Hausverwaltung

KI und Datenschutz in der Hausverwaltung – worauf du bei Chat- und Voicebots achten musst

DSGVO und KI-Verordnung beim Einsatz von Webchat und Voicebot in der Hausverwaltung – mit Checkliste zu Transparenz, Rechtsgrundlagen, Löschfristen, Auftragsverarbeitung und Drittlandtransfer.

Kurz gesagt

Chat- und Voicebots lassen sich in der Hausverwaltung DSGVO-konform einsetzen, wenn einige Punkte sauber geregelt sind – Transparenz über den KI-Einsatz, getrennte Zwecke und Rechtsgrundlagen je Kanal, Schutz sensibler Daten, feste Löschfristen für Chat-Protokolle und Transkripte, Auftragsverarbeitungsverträge mit allen Dienstleistern und ein bewusster Umgang mit Drittlandtransfers. Entscheidungen mit Tragweite bleiben bei Menschen. Hosting in der EU, etwa in Frankfurt, vereinfacht vieles.

Chat- und Voicebots können einer Hausverwaltung enorm viel Arbeit abnehmen. Aber gerade hier geht es um personenbezogene Daten: Namen, Adressen, Telefonnummern, Schadensmeldungen – manchmal auch um sehr persönliche Anliegen. Die Frage „Dürfen wir das überhaupt?“ ist deshalb berechtigt.

Die kurze Antwort: Ja – wenn du es richtig aufsetzt. In diesem Artikel gehen wir die Punkte durch, die du beim Einsatz von Webchat und Voicebot regeln solltest. Die Checkliste stammt aus unserer Arbeit mit Hausverwaltungen, gilt aber für die meisten Branchen genauso.

Hinweis: Dieser Artikel gibt einen praxisorientierten Überblick und ersetzt keine Rechtsberatung. Für die konkrete Umsetzung empfehlen wir die Abstimmung mit deinem Datenschutzbeauftragten.

Welche Regeln gelten für KI-Bots in der Hausverwaltung?

Zwei Regelwerke sind entscheidend:

  • Die DSGVO regelt, wie personenbezogene Daten verarbeitet werden dürfen – unabhängig davon, ob ein Mensch oder eine KI die Anfrage entgegennimmt.
  • Die KI-Verordnung (EU AI Act) ergänzt Transparenzpflichten: Menschen sollen erkennen können, wenn sie mit einem KI-System interagieren.

In der Praxis heißt das: Die meisten Pflichten kennst du bereits aus dem Umgang mit E-Mail und Telefon. Neu sind vor allem Transparenz über den KI-Einsatz, der Umgang mit Transkripten und die Frage, welche KI-Dienste im Hintergrund arbeiten.

Checkliste: 10 Punkte für datenschutzfreundliche Chat- und Voicebots

1. Pflicht-Basics in der Datenschutzerklärung

Verantwortliche Stelle mit Kontaktdaten, Datenschutzbeauftragter (benannt mit Kontakt – oder klar „nicht benannt“) und eine Beschreibung aller Kommunikationskanäle: E-Mail, Webchat auf der Website und Telefon bzw. Voicebot.

2. Transparenz über den KI-Einsatz

Nutzer sollten wissen, dass eine KI das Gespräch führt und wofür sie eingesetzt wird – etwa zur Aufnahme, Zusammenfassung und Strukturierung von Anliegen. Wichtig ist die Klarstellung: Entscheidungen treffen Mitarbeitende, nicht die KI („Human in the loop“). Beim Voicebot gehört ein kurzer Hinweis in die Begrüßung.

3. Datenkategorien je Kanal konkret benennen

Nicht pauschal „Ihre Daten“, sondern konkret:

KanalTypische Daten
WebchatKontaktdaten (falls angegeben), Chat-Inhalte, Metadaten wie Zeit und Session
VoicebotRufnummer, Gesprächsinhalt, Transkript (Sprache zu Text)
E-MailKontaktdaten, Inhalt der Nachricht, Anhänge

4. Zwecke und Rechtsgrundlagen sauber trennen

Typische Zwecke sind die Bearbeitung von Anfragen, die interne Weiterleitung und die Dokumentation. Als Rechtsgrundlage kommt für Anfragen im Rahmen des Mietverhältnisses meist Art. 6 Abs. 1 lit. b DSGVO (vertraglich oder vertragsnah) in Betracht, für sonstige Anfragen häufig lit. f (berechtigtes Interesse). Trenne das je Kanal und Zweck.

5. Sensible Daten absichern (Art. 9 DSGVO)

Mieter erzählen manchmal mehr, als nötig ist – etwa über Gesundheit. Deshalb:

  • ein Hinweis in Chat, E-Mail und Telefonansage: „Bitte keine sensiblen Daten wie Gesundheitsdaten übermitteln.“
  • eine interne Regelung, was passiert, wenn trotzdem sensible Daten ankommen: nur verarbeiten, wenn zwingend erforderlich

6. Transkripte und Aufzeichnungen klar regeln

Lege fest und dokumentiere, ob Gespräche transkribiert werden, wozu (Bearbeitung und Weiterleitung) und wie lange Transkripte gespeichert bleiben. Audioaufzeichnungen sollten nur auf Wunsch bzw. mit Einwilligung und mit eigener Frist erfolgen.

