Import · Daten und Security
Datenabfluss über die Roboter-Cloud.Was das Werk verlassen darf und was nicht.
Ein Roboter mit Kameras, Mikrofonen und Cloud-Anbindung kann personenbezogene Daten und Betriebsgeheimnisse aus dem Werk übertragen. Gehen personenbezogene Daten nach China, gelten die Regeln zum Drittlandtransfer nach Art. 44 ff. DSGVO. Einen Angemessenheitsbeschluss der EU-Kommission für China gibt es nicht (Stand Oktober 2026), also braucht es Garantien wie Standardvertragsklauseln nach Art. 46. Für Geschäftsgeheimnisse verlangt § 2 GeschGehG angemessene Geheimhaltungsmaßnahmen. Praktisch heißt das: Offline-Betrieb prüfen und Netzwerksegmentierung einplanen. Keine Rechtsberatung.
Kurz beantwortet · Stand Oktober 2026
01 Risiko
Welche Daten ein Roboter im Werk erfasst.
| Datenart | Beispiel | Rechtlicher Bezug |
|---|---|---|
| Kamerabilder und Audio | Gesichter von Beschäftigten, Gespräche, Bildschirme im Umfeld | personenbezogene Daten nach DSGVO, Mitbestimmung nach § 87 Abs. 1 Nr. 6 BetrVG |
| Karten und Layouts | 3D-Karte der Halle, Anlagenstandorte, Wege | mögliches Geschäftsgeheimnis nach § 2 GeschGehG |
| Prozessdaten | Taktzeiten, Stückzahlen, Rezepturen, Prüfwerte | mögliches Geschäftsgeheimnis |
| Telemetrie | Fehlercodes, Akkuzustand, Laufzeiten | meist technisch, kann aber Rückschlüsse auf Schichtbetrieb erlauben |
| Bedienerdaten | Anmeldungen, Sprachbefehle, Aufgabenprotokolle | personenbezogen, Leistungs- und Verhaltenskontrolle möglich |
02 DSGVO
DSGVO-Drittlandtransfer bei Robotern aus China.
Art. 44 der Datenschutz-Grundverordnung (DSGVO) erlaubt die Übermittlung personenbezogener Daten in ein Drittland nur, wenn die Bedingungen des Kapitels V eingehalten werden. Die einfachste Grundlage wäre ein Angemessenheitsbeschluss nach Art. 45. Die EU-Kommission hat solche Beschlüsse unter anderem für Japan, die Republik Korea, das Vereinigte Königreich und die Schweiz erlassen, für China nicht.
Ohne Angemessenheitsbeschluss braucht es geeignete Garantien nach Art. 46, in der Praxis meist die Standardvertragsklauseln der Kommission aus dem Durchführungsbeschluss (EU) 2021/914. Klausel 14 verlangt, dass die Parteien die Rechtslage und Praxis im Zielland bewerten. Für China gehören dazu die Zugriffsmöglichkeiten staatlicher Stellen auf Daten. Kommt die Bewertung zu keinem tragfähigen Ergebnis, sind zusätzliche Maßnahmen nötig oder der Transfer muss unterbleiben.
Auch Fernwartung ist ein Transfer. Schaut ein Techniker aus Shanghai live auf die Kamerabilder eines Roboters, werden Daten in ein Drittland übermittelt. Das gehört in die Datenschutzprüfung, und der Hersteller ist in der Regel Auftragsverarbeiter nach Art. 28 DSGVO.
Amortisationsrechner · kostenfrei
Welche Unterlagen braucht Ihr Einkauf vom Hersteller?
Mit Ihren eigenen Zahlen: Wann sich ein Roboter rechnet, gekauft oder gemietet.
03 Geheimnisse
Betriebsgeheimnisse schützen: Schutz entsteht nur mit Maßnahmen.
Nach § 2 Nr. 1 des Gesetzes zum Schutz von Geschäftsgeheimnissen (GeschGehG) ist eine Information nur dann ein Geschäftsgeheimnis, wenn sie Gegenstand angemessener Geheimhaltungsmaßnahmen durch ihren Inhaber ist. Ein Werk, das Hallenkarten und Prozessdaten ohne Regelung in eine fremde Cloud schickt, riskiert also nicht nur den Abfluss. Es riskiert auch, sich später nicht mehr auf den gesetzlichen Schutz berufen zu können.
