KI datenschutzkonform einsetzen: DSGVO-Checkliste | BMaiKR
Zum Inhalt springen

Leitfaden · Datenschutz und KI

KI datenschutzkonform einsetzen: Leitfaden mit DSGVO-Checkliste

Wer KI im Unternehmen nutzt, verarbeitet fast immer personenbezogene Daten: in Prompts, hochgeladenen Dokumenten, Protokollen oder Trainingsdaten. Dieser Leitfaden zeigt in zwölf Prüfpunkten, worauf Sie bei der Einführung achten sollten und wie sich ein DSGVO-bewusster Einsatz von KI praktisch aufsetzen lässt.

Stand: Oktober 2026

Dieser Leitfaden bietet praktische Orientierung und ist keine Rechtsberatung. Für verbindliche Aussagen zu Ihrem Einsatz wenden Sie sich an Ihre Datenschutzbeauftragten oder an eine auf Datenschutzrecht spezialisierte Kanzlei.

Kurz gesagt

  • Die DSGVO gilt, sobald beim KI-Einsatz personenbezogene Daten verarbeitet werden, auch bei einfachen Eingaben in einen Chatbot.
  • Datenschutzkonforme KI hängt von drei Dingen ab: einer tragfähigen Rechtsgrundlage, einem sauberen Vertrag mit dem Anbieter und passenden technischen und organisatorischen Maßnahmen.
  • EU-Hosting senkt ein konkretes Risiko, die Datenübermittlung in Drittländer, ersetzt aber weder Rechtsgrundlage noch Vertrag noch interne Regeln.
  • Eine pauschale Aussage wie „Dieses KI-Tool ist DSGVO-konform“ gibt es nicht: Entscheidend sind Anbieter, Konfiguration und Ihr konkreter Einsatz.

Was bedeutet „datenschutzkonforme KI“?

„Datenschutzkonforme KI“ ist kein Gütesiegel, sondern ein Zustand, den Sie als Verantwortlicher selbst herstellen und dokumentieren müssen. Gemeint ist, dass Ihr Einsatz von KI die Anforderungen der Datenschutz-Grundverordnung (DSGVO) und des Bundesdatenschutzgesetzes erfüllt, soweit diese für Ihren Fall gelten.

Personenbezogene Daten stecken oft an Stellen, an die man zunächst nicht denkt: im Prompt („Fasse die Beschwerde von Herrn Müller zusammen“), in einem hochgeladenen Vertrag, in den Protokollen des Anbieters oder in Daten, mit denen ein Modell angepasst wird. Sobald solche Daten im Spiel sind, gelten Rechtsgrundlage, Transparenz, Zweckbindung, Datenminimierung und Sicherheit der Verarbeitung.

In der Praxis lässt sich das auf drei Ebenen herunterbrechen:

  • Recht: Zweck, Rechtsgrundlage, Informationspflichten und gegebenenfalls eine Datenschutz-Folgenabschätzung.
  • Vertrag: Auftragsverarbeitung, Unterauftragnehmer, Drittlandübermittlung und der Umgang des Anbieters mit Ihren Daten.
  • Technik und Organisation: Zugriffsrechte, Protokollierung, Löschkonzepte, interne Regeln und Schulung.

DSGVO-Checkliste für den KI-Einsatz: 12 Prüfpunkte

Gehen Sie diese Punkte vor der Einführung eines KI-Tools durch und halten Sie das Ergebnis schriftlich fest. Das erleichtert Ihnen die Rechenschaftspflicht nach Art. 5 Abs. 2 DSGVO.

  1. 1

    Zweck und Datenarten festlegen

    Wofür genau setzen Sie das Tool ein, und welche personenbezogenen Daten gelangen hinein? Ohne klaren Zweck lässt sich weder die Rechtsgrundlage prüfen noch die Datenmenge begrenzen.

    Art. 5 DSGVO

  2. 2

    Rechtsgrundlage prüfen

    Stützen Sie die Verarbeitung auf eine tragfähige Rechtsgrundlage, etwa Vertragserfüllung, berechtigtes Interesse oder Einwilligung. Bei besonderen Kategorien personenbezogener Daten, zum Beispiel Gesundheitsdaten, gelten strengere Anforderungen.

    Art. 6 und 9 DSGVO

  3. 3

    Auftragsverarbeitungsvertrag abschließen

    Verarbeitet der Anbieter Daten in Ihrem Auftrag, benötigen Sie einen Auftragsverarbeitungsvertrag (AVV). Prüfen Sie dabei auch die Liste der Unterauftragnehmer.

