Ein KI-Geschäftskonto ist kein DSGVO-Nachweis. Für DSGVO und KI im Unternehmen zählen der konkrete Zweck, die verarbeiteten Daten, die Rechtsgrundlage und der tatsächliche Datenfluss. Ein Business-, Team- oder Enterprise-Konto kann Zugriffe, Verträge und Einstellungen verbessern. Eine unzulässige Dateneingabe wird dadurch aber nicht zulässig.
Gerade in kleinen Unternehmen erlebe ich häufig, dass die Kontoart mit einer Datenschutzfreigabe verwechselt wird: Das Tool wurde bezahlt, ein Geschäftskonto eingerichtet und die Nutzung zentral verwaltet – also scheint alles geklärt. Tatsächlich beginnt die Prüfung an diesem Punkt erst. Zweckbindung, Datenminimierung, Auftragsverarbeitung, Empfänger, Drittlandtransfer, Speicherfristen und Löschung müssen weiterhin nachvollziehbar geklärt sein.
Dieser Beitrag gibt Dir eine Freigabelogik für den betrieblichen Alltag. Die Orientierung ersetzt keine Rechtsberatung. Bei besonderen Kategorien personenbezogener Daten, systematischem Profiling, Personalentscheidungen oder möglichen Hochrisiko-Anwendungen solltest Du eine qualifizierte Datenschutz- oder Rechtsprüfung einbeziehen.
Die Kontoart ist eine organisatorische und technische Rahmenbedingung. Ob eine KI-Nutzung zulässig ist, entscheidet sich am konkreten Verarbeitungsprozess.
DSGVO und KI im Unternehmen: Was über die Freigabe entscheidet
Die DSGVO knüpft nicht an Produktnamen wie „Business“, „Team“ oder „Enterprise“ an. Sie betrachtet die Verarbeitung personenbezogener Daten und die Verantwortung der beteiligten Stellen. Nach Art. 5 DSGVO gelten unter anderem Zweckbindung, Datenminimierung und Speicherbegrenzung für jede Verarbeitung im Anwendungsbereich der Verordnung. Entscheidend ist damit nicht die Bezeichnung des KI-Kontos, sondern was Dein Unternehmen mit den Daten macht.
Der Datenschutz eines KI-Kontos hängt deshalb nicht allein vom Tarif ab. Ein Geschäftskonto kann dennoch sinnvoll sein. Abhängig von Anbieter und Tarif kann ein solches Konto folgende Vorteile bieten:
- zentrale Benutzerverwaltung und geregelte Zugriffsrechte,
- getrennte Arbeitsbereiche für das Unternehmen,
- vertraglich definierte Bedingungen zur Datenverarbeitung,
- Einstellungen zur Verwendung von Eingaben für Modellverbesserungen,
- Protokolle, Administrationsfunktionen und geregelte Löschwege,
- bessere Kontrolle über die Zugänge ausscheidender Mitarbeitender.
Diese Funktionen sind nützlich, aber nicht gleichbedeutend mit DSGVO-Konformität. Ein passender Vertrag hilft nicht, wenn ein Mitarbeiter unnötig eine vollständige Personalakte hochlädt. Eine EU-Datenregion hilft nicht, wenn keine Rechtsgrundlage für die Verarbeitung besteht. Eine Löschfunktion hilft nicht, wenn niemand Speicherfristen festgelegt hat oder weiß, welche Kopien beim Anbieter und bei möglichen Unterauftragsverarbeitern verbleiben.
Gegenbeispiel: Geschäftskonto, unzulässige Eingabe
Stell Dir einen Südtiroler Betrieb mit zwölf Mitarbeitenden vor. Das Unternehmen nutzt ein zentral freigegebenes KI-Geschäftskonto. Die Personalverantwortliche möchte fünf Bewerbungen schneller vergleichen und lädt vollständige Bewerbungsunterlagen hoch. Die Dokumente enthalten Namen, Privatadressen, Geburtsdaten, berufliche Stationen und Gesundheitsangaben.
