DSGVO-konforme Meeting-Transkription: Warum gerätebasierte Verarbeitung die sicherste Wahl ist

7 Min. Lesezeit

Wenn du Meetings mit einem Cloud-Tool transkribierst, landet jedes gesprochene Wort auf dem Server eines Dritten. Unter der DSGVO ist das nicht nur eine Datenschutzfrage — es ist eine Compliance-Frage mit echten Konsequenzen.

Die meisten Teams denken erst darüber nach, wenn es zu spät ist. Sie installieren Otter oder Fireflies, fangen an zu transkribieren und gehen davon aus, dass jemand aus der Rechtsabteilung das bereits genehmigt hat. Meistens hat das niemand getan.

Dieser Beitrag erklärt, was die DSGVO tatsächlich verlangt, wenn du Meetings transkribierst, wo Cloud-Tools Schwächen haben, und warum gerätebasierte Transkription der einfachste Weg zur Compliance ist. Egal ob du Datenschutzbeauftragter bist und dein Tool-Stack prüfst, oder Teamleiter, der einfach Standups transkribieren will, ohne Haftungsrisiken zu erzeugen — hier ist, was du wissen musst.

Was die DSGVO über Meeting-Transkription sagt

Die DSGVO erwähnt „Meeting-Transkription” nicht namentlich. Aber sie deckt die Daten ab, die bei der Transkription entstehen — und die Verarbeitung, die sie erzeugt.

Das gilt:

Audio ist personenbezogen

Eine Aufnahme von jemandes Stimme ist ein personenbezogenes Datum nach DSGVO (Artikel 4). Sie identifiziert eine natürliche Person. In dem Moment, in dem du auf Aufnahme drückst, verarbeitest du personenbezogene Daten.

Transkripte sind personenbezogen

Der Textoutput — Namen, Meinungen, Aussagen — ist ebenfalls personenbezogen. Wenn das Transkript Sprechermarkierungen enthält (und das sollte es), ist es direkt mit identifizierbaren Personen verknüpft.

Du brauchst eine Rechtsgrundlage

Nach Artikel 6 brauchst du eine Rechtsgrundlage, um diese Daten zu verarbeiten. Für die meisten Meeting-Transkriptionen ist das entweder:

Einwilligung ist der sauberere Weg bei externen Anrufen. Bei internen Team-Meetings kann berechtigtes Interesse greifen — aber du musst es trotzdem dokumentieren.

Du musst die Leute informieren

Artikel 13 und 14 verlangen Transparenz. Die Teilnehmer müssen wissen:

Das gilt unabhängig davon, ob du ein Cloud-Tool oder ein lokales verwendest. Der Unterschied liegt darin, was du offenlegen musst.

Warum Cloud-Transkriptionstools wie Otter und Fireflies DSGVO-Risiken schaffen

Cloud-Transkription verarbeitet nicht nur Audio — sie überträgt es. Und unter der DSGVO sind Übertragungen relevant.

Drittanbieter-Verarbeitung

Wenn du Otter, Fireflies, Granola oder einen anderen Cloud-Transkriptionsdienst nutzt, wird dein Meeting-Audio auf deren Server zur Verarbeitung geschickt. Nach DSGVO macht sie das zum Auftragsverarbeiter — und du brauchst einen Auftragsverarbeitungsvertrag (AVV), bevor das erste Byte deinen Rechner verlässt.

Die meisten Teams haben keinen. Viele wissen nicht einmal, dass sie einen brauchen.

Internationale Datentransfers

Wenn der Transkriptionsanbieter in den USA sitzt (Otter, Fireflies, Granola — alle drei), überträgst du personenbezogene Daten außerhalb der EU/des EWR. Nach Schrems II erfordert das entweder:

Das EU-U.S. Data Privacy Framework existiert, aber seine langfristige Stabilität ist ungewiss — die beiden Vorgänger (Safe Harbor und Privacy Shield) wurden beide vom EuGH für ungültig erklärt. Sich allein darauf zu verlassen, ist riskant. Die unten beschriebenen Richtlinien der Wettbewerber beziehen sich auf April 2026 und können sich ändern.

Daten werden für Modelltraining genutzt

Otters Datenschutzrichtlinie besagt: “We also train our technology on transcriptions to provide more accurate services, which may contain Personal Information.” Nach DSGVO braucht die Nutzung personenbezogener Daten zum Training von KI-Modellen eine eigene Rechtsgrundlage und Transparenzpflichten. Wenn die Teilnehmer nicht zugestimmt haben, dass ihr Meeting-Audio Otters Sprachmodelle trainiert, ist das ein Problem.