    Art. 28 DSGVO

  4. 4

    Drittlandübermittlung klären

    Wo werden die Daten verarbeitet, und wo sitzt der Anbieter samt Mutterkonzern? Verarbeitung in der EU und ein Anbieter außerhalb der EU sind rechtlich nicht dasselbe. Klären Sie, ob ein Angemessenheitsbeschluss oder Standardvertragsklauseln greifen.

    Art. 44 ff. DSGVO

  5. 5

    Nutzung für das Modelltraining prüfen

    Ob ein Anbieter Eingaben zum Training eigener Modelle verwendet, hängt von seinen Bedingungen und Ihrer Konfiguration ab. Gehen Sie nicht davon aus, dass dies ausgeschlossen ist, sondern lassen Sie es sich vertraglich oder in den Bedingungen bestätigen.

    Art. 5 und 28 DSGVO

  6. 6

    Eingaben begrenzen

    Geben Sie nur ein, was für den Zweck nötig ist. Anonymisieren oder pseudonymisieren Sie Daten, wo es möglich ist, und legen Sie fest, welche Daten niemals in ein KI-Tool gehören.

    Art. 5 und 25 DSGVO

  7. 7

    Transparenz herstellen

    Informieren Sie betroffene Personen in der Datenschutzerklärung über den KI-Einsatz, soweit personenbezogene Daten betroffen sind, und prüfen Sie, ob weitere Hinweispflichten bestehen.

    Art. 13 und 14 DSGVO

  8. 8

    Betroffenenrechte abbilden

    Auskunft, Berichtigung und Löschung müssen auch dann möglich sein, wenn Daten in einem KI-System oder in Protokollen liegen. Klären Sie, wer solche Anfragen bearbeitet und wie.

    Art. 15 bis 22 DSGVO

  9. 9

    Datenschutz-Folgenabschätzung prüfen

    Bei voraussichtlich hohem Risiko, etwa bei umfangreichem Profiling, sensiblen Daten oder neuen Technologien in kritischen Bereichen, ist eine Datenschutz-Folgenabschätzung erforderlich. Treffen Sie die Einschätzung bewusst und dokumentieren Sie sie.

    Art. 35 DSGVO

  10. 10

    Automatisierte Entscheidungen vermeiden

    Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung für Personen dürfen grundsätzlich nicht allein von einer KI getroffen werden. Binden Sie einen Menschen mit echter Entscheidungsbefugnis ein.

    Art. 22 DSGVO

  11. 11

    Technische und organisatorische Maßnahmen festlegen

    Zugriffsrechte nach dem Need-to-know-Prinzip, Verschlüsselung, Protokollierung und Löschfristen gehören zu jedem KI-Einsatz. Ergänzen Sie außerdem Ihr Verzeichnis der Verarbeitungstätigkeiten.

    Art. 30 und 32 DSGVO

  12. 12

    Regeln aufstellen und Mitarbeitende schulen

    Eine kurze KI-Richtlinie, ein Freigabeprozess für neue Tools und Schulungen verhindern, dass Mitarbeitende private Konten oder ungeprüfte Dienste nutzen. Werden Beschäftigtendaten ausgewertet, ist zudem die Mitbestimmung des Betriebsrats zu prüfen.

    Art. 32 DSGVO, § 87 BetrVG

Typische Fehler beim KI-Einsatz

  • Mitarbeitende nutzen kostenlose KI-Dienste mit privaten Konten (sogenannte Schatten-KI), ohne dass Vertrag oder Konfiguration geprüft wurden.
  • Kundendaten oder interne Dokumente werden ungeprüft in öffentliche Chatbots kopiert.
  • Der Auftragsverarbeitungsvertrag fehlt, oder die Unterauftragnehmer sind nicht bekannt.
  • „Hosting in der EU“ wird mit „EU-Rechtsraum“ gleichgesetzt, obwohl der Anbieter zu einem Konzern außerhalb der EU gehört.
  • Datenschutzerklärung und Verzeichnis der Verarbeitungstätigkeiten werden nach der Einführung nicht angepasst.

Mehr dazu: Warum „EU Region“ nicht dasselbe ist wie eine EU Sovereign Cloud →

Welche Rolle spielt das Hosting?

