GenAI-Vendor-Verträge und DPA-Gates
GenAI-Vendoren über DPA, Zero-Retention, Train-Opt-out, Subprozessoren und Exit/Evidence gaten — eine Betriebs-Checkliste, keine Legal-Klauselbibliothek.
Ein freigegebener Policy-Bot-Pfad, der einen Vendor ohne Vertrags-Gates ruft, bleibt ein Shadow-Datenpfad. Free-Tier-APIs verarbeiten Kundentext, bevor ein DPA existiert; „Enterprise-Angebotspaket“ gilt ungeprüft als Zero-Retention.
Dieser Teil ist ein Ops-Gate vor dem ersten produktiven Call — keine Klauselbibliothek.
Vorher: AI Literacy und Rollen-Enablement. Weiter: SaaS-Copilot Tenant-Controls.
zessoren und Region sind unbekannt, bis ein DSDR landet, Exit und Delete-Attestation fehlen beim Retire, und Teams verlangen hier Vertragstext statt an Legal und GDPR für Analytics- und AI-Teams zu routen.
Lösung: Kein GenAI-Vendor auf einem freigegebenen Workplace-Pfad ohne bestandenem Vendor Gate: DPA auf die Datenklassen des Pfads, Retention-Haltung für Prompts/Embeddings/Logs, Train-Opt-out, geprüfte Subprozessor- und Residency-Liste sowie Exit- und Evidence-Weg — Status pass, conditional mit Ablauf oder fail.
In einem Satz: Kein sanctioned Workplace-Pfad zu einem Vendor ohne DPA, Retention, Train-Opt-out, Subprozessoren und Exit-Evidence.
Entscheidung
Kein GenAI-Vendor auf einem freigegebenen Workplace-Pfad ohne bestandenem Vendor Gate (genai-vendor-gate-v1) mit mindestens:
- DPA / Processing Terms — vorhanden und auf die Datenklassen des Pfads scoped.
- Retention / Zero-Retention — Haltung für Prompts, Embeddings und Logs dokumentiert.
- Train-/Improve-Opt-out — oder vertragliches No-Train für Enterprise-Nutzung bestätigt.
- Subprozessor- und Residency-Liste — gegen erlaubte Regionen des Pfads geprüft.
- Exit und Evidence — Processing stoppen, löschen oder exportieren und nachweisen.
Das Gate ist binär für Go-Live: pass | conditional (zeitlich begrenzte Kompensation) | fail. Legal entwirft und interpretiert; Ops erfasst Evidence-Links und Owner. Re-Gate bei neuer Modellfamilie, Region, Datenklasse oder Vendor-M&A.
Vendor-Gate-Workflow
1. Vendor, Produkt und Path-ID binden
Der Path-Owner öffnet ein Ticket mit Vendor-, Produkt- und Path-ID plus Procurement-Record. Ohne diese Bindung prüft niemand denselben Call, den der Pfad später macht.
2. Fünf Evidence-Links sammeln
Privacy/Security und Legal legen DPA, Retention, Train, Subprozessoren und Exit in dasselbe Ticket. Marketing-„enterprise-ready“ ist eine Hypothese, kein Artefakt. Fehlt ein Link, ist der Status nicht pass.
3. Status setzen — inkl. Conditional-Ablauf
Der Reviewer markiert pass, conditional oder fail. Conditional braucht Ablauf und Kompensation. Wird Ablauf weggelassen, bleibt ein Provisorium der Dauerzustand — der Pfad gilt als sanctioned, das Gate ist faktisch tot.
4. Sanctioned blocken bei Fail
Der Custodian hält Path-Status sanctioned zurück, solange das Gate fail ist. Überspringen macht Teil 1 zur Folie: die AUP erlaubt den Pfad, der Vendor bleibt ungeprüft.
5. Re-Gate und Katalog verdrahten
genai-vendor-gate-v1 trägt die fünf Zeilen mit Evidence-URL und Reviewer, Status, Conditional-Ablauf, nächstes Re-Gate und Link zu sanctioned-paths-v1. Material Change löst neu aus. Tenant-Controls in Teil 4 setzen dasselbe Gate voraus.
Handoffs
| Von | An | Artefakt |
|---|---|---|
| Path-Owner | Privacy / Legal | Path-ID + Datenklassen |
| Legal | Steward | DPA / Train / Exit-Evidence |
| Reviewer | Path-Owner | pass / conditional / fail |
| Steward | Custodian / Katalog | Gate-Status am Pfad |
| Steward | Tenant-Owner | Gate-Link für Teil 4 |
Anti-Patterns
- Free-Tier oder POC mit Kundentext ohne Datenschutzvertrag
- Enterprise-Angebotspaket mit Zero-Retention und No-Train gleichsetzen
- Hier eine Klauselbibliothek statt Nachweis-Links führen
- Conditional ohne Ablaufdatum
- Kein Re-Prüfpunkt nach Region- oder Modellwechsel
Umsetzung im Alltag
Dieser Einstieg ist kein Kalenderzwang und keine Leseliste. Nimm einen echten Fall, an dem sich die Entscheidung prüfen lässt.
Arbeitsweise: Nutze den verlinkten Plan als Arbeitsfläche für Owner, Termine und offene Punkte. Die fachliche Entscheidung muss trotzdem in der Story verständlich bleiben.
Starte mit dem kleinsten Fall, der fachlich wichtig genug ist. Prüfe danach, ob die Entscheidung wirklich auffindbar, umsetzbar und auditierbar ist. Rollenklärung: Wer hilft wem an der Quelle.
- Den Top-Workplace-GenAI-Vendor mit Path-ID in ein Gate-Ticket legen.
- Die fünf Evidence-Links sammeln — Lücken als fail oder conditional mit Ablauf markieren.
- Path-Status
sanctionedblocken, solange das Gatefailist. genai-vendor-gate-v1publizieren und das nächste Re-Gate-Datum setzen.
Workplace AI Governance
Part 3 of 5
View series