Für den eigentlichen Zweck hätten möglicherweise anonymisierte Eckdaten zu Qualifikation, Berufserfahrung und Verfügbarkeit genügt. Das bezahlte Geschäftskonto verhindert die problematische Eingabe nicht. Vor dem Upload wären mindestens folgende Fragen zu beantworten:
- Ist der Vergleich der Bewerbungen ein klar bestimmter und zulässiger Zweck?
- Welche personenbezogenen Daten sind für diesen Zweck notwendig?
- Welche Rechtsgrundlage trägt die Verarbeitung?
- Welche Angaben können entfernt oder wirksam anonymisiert werden?
- Verarbeitet der Anbieter die Daten im Auftrag des Betriebs?
- Welche Empfänger und Unterauftragsverarbeiter erhalten Zugriff?
- Findet ein Drittlandtransfer statt?
- Wie lange werden Eingaben, Ausgaben und technische Protokolle gespeichert?
- Wie erfolgt die Löschung aus Konto, Verlauf, Sicherungskopien und verbundenen Systemen?
- Bewertet oder sortiert das System Menschen und beeinflusst das Ergebnis die Bewerberauswahl?
Das Beispiel zeigt den entscheidenden Unterschied: Ein freigegebenes Konto ist noch kein freigegebener Anwendungsfall. Dein Unternehmen muss nicht nur das KI-Tool prüfen, sondern auch festlegen, wofür das Tool mit welchen Daten genutzt werden darf.
Sieben Prüfsteine für den Datenschutz bei KI-Tools
1. Zweck, Daten und Datenminimierung
Beginne nicht beim Anbieter, sondern beim betrieblichen Problem. Formuliere den Zweck in einem klaren Satz: „Das Tool fasst interne Produktinformationen ohne Personenbezug zusammen“ ist prüfbarer als „Wir nutzen KI für mehr Effizienz“.
Anschließend klärst Du, welche Daten der Zweck tatsächlich benötigt. Personenbezogene Daten sind nicht nur Namen und E-Mail-Adressen. Auch Kundennummern, Fotos, Gesprächsnotizen, IP-Adressen, Standortinformationen oder miteinander kombinierbare Angaben können eine Person identifizierbar machen.
Die Zweckbindung verlangt, personenbezogene Daten für festgelegte, eindeutige und legitime Zwecke zu erheben und nicht unvereinbar weiterzuverarbeiten. Die KI-Datenminimierung setzt diesen Grundsatz praktisch um: Wenn neutrale Eckdaten genügen, gehört keine vollständige Kunden-, Mitarbeiter- oder Bewerberakte in das Tool.
Kann das gewünschte Ergebnis mit weniger Daten, ohne direkte Identifikatoren oder mit künstlichen Testdaten erreicht werden?
2. Rechtsgrundlage und Verantwortlichkeit
Sobald personenbezogene Daten verarbeitet werden, braucht Dein Unternehmen eine tragfähige Rechtsgrundlage. Je nach Prozess kommen beispielsweise Vertragserfüllung, eine rechtliche Verpflichtung, eine Einwilligung oder ein berechtigtes Interesse nach entsprechender Prüfung infrage. Welche Rechtsgrundlage passt, hängt vom Einzelfall ab.
Wichtig ist die Trennung zwischen dem ursprünglichen Prozess und der zusätzlichen KI-Verarbeitung. Nur weil Dein Unternehmen Kundendaten zur Vertragserfüllung speichern darf, folgt daraus nicht automatisch, dass dieselben Daten ohne weitere Prüfung an jedes KI-Tool übermittelt werden dürfen.
