Ihr Unternehmen darf KI nutzen. Die DSGVO verbietet weder ChatGPT, Copilot, Gemini noch einen KI-Notetaker, und die EU-KI-Verordnung ebenso wenig. Beide Gesetze verlangen, dass Sie wissen, welche KI-Tools Ihr Team nutzt und welche Daten hineingehen, und dass Sie sinnvolle Maßnahmen getroffen haben. Dieser Artikel erklärt zuerst die Probleme und dann die Maßnahmen.
KI mit offenen Augen nutzen
KI-Tools sparen kleinen Teams spürbar Zeit: E-Mails entwerfen, Besprechungen zusammenfassen, übersetzen, Code schreiben. Ein Verbot funktioniert selten. Mitarbeitende, die KI nützlich finden, wechseln einfach zu ihrem privaten Konto auf dem Smartphone, und dann haben Sie dasselbe Risiko ganz ohne Kontrolle.
Besser ist der Weg, den Sie bei anderer Software schon gehen: Wählen Sie die Tools, denen Sie vertrauen, richten Sie sie ordentlich ein und sagen Sie Ihrem Team, wie es sie nutzen soll. KI ist kein rechtlicher Sonderbereich. Sobald ein Name, eine E-Mail-Adresse, ein Lebenslauf oder eine Kundenbeschwerde in ein Tool gelangt, ist das eine Verarbeitung personenbezogener Daten nach der DSGVO, mit denselben Regeln wie für Ihr CRM oder Ihre Buchhaltungssoftware.
Welche Gesetze gelten
- Die DSGVO leistet den Großteil der Arbeit. Sie gilt für jeden KI-Einsatz mit personenbezogenen Daten, unabhängig vom Tool. Siehe den DSGVO-Text auf EUR-Lex.
- Die EU-KI-Verordnung (AI Act) fügt einige Pflichten für Unternehmen hinzu, die KI nutzen (sie nennt sie “Betreiber”). Für ein typisches kleines Unternehmen sind das: die KI-Kompetenz der Mitarbeitenden fördern, Transparenz gegenüber Menschen, die mit Ihrem Chatbot zu tun haben oder KI-generierte Inhalte sehen, und strengere Regeln, wenn Sie KI in Hochrisiko-Bereichen wie bei Einstellungen einsetzen. Siehe die KI-Verordnung auf EUR-Lex.
- Ihre Aufsichtsbehörde setzt die DSGVO-Seite durch: in Deutschland die zuständige Landesdatenschutzbehörde oder der BfDI, in Belgien die GBA/APD, in den Niederlanden die AP und in Frankreich die CNIL.
Die Datenschutzfragen, die KI für kleine Unternehmen aufwirft
1. Kostenlose und private Konten
Das ist das häufigste Problem. Kostenlose und private Versionen von KI-Tools werden meist zu Verbraucherbedingungen angeboten: Der Anbieter entscheidet, was mit Ihren Eingaben geschieht, in der Regel gibt es keinen Auftragsverarbeitungsvertrag, und Ihre Eingaben können zum Training des Modells verwendet werden, sofern das niemand abschaltet. Business-Versionen derselben Tools bieten in der Regel einen Auftragsverarbeitungsvertrag und trainieren standardmäßig nicht mit Ihren Daten. Dasselbe Tool, eine ganz andere rechtliche Lage.
2. Kein Auftragsverarbeitungsvertrag
Wenn ein KI-Anbieter personenbezogene Daten in Ihrem Auftrag verarbeitet, verlangt Artikel 28 DSGVO einen Auftragsverarbeitungsvertrag (AVV). Ohne ihn haben Sie keine vertragliche Kontrolle über Speicherdauer, Sicherheit oder Unterauftragsverarbeiter.
3. Daten verlassen die EU
Viele KI-Anbieter sitzen in den USA oder nutzen dort Server. Personenbezogene Daten an sie zu senden ist eine Übermittlung in ein Drittland (Kapitel V DSGVO), die eine Garantie wie das EU-US Data Privacy Framework oder Standardvertragsklauseln erfordert. Einige Anbieter bieten inzwischen eine Datenspeicherung in der EU an; wählen Sie diese, wo sie verfügbar ist.
4. Sensible und vertrauliche Daten
Gesundheitsdaten, Daten über Religion, ethnische Herkunft, sexuelle Orientierung oder Gewerkschaftszugehörigkeit (Artikel 9 DSGVO) sowie Daten über strafrechtliche Verurteilungen (Artikel 10 DSGVO) brauchen besonderen Schutz. Dasselbe gilt für vertrauliche Geschäftsinformationen, die unter eine Geheimhaltungsvereinbarung oder ein Berufsgeheimnis fallen. Solche Daten sollten nur nach einer bewussten Entscheidung und mit starken Schutzmaßnahmen in ein KI-Tool gelangen, wenn überhaupt.
