DSGVO-konforme Meeting-Transkription: Warum gerätebasierte Verarbeitung die sicherste Wahl ist
Wenn du Meetings mit einem Cloud-Tool transkribierst, landet jedes gesprochene Wort auf dem Server eines Dritten. Unter der DSGVO ist das nicht nur eine Datenschutzfrage — es ist eine Compliance-Frage mit echten Konsequenzen.
Die meisten Teams denken erst darüber nach, wenn es zu spät ist. Sie installieren Otter oder Fireflies, fangen an zu transkribieren und gehen davon aus, dass jemand aus der Rechtsabteilung das bereits genehmigt hat. Meistens hat das niemand getan.
Dieser Beitrag erklärt, was die DSGVO tatsächlich verlangt, wenn du Meetings transkribierst, wo Cloud-Tools Schwächen haben, und warum gerätebasierte Transkription der einfachste Weg zur Compliance ist. Egal ob du Datenschutzbeauftragter bist und dein Tool-Stack prüfst, oder Teamleiter, der einfach Standups transkribieren will, ohne Haftungsrisiken zu erzeugen — hier ist, was du wissen musst.
Was die DSGVO über Meeting-Transkription sagt
Die DSGVO erwähnt „Meeting-Transkription” nicht namentlich. Aber sie deckt die Daten ab, die bei der Transkription entstehen — und die Verarbeitung, die sie erzeugt.
Das gilt:
Audio ist personenbezogen
Eine Aufnahme von jemandes Stimme ist ein personenbezogenes Datum nach DSGVO (Artikel 4). Sie identifiziert eine natürliche Person. In dem Moment, in dem du auf Aufnahme drückst, verarbeitest du personenbezogene Daten.
Transkripte sind personenbezogen
Der Textoutput — Namen, Meinungen, Aussagen — ist ebenfalls personenbezogen. Wenn das Transkript Sprechermarkierungen enthält (und das sollte es), ist es direkt mit identifizierbaren Personen verknüpft.
Du brauchst eine Rechtsgrundlage
Nach Artikel 6 brauchst du eine Rechtsgrundlage, um diese Daten zu verarbeiten. Für die meisten Meeting-Transkriptionen ist das entweder:
- Berechtigtes Interesse (Article 6(1)(f)) — du hast ein echtes geschäftliches Bedürfnis, abgewogen gegen die Rechte der Teilnehmer
- Einwilligung (Article 6(1)(a)) — die Teilnehmer stimmen ausdrücklich zu, aufgenommen und transkribiert zu werden
Einwilligung ist der sauberere Weg bei externen Anrufen. Bei internen Team-Meetings kann berechtigtes Interesse greifen — aber du musst es trotzdem dokumentieren.
Du musst die Leute informieren
Artikel 13 und 14 verlangen Transparenz. Die Teilnehmer müssen wissen:
- Dass das Meeting aufgenommen und transkribiert wird
- Wer die Daten verarbeitet
- Wo die Daten gespeichert werden
- Wie lange sie aufbewahrt werden
- Ihre Rechte (Auskunft, Löschung, Widerspruch)
Das gilt unabhängig davon, ob du ein Cloud-Tool oder ein lokales verwendest. Der Unterschied liegt darin, was du offenlegen musst.
Warum Cloud-Transkriptionstools wie Otter und Fireflies DSGVO-Risiken schaffen
Cloud-Transkription verarbeitet nicht nur Audio — sie überträgt es. Und unter der DSGVO sind Übertragungen relevant.
Drittanbieter-Verarbeitung
Wenn du Otter, Fireflies, Granola oder einen anderen Cloud-Transkriptionsdienst nutzt, wird dein Meeting-Audio auf deren Server zur Verarbeitung geschickt. Nach DSGVO macht sie das zum Auftragsverarbeiter — und du brauchst einen Auftragsverarbeitungsvertrag (AVV), bevor das erste Byte deinen Rechner verlässt.
