Recht und Datenschutz
KI datenschutzkonform einsetzen: Was DSGVO und EU AI Act verlangen
Was müssen mittelständische Unternehmen beim KI-Einsatz rechtlich beachten?

Kurze Antwort
Zwei Regelwerke greifen gleichzeitig. Die DSGVO regelt, ob und wie personenbezogene Daten verarbeitet werden dürfen: Sie brauchen eine Rechtsgrundlage, einen Auftragsverarbeitungsvertrag mit jedem eingesetzten Anbieter und eine Antwort auf die Frage, wohin die Daten fließen. Der EU AI Act regelt zusätzlich, welche Pflichten sich aus dem Risiko des jeweiligen Einsatzes ergeben — für die meisten Anwendungen im Mittelstand sind das Transparenz- und Schulungspflichten, keine Zulassungsverfahren.
Zuletzt geprüft am 11. September 2026 · 4 Minuten Lesezeit · von Nico Ploen
Teil eins: Was die DSGVO verlangt
Die DSGVO ist nicht KI-spezifisch. Sie greift, sobald personenbezogene Daten verarbeitet werden — und das ist bei einem Sprachmodell schon dann der Fall, wenn ein Kundenname in einer Anfrage steht. Drei Fragen müssen Sie beantworten können.
Auf welcher Grundlage verarbeiten Sie?
In aller Regel ist es die Vertragserfüllung nach Art. 6 Abs. 1 lit. b DSGVO oder ein berechtigtes Interesse nach lit. f. Wer sich auf das berechtigte Interesse stützt, muss die Abwägung dokumentieren können. Eine Einwilligung ist im betrieblichen Alltag selten der richtige Weg, weil sie widerrufbar ist.
Wer verarbeitet in Ihrem Auftrag?
Jeder Anbieter, dessen Modell oder Dienst Sie nutzen, ist Auftragsverarbeiter. Mit jedem einzelnen brauchen Sie einen Auftragsverarbeitungsvertrag nach Art. 28 DSGVO, und zwar bevor die ersten echten Daten fließen, nicht danach. Das gilt auch für Dienste, die nur einen Zwischenschritt übernehmen.
Wohin fließen die Daten?
Liegt die Verarbeitung außerhalb der EU, brauchen Sie eine tragfähige Grundlage für den Drittlandtransfer, etwa eine Zertifizierung nach dem EU-US Data Privacy Framework oder Standardvertragsklauseln. Der einfachere Weg ist, die Verarbeitung von vornherein in der EU zu halten.
- Personenbezogene Daten nicht ohne Not in Prompts geben. Was anonymisiert oder pseudonymisiert werden kann, sollte es werden.
- Aufnehmen, welcher Ablauf welche Daten an welchen Anbieter gibt. Ohne dieses Verzeichnis ist keine Auskunft und keine Löschung möglich.
- Klären, ob Ihre Eingaben zum Training des Modells verwendet werden. Bei Geschäftsverträgen lässt sich das in der Regel ausschließen.
Teil zwei: Was der EU AI Act ergänzt
Der EU AI Act geht nicht von Daten aus, sondern vom Risiko der Anwendung. Er unterscheidet vier Stufen, und die praktische Konsequenz für den Mittelstand hängt allein davon ab, in welche Stufe Ihr Einsatz fällt.
- 01Verbotene PraktikenEtwa soziale Bewertung von Personen oder gezielte Ausnutzung von Schutzbedürftigkeit. Für betriebliche Verwaltungsaufgaben praktisch nie einschlägig.
- 02Hohes RisikoHier wird es für Betriebe relevant: Einsatz im Personalbereich, also bei Bewerberauswahl, Leistungsbewertung oder Beförderungsentscheidungen, gilt als hochriskant. Dann greifen Pflichten zu Risikomanagement, Dokumentation und menschlicher Aufsicht.
- 03Begrenztes RisikoDer Normalfall für Assistenzsysteme im Büro. Entscheidend ist Transparenz: Wer mit einem System kommuniziert oder ein maschinell erzeugtes Ergebnis erhält, muss das erkennen können.
- 04Minimales RisikoKeine besonderen Pflichten aus dem AI Act. Die DSGVO gilt trotzdem weiter.
Die Pflicht, die fast alle betrifft
Unabhängig von der Risikostufe verlangt der AI Act von Betreibern ein ausreichendes Maß an KI-Kompetenz bei den Personen, die solche Systeme einsetzen. Das ist keine formale Zertifizierung, sondern die nachweisbare Fähigkeit, Möglichkeiten und Grenzen einzuschätzen. Praktisch heißt das: Schulung dokumentieren.
Eine kurze Prüfliste
- Rechtsgrundlage je Verarbeitung festgelegt und dokumentiert
- Auftragsverarbeitungsvertrag mit jedem Anbieter, vor dem ersten Echtbetrieb
- Drittlandtransfer geklärt oder Verarbeitung in der EU gehalten
- Verzeichnis der Verarbeitungstätigkeiten um die KI-Abläufe ergänzt
- Risikostufe nach AI Act bestimmt, Personalbereich gesondert geprüft
- Transparenz: maschinell erzeugte Ergebnisse sind als solche erkennbar
- Schulung der beteiligten Mitarbeiter durchgeführt und dokumentiert
- Menschliche Kontrolle an den Stellen vorgesehen, an denen ein Fehler wehtut
Nichts davon ist ein Grund, KI nicht einzusetzen. Es ist eine Reihenfolge: Wer diese Punkte vor dem Start klärt, hat hinterher weniger zu reparieren.
Häufige Fragen
4 AntwortenDürfen wir personenbezogene Daten in ein Sprachmodell geben?
Grundsätzlich ja, wenn eine Rechtsgrundlage vorliegt, ein Auftragsverarbeitungsvertrag besteht und der Datenfluss geklärt ist. Der sicherere Weg ist, personenbezogene Angaben vorher zu entfernen, wo die Aufgabe es zulässt.
Gilt der EU AI Act auch für kleine Betriebe?
Ja. Er knüpft nicht an die Unternehmensgröße an, sondern an das Risiko der Anwendung. Für typische Assistenzsysteme im Büro bedeutet das vor allem Transparenz- und Schulungspflichten.
Was ist mit KI im Bewerbungsverfahren?
Das ist der Bereich, in dem der AI Act am deutlichsten zugreift. Einsatz bei Auswahl oder Bewertung von Personen gilt als hochriskant und zieht zusätzliche Pflichten nach sich. Hier sollten Sie rechtlich beraten vorgehen.
Reicht es, wenn unser Anbieter DSGVO-konform ist?
Nein. Verantwortlich bleiben Sie. Die Konformität des Anbieters ist eine Voraussetzung, ersetzt aber weder Ihre Rechtsgrundlage noch Ihre Dokumentation noch die Schulung Ihrer Leute.
Quellen
- Verordnung (EU) 2024/1689 (KI-Verordnung, EU AI Act)Risikobasierter Ansatz mit vier Stufen; Betreiberpflichten einschließlich KI-Kompetenz des eingesetzten Personals.
- Verordnung (EU) 2016/679 (DSGVO)Art. 6 Rechtsgrundlagen, Art. 28 Auftragsverarbeitung, Kapitel V Drittlandtransfer.
Wie das bei Ihnen konkret aussieht, klären wir in dreißig Minuten.
Kostenlos und unverbindlich. Wenn sich der Aufwand bei Ihnen nicht lohnt, sagen wir das im Gespräch.