Ratgeber · Aktuell

KI und Datenschutz: Was Unternehmen beachten müssen

ChatGPT und andere KI-Werkzeuge im Büro: Welche Daten Mitarbeiter eingeben dürfen, was Sie mit dem Anbieter regeln müssen und was die KI-Verordnung verlangt.

· Aktualisiert am · 5 Min. Lesezeit

Wann gilt die DSGVO bei KI?

Die Datenschutz-Grundverordnung gilt, sobald personenbezogene Daten verarbeitet werden. Bei KI-Werkzeugen geschieht das an mehreren Stellen: bei der Eingabe („Fasse diese Kundenbeschwerde zusammen“), im Ergebnis, wenn die KI Aussagen über eine Person erzeugt, und beim Anbieter, der Eingaben speichern oder weiterverwenden kann. Auch das Hochladen eines Lebenslaufs, eines Vertrags mit Namen oder eines Fotos ist eine Verarbeitung.

Anonyme Informationen fallen nicht unter die Verordnung. Wer Eingaben vorher wirksam anonymisiert, hat das Problem für diese Eingaben vermieden. Wie hoch die Hürde dafür ist, zeigt unser Beitrag zu personenbezogenen Daten.

Rechtsgrundlage und Zweck

Jede Verarbeitung braucht nach Art. 6 Abs. 1 mindestens eine Rechtsgrundlage, zum Beispiel eine Einwilligung, die Erfüllung eines Vertrags, eine rechtliche Verpflichtung oder die Wahrung berechtigter Interessen, sofern nicht die Interessen der betroffenen Person überwiegen. Legen Sie vor dem Einsatz fest, wofür das Werkzeug genutzt wird. Wollen Sie Daten, die Sie für einen anderen Zweck erhoben haben, in ein KI-Werkzeug geben, prüfen Sie nach Art. 6 Abs. 4, ob der neue Zweck mit dem ursprünglichen vereinbar ist. Berücksichtigen Sie dabei unter anderem die Art der Daten, die möglichen Folgen für die Betroffenen und geeignete Garantien.

Besondere Kategorien von Daten, etwa Gesundheitsdaten, unterliegen zusätzlich dem Verbot des Art. 9. Geben Sie solche Daten nicht in allgemeine KI-Werkzeuge ein.

Auftragsverarbeitung mit dem KI-Anbieter

Verarbeitet der Anbieter die Eingaben in Ihrem Auftrag, arbeiten Sie nach Art. 28 Abs. 1 nur mit Anbietern, die hinreichend Garantien für geeignete technische und organisatorische Maßnahmen bieten. Die Verarbeitung erfolgt auf Grundlage eines schriftlichen, auch elektronisch möglichen Vertrags (Art. 28 Abs. 3 und 9). Er muss unter anderem festlegen, dass der Anbieter Daten nur auf Ihre dokumentierte Weisung verarbeitet und nach Ende der Leistung löscht oder zurückgibt. Mehr dazu: Auftragsverarbeitungsvertrag.

Prüfen Sie bei jedem Anbieter insbesondere:

  • Werden Eingaben zum Training eigener Modelle verwendet? Gibt es eine Möglichkeit, das auszuschließen?
  • Wo werden die Daten verarbeitet und gespeichert?
  • Welche Unterauftragnehmer sind beteiligt (Art. 28 Abs. 2 und 4)?
  • Wie lange werden Eingaben gespeichert, und können sie gelöscht werden?

Drittlandübermittlung

Werden Daten an Anbieter außerhalb der Europäischen Union übermittelt, ist das nach Art. 44 Abs. 1 nur zulässig, wenn die Bedingungen des Kapitels V der Verordnung eingehalten werden. Klären Sie, auf welcher Grundlage der Anbieter Daten übermittelt, und lassen Sie sich diese vertraglich zusichern.

