aiworx
Zurück zum Blog

Schulung & RechtVon Johanna Neuron

KI und Datenschutz: So nutzt du KI im Unternehmen DSGVO-konform

Datenschutz beim Einsatz von KI im Unternehmen

KI lässt sich im Unternehmen DSGVO-konform nutzen, wenn du vier Dinge im Griff hast: eine Rechtsgrundlage für jede Verarbeitung personenbezogener Daten, einen Vertrag zur Auftragsverarbeitung mit dem Anbieter, eine saubere Lösung für Datenübermittlungen außerhalb der EU und klare Regeln für dein Team. Kritisch wird es vor allem dort, wo Mitarbeitende Kunden- oder Personaldaten in private Konten von ChatGPT und Co. kopieren. Business- und Enterprise-Versionen mit passenden Verträgen und Einstellungen lösen viele dieser Probleme.

Dieser Beitrag zeigt, wann die DSGVO beim KI-Einsatz greift, worauf du bei Verträgen, Hosting und Transparenz achten musst und wie das mit dem EU AI Act zusammenspielt. Am Ende findest du eine Checkliste und typische Fälle aus der Praxis. Stand: Oktober 2026. Der Beitrag gibt einen Überblick und ersetzt keine Rechtsberatung.

Wann sind personenbezogene Daten betroffen?

Die Datenschutz-Grundverordnung (DSGVO) gilt immer dann, wenn personenbezogene Daten verarbeitet werden. Das sind alle Informationen, die sich auf eine identifizierte oder identifizierbare Person beziehen. Beim KI-Einsatz passiert das öfter, als man denkt:

  • Eine Mitarbeiterin lässt eine Kundenbeschwerde mit Name und Bestellnummer von ChatGPT beantworten.
  • Ein KI-Agent liest Eingangsrechnungen mit Ansprechpartnern, Adressen und Bankdaten aus.
  • Ein Chatbot auf der Website speichert die Fragen und E-Mail-Adressen von Besuchern.
  • Ein Tool transkribiert ein Teams-Meeting und fasst zusammen, wer was gesagt hat.

Kein Personenbezug besteht, wenn du KI nur mit allgemeinen Inhalten fütterst, etwa für einen Blogentwurf, eine Produktbeschreibung oder eine Excel-Formel. Für solche Aufgaben ist Datenschutz kaum ein Thema. Sobald aber Namen, Kontaktdaten, Kundennummern, Gesundheitsdaten oder Informationen über Beschäftigte im Spiel sind, gelten alle Pflichten der DSGVO. Zu beachten ist auch: Viele Dienste speichern Eingaben, und manche nutzen sie für das Training ihrer Modelle.

Die Rechtsgrundlage: Ohne sie geht nichts

Jeder Verarbeitungsschritt mit personenbezogenen Daten braucht eine Rechtsgrundlage nach Art. 6 DSGVO. Darauf weist auch die Datenschutzkonferenz (DSK) in ihrer Orientierungshilfe „Künstliche Intelligenz und Datenschutz“ hin. Für Unternehmen kommen vor allem drei Grundlagen in Frage:

  • Vertragserfüllung (Art. 6 Abs. 1 lit. b): Ein KI-Agent bearbeitet eine Bestellung oder beantwortet eine Kundenanfrage, die zur Abwicklung eines Vertrags gehört.
  • Berechtigtes Interesse (Art. 6 Abs. 1 lit. f): Du nutzt KI, um interne Abläufe effizienter zu machen, und die Interessen der Betroffenen überwiegen nicht. Das erfordert eine dokumentierte Abwägung.
  • Einwilligung (Art. 6 Abs. 1 lit. a): Sie muss freiwillig, informiert und widerrufbar sein. Im Arbeitsverhältnis ist sie wegen der Abhängigkeit oft schwierig.

Für besondere Kategorien wie Gesundheitsdaten gelten nach Art. 9 DSGVO strengere Regeln. Und Entscheidungen mit rechtlicher Wirkung dürfen nach Art. 22 DSGVO grundsätzlich nicht allein von einer Maschine getroffen werden. Die DSK nennt als Beispiel eine KI, die Bewerbungen selbstständig auswertet und eigenständig Einladungen zu Vorstellungsgesprächen verschickt. Ein Mensch muss die Entscheidung tatsächlich treffen, nicht nur abnicken.

Auftragsverarbeitung: Der Vertrag mit dem KI-Anbieter

Nutzt du ein KI-Tool eines externen Anbieters für eigene Zwecke, ist dieser in der Regel dein Auftragsverarbeiter. Dann brauchst du einen Vertrag zur Auftragsverarbeitung (AV-Vertrag) nach Art. 28 DSGVO. Darin steht unter anderem, dass der Anbieter die Daten nur nach deinen Weisungen verarbeitet, welche Sicherheitsmaßnahmen gelten und welche Unterauftragnehmer beteiligt sind.