Die meisten Teams haben keinen. Viele wissen nicht einmal, dass sie einen brauchen.
Internationale Datentransfers
Wenn der Transkriptionsanbieter in den USA sitzt (Otter, Fireflies, Granola — alle drei), überträgst du personenbezogene Daten außerhalb der EU/des EWR. Nach Schrems II erfordert das entweder:
- Standardvertragsklauseln (SCCs) mit einer Transfer-Folgenabschätzung
- Berufung auf das EU-U.S. Data Privacy Framework (wenn der Anbieter zertifiziert ist)
- Eine andere Schutzmaßnahme nach Artikel 46
Das EU-U.S. Data Privacy Framework existiert, aber seine langfristige Stabilität ist ungewiss — die beiden Vorgänger (Safe Harbor und Privacy Shield) wurden beide vom EuGH für ungültig erklärt. Sich allein darauf zu verlassen, ist riskant. Die unten beschriebenen Richtlinien der Wettbewerber beziehen sich auf April 2026 und können sich ändern.
Daten werden für Modelltraining genutzt
Otters Datenschutzrichtlinie besagt: “We also train our technology on transcriptions to provide more accurate services, which may contain Personal Information.” Nach DSGVO braucht die Nutzung personenbezogener Daten zum Training von KI-Modellen eine eigene Rechtsgrundlage und Transparenzpflichten. Wenn die Teilnehmer nicht zugestimmt haben, dass ihr Meeting-Audio Otters Sprachmodelle trainiert, ist das ein Problem.
Biometrische Datenrisiken
Fireflies sieht sich einer Klage unter dem Illinois Biometric Information Privacy Act (BIPA) ausgesetzt, weil Stimmabdrücke gesammelt werden. Stimmdaten können nach DSGVO Artikel 9 als biometrische Daten gelten — eine besondere Kategorie, die ausdrückliche Einwilligung erfordert. Wenn dein Transkriptionstool Stimmprofile zur Sprecheridentifikation erstellt, brauchst du möglicherweise zusätzlich die Compliance nach Artikel 9.
Das Bot-Problem
Otters Bot tritt Meetings automatisch bei. Eine bundesweite Sammelklage (Brewer v. Otter.ai, Inc., August 2025) behauptet, dass dies Abhör- und Datenschutzgesetze verletzt. Unter der DSGVO ist ein uneingeladener Bot, der Teilnehmer aufnimmt, die nicht einmal informiert — geschweige denn eingewilligt — haben, mindestens ein Transparenzverstoß.
Wie ein DSGVO-konformes Transkriptions-Setup aussieht
Du kannst Meetings transkribieren und DSGVO-konform bleiben. Die Anforderungen:
- Teilnehmer informieren, bevor die Aufnahme startet (Transparenz)
- Eine Rechtsgrundlage dokumentieren (Einwilligung oder berechtigtes Interesse)
- Datenverarbeitung minimieren — sende keine Daten an Dritte, wenn es nicht nötig ist (Datenminimierung, Artikel 5(1)(c))
- Kontrollieren, wohin Daten gehen — wisse genau, welche Server dein Audio verarbeiten (Rechenschaftspflicht)
- Betroffenenrechte ermöglichen — Teilnehmer können Auskunft über oder Löschung ihrer Daten verlangen
- Einen AVV haben mit jedem Auftragsverarbeiter, der die Daten anfasst
Punkte 3 und 4 sind dort, wo Cloud-Tools es kompliziert machen. Gerätebasierte Transkription macht sie trivial.
Wie gerätebasierte Transkription die DSGVO-Compliance vereinfacht
Wenn die Transkription komplett auf deinem Rechner läuft, lösen sich mehrere DSGVO-Kopfschmerzen in Luft auf:
Kein Drittanbieter als Auftragsverarbeiter
Wenn Audio deinen Mac nie verlässt, gibt es keinen Auftragsverarbeiter zu verwalten. Kein AVV nötig für die Transkription. Keine Datenschutzrichtlinie eines Auftragsverarbeiters zu prüfen. Keine Kette von Unterauftragsverarbeitern nachzuverfolgen.
