# PDPL & VAE-Gesetz Checkliste für KI Voice Agents | Grow50X | Grow50X.ai

- URL: https://grow50x.ai/de/blog/pdpl-dekret-45-checkliste-ki-sprachagent
- Language: de
- Summary: Pre-Launch-Checkliste für KI Voice Agents in Saudi-Arabien & den VAE: Einwilligung, Aufnahmehinweis, Datenresidenz, Aufbewahrung & Gesundheitswesen.

---

[Alle Artikel](https://grow50x.ai/de/blog)

# PDPL und VAE-Bundesgesetzdekret 45: Die Compliance-Checkliste vor dem Start Ihres KI Voice Agents

9 min
August 25, 2026

![Goldenes Vorhängeschloss und Schild über einer goldenen Audio-Wellenform auf tiefblauem Hintergrund]

## TL;DR

Vor dem Launch müssen sechs Dinge geklärt sein: Rechtsgrundlage und protokollierte Einwilligung, ein gesprochener Hinweis zur Aufzeichnung, Ort der Audioverarbeitung und -speicherung, Aufbewahrungsdauer von Transkripten, ein unterzeichneter Auftragsverarbeitungsvertrag (AVV) mit dem Anbieter sowie klare Grenzen für sensible Branchen wie das Gesundheitswesen.

## Warum dies eine Datenfrage und keine IT-Frage ist

Ein Voice Agent ist kein Telefonsystem mit einer netteren Begrüßung. Er erfasst Audio, wandelt es in Text um, extrahiert persönliche Daten, schreibt sie in ein CRM und löst oft Follow-up-Nachrichten aus.

Das bedeutet, dass jeder Anruf personenbezogene Daten einer identifizierbaren Person erzeugt. In Saudi-Arabien fällt dies unter das Gesetz zum Schutz personenbezogener Daten (PDPL), überwacht von der SDAIA. In den VAE fällt es unter das Bundesgesetzdekret 45 aus dem Jahr 2021, wobei in Freihandelszonen wie DIFC und ADGM zusätzliche Branchenregeln gelten. Beide Rahmenwerke beruhen auf denselben Prinzipien: Rechtsgrundlage, Transparenz, Zweckbindung, Datenminimierung, Speicherbegrenzung und Rechenschaftspflicht für jeden, der in Ihrem Auftrag Daten verarbeitet.

Die gute Nachricht: Ein gut konzipierter Voice Agent ist in der Regel leichter zu auditieren als ein menschliches Callcenter, da jede Interaktion protokolliert, konsistent und nachvollziehbar ist.

## 1. Rechtsgrundlage und auf Anfrage vorlegbare Einwilligung

Legen Sie schriftlich fest, warum Sie jede Art von Daten verarbeiten und auf welcher Grundlage.

- Die Buchung eines vom Kunden gewünschten Termins ist unkompliziert und beruht in der Regel auf der Erbringung der Dienstleistung.

- Das Aufzeichnen des Anrufs, das Aufbewahren des Transkripts und das spätere Marketing an diese Person sind separate Zwecke, die in der Regel eine eigene Einwilligung erfordern.

- Die Einwilligung muss informiert, spezifisch und widerrufbar sein, und Sie müssen nachweisen können, wann und wie sie erteilt wurde.

Praktische Umsetzung: Holen Sie die Einwilligung am Kontaktpunkt ein – im Webformular, in der Click-to-WhatsApp-Anzeige, im Formular in der Klinik – mit einem Zeitstempel im Datensatz des Kontakts und einem einfachen Opt-out, das dauerhaft funktioniert.

## 2. Ein Aufnahmehinweis, den der Anrufer tatsächlich hört

Wenn Anrufe aufgezeichnet werden, weisen Sie zu Beginn des Gesprächs in der Sprache des Anrufers darauf hin, bevor sensible Themen besprochen werden. Zwei Regeln, die wir standardmäßig anwenden:

- Der Hinweis ist das Erste in der Begrüßung, auf Arabisch und Englisch, und nicht erst nach einem Menü versteckt.

- Wenn der Anrufer widerspricht, kann der Agent das Gespräch ohne Speicherung der Aufzeichnung fortsetzen oder an einen menschlichen Mitarbeiter übergeben.

