Sicherheit, Datenschutz &
EU AI Act.
AnwaltGPT wurde von Grund auf für rechtskonforme KI entwickelt — mit vollständiger DSGVO-Konformität, EU AI Act-Compliance, einem an der ISO 27001 orientierten Informationssicherheits-Managementsystem und dem Schutz Ihrer Mandantendaten als oberster Priorität.
.avif)
.avif)
.avif)
EU AI Act Einstufung
Unterstützungswerkzeug für Jurist:innen
AnwaltGPT ist ein Unterstützungswerkzeug für qualifizierte Anwender und stellt keine Rechtsberatung dar. Die fachliche Prüfung und Entscheidung verbleibt stets bei der Nutzerin oder dem Nutzer. AnwaltGPT wird weder von einer Justizbehörde noch in deren Auftrag eingesetzt und ist daher kein Hochrisiko-KI-System im Sinne von Anhang III des EU AI Act. Freiwillig wenden wir dennoch hohe Standards bei Transparenz und menschlicher Aufsicht an.
EU AI Act Compliance
7 umgesetzte Compliance-Maßnahmen
Auch ohne Einstufung als Hochrisiko-KI-System orientieren wir uns freiwillig an den Maßstäben des EU AI Act. Hier sehen Sie, wie AnwaltGPT zentrale Anforderungen konkret umsetzt.
KI-Transparenz
Jeder Nutzer wird klar darüber informiert, dass er mit einem KI-System interagiert. Ein dauerhafter Banner im Chat, ein „KI-generiert"-Badge auf jeder KI-Nachricht sowie eine persistente Fußzeile auf jeder Seite stellen sicher, dass kein Zweifel über die Natur des Systems besteht.
Kennzeichnung KI-generierter Inhalte
Alle Antworten des Assistenten, ebenso wie generierte Verträge und Dokumente, tragen eine sichtbare „KI-generiert"-Kennzeichnung. Über einen „Ungenauigkeit melden"-Button können Nutzer fehlerhafte KI-Ausgaben direkt melden — die Berichte landen in einer dedizierten Incidents-Datenbank.
Lückenlose Audit-Protokollierung
Jede KI-Interaktion — von Chat-Completions über Vertragsgenerierung bis zu Dokumentenanalyse und Deep Research — wird mit einer Aufbewahrungsfrist von mindestens 24 Monaten protokolliert. Jedes Log enthält Nutzer-ID, Aktionstyp, Eingabe-Zusammenfassung, Zeichenanzahl, genutztes Modell, Risikolevel und Zeitstempel.
Menschliche Kontrolle vor jedem Export
Bevor ein KI-generierter Rechtsvertrag exportiert oder heruntergeladen werden kann, wird ein Pflichthinweis angezeigt. Der Nutzer muss aktiv bestätigen: „Ich verstehe, dass dieses Dokument KI-generiert ist und einer anwaltlichen Überprüfung bedarf." Der Download-Button bleibt bis zur Bestätigung deaktiviert.
Vorfallmeldung
Nutzer können jede KI-Antwort über „Ungenauigkeit melden" als fehlerhaft markieren. Die Berichte werden mit Statusverfolgung (gemeldet → geprüft → gelöst) in einer separaten Incidents-Collection gespeichert und enthalten die KI-Antwort, die Nutzerbeschreibung, die Konversations-ID und das verwendete Modell.
Einwilligungspflicht bei der KI-Verarbeitung
Im Onboarding durchlaufen Nutzer einen dedizierten KI-Einwilligungsschritt, bevor die Registrierung abgeschlossen werden kann. Dort wird transparent erklärt, welche KI-Modelle und Dienstleister Daten verarbeiten. Die Einwilligung wird mit Datum gespeichert.
Recht auf Löschung
Nutzer können in den Einstellungen alle ihre Daten dauerhaft löschen — inklusive sämtlicher Konversationen, Dokumente, Fälle, Recherchen sowie aktiver Stripe-Abonnements. Zur Sicherheit ist die Eingabe von „LÖSCHEN" erforderlich.
Übersicht
Compliance auf einen Blick
Datenverarbeitung auf einen Blick
So fließen Ihre Daten.
Wählen Sie Ihren Arbeitsweg und verfolgen Sie, welche Informationen wohin fließen. Erkunden Sie die Plattform im EWR, die Pseudonymisierung und die lokalen und cloudbasierten Optionen in Cowork.
Auf Ihrem Gerät
Ihre Oberfläche
Frage, Textauszug oder ausgewählte Datei.
