DSGVO-konforme KI: die Kriterien und die Tools im Vergleich
· Aktualisiert am · Geschrieben und gepflegt von Joaquín Trapero, Nonimo
Eine DSGVO-konforme KI gibt es streng genommen nicht: „DSGVO-konform“ ist keine Eigenschaft, die eine Software haben oder nicht haben kann. Die Datenschutz-Grundverordnung bewertet Verarbeitungen, und eine Verarbeitung besteht aus einer Rechtsgrundlage, einem Vertrag, einem Verarbeitungsort, einer Speicherdauer, einem Kreis von Zugriffsberechtigten und vor allem aus dem, was Sie eingeben. Dieselbe Anwendung kann im einen Unternehmen zulässig und im anderen rechtswidrig eingesetzt werden, ohne dass sich an der Software eine Zeile ändert.
Genau das ist die Grundlage jeder brauchbaren Auswahl. Wer nach einem Siegel sucht, wird entweder nichts finden oder eine Werbeaussage, die niemand geprüft hat. Wer stattdessen sieben Kriterien abarbeitet, kann für jedes Werkzeug begründen, wofür er es freigibt und wofür nicht. Dieser Leitfaden liefert die Kriterien, wendet sie auf ChatGPT, Claude, Gemini, Microsoft Copilot und DeepL an und nennt für jede Aussage die Fundstelle beim Anbieter selbst.
Eine Rangliste ist dieser Text nicht. Es gibt hier kein Werkzeug, das gewinnt, und die Reihenfolge der Tabellen ist keine Empfehlung. Die Einzelheiten zu den vier Chatbots stehen unter Ressourcen; dieser Text stellt sie nebeneinander.
Gibt es eine DSGVO-konforme KI? Die Antwort in einem Absatz
Nein, und der Grund steht in der Verordnung selbst. Verantwortlicher ist nach Art. 4 Nr. 7 DSGVO, wer über Zwecke und Mittel der Verarbeitung entscheidet. Das sind Sie, nicht der Anbieter. Der Anbieter ist in der Regel Auftragsverarbeiter, also der verlängerte Arm Ihrer Entscheidung. Eine Software kann Ihnen die Entscheidung erleichtern oder erschweren, sie kann sie nicht für Sie treffen und sie kann Ihnen die Verantwortung nicht abnehmen.
Praktisch heißt das: Dieselbe Frage hat je nach Betrieb eine andere Antwort. Ein Handwerksbetrieb, der Angebotstexte formulieren lässt, und eine Steuerkanzlei, die einen Sachverhalt mit Mandantenbezug zusammenfassen lässt, benutzen dasselbe Produkt und stehen rechtlich an völlig verschiedenen Stellen. Wer eine Freigabeliste von jemand anderem übernimmt, übernimmt deshalb dessen Risikoprofil mit.
Warum das Etikett „DSGVO-konform“ nichts aussagt
Auf Anbieterseiten steht der Begriff als Versprechen, in der Verordnung steht er nirgends. Was es gibt, ist das Zertifizierungsverfahren nach Art. 42 DSGVO, und dafür braucht es eine akkreditierte Stelle, genehmigte Kriterien und einen definierten Gegenstand. Für generative KI ist so etwas bislang nicht verbreitet. Wenn ein Werbetext also „DSGVO-konform“ sagt, sagt er im besten Fall: Wir bieten einen Auftragsverarbeitungsvertrag an und hosten in Europa. Das sind zwei von sieben Kriterien.
Die Konferenz der unabhängigen Datenschutzaufsichtsbehörden des Bundes und der Länder hat für den Einsatz von KI eine Orientierungshilfe veröffentlicht, und sie ist als Prüfraster angelegt, nicht als Liste erlaubter Produkte. Ihr Aufbau folgt drei Phasen: Auswahl, Implementierung, Nutzung. Kein Abschnitt nennt ein Produkt beim Namen.
Wie dringend die Frage ist, lässt sich beziffern. In 8 Prozent der Unternehmen ist die Nutzung privater KI-Konten für die Arbeit weit verbreitet, in 17 Prozent sind Einzelfälle bekannt, und weitere 17 Prozent wissen es nicht sicher, gehen aber davon aus. Zusammen sind das 4 von 10 Unternehmen, in denen faktisch die Beschäftigten die Auswahl treffen.
Was die Aufsichtsbehörden stattdessen prüfen
Sie prüfen Verarbeitungsschritte. Für jeden Schritt, bei dem personenbezogene Daten durch eine KI-Anwendung verarbeitet werden, verlangt die Orientierungshilfe eine eigene Rechtsgrundlage. Sie verlangt außerdem, dass die Einsatzfelder vorab festgelegt werden, weil sich nur gegen einen festgelegten Zweck prüfen lässt, ob eine Verarbeitung überhaupt erforderlich ist.
Hier verschiebt sich die Frage. Sie lautet nicht mehr „welches Tool darf ich kaufen“, sondern „wofür setze ich es ein und welche Daten fasst es dabei an“. Wie das in einer schriftlichen Regelung aussieht, zeigt unsere Muster-KI-Richtlinie für Kanzleien, die genau diese Festlegungen als Entscheidungen mit Ja oder Nein formuliert.
Die sieben Kriterien, an denen sich ein Einsatz entscheidet
Die folgenden sieben Punkte decken sich mit der Struktur der Orientierungshilfe und lassen sich für jedes Werkzeug beantworten. Wer sie einmal für seinen Betrieb durchgeht, hat gleichzeitig die halbe Dokumentation beisammen, die Art. 30 DSGVO ohnehin verlangt.
- Rechtsgrundlage. Auf welche Grundlage stützen Sie die Verarbeitung? Vertrag, berechtigtes Interesse, Einwilligung, gesetzliche Pflicht? Ohne Antwort auf diese Frage ist alles Weitere gegenstandslos.
- Vertrag mit dem Anbieter. Liegt ein Auftragsverarbeitungsvertrag nach Art. 28 Abs. 3 DSGVO vor, und deckt er den Tarif ab, den Sie tatsächlich nutzen? Ein AVV für die Schnittstelle gilt nicht automatisch für die App auf dem Diensthandy.
- Training. Verwendet der Anbieter Ihre Eingaben zur Verbesserung seiner Modelle, und lässt sich das abschalten? Wirkt das Abschalten rückwirkend? In der Regel nicht.
- Verarbeitungsort und Übermittlungen. Wo wird gerechnet, wo wird gespeichert, welche Unterauftragsverarbeiter stehen dazwischen und auf welches Instrument stützt der Anbieter Drittlandsübermittlungen?
- Speicherdauer. Wie lange bleiben Eingaben, Ausgaben und Protokolle, was passiert nach einer Löschung und welche Ausnahmen behält sich der Anbieter vor?
- Zugriffe. Wer kann mitlesen? Eigene Beschäftigte des Anbieters, externe Prüfteams, Ihre eigenen Administratoren? Bei Geschäftstarifen überrascht gerade der letzte Punkt oft am meisten.
- Eingabedaten und Schulung. Welche Daten dürfen Ihre Leute eintippen, wer hat ihnen das erklärt und wie weisen Sie das nach? Hier kommt Art. 4 der KI-Verordnung dazu, der von der Betriebsgröße unabhängig ist.
Warum die Reihenfolge zählt
Die ersten sechs Kriterien betreffen den Anbieter, das siebte betrifft Sie. In der Praxis wird meistens umgekehrt vorgegangen: Erst wird ein Tarif gekauft, dann wird überlegt, was hineindarf. Die Orientierungshilfe dreht das um und beginnt mit der Festlegung der Einsatzfelder, unter anderem mit der Frage, ob es abgrenzbare Bereiche gibt, in denen überhaupt keine personenbezogenen Daten vorkommen.
