Bevor ein KI-Werkzeug produktiv genutzt wird, entscheidet sich der Datenschutz nicht im laufenden Betrieb, sondern in der Auswahl davor. Sobald Beschäftigte Kundennamen, Verträge, Personalunterlagen oder Gesundheitsdaten in ein Tool tippen, verarbeiten Sie personenbezogene Daten im Sinne der DSGVO, mit allen Pflichten, die daran hängen. Diese Checkliste geht die Datenschutzseite Schritt für Schritt durch, damit Sie ein Werkzeug bewusst freigeben statt es stillschweigend zu dulden.
Der Fokus liegt hier bewusst auf der DSGVO. Die Pflichten aus der KI-Verordnung, also Risikoklassen, Transparenz und menschliche Aufsicht, behandelt separat unsere KI-Compliance-Checkliste für Unternehmen. Beide Listen ergänzen sich: die eine sichert den Umgang mit personenbezogenen Daten, die andere die Pflichten rund um das KI-System selbst. Arbeiten Sie diese Liste einmal vollständig durch, bevor das erste echte Dokument in ein neues Tool wandert.
Block 1: Rechtsgrundlage klären
Jede Verarbeitung personenbezogener Daten braucht eine Rechtsgrundlage nach Artikel 6 DSGVO. In den meisten Unternehmen trägt das berechtigte Interesse oder die Vertragserfüllung, in einzelnen Fällen die Einwilligung. Werden besondere Kategorien nach Artikel 9 verarbeitet, etwa Gesundheits- oder Beschäftigtendaten, gelten strengere Voraussetzungen. Klären Sie zuerst, welche Daten überhaupt in das Werkzeug gelangen sollen, denn davon hängt alles Weitere ab.
- Für jeden geplanten Anwendungsfall ist notiert, welche personenbezogenen Daten verarbeitet werden.
- Die Rechtsgrundlage nach Artikel 6 ist je Anwendungsfall bestimmt.
- Bei besonderen Kategorien nach Artikel 9 ist die zusätzliche Voraussetzung geprüft.
- Der Zweck der Verarbeitung ist klar und eng formuliert, keine Nutzung auf Vorrat.
Block 2: Auftragsverarbeitungsvertrag (AVV) abschließen
Ein KI-Anbieter, der Ihre Eingaben verarbeitet, ist Auftragsverarbeiter. Ohne einen Auftragsverarbeitungsvertrag nach Artikel 28 DSGVO ist der Einsatz nicht sauber, und genau hier scheitert der häufige Griff zum kostenlosen Consumer-Tool, für das nur allgemeine Nutzungsbedingungen gelten. Prüfen Sie den AVV nicht nur auf Existenz, sondern auf Inhalt, besonders auf die eingesetzten Unterauftragsverarbeiter. Worauf es dabei ankommt, vertieft unser Überblick zum AVV mit KI-Anbietern.
- Für jedes Werkzeug, das personenbezogene Daten verarbeitet, liegt ein unterzeichneter AVV vor.
- Der AVV nennt die Unterauftragsverarbeiter, etwa die eingesetzten Modellanbieter.
- Weisungsbindung, Löschpflichten und Meldewege bei Datenpannen sind geregelt.
- Der AVV liegt abgelegt und ist auf Nachfrage auffindbar.
Block 3: EU-Hosting und Drittlandtransfer
Verlassen personenbezogene Daten die EU, greifen die zusätzlichen Anforderungen der Artikel 44 folgende. Der einfachste Weg, diese Fragen klein zu halten, ist eine Verarbeitung innerhalb der EU. Achten Sie darauf, wo nicht nur die Anwendung liegt, sondern auch die dahinterstehenden Modelle laufen, denn viele Werkzeuge reichen Eingaben an Anbieter in Drittländern weiter. Bleibt Verarbeitung dort unvermeidlich, brauchen Sie Standardvertragsklauseln und eine Einschätzung des Datenschutzniveaus.
- Der Verarbeitungsort ist geklärt, für die Anwendung und die genutzten Modelle.
- Findet Verarbeitung in der EU statt, ist das dokumentiert.
- Bei Drittlandtransfer liegen Standardvertragsklauseln und eine Transfer-Einschätzung vor.
- Es ist ausgeschlossen, dass Eingaben unbemerkt an unbekannte Dritte fließen.
Block 4: Keine Nutzung zum Modelltraining
Ein Punkt, der bei KI-Werkzeugen über den klassischen Datenschutz hinausgeht: Werden Ihre Eingaben zum Training des Modells verwendet, verlieren Sie die Kontrolle über deren weiteren Verbleib. Für vertrauliche und personenbezogene Daten ist das nicht akzeptabel. Verlangen Sie eine ausdrückliche Zusicherung, dass keine Ihrer Eingaben ins Training fließen, und im besten Fall eine Zusicherung ohne dauerhafte Speicherung der Inhalte (Zero Data Retention).