Dokumentiere außerdem die Rollen: Wer entscheidet über Zweck und Mittel? Wer verarbeitet Daten nur nach Weisung? Nutzt der Anbieter Inhalte für eigene Zwecke? Diese Fragen beeinflussen, ob eine Auftragsverarbeitung vorliegt und welche vertraglichen Anforderungen gelten.
3. Kontomodell, Zugriffe und Nutzungsregeln
Erst jetzt wird das Kontomodell relevant. Prüfe nicht nur, ob ein Geschäftskonto angeboten wird, sondern welche Schutzfunktionen der gewählte Tarif tatsächlich enthält. Produktbezeichnungen allein sind dafür zu ungenau.
- Gibt es persönliche Zugänge statt eines gemeinsam genutzten Passworts?
- Können Rollen und Berechtigungen vergeben werden?
- Lassen sich ausgeschiedene Mitarbeitende sofort sperren?
- Kann die Verwendung von Eingaben für Trainings- oder Verbesserungszwecke deaktiviert werden?
- Gibt es nachvollziehbare Protokolle über relevante Änderungen und Zugriffe?
- Können Verläufe, Dateien und Arbeitsbereiche gezielt gelöscht werden?
Für sensible Prozesse kann ein nachvollziehbarer Audit-Trail wichtig sein. Ein Protokoll ersetzt keine rechtmäßige Verarbeitung. Es hilft Dir aber zu erkennen, wer eine Freigabe erteilt, Daten hochgeladen oder Einstellungen verändert hat.
4. Auftragsverarbeitung, Empfänger und Unterauftragnehmer
Verarbeitet ein KI-Anbieter personenbezogene Daten im Auftrag und nach Weisung Deines Unternehmens, können die Anforderungen an die Auftragsverarbeitung nach Art. 28 DSGVO greifen. Die Verarbeitung muss dann insbesondere durch einen bindenden Vertrag oder einen anderen geeigneten Rechtsakt geregelt sein.
Prüfe nicht nur den bekannten Produktanbieter. Relevant sind auch weitere Empfänger:
- Hosting- und Cloud-Anbieter,
- Betreiber eingebundener KI-Modelle,
- Analyse-, Sicherheits- und Supportdienste,
- Unterauftragsverarbeiter,
- verbundene Unternehmen des Anbieters.
In meiner Arbeit mit KMU ist diese zweite Ebene häufig der blinde Fleck. Die Oberfläche trägt einen bekannten Namen, während Verarbeitung, Hosting und Support auf mehrere Unternehmen verteilt sind. Für eine belastbare Freigabe brauchst Du deshalb die tatsächliche Verarbeitungskette und nicht nur das Logo auf der Anmeldeseite.
5. Datenstandort und Drittlandtransfer
Ein Drittlandtransfer muss geprüft werden, wenn personenbezogene Daten an einen Empfänger außerhalb des Europäischen Wirtschaftsraums oder an eine internationale Organisation übermittelt werden. Auch ein Zugriff aus einem Drittland kann relevant sein. Maßgeblich ist der tatsächliche Datenfluss, nicht der Kontotyp.
Frage konkret nach dem Speicherort, möglichen Fernzugriffen, Unterauftragsverarbeitern und geeigneten Garantien. Eine pauschale Aussage wie „Wir arbeiten DSGVO-konform“ reicht für die interne Prüfung nicht aus.
Auch „Server in der EU“ beantwortet nicht automatisch alle Fragen. Supportzugriffe, Sicherungskopien oder angeschlossene Dienste können weitere Übermittlungen auslösen. Privacy by Design für KMU bedeutet deshalb, Datenwege bereits vor dem Einkauf einzugrenzen, statt später nachzubessern.
6. Speicherfristen, Löschung und Rückgabe der Daten
„Wir speichern Daten nur so lange wie nötig“ ist noch kein Löschkonzept. Dein Unternehmen sollte festlegen, wie lange Eingaben, hochgeladene Dateien, Ausgaben, Kontoverläufe und Protokolle benötigt werden.
