Im Meeting fragt jemand, wie lange die Protokolle des Agenten aufbewahrt werden müssen, und die Antwort ist immer dieselbe: „Was die Vorschrift sagt.“ Nur gibt es zwei Vorschriften, und sie klingen gegensätzlich. Die eine verlangt, dass du aufbewahrst. Die andere, dass du nicht mehr aufbewahrst als nötig. Und wer die Frist in der Praxis festlegt, ist meist ein Systemadministrator mit einer Rotationsregel auf dreißig Tage, die er aus Speichergründen gesetzt hat.
Die These in einem Satz: Wie lange du die Logs eines KI-Agenten aufbewahrst, ist keine juristische Frage, sondern eine Designfrage. Der Konflikt zwischen AI Act und DSGVO ist kleiner, als er aussieht, weil der AI Act selbst vor dem Datenschutz zurücktritt; und er ist größer, als dir lieb ist, weil ein normales Log zwei Dinge mit unterschiedlicher Lebensdauer vermischt — die Entscheidungsspur, die du behalten willst, und den Inhalt mit personenbezogenen Daten, den du löschen willst — und beides gleich lange speichert.
Wie lange KI-Agenten-Logs aufbewahren: eine Untergrenze und eine Obergrenze, die sich nicht gleich messen
Fangen wir damit an, was jeder Text tatsächlich sagt, denn die Debatte läuft meist, ohne dass ihn jemand gelesen hat. Der AI Act verlangt, dass die automatisch erzeugten Protokolle eines Hochrisiko-Systems für einen dem Zweck angemessenen Zeitraum aufbewahrt werden, mindestens jedoch sechs Monate, sofern das Unionsrecht oder das nationale Recht nichts anderes vorsieht. Artikel 26 Absatz 6 sagt das für den, der das System betreibt, Artikel 19 für den, der es bereitstellt, und in beiden Fällen nur, soweit die Protokolle seiner Kontrolle unterliegen.
Die DSGVO nennt keine Zahl, und genau das ist ihr Witz. Sie verlangt, dass personenbezogene Daten dem Zweck angemessen, erheblich und auf das notwendige Maß beschränkt sind (Artikel 5 Absatz 1 Buchstabe c) und in einer Form gespeichert werden, die die Identifizierung der Personen nicht länger als nötig erlaubt (Artikel 5 Absatz 1 Buchstabe e), laut Text von Artikel 5. Keine Tageszahl. Eine Frage — wofür bewahrst du es auf? — und die Pflicht, sie beantworten zu können.
| Text | Was er festlegt | Für wen | Ab wann |
|---|---|---|---|
| AI Act, Art. 26 Abs. 6 | Automatisch erzeugte Protokolle mindestens sechs Monate aufbewahren, länger, wenn Zweck oder anderes Recht es verlangen | Wer ein Hochrisiko-System betreibt | Hochrisiko nach Anhang III ab dem 2. Dezember 2027; in regulierte Produkte integrierte Systeme ab August 2028 |
| AI Act, Art. 19 | Dasselbe für die Protokolle, die der Anbieter kontrolliert | Wer das System bereitstellt | Gleiche Termine |
| DSGVO, Art. 5 Abs. 1 Buchst. e | Identifizierbare Daten nicht länger speichern, als der Zweck es erfordert | Jeder, der personenbezogene Daten verarbeitet | Heute |
| DSGVO, Art. 5 Abs. 1 Buchst. c | Nur speichern, was angemessen, erheblich und auf das Notwendige beschränkt ist | Jeder, der personenbezogene Daten verarbeitet | Heute |
Zwei Klarstellungen, die das Bild verändern. Erstens: Die Untergrenze des AI Act gibt es nur für Hochrisiko-Systeme, und die meisten Agenten eines kleinen Unternehmens — Anfragen beantworten, Dokumente vorbereiten, Daten zwischen Systemen verschieben — gehören nicht dazu. Für sie gibt es kein gesetzliches Minimum von sechs Monaten: Dein Zweck entscheidet, und die Obergrenze auch. Zweitens: Die Termine haben sich verschoben, den Kalender erklären wir in der AI Act wurde verschoben, aber dein Chatbot muss trotzdem kennzeichnen. Geltungsbereich von allem oben: Europäische Union.
