Skip to content
DSGVO-Pflichten calendar_today Aktualisiert: 6. Oktober 2026 schedule 8 Min. Lesezeit

KI und Datenschutz: Was jedes kleine Unternehmen wissen und tun sollte

verified Zuletzt überprüft 6. Oktober 2026 · das GDPRWise Rechtsteam

KI-Tools bei der Arbeit zu nutzen ist erlaubt, solange Sie wissen, welche Tools Ihr Team verwendet und welche Daten hineingehen. Dieser Artikel zeigt die Datenschutzfragen, die KI für kleine Unternehmen aufwirft, und die Maßnahmen, mit denen Sie die DSGVO und die EU-KI-Verordnung einhalten.

summarize Kernaussagen
  • check_circle KI bei der Arbeit einzusetzen ist erlaubt. Die DSGVO gilt, sobald personenbezogene Daten in ein KI-Tool gelangen. Die Frage ist also, wie Sie KI nutzen, nicht ob.
  • check_circle Das größte alltägliche Risiko sind Mitarbeitende, die kostenlose oder private KI-Konten nutzen. Diese kommen meist ohne Auftragsverarbeitungsvertrag, und Ihre Eingaben können zum Training des Modells verwendet werden.
  • check_circle Die meisten Pflichten eines kleinen Unternehmens ergeben sich aus der DSGVO: Auftragsverarbeitungsverträge, Drittlandübermittlungen, Verarbeitungsverzeichnis, Datenschutzhinweise und, bei riskanten Einsätzen, eine DSFA.
  • check_circle Die EU-KI-Verordnung ergänzt die Pflicht, die KI-Kompetenz der Mitarbeitenden zu fördern, Transparenz bei Chatbots und KI-generierten Inhalten sowie strengere Regeln für KI bei Einstellungen und Mitarbeiterbewertung.
  • check_circle Eine kurze Liste zugelassener Tools, eine klare KI-Richtlinie und eine einfache Schulung der Mitarbeitenden decken das meiste ab, was ein kleines Unternehmen tun muss.

Ihr Unternehmen darf KI nutzen. Die DSGVO verbietet weder ChatGPT, Copilot, Gemini noch einen KI-Notetaker, und die EU-KI-Verordnung ebenso wenig. Beide Gesetze verlangen, dass Sie wissen, welche KI-Tools Ihr Team nutzt und welche Daten hineingehen, und dass Sie sinnvolle Maßnahmen getroffen haben. Dieser Artikel erklärt zuerst die Probleme und dann die Maßnahmen.

KI mit offenen Augen nutzen

KI-Tools sparen kleinen Teams spürbar Zeit: E-Mails entwerfen, Besprechungen zusammenfassen, übersetzen, Code schreiben. Ein Verbot funktioniert selten. Mitarbeitende, die KI nützlich finden, wechseln einfach zu ihrem privaten Konto auf dem Smartphone, und dann haben Sie dasselbe Risiko ganz ohne Kontrolle.

Besser ist der Weg, den Sie bei anderer Software schon gehen: Wählen Sie die Tools, denen Sie vertrauen, richten Sie sie ordentlich ein und sagen Sie Ihrem Team, wie es sie nutzen soll. KI ist kein rechtlicher Sonderbereich. Sobald ein Name, eine E-Mail-Adresse, ein Lebenslauf oder eine Kundenbeschwerde in ein Tool gelangt, ist das eine Verarbeitung personenbezogener Daten nach der DSGVO, mit denselben Regeln wie für Ihr CRM oder Ihre Buchhaltungssoftware.

Welche Gesetze gelten

  • Die DSGVO leistet den Großteil der Arbeit. Sie gilt für jeden KI-Einsatz mit personenbezogenen Daten, unabhängig vom Tool. Siehe den DSGVO-Text auf EUR-Lex.
  • Die EU-KI-Verordnung (AI Act) fügt einige Pflichten für Unternehmen hinzu, die KI nutzen (sie nennt sie “Betreiber”). Für ein typisches kleines Unternehmen sind das: die KI-Kompetenz der Mitarbeitenden fördern, Transparenz gegenüber Menschen, die mit Ihrem Chatbot zu tun haben oder KI-generierte Inhalte sehen, und strengere Regeln, wenn Sie KI in Hochrisiko-Bereichen wie bei Einstellungen einsetzen. Siehe die KI-Verordnung auf EUR-Lex.
  • Ihre Aufsichtsbehörde setzt die DSGVO-Seite durch: in Deutschland die zuständige Landesdatenschutzbehörde oder der BfDI, in Belgien die GBA/APD, in den Niederlanden die AP und in Frankreich die CNIL.

