Ja, ChatGPT lässt sich DSGVO-konform im Unternehmen einsetzen mit einem Business- oder API-Plan, der einen Auftragsverarbeitungsvertrag einschließt, klaren internen Regeln, welche Daten eingegeben werden dürfen, und einer kurzen Schulung Ihres Teams. Personenbezogene Daten gehören grundsätzlich nicht in kostenlose Consumer-Zugänge.
In diesem Artikel erklären wir die Unterschiede zwischen den Plänen, was eine Auftragsverarbeitung leisten muss, welche Pflichten der EU AI Act mit sich bringt, und geben Ihnen eine Vorlage für eine interne Richtlinie.
Consumer, Business oder API, welcher Plan passt?
Die drei gängigen Zugangsarten unterscheiden sich vor allem darin, wie mit Ihren Daten umgegangen wird:
| Zugang | Typische Nutzung | Datenschutzrelevante Punkte |
|---|---|---|
| Consumer (kostenlos/Plus) | Einzelpersonen, private Nutzung | Auftragsverarbeitung meist nicht vorgesehen, Trainingsnutzung möglich, je nach Einstellungen |
| Team / Enterprise | Mehrere Mitarbeitende, geschäftliche Nutzung | Auftragsverarbeitungsvertrag verfügbar, meist vertraglicher Ausschluss der Trainingsnutzung |
| API | Integration in eigene Systeme, Automatisierungen | Volle Kontrolle über Datenfluss, eigene Aufbewahrungsregeln möglich, Auftragsverarbeitungsvertrag verfügbar |
Was muss eine Auftragsverarbeitung leisten?
Setzen Sie ein KI-Tool ein, das personenbezogene Daten verarbeitet, benötigen Sie nach Artikel 28 der Datenschutz-Grundverordnung (DSGVO) einen Auftragsverarbeitungsvertrag mit dem Anbieter. Er regelt unter anderem:
- Zweck und Umfang der Datenverarbeitung
- Ob und wie Daten für Training genutzt werden dürfen
- Speicherdauer und Löschfristen
- Ort der Datenverarbeitung (innerhalb oder außerhalb der EU)
- Sicherheitsmaßnahmen und Meldepflichten bei Datenschutzverletzungen
Ohne einen solchen Vertrag ist die Verarbeitung personenbezogener Daten über das Tool grundsätzlich unzulässig.
Datenminimierung: Was darf überhaupt eingegeben werden?
Auch mit passendem Vertrag gilt: Geben Sie nur die Daten ein, die für die konkrete Aufgabe wirklich nötig sind.
- Unkritisch: allgemeine Textentwürfe, Zusammenfassungen ohne Namen, interne Prozessfragen.
- Vorsicht geboten: Kundendaten, Gesundheitsdaten, Verträge mit sensiblen Klauseln, interne Personaldaten.
- Grundsätzlich vermeiden: besondere Kategorien personenbezogener Daten (Gesundheit, Religion, politische Meinung) ohne ausdrückliche Rechtsgrundlage und passenden Vertrag.
Eine einfache Faustregel: Wenn Sie die Information nicht in einer öffentlichen E-Mail an einen unbekannten Dienstleister schreiben würden, gehört sie auch nicht ungeprüft in ein KI-Tool.
EU AI Act: Was bedeutet die KI-Kompetenz-Pflicht für Sie?
Der EU AI Act (Verordnung (EU) 2024/1689) verpflichtet nach Artikel 4 Anbieter und Betreiber von KI-Systemen seit dem 2. Februar 2025 dazu, dafür zu sorgen, dass ihr Personal über ausreichende KI-Kompetenz verfügt. Das bedeutet in der Praxis:
- Mitarbeitende, die KI-Tools nutzen, sollten die Grundfunktionsweise, Chancen und Grenzen kennen.
- Eine kurze interne Schulung oder ein Leitfaden reicht in den meisten kleinen Unternehmen aus.
- Die Anforderungen richten sich nach Rolle, Vorwissen und Einsatzkontext, ein Callcenter-Mitarbeiter mit KI-Chatbot braucht andere Kenntnisse als eine Geschäftsführerin, die gelegentlich Texte entwerfen lässt.
Vorlage: Interne Richtlinie für KI-Nutzung (Stichpunkte)
Eine kurze, verständliche Richtlinie hilft mehr als ein langes Dokument, das niemand liest. Als Ausgangspunkt:
- Erlaubte Tools: Welche KI-Tools sind für welche Zwecke freigegeben?
- Erlaubte Daten: Welche Datenarten dürfen eingegeben werden, welche nicht?
- Prüfpflicht: KI-Ergebnisse werden vor Verwendung immer von einer Person geprüft.
- Kennzeichnung: Wo KI-generierte Inhalte veröffentlicht werden, wird dies transparent gemacht.