AnwaltGPT · Hosting im EWR
AnwaltGPT
Zugriff prüfen, Aufgabe und ausgewählten Kontext zusammenführen.
Arbeitsdaten, Verlauf und Betriebsprotokolle liegen auf der Plattform.
Pseudonymisieren
Erkannte Angaben durch konsistente Platzhalter ersetzen.
Eigener Dienst · Hetzner, Nürnberg
KI-Modell
Das ausgewählte Modell wird über Azure im EWR bereitgestellt.
Was bedeutet diese Auswahl?
Die Plattform erhält den ausgewählten Kontext. Erkannte personenbezogene Angaben werden vor der Anfrage an das KI-Modell ersetzt.
Die Plattform und der Pseudonymisierungsdienst erhalten den ursprünglichen Kontext; die Ersetzung erfolgt vor dem nachgelagerten KI-Modell. Schematische Darstellung nach Produktbeschreibung und Betreiberangaben, Stand 08.09.2026.
Statische Gesamtübersicht anzeigen
Informationssicherheit
Ein ISMS orientiert an ISO 27001
AnwaltGPT wird von der Relativity GmbH betrieben, die ein Informationssicherheits-Managementsystem (ISMS) aufgebaut hat, das sich an der international anerkannten Norm ISO 27001 orientiert. 16 verbindliche Sicherheits-Policies regeln alle Bereiche — von der Klassifizierung von Informationen über Zugriffs- und Lieferantenmanagement bis zu Kryptographie und Incident Response.
Vertraulichkeit
Informationen sind nur für diejenigen zugänglich, die sie für ihre Arbeit benötigen. Alle Informationen werden nach einem vierstufigen Schema klassifiziert und entsprechend ihres Schutzbedarfs behandelt.
Integrität
Daten und Ergebnisse dürfen nicht durch Fehler oder Manipulation verfälscht werden. Kryptografische Prüfsummen, Versionierung und dokumentierte Änderungsprozesse sichern die Unversehrtheit Ihrer Daten.
Verfügbarkeit
Redundante Infrastruktur, getestete Backups und Business Continuity Management (BCM) mit erprobten Wiederanlaufplänen stellen sicher, dass die Plattform zuverlässig zur Verfügung steht.
Drei Verteidigungslinien
Intrusion Prevention
Unberechtigte sollen erst gar nicht in die Systeme eindringen: Zero-Trust-Architektur, Deny-All-Firewalls, Multi-Faktor-Authentifizierung und die konsequente Minimierung aller aus dem Internet erreichbaren Zugänge.
Intrusion Detection
Sollte es dennoch zu einem Eindringversuch kommen, wird er so früh wie möglich erkannt: kontinuierliche Überwachung der Produktionsumgebung auf anomales Verhalten, manipulationsgeschützte Protokollierung und Anomalie-Indikatoren für Datenlecks.
Incident Response & BCM
Für den Ernstfall existieren definierte Vorgehensweisen: Score-basierte Triage, klare Meldewege, gerichtsfeste Beweissicherung und getestete Wiederanlaufpläne, um schnellstmöglich zum Normalbetrieb zurückzukehren.
Externer ISB
Ein unabhängiger, extern bestellter Informationssicherheitsbeauftragter — Lead Auditor für die ISO 27001 — berät und kontrolliert ohne operative Interessenkonflikte.
Externer DSB
Ein extern bestellter Datenschutzbeauftragter überwacht die Einhaltung der DSGVO und steht ohne aktive Teilhabe am operativen Geschäft frei von Interessenkonflikten.
16 Sicherheits-Policies
Von Klassifizierung über Zugriffs- und Lieferantenmanagement bis zu Kryptographie und Incident Management — verbindliche interne Richtlinien decken alle Bereiche ab.
Kontinuierliche Verbesserung
Interne und externe Kontrollen prüfen die Einhaltung der eigenen Vorschriften. Aus Schwächen und Fehlern wird systematisch gelernt (KVP) — und im Zweifel dürfen unsere Kunden selbst prüfen.
TOM — AVV Anhang III
Technische & organisatorische Maßnahmen
Die wichtigsten im Auftragsverarbeitungsvertrag verbindlich zugesicherten Maßnahmen zum Schutz personenbezogener Daten — konkret, nicht allgemein.
Pseudonymisierung
Nutzer können mit namenlosen User-IDs angelegt werden (z. B. x123456 statt E-Mail-Adresse). Die Identitäten der Nutzer bleiben AnwaltGPT gegenüber verborgen.
Verschlüsselung
Daten werden zwischen den Endgeräten sowie zwischen den Modulen stets verschlüsselt übertragen. Jede Speicherung erfolgt ebenfalls verschlüsselt.