5. KI versteckt in Tools, die Sie schon nutzen
KI ist nicht nur ChatGPT. E-Mail, Videokonferenzen, CRM, Helpdesk und Buchhaltungssoftware haben zunehmend eingebaute KI-Funktionen: Transkription von Besprechungen, automatische Zusammenfassungen, Antwortvorschläge, Lead-Scoring. Meeting-Notetaker verdienen besondere Aufmerksamkeit, weil sie alle Teilnehmenden aufzeichnen, auch Personen außerhalb Ihres Unternehmens, und die Transkripte gespeichert werden.
6. Entscheidungen über Menschen
Wenn KI allein über eine Person entscheidet und das rechtliche oder ähnlich erhebliche Auswirkungen hat, zum Beispiel die Ablehnung einer Bewerbung oder eines Kredits, gilt Artikel 22 DSGVO: Die Person hat das Recht auf menschliches Eingreifen und darauf, die Entscheidung anzufechten. KI für Recruiting, Mitarbeiterbewertung oder Kreditwürdigkeitsprüfung ist nach der KI-Verordnung zudem hochriskant. KI zur Erkennung von Emotionen von Mitarbeitenden oder Bewerbenden ist nach Artikel 5 der KI-Verordnung vollständig verboten.
7. Falsche Antworten über echte Menschen
KI-Tools können Informationen liefern, die richtig klingen, aber falsch sind. Landet so etwas in einer Kundenakte, einem Arbeitszeugnis oder einer Personalnotiz, verarbeiten Sie unrichtige personenbezogene Daten und verstoßen gegen den Grundsatz der Richtigkeit (Artikel 5 Absatz 1 Buchstabe d DSGVO). Ein Mensch prüft KI-Ergebnisse immer, bevor sie verwendet werden.
8. Transparenz und Rechte
Menschen haben das Recht zu erfahren, wie Sie ihre Daten verwenden (Artikel 13 und 14 DSGVO). Wenn KI personenbezogene Daten von Kunden oder Mitarbeitenden verarbeitet, müssen Ihre Datenschutzhinweise das erwähnen. Auskunftsersuchen erstrecken sich auch auf KI-Chatverläufe, Transkripte und KI-generierte Notizen über die Person; Sie müssen also wissen, wo diese gespeichert sind.
9. Fehler und Datenlecks
Wenn jemand eine Kundenliste in einen kostenlosen Chatbot einfügt, kann das eine Verletzung des Schutzes personenbezogener Daten sein. Sie müssen jede Datenpanne dokumentieren und sie innerhalb von 72 Stunden der Aufsichtsbehörde melden, wenn sie voraussichtlich zu einem Risiko für die Betroffenen führt (Artikel 33 DSGVO).
Was die KI-Verordnung von einem gewöhnlichen kleinen Unternehmen verlangt
- KI-Kompetenz (Artikel 4). Seit Februar 2025 müssen Unternehmen, die KI nutzen, Maßnahmen zur KI-Kompetenz der Mitarbeitenden ergreifen, die damit arbeiten. Nach den Änderungen, die am 27. Juli 2026 in Kraft getreten sind, besteht die Pflicht darin, Maßnahmen zu ergreifen, die die Entwicklung von KI-Kompetenz fördern, passend zur jeweiligen Rolle. In der Praxis: eine Richtlinie, eine kurze Schulung und eine Dokumentation von beidem.
- Transparenz (Artikel 50). Seit dem 2. August 2026 müssen Menschen informiert werden, wenn sie mit einem KI-System interagieren, etwa einem Chatbot auf Ihrer Website, es sei denn, das ist offensichtlich. Deepfake-Bilder, -Audio oder -Videos müssen als KI-generiert gekennzeichnet werden.
- Hochrisiko-Anwendungen (Anhang III). Wenn Sie KI für Recruiting, die Bewertung von Mitarbeitenden oder die Entscheidung über den Zugang zu Krediten oder wesentlichen Dienstleistungen einsetzen, gelten ab dem 2. Dezember 2027 zusätzliche Betreiberpflichten: das System gemäß der Gebrauchsanweisung verwenden, menschliche Aufsicht sicherstellen, Protokolle aufbewahren und die Beschäftigten und Betroffenen informieren.
- Verbotene Praktiken (Artikel 5). Einige Anwendungen sind seit Februar 2025 verboten, darunter die Emotionserkennung am Arbeitsplatz.
Maßnahmen: ein praktischer Plan
- Bestandsaufnahme machen. Fragen Sie Ihr Team, welche KI-Tools es nutzt, einschließlich kostenloser Konten, Browser-Erweiterungen, Notetaker und KI-Funktionen in bestehender Software. Sie werden wahrscheinlich mehr finden, als Sie erwarten.
