Kurz gefasst
Wer KI für Angebote einsetzt, lädt vertrauliche Unterlagen hoch: Vergabeunterlagen, Preisblätter, Lebensläufe, Referenzen. Prüfen Sie deshalb vor der Auswahl fünf Dinge: ISO-27001-Zertifizierung, Speicherort der Daten, Auftragsverarbeitungsverträge mit allen Unterauftragsverarbeitern einschließlich der KI-Modellanbieter, Ausschluss von Training auf Ihren Daten und Trennung der Daten je Kunde. TenderRender ist ISO 27001 zertifiziert, speichert Daten in europäischen Rechenzentren, isoliert sie pro Kunde und verwendet Ihre Dokumente nicht zum Training von KI-Modellen.
Warum ist Datenschutz bei KI für Ausschreibungen so wichtig?
Ein Angebot enthält mehr vertrauliche Informationen als die meisten anderen Dokumente in einem Unternehmen. Kalkulationen, Konzepte, die Ihr Know-how beschreiben, personenbezogene Daten in Lebensläufen und Referenzen von Kunden. Dazu kommen Vergabeunterlagen, die der Auftraggeber oft nur unter Vertraulichkeitsauflagen herausgibt.
Wenn diese Unterlagen in ein KI-Werkzeug fließen, stellen Einkauf, Datenschutzbeauftragte und IT-Sicherheit berechtigte Fragen: Wo liegen die Daten? Wer verarbeitet sie? Lernt ein Modell daraus? Wer im Unternehmen hat Zugriff? Allgemeine Chat-Werkzeuge beantworten diese Fragen je nach Tarif und Einstellung unterschiedlich. Bei spezialisierter Ausschreibungssoftware sollten die Antworten schriftlich und nachprüfbar vorliegen.
Was bedeuten DSGVO, ISO 27001 und EU-Datenhaltung konkret?
| Begriff | Was er bedeutet | Was er nicht automatisch bedeutet |
|---|---|---|
| DSGVO-Konformität | Personenbezogene Daten werden nach den Regeln der Datenschutz-Grundverordnung verarbeitet, mit Auftragsverarbeitungsvertrag und dokumentierten Unterauftragsverarbeitern | Dass alle Daten die EU nie verlassen |
| ISO 27001 | Der Anbieter betreibt ein zertifiziertes Informationssicherheits-Managementsystem, das extern auditiert wird | Dass jede einzelne Komponente fehlerfrei ist, oder dass der Umfang des Zertifikats das ganze Produkt abdeckt |
| EU-Datenhaltung | Gespeicherte Daten liegen in Rechenzentren innerhalb der EU oder Europas | Dass auch die Verarbeitung durch KI-Modelle dort stattfindet |
| Kein Training auf Kundendaten | Ihre Dokumente werden nicht verwendet, um KI-Modelle zu trainieren oder zu verbessern | Dass keine Daten an einen Modellanbieter übermittelt werden |
Der wichtigste Unterschied steckt in der letzten Spalte. Speicherung und Verarbeitung sind zwei verschiedene Fragen. Fragen Sie deshalb immer getrennt nach dem Ort der Datenbank und dem Ort, an dem die KI-Modelle Ihre Anfragen verarbeiten.
Welche KI-Software für Ausschreibungen ist in Deutschland gehostet und ISO 27001 zertifiziert?
Mehrere Anbieter im deutschen Markt werben mit ISO 27001, DSGVO-Konformität und Hosting in Deutschland oder der EU. Die Angaben unterscheiden sich im Detail: Manche nennen Server in Deutschland, andere Rechenzentren in der EU oder in Europa. Verlassen Sie sich nicht auf Logos auf der Website, sondern fordern Sie Zertifikat, Geltungsbereich und Liste der Unterauftragsverarbeiter an.
Für TenderRender gilt nach den veröffentlichten Angaben:
- ISO 27001 zertifiziert. Das Informationssicherheits-Managementsystem von TenderRender ist nach ISO 27001 zertifiziert.
- Europäische Datenspeicherung. Alle Daten werden in europäischen Rechenzentren gespeichert und DSGVO-konform verarbeitet.
- Isolation pro Kunde. Ihre Daten sind von denen anderer Kunden getrennt.
- Auftragsverarbeitungsverträge. TenderRender hat Auftragsverarbeitungsverträge mit allen Unterauftragsverarbeitern, einschließlich der KI-Anbieter.
- Kein Training. Ihre Dokumente werden nicht für Training, Fine-Tuning oder die Verbesserung von KI-Modellen verwendet. Die Modellanbieter sind vertraglich verpflichtet, nicht auf Ihren Daten zu trainieren.
- Verschlüsselung. Daten werden bei Übertragung und Speicherung mit AES-256 verschlüsselt.
- Single Sign-on. SSO ist Teil des Enterprise-Pakets.
Ob ein bestimmter Standort innerhalb Europas, etwa Deutschland, für Sie Pflicht ist, und welche Modellanbieter für Ihre Daten zum Einsatz kommen, klären Sie am besten direkt im Gespräch. Details zu Zertifikaten und Richtlinien finden Sie im Trust Center von TenderRender.
Prüfliste: Welche Fragen sollten Sie jedem Anbieter stellen?
