Recht & Governance

DSGVO-konforme KI: Anbieter, Hosting und Datenflüsse prüfen

Wo werden Ihre Daten verarbeitet, wer ist Auftragsverarbeiter und was gilt 2026 für Übermittlungen in die USA? So prüfen Sie KI-Anbieter, Betriebsmodelle und Konfiguration. Stand: September 2026.

Niklas Coors
Niklas Coors Geschäftsführer, Plotdesk
Veröffentlicht
Lesezeit
15 Min.
DSGVO-konforme KI: Anbieter, Hosting und Datenflüsse prüfen

Das Wichtigste in Kürze

  • DSGVO-konforme KI ist kein Produktmerkmal. Verantwortlich für die Verarbeitung bleibt Ihr Unternehmen. Der Anbieter liefert Vertrag, Verarbeitungsort und Schutzmaßnahmen, nicht die Konformität.
  • Übermittlungen in die USA sind möglich. Seit dem 10. Juli 2023 gilt der Angemessenheitsbeschluss zum EU-US Data Privacy Framework. Das Gericht der EU hat ihn am 3. September 2025 bestätigt (Rechtssache T-553/23, Latombe).
  • Ohne Vertrag geht nichts. Verarbeitet ein KI-Dienst personenbezogene Daten in Ihrem Auftrag, ist ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO Pflicht. Der Bußgeldrahmen dafür liegt bei bis zu 10 Mio. € oder 2 % des weltweiten Jahresumsatzes (Art. 83 Abs. 4 DSGVO).
  • Training lässt sich vertraglich ausschließen. Bei API- und Unternehmensangeboten der großen Anbieter ist die Nutzung Ihrer Eingaben für das Modelltraining standardmäßig ausgeschlossen, bei privaten Konsumentenkonten in der Regel nicht.
  • Die größte Hürde ist Unsicherheit, nicht Technik. 66 % der Unternehmen ohne KI-Einsatz nennen rechtliche Unsicherheit als Grund (Bitkom, 14. September 2026).

Die Frage lautet selten, ob ein Unternehmen KI datenschutzkonform einsetzen kann. Sie lautet, wie der Datenfluss aussieht: Welche personenbezogenen Daten gehen in das System? Wer verarbeitet sie in wessen Auftrag und an welchem Ort? Und was passiert danach mit Eingaben, Ausgaben und Protokollen?

Dieser Leitfaden zeigt, wie Sie Anbieter, Betriebsmodelle und Konfigurationen für DSGVO-konforme KI prüfen: vom Vertrag über den Verarbeitungsort bis zum Trainingsausschluss, mit Checkliste und den fünf häufigsten Irrtümern. Stand: September 2026. Der Beitrag ordnet die Rechtslage allgemein ein und ersetzt keine Rechtsberatung im Einzelfall.

Was bedeutet DSGVO-konforme KI?

DSGVO-konforme KI bedeutet, dass personenbezogene Daten beim Einsatz eines KI-Systems rechtmäßig, zweckgebunden, sicher und nachvollziehbar verarbeitet werden. Konform ist deshalb nie ein Produkt an sich, sondern immer eine bestimmte Verarbeitung in einem bestimmten Unternehmen.

Die Rollen sind schnell verteilt. Ihr Unternehmen ist Verantwortlicher, weil es über Zweck und Mittel entscheidet. Der KI-Anbieter ist in aller Regel Auftragsverarbeiter, weil er Daten nur nach Ihren Weisungen verarbeitet. Nutzt ein Anbieter Ihre Daten für eigene Zwecke, etwa zum Training eigener Modelle, wird er für diese Verarbeitung selbst Verantwortlicher (Art. 28 Abs. 10 DSGVO). Genau deshalb ist der Trainingsausschluss keine Formalie, sondern der Kern der Kontrolle.

Vier Fragen klären den größten Teil der Bewertung:

  • Welche Daten? Prompts, hochgeladene Dokumente, Nutzerkennungen, Protokolle. Auch scheinbar harmlose Freitextfelder enthalten häufig Namen, Kundennummern oder Gesundheitsangaben.
  • Wer verarbeitet? Vertragspartner und alle Unterauftragsverarbeiter, einschließlich Hosting und Modellanbietern.
  • Wo? Verarbeitungsort und Speicherort, getrennt betrachtet. Beides kann auseinanderfallen.
  • Was passiert danach? Training, Aufbewahrung, Protokolle zur Missbrauchserkennung, Löschung am Vertragsende.