- Pro Tool entscheiden. Legen Sie für jedes Tool fest, ob es erlaubt, unter Bedingungen erlaubt oder nicht erlaubt ist, und ob personenbezogene Daten hineingehen dürfen. Seien Sie beim Kontotyp konkret: “ChatGPT” reicht nicht, “das Business-Konto unseres Unternehmens” schon.
- Business-Konten verwenden. Nutzen Sie für Tools, die personenbezogene Daten erhalten dürfen, einen Business-Tarif mit Auftragsverarbeitungsvertrag, prüfen Sie, dass das Training mit Ihren Daten ausgeschaltet ist, und wählen Sie eine EU-Datenspeicherung, wo angeboten. Schließen oder untersagen Sie private Konten für die Arbeit.
- DSGVO-Dokumentation aktualisieren. Nehmen Sie jedes KI-Tool, das personenbezogene Daten verarbeitet, in Ihr Verzeichnis von Verarbeitungstätigkeiten und Ihre Liste der Auftragsverarbeiter auf, und prüfen Sie die Garantie für die Übermittlung.
- Datenschutzhinweise aktualisieren. Erwähnen Sie die KI-Verarbeitung, wo relevant, in Ihrer Datenschutzerklärung für Kunden und in den Datenschutzhinweisen für Mitarbeitende. Ergänzen Sie jeden Chatbot auf Ihrer Website um einen klaren Hinweis.
- Eine kurze KI-Richtlinie schreiben. Sagen Sie Ihren Mitarbeitenden, welche Tools sie nutzen dürfen, was sie niemals eingeben dürfen, dass ein Mensch alle KI-Ergebnisse prüft und wen sie fragen sollen, bevor sie ein neues Tool ausprobieren.
- Mitarbeitende schulen und dokumentieren. Eine kurze Sitzung oder ein Kurs für alle, mit mehr Tiefe für Führungskräfte und Intensivnutzer, deckt Ihre Pflicht zur KI-Kompetenz ab. Halten Sie fest, wer die Schulung abgeschlossen und wer bestätigt hat, die Richtlinie gelesen zu haben.
- Riskante Einsätze vorab prüfen. Führen Sie bei KI für Einstellungen, Überwachung oder Bewertung von Mitarbeitenden, Profiling oder sensible Daten zuerst eine DSFA durch und stellen Sie sicher, dass ein Mensch die endgültige Entscheidung trifft.
- Auf Fehler vorbereitet sein. Machen Sie es einfach und vorwurfsfrei, ein falsches Einfügen zu melden, und behandeln Sie es über Ihr normales Verfahren für Datenpannen.
- Regelmäßig überprüfen. Überprüfen Sie die Tool-Liste und die Richtlinie mindestens einmal im Jahr und immer dann, wenn Sie ein neues Tool einführen oder sich die Regeln ändern.
So Erstellen Sie eine KI-Nutzungsrichtlinie für Ihr Unternehmen
Ein Leitfaden Abschnitt für Abschnitt zur internen KI-Richtlinie aus Schritt 6.
Mehr erfahren arrow_forwardKurze Regeln für Ihr Team
- Nutzen Sie nur die KI-Tools und Konten, die Ihr Unternehmen freigegeben hat.
- Geben Sie keine personenbezogenen Daten in ein Tool ein, es sei denn, die Tool-Liste erlaubt es.
- Geben Sie niemals Gesundheitsdaten, Personalakten, Passwörter oder vertrauliche Kundeninformationen in ein KI-Tool ein, das dafür nicht ausdrücklich freigegeben ist.
- Entfernen Sie Namen und Details, die Sie nicht brauchen, bevor Sie Text einfügen.
- Prüfen Sie jede KI-Antwort, bevor Sie sie versenden, veröffentlichen oder ablegen.
- Lassen Sie KI nicht allein über eine Person entscheiden.
- Etwas eingefügt, das Sie nicht hätten einfügen sollen? Melden Sie es sofort und löschen Sie den Chatverlauf nicht vorher.
Wenn KI bei Einstellungen eingesetzt wird, lesen Sie unseren Artikel über KI im Recruiting. Wenn Sie einen riskanten Einsatz bewerten müssen, erklärt unser DSFA-Leitfaden, wie das geht.
GDPRWise scannt Ihre Website, erkennt Verarbeitungstätigkeiten und Drittanbieter und hilft Ihnen, Ihre vollständige DSGVO-Dokumentation aufzubauen, einschließlich Verarbeitungsverzeichnis und Auftragsverarbeitungsverträgen für die KI-Tools, die Sie nutzen.