs. 1 lit. f DSGVO (sicherer und störungsfreier Betrieb) | Hosting-Dienstleister (Auftragsverarbeiter) | Server-Protokolle: 14 Tage; Sicherheitsprotokolle bei Angriffsverdacht: 90 Tage |
| A2 Anfragen, Angebote, Vorführtermine | Beantwortung von Anfragen, Angebotserstellung, Online-Vorführung | Interessenten, Ansprechpartner von Betrieben; Name, Firma, Anschrift, Telefon, E-Mail, Inhalt der Anfrage, Termindaten | Art. 6 Abs. 1 lit. b DSGVO (vorvertraglich), Art. 6 Abs. 1 lit. f DSGVO | E-Mail- und Videokonferenzdienstleister | 6 Monate nach letztem Kontakt, sofern kein Vertrag zustande kommt |
| A3 Kunden- und Vertragsverwaltung | Anlage und Pflege der Kundenkonten, Freischaltung von Funktionen, Support | Ansprechpartner unserer Kunden; Name, Firma, Anschrift, Telefon, E-Mail, Zugangsdaten (nur als Hashwert), gebuchtes Paket, Supportverlauf | Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) | – | Ende des Vertrags + 3 Jahre (Verjährung), Rechnungsunterlagen siehe A5 |
| A4 Zahlungsabwicklung | Einzug der monatlichen Entgelte per Karte oder SEPA-Lastschrift | Kunden; Name, Rechnungsanschrift, E-Mail, Zahlungsmittelkennung, Mandatsdaten, Zahlungsstatus | Art. 6 Abs. 1 lit. b DSGVO | Zahlungsdienstleister (eigenverantwortlich nach Art. 6 Abs. 1 lit. c DSGVO), kontoführende Bank | Zahlungsdaten: Ende des Vertrags; Belege: 10 Jahre (§ 147 AO) |
| A5 Rechnungen und Buchhaltung | Erfüllung handels- und steuerrechtlicher Pflichten | Kunden, Lieferanten; Rechnungsdaten, Beträge, Leistungszeitraum | Art. 6 Abs. 1 lit. c DSGVO i. V. m. §§ 147 AO, 257 HGB | Steuerberatung, Finanzbehörden | 10 Jahre ab Ende des Kalenderjahres |
| A6 E-Mail-Betrieb und Spamabwehr | Geschäftliche Korrespondenz, Abwehr von Schadsoftware und unerwünschten Nachrichten | Absender und Empfänger; Adressen, Betreff, Inhalt, Verbindungsdaten | Art. 6 Abs. 1 lit. b und f DSGVO | Hosting-Dienstleister | Nach Erledigung; geschäftliche Korrespondenz mit Handelsbriefcharakter: 6 bzw. 10 Jahre |
| A7 IT-Sicherheit und Datensicherung | Wiederherstellbarkeit, Erkennung von Missbrauch, Protokollierung von Zugriffen | Nutzer unserer Systeme; Kennungen, Zeitpunkte, IP-Adressen, Sicherungskopien | Art. 6 Abs. 1 lit. f DSGVO, Art. 32 DSGVO | Hosting-Dienstleister | Sicherungen: rollierend 30 Tage; fehlgeschlagene Anmeldungen: 24 Stunden |
| A8 Bewerbungen | Durchführung von Bewerbungsverfahren | Bewerberinnen und Bewerber; Bewerbungsunterlagen | § 26 BDSG, Art. 6 Abs. 1 lit. b DSGVO | – | 6 Monate nach Abschluss des Verfahrens |
Die folgenden Verarbeitungen führen wir ausschließlich im Auftrag unserer Kunden durch. Verantwortlicher ist jeweils der beauftragende Taxi- oder Mietwagenbetrieb. Grundlage ist der Auftragsverarbeitungsvertrag nach Art. 28 DSGVO. Wir verarbeiten diese Daten nur auf dokumentierte Weisung und niemals für eigene Zwecke.
