KI und ChatGPT im Unternehmen datenschutzkonform nutzen: Checkliste für KMU

Rosafarbenes Titelbild mit schwarzer Schrift und kleiner handgezeichneter Wolke

Veröffentlicht Stand

Ob Sie KI und ChatGPT im Unternehmen datenschutzkonform nutzen, hängt vom konkreten Einsatz ab. Prüfen Sie Zweck, Rechtsgrundlage, Daten, Verträge, Empfänger, Zugriffe und Löschung. Ein Geschäftstarif, ein EU-Server oder ausgeschaltetes Training reichen allein nicht. Beschäftigte brauchen passende Anleitung; sensible Daten und Berufsgeheimnisse erfordern eine gesonderte Prüfung vor dem Start.

Ist ChatGPT im Unternehmen DSGVO-konform?

ChatGPT ist nicht unabhängig von Tarif, Einstellungen und Verwendungszweck pauschal DSGVO-konform oder unzulässig. Ihr Unternehmen muss den konkreten Verarbeitungsvorgang prüfen. Entscheidend ist, welche Daten zu welchem Zweck an welche Stellen gelangen und auf welcher Rechtsgrundlage das geschieht.

Dieser Artikel ist keine Rechtsberatung. Er hilft Ihnen, die technische und organisatorische Prüfung vorzubereiten. Bei personenbezogenen Daten und Berufsgeheimnissen sollten die zuständigen Datenschutzverantwortlichen und bei Bedarf spezialisierte Rechtsberatung einbezogen werden. Quellenstand: 30. September 2026.

Ein Geschäftstarif kann dafür geeignete Vertrags- und Verwaltungsfunktionen bieten. OpenAI erklärt, Daten aus ChatGPT Business, Enterprise und der API standardmäßig nicht zum Modelltraining zu verwenden. Für diese Angebote ist ein Data Processing Addendum verfügbar. Quelle: OpenAI Enterprise Privacy, geprüft am 30. September 2026.

Auch im Geschäftstarif kann eine scheinbar harmlose E-Mail Namen, Vertragsinformationen oder Gesundheitsangaben enthalten. Prüfen Sie den gesamten Inhalt, den das System erhält, einschließlich Anhängen und automatisch zugeladener Informationen. Zweck, Rechtsgrundlage und Einstellungen müssen zu diesen Daten passen.

Geschäftstarif und privates Konto unterscheiden

NutzungWas Sie prüfen solltenWas daraus nicht folgt
Persönliches ChatGPT-KontoTrainingsoptionen, Freigabe durch das Unternehmen, VertragsgrundlageAusgeschaltetes Training macht ein privates Konto nicht automatisch zum freigegebenen Arbeitswerkzeug.
Geschäftlicher WorkspaceVertrag, Verwaltung, erlaubte Funktionen, Zugriffe, AufbewahrungEin Business-Tarif erlaubt nicht jede Eingabe personenbezogener Daten.
Eigene Anwendung über eine APIDatenfluss durch alle beteiligten Dienste, Protokolle und LöschungDie eigene Oberfläche bedeutet nicht, dass Daten nur im eigenen Unternehmen bleiben.

Halten Sie den tatsächlich gebuchten Tarif und die freigegebene Konfiguration fest. Neue Funktionen und verbundene Apps können eine erneute Prüfung auslösen.

Werden Ihre Daten weitergegeben oder zum Training genutzt?

Training, Speicherung und Weitergabe sind unterschiedliche Vorgänge. Ein Trainingsausschluss verhindert nicht automatisch, dass ein Dienst Ihre Eingaben verarbeitet, zeitweise speichert oder Unterauftragnehmer einsetzt. Verbundene Apps können zusätzliche Empfänger ins Spiel bringen.