Bei Consumer-Versionen von KI-Tools gibt es meist keinen AV-Vertrag. Bei Business- und Enterprise-Versionen bieten die großen Anbieter ihn an. OpenAI etwa stellt für ChatGPT Business, Enterprise und die API eine Data Processing Addendum bereit (OpenAI). Prüfe bei jedem Tool, ob der Vertrag tatsächlich abgeschlossen ist und nicht nur angeboten wird.

Drittlandtransfer, EU-Hosting und Data Privacy Framework

Viele KI-Anbieter sitzen in den USA. Werden Daten dorthin übermittelt, gelten die Art. 44 ff. DSGVO. Es gibt drei gängige Wege:

  1. EU-US Data Privacy Framework (DPF): Seit Juli 2023 gibt es einen Angemessenheitsbeschluss der EU-Kommission für US-Unternehmen, die nach dem DPF zertifiziert sind. Das Gericht der EU hat ihn im September 2025 bestätigt (Rechtssache Latombe). Gegen dieses Urteil läuft ein Rechtsmittel beim Gerichtshof der EU (C-703/25 P). Der Beschluss gilt, bis ein Gericht etwas anderes entscheidet. Ganz ausgeschlossen ist ein erneutes Kippen wie bei den Vorgängerregelungen aber nicht.
  2. Standardvertragsklauseln: Sie sind der klassische Weg, wenn der Empfänger nicht zertifiziert ist, und häufig zusätzlich im AV-Vertrag enthalten.
  3. EU-Hosting: Daten werden in der EU gespeichert und verarbeitet. OpenAI bietet das etwa für ChatGPT Enterprise, Edu und die API an, Microsoft für seine Cloud-Dienste einschließlich Copilot über die EU Data Boundary. Prüfe, welche Ausnahmen gelten, etwa bei Lastspitzen, einzelnen KI-Modellen oder Support-Zugriffen.

Praktisch heißt das: Für sensible Daten ist ein Tool mit EU-Hosting und AV-Vertrag die sicherste Wahl. Für weniger kritische Anwendungen kann ein DPF-zertifizierter Anbieter mit AV-Vertrag ausreichen. Ob ein US-Anbieter zertifiziert ist, kannst du auf der offiziellen Liste unter dataprivacyframework.gov prüfen.

Datenschutz-Folgenabschätzung (DSFA)

Birgt eine Verarbeitung voraussichtlich ein hohes Risiko für die Rechte der Betroffenen, ist vorab eine Datenschutz-Folgenabschätzung nach Art. 35 DSGVO Pflicht. Die DSK schreibt in ihrer Orientierungshilfe, dass dies beim Einsatz von KI-Anwendungen vielfach der Fall sein wird. Typische Auslöser sind die Bewertung von Personen, die Verarbeitung von Beschäftigtendaten in großem Umfang, sensible Daten oder neue Technologien mit unklaren Folgen.

Für die DSFA brauchst du Informationen des Anbieters über die Funktionsweise des Systems. Achte deshalb schon bei der Auswahl darauf, dass der Anbieter diese bereitstellt. Für einfache Anwendungen wie einen Textassistenten ohne Personendaten reicht oft eine dokumentierte Vorabprüfung, die begründet, warum keine DSFA nötig ist.

Transparenz und Betroffenenrechte

Wer personenbezogene Daten mit KI verarbeitet, muss die Betroffenen informieren (Art. 13 und 14 DSGVO). Konkret heißt das: Datenschutzerklärung und Informationen für Beschäftigte ergänzen, eingesetzte Tools und Zwecke nennen, bei automatisierten Entscheidungen die Logik verständlich erklären.

Auch die Betroffenenrechte gelten bei KI uneingeschränkt: Auskunft, Berichtigung, Löschung und Widerspruch (Art. 15 bis 21 DSGVO). Die DSK weist darauf hin, dass KI-Ergebnisse falsche Angaben über Personen enthalten können. Du brauchst also einen Prozess, wie du solche Anfragen auch für Daten in KI-Systemen beantwortest. Seit dem 2. August 2026 kommt außerdem Art. 50 der KI-Verordnung dazu: Menschen müssen grundsätzlich erkennen können, dass sie mit einem KI-System sprechen, zum Beispiel mit einem Chatbot.

Consumer-Tools vs. Business- und Enterprise-Versionen

Der größte Hebel für Datenschutz ist oft die Wahl der richtigen Version. Die DSK empfiehlt ausdrücklich, Beschäftigten betriebliche Accounts zur Verfügung zu stellen, statt sie mit privaten Konten arbeiten zu lassen.