| Tätigkeit | Zweck | Betroffene & Datenarten | Besonderheiten | Löschfrist |
|---|---|---|---|---|
| B1 Auftragsannahme und Disposition | Erfassung, Zuordnung und Verfolgung von Fahrten | Fahrgäste, Besteller, Disponenten; Name, Rufnummer, Abhol- und Zieladresse, Zeitpunkt, Hinweise zur Fahrt, Preis | Adressen werden zur Anzeige auf der Karte in Koordinaten umgerechnet | 30 Tage nach der Fahrt bzw. nach dem Anruf – maßgeblich ist der spätere Zeitpunkt |
| B2 Telefonanlage und Anrufaufzeichnung | Annahme und Weiterleitung eingehender Anrufe, Nachweis der Bestellung | Anrufer, Disponenten, Fahrer; Rufnummer, Zeitpunkt, Dauer, Gesprächsaufzeichnung, Abschrift des Gesprächs | Aufzeichnung nur nach vorheriger Ansage; ohne Einwilligung wird nicht aufgezeichnet (§ 201 StGB, Art. 6 Abs. 1 lit. a DSGVO) | Aufzeichnung und Abschrift: 30 Tage |
| B3 KI-Auswertung von Anrufen | Automatische Erkennung von Fahrtwunsch, Adresse, Uhrzeit und Name aus dem Gespräch | Anrufer; Abschrift des Gesprächs, erkannte Fahrtdaten, Namensschreibweise | KI-System im Sinne der EU-KI-Verordnung; Ergebnis wird der Zentrale nur als Vorschlag angezeigt und von einem Menschen bestätigt | wie B2: 30 Tage |
| B4 KI-Telefonassistent | Sprachdialog mit Anrufern, wenn kein Mitarbeiter verfügbar ist | Anrufer; Sprachaufnahme, Abschrift, erkannte Fahrtdaten | Der Anrufer wird zu Beginn darüber unterrichtet, dass er mit einem KI-System spricht (Art. 50 Abs. 1 KI-VO) | wie B2: 30 Tage |
| B5 Fahrer-App und Standortanzeige | Zuteilung von Aufträgen, Anzeige des nächstgelegenen Fahrzeugs, Navigation | Fahrer; Name, Rufnummer, Fahrzeug, Standort während der Schicht, Status, Schichtzeiten | Standortdaten werden nur während einer aktiven Schicht erhoben; der Fahrer sieht seinen Status jederzeit und kann die Freigabe beenden | Standortverlauf auf Weisung des Auftraggebers, spätestens mit Löschung des Fahrerkontos |
| B6 Nachrichten, Push und Sprachnachrichten | Verständigung zwischen Zentrale und Fahrern | Disponenten, Fahrer; Nachrichteninhalte, Anhänge, Sprachaufnahmen, Gerätekennung für Push | Push-Versand über die Dienste von Apple und Google | Auf Weisung des Auftraggebers, längstens für die Dauer des Vertrags |
| B7 Fahrgast-App HiTaxi | Buchung durch Fahrgäste, Statusanzeige zur eigenen Fahrt | Fahrgäste; Name, Rufnummer, Adressen, Buchungen, Gerätekennung | Anmeldung mit Bestätigungscode | wie B1: 30 Tage nach der Fahrt; Konto bis zur Löschung durch den Fahrgast |
| B8 Abrechnung, Schichtberichte, Fahrtenbuch | Kassenabschluss je Schicht, Nachweis gefahrener Strecken, Rechnungs- und Krankenfahrten | Fahrer, Fahrgäste, Auftraggeber von Rechnungsfahrten; Beträge, Zeiten, Kilometer, Zahlungsart | Die Daten unterliegen beim Auftraggeber eigenen steuerlichen Aufbewahrungspflichten | Auf Weisung des Auftraggebers; er entscheidet über Export und Löschung |
| B9 Termine, Kalender, Erinnerungen | Vorbestellte Fahrten, Serientermine, Erinnerung vor der Fahrt | Fahrgäste, Mitarbeiter; Termindaten, Adressen, Rufnummern | Anbindung externer Kalender nur auf ausdrückliche Weisung | Auf Weisung des Auftraggebers |
| B10 Personalbereich des Betriebs | Verwaltung von Mitarbeitern, Dienstzeiten, Fahrzeugübergaben | Mitarbeiter des Auftraggebers; Stammdaten, Zeitpläne, Übergabeprotokolle, Fotos von Fahrzeugschäden | Zugang nur für berechtigte Personen des jeweiligen Betriebs | Auf Weisung des Auftraggebers |
Die folgenden Dienstleister verarbeiten in unserem Auftrag personenbezogene Daten. Mit allen besteht ein Vertrag nach Art. 28 DSGVO; bei Anbietern außerhalb der EU zusätzlich Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO und, soweit zertifiziert, das EU-US Data Privacy Framework.