Bei persönlichen ChatGPT-Konten lässt sich die Modellverbesserung über die Datenkontrollen ausschalten. Temporäre Chats werden laut OpenAI nicht zum Training verwendet; für Sicherheitszwecke kann dennoch eine Kopie bis zu 30 Tage aufbewahrt werden. Quelle: OpenAI, Datenkontrollen, geprüft am 30. September 2026. Das sind Produkteinstellungen, keine vollständige Datenschutzfreigabe.

Das OpenAI Data Processing Addendum regelt unter anderem Unterauftragnehmer und internationale Übermittlungen. Es nennt dafür Standardvertragsklauseln oder einen Angemessenheitsbeschluss als mögliche Grundlage. Geprüft am 30. September 2026. Maßgeblich sind die für Ihren Vertrag geltende Fassung und die tatsächlich genutzten Funktionen.

Fragen Sie bei jedem Anbieter getrennt nach: Wo werden Inhalte gespeichert? Wo werden sie verarbeitet? Wer kann im Support zugreifen? Welche Protokolle entstehen? Was geschieht bei angeschlossenen Diensten? Eine allgemeine Aussage „Server in Europa“ beantwortet diese Fragen noch nicht vollständig.

Was müssen Unternehmen vor dem KI-Einsatz prüfen?

Prüfen Sie den Datenfluss vom Eingang bis zur Löschung und halten Sie die Entscheidungen fest. Die folgende Checkliste ordnet die wichtigsten Fragen. Sie ist eine praktische Vorbereitung; welche Pflichten im Einzelfall gelten, hängt von Ihrer Verarbeitung ab.

Grundlage sind die DSGVO auf EUR-Lex und der von der BfDI bereitgestellte Gesetzestext, geprüft am 30. September 2026. Die folgenden Artikelverweise beziehen sich darauf.

  1. Zweck und Rechtsgrundlage festlegen. Beschreiben Sie die Aufgabe konkret. Für personenbezogene Daten ist eine tragfähige Grundlage nach Art. 6 nötig. Einwilligung ist eine Möglichkeit, aber keine pauschale Pflicht oder Universallösung. Klären Sie, ob die Verarbeitung für den jeweiligen Zweck erforderlich ist.
  2. Rollen und Vertrag klären. Handelt der Anbieter als Auftragsverarbeiter, brauchen Sie die Vereinbarung nach Art. 28 und geeignete Garantien. Prüfen Sie Unterauftragnehmer und Weisungen. Ein AV-Vertrag ersetzt weder die Rechtsgrundlage noch die Prüfung, ob tatsächlich Auftragsverarbeitung vorliegt.
  3. Standorte und Drittlandzugriffe prüfen. Erfassen Sie Speicherung, Verarbeitung und Fernzugriffe. Bei Übermittlungen außerhalb des Europäischen Wirtschaftsraums sind zusätzlich die Anforderungen aus Art. 44 ff. zu prüfen. EU-Hosting ist ein hilfreiches Kriterium, aber kein vollständiger Nachweis.
  4. Training und weitere Zwecke klären. Halten Sie vertraglich und technisch fest, ob Eingaben für Modelltraining oder andere Anbieterzwecke genutzt werden. Prüfen Sie auch Rückmeldungen, Freigabelinks und verbundene Dienste. Eine einzelne ausgeschaltete Option reicht nicht als Beschreibung des Datenflusses.
  5. Daten auf das Nötige begrenzen. Übergeben Sie nur die Informationen, die die Aufgabe braucht. Entfernen Sie Namen und weitere Merkmale, wenn sie entbehrlich sind. Pseudonymisierung kann Risiken senken; solange Personen zuordenbar bleiben, handelt es sich weiterhin um personenbezogene Daten. Maßgeblich sind unter anderem Art. 4 und 5.
  6. Sensible Daten und Berufsgeheimnisse gesondert prüfen. Gesundheitsdaten und andere besondere Kategorien brauchen zusätzlich eine Ausnahme vom Verarbeitungsverbot nach Art. 9. Berufsrechtliche Verschwiegenheit ist eine weitere Ebene. Ein gewöhnlicher AV-Vertrag erledigt diese Anforderungen nicht automatisch.
  7. Risiken und Folgenabschätzung bewerten. Bei voraussichtlich hohem Risiko verlangt Art. 35 vorab eine Datenschutz-Folgenabschätzung. Dokumentieren Sie auch, wie Sie zu Ihrer Einschätzung kommen. Automatisierte Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung verlangen zusätzlich die Prüfung von Art. 22.
  8. Betroffene verständlich informieren. Prüfen Sie Informationspflichten nach Art. 13 und 14 sowie Auskunft und weitere Betroffenenrechte. Legen Sie fest, wer Anfragen bearbeitet und wie Daten in den beteiligten Systemen gefunden werden können.
  9. Zugriffe, Sicherheit und Löschung einrichten. Begrenzen Sie Berechtigungen auf benötigte Personen und Dienste. Definieren Sie Aufbewahrung für Eingaben, Ausgaben, Protokolle und Sicherungen. Berücksichtigen Sie gesetzliche Aufbewahrungspflichten. Art. 5 und 32 verlangen mehr als einen ungenutzten Löschknopf.
  10. Nutzung und Verantwortung dokumentieren. Benennen Sie freigegebene Werkzeuge, erlaubte Daten und zuständige Personen. Regeln Sie Prüfungen und Vorfälle. Prüfen Sie auch das Verzeichnis der Verarbeitungstätigkeiten nach Art. 30. Eine schriftliche KI-Richtlinie hilft, diese Entscheidungen im Alltag anzuwenden.