Biometrische Datenrisiken

Fireflies sieht sich einer Klage unter dem Illinois Biometric Information Privacy Act (BIPA) ausgesetzt, weil Stimmabdrücke gesammelt werden. Stimmdaten können nach DSGVO Artikel 9 als biometrische Daten gelten — eine besondere Kategorie, die ausdrückliche Einwilligung erfordert. Wenn dein Transkriptionstool Stimmprofile zur Sprecheridentifikation erstellt, brauchst du möglicherweise zusätzlich die Compliance nach Artikel 9.

Das Bot-Problem

Otters Bot tritt Meetings automatisch bei. Eine bundesweite Sammelklage (Brewer v. Otter.ai, Inc., August 2025) behauptet, dass dies Abhör- und Datenschutzgesetze verletzt. Unter der DSGVO ist ein uneingeladener Bot, der Teilnehmer aufnimmt, die nicht einmal informiert — geschweige denn eingewilligt — haben, mindestens ein Transparenzverstoß.

Wie ein DSGVO-konformes Transkriptions-Setup aussieht

Du kannst Meetings transkribieren und DSGVO-konform bleiben. Die Anforderungen:

  1. Teilnehmer informieren, bevor die Aufnahme startet (Transparenz)
  2. Eine Rechtsgrundlage dokumentieren (Einwilligung oder berechtigtes Interesse)
  3. Datenverarbeitung minimieren — sende keine Daten an Dritte, wenn es nicht nötig ist (Datenminimierung, Artikel 5(1)(c))
  4. Kontrollieren, wohin Daten gehen — wisse genau, welche Server dein Audio verarbeiten (Rechenschaftspflicht)
  5. Betroffenenrechte ermöglichen — Teilnehmer können Auskunft über oder Löschung ihrer Daten verlangen
  6. Einen AVV haben mit jedem Auftragsverarbeiter, der die Daten anfasst

Punkte 3 und 4 sind dort, wo Cloud-Tools es kompliziert machen. Gerätebasierte Transkription macht sie trivial.

Wie gerätebasierte Transkription die DSGVO-Compliance vereinfacht

Wenn die Transkription komplett auf deinem Rechner läuft, lösen sich mehrere DSGVO-Kopfschmerzen in Luft auf:

Kein Drittanbieter als Auftragsverarbeiter

Wenn Audio deinen Mac nie verlässt, gibt es keinen Auftragsverarbeiter zu verwalten. Kein AVV nötig für die Transkription. Keine Datenschutzrichtlinie eines Auftragsverarbeiters zu prüfen. Keine Kette von Unterauftragsverarbeitern nachzuverfolgen.

Du bist der Verantwortliche, und die Verarbeitung geschieht auf Hardware, die du kontrollierst. Das ist die einfachste denkbare Compliance-Position.

Kein internationaler Datentransfer

Kein Server in Virginia. Keine Cloud in Frankfurt. Kein Transfermechanismus erforderlich. Die Daten bleiben auf dem Gerät in der Jurisdiktion, in der sie erstellt wurden.

Kein Modelltraining mit deinen Daten

Gerätebasierte Spracherkennung (wie Apples Neural Engine) nutzt vortrainierte Modelle lokal. Dein Audio trainiert nichts. Es gibt keinen sekundären Verarbeitungszweck, der offengelegt werden müsste.

Löschung ist echt

Wenn du eine Transkriptdatei von deinem Mac löschst, ist sie weg. Du hoffst nicht, dass ein Cloud-Anbieter sie tatsächlich aus seinen Backups, Trainings-Pipelines und Analysesystemen entfernt. Du kontrollierst den gesamten Datenlebenszyklus.

Datenminimierung als Standard

Das Datenminimierungsprinzip der DSGVO (Artikel 5(1)(c)) besagt, dass nur das Nötige verarbeitet werden soll. Gerätebasierte Transkription verarbeitet Audio lokal und schreibt eine Textdatei. Kein Audio wird in einem Cloud-Dashboard gespeichert. Keine Metadaten werden auf den Servern eines Dritten protokolliert. Die Verarbeitung ist von Natur aus minimal.

Was du trotzdem tun musst

Gerätebasierte Transkription macht dich nicht automatisch DSGVO-konform. Du musst weiterhin:

Der Unterschied ist: Das sind Standardpflichten, die du ohnehin hättest. Cloud-Transkription packt noch Drittanbieter-Risiken, Transfermechanismen, AVVs und Auftragsverarbeiter-Audits obendrauf.

Local Transcriber: DSGVO-konforme Meeting-Transkription auf dem Mac

Local Transcriber ist ein DSGVO-konformes Transkriptionstool, das alles auf deinem Mac verarbeitet. Audioerfassung, Spracherkennung, Sprecherdiarisierung — alles gerätebasiert mit Apples Neural Engine. Kein Audio wird hochgeladen. Keine Daten verlassen deinen Rechner. Lokale Transkription ist bei uns kein nachträglich angeschraubtes Feature — sie ist die Architektur.

