Zum Inhalt springen
KI-Kompetenz
Zurück zu den Lernmaterialien

EVB-IT Readiness Check: KI-Beschaffung für die öffentliche Hand

25. August 20268 Min. Selbstcheck

Was ist EVB-IT?

EVB-IT (= Ergänzende Vertragsbedingungen für die Beschaffung von IT-Leistungen) sind vom BMDS (Bundesministerium für Digitales und Staatsmodernisierung) herausgegebene, standardisierte Vertragsmuster für die IT-Beschaffung der öffentlichen Hand. Wer als Kommune, Schule, Universität oder Behörde KI-Systeme einkauft — etwa ein KI-Literacy-Training oder eine Lernplattform — beschafft typischerweise über EVB-IT Cloud (SaaS) oder EVB-IT Dienstleistung.

Warum EVB-IT bei KI-Beschaffung entscheidend ist

KI-Systeme in der Verwaltung und Bildung berühren drei Rechtsebenen gleichzeitig:

  1. EVB-IT als vertragliche Basis der Beschaffung,
  2. DSGVO bei jeder Verarbeitung personenbezogener Daten (bei Schüler:innen sogar besondere Kategorien),
  3. EU AI Act (VO (EU) 2024/1689) — KI in Bildung/Bewertung ist oft High-Risk (Anhang III).

Ein fehlender EVB-IT-vertraglicher Rahmen wird zum realen Beschaffungsrisiko — genau hier setzt dieser Readiness-Check an.

EVB-IT Readiness Selbstcheck (interaktiv)

Interaktiver EVB-IT Readiness-Check

Stellen Sie Ihr Szenario ein und haken Sie jede Pflicht an, sobald sie vertraglich abgesichert ist. Der Readiness-Score wird live berechnet.

1 · Szenario

2 · Anwendbare Pflichten (16)

  • Bei personenbezogenen Daten: Auftragsverarbeitungsvertrag (Art. 28 DSGVO) + Verzeichnis von Verarbeitungstätigkeiten (Art. 30).
    kritischDatenschutz / DSGVO

    Quelle: DSGVO Art. 28/30; BMDS EVB-IT

  • Bei besonderen Kategorien (z.B. Schüler:innendaten): explizite Rechtsgrundlage/Einwilligung + verstärkte techn./org. Maßnahmen.
    kritischDatenschutz (besondere Kategorien)

    Quelle: DSGVO Art. 9

  • Bei KI-Einsatz: Risikoklassifizierung; Transparenz (Art. 50); Notification für General-Purpose-AI; Provider-/Deployer-Pflichten.
    kritischEU AI Act

    Quelle: EU AI Act (VO (EU) 2024/1689)

  • Bei High-Risk (z.B. KI in Bildung/Bewertung, Anhang III): Konformitätsbewertung, Techn. Dokumentation, Risikomanagement, Human-Oversight, EU-DB-Eintrag.
    kritischEU AI Act (High-Risk)

    Quelle: EU AI Act Anhang III + Art. 9-17

  • Kein unkontrollierter Drittland-Zugriff; Datenort/Verarbeitung ggf. Deutschland/EU; Nachweis erbringen.
    hochDigitale Souveränität

    Quelle: BMDS Digitalstrategie / Souveränität; EVB-IT Cloud

  • Bei OSS-Komponenten: Lizenzkompatibilität sicherstellen; ggf. EVB-IT Transfer für Rechteübertragung heranziehen.
    mittelOpen Source

    Quelle: EVB-IT Transfer (BMDS); OSS-Lizenzrecht

  • Öffentliche Beschaffung: VgV/UVgO einhalten; EVB-IT als Vertragsbasis verwenden.
    hochVergaberecht

    Quelle: GWB / VgV; BMDS EVB-IT

  • EVB-IT Cloud §Datenschutz: Auftragsverarbeitung (Art. 28 DSGVO) im Vertrag verankert; Datenschutz-Beauftragter benannt.
    kritischDatenschutz / DSGVO

    Quelle: EVB-IT Cloud §Datenschutz (Z.775)

  • EVB-IT Cloud §Unterauftragnehmer: Unterauftragnehmer nur mit Zustimmung; Datenschutz-/Sicherheitspflichten durchsetzbar.
    hochUnterauftragsvergabe

    Quelle: EVB-IT Cloud §Unterauftragnehmer (Z.838)

  • EVB-IT Cloud §Leistungen auf Abruf: Abnahmemenge/Leistungsaufnahme + Kriterienkatalog geregelt.
    mittelAbnahme / Leistungsaufnahme

    Quelle: EVB-IT Cloud §Leistungen auf Abruf (Z.587)

  • EVB-IT Cloud §Vertraulichkeit + §Geheimschutz: Vertraulichkeitspflicht, ggf. Geheimschutzvereinbarung.
    hochVertraulichkeit / Geheimschutz

    Quelle: EVB-IT Cloud §Vertraulichkeit (Z.844), §Geheimschutz (Z.778)

  • EVB-IT Cloud §Allgemeine Sicherheitsanforderungen + Kriterienkatalog/TOM: techn. & org. Maßnahmen nachgewiesen.
    hochSicherheit / TOM

    Quelle: EVB-IT Cloud §Allgemeine Sicherheitsanforderungen (Z.801)

