OperativeOps und die DSGVO
OperativeOps ist selbstbetriebene Software. Sie läuft auf Infrastruktur, die Sie kontrollieren, und die personenbezogenen Daten, die Ihre Agenten verarbeiten, bleiben in Ihrer Umgebung — damit ist Ihre Organisation alleiniger Verantwortlicher, und die Frage nach Verantwortlichem und Auftragsverarbeiter stellt sich für den Laufzeitbetrieb erst gar nicht.
- OperativeOps gibt es ausschließlich im Selbstbetrieb. Es existiert kein gehostetes, betreutes oder SaaS-Angebot — die Software läuft auf Ihren Servern, in Ihrem Cloud-Konto oder air-gapped.
- Ihre Organisation ist alleiniger Verantwortlicher für alles, was die Bereitstellung verarbeitet. Es werden keine laufenden personenbezogenen Daten an die Herausgeber von OperativeOps übermittelt.
- Da uns im Laufzeitbetrieb keine personenbezogenen Daten erreichen, ist ein Auftragsverarbeitungsvertrag (AVV) nach Art. 28 DSGVO für die Bereitstellung selbst in der Regel nicht erforderlich. Prüfen Sie das anhand Ihres konkreten Sachverhalts — ein Support-Fall, in dem Sie uns Logs oder Diagnosedaten übermitteln, ist eine eigenständige Frage.
- Die Datenresidenz ist schlicht der Ort Ihrer Bereitstellung. Betreiben Sie sie in einer EWR-Region, greift durch OperativeOps selbst kein Übermittlungstatbestand nach Art. 44–49 DSGVO.
- Richten Sie einen Agenten auf eine gehostete Modell-API (OpenAI, Anthropic), ist dieser Anbieter Ihr Auftragsverarbeiter, und personenbezogene Daten in Prompts verlassen Ihr Netz. Mit einem lokalen Modell über Ollama oder vLLM entfällt das vollständig.
- Append-only-Audit-Logs erfassen Zugriffsereignisse, Tool-Aufrufe und menschliche Freigaben und unterstützen damit die Rechenschaftspflicht nach Art. 5 Abs. 2 DSGVO.
- Diese Seite ist keine Rechtsberatung. Sie beschreibt die Bereitstellungslage, damit Ihr Datenschutzbeauftragter und Ihre Rechtsabteilung eigenverantwortlich entscheiden können.
Was die DSGVO verlangt
Die Datenschutz-Grundverordnung (DSGVO) ist das umfassende Datenschutzrecht der EU, das seit dem 25. Mai 2018 in allen EU-Mitgliedstaaten unmittelbar gilt. Sie regelt die Verarbeitung personenbezogener Daten von EU/EWR-Betroffenen durch jede Organisation — unabhängig vom Sitz der Organisation.
Artikel 6 DSGVO verlangt für jede Verarbeitungstätigkeit eine Rechtsgrundlage. Bei internen Geschäftsanwendungen sind die häufigsten Rechtsgrundlagen das berechtigte Interesse (Art. 6 Abs. 1 lit. f DSGVO) — etwa die Verarbeitung von Beschäftigtendaten zum Betrieb von Geschäftssystemen — und die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO). Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO) erfordern eine zusätzliche ausdrückliche Bedingung.
Artikel 4 und 28 DSGVO definieren die zentrale Unterscheidung zwischen Verantwortlichem und Auftragsverarbeiter. Der Verantwortliche legt Zwecke und Mittel der Verarbeitung fest; der Auftragsverarbeiter handelt auf Weisung des Verantwortlichen. Verarbeitet ein Anbieter personenbezogene Daten im Auftrag eines Kunden, ist ein verbindlicher Auftragsverarbeitungsvertrag (AVV) rechtlich vorgeschrieben. Erreichen den Anbieter überhaupt keine personenbezogenen Daten — der Regelfall bei Software, die Sie selbst betreiben — entsteht dieses Verhältnis für den Laufzeitbetrieb nicht.
Die Betroffenenrechte nach Art. 12–22 DSGVO gewähren betroffenen Personen das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21). Verantwortliche müssen auf Datenschutzanfragen (DSARs) innerhalb eines Kalendermonats antworten.
Die Artikel 44–49 DSGVO regeln Übermittlungen außerhalb des EWR. Ohne Angemessenheitsbeschluss sind geeignete Garantien erforderlich, etwa von der Europäischen Kommission genehmigte Standardvertragsklauseln (SCCs). Verarbeitungen innerhalb des EWR erfordern keinen Übermittlungsmechanismus.
Artikel 30 DSGVO verpflichtet Verantwortliche und Auftragsverarbeiter zur schriftlichen Führung eines Verzeichnisses von Verarbeitungstätigkeiten (VVT). Für KI-Agenten-Bereitstellungen umfasst dies die Dokumentation von Agenten-Workflows, verarbeiteten Datenkategorien, Aufbewahrungsfristen und Empfängerkategorien — einschließlich jedes externen Modellanbieters, an den Sie Prompts weiterleiten.