Die Datenschutzfragen, die KI für kleine Unternehmen aufwirft

1. Kostenlose und private Konten

Das ist das häufigste Problem. Kostenlose und private Versionen von KI-Tools werden meist zu Verbraucherbedingungen angeboten: Der Anbieter entscheidet, was mit Ihren Eingaben geschieht, in der Regel gibt es keinen Auftragsverarbeitungsvertrag, und Ihre Eingaben können zum Training des Modells verwendet werden, sofern das niemand abschaltet. Business-Versionen derselben Tools bieten in der Regel einen Auftragsverarbeitungsvertrag und trainieren standardmäßig nicht mit Ihren Daten. Dasselbe Tool, eine ganz andere rechtliche Lage.

2. Kein Auftragsverarbeitungsvertrag

Wenn ein KI-Anbieter personenbezogene Daten in Ihrem Auftrag verarbeitet, verlangt Artikel 28 DSGVO einen Auftragsverarbeitungsvertrag (AVV). Ohne ihn haben Sie keine vertragliche Kontrolle über Speicherdauer, Sicherheit oder Unterauftragsverarbeiter.

3. Daten verlassen die EU

Viele KI-Anbieter sitzen in den USA oder nutzen dort Server. Personenbezogene Daten an sie zu senden ist eine Übermittlung in ein Drittland (Kapitel V DSGVO), die eine Garantie wie das EU-US Data Privacy Framework oder Standardvertragsklauseln erfordert. Einige Anbieter bieten inzwischen eine Datenspeicherung in der EU an; wählen Sie diese, wo sie verfügbar ist.

4. Sensible und vertrauliche Daten

Gesundheitsdaten, Daten über Religion, ethnische Herkunft, sexuelle Orientierung oder Gewerkschaftszugehörigkeit (Artikel 9 DSGVO) sowie Daten über strafrechtliche Verurteilungen (Artikel 10 DSGVO) brauchen besonderen Schutz. Dasselbe gilt für vertrauliche Geschäftsinformationen, die unter eine Geheimhaltungsvereinbarung oder ein Berufsgeheimnis fallen. Solche Daten sollten nur nach einer bewussten Entscheidung und mit starken Schutzmaßnahmen in ein KI-Tool gelangen, wenn überhaupt.

5. KI versteckt in Tools, die Sie schon nutzen

KI ist nicht nur ChatGPT. E-Mail, Videokonferenzen, CRM, Helpdesk und Buchhaltungssoftware haben zunehmend eingebaute KI-Funktionen: Transkription von Besprechungen, automatische Zusammenfassungen, Antwortvorschläge, Lead-Scoring. Meeting-Notetaker verdienen besondere Aufmerksamkeit, weil sie alle Teilnehmenden aufzeichnen, auch Personen außerhalb Ihres Unternehmens, und die Transkripte gespeichert werden.

6. Entscheidungen über Menschen

Wenn KI allein über eine Person entscheidet und das rechtliche oder ähnlich erhebliche Auswirkungen hat, zum Beispiel die Ablehnung einer Bewerbung oder eines Kredits, gilt Artikel 22 DSGVO: Die Person hat das Recht auf menschliches Eingreifen und darauf, die Entscheidung anzufechten. KI für Recruiting, Mitarbeiterbewertung oder Kreditwürdigkeitsprüfung ist nach der KI-Verordnung zudem hochriskant. KI zur Erkennung von Emotionen von Mitarbeitenden oder Bewerbenden ist nach Artikel 5 der KI-Verordnung vollständig verboten.

