Zum Inhalt springen
← Alle Beiträge
Künstliche Intelligenz· Aktualisiert

Von VONA

KI und Datenschutz: Was Unternehmen jetzt wissen müssen

DSGVO, AVV, Drittländer und Schatten-KI: ein praxisnaher Überblick mit Daten-Ampel und Checkliste, damit du KI im Unternehmen datenschutzbewusst einsetzt.

Wer KI im Unternehmen einsetzt, gibt Daten aus der Hand: Kundennamen in einer E-Mail, Vertragsdetails in einer Zusammenfassung, interne Zahlen in einer Auswertung. Die Technik ist schnell eingeführt, die Frage „Was passiert mit diesen Daten?“ wird dagegen oft erst spät gestellt. Dieser Artikel gibt dir einen praxisnahen Überblick: worauf es rechtlich ankommt, wo im Alltag die typischen Stolpersteine liegen und wie du KI nutzt, ohne Datenschutz und Vertraulichkeit zu gefährden. Er ersetzt keine Rechtsberatung, hilft dir aber, die richtigen Fragen zu stellen.

Worum es rechtlich geht

Die DSGVO kennt keinen Unterschied zwischen einem menschlichen und einem automatisierten Empfänger. Sobald personenbezogene Daten verarbeitet werden, gelten die bekannten Regeln. Für KI-Anwendungen sind vor allem diese Punkte wichtig:

  • Rechtsgrundlage (Art. 6): Wofür verarbeitest du die Daten, und worauf stützt du dich (Vertrag, berechtigtes Interesse, Einwilligung)?
  • Informationspflichten (Art. 13/14): Betroffene müssen wissen, dass und wofür ihre Daten verarbeitet werden — auch wenn KI beteiligt ist.
  • Auftragsverarbeitung (Art. 28): Verarbeitet ein KI-Anbieter Daten in deinem Auftrag, ist in der Regel ein Vertrag zur Auftragsverarbeitung (AVV) nötig.
  • Datenübermittlung in Drittländer (Kapitel V): Liegt die Verarbeitung außerhalb der EU, brauchst du eine tragfähige Grundlage, etwa den EU-US-Datenschutzrahmen oder Standardvertragsklauseln. Rechtslage und Anbieter-Zertifizierungen ändern sich, prüfe sie aktuell.
  • Datenminimierung und Löschfristen: Gib nur ein, was für die Aufgabe nötig ist, und kläre, wie lange Eingaben gespeichert werden.
  • Datenschutz-Folgenabschätzung (Art. 35): Bei Anwendungen mit hohem Risiko für Betroffene kann sie erforderlich sein.
  • Automatisierte Einzelentscheidungen (Art. 22): Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung dürfen nicht allein einer KI überlassen werden.

Hinzu kommt die europäische KI-Verordnung (EU AI Act). Sie ordnet KI-Anwendungen nach Risiko ein und knüpft gestaffelte Pflichten daran, unter anderem zur KI-Kompetenz von Mitarbeitenden. Welche Fristen für dich gelten, hängt von deiner Rolle und der Anwendung ab: Prüfe den aktuellen Stand (hier: Oktober 2026). Gibt es einen Betriebsrat, ist außerdem seine Mitbestimmung bei technischen Systemen zur Leistungs- oder Verhaltenskontrolle zu beachten.

Typische Stolpersteine im Alltag

  • Schatten-KI: Mitarbeitende nutzen private Konten oder kostenlose Tools, weil es keinen freigegebenen Zugang gibt. Dort fehlen AVV und Kontrolle.
  • Kundendaten in öffentlichen Tools: Eine kurz eingefügte E-Mail mit Namen und Bestelldaten reicht, um personenbezogene Daten zu übermitteln.
  • Training mit Eingaben: Ob Eingaben zum Training verwendet werden, hängt von Anbieter und Tarif ab. Das Verhalten ist nicht überall dasselbe, verlass dich nicht auf Annahmen.
  • Fehlender AVV: Der Dienst wird genutzt, bevor der Vertrag steht.
  • Wissens-Assistenten ohne Rechtekonzept: Ein RAG-System findet alles, was man ihm zeigt. Ohne Berechtigungen sehen Mitarbeitende womöglich Dokumente, die nicht für sie bestimmt sind.
  • Unbemerkte Speicherung: Protokolle, Verläufe und Zwischenspeicher halten Eingaben länger vor, als man denkt.