Angemessene Maßnahmen sind technisch und vertraglich: Verschlüsselung, Zugriffskontrolle, Datenminimierung, Geheimhaltungsvereinbarungen mit Hersteller und Servicepartnern sowie klare Regeln, welche Daten das Werk überhaupt verlassen dürfen.
Für große Unternehmen kommt das NIS2-Umsetzungs- und Cybersicherheitsstärkungsgesetz hinzu, das seit dem 6. Dezember 2025 gilt. Betroffene Einrichtungen müssen Risiken in ihrer Lieferkette im Risikomanagement berücksichtigen. Ein vernetzter Roboter eines Drittlandherstellers ist ein solches Lieferkettenrisiko.
In Konzernen laufen diese Fragen oft parallel durch mehrere Gremien: Datenschutz, Informationssicherheit, Werkschutz, Konzernbetriebsrat und Einkauf. Es hilft, die Antworten des Herstellers einmal vollständig einzuholen und in einer gemeinsamen Akte abzulegen. Dann muss nicht jedes Werk die gleichen Fragen neu stellen, wenn die Flotte auf weitere Standorte ausgerollt wird. Ändert der Hersteller später Cloud-Dienste oder Serverstandorte, sollte er das nach Vertrag vorher mitteilen.
04 Technik
Offline-Betrieb und Netzwerksegmentierung Schritt für Schritt.
Datenflüsse offenlegen lassen
Der Hersteller beschreibt, welche Daten wohin gehen, wie oft, verschlüsselt oder nicht, und welche Server in welchem Land stehen.
Offline-Fähigkeit prüfen
Läuft der Roboter ohne Cloud? Welche Funktionen fallen weg, etwa Kartenerstellung, Sprachsteuerung oder KI-Modelle? Das gehört ins Lastenheft.
Netz trennen
Roboter in eine eigene Netzwerkzone, getrennt von Büro-IT und Leitsystemen. Verbindungen nur über definierte Übergänge mit Firewall und Protokollierung.
Fernwartung kontrollieren
Zugang nur auf Anfrage, zeitlich begrenzt, mit Freigabe durch das Werk und Mitschnitt der Sitzung.
Updates steuern
Updates lokal prüfen und einspielen statt automatisch aus der Cloud. Der Cyber Resilience Act verpflichtet Hersteller seit 11. September 2026 nach Art. 14, aktiv ausgenutzte Schwachstellen zu melden.
Mitbestimmung klären
Kameras und Bedienerprotokolle sind technische Einrichtungen nach § 87 Abs. 1 Nr. 6 BetrVG. Der Betriebsrat ist früh einzubinden.
Datenschutz-Folgenabschätzung
Bei systematischer Überwachung von Beschäftigten prüfen, ob eine Folgenabschätzung nach Art. 35 DSGVO nötig ist.
05 Vermittlung
Was PhoenixOne beim Hersteller abfragt.
PhoenixOne fragt über unseren direkten Kontakt zu Herstellern in Shanghai die Datenflüsse, Serverstandorte, Offline-Funktionen und Optionen für lokale Updates ab und leitet die Fragebögen Ihrer IT- und OT-Security weiter. Die datenschutzrechtliche Bewertung, Verträge zur Auftragsverarbeitung und die Freigabe ins Netz bleiben bei Ihrem Datenschutz, Ihrer Security und Ihrem Betriebsrat. Diese Seite ist allgemeine Information, keine Rechtsberatung. Stand Oktober 2026.
06 Fragen
Häufige Fragen kurz beantwortet.
Dürfen Roboter Daten in eine chinesische Cloud senden?