Was gilt für Arztpraxen, Kanzleien und Labore?

Bei Gesundheitsdaten und Berufsgeheimnissen reichen allgemeine Unternehmensregeln nicht aus. Neben der DSGVO müssen die einschlägigen Verschwiegenheits- und Berufspflichten berücksichtigt werden. Auch ein vermeintlich administrativer Vorgang kann bereits sensible Informationen enthalten.

Arztpraxen: Name, Terminart und Freitext können Rückschlüsse auf die Gesundheit zulassen. Neben Art. 9 DSGVO ist insbesondere § 203 StGB relevant. Dienstleister dürfen nicht pauschal Zugriff auf sämtliche Informationen erhalten. Welche Aufgaben organisatorisch abgegrenzt werden können, zeigt unsere Seite für Arztpraxen.

Steuerkanzleien und Wirtschaftsprüfer: § 62a StBerG und § 50a WPO regeln die Einbeziehung von Dienstleistern. Dazu gehören unter anderem sorgfältige Auswahl, begrenzter Zugang und vertragliche Verschwiegenheit. Für Auslandssachverhalte und mandatsbezogene Dienstleistungen bestehen weitere Anforderungen. Die Gestaltung muss zum konkreten Einsatz passen.

Die KI-FAQ der Bundessteuerberaterkammer mit Stand 27. Januar 2026 bieten eine zusätzliche Orientierung. Das Dokument weist selbst auf einen zugrunde gelegten Rechtsstand Juli 2025 hin. Für spätere Änderungen genügt es daher nicht als alleinige Quelle. Unsere Kanzleiseite beschreibt mögliche organisatorische Abläufe.

Labore: Prüfen Sie zuerst, ob ein Vorgang identifizierbare Personen oder ausschließlich technische Probeninformationen betrifft. Pseudonymisierte Gesundheitsdaten können weiterhin unter Art. 9 fallen. Ein System für Auftragsdaten ist deshalb nicht ohne Weiteres für Befunde geeignet. Mehr zu dieser Abgrenzung bei Dentallaboren.

Alle in diesem Abschnitt verlinkten Rechts- und Kammerquellen wurden am 30. September 2026 geprüft.

Welche Pflicht zur KI-Kompetenz gilt 2026?