Klare Speicherfristen beantworten mindestens vier Fragen:
- Wann werden Inhalte im Benutzerkonto gelöscht?
- Wie lange bewahrt der Anbieter technische Protokolle auf?
- Was geschieht mit Daten in Sicherungskopien?
- Wie werden Daten bei Vertragsende exportiert oder gelöscht?
Die Löschung muss auch organisatorisch funktionieren. Lege fest, wer sie auslöst, wie die Durchführung kontrolliert wird und was mit Kopien in CRM, E-Mail, Dateispeicher oder Dokumentenmanagement geschieht. Sonst verschwindet ein Chat zwar aus der Oberfläche, während Kopien in verbundenen Systemen erhalten bleiben.
7. Menschenbewertung, Profiling und menschliche Kontrolle
Je stärker ein KI-System Menschen bewertet, priorisiert, überwacht oder aussortiert, desto höher sind Prüf- und Dokumentationsbedarf. Profiling kann vorliegen, wenn personenbezogene Daten automatisiert verarbeitet werden, um persönliche Aspekte zu bewerten oder vorherzusagen. Typische Beispiele sind Lead-Scoring, Verhaltensprognosen oder automatische Eignungsbewertungen.
Eine automatisierte Entscheidung ist besonders kritisch, wenn sie ausschließlich automatisiert getroffen wird und rechtliche oder ähnlich erhebliche Auswirkungen auf eine Person hat. Art. 22 DSGVO regelt solche Entscheidungen besonders und enthält Ausnahmen sowie Schutzvorgaben. Eine oberflächliche menschliche Bestätigung macht einen vollständig automatisierten Prozess nicht zwingend zu einer echten menschlichen Entscheidung.
Prüfe daher:
- Trifft das System selbst eine Entscheidung oder bereitet es Informationen auf?
- Kann die verantwortliche Person das Ergebnis fachlich hinterfragen?
- Hat die verantwortliche Person ausreichend Zeit und Befugnis, das Ergebnis zu ändern?
- Werden Betroffene über die relevante Verarbeitung informiert?
- Können fehlerhafte oder verzerrte Ergebnisse erkannt und korrigiert werden?
DSGVO und KI: Der EU AI Act bildet eine zweite Prüfebene
Die DSGVO und der EU AI Act verfolgen unterschiedliche, aber miteinander verbundene Ziele. Die DSGVO schützt personenbezogene Daten und die Rechte betroffener Menschen. Der EU AI Act ordnet KI-Systeme nach gesetzlichen Risikokategorien ein und stellt abhängig von System, Zweck und Rolle unterschiedliche Anforderungen.
Die Pflichten des EU AI Act gelten zeitlich gestaffelt. Die Vorgaben zur KI-Kompetenz gelten seit dem 2. Februar 2025. Weitere Regelungen gelten nach dem offiziellen Anwendungszeitplan zu unterschiedlichen Terminen.
Für Dein Unternehmen ist folgende Trennung wichtig:
- Gesetzliche Einordnung: Fällt das System unter eine gesetzliche Kategorie des EU AI Act, etwa eine verbotene Praktik oder ein Hochrisiko-System?
- Interne Prüfpriorität: Wie sensibel ist der konkrete Einsatz für Dein Unternehmen, Deine Mitarbeitenden und die betroffenen Personen?
Begriffe wie „geringer“, „mittlerer“ oder „hoher Prüfbedarf“ bezeichnen in diesem Beitrag interne Prioritäten. Sie sind nicht mit den gesetzlichen Risikokategorien des EU AI Act gleichzusetzen.
