Vendor-Prüfung · Fragenkatalog · Compliance-Checkliste
Der Vertrag war schon unterschrieben
Ein mittelständisches Unternehmen aus Bayern integriert eine KI-gestützte Dokumentenanalyse in seinen Einkaufsprozess. Der Anbieter kommt aus San Francisco, hat ein ansprechendes Dashboard, nennt auf Nachfrage eine ISO-27001-Zertifizierung und schickt in 48 Stunden ein Angebot. Der Vertrag wird unterzeichnet.
Neun Monate später: Eine externe Datenschutzprüfung stellt fest, dass Lieferantendaten — darunter Bankverbindungen und Bonitätsinformationen europäischer Geschäftspartner — auf US-amerikanischen Servern verarbeitet werden. Einen Auftragsverarbeitungsvertrag (AVV) nach Art. 28 DSGVO hat der Anbieter nie angeboten. Ein Transfer Impact Assessment existiert nicht. Die Daten wurden ohne Rechtsgrundlage in ein Drittland übermittelt.
This case is not isolated. It describes a structural problem: companies evaluate AI vendors by product features, price and references — but rarely by the regulatory requirements that have been mandatory since the EU AI Act and strengthened DSGVO enforcement.
Warum die Standardfragen nicht reichen
ISO 27001 is a management system standard. It certifies that a company has defined information security processes — not that these are sufficient for AI-specific contexts, and certainly not that DSGVO obligations are fulfilled. The certificate does not cover:
„Compliant by design“ is a marketing statement. What counts are written contractual obligations, presented documentation, and traceable processes.
Die 5 kritischen Fragekategorien
A — Datenlokalisierung und Transfer
- Where are our data processed — which data centers, which country?
- Do you offer a Data Processing Agreement (AVV) per Art. 28 DSGVO?
- For US providers: does a Transfer Impact Assessment (TIA) exist?
- Who are your sub-processors, and in which countries?
B — EU AI Act Risikoklasse
- How does the vendor classify their system (minimal, limited, high, prohibited)?
- What conformity assessment per Art. 43 EU AI Act was conducted?
- Is there technical documentation per Annex IV?
- Is the system registered in the EU database for high-risk AI?
C — Modell und Training
- Are our input/output data used for training or fine-tuning?
- Is opt-out possible — and is it active by default?
- What legal basis per Art. 6 DSGVO underlies training use?
D — Menschliche Aufsicht
- Which decisions does the system make fully automatically?
- Is there a human-in-the-loop mechanism?
- How can a user contest an automated decision (Art. 22 DSGVO)?
E — Audit und Logging
- What system logs are kept?
- For how long? (High-risk AI: at least 10 years per Art. 12 EU AI Act)
- Do we as clients have access to logs?
- Is audit by us or third parties contractually anchored (Art. 28(3)(h) DSGVO)?
Red Flags im Verkaufsgespräch
Warning Signals
Warum diese Fragen bei AlpiType nicht entstehen
AlpiType builds AI systems that run entirely on-premise in the client’s own infrastructure.
Technisches Gespräch vereinbaren
Wir beginnen mit einer kostenlosen Ersteinschätzung.
Ersteinschätzung anfragen → Claude Workshop →