Unternehmen, die unter Art. 4 der KI-Verordnung fallen, müssen Maßnahmen zur Förderung der KI-Kompetenz der betroffenen Beschäftigten und weiterer beauftragter Personen treffen. Es gibt keine allgemeine Pflicht zu einem bestimmten Zertifikat oder einer festen Anzahl Schulungsstunden.

Die Verpflichtung gilt seit dem 2. Februar 2025. Durch die Änderungen 2026 bleibt sie bestehen, verlangt nach der aktuellen Erläuterung der EU-Kommission aber kein bestimmtes garantiertes Kompetenzniveau. Kenntnisse und Einsatzkontext sind zu berücksichtigen. Quellen: KI-Kompetenz-FAQ der EU-Kommission und Änderungsverordnung auf EUR-Lex, geprüft am 30. September 2026.

Für Ihren Alltag empfiehlt sich eine Einführung anhand der tatsächlich freigegebenen Aufgaben. Lassen Sie Beschäftigte erkennen, welche Daten erlaubt sind, wie sie erfundene Angaben prüfen und wann sie abbrechen müssen. Ein Team, das Antwortentwürfe nutzt, braucht andere Übungen als Personen, die einen Agenten mit Schreibzugriff betreuen.

Dokumentieren Sie intern Inhalt, Datum, Teilnehmende und offene Fragen Ihrer Maßnahmen. Prüfen Sie bei neuen Funktionen, ob zusätzliche Anleitung nötig ist. Diese praktische Empfehlung ersetzt keine gesonderten Schulungsanforderungen, die bei bestimmten Hochrisiko-Systemen hinzukommen können.

Welche Transparenzpflichten müssen Sie zusätzlich beachten?

Datenschutzinformationen und die Kennzeichnung einer KI-Interaktion erfüllen unterschiedliche Aufgaben. Bei Systemen, die direkt mit Menschen interagieren, sind die Transparenzregeln des Art. 50 zu prüfen. Grundsätzlich sollen Betroffene erkennen können, dass sie mit KI sprechen, soweit keine Ausnahme greift.

Die entsprechenden Regeln gelten grundsätzlich seit dem 2. August 2026. Quellen: Art. 50 im EU AI Act Service Desk und Anwendungszeitplan der EU-Kommission, geprüft am 30. September 2026. Für einen Telefonassistenten sollte eine verständliche Vorstellung deshalb Teil des Gesprächsbeginns sein.

Eine Gesprächsaufnahme ist davon getrennt. § 201 StGB, geprüft am 30. September 2026, schützt das nichtöffentlich gesprochene Wort. Wir planen keine Aufnahme ohne vorherige wirksame Einwilligung der Beteiligten. Der Hinweis „Hier spricht eine KI“ ersetzt diese Einwilligung nicht. Auch eine Verarbeitung ohne gespeicherte Aufnahme benötigt ihre eigene Prüfung.

Welche KI ist am besten für Datenschutz?

Die passende Lösung lässt sich anhand überprüfbarer Bedingungen auswählen, nicht anhand eines pauschalen Rankings. Prüfen Sie Vertrag, Datenverwendung, Standorte, Unterauftragnehmer, Rechte und Löschmöglichkeiten für Ihre konkrete Aufgabe.

Lassen Sie sich Nachweise zeigen und vergleichen Sie deren Geltungsbereich mit dem gebuchten Dienst. Eine Sicherheitsbescheinigung kann hilfreich sein, beantwortet aber nicht automatisch die Frage nach Ihrer Rechtsgrundlage. Auch eine selbst betriebene Lösung benötigt sichere Konfiguration, Updates und Zuständigkeiten.

Die Orientierungshilfe „KI und Datenschutz“ der Datenschutzkonferenz vom 6. Mai 2024 behandelt die Auswahl und Nutzung von KI-Anwendungen, geprüft am 30. September 2026. Sie hilft, Fragen vor dem Einsatz zu strukturieren. Konkrete Anbieterbedingungen und neuere Rechtsänderungen müssen zusätzlich geprüft werden.