Kollidieren AI Act und DSGVO wirklich? Weniger, als es scheint, und mehr, als dir lieb ist
Weniger, weil Artikel 26 Absatz 6 seine eigene Ausstiegsklausel mitbringt: Die sechs Monate gelten, „sofern im Unionsrecht oder im nationalen Recht nichts anderes bestimmt ist“, und der Zeitraum muss dem beabsichtigten Zweck angemessen sein. Eine vorsichtige Lesart: Der AI Act erlaubt dir nicht, personenbezogene Daten länger zu speichern, als die DSGVO zulässt; was du behältst, braucht weiterhin einen Zweck, der es rechtfertigt. Die Untergrenze ist keine Lizenz.
Mehr, weil in der Praxis niemand „eine Spur“ speichert, sondern einen Dump. Das typische Agenten-Log enthält die vollständige Nachricht des Kunden, die komplette Antwort, die Anhänge, die der Agent geöffnet hat, und den abgefragten CRM-Ausschnitt. Das sind fast immer personenbezogene Daten. Wenn du sie sechs Monate „wegen des AI Act“ behältst, ohne zu fragen, wofür, hast du die Untergrenze als Erlaubnis gelesen und dich nach oben hin angreifbar gemacht. Und wenn du sie nach dreißig Tagen löschst, weil die Platte voll wurde, bist du bei einem Hochrisiko-System unter die Untergrenze gefallen. Beide Regeln werden von derselben Standardeinstellung verletzt.
Entscheidungsspur und Inhalt haben unterschiedliche Lebensdauern
Der Ausweg ist nicht, zwischen sechs Monaten und dreißig Tagen zu wählen: Er besteht darin, das Log nicht mehr als ein einziges Ding zu behandeln. Es sind zwei Objekte mit verschiedenen Anforderungen, und sie zusammenzukleben erzeugt das falsche Dilemma.
| Was du behältst | Beispiel | Personenbezogene Daten? | Wie lange |
|---|---|---|---|
| Entscheidungsspur | Fallkennung, Zeitstempel, Modellversion, Version der Anweisungen, aufgerufene Werkzeuge, getroffene Entscheidung, wer sie geprüft oder aufgehoben hat | So wenig wie möglich: interne Kennungen, nie der Text | Die Frist, die dein Zweck setzt, und bei Hochrisiko-Systemen nie weniger als die Untergrenze |
| Inhalt | Vollständige Kundennachricht, komplette Antwort, Anhänge, aus Systemen gezogene Daten | Ja, fast immer | Das Minimum, das dein Zweck rechtfertigt, mit geplanter Löschung |
| Referenz | Verweis auf den Originaldatensatz im CRM oder ERP statt einer Kopie | Keine Kopie: Die Daten liegen dort, wo sie ohnehin geregelt sind | Solange der Quelldatensatz existiert |
Die Spur brauchst du, um die Frage zu beantworten, die Monate später zählt: Was hat das System entschieden, mit welcher Version, und wer hat es beaufsichtigt. Dafür braucht sie den Text des Kunden nicht; jede Entscheidung muss rekonstruierbar und zuordenbar sein. Es ist dasselbe Protokoll, das wir bei Nachvollziehbarkeit von KI-Entscheidungen beschreiben, und es ist der Teil der Agenten-Observability mit offenen Werkzeugen, der am längsten leben muss.
Der Inhalt ist es, der verfällt. Du behältst ihn so lange, wie du zum Debuggen, zur Prüfung einer Beschwerde oder zur Erfüllung einer konkreten Pflicht brauchst, danach wird er gelöscht oder reduziert. Und eine Falle, die du klar haben solltest: Pseudonymisieren ist nicht Anonymisieren. Wenn du den Namen durch eine Kennung ersetzt, aber die Zuordnungstabelle behältst, bleibt das Datum im Sinne der DSGVO personenbezogen. Das senkt das Risiko, bringt dich aber nicht unter die Obergrenze. Was wir in KI und DSGVO: was dein Anbieter dir nicht sagt darüber sagen, wo Daten landen, gilt hier unverändert.
Vier Fragen, um die Frist zu setzen, bevor die Festplatte sie setzt
- Ist dein System Hochrisiko? Steht es nicht in Anhang III und ist nicht in ein reguliertes Produkt integriert, gibt es keine Untergrenze aus dem AI Act: Der Zweck entscheidet. Wenn doch, liegt die Untergrenze bei sechs Monaten, und das Schwierige ist, was du hineinlegst. Zur sauberen Einordnung hilft was dich verpflichtet, je nachdem ob du Anbieter oder Betreiber bist.