Zertifizierte Rechenzentren
Das Processing erfolgt in zertifizierten Rechenzentren mit Außenhautsicherung, Zutritts- und Brandschutz, USV und redundanter Internetanbindung.
Mandantengetrennte Datenhaltung
Für jeden Auftraggeber wird die Plattform als eigene Instanz mit getrennter Datenbank-Segmentierung betrieben. Auf Weisung werden sämtliche Daten dauerhaft gelöscht.
Kein KI-Training per Standard
Die Plattform wird standardmäßig mit deaktiviertem Lernen bereitgestellt — Nutzerinteraktionen fließen nicht in das „Wissen" der KI ein. Aktiviertes Lernen bleibt in der eigenen Instanz des Auftraggebers.
Vier-Augen-Prinzip
Code-Reviews und Freigaben (Commits) finden ausschließlich im Vier-Augen-Prinzip statt — bei funktionaler Trennung zwischen Entwicklung und Betrieb.
Aus unseren Sicherheits-Policies
Sicherheit im Detail
Ein Auszug aus den verbindlichen internen Richtlinien, nach denen AnwaltGPT entwickelt und betrieben wird.
Sichere Entwicklung
- Jede Änderung wird vor Aufnahme in die Hauptcodebasis von einer zweiten Person geprüft (Vier-Augen-Prinzip)
- Zero Trust und Deny All als verbindliche Architekturprinzipien
- Orientierung an OWASP Top 10 und CWE Top 25
- Automatisierte Schwachstellen-Scans für Drittanbieter-Bibliotheken in der Build-Pipeline
- Keine Produktionsdaten in Testumgebungen
- Sicherheitstests vor jeder Produktivfreigabe
Betrieb & Infrastruktur
- Dokumentiertes Change Management — reproduzierbare, vorzugsweise automatisierte Deployments
- Systemhärtung nach einschlägigen BSI-Empfehlungen
- Strikte Trennung von Produktions- und Testumgebungen
- Firewalls nach dem Deny-All-Prinzip, segmentierte Netzwerke
- Zeitnahes Einspielen von Sicherheits-Patches
- Offline-Backups mit nachweislich getesteten Wiederherstellungen
Zugriffskontrolle
- Least Privilege und Need-to-know: Zugriff nur, wenn er für die Arbeit benötigt wird
- Kein anonymer Zugang — ausschließlich personengebundene Konten
- Multi-Faktor-Authentifizierung für privilegierte Zugriffe, separate Admin-Konten
- Mindestens jährliche Rezertifizierung aller privilegierten Zugriffsrechte
- Manipulationsgeschützte Protokollierung privilegierter Zugriffe
- Brute-Force-Schutz und starke Passwortrichtlinien
Kryptographie
- Algorithmen und Protokolle nach Industriestandards und BSI TR-02102
- TLS für alle Client-Verbindungen — veraltete SSL-/TLS-Versionen sind deaktiviert
- Mindestschlüssellängen: RSA 2048 Bit, ECC 256 Bit
- Ausschließlich vertrauenswürdige, anerkannte Zertifizierungsstellen
- Zentrale Schlüsselverwaltung mit stark verschlüsseltem Passwort-Manager
- Unterstützung von U2F-/FIDO-Hardware-Tokens
Schwachstellen & Incidents
- Mindestens arbeitstägliche Prüfung einschlägiger Schwachstellen-Meldungen, ergänzt durch automatisiertes Monitoring
- Penetrationstests mindestens halbjährlich, mit dokumentiertem Bericht
- Eigene Penetrationstests durch Kunden nach Abstimmung möglich
- Score-basierte Triage (Impact × Eintrittswahrscheinlichkeit) — kritische Bedrohungen werden umgehend behandelt
- Bei Datenschutzvorfällen: unverzügliche Information betroffener Kunden zur Einhaltung der 72-Stunden-Frist (Art. 33 DSGVO)
- Gerichtsfeste Beweissicherung und systematische Auswertung („Lessons Learned")
Mitarbeitende & Organisation
- Führungszeugnis und Identitätsprüfung vor Beschäftigungsbeginn
- Vertragliche Verpflichtung aller Mitarbeitenden auf Informationssicherheit und Datenschutz
- Mindestens jährliche, nachweisliche Sicherheits- und Datenschutzschulungen
- Definierter Exit-Prozess: Sperrung aller Zugänge und Rückgabe aller Assets
- Clean-Desk-Regelung, Besucherbegleitung und konsequente Gerätesperrung
- Systematische Asset-Register mit benannten Verantwortlichen
Lieferanten & Auftragsverarbeiter
Risikobasiertes Lieferanten-Management
Übermittlungen in Drittstaaten sind durch EU-Standardvertragsklauseln (EU-SCC) inklusive Transfer Impact Assessment (TIA) abgesichert. Die vollständige Liste der Unterauftragsverarbeiter ist Bestandteil des AVV (Anhang IV) — Änderungen kündigen wir mindestens einen Monat im Voraus an, mit Widerspruchsrecht.