Wie OperativeOps die DSGVO-Anforderungen abbildet
| Requirement | Our control | Where |
|---|---|---|
| Rechtsgrundlage (Art. 6 DSGVO) | Zweck und Umfang werden pro Agent in Ihrer eigenen Bereitstellung konfiguriert. Diese Konfiguration liegt Ihnen vor und kann unmittelbar in Ihrer Interessenabwägung zitiert werden. | self-hosted |
| Erfüllung von Betroffenenrechten (Art. 15–22 DSGVO) | Audit-Logs und Gesprächsverläufe liegen in Ihrer eigenen Datenbank; Sie lokalisieren und extrahieren personenbezogene Daten mit Ihren vorhandenen Werkzeugen. Löschungen folgen der von Ihnen konfigurierten Aufbewahrungsrichtlinie. | self-hosted |
| Auftragsverarbeitung (Art. 28 DSGVO) | Die Software läuft vollständig auf Ihrer Infrastruktur und übermittelt uns keine laufenden personenbezogenen Daten; aus ihrem Betrieb entsteht daher kein Auftragsverarbeitungsverhältnis nach Art. 28 DSGVO. Jeder Dritte, den Sie anbinden — eine gehostete Modell-API, ein über MCP verbundenes SaaS-Tool — ist Ihr Auftragsverarbeiter, nicht unserer. | self-hosted |
| Datenresidenz / EWR-Übermittlungen (Art. 44–49 DSGVO) | Bestimmt durch den Ort Ihrer Bereitstellung. Die Software bewegt von sich aus keine personenbezogenen Daten aus Ihrer Umgebung heraus; Egress zu einem externen Modellanbieter ist eine ausdrückliche Konfiguration und läuft über das von Ihnen kontrollierte Egress-Gate. | self-hosted |
| Verschlüsselung im Ruhezustand und bei der Übertragung | TLS zwischen den Komponenten bei der Übertragung. Die Verschlüsselung im Ruhezustand liefern die Speicherschicht und das Schlüsselmanagement, die Sie betreiben — Ihr KMS, Ihre Schlüssel, Ihre Rotationsrichtlinie. | self-hosted |
| Speicherbegrenzung (Art. 5 Abs. 1 lit. e DSGVO) | Konfigurierbare Aufbewahrungsrichtlinien pro Workspace mit automatischer Löschung am Ende jeder Frist. Sie legen die Fristen fest; die Daten verlassen Ihre Datenbank nicht. | self-hosted |
| Audit-Logging (Art. 5 Abs. 2 DSGVO — Rechenschaftspflicht) | Append-only-Audit-Log jeder Modellentscheidung, Agentenaktion, jedes Tool-Aufrufs und jeder menschlichen Freigabe. Es liegt in Ihrer Bereitstellung und ist mit Ihren eigenen Werkzeugen auswertbar. | self-hosted |
| Datenminimierung in Agenten-Prompts (Art. 5 Abs. 1 lit. c DSGVO) | Agenten sind rollenbezogen abgegrenzt: Jeder Agent kann nur die Quellen lesen und die Tools aufrufen, die seine Berechtigungsgrenze zulässt — das begrenzt bereits, welche personenbezogenen Daten überhaupt in seinen Kontext gelangen. | self-hosted |
| Verzeichnis von Verarbeitungstätigkeiten (Art. 30 DSGVO) | Agentenrollen, angebundene Tools, Aufbewahrungseinstellungen und Modell-Routing sind sämtlich in Ihrer eigenen Konfiguration hinterlegt — genau das Material, aus dem Ihr VVT-Eintrag entsteht. | self-hosted |
Was der Selbstbetrieb für die DSGVO ändert
OperativeOps existiert ausschließlich als Software, die Sie selbst betreiben — on-premises, in Ihrer eigenen Cloud-Umgebung oder air-gapped. Es gibt kein gehostetes Angebot und keinen betreuten Betrieb, also auch kein Szenario, in dem Ihre laufenden personenbezogenen Daten in fremder Infrastruktur liegen. Ihre Organisation ist alleiniger Verantwortlicher für alles, was die Bereitstellung verarbeitet, und die Datenebene verlässt die Grenze nicht, die Sie ohnehin schützen. Für EU-regulierte Organisationen ist das eine deutlich einfachere Ausgangslage als ein SaaS-Einkauf: keine Unterauftragsverarbeiter-Liste zu prüfen, kein Transfer Impact Assessment gegen einen Anbieter, kein fremdes Löschkonzept, das mit Ihrem abgeglichen werden müsste.