| Dienstleister | Aufgabe | Ort der Verarbeitung | Grundlage |
|---|---|---|---|
| Hetzner Online GmbH | Server, Speicher, Datensicherung | Deutschland | Art. 28 DSGVO |
| Telnyx (Telnyx Ireland Ltd / Telnyx LLC) | Telefonanschlüsse, Sprachverbindungen, Aufzeichnung | EU und USA | Art. 28, Art. 46 DSGVO |
| Twilio Inc. / Twilio Ireland Ltd | Telefonanschlüsse und SMS (auslaufend) | EU und USA | Art. 28, Art. 46 DSGVO |
| OpenAI Ireland Ltd | Abschrift von Gesprächen, Auswertung des Fahrtwunsches | EU und USA | Art. 28, Art. 46 DSGVO; keine Nutzung der Daten zum Training |
| Vapi Labs Inc. | Sprachdialog des KI-Telefonassistenten | USA | Art. 28, Art. 46 DSGVO |
| Stripe Payments Europe Ltd | Zahlungsabwicklung, SEPA-Lastschrift | Irland | Art. 28 DSGVO, teilweise eigenverantwortlich |
| Google Ireland Ltd | Push-Nachrichten an Android-Geräte, Auflösung von Adressen | EU und USA | Art. 28, Art. 46 DSGVO |
| Apple Distribution International Ltd | Push-Nachrichten an iPhones | Irland und USA | Art. 28, Art. 46 DSGVO |
| Bundesamt für Kartographie und Geodäsie (basemap.de), OpenStreetMap Foundation | Kartenbilder und Adresssuche | Deutschland / EU | Art. 6 Abs. 1 lit. f DSGVO |
| WhatsApp Ireland Ltd (über Green-API) | Benachrichtigungen an Betriebe auf ausdrücklichen Wunsch | EU und Drittländer | Art. 28, Art. 46 DSGVO |
| Steuerberatung | Buchführung und Jahresabschluss | Deutschland | Berufsrechtliche Verschwiegenheit |
Diese Liste wird laufend fortgeschrieben. Kunden werden über den Wechsel oder die Aufnahme eines Unterauftragsverarbeiters vorab unterrichtet und können widersprechen; Einzelheiten regelt § 7 des AV-Vertrags.
Die Maßnahmen sind in Anlage 1 des AV-Vertrags ausführlich beschrieben. In Kurzform:
Eine Übermittlung in Länder außerhalb der EU und des EWR findet nur bei den unter 5. genannten Anbietern statt und nur, soweit es für die jeweilige Funktion erforderlich ist. Grundlage sind die Standardvertragsklauseln der EU-Kommission, ergänzt um eine Abwägung der Rechtslage im Zielland (Transfer Impact Assessment). Gesprächsaufzeichnungen und Abschriften werden nicht zum Training von KI-Modellen verwendet; dies ist mit den betroffenen Anbietern vertraglich ausgeschlossen.
