Künstliche Intelligenz

KI-Tools und Datenschutz im Unternehmen: Was die DSGVO verlangt

Wohin gehen die Daten, die Sie in ein KI-Tool eingeben, und wie lange werden sie gespeichert: ein praktischer DSGVO-Leitfaden für Unternehmen.

rabbitclip-TeamVeröffentlicht: 4 Min. Lesezeit

Kurz gesagt

Text, den Sie in ein KI-Tool eingeben, geht an die Server des Anbieters und wird für den Zeitraum und Zweck verarbeitet, den dessen Datenschutzerklärung festlegt; bei manchen Tools kann dieser Text ins Training des Modells einfließen, bei anderen nicht, die Einstellung hängt vom Kontotyp ab. Verlässt dieser Text die EU oder den EWR in Richtung eines Anbieters ohne angemessenes Schutzniveau, braucht es dafür nach der DSGVO eine geeignete Rechtsgrundlage, etwa Standardvertragsklauseln; Text mit Kundennamen, Telefonnummer oder Gesundheitsdaten sollte ohne diese Grundlage nicht in ein solches Tool gelangen.

Als das Empfangsteam einer Spa-Kette eine Kundenbeschwerde direkt in ein KI-Tool einfügte, um eine Antwort zu entwerfen, gingen Name und Telefonnummer aus diesem Text im selben Moment mit an das Tool. Das war eine Datenübermittlung, von der das Unternehmen selbst nichts wusste; das Problem liegt nicht in böser Absicht des Tools, sondern in der Gewohnheit der Nutzung.

Wohin geht der Text, den Sie in ein KI-Tool eingeben?

Die meisten populären KI-Tools gehören US-amerikanischen Anbietern; die Server können in mehreren Ländern stehen. Die Datenschutzerklärung des Anbieters legt fest, wie lange Daten gespeichert werden, ob sie ins Modelltraining einfließen und ob sie mit Dritten geteilt werden; dieses Dokument sollte gelesen sein, bevor ein Tool für die betriebliche Nutzung freigegeben wird.

Manche Anbieter lassen Geschäftskonten von der Nutzung der Daten für das Modelltraining ausschließen; kostenlose Einzelkonten verhalten sich hier oft anders. Welcher Kontotyp genutzt wird, macht dabei einen großen Unterschied.

Wann gilt das nach der DSGVO als Datenübermittlung in ein Drittland?

Nach der DSGVO gilt das Senden personenbezogener Daten an einen Dienst außerhalb der EU oder des EWR als Übermittlung in ein Drittland; dafür braucht es entweder einen Angemessenheitsbeschluss der EU-Kommission für das Zielland oder eine andere geeignete Garantie, meist Standardvertragsklauseln.

Das praktische Ergebnis: Text mit Kundenname, Kontaktdaten, Gesundheitsangaben oder Finanzdaten sollte entweder vor dem Senden anonymisiert werden, oder erst dann verschickt werden, wenn eine gültige Übermittlungsgrundlage steht.

Ob diese Grundlage besteht, prüft meist der Datenschutzbeauftragte oder die Rechtsabteilung des Unternehmens; die technische Seite macht lediglich sichtbar, welche Daten an welches Tool gehen. Werden beide Aufgaben nicht sauber getrennt, wirkt eine Übermittlung auf dem Papier zwar korrekt, ohne dass sie in der Praxis kontrolliert wird.

Was verlangt die zuständige Aufsichtsbehörde in der Praxis?

Deutsche und europäische Datenschutzaufsichtsbehörden fordern, dass jedes System, das personenbezogene Daten verarbeitet, KI-Tools eingeschlossen, rechenschaftspflichtig bleibt: Zweckbindung, Datenminimierung und eine klar begrenzte Speicherdauer gelten auch hier.

Mehrere Aufsichtsbehörden empfehlen zudem, die Ausgabe eines KI-Tools nicht ohne menschliche Prüfung direkt an einen Kunden weiterzugeben; diese Empfehlung betrifft weniger den Datenschutz selbst als die inhaltliche Richtigkeit, gehört aber zum gleichen Prozess.

Welche Regel sollte im Betrieb schriftlich festgehalten werden?

Eine KI-Nutzungsrichtlinie ist kein technisches Dokument, sondern eine kurze Liste, die die tägliche Entscheidung eines Mitarbeiters leitet.