Bewerberauswahl und Personalmanagement
KI-Systeme für bestimmte Anwendungen in Beschäftigung, Personalmanagement oder Bewerberauswahl können als Hochrisiko-Systeme eingestuft werden. Anhang III Nr. 4 nennt unter anderem Systeme zur Analyse und Filterung von Bewerbungen, zur Bewertung von Bewerbern sowie für bestimmte Entscheidungen und Überwachungen im Arbeitsverhältnis. Art. 6 Abs. 3 enthält zugleich Voraussetzungen, unter denen ein in Anhang III genannter Anwendungsfall nicht als hochriskant gilt. Der konkrete Zweck und die Funktionsweise bleiben daher entscheidend.
Eine KI, die Stellenanzeigen sprachlich überarbeitet, ist anders zu behandeln als ein System, das Bewerbungen analysiert, Kandidaten bewertet oder eine Rangfolge für die Personalauswahl erstellt. Je näher das System an einer Entscheidung über Menschen liegt, desto weniger genügt eine allgemeine Tool-Freigabe.
Typische Anwendungen in kleinen Unternehmen priorisieren
Marketingtexte aus öffentlichen Produktinformationen
Interne Prüfpriorität: eher niedrig, sofern keine personenbezogenen oder vertraulichen Daten eingegeben werden.
Prüffragen: Sind die Informationen öffentlich? Enthalten die Unterlagen Geschäftsgeheimnisse? Dürfen Ausgaben ohne fachliche Kontrolle veröffentlicht werden?
Handlungsempfehlung: Beginne mit öffentlichen oder künstlichen Testdaten und lasse Aussagen vor der Veröffentlichung fachlich prüfen.
Angebotserstellung mit Kundeninformationen
Interne Prüfpriorität: mittel, weil Kundendaten und vertrauliche Leistungsinformationen verarbeitet werden können.
Prüffragen: Müssen Name und Kontaktdaten wirklich in das Tool? Liegt Auftragsverarbeitung vor? Welche Speicherfristen und Löschwege gelten?
Handlungsempfehlung: Trenne die inhaltliche Angebotserstellung von der späteren Zuordnung zum Kunden. Verwende möglichst neutrale Projektdaten und ergänze Identifikatoren erst im kontrollierten internen System.
Zusammenfassung von Verträgen, E-Mails oder Supportfällen
Interne Prüfpriorität: mittel bis hoch, abhängig vom Inhalt und von den betroffenen Personen.
Prüffragen: Enthalten die Dokumente personenbezogene Daten, vertrauliche Informationen oder besondere Kategorien personenbezogener Daten? Kann der Inhalt vor dem Upload gekürzt oder anonymisiert werden?
Handlungsempfehlung: Lege klare Upload-Regeln fest. Ganze Postfächer oder ungeprüfte Dokumentenordner sollten nicht allein aus Bequemlichkeit mit einem KI-Tool verbunden werden.
CRM-Scoring und Segmentierung
Interne Prüfpriorität: hoch, wenn das Verhalten oder Wahrscheinlichkeiten einzelner Personen bewertet werden.
Prüffragen: Liegt Profiling vor? Welche Folgen hat eine Einstufung? Ist das Ergebnis nachvollziehbar und korrigierbar? Werden bestimmte Gruppen systematisch benachteiligt?
Handlungsempfehlung: Definiere zulässige Merkmale, kontrolliere Ergebnisse regelmäßig und verhindere, dass ein Score ohne menschliche Prüfung über wesentliche Leistungen oder Chancen entscheidet.
Bewerberbewertung und Personalauswahl
Interne Prüfpriorität: sehr hoch; zusätzlich ist eine mögliche Hochrisiko-Einstufung nach dem EU AI Act zu prüfen.
Prüffragen: Analysiert oder filtert das System Bewerbungen? Bewertet es Eignung, Persönlichkeit oder Verhalten? Wie wirksam ist die menschliche Kontrolle?
Handlungsempfehlung: Eine Freigabe allein durch Einkauf oder IT genügt nicht. Datenschutz, arbeitsrechtliche Fragen, die Einordnung nach dem EU AI Act und mögliche Auswirkungen auf Betroffene müssen vor dem Einsatz qualifiziert geprüft werden.