| Daten | Frist | Auslöser |
|---|---|---|
| Anrufe, Aufzeichnungen, Abschriften, Fahrtdaten | 30 Tage | Automatischer Lauf; maßgeblich ist der spätere Zeitpunkt aus Anruf und Fahrt |
| Fehlgeschlagene Anmeldeversuche | 24 Stunden | Automatischer Lauf |
| Anmelde-Kurzzeitschlüssel | 24 Stunden nach Ablauf | Automatischer Lauf |
| Protokolle des Wachdienstes | 7 Tage | Automatischer Lauf |
| Server-Protokolle | 14 Tage | Hosting-Dienstleister |
| Datensicherungen | 30 Tage rollierend | Automatischer Lauf |
| Kunden- und Vertragsdaten | Vertragsende + 3 Jahre | Kündigung |
| Rechnungen und Buchungsbelege | 10 Jahre | Ende des Kalenderjahres |
| Daten aus der Auftragsverarbeitung | Nach Wahl des Auftraggebers Rückgabe oder Löschung | Ende des Auftrags, § 10 AV-Vertrag |
Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20), Widerspruch (Art. 21) und Widerruf erteilter Einwilligungen (Art. 7 Abs. 3 DSGVO). Anträge beantworten wir unverzüglich, spätestens innerhalb eines Monats. Betrifft der Antrag Daten, die wir im Auftrag eines Betriebs verarbeiten, leiten wir ihn unverzüglich an diesen weiter und unterstützen ihn bei der Beantwortung.
Zuständige Aufsichtsbehörde: Bayerisches Landesamt für Datenschutzaufsicht (BayLDA), Promenade 18, 91522 Ansbach.
Das Verzeichnis wird mindestens einmal jährlich sowie bei jeder wesentlichen Änderung überprüft und fortgeschrieben – insbesondere bei neuen Funktionen, neuen Dienstleistern oder neuen Datenarten. Die jeweils geltende Fassung ist diese Seite; ältere Fassungen bewahren wir auf.
Letzte Überprüfung: 21.09.2026 · nächste planmäßige Überprüfung: September 2027
dem Auftraggeber
– Betrieb, Anschrift, vertreten durch –
– nachfolgend Verantwortlicher –
und
Werbeagentur Focustrend, Inhaberin Tugba Özkaya,
Bubesheimer Str. 22, 89312 Günzburg – Marke TaxiAgentur.de
– nachfolgend Auftragsverarbeiter –
Art der Verarbeitung: Erheben, Erfassen, Organisieren, Speichern, Anpassen, Auslesen, Abfragen, Verwenden, Übermitteln an die vom Verantwortlichen bestimmten Empfänger, Einschränken, Löschen und Vernichten.
Zweck: Betrieb der Dispositions- und Telefonsoftware, insbesondere Annahme von Fahrtwünschen, Zuteilung an Fahrer, Standortanzeige während der Schicht, Nachrichtenaustausch, Abrechnung und Terminverwaltung.
Kategorien betroffener Personen:
Kategorien personenbezogener Daten:
Besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO sind nicht Gegenstand des Auftrags. Sollten sich in Freitextfeldern gleichwohl Hinweise etwa zu Krankenfahrten ergeben, behandelt der Auftragsverarbeiter diese mit demselben Schutzniveau; der Verantwortliche ist gehalten, solche Angaben auf das Notwendige zu beschränken.
Zutrittskontrolle: Die Server stehen in einem Rechenzentrum in Deutschland mit Zutrittskontrolle rund um die Uhr, Videoüberwachung, Vereinzelungsanlage und Besucherprotokollierung. Eigene Arbeitsräume sind verschlossen; Besucher werden begleitet.
Zugangskontrolle: Anmeldung nur mit persönlicher Kennung und Passwort. Passwörter werden ausschließlich als Hashwert gespeichert. Nach mehreren Fehlversuchen wird der Zugang zeitweise gesperrt. Verwaltungszugänge sind zusätzlich abgesichert und nur aus dem Wartungsnetz erreichbar. Arbeitsplätze sperren sich automatisch.
Zugriffskontrolle: Rollen- und Rechtekonzept; jeder Nutzer sieht nur die Daten seines Betriebs. Jede Datenbankabfrage ist auf die Mandantenkennung eingeschränkt. Fahrer sehen nur die ihnen zugeteilten Aufträge. Administrative Zugriffe werden protokolliert.
Trennungskontrolle: Mandantentrennung auf Datenebene; getrennte Umgebungen für Betrieb und Erprobung; Testdaten sind keine echten Kundendaten.