Wie berücksichtigen wir Datenschutz in Automatisierungsprojekten?

Bei routineur klären wir Datenfluss, Serverstandorte, Zugriffe und Löschfristen vor der Umsetzung. Daraus ergeben sich technische Anforderungen und Punkte, die Sie mit Ihren Datenschutzverantwortlichen rechtlich prüfen müssen. Eine pauschale DSGVO-Zusage ohne diese Prüfung geben wir nicht.

Beispielablauf: Eine eingehende Anfrage soll zusammengefasst werden. Zunächst wird festgelegt, welche Felder gebraucht werden und welche Anhänge ausgeschlossen sind. Danach prüfen wir, welche Dienste die Daten erhalten, wo Protokolle entstehen und wer die Zusammenfassung sehen darf. Erst mit geklärter Freigabe wird der Ablauf eingerichtet.

Bei der Prozessautomatisierung lassen sich Entwurf und Versand trennen. Ein KI-Agent erhält begrenzte Rechte. Bei Telefonie werden Informationshinweise und der Umgang mit Aufnahmen gesondert festgelegt. Auch die Kosten eines Telefonassistenten hängen davon ab, welche organisatorischen und technischen Anforderungen umgesetzt werden müssen.

Was gehört in eine interne KI-Richtlinie?

Eine brauchbare Richtlinie sagt Beschäftigten konkret, welche Werkzeuge und Daten sie für welche Aufgaben verwenden dürfen. Sie benennt außerdem Prüfpflichten, Verantwortliche und den Weg bei Fehlern. Die folgende Musterliste muss an Ihren Betrieb angepasst werden:

  • Erlaubte Werkzeuge: freigegebener Anbieter, Tarif, Workspace und Funktionen.
  • Zulässige Aufgaben: zum Beispiel Entwürfe auf Basis freigegebener Texte; neue Einsatzfälle brauchen eine Prüfung.
  • Datenregeln: erlaubte Kategorien, ausgeschlossene Inhalte und erforderliche Kürzung oder Pseudonymisierung.
  • Prüfung: fachliche Kontrolle von Ergebnissen und ausdrückliche Freigabe kritischer Aktionen.
  • Konten und Rechte: geschäftliche Zugänge, Zuständigkeit für Berechtigungen und Umgang mit verbundenen Apps.
  • Aufbewahrung: Regeln für Chats, Dateien, Ergebnisse und Protokolle einschließlich geltender Aufbewahrungspflichten.
  • Vorfälle: benannte Ansprechperson bei versehentlicher Eingabe, falschem Versand oder ungewöhnlichem Systemverhalten.
  • Änderungen: wer neue Funktionen prüft und wann die Richtlinie erneut besprochen wird.

Besprechen Sie diese Regeln an einem erlaubten und einem unzulässigen Beispiel. Damit lässt sich prüfen, ob die Vorgaben verständlich sind. Eine Richtlinie, die niemand auf den eigenen Arbeitsalltag anwenden kann, löst das Problem nicht.

Häufige Fragen

Das lässt sich nur für einen konkreten Einsatz beurteilen. Tarif, Vertrag, Daten, Rechtsgrundlage, Einstellungen und Empfänger müssen zusammenpassen. Ein Anbieterhinweis zur DSGVO entbindet Ihr Unternehmen nicht von dieser Prüfung.

routineur bietet die beschriebenen Leistungen an. Anbieterangaben sind als solche verlinkt; Beispielrechnungen und mögliche Abläufe sind gekennzeichnet. Externe Quellen wurden am 30. September 2026 geprüft.

Passend zum Thema

Alle Beiträge
Orangefarbenes Titelbild mit weißer Schrift und handgezeichneten Akzenten

KI-Telefonie

Was kostet ein KI-Telefonassistent?

Dunkelviolettes Titelbild mit leuchtender türkisblauer Schrift

Software

KI-Agenten für KMU: Was sie können, 10 Beispiele und was sie kosten