Zum Inhalt springen
KKrynex Labs

KI-Nutzung · Beschäftigte · Alltag

DSGVO-konforme KI-Nutzung im Betrieb

Die meisten Datenschutzprobleme mit Sprachmodellen entstehen nicht bei der Anbieterauswahl, sondern an einem Dienstagnachmittag beim Kopieren. Eine Regel, die in den Alltag passt, verhindert mehr als jede Richtlinie, die niemand liest.

Kurz beantwortet

Was dürfen Beschäftigte in ein Chatfenster kopieren?

Zwei Pflichten treffen praktisch jeden Betrieb, auch ohne Hochrisiko-Einstufung:Artikel 50 verlangt seit dem 2. August 2026, dass KI-Inhalte und Chatbots gekennzeichnet werden, und Artikel 4verlangt seit dem 2. Februar 2025, die KI-Kompetenz der Beschäftigten zu fördern (seit dem Digital Omnibus ohne ein bestimmtes Niveau je Person).

Eine schriftliche Nutzungsregel ist in der Verordnung nicht vorgeschrieben. Sie ist aber die einzige Antwort, die sich zeigen lässt, wenn jemand fragt, wie der Betrieb Artikel 4 erfüllt — zusammen mit einem Nachweis, wer wann geschult wurde.

Der praktische Kern betrifft nicht die Anbieterauswahl, sondern den privaten Zugang: was über ein Konto ohne Vertrag des Betriebs eingegeben wird, liegt außerhalb jeder Auftragsverarbeitung. Löschen im eigenen Verlauf holt es nicht zurück.

Stand: · Fundstelle: Verordnung (EU) 2024/1689 (KI-Verordnung)

Jemand kopiert einen Kundenvertrag in ein Chatfenster — über einen privaten Zugang, für den Ihr Betrieb keinen Vertrag hat. Löschen holt es nicht zurück. Dieses Video zeigt, welche zwei Pflichten praktisch jeden treffen, wie eine Nutzungsregel auf eine Seite passt, und welche vier Zeilen Sie diese Woche aufschreiben können.

Die Ampel

Drei Stufen reichen. Wer mehr Stufen einführt, bekommt keine feinere Steuerung, sondern mehr Rückfragen.

Frei

Daten ohne Personenbezug und ohne Geschäftsgeheimnis

Öffentliche Texte, allgemeine Fachfragen, selbst geschriebene Entwürfe ohne Namen, Rechtschreibung und Formulierung.

Darf in jedes freigegebene Werkzeug.

Intern

Betriebsinterne Inhalte, einzelne Namen von Beschäftigten oder Ansprechpartnern

Protokolle, Angebotsentwürfe, interne Mails, Projektbeschreibungen.

Nur im freigegebenen Geschäftszugang. Namen vorher ersetzen, wo es ohne Sinnverlust geht.

Gesperrt

Besondere Kategorien nach Artikel 9 DSGVO, Zugangsdaten, fremde Geschäftsgeheimnisse

Gesundheitsdaten, Personalakten, Bewerbungsunterlagen, Kundenlisten, Passwörter, Verträge Dritter.

Gehört in kein Sprachmodell — auch nicht ins freigegebene.

Sechs Sätze für das schwarze Brett

Ein Werkzeug, freigegeben

Es gibt genau einen freigegebenen Zugang. Wer ein anderes Werkzeug braucht, fragt vorher — das ist billiger als hinterher zu klären, wo etwas gelandet ist.

Die Antwort ist ein Entwurf

Was herauskommt, geht nicht ungelesen an Kunden. Wer es weitergibt, hat es geprüft und trägt es.

Kein Passwort, kein Zugangscode

Niemals, in keinem Zusammenhang, auch nicht zum Testen.

Im Zweifel fragen

Eine benannte Person entscheidet. Ohne diesen Namen entscheidet im Zweifel jeder selbst, und zwar unterschiedlich.

Nach außen kennzeichnen

Wo KI-Inhalte oder synthetische Stimmen an Kunden gehen, gilt die Transparenzpflicht des EU AI Act seit August 2026.

Fehler melden, nicht verstecken

Wer versehentlich etwas Falsches eingegeben hat, sagt es. Eine Meldung am selben Tag ist ein kleiner Vorgang, eine nach vier Wochen ein großer.

Eine Seite, nicht zwölf. Eine Nutzungsregel, die gelesen wird, schlägt eine vollständige, die im Ordner liegt. Alles, was über diese eine Seite hinausgeht, gehört in die Datenschutzdokumentation — nicht an die Wand.

Häufige Fragen

Braucht ein Betrieb eine schriftliche Regel zur KI-Nutzung?+

Vorgeschrieben ist sie als solche nicht. Praktisch ersetzt sie aber die Entscheidung, die sonst jeder Beschäftigte täglich selbst trifft — und dokumentiert, dass der Betrieb seine Beschäftigten angewiesen hat. Das ist im Zweifel der Unterschied zwischen einem Vorfall und einem Versäumnis.

Wie lang sollte so eine Regel sein?+

Eine Seite. Alles, was länger ist, wird nicht gelesen und damit nicht befolgt. Die Ampel mit drei Stufen und sechs Sätzen reicht für den Alltag; alles Weitere gehört in die Datenschutzdokumentation, nicht ans schwarze Brett.

Was passiert, wenn jemand versehentlich Kundendaten eingibt?+

Zuerst: melden. Danach hängt es vom Werkzeug ab — beim freigegebenen Geschäftszugang lässt sich der Verlauf löschen und die Verarbeitung nachvollziehen, bei einer privaten Verbraucherfassung kaum. Ob eine Meldepflicht nach Artikel 33 DSGVO ausgelöst wird, ist eine Einzelfallfrage und gehört geprüft, nicht geschätzt.

Dürfen Beschäftigte ihre privaten Zugänge nutzen?+

Für betriebliche Inhalte nicht. Bei einem privaten Zugang hat der Betrieb keinen Vertrag mit dem Anbieter, keine Kontrolle über die Speicherung und keinen Löschweg. Das ist unabhängig davon, wie gut das Werkzeug ist.

Passend dazu:die zwölf Punkte vor der Einführung,Schulung für Beschäftigte,was mit ChatGPT und Claude erlaubt ist.

Regel schreiben, Team schulen

Wir formulieren die Nutzungsregel für euren Betrieb und schulen das Team darauf — meist an einem halben Tag.