ChatGPT kann Prozesse spürbar beschleunigen. Aber ein unbedachter Prompt reicht, um personenbezogene Daten, Geschäftsgeheimnisse oder ganze Dokumente nach außen zu geben. Die häufigsten Datenschutzpannen entstehen nicht durch Hacker, sondern durch fehlende Regeln, falsche Tool-Auswahl und zu wenig Schulung. Wer KI im Unternehmen sauber aufsetzt, reduziert Risiken und bekommt gleichzeitig bessere Ergebnisse.
Der Hype ist groß, der Druck im Alltag auch: Texte formulieren, E-Mails zusammenfassen, Analysen erstellen, Tickets vorstrukturieren. Genau deshalb landet ChatGPT oft schnell im Arbeitsalltag, manchmal offiziell, häufig inoffiziell. Aus Datenschutzsicht ist das der Moment, in dem aus einem praktischen Helfer ein Risiko wird: Schatten-IT, unklare Verantwortlichkeiten, unbewusste Datenweitergabe.
Die gute Nachricht: Viele Fehler lassen sich mit klaren Leitplanken vermeiden. Entscheidend ist, KI-Nutzung nicht als Tool-Frage zu behandeln, sondern als geregelten Prozess. Inklusive Rechtsgrundlage, Dokumentation, technischen Schutzmaßnahmen und Schulung.
Fehler 1: Personenbezogene Daten oder Interna werden einfach in den Prompt kopiert
Der Klassiker: Mitarbeiter fügen Kundennamen, E-Mail-Verläufe, Vertragsauszüge, Bewerbungsunterlagen oder Screenshots in ein KI-Tool ein, damit es schneller geht. Problematisch wird das sofort, wenn dadurch personenbezogene Daten verarbeitet werden. Erst recht, wenn besondere Kategorien (z. B. Gesundheitsdaten) betroffen sind.
So vermeidest du das:
- Prompt-Regeln definieren: Welche Daten dürfen rein, welche sind tabu (z. B. Namen, Kontaktdaten, Vertragsnummern, interne Kalkulationen, Zugangsdaten)?
- Anonymisieren/Pseudonymisieren: „Kunde A“, „Mitarbeiter B“, Beträge runden, Identifikatoren entfernen.
- Datensparsamkeit leben: Nur die Infos eingeben, die für die Aufgabe wirklich nötig sind.
Fehler 2: Falscher Tarif / falsches Produkt, ohne passende Vertragsgrundlage
Viele Unternehmen starten mit privaten Konten oder Consumer-Tarifen, weil sie schnell verfügbar sind. Für den produktiven Einsatz ist das häufig der falsche Weg: Es fehlen zentrale Admin-Funktionen, Governance und vor allem die vertragliche Absicherung, die du bei einer Auftragsverarbeitung brauchst. Sobald personenbezogene Daten betroffen sind, spielt Art. 28 DSGVO (Auftragsverarbeitung) praktisch immer eine Rolle.
So vermeidest du das:
- Unternehmensfähige Nutzung wählen: Nur Lösungen einsetzen, die eine belastbare vertragliche Grundlage und Admin-Kontrolle ermöglichen.
- AV-Vertrag/DPA prüfen: Welche Rolle hat der Anbieter, Auftragsverarbeiter oder (teilweise) gemeinsam Verantwortlicher? Welche Subunternehmer sind beteiligt?
- Drittlandtransfer sauber bewerten: Wo werden Daten verarbeitet, welche Übermittlungsmechanismen greifen, welche zusätzlichen Maßnahmen sind nötig?
KI im Unternehmen rechtskonform nutzen
Fehler 3: Keine Transparenz darüber, was im Unternehmen wirklich genutzt wird (Schatten-KI)
Wenn KI-Tools nebenbei eingeführt werden, weiß am Ende niemand mehr, welche Teams welche Anbieter nutzen und welche Daten dort landen. Das ist nicht nur ein IT-Problem. Ohne Bestandsaufnahme kannst du weder Risiken bewerten noch wirksam begrenzen. Und ohne Dokumentation wird es schwer, Rechenschaftspflichten zu erfüllen.
So vermeidest du das:
- Inventar erstellen: Welche KI-Tools sind im Einsatz, für welche Zwecke, mit welchen Datenkategorien?
- Freigabeprozess etablieren: Neue Tools nur über definierte Prüfung (Datenschutz, IT-Security, Einkauf/Vendor Management).
- Klare Zuständigkeiten: Wer verantwortet Betrieb, Richtlinien, Audit und Schulung?
Fehler 4: Keine saubere Rechtsgrundlage
KI-Nutzung wirkt oft wie „nur Textverarbeitung“. Datenschutzrechtlich ist es aber eine Verarbeitung: Daten werden übermittelt, ausgewertet, gespeichert oder zumindest verarbeitet. Dafür braucht es eine Rechtsgrundlage, je nach Kontext z. B. Vertragserfüllung, berechtigtes Interesse oder im Beschäftigtenkontext spezielle Regelungen. Genau diese Prüfung wird in der Praxis häufig übersprungen.
So vermeidest du das:
- Zweck und Einsatzszenario festlegen: Was genau soll KI leisten (und was ausdrücklich nicht)?
- Rechtsgrundlage pro Use Case prüfen: Nicht „ChatGPT allgemein“, sondern z. B. „E-Mail-Entwürfe ohne Personendaten“, „Zusammenfassung interner Richtlinien“, „Support-Antwortvorschläge“.