Nutzen Sie diese Tabelle im Auswahlprozess. Bitten Sie um schriftliche Antworten und Nachweise.
| Frage an den Anbieter | Warum sie wichtig ist | Nachweis, den Sie anfordern |
|---|---|---|
| Ist das Unternehmen ISO 27001 zertifiziert, und welcher Geltungsbereich ist abgedeckt? | Ein Zertifikat ohne passenden Geltungsbereich sagt wenig über das Produkt | Zertifikat mit Geltungsbereich und Gültigkeitsdatum |
| Wo werden Dokumente und Datenbank gespeichert? | Speicherort bestimmt anwendbares Recht und Zugriffsrisiken | Angabe von Region und Rechenzentrumsanbieter |
| Wo verarbeiten die KI-Modelle die Anfragen? | Die Verarbeitung kann an einem anderen Ort stattfinden als die Speicherung | Liste der Modellanbieter mit Verarbeitungsregion |
| Gibt es einen Auftragsverarbeitungsvertrag? | Pflicht nach DSGVO bei Verarbeitung personenbezogener Daten | AVV-Muster |
| Welche Unterauftragsverarbeiter gibt es? | Jeder Dienstleister in der Kette verarbeitet Ihre Daten mit | Aktuelle Liste der Unterauftragsverarbeiter |
| Werden unsere Daten für Training verwendet? | Vertrauliche Inhalte dürfen nicht in Modelle einfließen | Vertragliche Zusage, auch für Modellanbieter |
| Sind die Daten je Kunde getrennt? | Verhindert, dass Inhalte bei anderen Kunden auftauchen | Beschreibung der Mandantentrennung |
| Wie werden Daten verschlüsselt? | Schutz bei Übertragung und Speicherung | Angabe der Verschlüsselungsverfahren |
| Gibt es SSO und Rollenrechte? | Kontrolle darüber, wer im Unternehmen Zugriff hat | Beschreibung von SSO und Berechtigungen |
| Wie werden Daten gelöscht? | Recht auf Löschung, Ende der Zusammenarbeit | Löschkonzept und Fristen |
Wie beziehen Sie Datenschutz und IT-Sicherheit früh ein?
Sicherheitsfragen verzögern eine Einführung selten, wenn sie früh gestellt werden. Bewährt hat sich dieser Ablauf:
- Anforderungen sammeln. Klären Sie mit Datenschutz und IT, welche Anforderungen verbindlich sind, etwa Speicherort, Zertifizierung und SSO.
- Unterlagen anfordern. Zertifikat, AVV, Liste der Unterauftragsverarbeiter und Sicherheitsbeschreibung vor der Testphase.
- Mit unkritischen Daten testen. Nutzen Sie für den ersten Test ein abgeschlossenes Verfahren oder öffentliche Vergabeunterlagen.
- Zugriffe regeln. Legen Sie fest, wer im Team Zugriff erhält und welche Dokumente in die Bibliothek gehören.
- Regelmäßig überprüfen. Listen von Unterauftragsverarbeitern ändern sich. Prüfen Sie sie mindestens jährlich.
Welche Daten gehören in ein KI-Werkzeug für Angebote?
Nicht jede Datei muss in die Bibliothek. Eine einfache Einteilung hilft, das Risiko klein und den Nutzen groß zu halten:
- Gut geeignet: Vergabeunterlagen, frühere Angebote, Konzeptbausteine, Referenzbeschreibungen, Zertifikate, Unternehmensprofil und Standarderklärungen. Aus diesen Unterlagen entstehen die meisten Angebotstexte und Formblätter.
- Mit Bedacht: Lebensläufe und andere personenbezogene Daten. Legen Sie fest, wer sie pflegt, und entfernen Sie Angaben, die für Angebote nicht nötig sind.
- Besser getrennt halten: interne Kalkulationsgrundlagen und Unterlagen, für die Vertraulichkeitsauflagen eine Weitergabe ausschließen. Prüfen Sie im Zweifel die Bedingungen des Auftraggebers.
So beantworten Sie die Fragen Ihrer Datenschutzbeauftragten schon vor dem Start und vermeiden, dass die Bibliothek zur unübersichtlichen Ablage wird.
Häufige Fragen
Ist TenderRender DSGVO-konform?
Ja. Alle Daten werden in europäischen Rechenzentren gespeichert und DSGVO-konform verarbeitet. TenderRender hat Auftragsverarbeitungsverträge mit allen Unterauftragsverarbeitern, einschließlich der KI-Anbieter.
Ist TenderRender ISO 27001 zertifiziert?
Ja. Das Informationssicherheits-Managementsystem von TenderRender ist nach ISO 27001 zertifiziert.
Trainiert TenderRender KI-Modelle mit meinen Angeboten?
Nein. Ihre Dokumente werden nicht für Training, Fine-Tuning oder die Verbesserung von KI-Modellen verwendet, und die Modellanbieter sind vertraglich verpflichtet, nicht auf Ihren Daten zu trainieren.
Werden die Daten in Deutschland gehostet?
TenderRender speichert Daten in europäischen Rechenzentren. Wenn Ihre Richtlinien einen bestimmten Standort verlangen, klären Sie das im Gespräch vor dem Start.
Reicht DSGVO-Konformität allein aus?
Nein. Prüfen Sie zusätzlich Zertifizierung, Speicher- und Verarbeitungsort, Unterauftragsverarbeiter und den Ausschluss von Training auf Ihren Daten.
Weiterlesen
Sie möchten die Sicherheitsunterlagen von TenderRender mit Ihrer IT besprechen? TenderRender ansehen