Eine hilfreiche Grundlage für die eigene Prüfung ist die Orientierungshilfe zu Künstlicher Intelligenz und Datenschutz der deutschen Datenschutzkonferenz (Mai 2024). Sie beschreibt, worauf Verantwortliche bei Auswahl, Rechtsgrundlage und Nutzung von KI-Anwendungen achten sollten.

Welche DSGVO-Pflichten gelten beim KI-Einsatz?

Es gelten die bekannten Pflichten der DSGVO, von der Rechtsgrundlage über den Auftragsverarbeitungsvertrag bis zur Folgenabschätzung. Sie greifen ab dem ersten Prompt mit Personenbezug.

Neu ist vor allem, dass Daten im Dialog entstehen: Beschäftigte geben spontan ein, was sie gerade brauchen. Die Übersicht zeigt, was je Pflicht zu klären ist.

Pflicht Was Sie klären müssen Typischer Nachweis
Rechtsgrundlage (Art. 6) Warum dürfen diese Daten verarbeitet werden? Im Beschäftigungsverhältnis ist eine Einwilligung selten freiwillig. Eintrag im Verarbeitungsverzeichnis, Betriebsvereinbarung
Information (Art. 13, 14) Wissen Beschäftigte, Kunden und Ansprechpartner, dass KI im Spiel ist? Datenschutzhinweise, KI-Nutzungsrichtlinie
Auftragsverarbeitung (Art. 28) Vertrag mit jedem Anbieter, der Daten in Ihrem Auftrag verarbeitet, samt Unterauftragsverarbeitern. Unterzeichneter AVV mit Anlagen
Verzeichnis (Art. 30) Zwecke, Datenarten, Empfänger, Drittlandbezug, Löschfristen je KI-Anwendung. Eintrag im Verarbeitungsverzeichnis
Sicherheit (Art. 32) Verschlüsselung, Rollen und Rechte, Protokollierung, regelmäßige Überprüfung. Beschreibung der technischen und organisatorischen Maßnahmen
Folgenabschätzung (Art. 35) Bei voraussichtlich hohem Risiko vor dem Start, etwa bei umfangreicher Verarbeitung von Beschäftigtendaten. Dokumentierte Datenschutz-Folgenabschätzung
Drittlandübermittlung (Art. 44 ff.) Verlassen Daten den EWR, und auf welcher Grundlage geschieht das? Angemessenheitsbeschluss oder Standardvertragsklauseln mit Transfer-Folgenabschätzung
Automatisierte Einzelentscheidung (Art. 22) Entscheidet die KI allein über Menschen, etwa in Auswahl- oder Bonitätsprozessen? Prozessbeschreibung mit menschlicher Prüfung

Der Bußgeldrahmen richtet sich nach der verletzten Norm. Verstöße gegen die Pflichten zur Auftragsverarbeitung fallen unter Art. 83 Abs. 4 DSGVO mit bis zu 10 Mio. € oder 2 % des weltweiten Jahresumsatzes. Verstöße gegen die Verarbeitungsgrundsätze, gegen Betroffenenrechte oder gegen die Regeln zur Drittlandübermittlung fallen unter Absatz 5 mit bis zu 20 Mio. € oder 4 %. In der Praxis liegen Bußgelder gegen Mittelständler deutlich darunter: In einem früh bekannt gewordenen Fall verhängte die Hamburgische Aufsichtsbehörde 5.000 € für einen fehlenden Auftragsverarbeitungsvertrag. Was in einen solchen Vertrag gehört, zeigt unser Leitfaden zum Auftragsverarbeitungsvertrag für KI-Dienste.

Dürfen personenbezogene Daten in die USA übermittelt werden?

Ja, an zertifizierte Empfänger. Seit dem 10. Juli 2023 gilt der Angemessenheitsbeschluss der EU-Kommission zum EU-US Data Privacy Framework, den das Gericht der EU im September 2025 bestätigt hat.

An US-Organisationen, die sich unter diesem Rahmen zertifiziert haben, dürfen personenbezogene Daten ohne zusätzliche Garantien übermittelt werden. Das Gericht der Europäischen Union hat den Beschluss am 3. September 2025 bestätigt und eine Nichtigkeitsklage abgewiesen (Rechtssache T-553/23, Latombe). Die Aussage „Schrems II macht US-Anbieter unzulässig" ist damit überholt.