Vom ungeordneten Einsatz zum kontrollierten KI-Pilotprojekt
In einem anonymisierten Praxisfall aus einem kleinen Betrieb wurden anfangs mehrere KI-Werkzeuge parallel genutzt. Mitarbeitende hatten eigene Konten eröffnet, Dokumente hochgeladen und Ergebnisse informell im Team geteilt. Es fehlten eine Übersicht, ein klarer Zweck und verbindliche Grenzen.
Wir haben nicht mit einem umfangreichen Regelwerk begonnen, sondern mit einem eng abgegrenzten Pilotprozess:
- ein konkreter Anwendungsfall statt einer allgemeinen KI-Freigabe,
- bereinigte Daten ohne direkten Personenbezug,
- ein zentral verwaltetes Konto,
- eine verantwortliche Person,
- klare erlaubte und verbotene Eingaben,
- ein dokumentierter Löschweg,
- menschliche Prüfung jeder verwendeten Ausgabe,
- ein fester Review-Termin nach vier Wochen.
Die klaren Regeln reduzierten Unsicherheit im Team. Die Geschäftsleitung konnte den Nutzen bewerten, ohne sofort den gesamten Betrieb umzustellen. Diese Kombination aus begrenztem Zweck, Datenminimierung und Verantwortlichkeit empfehle ich auch für ein überschaubares KI-Pilotprojekt in Südtirol.
Freigabe-Checkliste für DSGVO und KI
Mit dieser Reihenfolge kannst Du einen Anwendungsfall strukturiert vorprüfen. Ein einzelner ungeklärter Punkt bedeutet nicht automatisch, dass das Tool ungeeignet ist. Mehrere offene Punkte bedeuten jedoch: noch nicht freigeben.
Zweck und Daten
- Zweck: Ist der betriebliche Zweck konkret, legitim und schriftlich benannt?
- Notwendigkeit: Braucht der Prozess überhaupt ein KI-Tool?
- Datenarten: Werden personenbezogene, vertrauliche oder besonders schutzbedürftige Daten verarbeitet?
- Zweckbindung: Passt die KI-Nutzung zum ursprünglichen Erhebungszweck der Daten?
- Datenminimierung: Können Angaben entfernt, anonymisiert oder durch künstliche Testdaten ersetzt werden?
Rollen, Konto und Datenfluss
- Betroffene: Sind Kunden, Interessenten, Mitarbeitende, Bewerber oder andere Personen betroffen?
- Rechtsgrundlage: Warum darf Dein Unternehmen die Daten in diesem Prozess verarbeiten?
- Kontomodell: Welche Schutzfunktionen bietet das persönliche, geschäftliche oder unternehmensweite Konto?
- Zugriffe: Wer darf das Tool nutzen, administrieren und Daten exportieren?
- Auftragsverarbeitung: Verarbeitet der Anbieter Daten im Auftrag und liegt eine passende Vereinbarung vor?
- Empfänger: Welche Anbieter, verbundenen Unternehmen und Unterauftragsverarbeiter erhalten Daten?
- Drittlandtransfer: Werden Daten außerhalb des EWR gespeichert oder von dort abgerufen?
Speicherung und Auswirkungen
- Speicherfristen: Wie lange bleiben Eingaben, Ausgaben, Dateien und Protokolle gespeichert?
- Löschung: Wer löscht welche Daten und wie wird die Löschung nachvollzogen?
- Profiling: Bewertet oder prognostiziert das System persönliche Eigenschaften oder Verhalten?
- Entscheidungen: Bereitet das System Entscheidungen über Menschen vor oder trifft es diese ausschließlich automatisiert?
- Menschliche Kontrolle: Kann eine fachkundige Person das Ergebnis verstehen, ablehnen und korrigieren?
Transparenz und Dokumentation
- Transparenz: Passen Datenschutzhinweise und interne Informationen zum tatsächlichen Prozess?
