Allgemein

DSGVO-konforme KI: Die 5-Zeilen-KI-Richtlinie für KMU

Peter Sigmond
23. September 2026
4 Min. Lesezeit

So setzen KMU KI DSGVO-konform ein: eine KI-Richtlinie in 5 Zeilen, EU-Hosting, Datenminimierung, Prüfung der Anbieter und menschliche Freigabe.

Sie können KI DSGVO-konform einsetzen, wenn Sie kontrollieren, welche Daten in welches Tool gelangen, mit jedem KI-Anbieter, der personenbezogene Daten verarbeitet, einen Auftragsverarbeitungsvertrag haben, Daten nach Möglichkeit in der EU halten und KI-Ergebnisse von einem Menschen prüfen lassen, bevor sie Kunden erreichen. Für die meisten KMU deckt eine schriftliche Richtlinie mit fünf Zeilen die größten Risiken ab. Ein 50-seitiges Handbuch brauchen Sie nicht.

Ist KI unter der DSGVO überhaupt erlaubt?

Ja. Die DSGVO verbietet KI nicht, sie regelt, wie personenbezogene Daten verarbeitet werden. Problematisch wird es, wenn Mitarbeiter Kundenlisten, Verträge oder Support-Anfragen in ein öffentliches Chat-Tool kopieren, das keinen Vertrag mit Ihrem Unternehmen hat und die Eingaben womöglich für andere Zwecke nutzt. Dann verlieren Sie die Kontrolle darüber, wohin personenbezogene Daten fließen, und können Ihre Pflichten gegenüber den Betroffenen nicht mehr erfüllen.

Der Unterschied liegt zwischen einem Chat-Tool für Privatnutzer und einer KI-Integration mit ordentlichem Vertrag. Bei Letzterer wissen Sie, wo die Daten verarbeitet werden, wie lange sie gespeichert bleiben und ob sie für das Training verwendet werden.

Was gehört in eine KI-Richtlinie für das Unternehmen?

Viele KMU nutzen KI täglich, ohne dass es dazu eine einzige schriftliche Regel gibt. Diese fünf Zeilen decken den Großteil der realen Risiken ab:

  • Datengrenze: Legen Sie genau fest, was in öffentliche KI-Tools darf. Keine personenbezogenen Daten, keine Preise, keine Kundendaten.
  • Prüfregel: Jedes KI-generierte Ergebnis, das an Kunden geht, wird vorher von einem Menschen geprüft.
  • Nachvollziehbarkeit: KI-gestützte Entscheidungen werden an einem gemeinsamen Ort dokumentiert.
  • Mensch im Prozess: Folgenreiche Aktionen wie Verträge oder Zahlungen brauchen immer einen manuellen Klick.
  • Zuständigkeit: Eine Person verwaltet KI-Abos, Verträge und Verlängerungstermine.

Schreiben Sie diese Regeln auf, legen Sie sie im Team-Wiki ab und überprüfen Sie sie jedes Quartal. So verhindern Sie Datenlecks, erfundene Zahlen in Kundenunterlagen und Datenschutzprobleme, bevor sie teuer werden.

Welche technischen Maßnahmen machen KI DSGVO-konform?

Eine Richtlinie wirkt nur, wenn die Systeme sie unterstützen. Wenn wir KI-Automatisierungen bauen, sind diese Punkte Standard und kein Extra:

  • EU-Hosting und Datenresidenz: Infrastruktur standardmäßig in der EU.
  • Datenminimierung: Ein Agent bekommt nur die Daten, die er für seine Aufgabe braucht – nicht die ganze Datenbank.
  • Getrennte Rollen: Agenten mit Kundenkontakt sind von internen Verarbeitungs-Agenten getrennt.
  • Protokollierung: Jede automatische Aktion wird protokolliert. So lässt sich nachvollziehen, was passiert ist, und Auskunftsersuchen lassen sich beantworten.
  • Menschliche Freigabe für kritische Schritte: Alles, was Geld, Verträge oder Kundenkommunikation betrifft, kann an die Freigabe einer Person gebunden werden.

Was sollten Sie bei KI-Anbietern prüfen?

Bevor ein KI-Tool personenbezogene Daten verarbeitet, klären Sie:

  • Gibt es einen Auftragsverarbeitungsvertrag nach Art. 28 DSGVO?
  • Wo werden Daten verarbeitet und gespeichert, und werden Daten außerhalb der EU übermittelt?
  • Werden Ihre Eingaben zum Training der Modelle des Anbieters verwendet, und lässt sich das abschalten?
  • Wie lange werden Daten aufbewahrt, und wie werden sie gelöscht?
  • Welche Subauftragsverarbeiter sind beteiligt?

Verarbeitet ein KI-System personenbezogene Daten in großem Umfang oder auf sensible Weise, kann eine Datenschutz-Folgenabschätzung nötig sein. Ihre Datenschutzbeauftragte oder Ihr Datenschutzberater kann Ihnen sagen, ob das für Sie zutrifft.

Wie hängen DSGVO und EU AI Act zusammen?

Sie ergänzen einander. Die DSGVO regelt personenbezogene Daten, der AI Act regelt KI-Systeme nach ihrem Risiko – inklusive Transparenzpflichten für Chatbots und KI-Kompetenz der Mitarbeiter. Eine kurze KI-Richtlinie und eine Liste der eingesetzten KI-Tools helfen bei beidem.

In der Praxis ist der Großteil der Compliance-Arbeit in einem KMU dieselbe Arbeit, die KI überhaupt erst nützlich macht: wissen, welche Tools im Einsatz sind, welche Daten sie berühren und wer für das Ergebnis verantwortlich ist.

FAQ

Dürfen wir ChatGPT oder ähnliche Tools mit Kundendaten nutzen?

Nicht über ein öffentliches Privatkonto. Nutzen Sie Business-Angebote mit Auftragsverarbeitungsvertrag oder eine Integration, bei der Sie steuern, welche Daten übertragen werden – und wenden Sie die Datengrenze an.

Müssen die Daten in der EU bleiben?

Die DSGVO erlaubt Übermittlungen außerhalb der EU unter bestimmten Voraussetzungen. Daten in der EU zu halten, ist aber der einfachste Weg, auf der sicheren Seite zu bleiben. Wir setzen standardmäßig auf Infrastruktur, die in der EU gehostet wird.

Reicht eine Richtlinie mit fünf Zeilen?

Sie deckt die häufigsten Risiken eines typischen KMU ab. Unternehmen mit sensiblen Daten oder Hochrisiko-Anwendungen brauchen mehr. Die Richtlinie ist der Anfang, nicht das Ende.

Dieser Artikel ist eine allgemeine Information und keine Rechtsberatung.

Kostenloses Erstgespräch buchen

Tags:

#gdpr#dsgvo#ai policy#data protection#compliance

Ähnliche Beiträge

Bereit zu automatisieren?

Lassen Sie uns darüber sprechen, wie wir Ihnen helfen können.

Gespräch buchen