Das Wichtigste in Kürze
- DSGVO-konforme KI ist kein Produktmerkmal. Verantwortlich für die Verarbeitung bleibt Ihr Unternehmen. Der Anbieter liefert Vertrag, Verarbeitungsort und Schutzmaßnahmen, nicht die Konformität.
- Übermittlungen in die USA sind möglich. Seit dem 10. Juli 2023 gilt der Angemessenheitsbeschluss zum EU-US Data Privacy Framework. Das Gericht der EU hat ihn am 3. September 2025 bestätigt (Rechtssache T-553/23, Latombe).
- Ohne Vertrag geht nichts. Verarbeitet ein KI-Dienst personenbezogene Daten in Ihrem Auftrag, ist ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO Pflicht. Der Bußgeldrahmen dafür liegt bei bis zu 10 Mio. € oder 2 % des weltweiten Jahresumsatzes (Art. 83 Abs. 4 DSGVO).
- Training lässt sich vertraglich ausschließen. Bei API- und Unternehmensangeboten der großen Anbieter ist die Nutzung Ihrer Eingaben für das Modelltraining standardmäßig ausgeschlossen, bei privaten Konsumentenkonten in der Regel nicht.
- Die größte Hürde ist Unsicherheit, nicht Technik. 66 % der Unternehmen ohne KI-Einsatz nennen rechtliche Unsicherheit als Grund (Bitkom, 14. September 2026).
Die Frage lautet selten, ob ein Unternehmen KI datenschutzkonform einsetzen kann. Sie lautet, wie der Datenfluss aussieht: Welche personenbezogenen Daten gehen in das System? Wer verarbeitet sie in wessen Auftrag und an welchem Ort? Und was passiert danach mit Eingaben, Ausgaben und Protokollen?
Dieser Leitfaden zeigt, wie Sie Anbieter, Betriebsmodelle und Konfigurationen für DSGVO-konforme KI prüfen: vom Vertrag über den Verarbeitungsort bis zum Trainingsausschluss, mit Checkliste und den fünf häufigsten Irrtümern. Stand: September 2026. Der Beitrag ordnet die Rechtslage allgemein ein und ersetzt keine Rechtsberatung im Einzelfall.
Was bedeutet DSGVO-konforme KI?
DSGVO-konforme KI bedeutet, dass personenbezogene Daten beim Einsatz eines KI-Systems rechtmäßig, zweckgebunden, sicher und nachvollziehbar verarbeitet werden. Konform ist deshalb nie ein Produkt an sich, sondern immer eine bestimmte Verarbeitung in einem bestimmten Unternehmen.
Die Rollen sind schnell verteilt. Ihr Unternehmen ist Verantwortlicher, weil es über Zweck und Mittel entscheidet. Der KI-Anbieter ist in aller Regel Auftragsverarbeiter, weil er Daten nur nach Ihren Weisungen verarbeitet. Nutzt ein Anbieter Ihre Daten für eigene Zwecke, etwa zum Training eigener Modelle, wird er für diese Verarbeitung selbst Verantwortlicher (Art. 28 Abs. 10 DSGVO). Genau deshalb ist der Trainingsausschluss keine Formalie, sondern der Kern der Kontrolle.
Vier Fragen klären den größten Teil der Bewertung:
- Welche Daten? Prompts, hochgeladene Dokumente, Nutzerkennungen, Protokolle. Auch scheinbar harmlose Freitextfelder enthalten häufig Namen, Kundennummern oder Gesundheitsangaben.
- Wer verarbeitet? Vertragspartner und alle Unterauftragsverarbeiter, einschließlich Hosting und Modellanbietern.
- Wo? Verarbeitungsort und Speicherort, getrennt betrachtet. Beides kann auseinanderfallen.
- Was passiert danach? Training, Aufbewahrung, Protokolle zur Missbrauchserkennung, Löschung am Vertragsende.
Eine hilfreiche Grundlage für die eigene Prüfung ist die Orientierungshilfe zu Künstlicher Intelligenz und Datenschutz der deutschen Datenschutzkonferenz (Mai 2024). Sie beschreibt, worauf Verantwortliche bei Auswahl, Rechtsgrundlage und Nutzung von KI-Anwendungen achten sollten.
