OpenAI Codex · DSGVO und EU-Betrieb

Ist OpenAI Codex DSGVO-konform? AVV, Zero Data Retention und Quellcode-Schutz

Kurz gesagt

Ob OpenAI Codex DSGVO-konform ist, entscheidet nicht der Anbieter, sondern Ihre Konfiguration. Zero Data Retention löscht Ein- und Ausgaben nach der Verarbeitung, ist aber eine Zusicherung, kein Rechtsgrund. Der Nachweis entsteht aus AVV, Zweckbindung, Repository-Scoping und einem Audit-Log. ZDR allein macht den Einsatz nicht automatisch konform.

ISO-27001-Prozesse
14 KI-Agenten in Produktion
technische Durchsetzung statt Folien
Microsoft Solutions Partner (Digital & App Innovation, Infrastructure Azure, Data & AI Azure), ISO/IEC 27001, Google Cloud Partner, AWS Partner

Warum Codex ohne Datenschutz-Konfiguration teuer wird

Der Buyer will Codex, darf aber nicht: Der CISO blockt, solange der Quellcode-Abfluss und die Rechtsgrundlage offen sind. Genau hier scheitern die meisten Einführungen, nicht an der Technik, sondern an der fehlenden dokumentierten Freigabe.

Quellcode verlässt das Haus
Bei delegierten Cloud-Tasks sieht der Agent Ihren Code. Ohne Repository-Scoping und Secret-Isolation sieht er mehr, als er darf.
ZDR wird mit Konformität verwechselt
Zero Data Retention ist eine Zusicherung des Anbieters, kein Rechtsgrund. Wer ZDR mit DSGVO-Konformität gleichsetzt, hat den Nachweis nicht.
Kein Audit-Log, kein Nachweis
Ohne Protokoll lässt sich nicht belegen, worauf der Agent zugegriffen hat. Das ist im Prüffall der Unterschied zwischen Freigabe und Verstoß.

Ihre Vorteile in Zahlen

Vier Bausteine, über die eine CISO-Freigabe von OpenAI Codex tatsächlich entscheidet.

ZDR Zero Data Retention
Ein- und Ausgaben werden nach der Verarbeitung nicht gespeichert, eine Zusicherung, kein automatischer Rechtsgrund (OpenAI, 2026)
AVV Auftragsverarbeitung
Der Vertrag, der die Verarbeitung im Auftrag regelt, Pflicht-Baustein jeder DSGVO-Grundlage (DSGVO Art. 28)
SSO zentrale Identität
Auf Enterprise-Ebene mit Rollen-Scoping und nachvollziehbarem Zugriff, Voraussetzung für Kontrolle (OpenAI Enterprise, 2026)
Audit-Log nachvollziehbarer Zugriff
Das Protokoll, das im Prüffall zeigt, worauf der Agent tatsächlich zugegriffen hat (Pexon-Praxis)

Ab wann sich OpenAI Codex lohnt

OpenAI Codex ist DSGVO-konform einsetzbar, sobald AVV und ZDR stehen, der Agent per Repository-Scoping nur freigegebenen Code sieht und ein Audit-Log jeden Zugriff belegt.
AVV
und ZDR aktiv
Scoping
nur freigegebene Repos
Audit
Zugriff protokolliert

Anwendungsbeispiele

Use Case 01

Welche Daten Codex sieht

Der Agent verarbeitet Quellcode, Prompts und Kontext aus den freigegebenen Repositories.

Ohne Scoping ist das die gesamte Codebasis, mit Scoping nur der freigegebene Teil.
Use Case 02

Quellcode als Geschäftsgeheimnis

Nach GeschGehG kann unkontrollierter Abfluss den Schutzstatus gefährden, auch NDA-Konflikte drohen.

Repository-Scoping und Secret-Isolation halten den Schutzstatus.
Use Case 03

Der CISO-Freigabefall

Freigabe entsteht aus dokumentierter Zweckbindung, AVV und technischer Durchsetzung.