Personenbezogene Daten dürfen nach Art. 44 ff. DSGVO nur in Drittländer übermittelt werden, wenn eine Rechtsgrundlage und geeignete Garantien bestehen. Für China gibt es keinen Angemessenheitsbeschluss. Nötig sind meist Standardvertragsklauseln mit einer Bewertung der Rechtslage in China. Betriebsgeheimnisse sollten das Werk nur mit klaren Regeln und Verschlüsselung verlassen.
Gibt es einen Angemessenheitsbeschluss für China?
Nein. Die EU-Kommission hat Angemessenheitsbeschlüsse unter anderem für Japan, die Republik Korea, das Vereinigte Königreich, die Schweiz, Brasilien und zertifizierte Unternehmen in den USA erlassen, nicht aber für China (Stand Oktober 2026). Übermittlungen personenbezogener Daten nach China brauchen deshalb geeignete Garantien nach Art. 46 DSGVO, etwa Standardvertragsklauseln.
Kann man chinesische Roboter offline betreiben?
Das hängt vom Modell ab. Viele Grundfunktionen laufen lokal, Kartenerstellung, Sprachsteuerung oder KI-Funktionen nutzen teils eine Cloud. Lassen Sie sich vor dem Kauf schriftlich bestätigen, welche Funktionen offline verfügbar sind und wie Updates lokal eingespielt werden. Offline-Fähigkeit gehört ins Lastenheft und in die Abnahme.
Ist Fernwartung aus China ein Datentransfer nach DSGVO?
Ja, wenn dabei personenbezogene Daten sichtbar werden oder übertragen werden, etwa Kamerabilder mit Beschäftigten oder Bedienerprotokolle. Dann gelten die Regeln für Drittlandtransfers nach Art. 44 ff. DSGVO. Der Hersteller ist meist Auftragsverarbeiter nach Art. 28. Steuern Sie Fernwartung über zeitlich begrenzte Freigaben aus dem Werk.
Muss der Betriebsrat bei Robotern mit Kameras zustimmen?
Kameras, Mikrofone und Bedienerprotokolle sind in der Regel technische Einrichtungen, die geeignet sind, Verhalten oder Leistung zu überwachen. Nach § 87 Abs. 1 Nr. 6 BetrVG hat der Betriebsrat bei Einführung und Anwendung ein Mitbestimmungsrecht. In Konzernen regelt man das oft über eine Rahmenbetriebsvereinbarung für alle Standorte.
Quellen · Stand Oktober 2026
- Verordnung (EU) 2016/679 (DSGVO), Art. 28, 35, 44, 45, 46
- EU-Kommission: Liste der Angemessenheitsbeschlüsse
- Durchführungsbeschluss (EU) 2021/914 (Standardvertragsklauseln), Klausel 14
- BfDI: Internationale Datenübermittlungen
- Gesetz zum Schutz von Geschäftsgeheimnissen § 2
- Betriebsverfassungsgesetz § 87 Abs. 1 Nr. 6
- BSI: NIS-2-regulierte Unternehmen (NIS2UmsuCG, in Kraft seit 6. Dezember 2025)
- Verordnung (EU) 2024/2847 (Cyber Resilience Act), Art. 14 und Art. 71
Allgemeine Information, keine Rechts-, Steuer- oder Zollberatung. Maßgeblich sind die jeweiligen Rechtstexte und Bescheide.
07 Weiter
Im Themennetz weiterlesen.
Cyber Resilience Act und Roboter
CRA-Fristen, Meldepflichten und Einführerpflichten für vernetzte Roboter aus China.
Software-Updates für Roboter
Firmware und OTA-Updates in der Roboterflotte freigeben, testen, zurückrollen.
Lieferantenprüfung chinesischer Hersteller
Business License, Audit, Zertifikate, Sanktionslisten: Roboterhersteller aus China prüfen.
Ihre Aufgabe, unser Kontakt.Der passende Roboter aus Shanghai.
Beschreiben Sie, was der Roboter tun soll. Wir suchen über unseren direkten Kontakt zu Herstellern in Shanghai das passende Modell und klären die Unterlagen, die Ihr Werk für die Freigabe braucht.
Deutsche Anforderungen. Chinesisches Tempo. Unverbindlich, per E-Mail an vertrieb@phoenixone.ai.