Welche DSGVO-Pflichten gelten beim KI-Einsatz?
Es gelten die bekannten Pflichten der DSGVO, von der Rechtsgrundlage über den Auftragsverarbeitungsvertrag bis zur Folgenabschätzung. Sie greifen ab dem ersten Prompt mit Personenbezug.
Neu ist vor allem, dass Daten im Dialog entstehen: Beschäftigte geben spontan ein, was sie gerade brauchen. Die Übersicht zeigt, was je Pflicht zu klären ist.
| Pflicht | Was Sie klären müssen | Typischer Nachweis |
|---|---|---|
| Rechtsgrundlage (Art. 6) | Warum dürfen diese Daten verarbeitet werden? Im Beschäftigungsverhältnis ist eine Einwilligung selten freiwillig. | Eintrag im Verarbeitungsverzeichnis, Betriebsvereinbarung |
| Information (Art. 13, 14) | Wissen Beschäftigte, Kunden und Ansprechpartner, dass KI im Spiel ist? | Datenschutzhinweise, KI-Nutzungsrichtlinie |
| Auftragsverarbeitung (Art. 28) | Vertrag mit jedem Anbieter, der Daten in Ihrem Auftrag verarbeitet, samt Unterauftragsverarbeitern. | Unterzeichneter AVV mit Anlagen |
| Verzeichnis (Art. 30) | Zwecke, Datenarten, Empfänger, Drittlandbezug, Löschfristen je KI-Anwendung. | Eintrag im Verarbeitungsverzeichnis |
| Sicherheit (Art. 32) | Verschlüsselung, Rollen und Rechte, Protokollierung, regelmäßige Überprüfung. | Beschreibung der technischen und organisatorischen Maßnahmen |
| Folgenabschätzung (Art. 35) | Bei voraussichtlich hohem Risiko vor dem Start, etwa bei umfangreicher Verarbeitung von Beschäftigtendaten. | Dokumentierte Datenschutz-Folgenabschätzung |
| Drittlandübermittlung (Art. 44 ff.) | Verlassen Daten den EWR, und auf welcher Grundlage geschieht das? | Angemessenheitsbeschluss oder Standardvertragsklauseln mit Transfer-Folgenabschätzung |
| Automatisierte Einzelentscheidung (Art. 22) | Entscheidet die KI allein über Menschen, etwa in Auswahl- oder Bonitätsprozessen? | Prozessbeschreibung mit menschlicher Prüfung |
Der Bußgeldrahmen richtet sich nach der verletzten Norm. Verstöße gegen die Pflichten zur Auftragsverarbeitung fallen unter Art. 83 Abs. 4 DSGVO mit bis zu 10 Mio. € oder 2 % des weltweiten Jahresumsatzes. Verstöße gegen die Verarbeitungsgrundsätze, gegen Betroffenenrechte oder gegen die Regeln zur Drittlandübermittlung fallen unter Absatz 5 mit bis zu 20 Mio. € oder 4 %. In der Praxis liegen Bußgelder gegen Mittelständler deutlich darunter: In einem früh bekannt gewordenen Fall verhängte die Hamburgische Aufsichtsbehörde 5.000 € für einen fehlenden Auftragsverarbeitungsvertrag. Was in einen solchen Vertrag gehört, zeigt unser Leitfaden zum Auftragsverarbeitungsvertrag für KI-Dienste.
Dürfen personenbezogene Daten in die USA übermittelt werden?
Ja, an zertifizierte Empfänger. Seit dem 10. Juli 2023 gilt der Angemessenheitsbeschluss der EU-Kommission zum EU-US Data Privacy Framework, den das Gericht der EU im September 2025 bestätigt hat.
An US-Organisationen, die sich unter diesem Rahmen zertifiziert haben, dürfen personenbezogene Daten ohne zusätzliche Garantien übermittelt werden. Das Gericht der Europäischen Union hat den Beschluss am 3. September 2025 bestätigt und eine Nichtigkeitsklage abgewiesen (Rechtssache T-553/23, Latombe). Die Aussage „Schrems II macht US-Anbieter unzulässig" ist damit überholt.