Consumer-Version (kostenlos oder Plus) Business- oder Enterprise-Version
Training mit deinen Eingaben oft standardmäßig möglich, Opt-out nötig laut Anbietern standardmäßig ausgeschlossen
AV-Vertrag meist nicht verfügbar in der Regel verfügbar
Datenspeicherung in der EU meist nicht wählbar teils wählbar (z. B. Enterprise)
Verwaltung durch die IT keine zentrale Konten, Rechte, Löschfristen
Für Kundendaten geeignet nein mit Vertrag und Regeln: ja

Welche Lösung für dein Unternehmen passt, hängt stark von deiner IT-Landschaft ab. Einen ausführlichen Vergleich findest du in Copilot vs. ChatGPT Enterprise.

Zusammenspiel mit dem EU AI Act

DSGVO und KI-Verordnung gelten nebeneinander. Die DSGVO schützt personenbezogene Daten, die KI-Verordnung regelt KI-Systeme nach ihrem Risiko. Für die meisten Unternehmen sind drei Punkte aus dem AI Act relevant:

  • KI-Kompetenz (Art. 4): Seit dem 2. Februar 2025 müssen Unternehmen Maßnahmen ergreifen, damit ihr Team KI sicher nutzt. Wie das geht, erklärt unser Beitrag zur KI-Schulungspflicht.
  • Transparenz (Art. 50): Seit dem 2. August 2026 gelten Kennzeichnungs- und Informationspflichten, etwa bei Chatbots und KI-generierten Inhalten.
  • Hochrisiko-KI: Etwa KI zur Bewerberauswahl. Die Pflichten dafür gelten nach dem Digital Omnibus ab dem 2. Dezember 2027.

Auch die DSGVO selbst könnte sich ändern. Die EU-Kommission hat im November 2025 mit dem „Digital Omnibus“ Anpassungen vorgeschlagen, unter anderem zur Nutzung von Daten für KI. Anders als der KI-Teil ist dieser Datenschutz-Teil Stand Anfang Oktober 2026 noch nicht beschlossen. Bis dahin gilt die DSGVO unverändert. Für Urheberrechtsfragen rund um KI-Inhalte lies unseren Beitrag KI und Urheberrecht.

Typische Fälle: Risiko und Maßnahme

Fall Risiko Maßnahme
ChatGPT im Team mit privaten Konten hoch: Kundendaten landen ohne Vertrag beim Anbieter, evtl. im Training Business-Version mit AV-Vertrag, Training aus, KI-Richtlinie mit klaren Tabus
ChatGPT oder Copilot mit Business-Lizenz mittel: Daten verlassen evtl. die EU, Nutzung oft ungeregelt AV-Vertrag prüfen, EU-Hosting wo möglich, Schulung und Richtlinie
KI-Agent für Rechnungen mittel: Kontaktdaten und Bankverbindungen werden verarbeitet Rechtsgrundlage dokumentieren, AV-Vertrag, Freigabe durch Menschen, Protokoll jedes Schritts
Chatbot auf der Website mittel: Eingaben von Besuchern, eventuell sensible Angaben Hinweis auf KI, Datenschutzerklärung ergänzen, Antworten nur aus freigegebenem Wissen, Löschfristen
Meeting-Transkription mittel bis hoch: Beschäftigtendaten, Mitschnitt von Gesprächen Information aller Teilnehmenden, Betriebsrat einbinden, Speicherdauer begrenzen
KI-Vorauswahl von Bewerbungen hoch: Art. 22 DSGVO, künftig Hochrisiko nach AI Act DSFA, Mensch entscheidet, Transparenz gegenüber Bewerbern

Checkliste: KI DSGVO-konform einführen

  1. Bestandsaufnahme machen: Welche KI-Tools nutzt dein Team bereits, auch inoffiziell?
  2. Zweck festlegen: Wofür wird jedes Tool eingesetzt, und sind personenbezogene Daten im Spiel?
  3. Rechtsgrundlage dokumentieren: Für jede Verarbeitung mit Personenbezug, bei berechtigtem Interesse mit Abwägung.
  4. Datenschutzbeauftragten einbinden: Früh, nicht erst kurz vor dem Start. Bei Beschäftigtendaten auch den Betriebsrat.
  5. Richtige Version wählen: Betriebliche Konten in Business- oder Enterprise-Versionen statt privater Accounts.
  6. AV-Vertrag abschließen: Und die Unterauftragnehmer prüfen.
  7. Drittlandtransfer klären: EU-Hosting, DPF-Zertifizierung oder Standardvertragsklauseln.
  8. Datenschutzfreundlich einstellen: Training mit Eingaben ausschalten, Speicherung von Verläufen begrenzen, Zugriffsrechte vergeben.
  9. DSFA prüfen: Vorabprüfung dokumentieren und bei hohem Risiko eine vollständige DSFA durchführen.
  10. Transparenz herstellen: Datenschutzerklärung und Beschäftigteninformationen ergänzen, KI-Chatbots kennzeichnen.
  11. KI-Richtlinie schreiben: Erlaubte Tools, verbotene Daten, Prüfpflicht für Ergebnisse, Ansprechpartner.
  12. Team schulen: Damit die Regeln im Alltag ankommen und die Pflicht nach Art. 4 AI Act erfüllt ist.

