Ratgeber

Datenschutz und KI-Compliance und Datenschutz: was die DSGVO verlangt

Sobald bei Datenschutz und KI-Compliance personenbezogene Daten verarbeitet werden, gelten klare Pflichten. Welche das konkret sind, was in der Praxis fast immer fehlt und was tatsächlich reicht.

Angebot nach Anfrage3 bis 5 WochenStand 2026
Kurz gesagt

Sobald bei Datenschutz und KI-Compliance personenbezogene Daten verarbeitet werden, braucht es Rechtsgrundlage, Zweckbindung, definierte Löschfristen, Information der Betroffenen und einen Auftragsverarbeitungsvertrag mit jedem beteiligten Dienstleister. In der Praxis fehlen fast immer dieselben drei Punkte: die Löschfrist, der Hinweis an der Erhebungsstelle und die Klärung, ob der Anbieter die Daten für eigenes Training nutzt.

01 — Datenschutz

Was die DSGVO verlangt

Sobald personenbezogene Daten verarbeitet werden — und das passiert schneller als gedacht, etwa sobald jemand einen Namen oder eine Telefonnummer eingibt — gelten die üblichen Pflichten: Rechtsgrundlage benennen, Zweck festlegen, Datensparsamkeit einhalten, Löschfristen definieren, Betroffene informieren.

Praktisch heißt das für Datenschutz und KI-Compliance: ein Auftragsverarbeitungsvertrag mit jedem beteiligten Dienstleister, die Prüfung, wo verarbeitet wird, eine dokumentierte Löschfrist und eine verständliche Passage in der Datenschutzerklärung. Drei Dinge fehlen in der Praxis fast immer: die definierte Löschfrist, der Hinweis an der Stelle, an der die Daten erhoben werden, und die Klärung, ob der Anbieter die Daten für eigenes Training nutzt.

Eine Datenschutz-Folgenabschätzung ist nur bei voraussichtlich hohem Risiko nötig — bei den meisten Vorhaben dieser Art nicht. Die Prüfung selbst sollte trotzdem dokumentiert werden, damit im Anlassfall nachvollziehbar ist, warum sie entfallen ist.

02 — Vertrag

Was schriftlich geklärt gehört

  • Eigentum an Daten und Zugängen. Sie gehören dem Auftraggeber. Wenn ein Anbieter das nicht klar bestätigt, ist das die wichtigste Information des Gesprächs.
  • Herausgabe bei Beendigung. In welchem Format, in welcher Frist, zu welchen Kosten.
  • Keine Mindestlaufzeit ohne Gegenleistung. Bindung ist vertretbar, wenn dafür etwas geliefert wird — sonst nicht.
  • Was eine spätere Änderung kostet. Nicht der Projektpreis entscheidet über die Gesamtkosten, sondern der Stundensatz für das dritte Jahr.
  • Dokumentation als Liefergegenstand. Nicht als Zusage, sondern als Position im Angebot.

03 — Risiken

Was schiefgehen kann

  • Das System antwortet falsch. Begrenzbar, indem es ausschließlich aus geprüften Inhalten arbeitet und bei Unsicherheit weiterleitet statt zu raten. Das ist eine Konfigurationsentscheidung, keine Eigenschaft der Technik.
  • Der Aufwand wird unterschätzt. Häufigster Grund: unklare Ausgangslage. Eine ehrliche Bestandsaufnahme vor dem Angebot verhindert das zuverlässiger als jeder Puffer.
  • Niemand pflegt es. Das größte Risiko überhaupt — und das am leichtesten vermeidbare.
  • Datenschutzlücken. Entstehen fast immer durch fehlende Löschfristen und unklare Zuständigkeit, selten durch die Technik selbst.
  • Abhängigkeit vom Anbieter. Vermeidbar, wenn Zugänge, Daten und Dokumentation vertraglich beim Auftraggeber liegen.

04 — Fragen

Häufige Fragen

Dürfen wir Kundendaten in ChatGPT eingeben?

In der kostenlosen Variante ohne vertragliche Absicherung: nein. Mit einem Geschäftszugang, Auftragsverarbeitungsvertrag und ausgeschlossenem Training kann es zulässig sein — abhängig davon, um welche Daten es geht. Genau diese Unterscheidung gehört in die Nutzungsrichtlinie, weil sie im Alltag ständig relevant wird.

Müssen KI-generierte Texte gekennzeichnet werden?

Bei Inhalten, die veröffentlicht werden und synthetisch erzeugt oder wesentlich verändert wurden, ja. Rein interne Nutzung — Recherche, Entwürfe, Zusammenfassungen — löst diese Pflicht in der Regel nicht aus.

Gilt das auch für Einzelunternehmen?

Ja. Der AI Act unterscheidet nicht nach Unternehmensgröße, sondern nach Einsatzzweck und Risiko. Wer einen Chatbot auf der Website hat, ist betroffen — unabhängig davon, ob eine oder hundert Personen im Betrieb arbeiten.

Wie oft muss die Bestandsaufnahme aktualisiert werden?

Immer, wenn ein neues Werkzeug eingeführt wird oder sich der Einsatzzweck eines bestehenden ändert. Eine jährliche Überprüfung als Mindestintervall ist sinnvoll, auch ohne konkreten Anlass.

Brauchen wir eine Datenschutz-Folgenabschätzung?

Nicht generell. Sie wird nötig, wenn die Verarbeitung voraussichtlich ein hohes Risiko für Betroffene bedeutet — etwa bei umfangreicher Profilbildung. Für einen FAQ-Chatbot auf der Website ist sie üblicherweise nicht erforderlich. Wir prüfen das im Einzelfall und halten das Ergebnis schriftlich fest.

Was, wenn wir mehrere KI-Werkzeuge unterschiedlicher Anbieter nutzen?

Jedes Werkzeug wird einzeln bewertet — Anbieter, Datenverarbeitung und Risikoklasse unterscheiden sich. Die Nutzungsrichtlinie fasst die Ergebnisse zusammen, damit niemand jedes Werkzeug einzeln nachschlagen muss.

Reicht eine mündliche Absprache im Team statt einer schriftlichen Richtlinie?

Nein, im Streitfall oder bei einer Prüfung zählt nur, was dokumentiert ist. Eine kurze schriftliche Richtlinie schützt außerdem neue Mitarbeitende, die die mündliche Absprache nie gehört haben.

Nächster Schritt

Erste Einschätzung, ohne Verpflichtung.

Beschreibt kurz, worum es geht. Ihr bekommt eine ehrliche Antwort dazu, was realistisch ist und was es ungefähr kostet.