  • Kundenname, Telefonnummer, E-Mail, Gesundheits- oder Finanzdaten werden nie im Rohzustand eingefügt
  • Personenbezogene Daten werden vor dem Senden entfernt oder durch ein allgemeines Beispiel ersetzt
  • Es wird ein Geschäftskonto genutzt, kein kostenloses Einzelkonto
  • Eine Einstellung, die Daten vom Modelltraining ausschließt, wird regelmäßig kontrolliert
  • Die betriebliche Nutzung beginnt erst, wenn der Auftragsverarbeitungsvertrag des Anbieters unterschrieben ist
  • Die Datenschutzerklärung eines neuen Tools wird vor dem ersten Test gelesen; bei Unklarheit wird es nicht genutzt

Welche Daten dürfen unter keinen Umständen in ein KI-Tool?

Gesundheitsdaten, Ausweisnummern, Bankdaten, Daten über Kinder, biometrische Daten; diese Kategorien gelten als besondere Kategorien personenbezogener Daten und unterliegen nach der DSGVO strengerem Schutz. Keine dieser Daten sollte ein KI-Tool erreichen, ohne vorher anonymisiert worden zu sein.

Bei einer Spa-Kette sollte eine Notiz mit Gesundheitsangaben aus einer Massagetherapie aus Versehen von einem allgemeinen KI-Tool zusammengefasst werden; dieser Schritt wurde bemerkt und gestoppt, dieselbe Zusammenfassung wurde stattdessen von Hand aus einer Vorlage ohne personenbezogene Daten erstellt.

Woran sollte sich die Wahl des Anbieters orientieren?

Drei Dokumente lohnen die Prüfung vor der Wahl eines Anbieters: die Datenschutzerklärung, der Auftragsverarbeitungsvertrag und ein etwaiges Sicherheitszertifikat. Große Anbieter veröffentlichen diese meist getrennt auf ihren Geschäftskundenseiten; ein ungelesen unterschriebener Vertrag lässt das Unternehmen später die Haftung tragen.

Zeigt sich ein Anbieter zurückhaltend bei diesen Dokumenten oder antwortet ausweichend auf Fragen, ist das allein schon ein Warnzeichen. Transparenz ist ein ebenso wichtiges Auswahlkriterium wie der Preis.

Richtig genutzt beschleunigen KI-Tools die Arbeit; unachtsam genutzt tragen sie die personenbezogenen Daten eines Kunden ins Ausland, ohne dass es jemand bemerkt. Die Grenze zwischen beidem liegt nicht in der Qualität des Tools, sondern in einer schriftlichen, allen bekannten Regel darüber, welche Daten gesendet werden dürfen. In einem Erstgespräch mit rabbitclip können wir die von Ihrem Team genutzten KI-Tools und die Daten, die tatsächlich dorthin gelangen, gemeinsam durchgehen.

Häufige Fragen

Verstößt es gegen die DSGVO, Kundendaten in ChatGPT einzugeben?

Wird Text mit personenbezogenen Daten ohne gültige Rechtsgrundlage gesendet, kann das gegen die Regeln zur Drittlandübermittlung verstoßen; die Daten sollten anonymisiert oder nur über ein Geschäftskonto mit unterschriebenem Vertrag genutzt werden.

Worin unterscheidet sich ein Geschäftskonto von einem kostenlosen Konto?

Bei den meisten Anbietern können Geschäftskonten die Nutzung der Daten fürs Modelltraining ausschließen; kostenlose Einzelkonten verhalten sich oft anders, die aktuelle Richtlinie des Anbieters sollte direkt geprüft werden.

Wer sollte die KI-Nutzungsrichtlinie schreiben?

Die Geschäftsführung sollte sie zusammen mit rechtlicher Beratung entwerfen; die kurze, alltagstaugliche Liste in einer Sprache zu schreiben, die jeder Mitarbeiter versteht, bleibt aber die eigene Aufgabe des Unternehmens.

Sinkt das Risiko, wenn der Anbieter Server in der EU betreibt?

Der Serverstandort allein reicht nicht aus; Vertrag, Zugriffsrechte und Speicherdauer sind mindestens ebenso wichtig, diese Dokumente sollten vor einer Entscheidung eingesehen werden.

Teilen

Verwandte LeistungKI-LösungenDaten allein nützen wenig, wenn sie nicht richtig aufgebaut sind. Eine sinnvoll eingesetzte künstliche Intelligenz übernimmt wiederkehrende Aufgaben, antwortet Ihren Kunden schneller und erkennt, was sonst übersehen wird.

Ähnliche Beiträge

Wenn Sie nicht wissen, wo Sie anfangen sollen — kein Problem, Sie sind hier richtig.

Ihr Projekt kann bereits klar umrissen sein oder noch eine Idee. Beides passt. In einem kurzen Gespräch klären wir gemeinsam, wo Sie stehen und wohin es gehen kann.

Ein Gespräch vereinbaren
Projekt besprechen