Für diese Bereiche gilt das Datenschutzrecht nicht, und das ist die billigste Freigabe, die es gibt. Die Behörden hängen allerdings eine Warnung daran: Ein Personenbezug kann sich aus vielen Merkmalen ergeben, nicht nur aus Namen und Adressdaten, und die Prüfung ist über den gesamten Lebenszyklus der Daten hinweg durchzuführen. Was daraus für Kanzleien folgt, steht in unserem Leitfaden zur Pseudonymisierung von Mandantendaten.
Vier Chatbots und ein Übersetzer: was die Anbieter zusagen
Die folgende Tabelle fasst die Zusagen der fünf Anbieter zusammen, die in deutschen Büros tatsächlich genutzt werden. Jede Zeile ist eine Verkürzung, und hinter jedem Namen steht der ausführliche Leitfaden mit den Fundstellen. Gelesen wird sie spaltenweise, nicht als Reihenfolge.
| Anbieter | Training im Privatkonto | Training im Firmenvertrag | Verarbeitungsort |
|---|---|---|---|
| ChatGPT | ja, bis Sie es abschalten, gestützt auf berechtigtes Interesse | standardmäßig nein | Server außerhalb des EWR, Datenresidenz nur für bestimmte Kunden |
| Claude | ja, sofern Sie nicht widersprechen | vertraglich ausgeschlossen | Anthropic schreibt, die Daten würden in den USA gespeichert |
| Gemini | hängt an der Einstellung „Aktivitäten speichern“ | in Workspace nicht außerhalb Ihrer Domain | Wahl zwischen USA, Europa oder keiner Präferenz, je nach Edition |
| Microsoft Copilot | ja, mit Ausnahmen für sechs Länder, Deutschland gehört nicht dazu | nicht für die Basismodelle | EU-Datengrenze, jedoch nicht für Websuchanfragen |
| DeepL | kostenlose Version: ja, für begrenzte Zeit | Pro: nein, Texte werden nach Lieferung gelöscht | eigene europäische Server und AWS als Unterauftragsverarbeiter |
Quellen: die Datenschutzrichtlinien und Hilfeseiten der fünf Anbieter, geprüft am 19. und 20. September 2026. Die vollständigen Fundstellen stehen am Ende dieses Textes.
Wie diese Tabelle zu lesen ist
Alle fünf Zeilen zeigen dasselbe Muster: Das kostenlose oder private Konto trainiert, solange Sie nichts ändern, der Geschäftsvertrag nicht. Zufall oder Großzügigkeit ist das nicht: Ohne diese Zusage würden Unternehmen gar nicht erst kaufen. Wer daraus schließt, ein Firmenkonto mache die Sache unbedenklich, hat allerdings nur Kriterium drei erledigt und die anderen sechs offen.
Auffällig ist die letzte Spalte. Kein einziger der fünf Anbieter sagt zu, dass sämtliche Verarbeitungsschritte im Europäischen Wirtschaftsraum stattfinden. Microsoft nimmt die Websuche ausdrücklich aus, OpenAI nennt selbst Schritte außerhalb der gewählten Region, Anthropic nennt die USA als Speicherort, Google macht die Region von der Edition abhängig und DeepL behält sich globale AWS-Regionen vor, sobald Sie den Unterauftragsverarbeiter akzeptieren.
Bei OpenAI und Anthropic entscheidet der Tarif
Bei OpenAI hängt alles am Tarif, und es sind sieben. Für das Training in den privaten Tarifen nennt die EU-Datenschutzrichtlinie als Rechtsgrundlage das berechtigte Interesse, nicht Ihre Einwilligung: Es wird also verarbeitet, bis Sie widersprechen. Datenresidenz gibt es laut Anbieter nur für berechtigte Kunden der Schnittstelle sowie für neue Enterprise- und Edu-Kunden, für Free, Go, Plus und Pro nicht.
Bei Anthropic ist die Trennlinie zwischen Verbraucherkonto und Firmenvertrag schärfer gezogen als bei den anderen. Die kommerziellen Bedingungen schließen das Training auf Kundeninhalten aus, die Verbraucherrichtlinie erlaubt es, solange Sie nicht widersprechen. Die Antwort auf die Frage nach dem Serverstandort ist der kürzeste Satz dieses ganzen Vergleichs: Die Daten würden in den USA gespeichert.
Bei Google, Microsoft und DeepL entscheidet etwas anderes
Bei Google hängt im privaten Konto fast alles an einer einzigen Einstellung, nämlich am Speichern der Aktivitäten. Sie steuert gleichzeitig das Training, die Aufbewahrungsdauer und die menschliche Prüfung. In Workspace verschiebt sich die Zusage auf die Domain: Inhalte werden ohne Erlaubnis nicht manuell geprüft und nicht zum Training außerhalb Ihrer Domain verwendet.
Bei Microsoft ist die erste Aufgabe, herauszufinden, welches Copilot gemeint ist, denn der Name steht über mehreren Produkten mit unterschiedlichen Zusagen. Für Microsoft 365 Copilot gilt, dass Prompts, Antworten und die über Microsoft Graph abgerufenen Daten nicht zum Training der Basismodelle verwendet werden. Für die Websuche gilt das ausdrücklich nicht, und dort tritt Microsoft als eigener Verantwortlicher auf.
Bei DeepL ist die Zeile keine Einstellung, sondern eine Vertragsklausel, und sie steht weiter unten in diesem Text: Die kostenlose Version ist für Texte mit personenbezogenen Daten nicht zugelassen. Damit ist der Fall für die meisten Büros entschieden, bevor die Datenschutzprüfung überhaupt beginnt.
Welches Werkzeug in deutschen Büros tatsächlich genutzt wird
Die Verteilung ist deutlich ungleicher, als die Aufmerksamkeit für die einzelnen Anbieter vermuten lässt. Unter den Unternehmen, die KI einsetzen, liegt ChatGPT bei 76 Prozent, also bei mehr als dem Doppelten des Zweitplatzierten. Für die Auswahl heißt das vor allem eines: Die Entscheidung über Copilot ist in vielen Unternehmen längst gefallen, weil das Produkt mit der Lizenz ins Haus kam, und die Entscheidung über ChatGPT ist oft gar nicht getroffen worden, weil die Leute private Konten benutzen.
Genau diese beiden Muster sind der Grund, warum eine schriftliche Regelung vor der Werkzeugauswahl kommt. Die Orientierungshilfe formuliert es nüchtern: Ohne klare Regelungen bestehe das Risiko, dass Beschäftigte KI-Anwendungen eigenmächtig und unkontrolliert nutzen, und es sei davon auszugehen, dass dies derzeit Realität in vielen Unternehmen und Behörden ist.
Wie lange die Anbieter speichern, und was Löschen bedeutet
Die Speicherdauer ist das Kriterium, bei dem die Abstände zwischen den Anbietern am größten sind, und zugleich das, bei dem Werbeaussagen am wenigsten helfen. Entscheidend ist selten die Regelfrist, sondern die Ausnahme dahinter.
| Anbieter | Regelfall | Was länger bleibt |
|---|---|---|
| ChatGPT | 30 Tage nach dem Löschen, temporäre Chats automatisch nach 30 Tagen | Inhalte, die bereits vom Konto getrennt in die Modellverbesserung geflossen sind |
| Claude | 30 Tage nach dem Löschen, bei Firmenverträgen automatisch binnen 30 Tagen | bis zu fünf Jahre in einer vom Konto getrennten Form, wenn Training aktiviert ist |
| Gemini | Voreinstellung 18 Monate, einstellbar auf 3 oder 36 Monate oder aus | von Prüfteams angesehene Chats bis zu drei Jahre, unabhängig von Ihrem Löschen |
| Copilot | 18 Monate Unterhaltungsverlauf im privaten Konto | der Copilot-Aktivitätsverlauf, für Administratoren über Purview auffindbar |
| DeepL Pro | Löschung nach vollständiger Leistungserbringung | Konto- und Abrechnungsdaten sowie gespeicherte Glossare und Übersetzungen |
Quellen: wie bei der vorigen Tabelle. Die Fristen stehen jeweils in der Datenschutzrichtlinie oder im Hilfecenter des Anbieters.