Der Ort der Verarbeitung ist ein wichtiger Baustein, aber nur einer. Ein Anbieter mit Servern in der EU senkt das Risiko einer Datenübermittlung in Drittländer. Rechtsgrundlage, Vertrag, interne Regeln und Ihre eigenen Verarbeitungsprozesse bleiben davon unberührt.

Bei BMaiKR laufen Automatisierungs-Workflows, KI-Agenten und n8n-Pipelines auf eigenen Servern in der EU, die wir direkt betreiben. Das Website-Hosting erfolgt über unseren Infrastrukturpartner HostPowr auf Servern in der EU. Wie wir die Datenstandorte pro Dienst dokumentieren, beschreiben wir im Bereich Datenstandort.

Und die KI-Verordnung?

Neben der DSGVO gilt die europäische KI-Verordnung (Verordnung (EU) 2024/1689). Sie wird schrittweise anwendbar und ergänzt den Datenschutz um Anforderungen an Transparenz, Risikoeinstufung und KI-Kompetenz der Mitarbeitenden. Welche Pflichten für Ihren Einsatz bereits gelten, hängt vom jeweiligen System und von den aktuellen Fristen ab. Prüfen Sie diesen Stand deshalb zum Zeitpunkt Ihrer Einführung.

Wo stehen Sie? Der kostenlose KI-Datenschutz-Check

Beantworten Sie wenige Fragen und erhalten Sie in unter drei Minuten eine Einschätzung mit konkreten Empfehlungen. Das Ergebnis dient der Orientierung und ersetzt keine Rechtsberatung.

Zum KI-Datenschutz-Check

Häufige Fragen

  • Ist ein KI-Tool wie ChatGPT DSGVO-konform?

    Das lässt sich nicht pauschal beantworten. Entscheidend sind der Anbieter, der abgeschlossene Vertrag, die gewählte Konfiguration und die Frage, welche Daten Sie eingeben. Ein Dienst kann für einen Einsatz geeignet und für einen anderen ungeeignet sein.

  • Brauche ich für KI-Tools einen Auftragsverarbeitungsvertrag?

    Ja, wenn der Anbieter personenbezogene Daten in Ihrem Auftrag verarbeitet. Das ist bei den meisten geschäftlichen KI-Diensten der Fall. Prüfen Sie dabei auch die eingesetzten Unterauftragnehmer und den Verarbeitungsort.

  • Darf ich Kundendaten in einen KI-Chatbot eingeben?

    Nur, wenn Sie dafür eine Rechtsgrundlage haben, ein geeigneter Vertrag mit dem Anbieter besteht und die Eingabe für den Zweck erforderlich ist. Im Zweifel anonymisieren oder pseudonymisieren Sie die Daten vorher oder verzichten auf die Eingabe.

  • Wann ist eine Datenschutz-Folgenabschätzung nötig?

    Wenn ein Vorhaben voraussichtlich ein hohes Risiko für die Rechte und Freiheiten betroffener Personen mit sich bringt, zum Beispiel bei umfangreichem Profiling, bei der Verarbeitung sensibler Daten oder beim Einsatz neuer Technologien in kritischen Bereichen. Halten Sie die Einschätzung schriftlich fest, am besten gemeinsam mit Ihren Datenschutzbeauftragten.

  • Reicht es, wenn der KI-Anbieter seine Server in der EU hat?

    Nein. Ein Standort in der EU senkt das Risiko einer Datenübermittlung in Drittländer. Rechtsgrundlage, Vertrag, Transparenz gegenüber Betroffenen und technische Schutzmaßnahmen müssen Sie trotzdem selbst sicherstellen. Auch der Sitz des Anbieters und seines Mutterkonzerns kann relevant sein.

  • Garantiert BMaiKR die DSGVO-Konformität meines KI-Einsatzes?

    Nein. BMaiKR entwirft Automatisierungen und Infrastruktur DSGVO-bewusst und dokumentiert Datenstandorte, aber die datenschutzrechtliche Verantwortung für Ihren Einsatz bleibt bei Ihnen als Verantwortlichem. Unsere Infrastruktur ist ein Fundament und ersetzt Ihr Datenschutzmanagement nicht.

Sie möchten KI in Ihrem Unternehmen einführen?

Sprechen Sie mit uns über Ihren Anwendungsfall. Wir bauen Automatisierungen auf EU-Infrastruktur und dokumentieren, wo Daten verarbeitet werden.

Gespräch anfragen