KI-GLOSSAR
DSGVO & KI
Wenn KI personenbezogene Daten verarbeitet, gilt die DSGVO — parallel zum EU AI Act. Das betrifft Kundenservice-Chatbots, HR-Assistenten und viele weitere Anwendungen. Der richtige Umgang macht KI-Projekte rechtssicher und schützt Reputation und Nutzer:innen.
✓ 80+ KI-Experten ✓ 25+ Jahre Technologie-Expertise ✓ ISO-zertifiziert ✓ Made in Germany
Kernpflichten
vom AV-Vertrag bis zur Betroffenenrechte
Rechtsgrundlagen
typisch bei KI-Verarbeitung
Bausteine
einer DSGVO-konformen KI
Best Practices
für Praxis und Prüfung
Warum DSGVO bei KI-Projekten zentral ist
Fast jedes produktive KI-Projekt berührt personenbezogene Daten — sei es beim Prompt-Input, in RAG-Datenquellen oder in Trainingsdaten. Wer DSGVO ignoriert, riskiert Bußgelder, Reputationsschäden und Rechtsstreitigkeiten. Wer sie mitdenkt, gewinnt Vertrauen und beschleunigt Rollouts.
Rechtssicherheit
DSGVO-Konformität macht KI-Projekte in regulierten Branchen überhaupt erst möglich.
Bußgelder vermeiden
Bis zu 4 Prozent Weltjahresumsatz — die Anreize für Compliance sind hoch.
Vertrauen schaffen
Kunden und Mitarbeitende akzeptieren KI eher, wenn Datenschutz sauber geregelt ist.
Betriebsrats-fähig
Ohne Datenschutzkonzept keine Betriebsvereinbarung — kein Rollout.
Grundlage für EU AI Act
DSGVO-Reife ist gute Basis für die Anforderungen des AI Act.
Auditfähig
Klar dokumentierte Prozesse machen Audits und Aufsichtsbehörden leichter.
Wie hängen DSGVO und KI zusammen?
Die Datenschutz-Grundverordnung (DSGVO) regelt seit 2018 EU-weit den Umgang mit personenbezogenen Daten. Sie gilt immer, wenn Personen identifizierbar sind — auch wenn KI-Modelle diese Daten verarbeiten, speichern oder daraus lernen.
Zentrale DSGVO-Prinzipien wirken direkt auf KI: Rechtsgrundlage (Zweckbindung, Einwilligung, berechtigtes Interesse), Datenminimierung, Transparenz, Betroffenenrechte (Auskunft, Löschung), Auftragsverarbeitung (bei externen Modellen).
Neu seit 2024: Der EU AI Act ergänzt die DSGVO um KI-spezifische Pflichten. Beide gelten parallel — DSGVO für personenbezogene Daten, AI Act für die KI-Systeme selbst. Die Verzahnung ist entscheidend.
Für den Mittelstand gilt: DSGVO ist beim KI-Einsatz kein Hindernis, sondern Rahmen. Wer die Anforderungen strukturiert erfüllt, hat schneller produktionsreife KI im Betrieb.
DSGVO-Techniken für KI
In produktiven KI-Projekten haben sich diese acht Techniken bewährt:
Pseudonymisierung
Anonymisierung
EU-Datenresidenz
Auftragsverarbeitung (AV)
Datenminimierung im Prompt
PII-Erkennung
Löschkonzept
Zugriffs-Governance
Best Practices für DSGVO-konforme KI
Diese sechs Prinzipien haben sich bewährt:
- Datenschutz von Anfang an: Privacy by Design — nicht nachträglich hinzufügen.
- EU-Modelle bevorzugen: Azure OpenAI in EU-Region, Anthropic mit EU-Vertragswerk — Datenresidenz sichern.
- Datenschutzbeauftragte einbinden: Von Beginn an — nicht erst kurz vor Rollout.
- Prompt- und Log-Filter: PII-Erkennung technisch umsetzen — nicht auf Menschen setzen.
- Betriebsrat & Mitbestimmung: Frühzeitig einbinden — Vertrauen und schneller Rollout.
- Regelmäßige Reviews: DSGVO-Konformität im Betrieb kontinuierlich prüfen.
Regelwerk 1
DSGVO
Personenbezogene Daten. Rechtsgrundlage, Zweckbindung, Betroffenenrechte. Seit 2018.