Strenge Anforderungen an alle Dienstleister
Alle Lieferanten werden nach ihrem Risiko kategorisiert und aktiv gesteuert. Für kritische IT-Dienstleister gilt: mindestens eine Zertifizierung nach ISO 27001, BSI IT-Grundschutz oder gleichwertig, Leistungserbringung bevorzugt innerhalb der Europäischen Union sowie vertraglich garantierte Auditbefugnisse, die mindestens denen entsprechen, die wir unseren eigenen Kunden zusichern.
Datenschutz
Ihre Daten in sicheren Händen
Vier technische und organisatorische Grundprinzipien schützen Ihre Mandantendaten.
Hosting im EWR
AnwaltGPT wird auf Infrastruktur im Europäischen Wirtschaftsraum (EWR) gehostet. Details zu den eingesetzten Auftragsverarbeitern regelt der Auftragsverarbeitungsvertrag (AVV).
Durchgehende Verschlüsselung
Alle Datenübertragungen — zwischen Client und Server ebenso wie intern zwischen den Modulen — sind durch TLS-Verschlüsselung geschützt. Gespeicherte Daten werden zusätzlich verschlüsselt abgelegt („at rest").
Anonymisierung
Mit einem Klick können personenbezogene Daten in Dokumenten automatisch geschwärzt werden. Namen, Adressen und sensible Informationen werden entfernt oder ersetzt.
Kein Verkauf Ihrer Daten
Ihre Daten werden nicht verkauft und nicht zu Werbezwecken genutzt. Auftragsverarbeiter werden ausschließlich im Rahmen eines AVV nach Art. 28 DSGVO eingesetzt. Vertraulichkeit hat höchste Priorität.
DSGVO Art. 28
AVV — Auftragsverarbeitungsvertrag
Wenn Sie AnwaltGPT zur Verarbeitung personenbezogener Daten Ihrer Mandanten einsetzen, ist gemäß Art. 28 DSGVO ein Auftragsverarbeitungsvertrag (AVV) erforderlich. Unser AVV basiert auf den Standardvertragsklauseln der EU für den Binnenmarkt (Durchführungsbeschluss 2021/915) und macht die Verarbeitung vollständig transparent.
Schreiben Sie uns eine kurze E-Mail an [email protected] — wir senden Ihnen den AVV zur Unterzeichnung innerhalb von 48 Stunden zu.
AVV anfordernFAQ
Häufige Fragen
Antworten auf die wichtigsten Fragen zu Datenschutz, EU AI Act und Sicherheit.
Standardmäßig verarbeitet AnwaltGPT Anfragen sitzungsbezogen. Inhalte, die Sie aktiv in Ihrem Konto speichern, verbleiben dort bis zur Löschung durch Sie. Wenn Sie die optionale Erinnerungsfunktion aktivieren, können zusätzlich relevante Kontextinformationen verschlüsselt in Ihrem Konto gespeichert und jederzeit in den Einstellungen gelöscht werden.
Ja. AnwaltGPT arbeitet im Einklang mit der DSGVO. AnwaltGPT wird im Europäischen Wirtschaftsraum (EWR) gehostet, Nutzerrechte (Auskunft, Berichtigung, Löschung) werden gewährleistet, und Einwilligungen werden dokumentiert. Ein extern bestellter Datenschutzbeauftragter überwacht die Einhaltung.
Nein. Die Plattform wird standardmäßig mit deaktiviertem Lernen bereitgestellt — Ihre Eingaben fließen nicht in das „Wissen" der KI ein. Nur wenn Sie als Auftraggeber das Lernen ausdrücklich aktivieren, wird Feedback in Ihre eigene, getrennte Instanz übernommen. Es verlässt Ihren Datenbestand nicht und kann auf Weisung jederzeit zurückgesetzt werden.
