Ratgeber
Datenschutz und KI-Compliance: Risiken und wie man sie begrenzt
Was bei Datenschutz und KI-Compliance schiefgehen kann, wie wahrscheinlich das jeweils ist und mit welchen Festlegungen sich das vorher abstellen lässt — ohne Dramatisierung und ohne Beschönigung.
Das größte Risiko bei Datenschutz und KI-Compliance ist nicht die Technik, sondern dass niemand das System nach dem Start pflegt. Falsche Antworten lassen sich begrenzen, indem ausschließlich aus geprüften Inhalten gearbeitet und bei Unsicherheit weitergeleitet wird; Abhängigkeit vermeidet man, indem Zugänge, Daten und Dokumentation vertraglich beim Auftraggeber liegen.
01 — Risiken
Was schiefgehen kann
- Das System antwortet falsch. Begrenzbar, indem es ausschließlich aus geprüften Inhalten arbeitet und bei Unsicherheit weiterleitet statt zu raten. Das ist eine Konfigurationsentscheidung, keine Eigenschaft der Technik.
- Der Aufwand wird unterschätzt. Häufigster Grund: unklare Ausgangslage. Eine ehrliche Bestandsaufnahme vor dem Angebot verhindert das zuverlässiger als jeder Puffer.
- Niemand pflegt es. Das größte Risiko überhaupt — und das am leichtesten vermeidbare.
- Datenschutzlücken. Entstehen fast immer durch fehlende Löschfristen und unklare Zuständigkeit, selten durch die Technik selbst.
- Abhängigkeit vom Anbieter. Vermeidbar, wenn Zugänge, Daten und Dokumentation vertraglich beim Auftraggeber liegen.
02 — Warnsignale
Wann man skeptisch werden sollte
- Garantierte Ergebnisse. Wer Platz eins bei Google oder eine bestimmte Umsatzsteigerung zusagt, verkauft etwas, das er nicht liefern kann.
- Kein Nein. Ein Anbieter, der jedes Vorhaben für eine gute Idee hält, hat entweder nicht zugehört oder verkauft nur.
- Zeitdruck. Befristete Rabatte auf Projektpreise sind ein Vertriebsinstrument, kein Angebot.
- Unklare Eigentumsverhältnisse. Wer nicht klar sagt, wem Daten und Zugänge gehören, meint es nicht gut.
- Kein Ansprechpartner mit Fachkenntnis. Wenn im Erstgespräch nur Vertrieb sitzt, entstehen die Missverständnisse dort.
03 — Vertrag
Was schriftlich geklärt gehört
- Eigentum an Daten und Zugängen. Sie gehören dem Auftraggeber. Wenn ein Anbieter das nicht klar bestätigt, ist das die wichtigste Information des Gesprächs.
- Herausgabe bei Beendigung. In welchem Format, in welcher Frist, zu welchen Kosten.
- Keine Mindestlaufzeit ohne Gegenleistung. Bindung ist vertretbar, wenn dafür etwas geliefert wird — sonst nicht.
- Was eine spätere Änderung kostet. Nicht der Projektpreis entscheidet über die Gesamtkosten, sondern der Stundensatz für das dritte Jahr.
- Dokumentation als Liefergegenstand. Nicht als Zusage, sondern als Position im Angebot.
04 — Fragen
Häufige Fragen
Dürfen wir Kundendaten in ChatGPT eingeben?
In der kostenlosen Variante ohne vertragliche Absicherung: nein. Mit einem Geschäftszugang, Auftragsverarbeitungsvertrag und ausgeschlossenem Training kann es zulässig sein — abhängig davon, um welche Daten es geht. Genau diese Unterscheidung gehört in die Nutzungsrichtlinie, weil sie im Alltag ständig relevant wird.
Müssen KI-generierte Texte gekennzeichnet werden?
Bei Inhalten, die veröffentlicht werden und synthetisch erzeugt oder wesentlich verändert wurden, ja. Rein interne Nutzung — Recherche, Entwürfe, Zusammenfassungen — löst diese Pflicht in der Regel nicht aus.
Brauchen wir eine Datenschutz-Folgenabschätzung?
Nicht generell. Sie wird nötig, wenn die Verarbeitung voraussichtlich ein hohes Risiko für Betroffene bedeutet — etwa bei umfangreicher Profilbildung. Für einen FAQ-Chatbot auf der Website ist sie üblicherweise nicht erforderlich. Wir prüfen das im Einzelfall und halten das Ergebnis schriftlich fest.
Wie oft muss die Bestandsaufnahme aktualisiert werden?
Immer, wenn ein neues Werkzeug eingeführt wird oder sich der Einsatzzweck eines bestehenden ändert. Eine jährliche Überprüfung als Mindestintervall ist sinnvoll, auch ohne konkreten Anlass.
Gilt das auch für Einzelunternehmen?
Ja. Der AI Act unterscheidet nicht nach Unternehmensgröße, sondern nach Einsatzzweck und Risiko. Wer einen Chatbot auf der Website hat, ist betroffen — unabhängig davon, ob eine oder hundert Personen im Betrieb arbeiten.
Was, wenn wir mehrere KI-Werkzeuge unterschiedlicher Anbieter nutzen?
Jedes Werkzeug wird einzeln bewertet — Anbieter, Datenverarbeitung und Risikoklasse unterscheiden sich. Die Nutzungsrichtlinie fasst die Ergebnisse zusammen, damit niemand jedes Werkzeug einzeln nachschlagen muss.
Reicht eine mündliche Absprache im Team statt einer schriftlichen Richtlinie?
Nein, im Streitfall oder bei einer Prüfung zählt nur, was dokumentiert ist. Eine kurze schriftliche Richtlinie schützt außerdem neue Mitarbeitende, die die mündliche Absprache nie gehört haben.
99 — Weiter
Passende Seiten
- Datenschutz und KI-Compliance — Übersicht
- Datenschutz und KI-Compliance — Wirtschaftlichkeit
- Datenschutz und KI-Compliance — Praxisbeispiele
- Datenschutz und KI-Compliance — Einführung
- Datenschutz und KI-Compliance — Datenschutz
- Datenschutz und KI-Compliance — Dauer
- Datenschutz und KI-Compliance — Laufender Betrieb
- Datenschutz und KI-Compliance — Vor- und Nachteile
- KI-Beratung
- KI-Schulung
- KI-Chatbot
- Alle Ratgeber
Datenschutz und KI-Compliance nach Region
Nächster Schritt
Erste Einschätzung, ohne Verpflichtung.
Beschreibt kurz, worum es geht. Ihr bekommt eine ehrliche Antwort dazu, was realistisch ist und was es ungefähr kostet.