- Transparenz herstellen: Informationspflichten und interne Hinweise für Mitarbeiter und ggf. Betroffene mitdenken.
Fehler 5: Keine oder falsche Datenschutz-Folgenabschätzung (DSFA) – obwohl das Risiko hoch ist
Ob eine DSFA nach Art. 35 DSGVO nötig ist, hängt am konkreten Einsatz: Umfang, Datenarten, Systematik, Betroffenengruppen, Auswirkungen. Gerade im HR-Kontext (z. B. Bewerbermanagement), bei Profiling-ähnlichen Anwendungen oder beim Zugriff auf große Datenmengen kann die Schwelle „hohes Risiko“ schnell erreicht sein.
So vermeidest du das:
- Vor Einführung Risikoanalyse durchführen: Welche Daten, welche Nutzergruppen, welche Fehlerbilder?
- DSFA-Trigger ernst nehmen: Besonders bei Beschäftigtendaten, sensiblen Informationen und verknüpften Datenquellen.
- Maßnahmen ableiten: Zugriffsbeschränkungen, Logging, Datenklassifizierung, Schulung, Freigabeworkflows.
Fehler 6: Oversharing durch falsche Berechtigungen und fehlende Zugriffskontrolle
Ein typisches Praxisproblem bei KI-Assistenzsystemen in Office-Umgebungen: Die KI übernimmt die vorhandenen Rechte. Wenn in SharePoint, OneDrive oder Teams historisch zu großzügig geteilt wurde, macht die KI diese Schwäche plötzlich sichtbar, weil sie Inhalte aus vielen Quellen zusammenzieht. Das kann zu Verstößen gegen Vertraulichkeit und Integrität führen.
So vermeidest du das:
- Berechtigungskonzepte aufräumen: „Need-to-know“ statt „alle dürfen alles“.
- Daten klassifizieren: Sensible Inhalte kennzeichnen und technisch schützen.
- Monitoring und Nachvollziehbarkeit: Zugriffe und Nutzung in sinnvollem Umfang protokollieren.
Fehler 7: Fehlende Schulung und damit Fehlbedienung als Standard
KI ist kein selbsterklärendes Werkzeug, wenn es um Datenschutz, Vertraulichkeit und rechtliche Grenzen geht. Seit Februar 2025 ist zudem die KI-Kompetenz im Unternehmen ein eigenständiges Thema: Art. 4 der KI-Verordnung (Verordnung (EU) 2024/1689) verlangt, dass Anbieter und Betreiber sicherstellen, dass beteiligte Personen über ausreichende KI-Kompetenz verfügen. Das ist kein „Nice-to-have“, sondern Governance-Basis und in Audits schnell relevant.
So vermeidest du das:
- Rollengerechte Schulungen: Nutzer brauchen andere Inhalte als Admins, HR oder Führungskräfte.
- Praxisnahe Leitlinien: Gute/ schlechte Prompt-Beispiele, Datenkategorien, Do’s & Don’ts.
- Nachweisbarkeit: Schulungen dokumentieren (Teilnahme, Inhalte, Aktualisierung).
Fehler 8: KI-Ergebnisse werden ungeprüft weiterverwendet, auch bei sensiblen Vorgängen
Datenschutzfehler sind nicht nur „Daten rein, Daten raus“. Auch das Ergebnis kann problematisch sein: falsche Aussagen, unzulässige Schlussfolgerungen über Personen, diskriminierende Formulierungen oder fehlerhafte Zusammenfassungen. Wer KI-Outputs ohne fachliche Kontrolle in Kundenkommunikation, HR oder Compliance-Prozesse übernimmt, erhöht das Risiko für Beschwerden und Folgefehler.
So vermeidest du das:
- Human-in-the-loop: KI liefert Vorschläge, Entscheidung und Freigabe bleiben beim Menschen.
- Qualitätschecks definieren: Faktenprüfung, Tonalität, rechtliche Anforderungen, Datenschutzfilter.
- Use Cases begrenzen: In Hochrisiko-Prozessen (z. B. Vorauswahl Bewerber) besonders restriktiv sein.
Was Unternehmen jetzt konkret tun sollten: ein pragmatisches Minimal-Set
Wer KI im Unternehmen rechtssicher nutzen will, braucht keine 80-seitige Richtlinie, aber ein belastbares Fundament. Ein praktikabler Einstieg sieht so aus:
- Bestandsaufnahme: Welche Tools, welche Zwecke, welche Daten?
- Regeln: Prompt-Policy, verbotene Datenarten, Freigaben, Verantwortlichkeiten.
- Verträge & Transfers: Auftragsverarbeitung, Subunternehmer, Drittlandtransfer bewerten.
- TOMs: Zugriffskontrolle, Datenklassifizierung, Monitoring, sichere Konfiguration.
- Dokumentation: Verzeichnis von Verarbeitungstätigkeiten und ggf. DSFA.
- Schulung: KI-Kompetenz aufbauen und nachweisen, praxisnah, wiederkehrend.
Genau hier scheitert KI im Unternehmen oft nicht an Technik, sondern an Struktur. Wer DSGVO und KI-Verordnung zusammendenkt, kann KI schneller ausrollen, weil weniger „Stoppschilder“ auftauchen, wenn es produktiv wird.