Eine Checkliste ersetzt das Bauchgefühl im Freigabegespräch.
Use Case 04

Der Betriebsrat als Zweitleser

Verhaltens- und Leistungskontrolle ist mitbestimmungspflichtig, das gehört früh geklärt.

Transparente Zweckbindung nimmt dem Thema die Schärfe.

Integration in Ihre Umgebung

Die entscheidende Trennung: Was die Enterprise-Ebene liefert, und was sie ausdrücklich nicht liefert.

Was die Enterprise-Ebene liefert

Zero Data Retention · Keine Speicherung von Ein- und Ausgaben nach der Verarbeitung.
SSO und Rollen · Zentrale Identität, Rollen-Scoping, differenzierte Rechte.
Audit-Log · Nachvollziehbarer Zugriff, protokolliert und auswertbar.

Was sie NICHT liefert

Keinen Rechtsgrund · ZDR ersetzt weder AVV noch dokumentierte Zweckbindung.
Keine EU-Garantie · Ob EU-Data-Residency für Ihren Fall trägt, muss im Einzelfall geprüft werden.
Keinen Nachweis · Konformität entsteht aus Ihrer Konfiguration, nicht aus einer Checkbox.

Wie die CISO-Freigabe funktioniert

1
Zweck festlegen
Dokumentierte Zweckbindung, welche Aufgaben Codex übernimmt und welche nicht.
2
AVV schließen
Auftragsverarbeitungsvertrag als Rechtsgrundlage, ZDR aktivieren.
3
Repository-Scoping
Der Agent sieht nur freigegebene Repositories, Secrets bleiben isoliert.
4
Audit-Log aktivieren
Zugriffe protokollieren, damit der Prüffall belegbar ist.
5
Human-Review verankern
Kein Agent-Code in Produktion ohne verpflichtende Freigabe durch einen Menschen.
6
Betriebsrat einbinden
Mitbestimmung früh klären, Zweckbindung transparent machen.
Erfahren Sie mehr über DSGVO und EU-Hosting für KI-Modelle

Warum Pexon statt Inhouse-Entwicklung

Inhouse allein
Rechtslage und technische Durchsetzung fallen auseinander
Freigabe scheitert an fehlender Dokumentation, nicht an der Technik
Kein Muster für Scoping, Secret-Isolation und Audit-Log
Reine Rechtsberatung
Bewertet die Rechtslage, setzt aber nichts technisch um
Empfehlung endet vor Repository-Scoping und Netzwerk-Policy
Kein Praxis-Setup, nur Gutachten
Mit Pexon
Verbindet Freigabe-Logik mit technischer Durchsetzung
Setzt Repo-Scoping, Secret-Isolation und Audit-Log konkret um
Betreibt selbst 14 KI-Agenten in Produktion, kennt den Freigabefall

In 4 Phasen zur produktiven Lösung

1
Woche 1
Datenschutz-Bestandsaufnahme
Welche Daten sieht Codex, welche Repos, welche Secrets sind betroffen.
2
Woche 1-2
Rechtsgrundlage
AVV, ZDR und Zweckbindung dokumentieren, EU-Residency prüfen.
3
Woche 2-3
Technische Durchsetzung
Repository-Scoping, Secret-Isolation, Audit-Log und Netzwerk-Policy einrichten.
4
ab Woche 4
Freigabe und Betrieb
CISO-Freigabe mit belegter Checkliste, danach überwachter Betrieb.

Der Einstieg: CISO-Freigabe-Check

Bevor Sie freigeben, klären wir in 30 Minuten, wo Ihre Codex-Einführung datenschutzrechtlich steht und was für die CISO-Freigabe fehlt.

Microsoft Solutions Partner (Digital & App Innovation, Infrastructure Azure, Data & AI Azure), ISO/IEC 27001, Google Cloud Partner, AWS Partner
Ihre Investition
ab Kostenlos Erstgespräch
30 Minuten · ohne Verpflichtung
Enthält:

Freigabe-Check · Wo Ihre Codex-Einführung datenschutzrechtlich steht.