7. Falsche Antworten über echte Menschen

KI-Tools können Informationen liefern, die richtig klingen, aber falsch sind. Landet so etwas in einer Kundenakte, einem Arbeitszeugnis oder einer Personalnotiz, verarbeiten Sie unrichtige personenbezogene Daten und verstoßen gegen den Grundsatz der Richtigkeit (Artikel 5 Absatz 1 Buchstabe d DSGVO). Ein Mensch prüft KI-Ergebnisse immer, bevor sie verwendet werden.

8. Transparenz und Rechte

Menschen haben das Recht zu erfahren, wie Sie ihre Daten verwenden (Artikel 13 und 14 DSGVO). Wenn KI personenbezogene Daten von Kunden oder Mitarbeitenden verarbeitet, müssen Ihre Datenschutzhinweise das erwähnen. Auskunftsersuchen erstrecken sich auch auf KI-Chatverläufe, Transkripte und KI-generierte Notizen über die Person; Sie müssen also wissen, wo diese gespeichert sind.

9. Fehler und Datenlecks

Wenn jemand eine Kundenliste in einen kostenlosen Chatbot einfügt, kann das eine Verletzung des Schutzes personenbezogener Daten sein. Sie müssen jede Datenpanne dokumentieren und sie innerhalb von 72 Stunden der Aufsichtsbehörde melden, wenn sie voraussichtlich zu einem Risiko für die Betroffenen führt (Artikel 33 DSGVO).

Was die KI-Verordnung von einem gewöhnlichen kleinen Unternehmen verlangt

  • KI-Kompetenz (Artikel 4). Seit Februar 2025 müssen Unternehmen, die KI nutzen, Maßnahmen zur KI-Kompetenz der Mitarbeitenden ergreifen, die damit arbeiten. Nach den Änderungen, die am 27. Juli 2026 in Kraft getreten sind, besteht die Pflicht darin, Maßnahmen zu ergreifen, die die Entwicklung von KI-Kompetenz fördern, passend zur jeweiligen Rolle. In der Praxis: eine Richtlinie, eine kurze Schulung und eine Dokumentation von beidem.
  • Transparenz (Artikel 50). Seit dem 2. August 2026 müssen Menschen informiert werden, wenn sie mit einem KI-System interagieren, etwa einem Chatbot auf Ihrer Website, es sei denn, das ist offensichtlich. Deepfake-Bilder, -Audio oder -Videos müssen als KI-generiert gekennzeichnet werden.
  • Hochrisiko-Anwendungen (Anhang III). Wenn Sie KI für Recruiting, die Bewertung von Mitarbeitenden oder die Entscheidung über den Zugang zu Krediten oder wesentlichen Dienstleistungen einsetzen, gelten ab dem 2. Dezember 2027 zusätzliche Betreiberpflichten: das System gemäß der Gebrauchsanweisung verwenden, menschliche Aufsicht sicherstellen, Protokolle aufbewahren und die Beschäftigten und Betroffenen informieren.
  • Verbotene Praktiken (Artikel 5). Einige Anwendungen sind seit Februar 2025 verboten, darunter die Emotionserkennung am Arbeitsplatz.