Pseudonymisierung und Verschlüsselung: Übertragung ausschließlich über TLS, erzwungen durch HSTS. Zugangsdaten zu Dienstleistern liegen außerhalb des Web-Verzeichnisses. Datenträger sind verschlüsselt.
Weitergabekontrolle: Datenübermittlungen erfolgen verschlüsselt. Ein Versand personenbezogener Daten über unverschlüsselte Wege ist untersagt. Schnittstellen sind mit Schlüsseln abgesichert.
Eingabekontrolle: Wesentliche Vorgänge werden mit Zeitpunkt und Benutzer protokolliert – etwa Anlage und Änderung von Fahrten, Stornierungen, Freigaben und Änderungen an Stammdaten. Die Protokolle sind für den Verantwortlichen einsehbar.
Tägliche Datensicherung mit 30 Tagen Vorhaltung und regelmäßiger Wiederherstellungsprobe; unterbrechungsfreie Stromversorgung und Netzersatzanlage im Rechenzentrum; Schutz vor Feuer und Wasser; Firewall und Angriffserkennung; automatische Überwachung der Dienste, die Ausfälle meldet und wiederkehrende Aufgaben selbsttätig neu startet; zeitnahes Einspielen von Sicherheitsaktualisierungen.
Jährliche Überprüfung dieses Verzeichnisses und der Maßnahmen; tägliche automatische Sicherheitsprüfung der Anwendung; dokumentiertes Verfahren für Datenschutzverletzungen mit 24-Stunden-Meldung an den Verantwortlichen; Auftragskontrolle durch schriftliche Verträge mit allen Dienstleistern; Datenschutz durch Voreinstellungen (Art. 25 DSGVO), etwa Standortfreigabe nur während der Schicht und automatische Löschung der Anrufdaten nach 30 Tagen.
| Unternehmen | Leistung | Ort | Grundlage der Übermittlung |
|---|---|---|---|
| Hetzner Online GmbH, Gunzenhausen | Rechenzentrum, Server, Datensicherung | Deutschland | Art. 28 DSGVO |
| Telnyx Ireland Ltd / Telnyx LLC | Telefonanschlüsse, Sprachverbindung, Aufzeichnung | EU / USA | Standardvertragsklauseln |
| Twilio Ireland Ltd / Twilio Inc. | Telefonanschlüsse und SMS (auslaufend) | EU / USA | Standardvertragsklauseln |
| OpenAI Ireland Ltd | Abschrift und Auswertung von Gesprächen | EU / USA | Standardvertragsklauseln, kein Training |
| Vapi Labs Inc. | Sprachdialog des KI-Telefonassistenten | USA | Standardvertragsklauseln |
| Google Ireland Ltd | Push-Nachrichten (Android), Adressauflösung | EU / USA | Standardvertragsklauseln |
| Apple Distribution International Ltd | Push-Nachrichten (iPhone) | Irland / USA | Standardvertragsklauseln |
| Stripe Payments Europe Ltd | Zahlungsabwicklung für das Softwareabonnement | Irland | Art. 28 DSGVO |
| Green-API / WhatsApp Ireland Ltd | Benachrichtigungen auf ausdrücklichen Wunsch des Betriebs | EU / Drittländer | Standardvertragsklauseln |
Stand der Anlage: 21.09.2026. Änderungen werden nach § 7 Abs. 2 angekündigt.
Wir setzen künstliche Intelligenz an zwei Stellen ein: im Büro als Werkzeug (Texte, Entwürfe, Programmierhilfe) und in unserem Produkt, wo Anrufe automatisch ausgewertet und auf Wunsch von einem Sprachassistenten entgegengenommen werden. Beides ist erlaubt – aber nur nach festen Regeln. Diese Richtlinie schreibt sie auf, gilt für alle Personen, die für uns tätig sind, und ist Teil des Arbeitsverhältnisses beziehungsweise des Auftrags.