- KI-Kompetenz: Wissen die Nutzer, welche Grenzen, Fehler und Risiken das System hat?
- Dokumentation: Sind Zweck, Prüfung, Freigabe, verantwortliche Person und nächster Review-Termin festgehalten?
Wenn Dein Unternehmen diese Punkte nicht beantworten kann, sollte der Anwendungsfall zunächst mit neutralen Daten getestet oder enger begrenzt werden. Eine kurze KI-Richtlinie für kleine Unternehmen schafft verbindliche Regeln für erlaubte Werkzeuge, Daten und Freigaben.
KI-Governance für KMU klar aufbauen
KI-Governance bedeutet für ein kleines Unternehmen nicht, Strukturen eines Konzerns zu kopieren. KI-Governance ist ein betrieblicher Rahmen dafür, wer KI wofür einsetzen darf, welche Daten zulässig sind und wer bei Zweifeln entscheidet.
Für viele inhabergeführte Betriebe reichen zunächst fünf Bausteine:
- eine Liste freigegebener Tools und Anwendungsfälle,
- klare Regeln für erlaubte und verbotene Daten,
- eine verantwortliche Person für Freigaben,
- eine einfache Dokumentation der Entscheidungen,
- ein regelmäßiger Review bei neuen Funktionen, Tarifen oder Datenflüssen.
Die Freigabe sollte sich immer auf eine Kombination aus Tool, Kontomodell, Zweck und Daten beziehen. Wenn ein Anbieter eine neue Funktion aktiviert oder ein Team das Werkzeug plötzlich für Bewerbungen statt für Produkttexte nutzt, braucht der neue Anwendungsfall eine neue Bewertung.
Aus über 20 Jahren Arbeit mit Digitalisierung habe ich eine klare Erfahrung mitgenommen: Kleine Unternehmen brauchen selten mehr Software. Sie brauchen zuerst klare Entscheidungen. Unsere Unterstützung bei KI und Digitalisierung setzt deshalb bei Prozess, Nutzen, Verantwortung und Daten an – nicht bei einer möglichst langen Tool-Liste.
Fragen und Antworten
Ist ein ChatGPT-Team- oder Geschäftskonto automatisch DSGVO-konform?
Nein. Ein Geschäftskonto kann Verwaltung, Verträge und technische Einstellungen verbessern, ersetzt aber weder Rechtsgrundlage noch Zweckbindung, Datenminimierung und Dokumentation. Du musst jeden konkreten Anwendungsfall und Datenfluss prüfen.
Ist ein persönliches KI-Konto im Unternehmen grundsätzlich verboten?
Nicht automatisch. Persönliche Konten erschweren jedoch häufig die zentrale Verwaltung, Zugriffskontrolle und Trennung privater und betrieblicher Inhalte. Für betriebliche Prozesse ist ein kontrolliertes Kontomodell meist sinnvoller, sofern Vertrag, Einstellungen und Nutzung zum Anwendungsfall passen.
Darf ich Kundendaten in ein generatives KI-Tool eingeben?
Das lässt sich nicht pauschal beantworten. Prüfe Notwendigkeit, Rechtsgrundlage, Anbieterrolle, Empfänger, Drittlandtransfer, Speicherfristen und Löschung. Häufig lässt sich der Zweck mit reduzierten oder anonymisierten Daten erreichen.
Reicht es, den Namen vor dem Upload zu entfernen?
Nein. Eine Person kann auch über Adresse, Beruf, Kundennummer, seltene Merkmale oder die Kombination mehrerer Angaben identifizierbar bleiben. Das Entfernen eines Namens ist daher häufig nur eine Reduktion oder Pseudonymisierung, aber keine wirksame Anonymisierung.
Wie lange dürfen Eingaben in einem KI-Tool gespeichert werden?