So kannst du es überprüfen: Aktiviere den Flugmodus und transkribiere einen Anruf. Es funktioniert. Öffne die Aktivitätsanzeige — null ausgehende Verbindungen. Das ist der Test.

Was das für die DSGVO bedeutet:

DSGVO-AnforderungCloud-ToolsLocal Transcriber
AuftragsverarbeitungsvertragMit jedem Anbieter erforderlichNicht nötig — kein Drittanbieter als Auftragsverarbeiter
Internationaler TransfermechanismusSCCs oder DPF-Zertifizierung erforderlichNicht nötig — Daten bleiben auf deinem Mac
Offenlegung ModelltrainingErforderlich (Otter trainiert mit Transkripten)Nicht zutreffend — keine Daten verlassen das Gerät
DatenlöschungAbhängig von den Aufbewahrungsrichtlinien des AnbietersLösch die Datei. Weg ist weg.
DatenminimierungAudio auf Cloud-Servern + Dashboards gespeichertAudio lokal verarbeitet, Transkript als .md-Datei gespeichert
Unterauftragsverarbeiter-AuditUnterauftragsverarbeiter des Anbieters müssen geprüft werdenKeine Unterauftragsverarbeiter

Transkripte werden als .md-Dateien in deinem Dateisystem gespeichert. Du kontrollierst, wo sie liegen, wie lange sie aufbewahrt werden und wer Zugriff hat. Wenn jemand sein Recht auf Löschung ausübt, löschst du die Datei. Alle Details dazu, wie Local Transcriber mit deinen Daten umgeht, findest du in unserer Datenschutzrichtlinie.

Häufige Fragen

Brauche ich trotzdem eine Einwilligung zur Aufnahme, wenn ich gerätebasierte Transkription nutze?

Ja. Die DSGVO verlangt eine Rechtsgrundlage, unabhängig davon, wo die Verarbeitung stattfindet. Du musst die Teilnehmer weiterhin informieren und entweder eine Einwilligung oder eine Interessenabwägung vorweisen können. Gerätebasierte Transkription vereinfacht die Verarbeitungsseite — sie beseitigt nicht die Transparenzpflicht.

Sind Stimmdaten biometrische Daten nach der DSGVO?

Das kommt darauf an. Artikel 9 erfasst biometrische Daten „zur eindeutigen Identifizierung einer natürlichen Person”. Wenn dein Tool Stimmabdrücke oder Stimmprofile zur Sprecheridentifikation erstellt, kann das die strengeren Anforderungen von Artikel 9 auslösen (ausdrückliche Einwilligung). Local Transcriber nutzt Apples gerätebasierte Diarisierung, die Sprecher innerhalb einer Sitzung erkennt, aber keine dauerhaften Stimmprofile anlegt, die über Aufnahmen hinweg gespeichert werden.

Was ist mit Aufnahmegesetzen (wie der Zwei-Parteien-Einwilligung)?

Die DSGVO ist unabhängig von Abhör- und Aufnahmegesetzen, die je nach Land und manchmal je nach Region variieren. In Deutschland kann eine Aufnahme ohne Einwilligung eine Straftat sein. In Großbritannien gilt in der Regel die Ein-Parteien-Einwilligung. Du musst sowohl die DSGVO als auch die lokalen Aufnahmegesetze einhalten. Informiere immer die Teilnehmer.

Funktioniert Local Transcriber mit Zoom, Teams und Google Meet?

Ja. Es erfasst Systemaudio — jede App, die Sound über deinen Mac wiedergibt. Zoom, Google Meet, Microsoft Teams und alles andere. Kein Bot tritt deinem Anruf bei, kein Meeting-Link wird an einen Dritten weitergegeben.

Kann mein Datenschutzbeauftragter überprüfen, dass keine Daten das Gerät verlassen?

Ja. Starte Local Transcriber im Flugmodus — es funktioniert komplett offline. Überwache die Netzwerkaktivität mit der Aktivitätsanzeige oder Little Snitch während einer Aufnahme. Null ausgehende Verbindungen. Das ist eine prüfbare, nachweisbare Aussage — kein „Vertrau uns”.

Probier es selbst aus.

Lade Local Transcriber herunter, nimm an einem Anruf teil und sieh die Transkription in Echtzeit entstehen. Kein Konto nötig.

Herunterladen

14 Tage kostenlos testen · $20 einmalig · macOS Sonoma 14.2+ · Apple Silicon nativ