Ratgeber

KI-Automatisierung und Datenschutz: was die DSGVO verlangt

Sobald bei KI-Automatisierung personenbezogene Daten verarbeitet werden, gelten klare Pflichten. Welche das konkret sind, was in der Praxis fast immer fehlt und was tatsächlich reicht.

Angebot nach Anfrage4 bis 8 WochenStand 2026
Kurz gesagt

Sobald bei KI-Automatisierung personenbezogene Daten verarbeitet werden, braucht es Rechtsgrundlage, Zweckbindung, definierte Löschfristen, Information der Betroffenen und einen Auftragsverarbeitungsvertrag mit jedem beteiligten Dienstleister. In der Praxis fehlen fast immer dieselben drei Punkte: die Löschfrist, der Hinweis an der Erhebungsstelle und die Klärung, ob der Anbieter die Daten für eigenes Training nutzt.

01 — Datenschutz

Was die DSGVO verlangt

Sobald personenbezogene Daten verarbeitet werden — und das passiert schneller als gedacht, etwa sobald jemand einen Namen oder eine Telefonnummer eingibt — gelten die üblichen Pflichten: Rechtsgrundlage benennen, Zweck festlegen, Datensparsamkeit einhalten, Löschfristen definieren, Betroffene informieren.

Praktisch heißt das für KI-Automatisierung: ein Auftragsverarbeitungsvertrag mit jedem beteiligten Dienstleister, die Prüfung, wo verarbeitet wird, eine dokumentierte Löschfrist und eine verständliche Passage in der Datenschutzerklärung. Drei Dinge fehlen in der Praxis fast immer: die definierte Löschfrist, der Hinweis an der Stelle, an der die Daten erhoben werden, und die Klärung, ob der Anbieter die Daten für eigenes Training nutzt.

Eine Datenschutz-Folgenabschätzung ist nur bei voraussichtlich hohem Risiko nötig — bei den meisten Vorhaben dieser Art nicht. Die Prüfung selbst sollte trotzdem dokumentiert werden, damit im Anlassfall nachvollziehbar ist, warum sie entfallen ist.

02 — Vertrag

Was schriftlich geklärt gehört

  • Eigentum an Daten und Zugängen. Sie gehören dem Auftraggeber. Wenn ein Anbieter das nicht klar bestätigt, ist das die wichtigste Information des Gesprächs.
  • Herausgabe bei Beendigung. In welchem Format, in welcher Frist, zu welchen Kosten.
  • Keine Mindestlaufzeit ohne Gegenleistung. Bindung ist vertretbar, wenn dafür etwas geliefert wird — sonst nicht.
  • Was eine spätere Änderung kostet. Nicht der Projektpreis entscheidet über die Gesamtkosten, sondern der Stundensatz für das dritte Jahr.
  • Dokumentation als Liefergegenstand. Nicht als Zusage, sondern als Position im Angebot.

03 — Risiken

Was schiefgehen kann

  • Das System antwortet falsch. Begrenzbar, indem es ausschließlich aus geprüften Inhalten arbeitet und bei Unsicherheit weiterleitet statt zu raten. Das ist eine Konfigurationsentscheidung, keine Eigenschaft der Technik.
  • Der Aufwand wird unterschätzt. Häufigster Grund: unklare Ausgangslage. Eine ehrliche Bestandsaufnahme vor dem Angebot verhindert das zuverlässiger als jeder Puffer.
  • Niemand pflegt es. Das größte Risiko überhaupt — und das am leichtesten vermeidbare.
  • Datenschutzlücken. Entstehen fast immer durch fehlende Löschfristen und unklare Zuständigkeit, selten durch die Technik selbst.
  • Abhängigkeit vom Anbieter. Vermeidbar, wenn Zugänge, Daten und Dokumentation vertraglich beim Auftraggeber liegen.

04 — Fragen

Häufige Fragen

Was sagt der EU AI Act dazu?

Die meisten betrieblichen Anwendungsfälle fallen in die Kategorie mit geringem Risiko und lösen vor allem Transparenzpflichten aus. Wo Kunden direkt mit dem System sprechen oder KI-generierte Inhalte veröffentlicht werden, kennzeichnen wir das. Bei Anwendungen im Personalbereich schauen wir genauer hin, dort gelten strengere Regeln.

Wie unterscheidet sich das von einem Chatbot?

Ein Chatbot beantwortet Fragen im Dialog. KI-Automatisierung läuft im Hintergrund ohne Gespräch — sie liest, ordnet ein und entscheidet vor, während jemand anderes an der eigentlichen Arbeit sitzt.

Brauchen wir dafür große Datenmengen?

Nein. Anders als beim klassischen maschinellen Lernen reichen für die meisten Anwendungsfälle ein paar Dutzend gute Beispiele, weil das Sprachmodell die Sprachkompetenz schon mitbringt.

Was, wenn sich die Dokumente oder Formate ändern?

Solange die inhaltliche Bedeutung gleich bleibt, kommt das System gut zurecht — anders als starre, feldbasierte Erkennung. Grundlegend neue Dokumentarten brauchen eine kurze Nachjustierung, keinen Neubau.

Was ist der Unterschied zu normaler Automatisierung?

Normale Automatisierung folgt festen Regeln: Wenn Feld A gefüllt ist, mach B. KI-Automatisierung kommt dort ins Spiel, wo es keine festen Felder gibt — freier Text, Bilder, wechselnde Dokumentformate. Beides zusammen ist meist die richtige Antwort, nicht eines von beiden.

Können wir klein anfangen?

Das ist der einzige sinnvolle Weg. Ein Anwendungsfall, acht Wochen, messbares Ergebnis. Was danach kommt, entscheidet ihr auf Basis dessen, was ihr gesehen habt.

Landen unsere Daten im Training eines Sprachmodells?

Nein. Wir nutzen ausschließlich Zugänge, bei denen Training mit Kundendaten vertraglich ausgeschlossen ist, und verarbeiten in der EU. Bei besonders sensiblen Daten setzen wir Modelle ein, die auf eurer eigenen Infrastruktur laufen.

Nächster Schritt

Schickt uns ein paar Sätze zu eurem Vorhaben.

Wir lesen jede Anfrage selbst und melden uns persönlich zurück. Kein Vertriebsteam, kein Rückrufformular in die Leere.