Sie erfüllt zugleich die Pflicht aus Art. 4 KI-VO: Wer KI einsetzt, muss dafür sorgen, dass die damit befassten Personen über ausreichende KI-Kompetenz verfügen. Der Nachweis darüber wird geführt (siehe Abschnitt 9).
| Rolle | Wann sie gilt | Was daraus folgt |
|---|---|---|
| Betreiber (Art. 3 Nr. 4 KI-VO) | Wenn wir fremde KI-Werkzeuge für unsere eigene Arbeit nutzen – etwa ChatGPT, Copilot oder Bildgeneratoren. | Nutzung nur nach der Zweckbestimmung des Anbieters, mit menschlicher Aufsicht, mit geschultem Personal und unter Beachtung der Eingaberegeln in Abschnitt 5. |
| Anbieter (Art. 3 Nr. 3 KI-VO) | Wenn wir KI-Funktionen unter eigenem Namen in unser Produkt einbauen – Auswertung der Anrufe, KI-Telefonassistent. | Transparenzpflichten nach Art. 50, Information unserer Kunden, Dokumentation der Funktionsweise, Abschaltbarkeit, Prüfung der Risikoklasse. |
| System | Einsatz bei uns | Unsere Rolle | Einstufung | Aufsicht |
|---|---|---|---|---|
| Sprach-zu-Text (Abschrift von Anrufen) | Aus der Aufzeichnung wird eine Abschrift erzeugt | Anbieter | Geringes Risiko | Disponent sieht die Abschrift und kann sie berichtigen |
| Sprachmodell zur Auswertung von Anrufen | Erkennt Fahrtwunsch, Adresse, Uhrzeit, Name und Stornierungen | Anbieter | Geringes Risiko, Vorschlag ohne Rechtswirkung | Jede erkannte Fahrt wird der Zentrale zur Bestätigung vorgelegt |
| KI-Telefonassistent (Sprachdialog) | Nimmt Anrufe an, wenn kein Mitarbeiter verfügbar ist | Anbieter | Transparenzpflicht nach Art. 50 Abs. 1 | Ansage zu Beginn, jederzeit abschaltbar, Rückfall auf Mitarbeiter |
| Allgemeine Chat- und Programmierassistenten | Entwürfe für Texte, Programmierhilfe, Zusammenfassungen | Betreiber | Geringes Risiko | Ergebnisse werden vor Verwendung geprüft |
| Bildgeneratoren | Bildmaterial für Website und Werbung | Betreiber | Kennzeichnungspflicht nach Art. 50 Abs. 4 | Kein Abbild realer Personen ohne Einwilligung |
Dieses Verzeichnis wird bei jeder neuen KI-Funktion fortgeschrieben. Ein KI-Werkzeug, das nicht hier steht, darf für dienstliche Zwecke nicht eingesetzt werden, bevor es freigegeben und eingetragen ist.
Unabhängig davon, wie nützlich es erscheinen mag, ist Folgendes untersagt:
Was in ein KI-Werkzeug eingegeben wird, verlässt unser Haus. Deshalb gilt:
Jeder Verdacht auf eine Fehlfunktion, eine falsche Auskunft mit Folgen, einen Datenabfluss oder einen Verstoß gegen diese Richtlinie ist unverzüglich der Inhaberin zu melden – auch dann, wenn er selbst verursacht wurde. Eine offene Meldung hat keine arbeitsrechtlichen Nachteile; das Verschweigen sehr wohl. Betrifft der Vorfall personenbezogene Daten, greift zusätzlich das Verfahren nach Art. 33 DSGVO mit der 72-Stunden-Frist.
Diese Richtlinie gilt ab dem 21.09.2026 und wird jährlich überprüft, zusätzlich bei jeder neuen KI-Funktion und bei Änderungen der Rechtslage. Verstöße können arbeits- oder vertragsrechtliche Folgen haben.
Zeitliche Einordnung: Die Verbote nach Art. 5 und die Pflicht zur KI-Kompetenz nach Art. 4 gelten seit dem 2. Februar 2025, die Pflichten für Modelle mit allgemeinem Verwendungszweck seit dem 2. August 2025. Die übrigen Vorschriften gelten gestaffelt bis 2027.