Du bist der Verantwortliche, und die Verarbeitung geschieht auf Hardware, die du kontrollierst. Das ist die einfachste denkbare Compliance-Position.
Kein internationaler Datentransfer
Kein Server in Virginia. Keine Cloud in Frankfurt. Kein Transfermechanismus erforderlich. Die Daten bleiben auf dem Gerät in der Jurisdiktion, in der sie erstellt wurden.
Kein Modelltraining mit deinen Daten
Gerätebasierte Spracherkennung (wie Apples Neural Engine) nutzt vortrainierte Modelle lokal. Dein Audio trainiert nichts. Es gibt keinen sekundären Verarbeitungszweck, der offengelegt werden müsste.
Löschung ist echt
Wenn du eine Transkriptdatei von deinem Mac löschst, ist sie weg. Du hoffst nicht, dass ein Cloud-Anbieter sie tatsächlich aus seinen Backups, Trainings-Pipelines und Analysesystemen entfernt. Du kontrollierst den gesamten Datenlebenszyklus.
Datenminimierung als Standard
Das Datenminimierungsprinzip der DSGVO (Artikel 5(1)(c)) besagt, dass nur das Nötige verarbeitet werden soll. Gerätebasierte Transkription verarbeitet Audio lokal und schreibt eine Textdatei. Kein Audio wird in einem Cloud-Dashboard gespeichert. Keine Metadaten werden auf den Servern eines Dritten protokolliert. Die Verarbeitung ist von Natur aus minimal.
Was du trotzdem tun musst
Gerätebasierte Transkription macht dich nicht automatisch DSGVO-konform. Du musst weiterhin:
- Teilnehmer informieren, dass das Meeting aufgenommen und transkribiert wird
- Deine Rechtsgrundlage dokumentieren (Einwilligung oder Interessenabwägung)
- Aufbewahrung der Transkripte verwalten — bewahre Transkripte nicht ewig ohne Grund auf
- Betroffenenanfragen bearbeiten — wenn jemand Auskunft über seine Daten verlangt oder die Löschung fordert, musst du dem nachkommen
- Das Gerät absichern — die Transkriptdateien auf deinem Mac liegen in deiner Verantwortung (Verschlüsselung, Zugriffskontrollen usw.)
Der Unterschied ist: Das sind Standardpflichten, die du ohnehin hättest. Cloud-Transkription packt noch Drittanbieter-Risiken, Transfermechanismen, AVVs und Auftragsverarbeiter-Audits obendrauf.
Local Transcriber: DSGVO-konforme Meeting-Transkription auf dem Mac
Local Transcriber ist ein DSGVO-konformes Transkriptionstool, das alles auf deinem Mac verarbeitet. Audioerfassung, Spracherkennung, Sprecherdiarisierung — alles gerätebasiert mit Apples Neural Engine. Kein Audio wird hochgeladen. Keine Daten verlassen deinen Rechner. Lokale Transkription ist bei uns kein nachträglich angeschraubtes Feature — sie ist die Architektur.
So kannst du es überprüfen: Aktiviere den Flugmodus und transkribiere einen Anruf. Es funktioniert. Öffne die Aktivitätsanzeige — null ausgehende Verbindungen. Das ist der Test.
