Zum Inhalt springen
anwendbar.
Leitfäden

Datenschutz beim KI-Einsatz: Sieben Fragen vor dem ersten Ablauf

Was du klären solltest, bevor Kundendaten in ein Sprachmodell gehen, mit den passenden Stellen in der DSGVO.

Geprüft am 23. September 2026 · Lesezeit 5 Minuten · Martin Kranawetter

Du bleibst verantwortlich

Wer über Zweck und Mittel einer Verarbeitung entscheidet, ist datenschutzrechtlich verantwortlich, auch wenn ein Dienstleister die Technik entwickelt hat [1]. Setzt du einen KI-Dienst für Kundenanfragen ein, bist das du.

Die DSGVO gilt, sobald personenbezogene Daten im Spiel sind. In Anfragen, Angeboten und Mails sind sie das fast immer.

1. Auf welcher Grundlage verarbeitest du?

Jede Verarbeitung braucht eine der Rechtsgrundlagen aus Art. 6 Abs. 1 DSGVO [1][2]. Bei der Bearbeitung einer Kundenanfrage ist das häufig die Anbahnung oder Erfüllung eines Vertrags. Für einen neuen Zweck, etwa das Auswerten alter Mails, prüfst du die Grundlage eigens.

2. Wer verarbeitet in deinem Auftrag?

Jeder Dienst, der Daten für dich verarbeitet, braucht einen Auftragsverarbeitungsvertrag nach Art. 28 DSGVO [2]. Die Datenschutzbehörde rät, vorab zu prüfen, ob Eingaben an den Hersteller übermittelt werden, und intern festzulegen, welche Daten in welches System dürfen [1].

Achte darauf, dass der Vertrag das Training mit deinen Daten ausschließt.

3. Wo werden die Daten verarbeitet?

Übermittlungen außerhalb des Europäischen Wirtschaftsraums brauchen eine eigene Grundlage, etwa Standardvertragsklauseln [1][2]. Am einfachsten ist Verarbeitung in der EU. Lass dir die Liste der Unterauftragsverarbeiter mit ihren Standorten geben.

4. Gehen nur die nötigen Daten hinein?

Datenminimierung heißt, nur die Daten zu verarbeiten, die der Zweck braucht, und nur so lange wie nötig [1][2]. In einem Ablauf bekommt das Modell pro Vorgang den relevanten Ausschnitt, nie den ganzen Bestand.

Wo es geht, ersetzt Pseudonymisierung Namen und Kennungen vor dem Modellaufruf durch Platzhalter.

5. Entscheidet am Ende ein Mensch?

Art. 22 DSGVO schützt vor Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung, die ausschließlich automatisiert fallen [2]. Wo eine solche Entscheidung ausnahmsweise erlaubt ist, haben Betroffene das Recht, dass ein Mensch eingreift [1].

Eine Freigabe durch einen Menschen vor jeder Wirkung auf eine Person nimmt dem Thema die Schärfe.

6. Wissen die Betroffenen Bescheid?

Betroffene müssen über die Verarbeitung ihrer Daten informiert werden [1]. Prüf deine Datenschutzerklärung und die Hinweise in deinen Formularen, sobald ein neuer Ablauf dazukommt.

Bei generativen Systemen weist die Datenschutzbehörde außerdem darauf hin, dass Ausgaben irreführend oder falsch sein können [1].

7. Ist alles dokumentiert?

Jeder neue Ablauf bekommt einen Eintrag im Verzeichnis der Verarbeitungstätigkeiten nach Art. 30 DSGVO [2]. Birgt eine Verarbeitung voraussichtlich ein hohes Risiko für Betroffene, verlangt Art. 35 eine Datenschutz-Folgenabschätzung. Neue Technologien nennt die Verordnung dort ausdrücklich [2].

Ob sie nötig ist, klärt eine Kurzprüfung am konkreten Ablauf.

Wie wir das handhaben

Zu jedem Ablauf, den wir bauen, gehört ein Datenschutz-Paket mit Systemsteckbrief, Liste der Auftragsverarbeiter, Eintrag fürs Verarbeitungsverzeichnis, Löschkonzept und einer Kurzprüfung zur Folgenabschätzung.

Dieser Leitfaden ordnet ein und ersetzt keine Rechtsberatung. Für deinen Einzelfall frag deine Rechtsberatung oder die zuständige Stelle.

Quellen
  1. [1]FAQs zum Thema KI und Datenschutz · Österreichische Datenschutzbehörde · abgerufen am 23.09.2026
  2. [2]Verordnung (EU) 2016/679 (Datenschutz-Grundverordnung) · Amtsblatt der Europäischen Union · abgerufen am 23.09.2026

Du willst wissen, was das für einen konkreten Ablauf in deinem Betrieb heißt? Schreib mir zwei Sätze, die Antwort kommt innerhalb eines Werktags.

Kostenloses Erstgespräch