DSGVO und KI im Betrieb: was wirklich zählt
Der Grundsatz: erst prüfen, dann einsetzen
KI ist kein rechtlicher Sonderfall. Es gelten dieselben Regeln wie für jede andere Datenverarbeitung: Zweck, Rechtsgrundlage, Datenminimierung. Neu ist nur, dass viele Betriebe zum ersten Mal Daten an einen externen Dienst geben.
1. Personenbezogene Daten erkennen
Namen, Adressen, Telefonnummern, Kennzeichen, Kundennummern, Gesundheitsangaben – alles personenbezogen. Diese Daten gehören nicht ungeprüft in einen öffentlichen KI-Dienst. Entweder anonymisieren („Kunde A“, „Objekt 1“) oder ein System mit Vertrag nutzen.
2. Serverstandort und Vertrag
Für sensible Daten brauchst du einen Anbieter mit Servern in Deutschland oder der EU und einen Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO. Beides ist heute Standard und kostet bei den meisten Anbietern nichts extra.
3. Zugriffsrechte im Betrieb regeln
Wer darf welche Daten in die KI geben? In kleinen Betrieben reicht eine einfache Regel: Wer das Angebot schreibt, darf es vorbereiten. Auszubildende arbeiten mit anonymisierten Beispielen.
4. Der EU AI Act: Transparenz
Der AI Act verlangt, dass Menschen erkennen können, wenn sie mit einer KI sprechen. Ein Chatbot am Telefon oder auf der Website muss also klar erkennbar sein. Das ist keine Formalie – es schützt deinen Ruf.
5. Verantwortung bleibt bei dir
Der wichtigste Satz: Du bist verantwortlich für das, was die KI in deinem Namen tut. Deshalb der Freigabepunkt – der letzte Schritt vor der Wirkung nach außen geht immer über einen Menschen.
Willst du das selbst können?
Im kostenlosen Einstiegskurs lernst du in 16 Lektionen, wie du KI sicher im Betrieb einsetzt.
Jetzt kostenlos registrieren