- Wie lange braucht ein Problem in deinem Geschäft, bis es auftaucht? Eine Kundenbeschwerde, ein Abrechnungsfehler oder ein Streit mit einem Lieferanten kommt nicht nach dreißig Tagen. Die Frist der Spur richtet sich danach, nicht nach der Größe des Speichers.
- Welche andere Vorschrift setzt dir Fristen? Steuerlich, arbeitsrechtlich, branchenspezifisch. Artikel 26 Absatz 6 selbst sieht vor, dass Finanzinstitute die Protokolle im Rahmen der Dokumentation führen, die ihr Recht ohnehin verlangt. Hat schon jemand anderes eine Frist gesetzt, zählt diese Frist.
- Welcher Teil des Logs ist Spur und welcher Inhalt? Wenn du das nicht beantworten kannst, ist die erste Lieferung, beides zu trennen. Alles Weitere hängt davon ab.
Beachte: Keine der vier Fragen löst ein Werkzeug. Sie löst eine schriftliche Entscheidung: welche Frist, wofür und wer sie ändern darf.
Wann dir diese Trennung NICHT hilft
Vier Situationen, in denen die Trennung von Spur und Inhalt nicht reicht oder schlicht im Weg steht:
- Du brauchst den vollständigen Text, um eine angefochtene Entscheidung zu verteidigen. Beschwert sich ein Kunde über eine Ablehnung, musst du womöglich genau reproduzieren, was das System gesehen hat. Dann behältst du den Inhalt dieses Falls, mit eingeschränktem Zugriff und eigener Frist, nicht den des gesamten Ablaufs.
- Der Anbieter hält die Protokolle und du kontrollierst sie nicht. Beide AI-Act-Artikel knüpfen die Pflicht daran, dass die Protokolle unter deiner Kontrolle stehen. Ist das nicht so, setzt der Vertrag die Frist, und deshalb fragst du sie vor der Unterschrift schriftlich ab.
- Der Agent verarbeitet besondere Kategorien von Daten. Gesundheit, Gewerkschaftszugehörigkeit, Biometrie. Die Begründungslatte steigt, und das Gespräch mit deinem Datenschutzbeauftragten ist nicht mehr optional.
- Du glaubst, eine Lifecycle-Regel des Speichers erledigt das. Sie löscht nach Datum, nicht nach Fall. Bei einer offenen Beschwerde musst du genau diese Datensätze einfrieren können, und eine blinde automatische Löschung weiß nicht, dass es sie gibt.
Was du diese Woche tun kannst
- Frag für jeden Agenten, wo die Protokolle liegen, wer sie lesen kann und wann sie gelöscht werden. Lautet die Antwort „weiß ich nicht“, hast du deinen ersten Befund. Wer sie lesen darf, ist außerdem eine Zugriffsentscheidung, die wir in welche Berechtigungen ein KI-Agent bekommen sollte behandeln.
- Teile das Protokoll in Spur und Inhalt, und seien es nur zwei Tabellen in derselben Datenbank.
- Schreib für jede Seite eine Frist und daneben den Grund. Eine Frist ohne Grund ist die, die man dir infrage stellt.
- Plane die Löschung des Inhalts und definiere die Ausnahme für offene Fälle.
- Notiere, wer die Frist ändern darf, und nimm einen Namen, kein Team.
Dieses Paket ist der Log-Teil von Governance und Kontrolle der KI-Automatisierung, dem Leitfaden, in dem es neben Berechtigungen, Rollback und Audit steht. Und wenn du 2027 mit fertig aufgebauter Akte erreichen willst, statt sie in Panik nachzubauen, setzen wir den AI Act im laufenden Betrieb deiner KI erfüllen um.
Der Satz für das nächste Meeting
Wenn jemand fragt, wie lange man Logs aufbewahren muss, ist die nützliche Antwort keine Zahl. Sie lautet: Sprichst du von der Spur oder vom Inhalt? Bei der Spur ist das Problem, sie zu verlieren; beim Inhalt, zu viel davon zu behalten. Und die Standardeinstellung fast jedes Systems verfehlt beides gleichzeitig.