Datenschutz-Folgenabschätzung

Hat der KI-Einsatz voraussichtlich ein hohes Risiko für die Betroffenen, führen Sie vorab eine Datenschutz-Folgenabschätzung durch (Art. 35 Abs. 1). Das gilt insbesondere, wenn KI Personen systematisch und umfassend bewertet und daraus Entscheidungen mit erheblicher Wirkung folgen (Abs. 3 Buchstabe a). Die Liste der Datenschutzkonferenz führt außerdem den Einsatz künstlicher Intelligenz zur Steuerung der Interaktion mit Betroffenen oder zur Bewertung persönlicher Aspekte auf.

Mitarbeiter-Richtlinie: Was wir empfehlen

Ohne Regeln nutzen Mitarbeiter KI-Werkzeuge auf eigene Faust. Legen Sie deshalb schriftlich fest:

KI-Verordnung: Pflicht zur KI-Kompetenz

Art. 4 der KI-Verordnung (Verordnung (EU) 2024/1689) verpflichtet Anbieter und Betreiber von KI-Systemen, Maßnahmen zu ergreifen, um nach besten Kräften sicherzustellen, dass ihr Personal und andere Personen, die in ihrem Auftrag mit dem Betrieb und der Nutzung von KI-Systemen befasst sind, über ausreichende KI-Kompetenz verfügen. Nach dem Hinweispapier der Bundesnetzagentur gilt diese Pflicht seit Anfang Februar 2025 und sieht keine Zertifizierungspflicht für Schulungen vor. Im Rahmen des „Digitalen Omnibus“ wird eine Abschwächung dieser Pflicht diskutiert. Unabhängig davon bleibt die Schulung Ihrer Mitarbeiter der wirksamste Weg, Datenschutzverstöße durch KI zu vermeiden. Unsere Datenschutzschulung vermittelt die Grundlagen.

Häufige Fragen

Kurz beantwortet

Darf ich personenbezogene Daten in ChatGPT eingeben?

Nur, wenn dafür eine Rechtsgrundlage besteht, der Zweck feststeht und mit dem Anbieter die erforderlichen Verträge geschlossen sind. Ohne diese Voraussetzungen sollten keine personenbezogenen Daten eingegeben werden.

Brauche ich einen Auftragsverarbeitungsvertrag mit dem KI-Anbieter?

Ja, wenn der Anbieter Daten in Ihrem Auftrag verarbeitet (Art. 28). Der Vertrag muss schriftlich oder elektronisch geschlossen werden und die Inhalte des Art. 28 Abs. 3 enthalten.

Ist KI-Einsatz im Unternehmen DSFA-pflichtig?

Nicht automatisch. Eine Datenschutz-Folgenabschätzung ist nötig, wenn voraussichtlich ein hohes Risiko besteht (Art. 35). Die Datenschutzkonferenz führt den KI-Einsatz zur Steuerung der Interaktion mit Betroffenen oder zur Bewertung persönlicher Aspekte auf ihrer Muss-Liste auf.

Brauche ich eine KI-Richtlinie für Mitarbeiter?

Das Gesetz schreibt sie nicht ausdrücklich vor. Sie ist aber der einfachste Weg, den Umgang mit Daten zu steuern und den Nachweis nach Art. 24 DSGVO zu führen. Zusätzlich verlangt Art. 4 der KI-Verordnung KI-Kompetenz beim Personal.

Was verlangt Art. 4 der KI-Verordnung?

Anbieter und Betreiber von KI-Systemen ergreifen Maßnahmen, um nach besten Kräften sicherzustellen, dass Personal und beauftragte Personen über ausreichende KI-Kompetenz verfügen. Ein bestimmtes Schulungsformat schreibt die Vorschrift nicht vor.

Datenschutzschulung

Ihr Team nutzt KI sicher und datenschutzkonform.

In unserer Schulung lernen Mitarbeiter, welche Daten sie in KI-Werkzeuge eingeben dürfen und welche nicht.