7. Feste Löschfristen

Bewährt haben sich feste, technisch umgesetzte Fristen, zum Beispiel:

  • Webchat-Protokolle: z. B. 60 Tage
  • Voicebot-Transkripte: z. B. 60 Tage
  • Audioaufzeichnungen: nur mit Einwilligung, separate Frist
  • E-Mails: nach Erforderlichkeit, unter Beachtung gesetzlicher Aufbewahrungspflichten

8. Auftragsverarbeiter vollständig erfassen

Hinter einem Bot stehen mehrere Dienste: Hosting, Telefonanlage bzw. Provider, die Chat- und Voice-Plattform sowie KI-Dienste für Sprachmodell und Stimme. Alle müssen als (Unter-)Auftragsverarbeiter eingeordnet sein – mit Auftragsverarbeitungsvertrag (AVV), klaren Rollen und Protokollierung.

9. Drittlandtransfer bewusst entscheiden

Werden Daten außerhalb der EU verarbeitet, etwa bei US-Anbietern, braucht es einen Schutzmechanismus wie Standardvertragsklauseln (SCC) oder eine Einwilligung – und eine entsprechende Information in der Datenschutzerklärung. Der einfachste Weg: Dienste mit Hosting in der EU wählen.

10. Keine automatisierten Entscheidungen, angemessene Sicherheit

Nach Art. 22 DSGVO sollte der Bot keine Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung treffen – etwa über eine Mietzusage. Dazu kommen angemessene technische und organisatorische Maßnahmen nach Art. 32 DSGVO: Verschlüsselung, Zugriffskonzepte, Protokollierung. Und ein dokumentierter Kurzcheck zur Datenschutz-Folgenabschätzung (Art. 35 DSGVO) – auch wenn am Ende keine vollständige DSFA nötig ist.

Wird der Chatbot auf der Website eingebunden, gelten zusätzlich die Regeln für Cookies und Tracking: Analytics- und Marketing-Dienste brauchen ein Consent-Banner mit Einwilligung. Prüfe außerdem eingebundene Inhalte wie Karten, externe Schriften oder Captchas auf Verbindungen zu Drittanbietern.

Wie wir das bei unseren Bots umsetzen

Bei unserem KI-Telefonassistenten für Hausverwaltungen haben wir Datenschutz von Anfang an in die Architektur eingebaut:

  • Orchestrierung in Frankfurt: Die Ablauflogik läuft über n8n auf deutschen Servern.
  • Sprache und Telefonie in der EU: Stimm-Erzeugung und Anrufrouting über EU-Infrastruktur.
  • KI-Modell EU-gehostet: Das Sprachmodell läuft über AWS Bedrock im Rechenzentrum Frankfurt.
  • Keine Entscheidungen durch die KI: Der Assistent nimmt auf, ordnet ein und übergibt – entscheiden tut dein Team.
  • Keine Falschauskünfte: Was er nicht sicher weiß, leitet er weiter, statt zu raten.

Auf Wunsch erstellen wir die passenden Datenschutz-Textbausteine für deine Datenschutzerklärung, abgestimmt auf dein konkretes Setup aus Telefonanlage, Hosting und eingesetzten Diensten.

Fazit: Datenschutz ist kein Grund, auf KI zu verzichten

Die meisten Anforderungen sind lösbar, wenn man sie früh einplant: transparent informieren, Zwecke und Fristen festlegen, Dienstleister vertraglich einbinden und möglichst in der EU hosten. Wer das sauber macht, hat am Ende oft sogar mehr Ordnung als vorher – denn strukturiert erfasste Tickets mit klaren Löschfristen sind datenschutzfreundlicher als Rückrufzettel und volle Mailboxen.

Ein Chat- oder Voicebot, der von Anfang an datenschutzfreundlich gebaut ist

Unsere Bots für Hausverwaltungen laufen auf EU-Servern, werden per SIP vor deine Telefonanlage geschaltet und übergeben alles sauber dokumentiert an dein Team. Teste den Chatbot direkt auf der Seite.

Häufige Fragen

Darf eine Hausverwaltung einen KI-Chatbot oder Voicebot DSGVO-konform einsetzen?

Ja. Voraussetzung sind unter anderem eine transparente Information der Betroffenen, eine passende Rechtsgrundlage je Zweck, Auftragsverarbeitungsverträge mit allen Dienstleistern, feste Löschfristen und angemessene technische Schutzmaßnahmen.

Muss ich Anrufer darauf hinweisen, dass sie mit einer KI sprechen?

Ja, Transparenz ist sowohl nach DSGVO als auch nach der KI-Verordnung geboten. Nutzer sollten erkennen können, dass sie mit einem KI-System interagieren, etwa durch einen kurzen Hinweis in der Begrüßung.

Wie lange dürfen Chat-Protokolle und Voicebot-Transkripte gespeichert werden?

Nur so lange, wie sie für den Zweck erforderlich sind. In der Praxis bewährt sich eine feste Frist, zum Beispiel 60 Tage, die in der Datenschutzerklärung genannt und technisch umgesetzt wird. Audioaufzeichnungen nur mit Einwilligung und eigener Frist.

Welche Rechtsgrundlage gilt für Mieteranfragen über einen Bot?

Für Anfragen im Rahmen des Mietverhältnisses kommt in der Regel Art. 6 Abs. 1 lit. b DSGVO in Betracht, für sonstige Anfragen häufig Art. 6 Abs. 1 lit. f. Die genaue Einordnung sollte je Kanal und Zweck geprüft werden.

Braucht man für einen Voicebot eine Datenschutz-Folgenabschätzung?

Das hängt vom Einzelfall ab. Ein dokumentierter Kurzcheck nach Art. 35 DSGVO ist in jedem Fall sinnvoll – auch wenn das Ergebnis ist, dass keine vollständige Folgenabschätzung erforderlich ist.

Kontakt