Für die Praxis folgen daraus drei Schritte:
- Empfänger prüfen. Ob ein US-Unternehmen zertifiziert ist, zeigt die öffentliche Liste des Data Privacy Framework. Maßgeblich ist die konkrete Gesellschaft, nicht der Markenname.
- Ohne Zertifizierung: Garantien vereinbaren. Dann brauchen Sie Standardvertragsklauseln und eine Transfer-Folgenabschätzung, die das Recht im Empfängerland bewertet.
- Risiko begrenzen. Wer Rechtsunsicherheit und behördliche Zugriffsrechte klein halten will, hält die Verarbeitung im EWR. Dann findet schlicht keine Übermittlung statt.
Ein Angemessenheitsbeschluss ist außerdem kein Dauerzustand: Die EU-Kommission überprüft ihn regelmäßig, und gerichtliche Überprüfungen bleiben möglich. Wer heute plant, sollte deshalb wissen, wie schnell sich Anbieter oder Region wechseln ließen. Diese Wechselfähigkeit gehört in die Architekturentscheidung, nicht in die Schublade.
Serverstandort oder Anbietersitz: Was zählt mehr?
Beides zählt, aber für verschiedene Fragen: Der Serverstandort entscheidet, ob eine Drittlandübermittlung stattfindet, der Sitz des Anbieters, welchem Recht er unterliegt.
Der US-amerikanische CLOUD Act knüpft an das Unternehmen an, nicht an den Standort der Festplatte: Ein US-Konzern kann auch zur Herausgabe von Daten aus einem europäischen Rechenzentrum verpflichtet werden.
Für die meisten Mittelständler ist EU-Hosting bei einem großen Anbieter ein tragfähiger Weg, weil es Übermittlungen vermeidet und Verträge, Zertifizierungen und Protokolle mitbringt. Wer Zugriffsrechte ausländischer Behörden vollständig ausschließen muss, braucht einen Anbieter ohne US-Bezug oder den Betrieb in eigener Infrastruktur. Die Abwägung dahinter beschreibt der Beitrag zu souveräner KI und dem CLOUD Act.
Welche Betriebsmodelle gibt es für DSGVO-konforme KI?
Vier Modelle sind im Mittelstand üblich. Sie unterscheiden sich weniger in der Modellqualität als in Vertragspartner, Verarbeitungsort und Aufwand.
| Betriebsmodell | Vertragspartner | Verarbeitungsort | Training mit Ihren Daten | Aufwand |
|---|---|---|---|---|
| Direkt beim Modellanbieter (API oder Unternehmenskonto) | Modellanbieter | je nach Angebot; EU-Datenresidenz teils erst nach Freigabe | bei API- und Unternehmensangeboten vertraglich ausgeschlossen | gering, aber je Dienst ein eigener Vertrag |
| Cloud-Anbieter mit EU-Region (Azure, AWS, Google Cloud) | Cloud-Anbieter | über Region und Bereitstellungstyp steuerbar | laut Produktbedingungen ausgeschlossen | mittel; Konfiguration und Betrieb liegen bei Ihnen |
| Offene Modelle im eigenen Rechenzentrum oder Tenant | kein Modellanbieter; im Cloud-Tenant bleibt der Cloud-Anbieter Auftragsverarbeiter | vollständig bestimmbar | findet nicht statt | hoch; Hardware, Betrieb, Aktualisierung |
| KI-Plattform mit dedizierter Instanz | Plattformanbieter, Modellanbieter als Unterauftragsverarbeiter | EU-Instanz oder eigener Tenant | vertraglich ausgeschlossen, Modellfreigabe je Team | mittel; ein Vertrag für viele Anwendungsfälle |
Offene Modelle im Eigenbetrieb sind die strengste, aber auch die teuerste Variante. Wann sie sich lohnt und was sie voraussetzt, zeigt der Beitrag zu Open-Source-Modellen im Self-Hosting.
Azure OpenAI mit EU-Verarbeitung einrichten
Über den Verarbeitungsort entscheiden zwei Einstellungen: die Region der Ressource und der Bereitstellungstyp.
