Ratgeber
Datenschutz und KI-Compliance und Datenschutz: was die DSGVO verlangt
Sobald bei Datenschutz und KI-Compliance personenbezogene Daten verarbeitet werden, gelten klare Pflichten. Welche das konkret sind, was in der Praxis fast immer fehlt und was tatsächlich reicht.
Sobald bei Datenschutz und KI-Compliance personenbezogene Daten verarbeitet werden, braucht es Rechtsgrundlage, Zweckbindung, definierte Löschfristen, Information der Betroffenen und einen Auftragsverarbeitungsvertrag mit jedem beteiligten Dienstleister. In der Praxis fehlen fast immer dieselben drei Punkte: die Löschfrist, der Hinweis an der Erhebungsstelle und die Klärung, ob der Anbieter die Daten für eigenes Training nutzt.
01 — Datenschutz
Was die DSGVO verlangt
Sobald personenbezogene Daten verarbeitet werden — und das passiert schneller als gedacht, etwa sobald jemand einen Namen oder eine Telefonnummer eingibt — gelten die üblichen Pflichten: Rechtsgrundlage benennen, Zweck festlegen, Datensparsamkeit einhalten, Löschfristen definieren, Betroffene informieren.
Praktisch heißt das für Datenschutz und KI-Compliance: ein Auftragsverarbeitungsvertrag mit jedem beteiligten Dienstleister, die Prüfung, wo verarbeitet wird, eine dokumentierte Löschfrist und eine verständliche Passage in der Datenschutzerklärung. Drei Dinge fehlen in der Praxis fast immer: die definierte Löschfrist, der Hinweis an der Stelle, an der die Daten erhoben werden, und die Klärung, ob der Anbieter die Daten für eigenes Training nutzt.
Eine Datenschutz-Folgenabschätzung ist nur bei voraussichtlich hohem Risiko nötig — bei den meisten Vorhaben dieser Art nicht. Die Prüfung selbst sollte trotzdem dokumentiert werden, damit im Anlassfall nachvollziehbar ist, warum sie entfallen ist.
02 — Vertrag
Was schriftlich geklärt gehört
- Eigentum an Daten und Zugängen. Sie gehören dem Auftraggeber. Wenn ein Anbieter das nicht klar bestätigt, ist das die wichtigste Information des Gesprächs.
- Herausgabe bei Beendigung. In welchem Format, in welcher Frist, zu welchen Kosten.
- Keine Mindestlaufzeit ohne Gegenleistung. Bindung ist vertretbar, wenn dafür etwas geliefert wird — sonst nicht.
- Was eine spätere Änderung kostet. Nicht der Projektpreis entscheidet über die Gesamtkosten, sondern der Stundensatz für das dritte Jahr.
- Dokumentation als Liefergegenstand. Nicht als Zusage, sondern als Position im Angebot.
03 — Risiken
Was schiefgehen kann
- Das System antwortet falsch. Begrenzbar, indem es ausschließlich aus geprüften Inhalten arbeitet und bei Unsicherheit weiterleitet statt zu raten. Das ist eine Konfigurationsentscheidung, keine Eigenschaft der Technik.
- Der Aufwand wird unterschätzt. Häufigster Grund: unklare Ausgangslage. Eine ehrliche Bestandsaufnahme vor dem Angebot verhindert das zuverlässiger als jeder Puffer.
- Niemand pflegt es. Das größte Risiko überhaupt — und das am leichtesten vermeidbare.
- Datenschutzlücken. Entstehen fast immer durch fehlende Löschfristen und unklare Zuständigkeit, selten durch die Technik selbst.
- Abhängigkeit vom Anbieter. Vermeidbar, wenn Zugänge, Daten und Dokumentation vertraglich beim Auftraggeber liegen.
04 — Fragen
Häufige Fragen
Dürfen wir Kundendaten in ChatGPT eingeben?
In der kostenlosen Variante ohne vertragliche Absicherung: nein. Mit einem Geschäftszugang, Auftragsverarbeitungsvertrag und ausgeschlossenem Training kann es zulässig sein — abhängig davon, um welche Daten es geht. Genau diese Unterscheidung gehört in die Nutzungsrichtlinie, weil sie im Alltag ständig relevant wird.
Müssen KI-generierte Texte gekennzeichnet werden?
Bei Inhalten, die veröffentlicht werden und synthetisch erzeugt oder wesentlich verändert wurden, ja. Rein interne Nutzung — Recherche, Entwürfe, Zusammenfassungen — löst diese Pflicht in der Regel nicht aus.
Gilt das auch für Einzelunternehmen?
Ja. Der AI Act unterscheidet nicht nach Unternehmensgröße, sondern nach Einsatzzweck und Risiko. Wer einen Chatbot auf der Website hat, ist betroffen — unabhängig davon, ob eine oder hundert Personen im Betrieb arbeiten.
Wie oft muss die Bestandsaufnahme aktualisiert werden?
Immer, wenn ein neues Werkzeug eingeführt wird oder sich der Einsatzzweck eines bestehenden ändert. Eine jährliche Überprüfung als Mindestintervall ist sinnvoll, auch ohne konkreten Anlass.
Brauchen wir eine Datenschutz-Folgenabschätzung?
Nicht generell. Sie wird nötig, wenn die Verarbeitung voraussichtlich ein hohes Risiko für Betroffene bedeutet — etwa bei umfangreicher Profilbildung. Für einen FAQ-Chatbot auf der Website ist sie üblicherweise nicht erforderlich. Wir prüfen das im Einzelfall und halten das Ergebnis schriftlich fest.
Was, wenn wir mehrere KI-Werkzeuge unterschiedlicher Anbieter nutzen?
Jedes Werkzeug wird einzeln bewertet — Anbieter, Datenverarbeitung und Risikoklasse unterscheiden sich. Die Nutzungsrichtlinie fasst die Ergebnisse zusammen, damit niemand jedes Werkzeug einzeln nachschlagen muss.
Reicht eine mündliche Absprache im Team statt einer schriftlichen Richtlinie?
Nein, im Streitfall oder bei einer Prüfung zählt nur, was dokumentiert ist. Eine kurze schriftliche Richtlinie schützt außerdem neue Mitarbeitende, die die mündliche Absprache nie gehört haben.
99 — Weiter
Passende Seiten
- Datenschutz und KI-Compliance — Übersicht
- Datenschutz und KI-Compliance — Dauer
- Datenschutz und KI-Compliance — Wirtschaftlichkeit
- Datenschutz und KI-Compliance — Typische Fehler
- Datenschutz und KI-Compliance — Risiken
- Datenschutz und KI-Compliance — Einführung
- Datenschutz und KI-Compliance — Selbst machen
- Datenschutz und KI-Compliance — Praxisbeispiele
- KI-Beratung
- KI-Schulung
- KI-Chatbot
- Alle Ratgeber
Datenschutz und KI-Compliance nach Region
Nächster Schritt
Erste Einschätzung, ohne Verpflichtung.
Beschreibt kurz, worum es geht. Ihr bekommt eine ehrliche Antwort dazu, was realistisch ist und was es ungefähr kostet.