- Der Anbieter sichert schriftlich zu, Ihre Eingaben nicht zum Modelltraining zu nutzen.
- Es ist geklärt, wie lange Eingaben gespeichert werden, idealerweise ohne dauerhafte Speicherung.
- Die Zusicherung gilt auch für die dahinterstehenden Modellanbieter, nicht nur für die Oberfläche.
Block 5: Technische und organisatorische Maßnahmen (TOMs)
Artikel 32 verlangt ein dem Risiko angemessenes Schutzniveau. Für ein KI-Werkzeug heißt das nicht nur Verschlüsselung, sondern auch die Frage, wer intern Zugriff hat und wie sich Zugänge verwalten lassen. Lassen Sie sich die wesentlichen Maßnahmen des Anbieters beschreiben und ergänzen Sie sie durch Ihre eigenen, etwa eine saubere Rechtevergabe im Team.
- Übertragung und Speicherung der Daten sind verschlüsselt.
- Zugänge sind personenbezogen, mit starker Authentifizierung, kein geteiltes Sammelkonto.
- Die Rechtevergabe folgt dem Grundsatz der Datenminimierung, nur nötige Zugriffe.
- Die TOMs des Anbieters liegen in Textform vor und sind abgelegt.
Block 6: Verzeichnis und Informationspflichten
Was verarbeitet wird, muss nachvollziehbar sein. Das eingesetzte Werkzeug gehört in das Verzeichnis der Verarbeitungstätigkeiten nach Artikel 30. Und wenn Sie Daten von Kundinnen, Kunden oder Beschäftigten in ein KI-Tool geben, greifen die Informationspflichten nach Artikel 13 und 14. Prüfen Sie, ob Ihre Datenschutzhinweise den Einsatz abdecken.
- Jedes Werkzeug ist im Verzeichnis der Verarbeitungstätigkeiten erfasst.
- Der Eintrag nennt Zweck, Datenarten, Empfänger und Speicherdauer.
- Die Datenschutzhinweise decken den Einsatz von KI zur Verarbeitung ab, wo nötig.
- Betroffene können erkennen, dass ihre Daten mit einem KI-Werkzeug verarbeitet werden.
Block 7: Betroffenenrechte umsetzbar halten
Auskunft, Berichtigung, Löschung und Widerspruch nach den Artikeln 15 bis 22 müssen auch dann funktionieren, wenn Daten durch ein KI-Werkzeug gelaufen sind. Klären Sie vorab, wie Sie eine Auskunft erteilen und wie eine Löschung durchgreift, gerade wenn Eingaben beim Anbieter zwischengespeichert werden. Ein Werkzeug ohne dauerhafte Speicherung erleichtert diesen Punkt erheblich.
- Es ist geklärt, wie ein Auskunftsersuchen zu Daten aus dem KI-Tool beantwortet wird.
- Eine Löschung greift auch auf beim Anbieter gespeicherte Eingaben durch.
- Die Zuständigkeit für Betroffenenanfragen ist benannt und die Frist bekannt.
Block 8: Datenschutz-Folgenabschätzung (DSFA), wo nötig
Nicht jede KI-Nutzung braucht eine DSFA nach Artikel 35, aber manche schon. Erforderlich wird sie, wenn die Verarbeitung voraussichtlich ein hohes Risiko für die Betroffenen bedeutet, etwa bei umfangreicher Verarbeitung besonderer Kategorien oder bei Systemen, die Menschen bewerten. Prüfen Sie diese Frage bewusst, statt sie zu übergehen, und dokumentieren Sie auch ein begründetes Nein.
- Es ist geprüft, ob die geplante Verarbeitung eine DSFA erfordert.
- Bei hohem Risiko, etwa Gesundheitsdaten in großem Umfang, ist eine DSFA erstellt.
- Fällt die Prüfung negativ aus, ist die Begründung kurz festgehalten.
- Die Datenschutzbeauftragte oder der Datenschutzbeauftragte ist einbezogen, wo vorhanden.
Block 9: Berufsgeheimnis mitdenken
Für Berufe mit besonderer Verschwiegenheit, etwa in Kanzleien, Praxen und Steuerberatung, ist der Datenschutz nur die eine Hälfte. Die andere ist das Berufsgeheimnis. Der kontrollierte Einsatz eines Werkzeugs mit AVV, EU-Verarbeitung und ohne Training auf Ihren Daten hilft, das Haftungsrisiko nach §203 StGB zu senken, weil er die Weitergabe an unbefugte Dritte begrenzt und vertraglich absichert.
- Für verschwiegenheitspflichtige Daten ist der Einsatz gesondert bewertet.
- AVV, EU-Verarbeitung und Zero Data Retention liegen vor, bevor Mandanten- oder Patientendaten verarbeitet werden.
- Beschäftigte wissen, welche Inhalte in welches Werkzeug dürfen.