Drei Fristen, die man nebeneinander gesehen haben muss
Die Google-Zeile enthält den Satz, der in Beratungsgesprächen regelmäßig für Stille sorgt: Chats, die von Prüfern zu Trainingszwecken angesehen wurden, werden nicht gelöscht, wenn Sie Ihre Aktivitäten löschen. Das ist kein Kleingedrucktes im Vertrag, das steht im Datenschutzhinweis für Gemini-Apps, und die Aufbewahrung beträgt dort bis zu drei Jahre.
Dasselbe Produkt kennt damit drei sehr verschiedene Fristen nebeneinander. Mit abgeschalteter Aktivität und in temporären Chats sind es 72 Stunden, in der Voreinstellung 18 Monate, und für einmal geprüfte Chats eben die drei Jahre. Welche davon für Sie gilt, entscheidet eine Einstellung, die niemand von sich aus öffnet.
Was eine Löschung im Alltag bedeutet, unterscheidet sich also je nach Anbieter erheblich, und in keinem Fall bedeutet sie dasselbe, was Mandantinnen und Mandanten darunter verstehen. Die Einzelheiten je Produkt stehen in den vier Leitfäden, für Anthropic etwa bei Claude und Datenschutz, wo die Fristen von 30 Tagen bis zu sieben Jahren reichen.
DeepL: das Werkzeug, das in keiner KI-Richtlinie steht
DeepL ist der blinde Fleck fast jeder internen Regelung, und zwar aus einem einfachen Grund: Niemand nennt es KI. Es ist ein Übersetzer, es kommt aus Köln, es ist seit Jahren im Haus, und durch das Eingabefeld gehen Verträge, Schriftsätze und Personalunterlagen. In Kanzleien läuft ein erheblicher Teil der Mandantenkorrespondenz mit ausländischen Beteiligten genau hier durch.
Die kostenlose Version schließt personenbezogene Daten vertraglich aus
Der entscheidende Satz steht in der Datenschutzerklärung von DeepL selbst, und er ist deutlicher formuliert als alles, was die vier Chatbot-Anbieter dazu schreiben. Die kostenlose Version des Übersetzers und die kostenlose Version von DeepL Write dürfen nach den Nutzungsbedingungen nicht für die Übersetzung oder Verbesserung von Texten verwendet werden, die personenbezogene Daten jeglicher Art enthalten.
Es handelt sich um eine vertragliche Nutzungsbeschränkung. Wer die kostenlose Version für einen Vertragsentwurf mit Namen verwendet, verstößt zuerst gegen die Bedingungen des Anbieters; die datenschutzrechtliche Frage kommt erst danach. Für die kostenlosen Dienste schreibt DeepL zudem, dass hochgeladene Inhalte und ihre Übersetzungen für einen begrenzten Zeitraum verarbeitet werden, um die neuronalen Netze zu trainieren.
Für DeepL Pro, die API Pro und Write Pro gelten andere Zusagen: Die Texte werden nicht dauerhaft gespeichert, nach vollständiger Erbringung der Leistung gelöscht und nicht zur Qualitätsverbesserung verwendet. Den dafür nötigen Auftragsverarbeitungsvertrag sehen die Geschäftsbedingungen ausdrücklich vor, er wird jedoch nicht automatisch mit dem Abonnement geschlossen, sondern über den Vertrieb. Wie eine solche Unterscheidung in einer Richtlinie formuliert wird, zeigt wieder die Muster-KI-Richtlinie.
Seit 2026 gehört AWS zur Infrastruktur
Das Zweite, das in keiner Richtlinie steht: DeepL hat seine Infrastruktur umgestellt. Der Anbieter beschreibt sie heute selbst als hybrid, also als Kombination aus eigenen Servern in europäischen Rechenzentren und der Cloud-Infrastruktur von Amazon Web Services, die dabei als Unterauftragsverarbeiter auftritt. In Europa werden die Dienste über beides erbracht, in anderen Regionen ausschließlich über AWS.
Der Satz, auf den es für die Auswahl ankommt, lautet sinngemäß: Akzeptiert ein Kunde AWS als Unterauftragsverarbeiter, behält sich DeepL vor, seine Inhalte in einer beliebigen seiner globalen AWS-Regionen zu verarbeiten. Eine feste Region gibt es nur über das Zusatzmodul zur Datenresidenz, das für die Tarife Team, Business und API Business mit Vertriebsbetreuung verfügbar und im Enterprise-Tarif enthalten ist.
Wer widersprechen will, kann DeepL nach Angaben des Anbieters bis zum Ende des laufenden Abrechnungszeitraums weiter nutzen, und die Daten verbleiben dann bis zum Vertragsende auf der DeepL-Infrastruktur. Für internationale Übermittlungen nennt DeepL den Datenschutzrahmen EU-USA und Standardvertragsklauseln, also genau die beiden Instrumente, die weiter unten in diesem Text noch eine Rolle spielen.
Kostenloses Konto oder Unternehmenskonto: wo alles kippt
Die Trennlinie zwischen privatem und geschäftlichem Konto ist die folgenreichste Einzelentscheidung dieser ganzen Liste, und sie ist zugleich die, die am schnellsten getroffen ist. Die Orientierungshilfe formuliert sie als Pflicht des Arbeitgebers: Für die berufliche Nutzung sollen Geräte und Konten zur Verfügung gestellt werden, damit Beschäftigte nicht mit privaten Konten arbeiten müssen, weil auf diese Weise Profile zu den einzelnen Beschäftigten entstehen können.
| kostenloses oder privates Konto | Unternehmenskonto | |
|---|---|---|
| Training mit Ihren Inhalten | in der Regel ja, abschaltbar | in der Regel vertraglich ausgeschlossen |
| Auftragsverarbeitungsvertrag | nein | ja, meist auf Antrag oder über den Vertrieb |
| Wahl des Verarbeitungsorts | nein | je nach Anbieter und Tarif |
| Wer im Haus mitlesen kann | niemand außer Ihnen | Administratoren, teils mit Prüfprotokoll |
| Nachweisbarkeit gegenüber der Aufsicht | keine | Vertrag, Protokolle, Einstellungen |
Quelle: die vier Leitfäden zu den einzelnen Anbietern, jeweils mit den Fundstellen beim Hersteller.
Je kleiner der Betrieb, desto seltener gibt es diesen offiziellen Zugang, und desto wahrscheinlicher arbeiten die Leute mit dem, was sie privat schon haben. Bei Unternehmen mit 20 bis 99 Beschäftigten stellt ihn knapp ein Viertel bereit, bei 100 bis 499 Beschäftigten gut ein Drittel und ab 500 Beschäftigten deutlich mehr. Das ist gemessen, und es erklärt, warum die Frage nach dem richtigen Tarif in kleinen Betrieben fast immer zu spät gestellt wird.
Die Zeile, die niemand erwartet
Es ist die vierte Zeile der Tabelle oben. Beim Wechsel ins Unternehmenskonto gewinnen Sie einen Vertrag und verlieren die Vertraulichkeit gegenüber dem eigenen Haus. OpenAI schreibt für ChatGPT Business, dass Workspace-Administratoren Gespräche von Endnutzern einsehen, darauf zugreifen, sie exportieren und löschen können. Microsoft beschreibt den Copilot-Aktivitätsverlauf, den Administratoren über die Inhaltssuche oder Purview finden.
