Was dürfen Sie eingeben?
Die wichtigste Entscheidung treffen Sie, bevor Sie auf Enter drücken: Was geben Sie in das KI-Tool ein? Eine einfache Ampel hilft Ihnen, diese Entscheidung in wenigen Sekunden zu treffen.
- check_circle Welche Informationen für KI-Tools grün, orange oder rot sind
- check_circle Wo sich personenbezogene Daten verstecken, ohne dass Sie es merken
- check_circle Drei Gewohnheiten, um sicher mit KI zu arbeiten
Grün: das ist erlaubt
- Allgemeine Informationen ohne personenbezogene Daten oder vertrauliche Inhalte, die Sie teilen und verwenden dürfen.
- Ihre eigenen Texte ohne Daten, mit denen jemand direkt oder indirekt erkennbar ist.
- Allgemeine Fragen: „Schreibe eine Stellenanzeige für einen Buchhalter“ oder „Erkläre, wie eine Pivot-Tabelle funktioniert“.
Grüne Informationen dürfen Sie in einem Tool verwenden, das Ihre Organisation für diese Aufgabe zulässt. Öffentlich bedeutet nicht automatisch grün: auch eine Website kann personenbezogene Daten enthalten. Nur Namen wegzulassen reicht ebenfalls nicht.
Orange: nur im richtigen Tool
Zwei Arten von Informationen sind orange:
- Personenbezogene Daten Alle Informationen über eine Person, die Sie erkennen können: Name, E-Mail-Adresse, Telefonnummer, Adresse, Kundennummer, Foto, Sprachaufnahme, aber auch eine Kombination von Daten, die zusammen auf jemanden hinweisen. : alle Daten über eine erkennbare Person, etwa ein Name, eine E-Mail-Adresse, eine Telefonnummer, eine Adresse, eine Kundennummer, ein Foto oder eine Stimme.
- Vertrauliche Unternehmensinformationen Ihrer Organisation oder Ihrer Kunden: Verträge, Preisvereinbarungen, Finanzzahlen, Strategie, Quellcode.
Für beide gilt:
- Sie geben sie nur in Tools ein, die die KI-Richtlinie dafür zulässt: ein freigegebenes Tool und Konto für diese Aufgabe und diese Art von Daten.
- Sie geben nur ein, was Sie für die Aufgabe wirklich brauchen.
Einen Vertrag gegenlesen lassen, Code prüfen lassen oder Kundendaten verarbeiten kann innerhalb einer dafür geprüften und freigegebenen Anwendung geschehen. Ein geschäftliches Konto allein reicht nicht. Es bleibt orange: prüfen Sie jedes Mal, was erlaubt und nötig ist. Verbietet ein Kundenvertrag die Weitergabe an Dritte, halten Sie sich an diesen Vertrag.
Rot: nicht auf eigene Initiative
Diese Informationen geben Sie nicht auf eigene Initiative ein, auch nicht in ein geschäftliches KI-Tool:
- Sensible personenbezogene Daten Besondere Kategorien sind unter anderem Daten über Gesundheit, rassische oder ethnische Herkunft, religiöse oder weltanschauliche Überzeugungen, politische Meinungen, Gewerkschaftszugehörigkeit, Sexualleben oder sexuelle Orientierung, genetische Daten und biometrische Daten zur eindeutigen Identifizierung. Strafrechtliche Daten fallen unter eine eigene Schutzregelung. : zum Beispiel Informationen über Krankheit, Religion oder Gewerkschaftszugehörigkeit.
- Strafrechtliche Daten, etwa Informationen über Verurteilungen oder Straftaten.
Eine Verwendung ist nur innerhalb einer spezifisch geprüften und ausdrücklich freigegebenen Anwendung möglich, die die gesetzlichen Voraussetzungen erfüllt. Für Gesundheitsdaten sind unter anderem eine Rechtsgrundlage aus Artikel 6 und zusätzlich eine Ausnahme aus Artikel 9 DSGVO nötig. Strafrechtliche Daten haben eine eigene Regelung in Artikel 10. Eine Freigabe durch Ihre Organisation ersetzt diese Voraussetzungen nicht.