Eine einfache Daten-Ampel

Hilfreich ist eine klare Einteilung, welche Daten in welche Werkzeuge dürfen. Ein Beispiel (passe es an dein Unternehmen an):

  • Grün: öffentliche Informationen, eigene Marketingtexte, wirklich anonyme Daten. Freie Nutzung in freigegebenen Werkzeugen.
  • Gelb: interne Informationen ohne Personenbezug. Nur in Werkzeugen mit AVV und passenden Einstellungen.
  • Rot: personenbezogene Daten (besonders: Gesundheit, Beschäftigte, Kinder), Vertragsdaten, Geschäftsgeheimnisse. Nur in geprüften Lösungen, bei höchstem Schutzbedarf lokal oder gar nicht, und nach Rücksprache mit der Datenschutzbeauftragten.

Technische Lösungswege

  • Anbieter sorgfältig auswählen: AVV vorhanden? Verarbeitung in der EU möglich? Eingaben vom Training ausgeschlossen? Wie lange wird gespeichert? Die Antworten unterscheiden sich je nach Anbieter und Tarif.
  • Pseudonymisieren oder anonymisieren: Namen und direkte Kennungen entfernen, bevor Daten an einen externen Dienst gehen. Das Modell braucht sie oft nicht. Wichtig: Nur Namen zu streichen, macht Daten nicht automatisch anonym.
  • Selbst betreiben: Open-Weights-Modelle auf eigener Infrastruktur oder bei einem Anbieter deiner Wahl halten die Daten im eigenen Verantwortungsbereich. Das verlangt Betrieb, Updates und Sicherheit, ist aber für sensible Anwendungen eine Option.
  • Berechtigungen bei Wissens-Assistenten: Der Assistent darf nur Quellen nutzen, die die fragende Person auch sonst sehen darf.
  • Protokolle und Löschfristen festlegen: Was wird gespeichert, wo und wie lange? Das gehört dokumentiert.

Checkliste vor dem Start

  1. Anwendungsfall und Datenarten beschreiben: Welche Daten fließen, woher, wohin?
  2. Rechtsgrundlage und Informationspflichten klären.
  3. Anbieter prüfen und AVV abschließen.
  4. Speicherort, Trainingsnutzung und Löschfristen klären.
  5. Datenschutzbeauftragte einbinden; prüfen, ob eine Datenschutz-Folgenabschätzung nötig ist.
  6. Daten-Ampel und Nutzungsrichtlinie festlegen.
  7. Zugriffsrechte und Protokollierung einrichten.
  8. Mitarbeitende schulen (KI-Kompetenz) und Ansprechperson benennen.
  9. Menschliche Prüfung für wichtige Ergebnisse vorsehen (Human-in-the-Loop).
  10. Nach dem Start regelmäßig prüfen, ob sich Workflows oder Anbieterbedingungen geändert haben.

Organisatorisch: Richtlinie und Schulung

Technik allein löst das Problem nicht. Eine kurze, verständliche Nutzungsrichtlinie sagt, welche Werkzeuge erlaubt sind, welche Daten hineindürfen und an wen man sich bei Fragen wendet. Mitarbeitende müssen sie kennen und verstehen — nicht aus Misstrauen, sondern weil die Grenze zwischen unbedenklicher und problematischer Eingabe im Alltag nicht immer offensichtlich ist. Plane regelmäßige Auffrischungen ein.

Kurz beantwortet

Darf ich ChatGPT oder ähnliche Dienste im Unternehmen nutzen? Grundsätzlich ja, aber nicht unbedacht. Entscheidend sind Datenart, Anbieter, Vertrag (AVV), Einstellungen und eine klare Richtlinie.

Brauche ich einen AVV? In der Regel ja, wenn ein Anbieter personenbezogene Daten in deinem Auftrag verarbeitet.

Ist eine lokale KI automatisch DSGVO-konform? Nein. Sie hält Daten im eigenen Haus, ersetzt aber weder Rechtsgrundlage noch Informationspflichten, Rechtekonzept und Löschkonzept.

Reicht es, Namen zu entfernen? Nicht immer. Daten sind erst anonym, wenn Personen auch durch Kombination von Angaben nicht mehr bestimmbar sind. Sonst handelt es sich nur um Pseudonymisierung, und die DSGVO gilt weiter.

Fazit

KI und Datenschutz schließen sich nicht aus. Sie verlangen aber, dass du früh fragst, was mit den Daten geschieht, und das organisatorisch absicherst. Eine solide Grundlage zu Beginn spart spätere Korrekturen und schafft das Vertrauen, das für KI-Projekte im Unternehmen nötig ist. Beziehe die Datenschutzbeauftragte als Partnerin ein, nicht als Bremse. Wenn du bei der Planung Unterstützung möchtest, findest du unser Angebot unter KI-Integration.

← Zurück zur Übersicht