Nutzt Ihre Website Drittanbieter-Dienste? Werden Sie in wenigen Minuten DSGVO-konform.
FlowConsent testenmobileCta.note
XGen AI ist eine US Plattform für KI Inhalte und Automatisierung, die einbettbare Assistenz Widgets auf Basis der Foundation Modelle von OpenAI und Anthropic bereitstellt. Konversationen in XGen AI Widgets werden in den USA verarbeitet und können personenbezogene Daten enthalten, gelegentlich besondere Kategorien nach Art. 9 DSGVO wie Gesundheit oder politische Meinungen. Das Einbinden des Widgets auf einer EU Seite setzt Kennungen und löst Art. 5(3) ePrivacy sowie das DSGVO Schrems II Regime für Drittlandtransfers aus.
XGen AI ist eine US Plattform, mit der Produkt , Marketing und Support Teams Inhalte generieren und einbettbare Assistenz Chatbots auf Basis der Foundation Modelle von OpenAI und Anthropic ausrollen. Kunden bauen Assistenten in einem gehosteten Workspace und binden einen JavaScript Snippet in ihre Website ein, um ein Chat Widget zu rendern. Das Widget führt First Party Skripte aus, lädt entfernte Ressourcen und leitet jede Nachricht an XGen AI Server in den USA weiter, wo RAG die Anfragen an die vorgelagerten Modellanbieter orchestriert und die Antwort an den Browser zurückgibt.
Jedes Gespräch erfasst den vollständigen Prompt, die generierte Antwort, eine Sitzungs ID, die Seiten URL, den Referrer, den User Agent und die IP Adresse. Die meisten Bereitstellungen legen eine Assistant ID im Local Storage und ein Sitzungs Cookie ab. Da Nutzer alles eingeben können, enthalten Transkripte regelmäßig personenbezogene Daten und manchmal besondere Kategorien nach Art. 9 DSGVO (Gesundheit, politische Ansichten, sexuelle Orientierung), besonders auf Gesundheits , Rechts oder HR Seiten. XGen AI kann Protokolle zur Sicherheitsfilterung und Qualitätssicherung aufbewahren.
Der Seitenbetreiber ist Verantwortlicher, XGen AI ist Auftragsverarbeiter und die Foundation Modellanbieter sind Unterauftragsverarbeiter. Das Laden des Widgets schreibt Kennungen auf das Gerät und löst Art. 5(3) ePrivacy bzw. § 25 TDDDG aus. Nach EU AI Act (VO 2024/1689) ist der Assistent mindestens ein System mit begrenztem Risiko mit Transparenzpflichten nach Art. 50: Nutzer müssen wissen, dass sie mit einer KI interagieren. Für Recruiting, Bonitätsprüfung oder biometrische Inferenz greift das Hochrisiko Regime mit Dokumentations , Protokollierungs und menschlichen Aufsichtsanforderungen.
Get GDPR compliant in 10 minutes
Free plan available · No credit card required
Das Einbinden eines XGen AI Assistenten auf einer EU Seite erfordert eine Einwilligung nach Art. 6(1)(a) DSGVO, sowohl für gesetzte Cookies und Local Storage als auch für die inhaltliche Verarbeitung der Konversation. Können Nutzer Art. 9 Daten teilen, ist die ausdrückliche Einwilligung nach Art. 9(2)(a) DSGVO Rechtsgrundlage. Der Consent Gate muss das Skript vollständig blockieren, bis der Nutzer Opt In erteilt, und der AI Act Transparenzhinweis muss in der Chat Oberfläche selbst erscheinen.
XGen AI läuft in AWS Regionen in den USA und routet Prompts an OpenAI (US) und Anthropic (US). Übermittlungen stützen sich auf das EU US Data Privacy Framework für zertifizierte Anbieter oder auf Standardvertragsklauseln mit ergänzenden Maßnahmen. Ein Schrems II Transfer Impact Assessment ist Pflicht und muss insbesondere das FISA 702 Risiko für stark textuelle Inhalte bewerten. Betreiber sollten das Training auf Kundendaten bei jedem Anbieter ausschalten und die Inferenzregion festlegen, wo möglich.