Für die Praxis folgen daraus drei Schritte:

  1. Empfänger prüfen. Ob ein US-Unternehmen zertifiziert ist, zeigt die öffentliche Liste des Data Privacy Framework. Maßgeblich ist die konkrete Gesellschaft, nicht der Markenname.
  2. Ohne Zertifizierung: Garantien vereinbaren. Dann brauchen Sie Standardvertragsklauseln und eine Transfer-Folgenabschätzung, die das Recht im Empfängerland bewertet.
  3. Risiko begrenzen. Wer Rechtsunsicherheit und behördliche Zugriffsrechte klein halten will, hält die Verarbeitung im EWR. Dann findet schlicht keine Übermittlung statt.

Ein Angemessenheitsbeschluss ist außerdem kein Dauerzustand: Die EU-Kommission überprüft ihn regelmäßig, und gerichtliche Überprüfungen bleiben möglich. Wer heute plant, sollte deshalb wissen, wie schnell sich Anbieter oder Region wechseln ließen. Diese Wechselfähigkeit gehört in die Architekturentscheidung, nicht in die Schublade.

Serverstandort oder Anbietersitz: Was zählt mehr?

Beides zählt, aber für verschiedene Fragen: Der Serverstandort entscheidet, ob eine Drittlandübermittlung stattfindet, der Sitz des Anbieters, welchem Recht er unterliegt.

Der US-amerikanische CLOUD Act knüpft an das Unternehmen an, nicht an den Standort der Festplatte: Ein US-Konzern kann auch zur Herausgabe von Daten aus einem europäischen Rechenzentrum verpflichtet werden.

Für die meisten Mittelständler ist EU-Hosting bei einem großen Anbieter ein tragfähiger Weg, weil es Übermittlungen vermeidet und Verträge, Zertifizierungen und Protokolle mitbringt. Wer Zugriffsrechte ausländischer Behörden vollständig ausschließen muss, braucht einen Anbieter ohne US-Bezug oder den Betrieb in eigener Infrastruktur. Die Abwägung dahinter beschreibt der Beitrag zu souveräner KI und dem CLOUD Act.

Welche Betriebsmodelle gibt es für DSGVO-konforme KI?

Vier Modelle sind im Mittelstand üblich. Sie unterscheiden sich weniger in der Modellqualität als in Vertragspartner, Verarbeitungsort und Aufwand.

Betriebsmodell Vertragspartner Verarbeitungsort Training mit Ihren Daten Aufwand
Direkt beim Modellanbieter (API oder Unternehmenskonto) Modellanbieter je nach Angebot; EU-Datenresidenz teils erst nach Freigabe bei API- und Unternehmensangeboten vertraglich ausgeschlossen gering, aber je Dienst ein eigener Vertrag
Cloud-Anbieter mit EU-Region (Azure, AWS, Google Cloud) Cloud-Anbieter über Region und Bereitstellungstyp steuerbar laut Produktbedingungen ausgeschlossen mittel; Konfiguration und Betrieb liegen bei Ihnen
Offene Modelle im eigenen Rechenzentrum oder Tenant kein Modellanbieter; im Cloud-Tenant bleibt der Cloud-Anbieter Auftragsverarbeiter vollständig bestimmbar findet nicht statt hoch; Hardware, Betrieb, Aktualisierung
KI-Plattform mit dedizierter Instanz Plattformanbieter, Modellanbieter als Unterauftragsverarbeiter EU-Instanz oder eigener Tenant vertraglich ausgeschlossen, Modellfreigabe je Team mittel; ein Vertrag für viele Anwendungsfälle

Offene Modelle im Eigenbetrieb sind die strengste, aber auch die teuerste Variante. Wann sie sich lohnt und was sie voraussetzt, zeigt der Beitrag zu Open-Source-Modellen im Self-Hosting.

Azure OpenAI mit EU-Verarbeitung einrichten

Über den Verarbeitungsort entscheiden zwei Einstellungen: die Region der Ressource und der Bereitstellungstyp.