Die Folge für Art. 28 DSGVO ergibt sich daraus — und verdient eine präzise Formulierung. Ein AVV ist erforderlich, wenn eine Partei personenbezogene Daten in Ihrem Auftrag verarbeitet. In einer gewöhnlichen selbstbetriebenen Bereitstellung erreichen uns überhaupt keine personenbezogenen Daten; es gibt damit nichts, was ein solcher Vertrag regeln könnte, und er ist in der Regel nicht erforderlich. Diese Bewertung müssen Sie treffen, nicht wir — sie hängt von den Umständen Ihrer Bereitstellung ab. Buchen Sie Support und übermitteln dabei Diagnosepakete, Log-Auszüge oder Reproduktionsdaten mit Personenbezug, ist das eine eigenständige Verarbeitungstätigkeit und sollte gesondert vertraglich geregelt werden. Ihr Datenschutzbeauftragter sollte das anhand dessen beurteilen, was Sie tatsächlich weitergeben wollen.
Der Selbstbetrieb lässt die Pflichten nicht verschwinden, er verlagert sie. Sie verantworten den gesamten Stack: Verschlüsselung, Schlüsselmanagement, Backups, Patching, Zugriffskontrolle und Angriffserkennung. Ebenso liegt die Entscheidung über das Modell-Routing bei Ihnen: Ein Agent, der auf eine gehostete Modell-API zeigt, übermittelt Prompt-Inhalte — möglicherweise mit Personenbezug — an diesen Anbieter, der damit Ihr Auftragsverarbeiter wird und über dessen Standort sich entscheidet, ob Art. 44–49 DSGVO greifen. Zeigt derselbe Agent auf ein lokales Ollama- oder vLLM-Backend, bleibt der gesamte Inferenzpfad in Ihrem Netz. Rechtsgrundlage, DSFA, VVT und die Erfüllung von Betroffenenrechten bleiben in jeder Konfiguration Ihre Aufgabe.
Wofür Sie verantwortlich sind
- Betrieb der Bereitstellung — Verschlüsselung, Schlüsselmanagement, Backups, Patching, Zugriffskontrolle und Angriffserkennung. Hinter einer selbstbetriebenen Installation steht kein Betreiber außer Ihnen.
- Durchführung einer Datenschutz-Folgenabschätzung (DSFA) gemäß Art. 35 DSGVO, sofern Ihre Nutzung von OperativeOps eine risikoreiche Verarbeitung beinhaltet — beispielsweise umfangreiche Verarbeitung von Beschäftigtendaten oder systematische Überwachung.
- Führung Ihres Verzeichnisses von Verarbeitungstätigkeiten (VVT) gemäß Art. 30 DSGVO, einschließlich der Agenten-Workflows, die personenbezogene Daten verarbeiten, und jedes externen Modellanbieters im Verarbeitungspfad.
- Auswahl und Dokumentation der Rechtsgrundlage (Art. 6 DSGVO) für jeden Verarbeitungszweck in Ihrer Bereitstellung.
- Auswahl und Bewertung des Modell-Backends. Eine gehostete Modell-API ist Empfängerin dessen, was Ihre Prompts enthalten; ein lokales Modell-Backend ist es nicht. Diese Wahl ist Konfiguration, und ihre datenschutzrechtlichen Folgen tragen Sie.
- Beantwortung von Datenschutzanfragen (DSARs) innerhalb der gesetzlichen Frist von einem Monat. Die Datenzugänge liegen in Ihrer eigenen Datenbank; die Erfüllung obliegt Ihnen als Verantwortlichem.
- Bestellung eines Datenschutzbeauftragten (DSB), sofern gemäß Art. 37 DSGVO erforderlich — zum Beispiel wenn Sie eine Behörde sind oder Ihre Kerntätigkeit umfangreiche systematische Überwachung umfasst.
- Konfiguration von Agenten-Berechtigungsgrenzen, Aufbewahrungsfristen und Audit-Log-Einstellungen gemäß Ihren rechtlichen Verpflichtungen.
- Hinzuziehung qualifizierten Rechtsbeistands zur Auslegung Ihrer DSGVO-Pflichten. Diese Seite dokumentiert die technische Oberfläche; die rechtliche Bewertung treffen Sie.
Frequently asked questions
Ist OperativeOps DSGVO-konform?
Konformität ist eine Eigenschaft der Bereitstellung und des Betriebs, nicht der Software allein. OperativeOps ist darauf ausgelegt, DSGVO-konform betrieben zu werden: Es läuft auf Ihrer Infrastruktur, hält personenbezogene Daten in Ihrer Umgebung, begrenzt die Zugriffe jedes Agenten und schreibt ein Append-only-Audit-Log. Die abschließende Bewertung für Ihre konkrete Bereitstellung treffen Ihr DSB und Ihre Rechtsabteilung.