Stellen Sie den XGen AI Loader hinter ein CMP Gate und injizieren Sie das Skript erst nach ausdrücklicher Einwilligung. Deaktivieren Sie Modelltraining auf Kundendaten, setzen Sie kurze Aufbewahrungsfristen für Transkripte (30 bis 90 Tage) und konfigurieren Sie Prompt Redaction, um E Mail Adressen, Telefonnummern und Kennungen vor der Inferenz zu maskieren. Veröffentlichen Sie eine KI Datenschutzerklärung, die XGen AI, OpenAI und Anthropic als Unterauftragsverarbeiter listet. Führen Sie Prompt Injection Tests durch, dokumentieren Sie die AI Act Risikoklassifizierung und bieten Sie Nutzern eine Ein Klick Löschung und Export ihrer Transkripte.
Websites using XGen AI must obtain user consent under GDPR regulations.
DPIA considerations
Eine DSFA ist für XGen AI auf EU Traffic erforderlich, weil der Dienst Freitext Prompts verarbeitet, die personenbezogene Daten und häufig besondere Kategorien nach Art. 9 DSGVO enthalten können (Gesundheit, Religion, politische Meinung, sexuelle Orientierung). Die Bewertung muss vorgelagerte Modellanbieter (OpenAI, Anthropic, USA), die Aufbewahrung von Gesprächsprotokollen, die Isolation von Trainingsdaten, das Risiko von Prompt Injection und Datenexfiltration, die Einordnung nach dem EU AI Act (mindestens Transparenzpflichten, hochriskant bei HR, Kreditwürdigkeitsprüfung oder biometrischer Inferenz) sowie das Schrems II Transfer Impact Assessment für ausgehende US Flüsse abdecken.
Sample consent text
Diese Seite bietet einen KI Assistenten von XGen AI. Mit Ihrer Einwilligung werden Ihre Nachrichten an XGen AI in den USA und an vorgelagerte Modellanbieter (OpenAI, Anthropic) gesendet, um Antworten zu erzeugen. Bitte teilen Sie keine Gesundheits , Ausweis oder anderen sensiblen Daten. Sie können den Assistenten jederzeit akzeptieren, ablehnen oder schließen. Transkripte werden für den Betrieb gespeichert und können auf Anfrage gelöscht werden.
Third-party domains contacted
xgen.aiapp.xgen.aicdn.xgen.aiapi.openai.comapi.anthropic.comCookies placed
| Name | Type | Duration | Purpose |
|---|---|---|---|
| xgen_session | Session | Session | Maintains the visitor conversation session with the embedded XGen AI assistant so that turns are linked and the model has short term context. Requires consent before the widget loads. |
| xgen_cid | Persistent | 12 months | Persistent identifier that lets XGen AI recognise the same visitor across visits for memory and usage analytics. Requires explicit opt in consent. |
| xgen_assistant_id | Local Storage | 12 months | Stores the active assistant configuration ID in browser local storage so the widget can resume conversations. Triggers Art. 5(3) ePrivacy. |
| xgen_csrf | Session | Session | CSRF protection token for API calls made by the chat widget. Strictly necessary once the visitor has consented to use the assistant. |
XGen AI verwendet Cookies für Nutzereinstellungen — informieren Sie Besucher mit einem Cookie-Banner.
Das Widget erfasst jede vom Besucher eingegebene Nachricht, die Antwort des Assistenten, eine Konversations ID, die URL der Seite, den Referrer, die IP Adresse und den User Agent. In der Regel werden ein Sitzungs Cookie und eine Assistant ID im Local Storage abgelegt. Da Prompts Freitext sind, können Transkripte personenbezogene Daten, Kontaktdaten, Kontonummern und häufig besondere Kategorien nach Art. 9 DSGVO wie Gesundheit, Religion oder politische Meinung enthalten. XGen AI kann Transkripte zur Sicherheitsfilterung, Fehlersuche und Qualitätskontrolle aufbewahren und an OpenAI oder Anthropic zur Inferenz weiterleiten.
Ja. Der XGen AI Loader schreibt Kennungen auf das Gerät, was Art. 5(3) ePrivacy und § 25 TDDDG auslöst, und sendet Konversationsinhalte an Auftragsverarbeiter in den USA, was eine Einwilligung nach Art. 6(1)(a) DSGVO erfordert. Können Nutzer Art. 9 Daten teilen, muss die Rechtsgrundlage die ausdrückliche Einwilligung nach Art. 9(2)(a) sein. Das Widget muss hinter einer Consent Management Plattform blockiert bleiben, bis der Besucher zustimmt, und der Transparenzhinweis nach Art. 50 EU AI Act muss in der Chat Oberfläche sichtbar sein.