Das ist kein Argument gegen das Unternehmenskonto, im Gegenteil. Es ist ein Argument dafür, den Punkt in der internen Regelung zu benennen, statt ihn später zu entdecken. Die Behörden empfehlen zusätzlich, dass die Konten nicht die Namen einzelner Beschäftigter enthalten, soweit die Anwendung nicht auf eigenen Servern betrieben wird, und auch das ist ein Satz, der in eine Richtlinie gehört.
Die Voreinstellung ist die eigentliche Entscheidung
Bei jedem der fünf Anbieter ist der datenschutzfreundliche Zustand der, den man aktiv herstellen muss. Training ist an, der Verlauf ist an, die Speicherdauer steht auf dem längsten Wert. Wer nie in die Einstellungen geht, hat entschieden, ohne zu entscheiden. Die Reihenfolge der Klicks steht in den vier Leitfäden, für OpenAI etwa in ChatGPT und Datenschutz.
Der Auftragsverarbeitungsvertrag: was im AVV wirklich stehen muss
Wenn Sie eine KI-Anwendung eines externen Anbieters zu eigenen Zwecken einsetzen, agiert der Anbieter nach der Einschätzung der Aufsichtsbehörden als verlängerter Arm im Auftrag. Dann besteht häufig ein Auftragsverarbeitungsverhältnis nach Art. 28 DSGVO, und dann ist eine Vereinbarung nach Art. 28 Abs. 3 DSGVO abzuschließen. Der AVV ist damit die Bedingung für die Rechtmäßigkeit der Übermittlung an den Anbieter.
Die Punkte, die im Vertrag nicht fehlen dürfen
Art. 28 Abs. 3 DSGVO nennt sie einzeln, und ein brauchbarer AVV lässt sich gegen diese Liste prüfen, auch ohne juristische Ausbildung. Beim Vergleich von KI-Anbietern lohnen vor allem die letzten drei Zeilen die genaue Lektüre.
| Pflichtinhalt nach Art. 28 Abs. 3 DSGVO | Worauf man bei KI-Anbietern achtet |
|---|---|
| Gegenstand und Dauer, Art und Zweck | ob der Vertrag den Tarif abdeckt, den Sie tatsächlich nutzen (Kriterium zwei) |
| Art der Daten, Kategorien betroffener Personen | was Ihre Leute tatsächlich eintippen (Kriterium sieben) |
| Weisungsbindung, Vertraulichkeit der eingesetzten Personen | ob Eingaben ins Training gehen und wer beim Anbieter mitliest (Kriterien drei und sechs) |
| Sicherheitsmaßnahmen, Unterstützung bei Betroffenenrechten | wie bei jedem anderen Auftragsverarbeiter |
| Bedingungen für Unterauftragsverarbeiter | hier finden sich die Cloud-Anbieter und die Prüfdienstleister (Kriterium vier) |
| Löschung oder Rückgabe am Ende | bei mehreren Anbietern durch Ausnahmen relativiert (Kriterium fünf) |
| Nachweise für Kontrollen | was Sie einer Aufsichtsbehörde oder einem Kunden vorlegen können, wenn gefragt wird |
Quelle: Art. 28 Abs. 3 DSGVO, zugeordnet den sieben Kriterien weiter oben.
Wie eine solche Nachfrage in der Praxis aussieht, steht in unserem Leitfaden zu den KI-Fragen im Fragebogen.
Der AVV regelt den Umgang, er verhindert nicht die Übermittlung
Das ist der Denkfehler, der die meisten Entscheidungen verdirbt. Ein unterschriebener AVV sagt, was mit Ihren Daten beim Anbieter geschehen darf. Er sagt nicht, dass die Daten dort nicht ankommen. Sie kommen an, bei jedem Tarif, bei jeder Eingabe, und die Aufsichtsbehörden haben für diesen Umstand einen eigenen Begriff.
Die Orientierungshilfe zieht daraus drei Risiken: Weiterverarbeitung zu anderen Zwecken, Zugänglichkeit für unbefugte Dritte und Übermittlungen in Drittstaaten. Und sie zieht eine Schlussfolgerung, die in Werbetexten selten zitiert wird: Technisch geschlossene Systeme sind vorzugswürdig.
Und was ist mit einem Modell im eigenen Haus?
Das ist die logische Anschlussfrage, und sie ist in der Orientierungshilfe schon beantwortet. Ein geschlossenes System ist eines, bei dem die Kontrolle über Ein- und Ausgabedaten bei den Anwendenden bleibt und eine Weiterverwendung zum Training systemseitig nicht vorgesehen ist. Wer ein Modell auf eigener Hardware betreibt, ist nach Einschätzung der Behörden in der Regel alleiniger Verantwortlicher, und die Kriterien zwei bis vier fallen weg, weil es keinen Auftragsverarbeiter und keine Übermittlung gibt.
Kostenlos ist das nicht, es verschiebt nur die Rechnung. Aus dem Vertragsrisiko wird ein Betriebsrisiko, und die Kriterien eins, fünf, sechs und sieben bleiben unverändert bestehen: Rechtsgrundlage, Aufbewahrung, Zugriffe und Eingabedaten sind Ihre Aufgabe, ob das Modell nun in Kalifornien oder im Serverschrank rechnet.
Für die meisten Büros der Größe, um die es hier geht, ist der eigene Betrieb ohnehin keine Option. Die Aussage der Behörden bleibt trotzdem nützlich, denn sie ist der Maßstab, an dem sich ein gekaufter Dienst messen lassen muss.
Wer mitliest: Prüfteams, Administratoren und die Missbrauchskontrolle
Kriterium sechs wird in Vergleichslisten fast immer übersprungen, weil es sich schlecht mit Ja oder Nein beantworten lässt. Dabei ist es das, was Mandantinnen und Mandanten meinen, wenn sie fragen, ob ihre Unterlagen vertraulich bleiben. Bei allen vier Chatbot-Anbietern gilt: Unter bestimmten Umständen liest ein Mensch mit, und alle vier schreiben es hin.
Der Anbieter liest bei Verdacht, und manchmal auch ohne
OpenAI beschreibt für den Geschäftskontext zwei Gruppen mit Zugriff, nämlich eigene autorisierte Beschäftigte für technischen Support, Missbrauchsuntersuchung und Rechtspflichten sowie spezialisierte Drittanbieter, die ausschließlich auf Missbrauch prüfen dürfen. Für temporäre Chats gilt ausdrücklich, dass sie nicht zum Training verwendet, aber zur Missbrauchsüberwachung geprüft werden können.
Google ist an dieser Stelle am deutlichsten und zugleich am unbequemsten. Der Datenschutzhinweis nennt spezialisierte Teams, darunter auch externe Dienstleister, und rät im selben Atemzug, nichts einzugeben, was die Prüfteams nicht sehen sollen. Anthropic beschreibt eine Trennung des Identifikators vor der Prüfung und einen Zugang, der auf eine kleine Zahl von Mitarbeitenden begrenzt ist. Microsoft schreibt, einige Copilot-Unterhaltungen unterlägen sowohl automatisierten als auch menschlichen Überprüfungen.
Der überraschende Zugriff kommt aus dem eigenen Haus
Für eine Kanzlei ist der praktisch wichtigere Punkt jedoch nicht der Anbieter, sondern die eigene Administration. Wer vom privaten auf das Unternehmenskonto wechselt, tauscht Anonymität gegenüber dem Arbeitgeber gegen einen Vertrag mit dem Anbieter. In ChatGPT Business können Workspace-Administratoren die Gespräche der Endnutzer einsehen, und in Microsoft 365 findet die Administration den Copilot-Aktivitätsverlauf über die vorhandenen Werkzeuge zur Inhaltssuche.
Das ist im Ergebnis richtig so, denn ohne diese Sichtbarkeit gäbe es keine Kontrolle und keinen Nachweis. Es gehört nur in die Regelung hinein, und zwar bevor jemand es zufällig herausfindet. Welche Zusage welcher Anbieter dabei genau macht, steht je Produkt in seinem Leitfaden, für Google etwa bei Gemini und Datenschutz, und was davon in einer Betriebsvereinbarung landet, behandelt die Muster-KI-Richtlinie.