Nach der Dokumentation von Microsoft werden Prompts und Antworten in der von Ihnen gewählten Geografie verarbeitet, außer Sie nutzen einen Bereitstellungstyp vom Typ „Global" oder „DataZone". Bei „Global" kann die Verarbeitung in jeder Geografie stattfinden, in der das Modell bereitsteht. Bei „DataZone" mit einer Ressource in einem EU-Mitgliedstaat bleibt die Verarbeitung innerhalb der EU-Mitgliedstaaten. Gespeicherte Daten bleiben in beiden Fällen in der gewählten Geografie.

Wichtig für die Vertragsprüfung: Vertragspartner und Auftragsverarbeiter ist Microsoft. Prompts, Antworten und Trainingsdaten sind laut Dokumentation für OpenAI nicht zugänglich und werden nicht zur Verbesserung der Modelle genutzt; maßgeblich ist das Microsoft Products and Services Data Protection Addendum. Die verbreitete Darstellung einer Kette „Sie an Microsoft an OpenAI" ist damit falsch.

Konfigurationspunkte für die EU-Verarbeitung

  • Region: Ressource in einer EU-Region anlegen, in der das gewünschte Modell verfügbar ist.
  • Bereitstellungstyp: Regional oder Data Zone EU statt Global wählen und die Wahl dokumentieren.
  • Netzzugang: private Endpunkte und Netzintegration statt offenem Zugriff aus dem Internet.
  • Schlüssel: Verschlüsselung mit kundenverwalteten Schlüsseln, wenn Ihr Schutzbedarf das verlangt.
  • Protokolle: Zugriffs- und Nutzungsprotokolle aktivieren und Aufbewahrung festlegen.
  • Missbrauchsüberwachung: Prompts können gespeichert und im Verdachtsfall von autorisierten Beschäftigten geprüft werden; bei Bereitstellungen im EWR sitzen diese Prüfer im EWR. Eine Abschaltung ist nur auf Antrag und für berechtigte Kunden möglich.
  • Modell-Lebenszyklus: Rückzugstermine der genutzten Modellversionen im Blick behalten und Wechsel einplanen.

Ein Zugangsantrag für den Dienst ist nicht mehr nötig. Microsoft verlangt ein Registrierungsformular nur noch für Modelle mit eingeschränktem Zugang und für Anträge auf veränderte Inhaltsfilter oder veränderte Missbrauchsüberwachung (Limited Access). Wer heute direkt gegen die API eines Modellanbieters entwickelt, wechselt technisch im Wesentlichen Endpunkt und Schlüssel; der größere Teil der Arbeit liegt in Vertrag, Dokumentation und Freigaben.

Und bei AWS Bedrock oder Google Vertex AI?

Die Stellschrauben sind vergleichbar: Region beziehungsweise Inferenzprofil, private Netzanbindung, eigene Schlüssel, Protokollierung. Für Amazon Bedrock hält AWS in der Dokumentation zum Datenschutz ausdrücklich fest, dass die Modellanbieter keinen Zugriff auf Prompts, Antworten und Protokolle haben. Prüfen Sie bei jedem Anbieter die aktuelle Dokumentation zu Datenresidenz und Datennutzung, statt sich auf Marketingaussagen zu verlassen.

Checkliste: So prüfen Sie einen KI-Anbieter

Die folgende Liste ordnet die Fragen, die in Ausschreibungen und Anbietergesprächen wirklich weiterhelfen. Sie ersetzt nicht die Prüfung von Rechtsgrundlage, Informationspflichten und gegebenenfalls einer Folgenabschätzung mit Ihrem Datenschutzbeauftragten.

Vertrag und Beteiligte

  • Liegt ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO vor, und wer ist Vertragspartner?
  • Sind alle Unterauftragsverarbeiter mit Leistung und Verarbeitungsort benannt, einschließlich Hosting und Modellanbietern?
  • Werden Änderungen an dieser Liste vorab mitgeteilt, und können Sie widersprechen?
  • Ist die Nutzung Ihrer Eingaben und Ausgaben für Modelltraining vertraglich ausgeschlossen, auch für Unterauftragsverarbeiter?
  • Sind Rückgabe und Löschung am Vertragsende geregelt?