Für die meisten Anwendungsfälle ist die Einwilligung nach Art. 6(1)(a) DSGVO plus Art. 5(3) ePrivacy für die Gerätespeicherung die Rechtsgrundlage. Der XGen AI Workspace für Betreiber verarbeitet Arbeitgeberdaten vertraglich (Art. 6(1)(b) DSGVO) und kann sich auf berechtigtes Interesse (Art. 6(1)(f)) für Sicherheit und Missbrauchserkennung stützen. Wenn der Chatbot Art. 9 Daten verarbeitet, muss sich der Betreiber auf eine ausdrückliche Einwilligung (Art. 9(2)(a)) oder eine andere Art. 9 Ausnahme stützen. Der AI Act ergänzt eigenständige Transparenzpflichten.
Ja. Die XGen AI Server stehen in den USA, und Prompts werden an OpenAI und Anthropic weitergeleitet, beide ebenfalls in den USA. Übermittlungen stützen sich auf das EU US Data Privacy Framework, wenn der Anbieter zertifiziert ist, oder auf Standardvertragsklauseln mit ergänzenden Maßnahmen. Ein Schrems II Transfer Impact Assessment ist Pflicht und muss insbesondere das FISA 702 Risiko für textuelle Inhalte adressieren. Betreiber sollten die Inferenzregion fixieren, das Training auf Kundendaten deaktivieren und Verschlüsselung sowie Zugriffskontrollen zwischen EU und US Endpunkt dokumentieren.
Praktisch immer ja. Die Kombination aus KI gestützter Inhaltsgenerierung, Freitext Prompts, die Art. 9 Daten enthalten können, Übermittlungen in ein nicht angemessenes Drittland und großflächigem Einsatz auf einer Website erfüllt mehrere Kriterien des EDSA. Die DSFA muss den Anwendungsfall, die Datenflüsse, Speicherdauer, Unterauftragsverarbeiter (OpenAI, Anthropic), das Halluzinations und Re Identifikationsrisiko, die AI Act Klassifizierung (begrenztes oder hohes Risiko) sowie die Mitigationsmaßnahmen (Prompt Redaction, Opt Out vom Training, kurze Aufbewahrung, menschliche Prüfung) beschreiben.
Blockieren Sie den XGen AI Loader hinter der CMP und injizieren Sie ihn erst nach Einwilligung. Deaktivieren Sie das Modelltraining auf Kundendaten bei OpenAI und Anthropic, wenden Sie Prompt Redaction oder PII Erkennung vor der Inferenz an, setzen Sie eine kurze Transkript Aufbewahrungsdauer und beschränken Sie den Zugriff auf das Need to Know Prinzip. Veröffentlichen Sie eine KI Datenschutzerklärung, die XGen AI und die vorgelagerten Modellanbieter als Unterauftragsverarbeiter nennt, platzieren Sie den AI Act Transparenzhinweis innerhalb der Chat Oberfläche und bieten Sie Nutzern einen klaren Weg zum Export oder zur Löschung des Verlaufs.
Für rein EU Bereitstellungen kommen selbstgehostete Open Source Assistenten auf Basis von Mistral, Llama oder Falcon auf europäischer Infrastruktur (OVH, Scaleway, Hetzner, IONOS) in Betracht. Managed Alternativen mit EU Residenz sind Mistral La Plateforme (Paris), Aleph Alpha (Heidelberg) und Azure OpenAI in West Europa mit Residenzverträgen. Diese Optionen halten Orchestrierung und Inferenz im EWR, vereinfachen die Schrems II Lage und beseitigen die FISA 702 Exposition, allerdings mit teils geringerer Funktionsparität.
Überprüfen Sie die KI Datenschutzerklärung und die technische AI Act Dokumentation mindestens alle sechs Monate sowie immer dann, wenn Sie das System Prompt Template ändern, das Basismodell tauschen, eine neue Datenquelle hinzufügen, einen Unterauftragsverarbeiter wechseln oder den Chatbot für eine neue Nutzerkategorie öffnen. Wiederholen Sie Prompt Injection und Bias Tests, aktualisieren Sie das Cookie Inventar bei Widget Änderungen und fordern Sie erneute Einwilligung an, wenn sich Zwecke wesentlich ändern, etwa beim Aktivieren sitzungsübergreifender Erinnerung.