Lücken-Analyse · Was für AVV, Scoping und Audit-Log konkret fehlt.

Checkliste · Die CISO-Freigabe-Checkliste als Ergebnis, ohne Abnahmezwang.
Jetzt Kontakt aufnehmen
100 % unverbindlich, ohne Verpflichtung

Häufige Fragen

Ist OpenAI Codex DSGVO-konform?

Codex lässt sich DSGVO-konform betreiben, ist es aber nicht von selbst. Mit AVV, Zero Data Retention, Repository-Scoping und Audit-Log entsteht die Grundlage. ZDR allein ist eine Zusicherung des Anbieters, kein Rechtsgrund, und ersetzt die dokumentierte Zweckbindung nicht.
Was bedeutet Zero Data Retention bei Codex?

Zero Data Retention heißt, dass Ein- und Ausgaben nach der Verarbeitung nicht gespeichert werden. Das reduziert das Risiko, macht den Einsatz aber nicht automatisch konform. Der Nachweis entsteht erst aus AVV, Zweckbindung und einem Audit-Log, das den Zugriff belegt.
Was kostet die datenschutzkonforme Einführung?

Das Erstgespräch mit Freigabe-Check ist kostenlos. Der Aufwand für die technische Durchsetzung hängt von Ihrer Landschaft ab und wird nach einem kurzen Scoping als Festpreis benannt. Wir nennen keine Hausnummer ohne Blick auf Ihre konkreten Repositories und Systeme.
Verlässt mein Quellcode das Unternehmen?

Bei delegierten Cloud-Tasks verarbeitet Codex Code in der Cloud. Mit Repository-Scoping sieht der Agent nur freigegebene Repositories, Secrets bleiben isoliert. Für Code, der das Haus gar nicht verlassen darf, ist ein self-hosted Ansatz die ehrlichere Wahl.
Wo passt Codex datenschutzrechtlich nicht?

Für stark regulierte Umgebungen mit strikter EU-Datenhaltung oder für Quellcode mit höchstem Geheimhaltungsgrad kann Codex an Grenzen stoßen. Ob EU-Data-Residency für Ihren Fall trägt, ist eine der ersten Fragen im Freigabe-Check, keine pauschale Ja-oder-Nein-Antwort.
Muss der Betriebsrat eingebunden werden?

In der Regel ja. Ein Coding-Agent kann Verhaltens- und Leistungskontrolle ermöglichen, das ist mitbestimmungspflichtig. Wer den Betriebsrat früh mit transparenter Zweckbindung einbindet, vermeidet Blockaden im Rollout.

CISO-Freigabe-Checkliste anfordern

Wir klären, wo Ihre Codex-Einführung datenschutzrechtlich steht, und liefern die CISO-Freigabe-Checkliste als konkretes Ergebnis.

Jetzt Kontakt aufnehmen

Nachricht senden

Kein passender Termin? Schreiben Sie uns, wir melden uns innerhalb von 24 Stunden.

Antwort innerhalb von 24 Stunden
Unverbindliches Erstgespräch
Persönlicher Ansprechpartner
Phillip Pham
Phillip Pham
CEO @ Pexon Consulting
Aktualisiert am 12. August 2026

Sie suchen einen Partner für Ihr Projekt?

Wir analysieren Ihren individuellen Bedarf, geben erste Empfehlungen zu Umsetzungsstrategien und bieten Ihnen transparente Einblicke in unsere Methoden, Technologien und Referenzen.

Vertrieb kontaktieren
Microsoft Solutions Partner (Digital & App Innovation, Infrastructure Azure, Data & AI Azure), ISO/IEC 27001, Google Cloud Partner, AWS Partner
400+Projekte seit 2020
100+Kunden im DACH-Raum
ISO27001 zertifiziert
3Hyperscaler Partner