Maßnahmen: ein praktischer Plan

  1. Bestandsaufnahme machen. Fragen Sie Ihr Team, welche KI-Tools es nutzt, einschließlich kostenloser Konten, Browser-Erweiterungen, Notetaker und KI-Funktionen in bestehender Software. Sie werden wahrscheinlich mehr finden, als Sie erwarten.
  2. Pro Tool entscheiden. Legen Sie für jedes Tool fest, ob es erlaubt, unter Bedingungen erlaubt oder nicht erlaubt ist, und ob personenbezogene Daten hineingehen dürfen. Seien Sie beim Kontotyp konkret: “ChatGPT” reicht nicht, “das Business-Konto unseres Unternehmens” schon.
  3. Business-Konten verwenden. Nutzen Sie für Tools, die personenbezogene Daten erhalten dürfen, einen Business-Tarif mit Auftragsverarbeitungsvertrag, prüfen Sie, dass das Training mit Ihren Daten ausgeschaltet ist, und wählen Sie eine EU-Datenspeicherung, wo angeboten. Schließen oder untersagen Sie private Konten für die Arbeit.
  4. DSGVO-Dokumentation aktualisieren. Nehmen Sie jedes KI-Tool, das personenbezogene Daten verarbeitet, in Ihr Verzeichnis von Verarbeitungstätigkeiten und Ihre Liste der Auftragsverarbeiter auf, und prüfen Sie die Garantie für die Übermittlung.
  5. Datenschutzhinweise aktualisieren. Erwähnen Sie die KI-Verarbeitung, wo relevant, in Ihrer Datenschutzerklärung für Kunden und in den Datenschutzhinweisen für Mitarbeitende. Ergänzen Sie jeden Chatbot auf Ihrer Website um einen klaren Hinweis.
  6. Eine kurze KI-Richtlinie schreiben. Sagen Sie Ihren Mitarbeitenden, welche Tools sie nutzen dürfen, was sie niemals eingeben dürfen, dass ein Mensch alle KI-Ergebnisse prüft und wen sie fragen sollen, bevor sie ein neues Tool ausprobieren.
  7. Mitarbeitende schulen und dokumentieren. Eine kurze Sitzung oder ein Kurs für alle, mit mehr Tiefe für Führungskräfte und Intensivnutzer, deckt Ihre Pflicht zur KI-Kompetenz ab. Halten Sie fest, wer die Schulung abgeschlossen und wer bestätigt hat, die Richtlinie gelesen zu haben.
  8. Riskante Einsätze vorab prüfen. Führen Sie bei KI für Einstellungen, Überwachung oder Bewertung von Mitarbeitenden, Profiling oder sensible Daten zuerst eine DSFA durch und stellen Sie sicher, dass ein Mensch die endgültige Entscheidung trifft.
  9. Auf Fehler vorbereitet sein. Machen Sie es einfach und vorwurfsfrei, ein falsches Einfügen zu melden, und behandeln Sie es über Ihr normales Verfahren für Datenpannen.
  10. Regelmäßig überprüfen. Überprüfen Sie die Tool-Liste und die Richtlinie mindestens einmal im Jahr und immer dann, wenn Sie ein neues Tool einführen oder sich die Regeln ändern.
description

So Erstellen Sie eine KI-Nutzungsrichtlinie für Ihr Unternehmen

Ein Leitfaden Abschnitt für Abschnitt zur internen KI-Richtlinie aus Schritt 6.

Mehr erfahren arrow_forward

Kurze Regeln für Ihr Team

  • Nutzen Sie nur die KI-Tools und Konten, die Ihr Unternehmen freigegeben hat.
  • Geben Sie keine personenbezogenen Daten in ein Tool ein, es sei denn, die Tool-Liste erlaubt es.
  • Geben Sie niemals Gesundheitsdaten, Personalakten, Passwörter oder vertrauliche Kundeninformationen in ein KI-Tool ein, das dafür nicht ausdrücklich freigegeben ist.
  • Entfernen Sie Namen und Details, die Sie nicht brauchen, bevor Sie Text einfügen.
  • Prüfen Sie jede KI-Antwort, bevor Sie sie versenden, veröffentlichen oder ablegen.
  • Lassen Sie KI nicht allein über eine Person entscheiden.
  • Etwas eingefügt, das Sie nicht hätten einfügen sollen? Melden Sie es sofort und löschen Sie den Chatverlauf nicht vorher.

Wenn KI bei Einstellungen eingesetzt wird, lesen Sie unseren Artikel über KI im Recruiting. Wenn Sie einen riskanten Einsatz bewerten müssen, erklärt unser DSFA-Leitfaden, wie das geht.

auto_awesome Wissen Sie, welche KI-Tools Ihr Unternehmen nutzt?

GDPRWise scannt Ihre Website, erkennt Verarbeitungstätigkeiten und Drittanbieter und hilft Ihnen, Ihre vollständige DSGVO-Dokumentation aufzubauen, einschließlich Verarbeitungsverzeichnis und Auftragsverarbeitungsverträgen für die KI-Tools, die Sie nutzen.

Teilen share LinkedIn mail E-Mail
GW
GDPRWise Redaktion

Dieser Artikel wurde vom GDPRWise-Team verfasst und von unseren Datenschutzexperten geprüft.