Übermittlungen in die USA: der Angemessenheitsbeschluss und sein Kleingedrucktes
Vier der fünf hier verglichenen Anbieter verarbeiten zumindest teilweise außerhalb des Europäischen Wirtschaftsraums. Zulässig ist das über zwei Wege: einen Angemessenheitsbeschluss nach Art. 45 DSGVO oder geeignete Garantien nach Art. 46, üblicherweise die Standardvertragsklauseln. In der Praxis nennen die Anbieter beides nebeneinander, und beides hat sein Kleingedrucktes.
Was das Gericht der EU im September 2025 entschieden hat
Der Durchführungsbeschluss (EU) 2023/1795 der Kommission vom 10. Juli 2023 stellt für den Datenschutzrahmen EU-USA ein angemessenes Schutzniveau fest. Gegen ihn wurde Nichtigkeitsklage erhoben, und das Gericht der Europäischen Union hat sie am 3. September 2025 in der Rechtssache T-553/23 abgewiesen. Der Beschluss gilt also. Das ist die gute Nachricht, allerdings mit einer Einschränkung.
Das Verfahren ist nämlich nicht zu Ende: Gegen dieses Urteil wurde am 31. Oktober 2025 Rechtsmittel eingelegt, und der Gerichtshof der Europäischen Union führt die Sache C-703/25 P am 20. September 2026 weiterhin als anhängig.
Wer heute eine Auswahl trifft, sollte deshalb nicht davon ausgehen, dass der Rahmen dauerhaft trägt. Zwei Vorgängerregelungen, Safe Harbor und der Privacy Shield, sind vor dem Gerichtshof gescheitert, und das Rechtsmittel greift unter anderem die Unabhängigkeit des Data Protection Review Court und den Anspruch auf einen wirksamen Rechtsbehelf an. Für die Praxis heißt das nicht, auf amerikanische Anbieter zu verzichten, sondern die Entscheidung so zu dokumentieren, dass sie sich ohne Neuanfang anpassen lässt.
Was ein europäisches Rechenzentrum nicht löst
Auch mit gewählter Region bleiben Verarbeitungsschritte außerhalb. OpenAI nennt selbst Authentifizierung, Routing, Analytik und das Extrahieren von Text aus hochgeladenen Dateien. Microsoft schreibt in einer Fußnote, dass die EU-Datengrenze für Websuchanfragen nicht gilt, und betreibt den Suchdienst unabhängig als eigener Verantwortlicher. Google weist darauf hin, dass die Speicherorte nur das abdecken, was ausdrücklich benannt ist, also beispielsweise keine Protokolle oder zwischengespeicherten Inhalte.
Die Einzelheiten dazu stehen in den Produktleitfäden, für Microsoft ausführlich bei Copilot und Datenschutz. Für die Auswahl genügt die Regel: Der Verarbeitungsort ist ein Kriterium unter sieben, und er wird von Anbietern gern so beworben, als wäre er alle sieben zusammen.
Was die deutschen Aufsichtsbehörden zu generativer KI gesagt haben
In Deutschland gibt es nicht eine Aufsichtsbehörde, sondern siebzehn: den BfDI auf Bundesebene und die sechzehn Behörden der Länder, die sich in der DSK abstimmen. Für die Praxis heißt das, dass es kein einzelnes Dokument gibt, das für alle gilt, aber drei Papiere, die man gelesen haben sollte.
Die DSK trennt geschlossene von offenen Systemen
Das Grunddokument ist die Orientierungshilfe „Künstliche Intelligenz und Datenschutz“ in der Version 1.0 vom 6. Mai 2024. Sie richtet sich in erster Linie an die Verantwortlichen, die KI einsetzen wollen, und sie sagt von sich selbst, dass sie ein Leitfaden ist und kein abschließender Anforderungskatalog. Fünfzehn Seiten, vierundzwanzig Abschnitte, kein einziger Produktname.
Ihr wichtigster Satz für die Auswahl steht in Abschnitt 1.7 und ist oben schon zitiert. Ihr zweitwichtigster steht in Abschnitt 2.3: Beim Einsatz von KI-Anwendungen werde ein hohes Risiko vielfach vorliegen, und dann ist eine Datenschutz-Folgenabschätzung nach Art. 35 DSGVO erforderlich. Für die Verwaltung haben Bund und Länder zusätzlich eigene Papiere vorgelegt, die unser Leitfaden zu KI in der öffentlichen Verwaltung zusammenstellt.
Hamburg: im Modell stecken keine Personendaten, im System schon
Das zweite Papier stammt vom Hamburgischen Beauftragten für Datenschutz und Informationsfreiheit, ist vom 15. Juli 2024 und nennt sich ausdrücklich Diskussionspapier und Debattenimpuls. Seine erste These lautet, dass die bloße Speicherung eines großen Sprachmodells keine Verarbeitung im Sinne von Art. 4 Nr. 2 DSGVO darstellt, weil in solchen Modellen keine personenbezogenen Daten gespeichert werden.
Daraus wird gelegentlich das Argument gebastelt, der Einsatz sei damit unbedenklich. Das Papier sagt das Gegenteil: Soweit in einem modellgestützten KI-System personenbezogene Daten verarbeitet werden, müssen diese Vorgänge den Anforderungen der Verordnung entsprechen, und das gilt insbesondere für den Output. Die Frage verschiebt sich also vom Modell auf das System, und das System ist das, was Sie einsetzen.
Bayern: eine Checkliste im Konsultationsstand
Das dritte Papier ist die Checkliste „Datenschutzkonforme Künstliche Intelligenz“ des Bayerischen Landesamts für Datenschutzaufsicht. Sie ist praktischer als die beiden anderen, weil sie Prüfkriterien auflistet, und sie ist mit Vorsicht zu zitieren: Der Stand ist der 24. Januar 2024 und die Version trägt die Bezeichnung Konsultationsstand v0.9. Sie selbst schreibt, die Prüfpunkte seien nicht abschließend.
Wer in Bayern sitzt, arbeitet trotzdem damit, denn es ist die Behörde, die im Fall der Fälle fragt. Und das ist die eigentliche Lehre aus der deutschen Zuständigkeitslandschaft: Maßgeblich ist die Behörde Ihres Landes, nicht die bekannteste.
Berufsgeheimnis: warum § 203 StGB neben der DSGVO steht
Für Ärzte, Rechtsanwälte, Notare, Steuerberater, Wirtschaftsprüfer und die weiteren in § 203 StGB aufgezählten Berufe endet die Prüfung nicht beim Datenschutzrecht. Die Vorschrift stellt das unbefugte Offenbaren eines fremden Geheimnisses unter Strafe, und sie ist Strafrecht, nicht Ordnungswidrigkeitenrecht. Beim Notar kommt die Amtsverschwiegenheit hinzu, die jede Tatsache aus dem Amt erfasst und damit auch vieles, was kein personenbezogenes Datum ist: was aus dem Urkundenentwurf nicht in den Chat darf.
§ 203 Abs. 3 Satz 2 StGB erlaubt das Offenbaren gegenüber sonstigen mitwirkenden Personen, soweit das für die Inanspruchnahme ihrer Tätigkeit erforderlich ist. Dazu gehören IT-Dienstleister. Der Preis steht in Absatz 4: Strafbar macht sich auch, wer nicht dafür Sorge getragen hat, dass die mitwirkende Person zur Geheimhaltung verpflichtet wurde. Ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO ist das nicht automatisch, denn er stammt aus einem anderen Gesetz und hat einen anderen Adressaten.
Die berufsrechtlichen Vorschriften, die daneben gelten, und was aus ihnen für die Eingabe in ein Chatfenster folgt, gehen wir in unserem Leitfaden zur Pseudonymisierung Absatz für Absatz durch. Er behandelt § 62a StBerG und § 43e BRAO und die Stellungnahmen der Kammern dazu.