Verarbeitung, Sicherheit und Nachweise

  • Wo werden Daten verarbeitet, wo gespeichert, und lässt sich das konfigurieren?
  • Sind Drittlandübermittlungen dokumentiert und abgesichert, etwa über Angemessenheitsbeschluss oder Standardvertragsklauseln?
  • Wie lange werden Chatverläufe, Dateien und Protokolle aufbewahrt, und wer kann sie einsehen?
  • Gibt es Rollen und Rechte, Einbindung Ihres Identitätsanbieters und nachvollziehbare Zugriffsprotokolle?
  • Sind Verschlüsselung bei Übertragung und Speicherung sowie regelmäßige Überprüfungen beschrieben?
  • Liegen belastbare Nachweise vor, etwa Zertifikate oder Prüfberichte, und bleiben Kontrollrechte nach Art. 28 Abs. 3 lit. h DSGVO bestehen?
  • Unterstützt der Anbieter Sie technisch bei Auskunft, Berichtigung und Löschung?

Fünf Irrtümer über KI und Datenschutz

Die meisten Fehlentscheidungen beim Datenschutz beruhen auf fünf Annahmen, die sich hartnäckig halten.

Irrtum 1: Ein VPN löst das Problem

Ein VPN schützt den Transportweg. Über den Verarbeitungsort sagt es nichts aus. Die Daten werden weiterhin dort verarbeitet, wo der Dienst läuft, und genau darauf kommt es an.

Irrtum 2: „Der Anbieter sagt, er sei DSGVO-konform"

Konformität ist eine Eigenschaft Ihrer Verarbeitung, nicht des Produkts. Fragen Sie deshalb nach prüfbaren Angaben: Vertragspartner, Verarbeitungsort, Aufbewahrung, Unterauftragsverarbeiter, Trainingsausschluss. Alles andere ist Werbung.

Irrtum 3: Wir anonymisieren vorher

Echte Anonymisierung ist aufwendig, weil Restinformationen und Kontext eine Re-Identifikation ermöglichen. Meist bleibt es bei einer Pseudonymisierung, und dann gilt die DSGVO weiter. Anonymisierung ist eine sinnvolle Ergänzung, aber kein Ersatz für Vertrag und Verarbeitungsort.

Irrtum 4: Für ein kleines Werkzeug braucht es keinen Vertrag

Die Pflicht aus Art. 28 DSGVO hängt nicht an der Größe des Werkzeugs, sondern daran, ob personenbezogene Daten im Auftrag verarbeitet werden. Gerade kleine, schnell eingeführte Werkzeuge fallen bei Prüfungen auf. Wie Sie unkontrollierte Nutzung sichtbar machen, zeigt der Beitrag zu Schatten-KI im Unternehmen.

Irrtum 5: Private Konten sind für den Anfang gut genug

Für private Konsumentenkonten gelten Verbraucherbedingungen ohne Auftragsverarbeitungsvertrag, und Eingaben können zur Verbesserung der Dienste genutzt werden. Für Unternehmensdaten mit Personenbezug sind sie deshalb ungeeignet. Bei API- und Unternehmensangeboten ist das anders: OpenAI etwa hält in der Entwicklerdokumentation fest, dass API-Daten seit März 2023 nicht zum Training genutzt werden, sofern Sie dem nicht ausdrücklich zustimmen.

Was ändert die KI-Verordnung am Datenschutz?

An der DSGVO ändert sie nichts, aber sie gilt zusätzlich und stuft KI-Systeme nach ihrem Risiko ein.

Für die meisten Assistenz- und Automatisierungsfälle im Mittelstand bleiben Transparenzpflichten nach Art. 50 und die Pflicht, KI-Kompetenz zu fördern. Erst Anwendungen aus Anhang III, etwa in der Personalauswahl, lösen die strengen Hochrisiko-Pflichten aus.

Welche Pflichten aus DSGVO, KI-Verordnung, NIS2 und Data Act zusammenkommen, ordnet unser Compliance-Leitfaden für KI-Plattformen. Was die Kennzeichnung von Chatbots und KI-Inhalten konkret verlangt, steht im Beitrag zu den Transparenzpflichten nach Artikel 50.

Wie Plotdesk DSGVO-konforme KI umsetzt

Plotdesk verbindet eine KI-Plattform mit einem Umsetzungsteam für den Mittelstand und betreibt sie für jeden Kunden als dedizierte Instanz in der EU oder im eigenen Tenant. Grundlage ist ein DSGVO-konformer Auftragsverarbeitungsvertrag mit EU-Datenresidenz.