Datenschutz
Regelwerk 2
EU AI Act
KI-Systeme selbst. Risikoklassen, Transparenz, Dokumentation. Ab 2024/25.
KI-Recht
Regelwerk 3
Betriebsverfassung
Mitbestimmung bei Beschäftigten-KI. Zentral für HR-Assistenten und Monitoring.
Arbeitsrecht
Häufige Fehler bei DSGVO und KI
Diese Fallstricke sehen wir immer wieder:
- Consumer-Tools ohne Vertrag: ChatGPT-Free für Firmen-Daten nutzen — DSGVO-Verstoß in Reinform.
- Keine AV-Verträge: Ohne AV-Vertrag mit KI-Anbieter kein rechtmäßiger Einsatz.
- Trainingsdaten ungeprüft: Personendaten fließen ins Training — mit weit reichenden Folgen.
- Kein Löschkonzept: Prompts und Logs sammeln sich unbegrenzt — DSGVO-Verstoß.
- Betriebsrat übersprungen: Rollout ohne Mitbestimmung — Projekt wird blockiert.
DSGVO vs. EU AI Act vs. Betriebsverfassung
Drei Regelwerke, die bei KI-Projekten parallel gelten:
- DSGVO: Schutz personenbezogener Daten. Immer aktiv bei Personendaten.
- EU AI Act: Regelt KI-Systeme selbst — Transparenz, Risikoklassen, Dokumentation.
- Betriebsverfassung: Mitbestimmung des Betriebsrats — bei KI, die Beschäftigte betrifft.
Jetzt Kontakt aufnehmen
Häufige Fragen zu DSGVO & KI
-
Darf ich ChatGPT für Kundendaten nutzen?
Die kostenlose Consumer-Version: nein — kein AV-Vertrag, US-Datenverarbeitung, Trainingsdaten. Enterprise/ChatGPT Team: begrenzt ja, mit passendem Vertrag. Für Produktion: Azure OpenAI in EU-Region ist die sichere Wahl.
-
Was ist der Unterschied zwischen DSGVO und EU AI Act?
DSGVO schützt personenbezogene Daten. Der EU AI Act regelt KI-Systeme selbst — unabhängig davon, ob Personendaten im Spiel sind. Beide gelten parallel.
-
Brauche ich einen Datenschutzbeauftragten für KI-Projekte?
Wenn das Unternehmen ohnehin einen DSB hat: einbinden. Bei komplexen KI-Vorhaben mit hohem Risiko ist meist eine Datenschutz-Folgenabschätzung (DSFA) erforderlich.
-
Was tun, wenn ein Kunde sein Recht auf Löschung geltend macht?
Die Daten müssen aus allen Systemen gelöscht werden — auch aus KI-Logs und RAG-Indexen. Deshalb: Löschkonzept von Anfang an mitdenken.
-
Kann ich Personendaten für KI-Training nutzen?
Nur mit Rechtsgrundlage und ggf. Einwilligung. Meist besser: Pseudonymisierung oder synthetische Daten für Training. prodot berät zur passenden Strategie.
-
Welche Rolle spielt der Betriebsrat?
Bei KI, die Beschäftigte betrifft (HR-Assistenten, Monitoring, Bewerbungsauswertung), hat der Betriebsrat Mitbestimmung. Frühzeitige Einbindung beschleunigt den Rollout.
-
Was kostet DSGVO-Beratung bei KI?
Eine schlanke Erstbewertung liegt bei 5–15 Personentagen. Volle DSGVO-Konformität eines KI-Projekts inkl. Dokumentation typischerweise 15–40 Personentage. Erstanalyse machen wir kostenfrei.
DSGVO-konforme KI im Unternehmen
In einem kostenlosen Erstgespräch bewerten wir Ihre KI-Projekte auf DSGVO-Konformität und identifizieren die kritischen Lücken — inklusive konkretem Handlungsplan.
Als KI-Partner für den Mittelstand bringen wir Ihre Projekte rechtssicher in den Betrieb — mit AV-Verträgen, technischen Maßnahmen und sauberer Dokumentation.
Was wir dazu anbieten
- KI-Beratung — Strategie und Governance-Bewertung.
- Umsetzung — Agenten & RAG — DSGVO by Design von Anfang an.
- KI-Monitoring — laufende Compliance-Überwachung.
- EU AI Act im Glossar — das ergänzende Regelwerk.