◆ KI & EU AI Act

ChatGPT und Copilot im Unternehmen: Was der Datenschutz verlangt

📅 08. September 2026⏱ 2 Min. Lesezeit✍ CMD Fachredaktion

Die Frage kommt inzwischen in fast jedem Mandat: Dürfen unsere Mitarbeitenden ChatGPT nutzen? Die ehrliche Antwort lautet: Sie tun es bereits. Die eigentliche Frage ist, ob geregelt oder unkontrolliert.

Dieser Beitrag zeigt, worauf es datenschutzrechtlich ankommt – und wie eine Regelung aussieht, die im Alltag tatsächlich befolgt wird.

Das Kernproblem: Eingaben sind Datenverarbeitung

Sobald jemand einen Text in ein KI-Tool kopiert, der Namen, Kontaktdaten, Bewerbungsunterlagen, Krankmeldungen, Kundennummern oder Gesprächsnotizen enthält, werden personenbezogene Daten an einen Dritten übermittelt. Rechtlich ist das eine Verarbeitung, die eine Grundlage braucht – und je nach Anbieter auch einen Auftragsverarbeitungsvertrag sowie eine Prüfung, ob Daten in ein Drittland fließen.

Passiert das über einen privaten Account, ist es aus Unternehmenssicht besonders unangenehm: Es gibt keinen Vertrag, keine Kontrolle und keine Möglichkeit, die Daten zurückzuholen.

Die vier häufigsten Fehler

  • Bewerbungsunterlagen zusammenfassen lassen. Besonders heikel, weil es sich um umfangreiche Daten einer Person handelt, die keinerlei Kenntnis davon hat.
  • Kundenlisten sortieren oder anreichern lassen. Aus einer Excel-Spalte wird schnell ein Datenexport an einen Dritten.
  • Interne Protokolle und Notizen aufbereiten. Enthalten häufig Aussagen über Beschäftigte – also Beschäftigtendaten mit hohem Schutzbedarf.
  • Verträge prüfen lassen. Neben personenbezogenen Daten stehen hier oft Geschäftsgeheimnisse auf dem Spiel.

Was eine gute Regelung enthält

Eine KI-Richtlinie, die funktioniert, passt auf zwei Seiten und beantwortet fünf Fragen:

  1. Welche Tools sind freigegeben? Eine konkrete, aktuell gehaltene Liste. Alles andere ist nicht erlaubt – das ist leichter zu merken als jede abstrakte Regel.
  2. Welche Daten dürfen hinein? Die einfachste belastbare Faustregel: keine personenbezogenen Daten, keine Geschäftsgeheimnisse, keine Unterlagen Dritter. Wer unsicher ist, fragt vorher.
  3. Wer entscheidet über neue Tools? Eine benannte Stelle, die vor der Einführung prüft – sonst entsteht wieder Schatten-KI.
  4. Wie werden Ergebnisse geprüft? KI-Ausgaben sind Entwürfe, keine Endergebnisse. Die fachliche Verantwortung bleibt bei der Person, die sie verwendet.
  5. Was ist bei Kundenkontakt zu beachten? Wenn KI-Systeme unmittelbar mit Menschen interagieren oder Inhalte erzeugen, greifen Transparenz- und Kennzeichnungspflichten.

Geschäftsaccount statt Privatnutzung

Der wirkungsvollste einzelne Schritt ist meist organisatorisch, nicht juristisch: Stellen Sie einen freigegebenen, geschäftlichen Zugang bereit. Solange es keinen offiziellen Weg gibt, nutzen Mitarbeitende den privaten – und genau dort ist das Risiko am größten.

Bei geschäftlichen Angeboten lässt sich zudem vertraglich regeln, ob Eingaben zum Training verwendet werden. Prüfen Sie diesen Punkt vor der Einführung und dokumentieren Sie das Ergebnis.

Und der EU AI Act?

Parallel zur DSGVO gilt seit Februar 2025 die Pflicht aus Artikel 4 der KI-Verordnung: Beschäftigte, die KI einsetzen, müssen über ausreichende KI-Kompetenz verfügen. Datenschutz und KI-Compliance lassen sich deshalb sinnvoll in einer Schulung zusammenführen – die kritischen Situationen sind ohnehin dieselben.

In fünf Schritten zur geregelten KI-Nutzung

  1. Erfassen, welche Tools tatsächlich genutzt werden – ohne Schuldzuweisung, sonst erfahren Sie es nicht.
  2. Einen freigegebenen Geschäftszugang bereitstellen.
  3. KI-Richtlinie auf zwei Seiten schreiben und aktiv kommunizieren.
  4. Mitarbeitende schulen und die Schulung dokumentieren.
  5. Datenschutzseite klären: Rechtsgrundlage, AV-Vertrag, Drittlandtransfer, ggf. Folgenabschätzung.

Unternehmen, die diesen Weg gehen, berichten fast immer dasselbe: Die Produktivitätsgewinne bleiben – das ungute Gefühl verschwindet.

KI im Unternehmen geregelt statt geduldet

Der KI-Readiness-Check schafft in kurzer Zeit Klarheit: Welche Systeme laufen, welche Pflichten folgen daraus, was gehört in die Richtlinie.