AnwaltGPT wird von der Relativity GmbH betrieben, die ein Informationssicherheits-Managementsystem (ISMS) aufgebaut hat, das sich an der ISO 27001 orientiert: 16 verbindliche Sicherheits-Policies, ein extern bestellter Informationssicherheitsbeauftragter (Lead Auditor für die ISO 27001) sowie regelmäßige interne und externe Kontrollen. Die Rechenzentren, in denen die Verarbeitung stattfindet, sind zertifiziert, und von kritischen IT-Dienstleistern verlangen wir mindestens eine Zertifizierung nach ISO 27001, BSI IT-Grundschutz oder gleichwertig.
Ja. Penetrationstests werden mindestens halbjährlich durchgeführt und mittels Bericht dokumentiert. Ergänzend prüfen wir Schwachstellen-Meldungen mindestens arbeitstäglich und setzen automatisiertes Monitoring ein. Kunden, die Wert auf eigene Penetrationstests legen, können diese nach Abstimmung von Zeitpunkt und Umfang selbst durchführen.
Jeder Vorfall wird nach einem festen Schema bewertet (Impact × Eintrittswahrscheinlichkeit) und priorisiert behandelt; kritische Bedrohungen gehen umgehend an Geschäftsleitung und Informationssicherheitsbeauftragten. Sind personenbezogene Daten unserer Kunden betroffen, werden diese unverzüglich informiert — Meldungen erfolgen innerhalb von 72 Stunden, damit Sie Ihre Fristen nach Art. 33 DSGVO einhalten können. Beweismittel werden gerichtsfest gesichert, und jeder Vorfall fließt in den kontinuierlichen Verbesserungsprozess ein.
Die AnwaltGPT Plattform wird für jeden Auftraggeber als eigene Instanz mit getrennter Datenbank-Segmentierung betrieben. Dadurch können auf Weisung sämtliche Daten eines Auftraggebers vollständig und dauerhaft gelöscht werden. Unter keinen Umständen werden Daten an Kunden herausgegeben, wenn dadurch Informationen über andere Kunden offengelegt würden.
Der EU AI Act (VO 2024/1689) ist die erste umfassende KI-Regulierung weltweit. AnwaltGPT ist ein Unterstützungswerkzeug für qualifizierte Anwender und wird weder von einer Justizbehörde noch in deren Auftrag eingesetzt – es ist daher kein Hochrisiko-KI-System im Sinne von Anhang III. Unabhängig davon wenden wir freiwillig hohe Standards an: Transparenz, Audit-Logging, menschliche Aufsicht und Vorfallmeldung. Die fachliche Verantwortung verbleibt stets bei der Nutzerin oder dem Nutzer.
Ein Auftragsverarbeitungsvertrag (AVV) regelt gemäß Art. 28 DSGVO die Rechtsbeziehung zwischen Verantwortlichem und Auftragsverarbeiter. Unser AVV basiert auf den Standardvertragsklauseln der EU (Durchführungsbeschluss 2021/915) und enthält die vollständige Beschreibung der Verarbeitung, die technischen und organisatorischen Maßnahmen sowie die Liste aller Unterauftragsverarbeiter. Schreiben Sie uns an [email protected].
Ja. In den Einstellungen Ihres Kontos können Sie mit Eingabe von „LÖSCHEN" alle Ihre Daten dauerhaft entfernen — inklusive Konversationen, Dokumente, Fälle, Recherchen und aktive Abonnements. Durch die getrennte Datenbank-Segmentierung können darüber hinaus auf Weisung sämtliche Daten eines Auftraggebers vollständig gelöscht werden.
AnwaltGPT nutzt führende Sprachmodelle (z. B. von OpenAI und Google) sowie eine Vektordatenbank für die semantische Suche. Im Onboarding werden Sie darüber informiert und geben Ihre explizite Einwilligung. Die vollständige Liste aller Unterauftragsverarbeiter inklusive der vertraglichen Absicherung (EU-Standardvertragsklauseln, Transfer Impact Assessments) erhalten Sie mit dem AVV (Anhang IV).
Das Mandantenportal nutzt pro Freigabe einen einzigartigen, kryptografisch sicheren Zugriffstoken (256 Bit). Optional kann zusätzlich eine PIN aktiviert werden, die serverseitig mit scrypt gehasht wird. Öffentliche Endpunkte und PIN-Versuche sind rate-limitiert, und Datei-URLs werden serverseitig gegen vertrauenswürdige Storage-Domains validiert.
Fragen zu Datenschutz oder Compliance?
Unser Team antwortet innerhalb von 48 Stunden.
Bereit für die Zukunft
der juristischen Arbeit?
Starten Sie noch heute mit AnwaltGPT und erleben Sie, wie künstliche Intelligenz Ihre juristische Arbeit revolutionieren kann.