- Ansprechperson: Wer beantwortet Fragen zu Datenschutz und Nutzung im Unternehmen?
- Meldung von Vorfällen: Wie werden versehentliche Fehleingaben sensibler Daten gemeldet?
Checkliste: ChatGPT DSGVO-konform einführen
- Business- oder API-Plan mit Auftragsverarbeitungsvertrag gewählt, nicht der kostenlose Consumer-Zugang
- Interne Richtlinie zu erlaubten Daten und Tools erstellt
- Team zu Grundlagen, Chancen und Grenzen von KI geschult (AI-Act-Pflicht)
- Prüfprozess für KI-generierte Inhalte vor Veröffentlichung etabliert
- Betriebsrat einbezogen, falls vorhanden
- Ansprechperson für Datenschutzfragen benannt
Mitbestimmung und interne Abstimmung nicht vergessen
Neben Datenschutz und AI-Act-Pflichten gibt es einen weiteren Punkt, der in der Praxis oft übersehen wird: Die interne Mitbestimmung. In Unternehmen mit Betriebsrat kann die Einführung von KI-Systemen mitbestimmungspflichtig sein, insbesondere wenn damit eine Überwachung von Verhalten oder Leistung der Mitarbeitenden möglich wird, etwa bei Systemen, die Arbeitsabläufe protokollieren oder auswerten.
Klären Sie deshalb frühzeitig, nicht erst kurz vor der Einführung:
- Ob und in welchem Umfang der Betriebsrat einzubeziehen ist.
- Welche Daten über Mitarbeitende durch das System erfasst oder ausgewertet werden könnten.
- Wie Transparenz gegenüber dem Team hergestellt wird, bevor ein Tool verpflichtend genutzt werden soll.
Eine frühe, offene Kommunikation verhindert Widerstand im Team und spätere rechtliche Auseinandersetzungen.
Wie wählen Sie den passenden Anbieter aus?
Neben ChatGPT gibt es weitere Anbieter von KI-Sprachmodellen mit unterschiedlichen Datenschutzkonzepten. Bei der Auswahl helfen diese Fragen:
- Wo werden die Daten verarbeitet? Innerhalb der EU verarbeitete Daten vereinfachen oft die datenschutzrechtliche Bewertung, sind aber kein Freibrief, auch dort braucht es einen Auftragsverarbeitungsvertrag.
- Wie transparent ist die Dokumentation? Seriöse Anbieter legen ihre Datenschutzpraxis klar und aktuell offen, nicht nur in allgemeinen Marketingaussagen.
- Gibt es eine Möglichkeit zur vertraglichen Anpassung? Größere Unternehmen können oft individuelle Vertragsbedingungen aushandeln, kleinere nutzen meist Standardverträge des Anbieters.
- Wie einfach lässt sich das Tool in bestehende Abläufe integrieren? Ein technisch überzeugendes Tool nützt wenig, wenn es Ihr Team aufgrund der Komplexität nicht nutzt.
Wie hängt das mit Automatisierung und KI-Agenten zusammen?
Die hier beschriebenen Regeln gelten nicht nur für den direkten Chat mit ChatGPT, sondern genauso für automatisierte Workflows und KI-Agenten, die im Hintergrund mit Ihren Daten arbeiten, etwa ein Website-Chatbot, der Kundendaten verarbeitet, oder eine Automatisierung, die E-Mails analysiert. Auch dort gilt: Auftragsverarbeitung klären, Datensparsamkeit beachten, Team schulen. Einen Überblick über sinnvolle erste Automatisierungsprojekte und ihre Grenzen geben wir in unserem Artikel KI im Kleinunternehmen: Welche Aufgaben kann KI wirklich übernehmen?
Fazit: Klare Regeln statt Verzicht oder Wildwuchs
ChatGPT und ähnliche Tools lassen sich DSGVO-konform in kleinen und mittleren Unternehmen einsetzen, die Voraussetzung ist der richtige Plan, klare interne Regeln und ein geschultes Team. Das ist kein Hindernis, sondern der Unterschied zwischen einem produktiven Werkzeug und einem stillen Risiko.
Sie möchten KI-Automatisierung in Ihrem Unternehmen datenschutzkonform einführen? Mehr zu unserem Vorgehen finden Sie auf der Seite KI & Automatisierung, oder nehmen Sie direkt Kontakt zu uns auf. Konkrete Anwendungsfälle für den Einstieg zeigen wir in unserem Artikel KI im Kleinunternehmen: Welche Aufgaben kann KI wirklich übernehmen?
Quellen
- EUR-Lex: Verordnung (EU) 2024/1689 (EU AI Act)
- EUR-Lex: Datenschutz-Grundverordnung (DSGVO)




