SYNFIALabs
    Zurück zum Journal
    Methodik · 19. Juli 2026 · 12 Min. Lesezeit

    Governance & Datenschutz bei Gesprächsdaten

    Governance-Referenz für Gesprächsdaten mit DSGVO- und EU-AI-Act-Symbolik

    Gesprächsdaten sind sensibler als Umfragedaten. Sie enthalten Stimme, Formulierung, Kontext. Genau deshalb entscheidet Governance darüber, ob ein Programm überhaupt startet — nicht die Methode. Dieser Leitfaden ist der Referenztext, den Legal, Procurement und Betriebsrat auf den Tisch bekommen sollten, bevor die erste Einladung verschickt wird.

    Warum das zählt

    Ein Insight-Programm, das an der Rechts- oder Betriebsratshürde scheitert, verbrennt mehr Vertrauen als es je an Wert liefern kann. Governance ist deshalb keine Zusatzaufgabe, sondern der erste Arbeitsschritt.

    Sieben Schritte für belastbare Governance

    1. Rechtsgrundlage bestimmen. In der Regel Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) für Kundengespräche und lit. f (berechtigtes Interesse) oder eine Betriebsvereinbarung für Mitarbeitendengespräche. Die Wahl gehört dokumentiert.
    2. EU AI Act Risikoklasse einordnen. Gesprächsführung ohne automatisierte Entscheidung über Personen ist in der Regel geringes Risiko — Voraussetzung ist, dass keine Bewertung oder Bewerberauswahl daran hängt.
    3. Non-Retention verankern. Audiodaten werden nach Transkription unmittelbar verworfen; nur das Transkript wird gespeichert. Diese Regel gehört in Vertrag, Einwilligung und Verarbeitungsverzeichnis.
    4. Rollen & Zugriffe definieren. Wer sieht Rohtranskripte, wer nur die Auswertung, wer die O-Töne im Board? Prinzip: so wenig wie möglich, so viel wie nötig.
    5. DPIA-Trigger prüfen. Sobald besondere Kategorien nach Art. 9 DSGVO möglich sind (Gesundheit, weltanschauliche Themen) oder eine große Belegschaft betroffen ist, gehört eine Datenschutz-Folgenabschätzung dazu.
    6. Betriebsrats-/Works-Council-Freigabe. Für Mitarbeitendengespräche ist die Einbindung Pflicht, nicht Kür. Legen Sie Zweck, Freiwilligkeit, Anonymisierung, Aufbewahrungsfristen und Auswertungslogik offen.
    7. Auditierbarkeit sicherstellen. Wer hat wann welchen Zugriff gehabt? Logs, Löschprotokolle und ein klarer Datenflussplan sind Pflicht.

    Sign-off-Checkliste (10 Punkte)

    1. Zweck des Programms schriftlich
    2. Rechtsgrundlage dokumentiert
    3. Einwilligungstext oder Betriebsvereinbarung vorliegend
    4. Non-Retention (Audio) technisch nachweisbar
    5. Anonymisierungslogik beschrieben
    6. Rollen und Zugriffe definiert
    7. Aufbewahrungs- und Löschfristen festgelegt
    8. Auftragsverarbeitungsvertrag (AVV) unterzeichnet
    9. DPIA durchgeführt oder begründet ausgeschlossen
    10. Auditierbarkeit (Logs, Datenflussplan) sichergestellt

    Fallstricke

    • Einwilligung im Kleingedruckten. Wenn Teilnehmende nicht klar erkennen, worauf sie sich einlassen, ist die Einwilligung unwirksam.
    • Audioaufbewahrung „nur zur Qualitätssicherung". Non-Retention bedeutet: sofort verwerfen. Alles andere ist eine neue Rechtsfrage.
    • Rückschlüsse durch kleine Gruppen. Auswertungen auf Teams unter fünf Personen sind praktisch identifizierbar.
    • Trainingsdaten. Gespräche dürfen nicht zur Modellverbesserung verwendet werden. Punkt.

    Häufige Fragen

    Brauchen wir immer eine DPIA?

    Nicht immer. Sobald jedoch besondere Kategorien möglich sind oder große Gruppen von Beschäftigten betroffen sind, ist eine DPIA die sichere Wahl.

    Was heißt Non-Retention konkret?

    Audiodaten werden nach der Transkription unmittelbar verworfen und nicht zu Trainings- oder Verbesserungszwecken verwendet. Gespeichert wird nur das Transkript im vereinbarten Umfang.

    Reicht eine Einwilligung, oder brauchen wir eine Betriebsvereinbarung?

    Bei Kundengesprächen genügt in der Regel eine informierte Einwilligung. Bei Mitarbeitendengesprächen ist eine Betriebsvereinbarung die belastbarere Grundlage, weil Freiwilligkeit im Arbeitsverhältnis strittig sein kann.

    Nächster Schritt

    Sehen Sie, wie ein Programm für Sie aussieht.

    Ein 45-minütiges Expertengespräch. Wir kartieren Ihre Erkenntnislücken und teilen vergleichbare Einsätze.