Wie eine EU-gehostete Plattform die Punkte technisch trägt
Viele dieser Anforderungen lassen sich in die Werkzeugauswahl verlagern, statt sie allein der Aufmerksamkeit einzelner Beschäftigter zu überlassen. Wysor ist als privater, EU-gehosteter KI-Arbeitsplatz genau darauf ausgelegt und deckt mehrere Blöcke dieser Liste zugleich:
- Vertragliche Grundlage (Blöcke 2 bis 4): ein AVV je Modellanbieter, Verarbeitung in der EU, kein Training auf Ihren Daten und Zero Data Retention bilden die Basis, die die Checkliste verlangt.
- Ein Werkzeug statt vieler: mehrere Modelle (Claude, GPT, Gemini und weitere) in einer Oberfläche verringern den Anreiz, für einzelne Aufgaben auf ungeprüfte Consumer-Dienste auszuweichen. Das hält Verzeichnis und Rechtevergabe überschaubar.
- Wissensbasis mit Kontrolle: Uploads von PDF, DOCX, XLSX, PPTX und weiteren Formaten bleiben in derselben abgesicherten Umgebung, ohne dass Inhalte zum Training genutzt werden.
- Prüfbare Ergebnisse: in der juristischen Recherche verweist die integrierte Rechtsdatenbank auf reale Rechtsprechung und Gesetzestexte mit Fundstellen und markiert überholte Entscheidungen. Bei der Dokumentenerstellung, etwa Briefen oder Berichten aus Notizen, entsteht ein Entwurf, den die verantwortliche Person prüft und freigibt.
Einen strukturierten Überblick, was eine Plattform darüber hinaus im Alltag datenschutzfreundlich einsetzbar macht, gibt unsere Seite zu DSGVO-konformer KI.
Häufige Fragen
Was gehört in eine KI-Datenschutz-Checkliste? Der Kern sind sieben Fragen: die Rechtsgrundlage nach Artikel 6, ein AVV nach Artikel 28, der Verarbeitungsort und ein möglicher Drittlandtransfer, der Ausschluss der Nutzung zum Modelltraining, angemessene technische und organisatorische Maßnahmen, die Umsetzbarkeit der Betroffenenrechte und die Prüfung, ob eine Datenschutz-Folgenabschätzung nötig ist.
Wann ist eine DSFA für ein KI-Tool erforderlich? Wenn die Verarbeitung voraussichtlich ein hohes Risiko für die Betroffenen bedeutet, etwa bei umfangreicher Verarbeitung von Gesundheits- oder anderen besonderen Daten oder bei Systemen, die Menschen bewerten. Prüfen Sie die Frage aktiv und halten Sie auch ein begründetes Nein fest. Ziehen Sie im Zweifel die Datenschutzbeauftragte oder den Datenschutzbeauftragten hinzu.
Reicht ein kostenloses KI-Tool aus Datenschutzsicht? Für allgemeine, unbedenkliche Aufgaben ohne Personenbezug kann es genügen. Sobald personenbezogene oder vertrauliche Daten ins Spiel kommen, braucht es einen AVV, eine EU-Verarbeitung und die Zusicherung, dass Eingaben nicht zum Training genutzt werden. Consumer-Zugänge ohne AVV erfüllen das in der Regel nicht.
Worin unterscheidet sich diese Liste von der KI-Compliance-Checkliste? Diese Liste betrachtet die DSGVO, also den Umgang mit personenbezogenen Daten vor der Einführung. Die KI-Compliance-Checkliste für Unternehmen betrachtet zusätzlich die Pflichten aus der KI-Verordnung, etwa Risikoklassen, Transparenz und menschliche Aufsicht. Beide zusammen ergeben das vollständige Bild.
Muss der Datenschutzbeauftragte einbezogen werden? Wo ein Datenschutzbeauftragter bestellt ist, sollte er bei der Einführung eines neuen KI-Werkzeugs frühzeitig einbezogen werden, besonders bei der Frage nach der DSFA und bei besonderen Datenkategorien. In kleineren Teams ohne Bestellpflicht übernimmt eine benannte verantwortliche Person diese Aufgabe.
Datenschutz vor der KI-Einführung ist kein Bremsklotz, sondern die Bedingung dafür, dass ein Werkzeug ruhig und dauerhaft genutzt werden kann. Arbeiten Sie die Blöcke einmal durch, wählen Sie eine Lösung, die AVV, EU-Verarbeitung und den Verzicht auf Training technisch trägt, und legen Sie eine verantwortliche Person mit festem Überprüfungsdatum fest.
Fragen zur Umsetzung in Ihrem Unternehmen? Schreiben Sie an [email protected] oder nutzen Sie das Kontaktformular in der App. Zum Einstieg gibt es einen kostenlosen Plan, Plus für 19,99 EUR/Monat und Premium für 29,99 EUR/Monat, ganz ohne Enterprise-Vertrag.