Wer ist Verantwortlicher und wer ist Auftragsverarbeiter?
Ihre Organisation ist alleiniger Verantwortlicher. Da OperativeOps selbst betrieben wird, erreichen uns keine laufenden personenbezogenen Daten; wir sind für die Bereitstellung damit kein Auftragsverarbeiter. Binden Sie einen externen Dienst an — eine gehostete Modell-API oder ein SaaS-Tool über MCP —, verarbeitet dieser Dienst personenbezogene Daten auf Ihre Weisung und ist Ihr Auftragsverarbeiter nach dem Vertrag, den Sie mit ihm ohnehin haben.
Wo werden die Daten gespeichert?
Dort, wo Sie sie ablegen. Dokumente, Embeddings, Gespräche und Audit-Logs liegen in der Datenbank und dem Vektorspeicher, die Sie bereitstellen — in der Region und Jurisdiktion Ihrer Wahl. In der Architektur gibt es keinen von OperativeOps betriebenen Speicher, also auch keine zweite Kopie, die zu berücksichtigen wäre.
Schließen Sie einen Auftragsverarbeitungsvertrag (AVV) ab?
In einer gewöhnlichen selbstbetriebenen Bereitstellung gibt es in der Regel nichts, was ein AVV regeln könnte, weil uns keine personenbezogenen Daten erreichen. Ob das für Ihre Bereitstellung zutrifft, beurteilen Sie. Soweit ein Support-Fall die Übermittlung von Diagnosedaten mit Personenbezug erfordern würde, behandeln Sie das als eigenständige Verarbeitungstätigkeit und vereinbaren Sie dafür Bedingungen, bevor Sie etwas übermitteln.
Übermitteln Sie Daten außerhalb des EWR?
OperativeOps übermittelt nichts — es ist Software, die in Ihrer Umgebung läuft. Die Übermittlungsfrage betrifft die Dienste, die Sie anbinden. Konfigurieren Sie einen Agenten so, dass er eine außerhalb des EWR gehostete Modell-API aufruft, ist das eine Übermittlung durch Sie, auf die Art. 44–49 DSGVO Anwendung finden. Ein lokales Modell-Backend (Ollama, vLLM) hält die Inferenz in Ihrem Netz und lässt die Frage gar nicht erst entstehen.
Wie erfülle ich eine DSGVO-Betroffenenanfrage über OperativeOps?
Als Verantwortlicher obliegt Ihnen die Erfüllung. Die relevanten Bestände — Audit-Log, Gesprächsverlauf, eingelesene Dokumente und deren Embeddings — liegen sämtlich in Ihrer eigenen Datenbank; Sie können sie direkt abfragen oder über Admin-Oberfläche und API arbeiten. Löschungen lassen sich einzeln anstoßen oder der konfigurierten Aufbewahrungsrichtlinie überlassen.
Wie lange werden Daten aufbewahrt?
Aufbewahrungsfristen sind von Ihren Administratoren pro Workspace konfigurierbar. Es gibt keinen festen Standardwert — Sie legen die Frist fest, die Ihren rechtlichen Pflichten und internen Richtlinien entspricht, und die automatische Löschung läuft am Ende jeder konfigurierten Frist.
An wen wende ich mich in Datenschutzfragen?
OperativeOps ist ein Produkt, keine Organisation, die Ihre Daten betreibt. Für Fragen zu den personenbezogenen Daten, die diese Website und der Lizenzvorgang verarbeiten — die einzigen, die uns erreichen —, wenden Sie sich an privacy@operativeops.com. Ob Ihre eigene Organisation einen DSB bestellen muss, richtet sich nach Ihren Tätigkeiten gemäß Art. 37 DSGVO.
Was liefern Sie für unser Verzeichnis von Verarbeitungstätigkeiten?
Das Material für Ihren VVT-Eintrag stammt aus Ihrer eigenen Bereitstellung: die Agentendefinitionen samt Berechtigungsgrenzen, die angebundenen Tools und Dokumentquellen, die konfigurierten Aufbewahrungsfristen und das Modell-Backend, auf das jeder Agent zeigt. Da die Konfiguration bei Ihnen liegt, können Sie die Verarbeitung präzise beschreiben, ohne auf Angaben eines Anbieters angewiesen zu sein. Die Führung des Verzeichnisses bleibt Ihre Pflicht.
Welche personenbezogenen Daten verarbeitet OperativeOps selbst?
Keine aus Ihrer Bereitstellung. Die Software verarbeitet Ihre Daten auf Ihrer Infrastruktur unter Ihrer Kontrolle — Sie sind Verantwortlicher und bestimmen die Rechtsgrundlage. Unabhängig davon verarbeiten diese Website und der Lizenzvorgang eine geringe Menge an Kontaktdaten; das regelt die Datenschutzerklärung.