ANSWERS
Ist Hotel-KI DSGVO-konform?
The short answer
Hotel-KI ist DSGVO-konform, wenn der Anbieter vier Bedingungen erfüllt: Daten in der EU gehostet, ein unterzeichneter Auftragsverarbeitungsvertrag (AVV), Gästedaten niemals zum Training von Foundation-Modellen Dritter verwendet, und Audit-Logs für jede KI-Aktion. D3x erfüllt alle vier — EU-gehostet und DSGVO-konform ausgerichtet, mit SOC-2-Type-II-Zertifizierung in Arbeit.
01
Warum die Konformität vom Anbieter abhängt, nicht von der Technologie
Die DSGVO verbietet KI nicht, Gästedaten zu verarbeiten; sie regelt das Wie. Gästenachrichten enthalten Namen, Reservierungsdetails und manchmal Zahlungs- oder Gesundheitsinformationen, und unter der DSGVO ist das Hotel der Verantwortliche, während der KI-Anbieter Auftragsverarbeiter ist. Das heißt: Das Hotel trägt das Compliance-Risiko der Anbieter-Architektur — weshalb die folgende Checkliste in jede Beschaffung gehört.
02
Die vier Punkte, die Sie vor der Unterschrift prüfen sollten
Ein konformes Setup lässt sich in einem Due-Diligence-Durchgang prüfen. Verlangen Sie schriftliche Antworten zu jedem Punkt:
- EU-Datenresidenz: Gästedaten in der EU gespeichert und verarbeitet, ohne stille Übermittlungen an US-Infrastruktur außerhalb anerkannter Garantien
- Ein AVV plus Datenminimierung: ein unterzeichneter Auftragsverarbeitungsvertrag, definierte Aufbewahrungsfristen und die Garantie, dass Gästedaten niemals zum Training von Foundation-Modellen Dritter verwendet werden
- Prüfbarkeit und Kontrolle: Protokolle jeder KI-Aktion samt Begründung, Human-in-the-Loop-Eskalation und ein klarer Prozess für Auskunfts- und Löschanfragen betroffener Personen
03
Wo D3x steht
D3x ist EU-gehostet und DSGVO-konform ausgerichtet: Kunden- und Gästedaten werden niemals zum Training von Foundation-Modellen Dritter verwendet, jede KI-Aktion wird samt Begründung protokolliert, und die Hotellogik wird über die Skills Engine oberhalb des LLM durchgesetzt. Die SOC-2-Type-II-Zertifizierung ist in Arbeit und ergänzt die DSGVO-Aufstellung um unabhängig geprüfte Kontrollen. Hotels mit regulierten, länderübergreifenden Portfolios — darunter Gruppen wie Staycity und Best-Western-Häuser — arbeiten heute auf dieser Architektur.
RELATED QUESTIONS
People also ask.
In der Regel ist keine gesonderte Einwilligung nötig, um auf die eigene Anfrage eines Gastes zu antworten — diese Verarbeitung stützt sich auf Vertragserfüllung oder berechtigtes Interesse. Relevant wird die Einwilligung bei Marketing-Nachrichten, und Hotels sollten den KI-Einsatz transparent in ihrer Datenschutzerklärung offenlegen.
SEE IT IN PRODUCTION
D3x runs 250K+ hotel messages a month.
The AI orchestration layer for hospitality — agents that execute in your PMS, housekeeping, and CRM across messaging, email, and voice.
TALK TO US
Get the answer for your own properties.
30 minutes with the founder — your stack, your channels, and what phase-1 looks like.