Für den Datenschutz sind drei Punkte entscheidend. Erstens der Betriebsort: Sie wählen zwischen Plotdesk Cloud mit Hosting in der EU, einer Private Cloud oder Ihrem eigenen Tenant, etwa in Azure.

Zweitens die Modellwahl: Im Model Garden stehen mehr als 100 Modellvarianten aus zehn Provider-Typen zur Verfügung, freigegeben je Team. Ein Team, das mit Bewerbungs- oder Kundendaten arbeitet, kann so auf Modelle mit Verarbeitung im EWR beschränkt werden, während andere Teams für unkritische Aufgaben eine breitere Auswahl nutzen.

Drittens die Nachvollziehbarkeit: Anmeldung über den eigenen Identitätsanbieter, Rollen mit mehr als 40 Berechtigungen, Audit-Logs sowie Nutzungs- und Kostenauswertungen. Wichtig für die Abstimmung mit Betriebsrat und Datenschutzbeauftragtem: Die Auswertungen reichen bis auf einzelne Personen. Legen Sie deshalb früh fest, wer welche Auswertungen sehen darf.

Datenschutz entscheidet bei KI nicht über das Ob, sondern über die Architektur: Wo läuft das Modell, wer ist Vertragspartner, und was passiert mit den Eingaben?
Niklas Coors
Niklas Coors Geschäftsführer, Plotdesk

In fünf Schritten zur geprüften KI-Nutzung

Der Weg zur geprüften KI-Nutzung folgt fünf Schritten, vom Inventar bis zum laufenden Betrieb.

  1. 01

    Bestandsaufnahme

    Erfassen Sie, welche KI-Werkzeuge heute genutzt werden, auch inoffizielle. Halten Sie je Werkzeug fest, welche Daten hineingehen und wer Vertragspartner ist.

  2. 02

    Datenschutzbeauftragten einbinden

    Klären Sie Rechtsgrundlagen, Informationspflichten und die Frage, ob eine Folgenabschätzung nötig ist. Je früher, desto weniger Nacharbeit.

  3. 03

    Betriebsmodell festlegen

    Entscheiden Sie zwischen direktem Bezug, Cloud-Region, Eigenbetrieb und dedizierter Plattforminstanz. Das Schutzniveau der Daten bestimmt die Wahl, nicht der Modellname.

  4. 04

    Verträge und Dokumentation

    Auftragsverarbeitungsvertrag schließen, Unterauftragsverarbeiter prüfen, Verzeichnis ergänzen, technische und organisatorische Maßnahmen festhalten.

  5. 05

    Regeln, Schulung, Betrieb

    Nutzungsrichtlinie veröffentlichen, Beschäftigte schulen, Rollen und Protokolle einrichten und die Freigaben regelmäßig überprüfen.

Häufige Fragen zu DSGVO-konformer KI

Ist ChatGPT DSGVO-konform?

Die Frage lässt sich nicht pauschal beantworten, weil Konformität von Ihrer Verarbeitung abhängt. Entscheidend ist das Angebot: Für Unternehmens- und API-Angebote gibt es Datenschutzverträge, Einstellungen zur Aufbewahrung und teilweise EU-Datenresidenz. Private Konsumentenkonten bieten das nicht und sind für personenbezogene Unternehmensdaten ungeeignet.

Muss eine KI-Lösung in Deutschland gehostet sein?

Nein. Die DSGVO verlangt keinen bestimmten Mitgliedstaat. Verarbeitung im EWR vermeidet eine Drittlandübermittlung; darüber hinaus ist ein deutscher Standort eine unternehmerische Entscheidung, etwa wegen Kundenanforderungen oder Branchenvorgaben.

Wann brauche ich eine Datenschutz-Folgenabschätzung für KI?

Wenn die Verarbeitung voraussichtlich ein hohes Risiko für Betroffene bedeutet (Art. 35 DSGVO), etwa bei umfangreicher Verarbeitung von Beschäftigtendaten, bei Profilbildung oder bei besonderen Datenkategorien. Die Einschätzung trifft der Verantwortliche gemeinsam mit dem Datenschutzbeauftragten, orientiert an den Listen der Aufsichtsbehörden.

Dürfen Beschäftigtendaten in eine KI-Plattform?