Welche Daten nie hineingehören, auch nicht im Firmenkonto
Bis hierher ging es um den Anbieter. In diesem Abschnitt geht es um das einzige Kriterium, das vollständig bei Ihnen liegt, und es ist auch das einzige, das Sie sofort ändern können, ohne einen Vertrag zu kündigen.
Namen und Anschriften zu entfernen reicht regelmäßig nicht
Der Satz stammt aus Abschnitt 3.1 der Orientierungshilfe. Um die Eingabe personenbezogener Daten zu vermeiden, reicht es regelmäßig nicht, Namen und Anschriften aus einer Eingabe zu entfernen, weil sich aus dem Zusammenhang ein Personenbezug herstellen lässt. Und bei Anwendungen, deren Bestimmung es ist, Querbezüge auch aus unstrukturierten Daten herzustellen, sei diese Gefahr besonders hoch.
Die Behörden liefern gleich ein Beispiel mit, und es ist gut gewählt, weil es harmlos aussieht: „Entwirf ein Arbeitszeugnis im befriedigenden Bereich für einen Kundenberater im Autohaus X.“ Kein Name, keine Anschrift, kein Geburtsdatum. Personenbezug entsteht trotzdem, sobald erkennbar ist, aus welchem Unternehmen die Eingabe zu welchem Zeitpunkt stammt.
Wo genau die Grenze verläuft, ab der ein verfremdeter Sachverhalt wieder zuordenbar wird, ist die schwierigste Frage dieses ganzen Themas, und sie lässt sich nicht pauschal beantworten. Unser Leitfaden zur Pseudonymisierung geht sie mit Beispielen durch und nennt die Fälle, in denen Verfremden ausreicht, und die, in denen es das nicht tut.
Besondere Kategorien: das Verbot steht vor der Abwägung
Gesundheitsdaten, biometrische und genetische Daten, Angaben über Gewerkschaftszugehörigkeit, religiöse oder politische Überzeugungen: Für sie gilt nach Art. 9 Abs. 1 DSGVO ein grundsätzliches Verarbeitungsverbot, das nur unter den Ausnahmen des Absatzes 2 aufgehoben wird. Die Reihenfolge ist hier umgekehrt zur sonstigen Prüfung. Erst das Verbot, dann die Suche nach der Ausnahme, nicht erst die Abwägung. Für eine Arztpraxis, die Briefe mit ChatGPT vorformuliert, entscheidet sich daran, was vorher aus dem Arztbrief herausmuss.
Ein dritter Punkt fällt in der Praxis oft hinten runter: Auch eine Eingabe ohne personenbezogene Daten kann eine Ausgabe mit Personenbezug erzeugen. Dann kann eine Rechtsgrundlage nötig sein und unter Umständen eine Information der betroffenen Person nach Art. 14 DSGVO, jedenfalls wenn die Anfrage auf einen Personenbezug zielte oder die Ausgabe weiterverarbeitet werden soll. Dass eine Antwort sogar ein sensibles Datum erzeugen kann, etwa eine Vermutung über eine Erkrankung, zeigt der Leitfaden zu besonderen Kategorien im KI-Chat.
Dokumentieren: Verzeichnis, Richtlinie und Folgenabschätzung
Die Auswahl ist das eine, der Nachweis das andere. Drei Dokumente werden gefragt, wenn eine Aufsichtsbehörde, ein Kunde oder ein Versicherer nachfasst, und alle drei entstehen fast von selbst, wenn die sieben Kriterien einmal beantwortet sind.
Der Eintrag ins Verzeichnis ist die kleinste Pflicht
Art. 30 DSGVO verlangt ein Verzeichnis von Verarbeitungstätigkeiten, und der Einsatz einer KI-Anwendung mit personenbezogenen Daten gehört hinein wie jede andere Verarbeitung: Zweck, Kategorien betroffener Personen, Kategorien von Daten, Empfänger einschließlich Drittlandsübermittlungen, Fristen und Sicherheitsmaßnahmen. Wer die Kriterien zwei bis sechs beantwortet hat, hat diesen Eintrag im Wesentlichen geschrieben.
Das zweite Dokument ist die interne Regelung, und die Behörden empfehlen ausdrücklich, darin konkrete Beispiele zugelassener und untersagter Einsatzszenarien zu nennen. Sie ist zugleich das Dokument, bei dem die meisten Unternehmen noch am Anfang stehen.
Die Zahlen dazu sind eindeutig. 23 Prozent der Unternehmen haben Regeln für den Einsatz generativer KI aufgestellt, ein Jahr zuvor waren es 15 Prozent. Weitere 31 Prozent haben es fest vor, 24 Prozent haben sich damit noch nicht befasst, und 16 Prozent wollen auch künftig darauf verzichten.
Das dritte Dokument ist der Nachweis der KI-Kompetenz nach Art. 4 der KI-Verordnung, der keine Ausnahme für kleine Betriebe kennt und den unser Leitfaden zur KI-Verordnung mit den Fristen einordnet.
Wann eine DSFA nötig wird, und was die Muss-Liste wirklich sagt
Vor jeder Verarbeitung ist das Risiko vorab zu bewerten. Ergibt diese Vorabprüfung ein voraussichtlich hohes Risiko, folgt die Datenschutz-Folgenabschätzung nach Art. 35 DSGVO, und die DSK schreibt, beim Einsatz von KI-Anwendungen werde das vielfach der Fall sein. Daneben veröffentlichen die Aufsichtsbehörden sogenannte Muss-Listen mit Verarbeitungen, für die eine DSFA in jedem Fall durchzuführen ist.
Die Muss-Liste für den nichtöffentlichen Bereich stammt in ihrer geltenden Fassung vom 17. Oktober 2018 und ist damit älter als jeder verbreitete Chatbot. Genau ein Eintrag, die Nummer 11, nennt künstliche Intelligenz, und er ist enger gefasst, als er auf den ersten Blick wirkt: Er trifft die Steuerung der Interaktion mit Betroffenen und die Bewertung persönlicher Aspekte, nicht jeden Schriftsatzentwurf.
Wer also aus der Muss-Liste ableitet, dass jede Nutzung eines Chatbots automatisch eine Folgenabschätzung auslöst, liest mehr hinein, als dort steht. Umgekehrt gilt das genauso: Dass ein Einsatz nicht unter Nummer 11 fällt, macht ihn nicht risikofrei. Die Vorabprüfung bleibt in beiden Fällen Pflicht, und ihr Ergebnis gehört aufgeschrieben, auch wenn es lautet, dass keine Folgenabschätzung nötig ist.
Ein praktischer Hinweis der Behörden zum Einkauf gehört hierher, weil er beim Vergleich von Anbietern Geld spart: Für die Risikobewertung sind Sie auf Informationen des Anbieters zur Funktionsweise angewiesen, und deshalb ist schon bei Auswahl und Erwerb darauf zu achten, dass diese Informationen bereitgestellt werden. Ein Anbieter, der sie nicht liefert, macht Ihnen die Dokumentation unmöglich.
Was kein Werkzeug allein löst
Sie können den teuersten Tarif kaufen, die Datenresidenz aktivieren, den AVV unterschreiben, das Training abschalten und die Speicherdauer auf drei Monate stellen. Der Absatz, den jemand aus einem Mandantenschreiben kopiert, geht danach immer noch mit Namen, Aktenzeichen und Anschrift an einen fremden Server. Sämtliche Zusagen dieses Textes handeln davon, was danach passiert, und keine einzige davon handelt von dem, was hineingeht.
Bemerkenswert ist, dass die Anbieter das selbst schreiben.
Besonders sorgfältig entscheiden, welche Informationen man den Diensten bereitstellt.