Ein Transkript ohne vorherigen Hinweis ist ein Haftungsrisiko. Ein Transkript mit klarem Hinweis ist ein Gewinn – so beweisen Sie, was in einem Anruf versprochen wurde.

## 3. Wo die Audiodaten verarbeitet und gespeichert werden

Dies ist die Frage, die die meisten Anbieter vage beantworten, und diejenige, die Aufsichtsbehörden und Unternehmenskunden zuerst stellen.

Verlangen Sie es schriftlich: In welchem Land findet die Spracherkennung statt, wo werden die Audiodaten gespeichert, wo liegen die Transkripte, welche Unterauftragsverarbeiter haben Zugriff auf die Daten, und verlässt irgendetwas das Land? Für Kunden im Königreich und den VAE verarbeiten wir Sprachanrufe, Aufzeichnungen und Transkripte auf einer Infrastruktur innerhalb des jeweiligen Landes. CRM- und Automatisierungsdaten speichern wir in verschlüsselter Cloud-Infrastruktur unter Einhaltung genehmigter Transfergarantien. Die vollständige Beschreibung finden Sie auf unserer [Seite zur Datensicherheit](https://grow50x.ai/de/security).

Wenn ein Anbieter Ihnen diese Landkarte nicht auf einer Seite skizzieren kann, werten Sie die Antwort als Nein.
Erfahren Sie genau, wo Audioaufzeichnungen, Transkripte und CRM-Daten verarbeitet und gespeichert werden.
[Lesen Sie unsere Seite zur Datensicherheit](https://grow50x.ai/de/security)

## 4. Datenminimierung und Aufbewahrung, festgelegt vor dem Launch

Zwei Einstellungen verhindern die meisten künftigen Probleme.

**Sammeln Sie weniger.** Für fast jedes Unternehmen benötigt der Agent einen Namen, eine Kontaktnummer, eine E-Mail-Adresse und das Anliegen des Kunden. Er benötigt keine Emirates-ID oder Iqama-Nummern, Kartendaten oder eine Krankengeschichte – konfigurieren Sie ihn also so, dass er niemals danach fragt und diese schwärzt (Redaktion), falls ein Anrufer sie von sich aus preisgibt.

**Bewahren Sie Daten nur für einen definierten Zeitraum auf.** Legen Sie ein explizites Aufbewahrungsfenster für Audiodaten und ein separates für Transkripte und CRM-Notizen fest, das an einen geschäftlichen Grund wie Streitbeilegung oder Buchhaltung gebunden ist. Automatisieren Sie dann die Löschung. "Wir behalten vorsichtshalber alles für immer" ist die häufigste Erkenntnis in jedem Audit – und die am wenigsten vertretbare.

## 5. Verträge mit allen, die für Sie verarbeiten

Sie bleiben der Verantwortliche (Controller) für die Daten Ihrer Kunden. Der Anbieter ist ein Auftragsverarbeiter (Processor), und diese Beziehung muss dokumentiert werden:

- Ein Auftragsverarbeitungsvertrag (AVV), der Zweck, Umfang, Sicherheitsmaßnahmen, Unterauftragsverarbeiter, Fristen für die Meldung von Datenschutzverletzungen, Audit-Rechte und die Löschung bei Vertragsbeendigung abdeckt.

- Standardvertragsklauseln oder eine gleichwertige Absicherung für grenzüberschreitende Datenflüsse.

- Ein benannter Ansprechpartner für Anfragen von betroffenen Personen – Auskunft, Berichtigung, Löschung – und ein internes Service-Level für deren Beantwortung.

Verlangen Sie diese Dokumente vor der Vertragsunterzeichnung, nicht erst nach dem ersten Vorfall.

## 6. Sensible Branchen benötigen eine strengere Abgrenzung

Das Gesundheitswesen ist der Bereich, in dem die meisten Projekte schiefgehen, und wo die Lösung doch so einfach ist: Trennen Sie die Akquise von den Patientenakten.

