Ratgeber

Datenschutz und KI-Compliance einführen: Schritt für Schritt

Der Weg von der Entscheidung bis zum laufenden Betrieb — in der Reihenfolge, die sich in kleinen Betrieben bewährt hat, inklusive der Stellen, an denen Projekte typischerweise hängen bleiben.

Angebot nach Anfrage3 bis 5 WochenStand 2026
Kurz gesagt

Datenschutz und KI-Compliance wird eingeführt, indem zuerst der Engpass benannt, dann klein abgegrenzt und erst danach umgesetzt wird. Die Umsetzung selbst dauert 3 bis 5 Wochen; verzögert wird ein Projekt fast nie durch Technik, sondern durch fehlende Inhalte, Zugänge und Entscheidungen.

01 — Einstieg

Womit man anfängt

  1. Den Engpass benennen

    Nicht das Interessanteste, sondern das, was am meisten Zeit kostet. Eine Woche mitschreiben, was sich wiederholt, liefert eine realistischere Liste als jeder Workshop.

  2. Klein abgrenzen

    Ein Ablauf, ein messbares Ziel. Was funktioniert, wird erweitert — was nicht, kostet wenig.

  3. Die Ausgangslage sichten

    Welche Inhalte, Daten und Zugänge sind vorhanden. Bei Datenschutz und KI-Compliance ist das der Faktor, der Aufwand und Laufzeit am stärksten beeinflusst.

  4. Entscheiden, wer zuständig ist

    Für die Einführung und für den Betrieb danach. Ohne diese Festlegung veraltet jedes System.

  5. Erst dann Angebote einholen

    Mit klarem Umfang werden Angebote vergleichbar. Ohne ihn bekommt man Zahlen, die nichts miteinander zu tun haben.

02 — Ablauf

Die Schritte im Detail

  1. Bestand aufnehmen

    Was wird genutzt, von wem, mit welchen Daten. Meist mehr als der Geschäftsführung bekannt ist.

  2. Einordnen

    Risikoklasse je Anwendung, daraus die konkreten Pflichten.

  3. Regeln schreiben

    Eine Richtlinie, die kurz genug ist, dass sie gelesen wird.

  4. Umsetzen und nachweisen

    Kennzeichnungen einbauen, Schulung dokumentieren, Unterlagen ablegen.

03 — Mitwirkung

Was wir von euch brauchen

  • Eine Ansprechperson, die entscheiden darf — nicht nur weiterleiten.
  • Zugang zu den betroffenen Systemen, rechtzeitig und nicht am Tag des Livegangs.
  • Echte Beispiele aus dem Alltag — je unsauberer, desto nützlicher für den Test.
  • Zwei bis vier Stunden für Abstimmung, verteilt über die Projektlaufzeit.
  • Eine Antwort auf die Frage, was Erfolg bedeutet. Ohne die lässt sich hinterher nichts beurteilen.

04 — Engpässe

Woran es typischerweise hängt

  • Inhalte und Zulieferungen. Der mit Abstand häufigste Verzögerungsgrund. Texte, Bilder, Preislisten, Zugänge — was fehlt, blockiert.
  • Entscheidungen. Wenn unklar ist, wer freigibt, wartet das Projekt. Eine benannte Ansprechperson mit Entscheidungsbefugnis verkürzt die Laufzeit spürbar.
  • Zugänge zu Drittsystemen. Zugriff auf Warenwirtschaft, Telefonanlage oder CRM zu bekommen, dauert regelmäßig länger als die Anbindung selbst.
  • Abstimmungsrunden ohne Ende. Zwei Korrekturrunden sind normal, fünf sind ein Zeichen dafür, dass das Ziel am Anfang nicht klar war.

05 — Fragen

Häufige Fragen

Gilt das auch für Einzelunternehmen?

Ja. Der AI Act unterscheidet nicht nach Unternehmensgröße, sondern nach Einsatzzweck und Risiko. Wer einen Chatbot auf der Website hat, ist betroffen — unabhängig davon, ob eine oder hundert Personen im Betrieb arbeiten.

Dürfen wir Kundendaten in ChatGPT eingeben?

In der kostenlosen Variante ohne vertragliche Absicherung: nein. Mit einem Geschäftszugang, Auftragsverarbeitungsvertrag und ausgeschlossenem Training kann es zulässig sein — abhängig davon, um welche Daten es geht. Genau diese Unterscheidung gehört in die Nutzungsrichtlinie, weil sie im Alltag ständig relevant wird.

Müssen KI-generierte Texte gekennzeichnet werden?

Bei Inhalten, die veröffentlicht werden und synthetisch erzeugt oder wesentlich verändert wurden, ja. Rein interne Nutzung — Recherche, Entwürfe, Zusammenfassungen — löst diese Pflicht in der Regel nicht aus.

Wie oft muss die Bestandsaufnahme aktualisiert werden?

Immer, wenn ein neues Werkzeug eingeführt wird oder sich der Einsatzzweck eines bestehenden ändert. Eine jährliche Überprüfung als Mindestintervall ist sinnvoll, auch ohne konkreten Anlass.

Brauchen wir eine Datenschutz-Folgenabschätzung?

Nicht generell. Sie wird nötig, wenn die Verarbeitung voraussichtlich ein hohes Risiko für Betroffene bedeutet — etwa bei umfangreicher Profilbildung. Für einen FAQ-Chatbot auf der Website ist sie üblicherweise nicht erforderlich. Wir prüfen das im Einzelfall und halten das Ergebnis schriftlich fest.

Reicht eine mündliche Absprache im Team statt einer schriftlichen Richtlinie?

Nein, im Streitfall oder bei einer Prüfung zählt nur, was dokumentiert ist. Eine kurze schriftliche Richtlinie schützt außerdem neue Mitarbeitende, die die mündliche Absprache nie gehört haben.

Was, wenn wir mehrere KI-Werkzeuge unterschiedlicher Anbieter nutzen?

Jedes Werkzeug wird einzeln bewertet — Anbieter, Datenverarbeitung und Risikoklasse unterscheiden sich. Die Nutzungsrichtlinie fasst die Ergebnisse zusammen, damit niemand jedes Werkzeug einzeln nachschlagen muss.

Nächster Schritt

Erste Einschätzung, ohne Verpflichtung.

Beschreibt kurz, worum es geht. Ihr bekommt eine ehrliche Antwort dazu, was realistisch ist und was es ungefähr kostet.