Nichts eingeben, was die Prüfteams nicht sehen sollen.
Vertrauliche geschäftliche oder persönliche Dokumente stehen auf der Liste dessen, was man besser nicht eingibt.
Keine vertraulichen oder sensiblen personenbezogenen Daten angeben.
Umschreiben ist die erste Maßnahme, ein Werkzeug die zweite
Die einfachste Umsetzung dieses Ratschlags kostet nichts: den Sachverhalt umschreiben, bevor man ihn einfügt, und zwar so, dass der Zusammenhang den Personenbezug nicht zurückbringt. Für viele Anfragen reicht das, und ein Produkt braucht man dafür nicht. Die Grenze dieser Methode ist oben schon genannt und steht bei den Behörden selbst.
Wenn es häufiger vorkommt und schneller gehen soll, gibt es Werkzeuge, die den Text vor dem Einfügen auf dem eigenen Rechner bearbeiten. Nonimo ist eines davon: eine Anwendung für Mac und Windows. Die Erkennung läuft auf dem Gerät, ersetzt wird erst auf Tastendruck, und jeder Austausch wird mit Begründung angezeigt und lässt sich rückgängig machen.
Deutsche Kennungen wie die Steuer-ID werden dabei erkannt und zur Prüfung markiert, statt still ersetzt zu werden. Ohne Rückfrage bereinigt werden nur Angaben, deren Form sich eindeutig bestätigen lässt, im deutschen Kanzleialltag also IBAN, Kreditkartennummern, E-Mail-Adressen und maschinenlesbare Reisedokumente, und blockiert wird nichts: Die Entscheidung, ob der Text so hinausgeht, bleibt in jedem Fall bei Ihnen.
Was Nonimo nicht ist
Es ist kein System zur Verhinderung von Datenabflüssen, und technisch leistet es eine Pseudonymisierung, keine Anonymisierung: Die Zuordnung liegt verschlüsselt auf Ihrem Gerät, und ob ein Sachverhalt den Mandanten aus dem Zusammenhang noch erkennbar macht, beurteilt es nicht.
Wer sehen will, wie das abläuft, findet den Ablauf auf der Startseite; was davon für Organisationen gilt, steht dort.
Fünf Sätze über DSGVO-konforme KI, die so nicht stimmen
- „Dieses Tool ist DSGVO-konform.“ Das kann keine Software von sich sagen, weil die Verordnung Verarbeitungen bewertet und nicht Produkte. Die Aussage ist entweder eine Verkürzung für „wir bieten einen AVV an“ oder sie ist ohne Inhalt.
- „Der Anbieter trainiert nicht mit meinen Daten, also ist es unbedenklich.“ Training und Übermittlung sind zwei verschiedene Fragen. Abgeschaltetes Training ändert nichts daran, dass der Text Ihr Haus verlassen hat und dort verarbeitet, klassifiziert und teilweise von Menschen geprüft wird.
- „Die Server stehen in Europa, damit ist die Übermittlung erledigt.“ Kein hier verglichener Anbieter sagt zu, dass sämtliche Schritte in der gewählten Region stattfinden. Mehrere nennen die Ausnahmen selbst, von der Websuche bis zum Extrahieren von Text aus hochgeladenen Dateien.
- „Wir haben die Namen entfernt, also sind keine personenbezogenen Daten drin.“ Die Aufsichtsbehörden schreiben, dass das regelmäßig nicht reicht, und liefern das Gegenbeispiel gleich mit. Der Zusammenhang stellt den Bezug oft wieder her.
- „DeepL ist keine KI, das ist nur ein Übersetzer.“ Die eigene Datenschutzerklärung hält fest, dass die Nutzungsbedingungen die kostenlose Version für Texte mit personenbezogenen Daten ausschließen, und beschreibt für die kostenlosen Dienste eine Verarbeitung zu Trainingszwecken.
Was an ihre Stelle tritt
Wer diese fünf Sätze aus der internen Kommunikation streicht, hat den größten Teil der Missverständnisse beseitigt, die eine Freigabeentscheidung unbrauchbar machen. Den Rest erledigen die sieben Kriterien, und die stehen weiter oben.
An die Stelle des Siegels tritt ein Satz je Werkzeug, der sagt, wofür es freigegeben ist und wofür nicht, mit Datum und Fundstelle. Das ist weniger befriedigend als ein Häkchen, hält aber der ersten Nachfrage stand. Welche Fragen ein Kunde oder ein Versicherer daraus ableitet, steht in unserem Leitfaden zu den KI-Fragen im Fragebogen und, für die Deckung selbst, bei der Cyberversicherung.
Quellen
Alle Fundstellen am 20. September 2026 in der Primärquelle geprüft, sofern nicht anders angegeben.
- DSK, Orientierungshilfe „Künstliche Intelligenz und Datenschutz“, Version 1.0 vom 6. Mai 2024, 15 Seiten. Abschnitt 1.1 (Festlegung von Einsatzfeldern und Zwecken), 1.3 (Einsatzfelder ohne Personenbezug, Personenbezug nicht nur über Namen und Adressdaten), 1.5 (Rechtsgrundlage für jeden Verarbeitungsschritt), 1.7 (geschlossene und offene Systeme, „Die Eingabedaten verlassen damit den geschützten Bereich der Anwender:in“, drei Risiken, Vorzugswürdigkeit geschlossener Systeme), 2.1 (Auftragsverarbeitung nach Art. 28 f. DSGVO und Vereinbarung nach Art. 28 Abs. 3), 2.2 (eigenmächtige und unkontrollierte Nutzung, interne Weisungen, Beispiele zugelassener und untersagter Szenarien), 2.3 (Vorabprüfung, „wird dies vielfach der Fall sein“, Muss-Listen, Angewiesenheit auf Anbieterinformationen), 2.4 (betriebliche Geräte und Konten, keine Namen einzelner Beschäftigter in Kontonamen), 3.1 (Namen und Anschriften entfernen reicht regelmäßig nicht, Beispiel Arbeitszeugnis, Ausgabe mit Personenbezug und Art. 14 DSGVO) und 3.2 (besondere Kategorien, Art. 9 Abs. 1 und 2 DSGVO).
- DSK, Liste der Verarbeitungstätigkeiten, für die eine DSFA durchzuführen ist, nichtöffentlicher Bereich, Version 1.1 vom 17. Oktober 2018. Eintrag Nr. 11: Einsatz künstlicher Intelligenz zur Verarbeitung personenbezogener Daten zur Steuerung der Interaktion mit den Betroffenen oder zur Bewertung persönlicher Aspekte der betroffenen Person.
- HmbBfDI, Diskussionspapier: Large Language Models und personenbezogene Daten, 15. Juli 2024. Die drei Thesen, insbesondere die erste (keine Speicherung personenbezogener Daten im Modell, aber Bindung der Verarbeitungsvorgänge im KI-System an die DSGVO, „insbesondere für den Output“) und die dritte (ein datenschutzwidriges Training wirkt sich nicht auf die Rechtmäßigkeit des Einsatzes aus). Das Papier bezeichnet sich selbst als Debattenimpuls.
- BayLDA, Checkliste „Datenschutzkonforme Künstliche Intelligenz“, Stand 24. Januar 2024, Version Konsultationsstand v0.9. Prüfkriterien nach DSGVO für Entwicklung und Einsatz; die Checkliste erklärt ihre Prüfpunkte selbst für nicht abschließend.
- § 203 StGB, Verletzung von Privatgeheimnissen, Gesetze im Internet. Absatz 1 (Berufsliste und Strafrahmen von bis zu einem Jahr Freiheitsstrafe oder Geldstrafe), Absatz 3 Satz 2 (Offenbaren gegenüber sonstigen mitwirkenden Personen, soweit erforderlich) und Absatz 4 Nr. 1 (Strafbarkeit, wenn nicht dafür Sorge getragen wurde, dass die mitwirkende Person zur Geheimhaltung verpflichtet wurde).