Die Speicherfrist muss sich am konkreten Zweck und an den geltenden Pflichten orientieren. Lege fest, wie lange Chats, Dateien, Ausgaben und Protokolle benötigt werden und wie die Löschung beim Anbieter sowie in verbundenen Systemen erfolgt.
Brauche ich für jedes KI-Tool einen Vertrag zur Auftragsverarbeitung?
Nicht automatisch. Verarbeitet der Anbieter personenbezogene Daten in Deinem Auftrag und nach Deiner Weisung, können die Anforderungen des Art. 28 DSGVO greifen. Prüfe die tatsächliche Rolle und nicht nur die Produktkategorie.
Was muss ich bei einem Drittlandtransfer prüfen?
Prüfe, ob personenbezogene Daten außerhalb des EWR gespeichert, weitergegeben oder von dort abgerufen werden. Beziehe Hosting, Support, Unterauftragsverarbeiter und Sicherungskopien ein. Eine EU-Serverangabe bildet nicht immer die gesamte Verarbeitung ab.
Ist jedes Lead-Scoring automatisch verbotenes Profiling?
Nein. Lead-Scoring kann jedoch Profiling darstellen, wenn personenbezogene Daten automatisiert zur Bewertung oder Vorhersage persönlicher Aspekte genutzt werden. Entscheidend sind Daten, Zweck, Folgen und die Verwendung des Scores.
Wann wird eine automatisierte Entscheidung besonders kritisch?
Besonders kritisch sind ausschließlich automatisierte Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung. Eine qualifizierte menschliche Kontrolle muss mehr sein als das bloße Bestätigen eines Systemvorschlags und das Ergebnis tatsächlich ändern können.
Fällt eine KI zur Bewerberauswahl immer unter die Hochrisiko-Regeln?
Nicht jede technische Unterstützung im Personalbereich ist automatisch ein Hochrisiko-System. Systeme zur Analyse, Filterung oder Bewertung von Bewerbern können jedoch unter Anhang III des EU AI Act fallen. Zweck, Funktion und mögliche Ausnahmen müssen konkret geprüft werden.
Was bedeutet KI-Kompetenz für ein kleines Unternehmen?
Mitarbeitende sollten die Möglichkeiten, Grenzen und Risiken der verwendeten KI-Systeme verstehen. Eine kurze, rollenbezogene Schulung zu erlaubten Daten, Fehlerkontrolle und internen Meldewegen ist für ein kleines Team meist sinnvoller als eine allgemeine Präsentation ohne Praxisbezug.
Wie oft sollte ein freigegebenes KI-Tool überprüft werden?
Lege einen regelmäßigen Review und zusätzliche Prüfungen bei wesentlichen Änderungen fest. Neue Funktionen, Unterauftragsverarbeiter, Vertragsbedingungen, Datenflüsse oder Anwendungszwecke können eine erneute Bewertung erforderlich machen.
Fazit: DSGVO und KI beginnen beim konkreten Zweck
Ein KI-Konto ist sinnvoll gewählt, wenn Kontomodell, Vertrag, technische Einstellungen und betrieblicher Zweck zusammenpassen. Ein Geschäftskonto kann die Kontrolle verbessern, aber keine fehlende Rechtsgrundlage ersetzen und keine unnötige Dateneingabe rechtfertigen.
Für kleine Unternehmen lautet die verlässliche Reihenfolge: Zweck klären, Daten reduzieren, Rechtsgrundlage prüfen, Verarbeitungskette verstehen, Speicherfristen und Löschung festlegen, menschliche Kontrolle sichern und die Entscheidung dokumentieren. Erst danach ist die Kontoart zu bewerten.
Verantwortungsvolle KI-Nutzung blockiert Fortschritt nicht. Sie sorgt dafür, dass Technologie den Betrieb entlastet, ohne die Rechte betroffener Menschen zu übergehen. So entsteht ein Prozess, der dem Unternehmen, dem Team und den betroffenen Personen dient.