Nach der Dokumentation von Microsoft werden Prompts und Antworten in der von Ihnen gewählten Geografie verarbeitet, außer Sie nutzen einen Bereitstellungstyp vom Typ „Global" oder „DataZone". Bei „Global" kann die Verarbeitung in jeder Geografie stattfinden, in der das Modell bereitsteht. Bei „DataZone" mit einer Ressource in einem EU-Mitgliedstaat bleibt die Verarbeitung innerhalb der EU-Mitgliedstaaten. Gespeicherte Daten bleiben in beiden Fällen in der gewählten Geografie.
Wichtig für die Vertragsprüfung: Vertragspartner und Auftragsverarbeiter ist Microsoft. Prompts, Antworten und Trainingsdaten sind laut Dokumentation für OpenAI nicht zugänglich und werden nicht zur Verbesserung der Modelle genutzt; maßgeblich ist das Microsoft Products and Services Data Protection Addendum. Die verbreitete Darstellung einer Kette „Sie an Microsoft an OpenAI" ist damit falsch.
Konfigurationspunkte für die EU-Verarbeitung
- Region: Ressource in einer EU-Region anlegen, in der das gewünschte Modell verfügbar ist.
- Bereitstellungstyp: Regional oder Data Zone EU statt Global wählen und die Wahl dokumentieren.
- Netzzugang: private Endpunkte und Netzintegration statt offenem Zugriff aus dem Internet.
- Schlüssel: Verschlüsselung mit kundenverwalteten Schlüsseln, wenn Ihr Schutzbedarf das verlangt.
- Protokolle: Zugriffs- und Nutzungsprotokolle aktivieren und Aufbewahrung festlegen.
- Missbrauchsüberwachung: Prompts können gespeichert und im Verdachtsfall von autorisierten Beschäftigten geprüft werden; bei Bereitstellungen im EWR sitzen diese Prüfer im EWR. Eine Abschaltung ist nur auf Antrag und für berechtigte Kunden möglich.
- Modell-Lebenszyklus: Rückzugstermine der genutzten Modellversionen im Blick behalten und Wechsel einplanen.
Ein Zugangsantrag für den Dienst ist nicht mehr nötig. Microsoft verlangt ein Registrierungsformular nur noch für Modelle mit eingeschränktem Zugang und für Anträge auf veränderte Inhaltsfilter oder veränderte Missbrauchsüberwachung (Limited Access). Wer heute direkt gegen die API eines Modellanbieters entwickelt, wechselt technisch im Wesentlichen Endpunkt und Schlüssel; der größere Teil der Arbeit liegt in Vertrag, Dokumentation und Freigaben.
Und bei AWS Bedrock oder Google Vertex AI?
Die Stellschrauben sind vergleichbar: Region beziehungsweise Inferenzprofil, private Netzanbindung, eigene Schlüssel, Protokollierung. Für Amazon Bedrock hält AWS in der Dokumentation zum Datenschutz ausdrücklich fest, dass die Modellanbieter keinen Zugriff auf Prompts, Antworten und Protokolle haben. Prüfen Sie bei jedem Anbieter die aktuelle Dokumentation zu Datenresidenz und Datennutzung, statt sich auf Marketingaussagen zu verlassen.
Checkliste: So prüfen Sie einen KI-Anbieter
Die folgende Liste ordnet die Fragen, die in Ausschreibungen und Anbietergesprächen wirklich weiterhelfen. Sie ersetzt nicht die Prüfung von Rechtsgrundlage, Informationspflichten und gegebenenfalls einer Folgenabschätzung mit Ihrem Datenschutzbeauftragten.
Vertrag und Beteiligte
- Liegt ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO vor, und wer ist Vertragspartner?
- Sind alle Unterauftragsverarbeiter mit Leistung und Verarbeitungsort benannt, einschließlich Hosting und Modellanbietern?
- Werden Änderungen an dieser Liste vorab mitgeteilt, und können Sie widersprechen?
- Ist die Nutzung Ihrer Eingaben und Ausgaben für Modelltraining vertraglich ausgeschlossen, auch für Unterauftragsverarbeiter?
- Sind Rückgabe und Löschung am Vertragsende geregelt?
Verarbeitung, Sicherheit und Nachweise
- Wo werden Daten verarbeitet, wo gespeichert, und lässt sich das konfigurieren?
