„Bei uns wird kein ChatGPT benutzt. Datenschutz.“
Diesen Satz sagen viele Inhaber mit gutem Gewissen. Er klingt nach Vorsicht, nach Verantwortung. Und er stimmt in vielen Betrieben schlicht nicht.
Denn während der Chef KI verboten hat, tippt die Kollegin in der Buchhaltung die Mahnung eben auf dem privaten Handy in ChatGPT. Der Azubi lässt sich die Kundenmail übersetzen. Der Monteur fotografiert den Schaltplan und fragt die KI, was da falsch ist. Kostenloser Zugang, privates Konto, keine Regeln. Datenschutzrechtlich ist das die schlechteste aller Möglichkeiten. Man nennt das Schatten-KI.
Ein Verbot schützt Sie also nicht. Ein sauberer Rahmen schon.
Die gute Nachricht zuerst
Die DSGVO verbietet KI nicht. Sie regelt, wie mit personenbezogenen Daten umgegangen wird: Namen, Adressen, E-Mails, Kundennummern, alles, was sich einer Person zuordnen lässt. Wer eine Stellenanzeige, einen Social-Media-Beitrag oder einen Angebotstext ohne Kundendaten mit KI schreibt, hat mit der DSGVO wenig zu tun.
Kritisch wird es, sobald personenbezogene Daten ins Spiel kommen. Und dafür gibt es klare Regeln.
Acht Schritte zur datenschutzkonformen KI
1. Business statt Privatkonto
Kostenlose Privat-Zugänge sind für den Betrieb tabu. Die großen Anbieter haben eigene Business-Angebote, bei denen Ihre Eingaben nach Angaben der Anbieter standardmäßig nicht zum Training der Modelle verwendet werden. Prüfen Sie das beim jeweiligen Anbieter und Tarif nach.
2. Vertrag zur Auftragsverarbeitung
Wenn ein KI-Anbieter personenbezogene Daten in Ihrem Auftrag verarbeitet, brauchen Sie einen Vertrag zur Auftragsverarbeitung (AVV) nach Artikel 28 DSGVO. Seriöse Anbieter stellen ihn für Business-Kunden bereit. Gibt es keinen, ist das Tool für Kundendaten raus.
3. Wo stehen die Server?
Am einfachsten ist es mit Anbietern, die in der EU verarbeiten. Bei US-Anbietern kommt es darauf an, ob die Datenübermittlung rechtlich abgesichert ist, etwa über das EU-US Data Privacy Framework. Einige Anbieter bieten inzwischen auch eine Datenspeicherung in Europa an.
4. So wenig Daten wie möglich
Die einfachste Regel: Was nicht drin ist, kann nicht abfließen. Für die meisten Aufgaben braucht die KI keinen Namen. „Schreibe eine freundliche Antwort auf eine Reklamation wegen verspäteter Lieferung“ funktioniert genauso gut wie die Originalmail mit Name und Adresse.
5. Klare Spielregeln im Team
Eine Seite reicht: Welche Tools sind erlaubt? Welche Daten dürfen niemals eingegeben werden, zum Beispiel Gesundheitsdaten, Personalakten, Bankdaten? Wer liest KI-Texte gegen, bevor sie rausgehen?
6. Schulung
Seit Februar 2025 verlangt die EU-KI-Verordnung ohnehin, dass Mitarbeiter, die KI nutzen, ausreichend geschult sind. Datenschutz gehört da selbstverständlich dazu. Mehr dazu im Artikel zur KI-Schulungspflicht.
7. Dokumentation
Tragen Sie den KI-Einsatz in Ihr Verzeichnis der Verarbeitungstätigkeiten ein und passen Sie, wo nötig, Ihre Datenschutzerklärung an. Bei sensiblen Einsätzen, etwa bei Bewerberdaten oder Gesundheitsdaten, kann eine Datenschutz-Folgenabschätzung nötig sein.
8. Der Mensch entscheidet
Entscheidungen mit rechtlicher Wirkung, etwa eine Absage an einen Bewerber, dürfen nicht allein von einer KI getroffen werden. KI bereitet vor, der Mensch entscheidet.
„DSGVO-konform“ ist kein Etikett
Ein Tool ist nicht einfach DSGVO-konform oder nicht. Es kommt darauf an, wie Sie es einsetzen. Das beste Tool wird zum Problem, wenn Mitarbeiter Personalakten hineinkopieren. Und ein gängiges Tool kann völlig in Ordnung sein, wenn Vertrag, Einstellungen und Spielregeln stimmen.
Orientierung geben die Datenschutzbehörden selbst: Die Datenschutzkonferenz der deutschen Aufsichtsbehörden hat eine Orientierungshilfe zu KI und Datenschutz veröffentlicht, und das Bayerische Landesamt für Datenschutzaufsicht, zuständig für Unternehmen in Bayern, hat eine Checkliste mit Prüfkriterien für den KI-Einsatz herausgegeben.
Wie ich das löse
Bei der eigenen KI-Agentur ist Datenschutz nicht nachgereicht, sondern eingebaut: Plattform mit Hosting in Deutschland, Auftragsverarbeitung und Löschkonzept als Teil der Einrichtung, keine Verwendung Ihrer Daten zum Training fremder Modelle, und klare Zugänge und Rechte für jede Person im Team.
Wenn Sie erst einmal wissen wollen, wo Sie stehen: Im KI-Workshop schauen wir uns an, welche Tools bei Ihnen schon genutzt werden, offiziell und inoffiziell, und machen daraus einen sauberen Rahmen.
Dieser Artikel ist eine allgemeine Einordnung und keine Rechtsberatung. Für verbindliche Auskünfte wenden Sie sich an Ihren Datenschutzbeauftragten oder eine Anwältin bzw. einen Anwalt für Datenschutzrecht.
Von Stefan Felder · Über mich
