Ist Hotel-KI DSGVO-konform?
Hotel-KI ist DSGVO-konform, wenn der Anbieter vier Bedingungen erfüllt: Daten in der EU gehostet, ein unterzeichneter Auftragsverarbeitungsvertrag (AVV), Gästedaten niemals zum Training von Foundation-Modellen Dritter verwendet, und Audit-Logs für jede KI-Aktion. D3x erfüllt alle vier: EU-gehostet und DSGVO-konform ausgerichtet, mit SOC-2-Type-II-Zertifizierung in Arbeit.
01
Warum hängt die DSGVO-Konformität vom Anbieter ab, nicht von der Technologie?Link to this section
Die DSGVO verbietet KI nicht, Gästedaten zu verarbeiten; sie regelt das Wie. Gästenachrichten enthalten Namen, Reservierungsdetails und manchmal Zahlungs- oder Gesundheitsinformationen, und unter der DSGVO ist das Hotel der Verantwortliche, während der KI-Anbieter Auftragsverarbeiter ist. Das heißt: Das Hotel trägt das Compliance-Risiko der Anbieter-Architektur, weshalb die folgende Checkliste in jede Beschaffung gehört.
02
Welche vier Punkte sollten Sie vor der Unterschrift prüfen?Link to this section
Ein konformes Setup lässt sich in einem Due-Diligence-Durchgang prüfen. Verlangen Sie schriftliche Antworten zu jedem Punkt:
- EU-Datenresidenz: Gästedaten in der EU gespeichert und verarbeitet, ohne stille Übermittlungen an US-Infrastruktur außerhalb anerkannter Garantien
- Ein AVV plus Datenminimierung: ein unterzeichneter Auftragsverarbeitungsvertrag, definierte Aufbewahrungsfristen und die Garantie, dass Gästedaten niemals zum Training von Foundation-Modellen Dritter verwendet werden
- Prüfbarkeit und Kontrolle: Protokolle jeder KI-Aktion samt Begründung, Human-in-the-Loop-Eskalation und ein klarer Prozess für Auskunfts- und Löschanfragen betroffener Personen
03
Wo steht D3x bei DSGVO und Datenresidenz?Link to this section
D3x ist EU-gehostet und DSGVO-konform ausgerichtet: Kunden- und Gästedaten werden niemals zum Training von Foundation-Modellen Dritter verwendet, jede KI-Aktion wird samt Begründung protokolliert, und die Hotellogik wird über die Skills Engine oberhalb des LLM durchgesetzt. Die SOC-2-Type-II-Zertifizierung ist in Arbeit und ergänzt die DSGVO-Aufstellung um unabhängig geprüfte Kontrollen. Hotels mit regulierten, länderübergreifenden Portfolios, darunter Gruppen wie Staycity und Best-Western-Häuser, arbeiten heute auf dieser Architektur.
RELATED QUESTIONS
What else do operators ask?Link to this section
In der Regel ist keine gesonderte Einwilligung nötig, um auf die eigene Anfrage eines Gastes zu antworten, diese Verarbeitung stützt sich auf Vertragserfüllung oder berechtigtes Interesse. Relevant wird die Einwilligung bei Marketing-Nachrichten, und Hotels sollten den KI-Einsatz transparent in ihrer Datenschutzerklärung offenlegen.
SEE IT IN PRODUCTION
Ready to see hotel AI in production?Link to this section
D3x runs 250K+ hotel messages a month — agents that execute in your PMS, housekeeping, and CRM across messaging, email, and voice.
TALK TO US
Get the answer for your own properties.Link to this section
30 minutes with the founder, your stack, your channels, and what phase-1 looks like.