Ja, wenn eine Rechtsgrundlage vorliegt, die Verarbeitung erforderlich ist und die Mitbestimmung beachtet wird. Bei Systemen, die Verhalten oder Leistung überwachen können, greift § 87 Abs. 1 Nr. 6 BetrVG; über die Planung des KI-Einsatzes ist der Betriebsrat nach § 90 Abs. 1 Nr. 3 BetrVG zu unterrichten. Klären Sie beides, bevor Beschäftigtendaten in ein KI-System gelangen.

Was kostet EU-Datenresidenz?

Das hängt vom Anbieter ab. OpenAI berechnet laut Entwicklerdokumentation für Endpunkte mit Datenresidenz einen Aufschlag von 10 %, und zwar für Modelle, die ab dem 5. März 2026 erschienen sind. Bei Cloud-Anbietern hängt der Preis vom Bereitstellungstyp ab. Prüfen Sie die aktuelle Preisliste, statt mit pauschalen Annahmen zu rechnen.

Was ist der häufigste Fehler in der Praxis?

Der Vertrag wird geprüft, die Konfiguration nicht. Region, Bereitstellungstyp, Aufbewahrungsfristen und Protokolleinstellungen entscheiden im Alltag darüber, wo Daten liegen. Dokumentieren Sie diese Einstellungen zusammen mit dem Vertrag.

Fazit: Der Datenschutz bestimmt die Architektur

KI und DSGVO schließen sich nicht aus. Wer die vier Fragen nach Daten, Beteiligten, Ort und Verbleib beantworten kann, hat den schwierigen Teil hinter sich. Der Rest ist Handwerk: Vertrag schließen, Konfiguration dokumentieren, Rollen und Fristen setzen, Beschäftigte informieren.

Drei Punkte bleiben hängen. Erstens: Übermittlungen in die USA sind seit 2023 auf Grundlage des Data Privacy Framework möglich, das Gericht der EU hat den Beschluss 2025 bestätigt. Zweitens: Ohne Auftragsverarbeitungsvertrag mit klarem Trainingsausschluss sollte kein personenbezogener Datensatz in ein KI-System gelangen. Drittens: Die Entscheidung über Betriebsmodell und Region ist eine Architekturentscheidung mit langer Halbwertszeit. Sie sollte deshalb nicht nebenbei im ersten Pilotprojekt fallen.

Zuletzt redaktionell überarbeitet am

Nächster Schritt

Finden wir den Prozess, der sich für Sie rechnet.

In der persönlichen KI-Potenzialanalyse prüfen wir Ihre Ausgangslage und entwickeln eine konkrete Hypothese für den schnellsten wirtschaftlichen Hebel. Von der ersten Idee bis zur Lösung im Betrieb.

Persönlich sprechen
  • 1.200+Use Cases in 15 Branchen
  • 4 Wochenbis zum ersten Ergebnis im Betrieb
  • DediziertIhre Instanz in der EU oder in Ihrem eigenen Tenant

Die Expertise und Kreativität haben zu einer Lösung geführt, die unternehmensweit großen Anklang findet. Paul Töws, AI Hub Lead, Melitta

Persönliche Einschätzung

Wo liegt Ihr größter KI-Hebel?

Vier kurze Fragen zu Ihrem Unternehmen. Wir prüfen Ihre Angaben persönlich und melden uns mit einer ersten Einschätzung.

Persönliche Analyse

Wo liegt Ihr größter KI-Hebel?

Vier kurze Fragen zu Ihrem Unternehmen. Wir prüfen Ihre Angaben persönlich und bereiten eine erste Einschätzung vor.

Niklas CoorsGeschäftsführer · Strategie

Schritt 1 von 5
In welcher Branche arbeitet Ihr Unternehmen?

Damit ordnen wir passende Referenzen und Use Cases zu.

Wie groß ist Ihr Unternehmen?

So können wir einschätzen, was zu Ihrem Unternehmen und Ihren Teams passt.

Wo stehen Sie heute mit KI?

Welche Aussage beschreibt Ihren Arbeitsalltag am besten?

Welcher Hebel hat gerade höchste Priorität?

Wählen Sie den Bereich, in dem ein Ergebnis am meisten bewegen würde.

Wie dürfen wir Sie erreichen?

Wir prüfen, wo KI in Ihrem Unternehmen konkret helfen kann, und melden uns persönlich mit einer ersten Einschätzung.