- DeepL, Datenschutzerklärung, zuletzt aktualisiert September 2026. Abschnitt 1 (DeepL SE, Maarweg 165, Köln, externer Datenschutzbeauftragter), Abschnitt 3 (kostenlose Version: Verarbeitung der Inhalte für einen begrenzten Zeitraum zum Training der neuronalen Netze; Verbot der Nutzung für Texte mit personenbezogenen Daten jeglicher Art nach den Nutzungsbedingungen) und Abschnitt 4 (Pro: keine dauerhafte Speicherung, Löschung nach vollständiger Leistungserbringung, keine Nutzung zur Qualitätsverbesserung, Auftragsverarbeitungsvertrag nach den Geschäftsbedingungen über den Vertrieb).
- DeepL, DeepL-Infrastruktur und Datenschutz, Hilfecenter, abgerufen am 20. September 2026. Hybride Infrastruktur aus eigenen europäischen Rechenzentren und AWS als Unterauftragsverarbeiter; Vorbehalt der Verarbeitung in einer beliebigen globalen AWS-Region bei Annahme der Bedingungen; Datenresidenz als Zusatzmodul für Team, Business und API Business sowie enthalten im Enterprise-Tarif; Widerspruchsmöglichkeit bis zum Ende des Abrechnungszeitraums; Datenschutzrahmen EU-USA und Standardvertragsklauseln für internationale Übermittlungen. (Die Seite lädt im Browser und beantwortet automatisierte Abrufe mit einem Fehlercode.)
- Durchführungsbeschluss (EU) 2023/1795 der Kommission vom 10. Juli 2023 über die Angemessenheit des Schutzniveaus nach dem Datenschutzrahmen EU-USA, ABl. 2023 L 231, S. 118. (EUR-Lex beantwortet automatisierte Abrufe mit einem leeren Rumpf und lädt im Browser.)
- EuG, Urteil vom 3. September 2025, T-553/23, Latombe/Kommission, ECLI:EU:T:2025:831. Abweisung der Nichtigkeitsklage gegen den Angemessenheitsbeschluss.
- EuGH, Rechtssache C-703/25 P, Latombe/Kommission, Rechtsmittel eingelegt am 31. Oktober 2025, vier Rechtsmittelgründe, Verfahrenssprache Französisch. In InfoCuria am 20. September 2026 als anhängig geführt.
- Bitkom, „Beschäftigte nutzen vermehrt Schatten-KI“, 21. Oktober 2025, 604 befragte Unternehmen ab 20 Beschäftigten. 23 Prozent mit schriftlichen Regeln zum KI-Einsatz.
- Bitkom, „KI aus China für deutsche Wirtschaft kein Thema“, 9. September 2026, 603 befragte Unternehmen ab 20 Beschäftigten. Unter denen, die KI einsetzen: ChatGPT 76 Prozent, Microsoft Copilot 35 Prozent, Gemini 28 Prozent, Claude 3 Prozent.
- Die Zusagen von OpenAI, Anthropic, Google und Microsoft sind in den vier Produktleitfäden dieser Seite mit Abschnitt und Stand belegt: ChatGPT, Claude, Gemini und Microsoft Copilot. Die dort zitierten Richtlinien tragen den Stand August 2026 (OpenAI), September 2026 (Anthropic), Juni und August 2026 (Google) sowie Juli 2026 (Microsoft).
Nonimo ist die Software, die das auf Ihrem eigenen Rechner erledigt: Sie maskiert Mandantennamen und Ausweisnummern, bevor Ihr Text bei ChatGPT ankommt . Ohne Konto, und die Daten Ihrer Mandanten verlassen Ihren Rechner nicht.
Häufige Fragen
Welche KI ist DSGVO-konform?
Keine, jedenfalls nicht als Eigenschaft der Software. DSGVO-konforme KI gibt es nur als konkreten Einsatz, denn die Datenschutz-Grundverordnung bewertet Verarbeitungen, nicht Produkte: mit ihrer Rechtsgrundlage, ihrem Vertrag, ihrem Verarbeitungsort und ihren Eingabedaten. Wenn ein Anbieter „DSGVO-konform“ schreibt, heißt das im besten Fall, dass er einen Auftragsverarbeitungsvertrag anbietet und in Europa hostet. Das sind zwei von sieben Kriterien.
Gibt es ein Gütesiegel für DSGVO-konforme KI?
Ein förmliches Verfahren sieht Art. 42 DSGVO vor, doch für generative KI ist bislang keine solche Zertifizierung verbreitet. Werbeaussagen wie „DSGVO-konform“ auf Anbieterseiten sind Marketing und keine behördliche Feststellung, und sie binden keine Aufsichtsbehörde.
Reicht ein Serverstandort in Europa aus?
Nein. Der Verarbeitungsort ist eines von mehreren Kriterien. Ohne Rechtsgrundlage, Auftragsverarbeitungsvertrag und Kontrolle über die Eingabedaten ändert ein europäisches Rechenzentrum an der Zulässigkeit nichts, und mehrere Anbieter nehmen einzelne Schritte ausdrücklich davon aus.
Brauche ich einen AVV für ChatGPT oder Gemini?
Wenn Sie personenbezogene Daten eingeben und der Anbieter dabei in Ihrem Auftrag handelt, ja. Die DSK verweist für diesen Fall auf Art. 28 Abs. 3 DSGVO. Die Anbieter stellen solche Verträge für ihre Geschäftstarife bereit, in der Regel nicht für private Konten.
Ist DeepL DSGVO-konform?
Auch hier entscheidet der Einsatz. DeepL hält in seiner Datenschutzerklärung fest, dass die Nutzungsbedingungen die kostenlose Version für Texte mit personenbezogenen Daten ausschließen. Für DeepL Pro sieht der Anbieter einen Auftragsverarbeitungsvertrag vor.
Darf ich Mandantendaten in eine KI eingeben?
Das entscheidet nicht der Anbieter, sondern das Berufsrecht zusätzlich zur DSGVO. Für Steuerberater und Rechtsanwälte gelten § 62a StBerG und § 43e BRAO sowie § 203 StGB. Unser Leitfaden zur Pseudonymisierung geht die Absätze einzeln durch.
Brauche ich eine Datenschutz-Folgenabschätzung für KI?
Häufig ja. Die DSK schreibt, beim Einsatz von KI-Anwendungen werde ein hohes Risiko vielfach vorliegen. Die Muss-Liste der Aufsichtsbehörden nennt KI allerdings nur für die Steuerung der Interaktion mit Betroffenen oder die Bewertung persönlicher Aspekte.
Was ändert ein Unternehmenskonto gegenüber dem kostenlosen Konto?
In der Regel drei Dinge: kein Training mit Ihren Inhalten als Voreinstellung, ein Auftragsverarbeitungsvertrag und administrative Kontrolle. Es ändert nicht, dass die Eingabe den geschützten Bereich Ihres Hauses verlässt und dort bei einem Dritten liegt.
Sind Übermittlungen in die USA nach dem Data Privacy Framework sicher?
Sie sind zulässig, solange der Angemessenheitsbeschluss vom 10. Juli 2023 gilt. Das Gericht der EU hat eine Nichtigkeitsklage am 3. September 2025 abgewiesen, das Rechtsmittel dagegen ist beim Gerichtshof anhängig. Eine Garantie für die Zukunft ist das nicht.
Was muss ich dokumentieren, wenn ich KI einsetze?
Mindestens den Eintrag im Verzeichnis von Verarbeitungstätigkeiten nach Art. 30 DSGVO, eine schriftliche interne Regelung und die Vorabprüfung des Risikos. Dazu kommt der Nachweis der KI-Kompetenz nach Art. 4 KI-Verordnung, der von der Größe des Betriebs unabhängig ist.