- Sind Drittlandübermittlungen dokumentiert und abgesichert, etwa über Angemessenheitsbeschluss oder Standardvertragsklauseln?
- Wie lange werden Chatverläufe, Dateien und Protokolle aufbewahrt, und wer kann sie einsehen?
- Gibt es Rollen und Rechte, Einbindung Ihres Identitätsanbieters und nachvollziehbare Zugriffsprotokolle?
- Sind Verschlüsselung bei Übertragung und Speicherung sowie regelmäßige Überprüfungen beschrieben?
- Liegen belastbare Nachweise vor, etwa Zertifikate oder Prüfberichte, und bleiben Kontrollrechte nach Art. 28 Abs. 3 lit. h DSGVO bestehen?
- Unterstützt der Anbieter Sie technisch bei Auskunft, Berichtigung und Löschung?
Fünf Irrtümer über KI und Datenschutz
Die meisten Fehlentscheidungen beim Datenschutz beruhen auf fünf Annahmen, die sich hartnäckig halten.
Irrtum 1: Ein VPN löst das Problem
Ein VPN schützt den Transportweg. Über den Verarbeitungsort sagt es nichts aus. Die Daten werden weiterhin dort verarbeitet, wo der Dienst läuft, und genau darauf kommt es an.
Irrtum 2: „Der Anbieter sagt, er sei DSGVO-konform"
Konformität ist eine Eigenschaft Ihrer Verarbeitung, nicht des Produkts. Fragen Sie deshalb nach prüfbaren Angaben: Vertragspartner, Verarbeitungsort, Aufbewahrung, Unterauftragsverarbeiter, Trainingsausschluss. Alles andere ist Werbung.
Irrtum 3: Wir anonymisieren vorher
Echte Anonymisierung ist aufwendig, weil Restinformationen und Kontext eine Re-Identifikation ermöglichen. Meist bleibt es bei einer Pseudonymisierung, und dann gilt die DSGVO weiter. Anonymisierung ist eine sinnvolle Ergänzung, aber kein Ersatz für Vertrag und Verarbeitungsort.
Irrtum 4: Für ein kleines Werkzeug braucht es keinen Vertrag
Die Pflicht aus Art. 28 DSGVO hängt nicht an der Größe des Werkzeugs, sondern daran, ob personenbezogene Daten im Auftrag verarbeitet werden. Gerade kleine, schnell eingeführte Werkzeuge fallen bei Prüfungen auf. Wie Sie unkontrollierte Nutzung sichtbar machen, zeigt der Beitrag zu Schatten-KI im Unternehmen.
Irrtum 5: Private Konten sind für den Anfang gut genug
Für private Konsumentenkonten gelten Verbraucherbedingungen ohne Auftragsverarbeitungsvertrag, und Eingaben können zur Verbesserung der Dienste genutzt werden. Für Unternehmensdaten mit Personenbezug sind sie deshalb ungeeignet. Bei API- und Unternehmensangeboten ist das anders: OpenAI etwa hält in der Entwicklerdokumentation fest, dass API-Daten seit März 2023 nicht zum Training genutzt werden, sofern Sie dem nicht ausdrücklich zustimmen.
Was ändert die KI-Verordnung am Datenschutz?
An der DSGVO ändert sie nichts, aber sie gilt zusätzlich und stuft KI-Systeme nach ihrem Risiko ein.
Für die meisten Assistenz- und Automatisierungsfälle im Mittelstand bleiben Transparenzpflichten nach Art. 50 und die Pflicht, KI-Kompetenz zu fördern. Erst Anwendungen aus Anhang III, etwa in der Personalauswahl, lösen die strengen Hochrisiko-Pflichten aus.
Welche Pflichten aus DSGVO, KI-Verordnung, NIS2 und Data Act zusammenkommen, ordnet unser Compliance-Leitfaden für KI-Plattformen. Was die Kennzeichnung von Chatbots und KI-Inhalten konkret verlangt, steht im Beitrag zu den Transparenzpflichten nach Artikel 50.
Wie Plotdesk DSGVO-konforme KI umsetzt
Plotdesk verbindet eine KI-Plattform mit einem Umsetzungsteam für den Mittelstand und betreibt sie für jeden Kunden als dedizierte Instanz in der EU oder im eigenen Tenant. Grundlage ist ein DSGVO-konformer Auftragsverarbeitungsvertrag mit EU-Datenresidenz.