Nutzen Sie den KI-Agenten, um Anfragen neuer Patienten zu erfassen, die Identität auf ein Minimum beschränkt zu bestätigen, Termine zu buchen und Erinnerungen zu versenden. Behalten Sie klinische Daten im eigenen EMR- oder EHR-System des Krankenhauses oder der Klinik und spiegeln Sie diese nicht in den Marketing-Stack. Diagnosen, Ergebnisse und Behandlungshistorie bleiben innerhalb des medizinischen Systems.

Eine ähnliche Logik gilt für Finanz- und Rechtsdienstleistungen: Der Agent qualifiziert, plant und leitet weiter; der regulierte Datensatz bleibt im regulierten System. Unsere [Branchen-Seiten](https://grow50x.ai/de/industries) beschreiben, wie diese Trennung für jeden Sektor konfiguriert wird.

## Die Pre-Launch-Checkliste

Drucken Sie dies aus und haken Sie es ab, bevor Ihr Agent einen Live-Anruf entgegennimmt.

- Dokumentierte Zwecke und Rechtsgrundlage für jede Datenart

- Einwilligung mit Zeitstempel erfasst und ein funktionierendes Opt-out

- Aufnahmehinweis in der Begrüßung, auf Arabisch und Englisch

- Schriftliche Übersicht der Verarbeitungs- und Speicherorte sowie der Unterauftragsverarbeiter

- Felder, die der Agent niemals erfassen darf, inklusive konfigurierter Schwärzung (Redaktion)

- Festgelegte Aufbewahrungsfristen für Audiodaten, Transkripte und CRM-Notizen mit automatischer Löschung

- Unterzeichneter Auftragsverarbeitungsvertrag und Transfergarantien

- Benannter Verantwortlicher für Anfragen von betroffenen Personen, inklusive einer Antwortfrist

- Prozess für Datenschutzverletzungen, einschließlich der Information darüber, wer wie schnell benachrichtigt wird

- Definierte Abgrenzung für sensible Sektoren, insbesondere Trennung von EMR oder EHR

Nichts davon verzögert einen Launch um mehr als ein paar Tage. Es entscheidet jedoch darüber, ob Ihr KI-Kanal die erste ernsthafte Anfrage einer Aufsichtsbehörde, eines Krankenhausbeschaffungsteams oder eines Kunden, der einfach fragt, wo seine Aufnahme geblieben ist, übersteht.

## Dies ist ein Leitfaden, keine Rechtsberatung

Vorschriften entwickeln sich weiter und Branchenregeln unterscheiden sich, insbesondere innerhalb von Finanzfreizonen und im Gesundheitswesen. Nutzen Sie diese Checkliste, um das Gespräch mit Ihrem eigenen Rechtsberater und mit jedem Anbieter, den Sie evaluieren – einschließlich uns –, zu strukturieren.

Wenn Sie sehen möchten, wie die Kontrollen in der Praxis umgesetzt werden, lesen Sie unsere Seite zur [Datensicherheit](https://grow50x.ai/de/security) oder fordern Sie vor Vertragsabschluss die Verarbeitungsübersicht für Ihr Land bei uns an.

## FAQ

### Entspricht ein KI Voice Agent dem saudi-arabischen PDPL?

### Muss ich Anrufern mitteilen, dass der Anruf aufgezeichnet wird?

### Wo werden die Sprachdaten von Kunden aus den VAE und Saudi-Arabien verarbeitet?

### Wie lange sollten Anrufaufzeichnungen aufbewahrt werden?

### Können Kliniken einen KI Voice Agent für Patienten einsetzen?

### Ist ein Auftragsverarbeitungsvertrag erforderlich?

Fordern Sie die Verarbeitungsübersicht und den Auftragsverarbeitungsvertrag für Ihr Land bei uns an, bevor Sie sich verpflichten.
[Sprechen Sie mit uns](https://grow50x.ai/de/contact)

## Quellen

- [SDAIA — Personal Data Protection Law (Saudi Arabia)](https://sdaia.gov.sa/en/SDAIA/about/Documents/Personal%20Data%20English%20V2-23April2023-%20Reviewed-.pdf)
- [UAE Federal Decree-Law No. 45 of 2021 on the Protection of Personal Data](https://u.ae/en/about-the-uae/digital-uae/data/data-protection-laws)