Halten Sie bei solchen Daten inne und folgen Sie der spezifisch freigegebenen Vorgehensweise. Gibt es keine oder sind Sie unsicher, geben Sie die Daten nicht ein und fragen Sie die Datenschutzkoordinatorin oder den Datenschutzkoordinator. Passwörter, Zugangscodes und API-Schlüssel fügen Sie nie in einen KI-Prompt oder Anhang ein.
Wo sich personenbezogene Daten verstecken
„Ich gebe nie personenbezogene Daten ein“ ist ein guter Vorsatz, der schnell scheitert. Sie stecken oft dort, wo Sie sie nicht sehen:
- Weitergeleitete E-Mails: ein ganzer Mailverlauf enthält Namen, Signaturen und Telefonnummern aller Beteiligten.
- Screenshots: von einer Kundenliste, einem Kalender oder einem Chatgespräch.
- Anhänge: eine Excel-Datei mit einem Tabellenblatt Kundendaten, eine PDF-Rechnung, ein Lebenslauf.
- Besprechungsnotizen und Transkripte: wer was gesagt hat, auch über andere.
- Kontext in Ihrer Frage: „Mein Kollege Jan ist seit drei Wochen krank, wie plane ich…“ ist sofort rot.
Drei Gewohnheiten, die helfen
- Entfernen Sie unnötige personenbezogene Daten. Prüfen Sie auch Funktionen, Kundennummern und Details, durch die jemand erkennbar bleibt. Einen Namen durch „Kunde A“ zu ersetzen ist in der Regel Pseudonymisierung: es bleiben personenbezogene Daten, wenn die Person noch identifiziert werden kann. Nur wirklich anonyme Informationen fallen nicht unter die DSGVO. Bitten Sie die IT um Hilfe bei einer festen Vorgehensweise; ein automatischer Filter bietet für sich genommen keine Garantie.
- Fügen Sie nur ein, was nötig ist. Nicht den ganzen Mailverlauf, sondern den Absatz, um den es geht.
- Erst schauen, dann hochladen. Öffnen Sie eine Datei und sehen Sie nach, was drinsteht, bevor Sie sie hochladen.
Eine Rechnungsfrage
„Ich möchte von der KI eine höfliche Zahlungserinnerung für einen Kunden schreiben lassen, der schon anderthalb Monate in Verzug ist.“
Ein Stapel Lebensläufe
„Ich möchte zwanzig Lebensläufe hochladen, um pro Kandidat eine kurze Zusammenfassung zu bekommen.“
Eine Abwesenheitsmeldung
Was tun Sie?
Rot. Eine Operation ist eine Gesundheitsinformation. Hier gibt es keine spezifisch geprüfte und freigegebene Anwendung, die die gesetzlichen Voraussetzungen erfüllt. Für diese Antwort ist die Information auch nicht nötig. Bitten Sie gegebenenfalls um eine allgemeine, freundliche Reaktion auf eine Abwesenheitsmeldung, ohne Daten über eine erkennbare Person oder den Grund.
Das nehmen Sie aus Modul 3 mit
- bolt Grün: Informationen ohne personenbezogene Daten oder vertrauliche Inhalte, die Sie im zugelassenen Tool verwenden dürfen.
- bolt Orange: personenbezogene Daten und vertrauliche Unternehmensinformationen, nur in Tools, die die Richtlinie dafür zulässt, und nur, was nötig ist.
- bolt Rot: sensible und strafrechtliche Daten nicht auf eigene Initiative. Nur innerhalb einer spezifisch freigegebenen, gesetzlich zulässigen Anwendung. Teilen Sie keine Passwörter.
- bolt Personenbezogene Daten verstecken sich in Mailverläufen, Screenshots, Anhängen und Transkripten.
- bolt Entfernen Sie unnötige personenbezogene Daten, prüfen Sie die Erkennbarkeit über den Kontext und laden Sie nur hoch, was nötig ist.
Modul 3 abgeschlossen 🎉
Sie kennen jetzt die Ampel. In Modul 4 lernen Sie, wie Sie richtig mit dem umgehen, was die KI zurückgibt, und warum eine echte menschliche Beurteilung nötig ist.
Auf dem Weg zum Übungsquiz „KI sicher nutzen“
Schließen Sie alle 8 Module ab und machen Sie das kostenlose Übungsquiz. Die offizielle Prüfung mit Zertifikat finden Sie in der GDPRWise-App.