Für den Datenschutz sind drei Punkte entscheidend. Erstens der Betriebsort: Sie wählen zwischen Plotdesk Cloud mit Hosting in der EU, einer Private Cloud oder Ihrem eigenen Tenant, etwa in Azure.
Zweitens die Modellwahl: Im Model Garden stehen mehr als 100 Modellvarianten aus zehn Provider-Typen zur Verfügung, freigegeben je Team. Ein Team, das mit Bewerbungs- oder Kundendaten arbeitet, kann so auf Modelle mit Verarbeitung im EWR beschränkt werden, während andere Teams für unkritische Aufgaben eine breitere Auswahl nutzen.
Drittens die Nachvollziehbarkeit: Anmeldung über den eigenen Identitätsanbieter, Rollen mit mehr als 40 Berechtigungen, Audit-Logs sowie Nutzungs- und Kostenauswertungen. Wichtig für die Abstimmung mit Betriebsrat und Datenschutzbeauftragtem: Die Auswertungen reichen bis auf einzelne Personen. Legen Sie deshalb früh fest, wer welche Auswertungen sehen darf.
Datenschutz entscheidet bei KI nicht über das Ob, sondern über die Architektur: Wo läuft das Modell, wer ist Vertragspartner, und was passiert mit den Eingaben?
In fünf Schritten zur geprüften KI-Nutzung
Der Weg zur geprüften KI-Nutzung folgt fünf Schritten, vom Inventar bis zum laufenden Betrieb.
-
01
Bestandsaufnahme
Erfassen Sie, welche KI-Werkzeuge heute genutzt werden, auch inoffizielle. Halten Sie je Werkzeug fest, welche Daten hineingehen und wer Vertragspartner ist.
-
02
Datenschutzbeauftragten einbinden
Klären Sie Rechtsgrundlagen, Informationspflichten und die Frage, ob eine Folgenabschätzung nötig ist. Je früher, desto weniger Nacharbeit.
-
03
Betriebsmodell festlegen
Entscheiden Sie zwischen direktem Bezug, Cloud-Region, Eigenbetrieb und dedizierter Plattforminstanz. Das Schutzniveau der Daten bestimmt die Wahl, nicht der Modellname.
-
04
Verträge und Dokumentation
Auftragsverarbeitungsvertrag schließen, Unterauftragsverarbeiter prüfen, Verzeichnis ergänzen, technische und organisatorische Maßnahmen festhalten.
-
05
Regeln, Schulung, Betrieb
Nutzungsrichtlinie veröffentlichen, Beschäftigte schulen, Rollen und Protokolle einrichten und die Freigaben regelmäßig überprüfen.
Häufige Fragen zu DSGVO-konformer KI
Ist ChatGPT DSGVO-konform?
Muss eine KI-Lösung in Deutschland gehostet sein?
Wann brauche ich eine Datenschutz-Folgenabschätzung für KI?
Dürfen Beschäftigtendaten in eine KI-Plattform?
Was kostet EU-Datenresidenz?
Was ist der häufigste Fehler in der Praxis?
Fazit: Der Datenschutz bestimmt die Architektur
KI und DSGVO schließen sich nicht aus. Wer die vier Fragen nach Daten, Beteiligten, Ort und Verbleib beantworten kann, hat den schwierigen Teil hinter sich. Der Rest ist Handwerk: Vertrag schließen, Konfiguration dokumentieren, Rollen und Fristen setzen, Beschäftigte informieren.
Drei Punkte bleiben hängen. Erstens: Übermittlungen in die USA sind seit 2023 auf Grundlage des Data Privacy Framework möglich, das Gericht der EU hat den Beschluss 2025 bestätigt. Zweitens: Ohne Auftragsverarbeitungsvertrag mit klarem Trainingsausschluss sollte kein personenbezogener Datensatz in ein KI-System gelangen. Drittens: Die Entscheidung über Betriebsmodell und Region ist eine Architekturentscheidung mit langer Halbwertszeit. Sie sollte deshalb nicht nebenbei im ersten Pilotprojekt fallen.