Wer KI-Systeme selbst entwickelt oder betreibt, findet in zwei weiteren Papieren der DSK nützliche Details: zu technischen und organisatorischen Maßnahmen (Juni 2025) und zu KI-Systemen mit RAG-Methode (Oktober 2025). Beide sind auf der Übersichtsseite der Datenschutzkonferenz verlinkt.

Wie aiworx Projekte datenschutzbewusst umsetzt

Wir bauen KI-Agenten, die als digitale Kollegen Aufgaben wie die Rechnungsverarbeitung übernehmen. Dabei gilt bei unserer KI-Automatisierung: Der Mensch gibt frei, wo ihr es wünscht, und jeder Schritt wird protokolliert. So bleibt nachvollziehbar, was der Agent mit welchen Daten getan hat. Das hilft bei Auskunftsanfragen und bei der Dokumentation für euren Datenschutzbeauftragten.

Für den KI-Kundenservice setzen wir unser eigenes Produkt pingo ein. pingo antwortet nur aus Wissen, das ihr freigegeben habt. Das senkt das Risiko, dass die KI falsche Angaben macht oder Inhalte preisgibt, die sie nicht nennen soll.

Und weil Datenschutz im Alltag vor allem an den Menschen hängt, behandeln wir den sicheren Umgang mit Firmendaten auch in unseren Workshops und Schulungen, inklusive KI-Richtlinien und der Pflichten aus dem EU AI Act. Unser Tipp: Bring deinen Datenschutzbeauftragten von Anfang an mit an den Tisch.

Häufige Fragen

Darf ich ChatGPT im Unternehmen DSGVO-konform nutzen? Ja, wenn du eine Business- oder Enterprise-Version mit AV-Vertrag nutzt, das Training mit euren Eingaben ausgeschlossen ist und klare Regeln gelten, welche Daten eingegeben werden dürfen. Private Konten für Kundendaten sind dagegen kaum DSGVO-konform zu betreiben.

Brauche ich für jedes KI-Tool einen AV-Vertrag? Immer dann, wenn der Anbieter in deinem Auftrag personenbezogene Daten verarbeitet. Nutzt du ein Tool nur mit Inhalten ohne Personenbezug, ist kein AV-Vertrag nötig. In der Praxis lässt sich das aber selten sicher ausschließen.

Ist eine Datenschutz-Folgenabschätzung bei KI immer Pflicht? Nicht immer, aber oft. Sie ist nötig, wenn voraussichtlich ein hohes Risiko für Betroffene besteht. Die Datenschutzkonferenz geht davon aus, dass das beim KI-Einsatz vielfach der Fall ist. Dokumentiere in jedem Fall die Vorabprüfung.

Ist das EU-US Data Privacy Framework noch gültig? Ja. Das Gericht der EU hat den Angemessenheitsbeschluss im September 2025 bestätigt. Ein Rechtsmittel beim Gerichtshof der EU ist anhängig, deshalb solltest du die Entwicklung verfolgen und für sensible Daten EU-Hosting bevorzugen.

Was droht bei Verstößen gegen die DSGVO? Bußgelder nach Art. 83 DSGVO von bis zu 20 Millionen Euro oder 4 Prozent des weltweiten Jahresumsatzes, dazu Schadensersatzansprüche Betroffener. Die Höhe richtet sich nach Schwere und Verschulden.

Ersetzt der EU AI Act die DSGVO bei KI? Nein. Beide gelten nebeneinander. Die DSGVO regelt den Umgang mit personenbezogenen Daten, die KI-Verordnung Pflichten rund um KI-Systeme wie KI-Kompetenz, Transparenz und Hochrisiko-Anwendungen.

Du willst KI einsetzen und den Datenschutz von Anfang an richtig aufsetzen? Lass uns in einem kostenlosen Erstgespräch über dein Vorhaben sprechen.

Kostenloses Erstgespräch

In 30 Minuten weißt du,wo KI bei dir wirkt.

Kostenlos und unverbindlich. Du sprichst direkt mit einem Gründer, nicht mit dem Vertrieb.

Maximilian Glas

Maximilian Glas

Gründer & CEO

Lieber direkt schreiben oder anrufen?

Ablauf des Gesprächs

  • 30 Min
  • Online
  • Kostenlos

Kostenlos und unverbindlich. Verschieben oder absagen geht jederzeit über den Link in der Einladung.

Direkt bei Calendly buchen