Was das für die DSGVO bedeutet:
| DSGVO-Anforderung | Cloud-Tools | Local Transcriber |
|---|---|---|
| Auftragsverarbeitungsvertrag | Mit jedem Anbieter erforderlich | Nicht nötig — kein Drittanbieter als Auftragsverarbeiter |
| Internationaler Transfermechanismus | SCCs oder DPF-Zertifizierung erforderlich | Nicht nötig — Daten bleiben auf deinem Mac |
| Offenlegung Modelltraining | Erforderlich (Otter trainiert mit Transkripten) | Nicht zutreffend — keine Daten verlassen das Gerät |
| Datenlöschung | Abhängig von den Aufbewahrungsrichtlinien des Anbieters | Lösch die Datei. Weg ist weg. |
| Datenminimierung | Audio auf Cloud-Servern + Dashboards gespeichert | Audio lokal verarbeitet, Transkript als .md-Datei gespeichert |
| Unterauftragsverarbeiter-Audit | Unterauftragsverarbeiter des Anbieters müssen geprüft werden | Keine Unterauftragsverarbeiter |
Transkripte werden als .md-Dateien in deinem Dateisystem gespeichert. Du kontrollierst, wo sie liegen, wie lange sie aufbewahrt werden und wer Zugriff hat. Wenn jemand sein Recht auf Löschung ausübt, löschst du die Datei. Alle Details dazu, wie Local Transcriber mit deinen Daten umgeht, findest du in unserer Datenschutzrichtlinie.
Häufige Fragen
Brauche ich trotzdem eine Einwilligung zur Aufnahme, wenn ich gerätebasierte Transkription nutze?
Ja. Die DSGVO verlangt eine Rechtsgrundlage, unabhängig davon, wo die Verarbeitung stattfindet. Du musst die Teilnehmer weiterhin informieren und entweder eine Einwilligung oder eine Interessenabwägung vorweisen können. Gerätebasierte Transkription vereinfacht die Verarbeitungsseite — sie beseitigt nicht die Transparenzpflicht.
Sind Stimmdaten biometrische Daten nach der DSGVO?
Das kommt darauf an. Artikel 9 erfasst biometrische Daten „zur eindeutigen Identifizierung einer natürlichen Person”. Wenn dein Tool Stimmabdrücke oder Stimmprofile zur Sprecheridentifikation erstellt, kann das die strengeren Anforderungen von Artikel 9 auslösen (ausdrückliche Einwilligung). Local Transcriber nutzt Apples gerätebasierte Diarisierung, die Sprecher innerhalb einer Sitzung erkennt, aber keine dauerhaften Stimmprofile anlegt, die über Aufnahmen hinweg gespeichert werden.
Was ist mit Aufnahmegesetzen (wie der Zwei-Parteien-Einwilligung)?
Die DSGVO ist unabhängig von Abhör- und Aufnahmegesetzen, die je nach Land und manchmal je nach Region variieren. In Deutschland kann eine Aufnahme ohne Einwilligung eine Straftat sein. In Großbritannien gilt in der Regel die Ein-Parteien-Einwilligung. Du musst sowohl die DSGVO als auch die lokalen Aufnahmegesetze einhalten. Informiere immer die Teilnehmer.
Funktioniert Local Transcriber mit Zoom, Teams und Google Meet?
Ja. Es erfasst Systemaudio — jede App, die Sound über deinen Mac wiedergibt. Zoom, Google Meet, Microsoft Teams und alles andere. Kein Bot tritt deinem Anruf bei, kein Meeting-Link wird an einen Dritten weitergegeben.
Kann mein Datenschutzbeauftragter überprüfen, dass keine Daten das Gerät verlassen?
Ja. Starte Local Transcriber im Flugmodus — es funktioniert komplett offline. Überwache die Netzwerkaktivität mit der Aktivitätsanzeige oder Little Snitch während einer Aufnahme. Null ausgehende Verbindungen. Das ist eine prüfbare, nachweisbare Aussage — kein „Vertrau uns”.
Probier es selbst aus.
Lade Local Transcriber herunter, nimm an einem Anruf teil und sieh die Transkription in Echtzeit entstehen. Kein Konto nötig.
Herunterladen14 Tage kostenlos testen · $20 einmalig · macOS Sonoma 14.2+ · Apple Silicon nativ