  • EVB-IT Cloud §Prüfrechte: Zutritts-/Einsichts-/Auskunftsrechte des Auftraggebers.
    mittelPrüfrechte

    Quelle: EVB-IT Cloud §Prüfrechte (Z.817)

  • EVB-IT Cloud §Haftpflichtversicherung + §Abweichende Haftungsregelungen: Versicherung + Haftungsregelung.
    mittelHaftung / Versicherung

    Quelle: EVB-IT Cloud §Haftpflichtversicherung (Z.850)

  • EVB-IT Transfer: Lizenzkompatibilität + saubere Rechteübertragung (inkl. OSS-Komponenten).
    hochOpen Source / Rechteübertragung

    Quelle: BMDS EVB-IT Transfer

  • EVB-IT Transfer: Datenschutz bei übertragenen Verarbeitungstätigkeiten.
    kritischDatenschutz / DSGVO

    Quelle: BMDS EVB-IT Transfer; DSGVO Art. 28

Readiness: 0 %
nicht bereit

Anwendbare EVB-IT-Familien: Querschnitt (öffentliche Beschaffung) · EVB-IT Cloud · EVB-IT Transfer

6 kritische Lücke(n) blockieren eine rechtssichere Beschaffung — vor Vertragsabschluss nachbessern.

  • Datenschutz / DSGVO: Bei personenbezogenen Daten: Auftragsverarbeitungsvertrag (Art. 28 DSGVO) + Verzeichnis von Verarbeitungstätigkeiten (Art. 30).
  • Datenschutz (besondere Kategorien): Bei besonderen Kategorien (z.B. Schüler:innendaten): explizite Rechtsgrundlage/Einwilligung + verstärkte techn./org. Maßnahmen.
  • EU AI Act: Bei KI-Einsatz: Risikoklassifizierung; Transparenz (Art. 50); Notification für General-Purpose-AI; Provider-/Deployer-Pflichten.
  • EU AI Act (High-Risk): Bei High-Risk (z.B. KI in Bildung/Bewertung, Anhang III): Konformitätsbewertung, Techn. Dokumentation, Risikomanagement, Human-Oversight, EU-DB-Eintrag.
  • Digitale Souveränität: Kein unkontrollierter Drittland-Zugriff; Datenort/Verarbeitung ggf. Deutschland/EU; Nachweis erbringen.
  • Open Source: Bei OSS-Komponenten: Lizenzkompatibilität sicherstellen; ggf. EVB-IT Transfer für Rechteübertragung heranziehen.
  • Vergaberecht: Öffentliche Beschaffung: VgV/UVgO einhalten; EVB-IT als Vertragsbasis verwenden.
  • Datenschutz / DSGVO: EVB-IT Cloud §Datenschutz: Auftragsverarbeitung (Art. 28 DSGVO) im Vertrag verankert; Datenschutz-Beauftragter benannt.
  • Unterauftragsvergabe: EVB-IT Cloud §Unterauftragnehmer: Unterauftragnehmer nur mit Zustimmung; Datenschutz-/Sicherheitspflichten durchsetzbar.
  • Abnahme / Leistungsaufnahme: EVB-IT Cloud §Leistungen auf Abruf: Abnahmemenge/Leistungsaufnahme + Kriterienkatalog geregelt.
  • Vertraulichkeit / Geheimschutz: EVB-IT Cloud §Vertraulichkeit + §Geheimschutz: Vertraulichkeitspflicht, ggf. Geheimschutzvereinbarung.
  • Sicherheit / TOM: EVB-IT Cloud §Allgemeine Sicherheitsanforderungen + Kriterienkatalog/TOM: techn. & org. Maßnahmen nachgewiesen.
  • Prüfrechte: EVB-IT Cloud §Prüfrechte: Zutritts-/Einsichts-/Auskunftsrechte des Auftraggebers.
  • Haftung / Versicherung: EVB-IT Cloud §Haftpflichtversicherung + §Abweichende Haftungsregelungen: Versicherung + Haftungsregelung.
  • Open Source / Rechteübertragung: EVB-IT Transfer: Lizenzkompatibilität + saubere Rechteübertragung (inkl. OSS-Komponenten).
  • Datenschutz / DSGVO: EVB-IT Transfer: Datenschutz bei übertragenen Verarbeitungstätigkeiten.

Keine Rechtsberatung. Verbindlich sind die amtlichen EVB-IT-Texte (evb-it.gov.de, CC-BY-4.0), DSGVO und EU AI Act.

EVB-IT-konformes Angebot anfragen →

Nächste Schritte

Sie wollen KI-Literacy für Ihre Organisation rechtskonform beschaffen? Wir unterstützen Sie vom Readiness-Check über die EVB-IT-vertragliche Absicherung bis zum roll-out-fähigen Training:

Hinweis: Dieser Self-Check ersetzt keine Rechtsberatung. Verbindlich sind die jeweiligen EVB-IT-Vertragstexte in ihrer aktuellen amtlichen Fassung (evb-it.gov.de, CC-BY-4.0) sowie DSGVO und EU AI Act.

Bereit, dein Wissen zu testen?

Probiere unsere Übungsprüfungen mit Hunderten von realistischen Fragen aus.

Üben starten →