← Zurück zum Blog Recht & Compliance

DSGVO und KI: Was Unternehmen beachten müssen

41 Prozent der deutschen Unternehmen setzen KI heute aktiv ein – vor einem Jahr waren es noch 17 Prozent. Das zeigt die aktuelle Bitkom-Studie 2026. Gleichzeitig nennen 44 Prozent dieser Unternehmen den Datenschutz als größtes Hemmnis. Kein Widerspruch: KI und DSGVO lassen sich vereinbaren – aber es braucht einen klaren Plan.

Dieser Artikel erklärt, welche datenschutzrechtlichen Pflichten beim KI-Einsatz konkret gelten, wann eine Datenschutz-Folgenabschätzung nötig wird und was sich durch den EU AI Act ab August 2026 ändert. Kein Juristendeutsch – sondern das, was du als Unternehmer wirklich wissen musst.

Warum ist DSGVO beim KI-Einsatz besonders relevant?

KI-Systeme verarbeiten Daten – oft in großem Umfang, oft automatisiert, oft mit unvorhersehbaren Mustern. Genau das ist der Kern des Problems aus Datenschutzsicht: Die DSGVO wurde für nachvollziehbare, dokumentierbare Datenverarbeitung konzipiert. KI-Modelle arbeiten häufig als sogenannte Black Box.

In der Praxis heißt das: Sobald ein KI-System personenbezogene Daten verarbeitet – also Daten, die Rückschlüsse auf eine natürliche Person erlauben – greift die DSGVO vollständig. Das betrifft fast alle KI-Anwendungen im Unternehmensumfeld: Chatbots im Kundenservice, automatisierte E-Mail-Bearbeitung, Rechnungsverarbeitung, Personalentscheidungen oder interne Wissensassistenten.

Top-Hürden beim KI-Einsatz im Mittelstand Quelle: Bitkom-Studie 2026, n=604 Unternehmen ab 20 Mitarbeitern Fehlende Kompetenz 53 % Datenschutz-Bedenken 44 % Integration in Prozesse 39 %

Welche DSGVO-Artikel sind beim KI-Einsatz konkret relevant?

Drei Artikel der DSGVO sind beim KI-Einsatz besonders wichtig:

Artikel 6 DSGVO – Rechtsgrundlage: Jede Verarbeitung personenbezogener Daten braucht eine Rechtsgrundlage. Beim KI-Einsatz kommen drei in Frage: Einwilligung der betroffenen Person, Vertragserfüllung oder berechtigtes Interesse des Unternehmens. Das berechtigte Interesse ist in der Praxis am häufigsten relevant – erfordert aber eine sorgfältige Interessenabwägung und Dokumentation.

Artikel 22 DSGVO – Automatisierte Einzelentscheidungen: Trifft ein KI-System Entscheidungen ohne menschliches Zutun, die erhebliche Auswirkungen auf Personen haben, greift Artikel 22. Klassisches Beispiel: ein KI-System, das Kreditanträge automatisch ablehnt oder Bewerber ohne menschliche Prüfung aussortiert. In solchen Fällen haben Betroffene das Recht auf menschliche Überprüfung der Entscheidung.

Artikel 5 DSGVO – Grundsätze: Zweckbindung und Datensparsamkeit gelten auch für KI. Ein KI-Modell darf Daten nicht für andere Zwecke nutzen als die, für die sie erhoben wurden. In der Praxis heißt das: Wer Kundendaten für einen KI-Chatbot nutzt, muss prüfen, ob der Verwendungszweck mit der ursprünglichen Erhebung vereinbar ist.

Wann brauche ich eine Datenschutz-Folgenabschätzung (DSFA)?

Die Datenschutz-Folgenabschätzung (DSFA) nach Artikel 35 DSGVO ist kein optionaler Schritt – sie ist Pflicht, sobald die geplante Datenverarbeitung voraussichtlich ein hohes Risiko für Betroffene birgt.

Beim KI-Einsatz ist diese Schwelle schnell erreicht. Die Datenschutzkonferenz (DSK) hat klargestellt: Eine DSFA ist durchzuführen, wenn KI zur Steuerung der Interaktion mit Betroffenen oder zur Bewertung persönlicher Aspekte eingesetzt wird. Konkret betrifft das fast alle KI-Systeme, die mit Kundendaten arbeiten.

Was eine DSFA enthält:

Der Aufwand: Für eine erste DSFA rechne mit 1–3 Arbeitstagen, je nach Komplexität des Systems. Ohne DSFA drohen Bußgelder von bis zu 2 Prozent des weltweiten Jahresumsatzes.

Was ändert sich durch den EU AI Act ab August 2026?

Der EU AI Act tritt am 2. August 2026 mit seinen vollständigen Anforderungen für Hochrisiko-KI-Systeme in Kraft. Er ersetzt die DSGVO nicht – er kommt oben drauf.

Für den Mittelstand gilt: Die meisten Unternehmen sind keine KI-Anbieter, sondern Betreiber – sie nutzen KI-Systeme von Drittanbietern. Als Betreiber tragen sie trotzdem Verantwortung. Konkret heißt das:

Die Strafen sind empfindlich: Bis zu 35 Millionen Euro oder 7 Prozent des weltweiten Jahresumsatzes bei schwerwiegenden Verstößen. Für KMU gelten abgemilderte Bußgeld-Regelungen – die Pflichten selbst bleiben.

Wie setze ich KI DSGVO-konform ein? Fünf praktische Schritte

Die gute Nachricht: DSGVO-konformer KI-Einsatz ist kein Hexenwerk. Es braucht vor allem Struktur und Dokumentation.

Schritt 1 – KI-Inventar anlegen: Alle eingesetzten KI-Tools und Automatisierungen dokumentieren. Welche Daten verarbeiten sie? Wer hat Zugriff? Wo liegen die Daten?

Schritt 2 – Rechtsgrundlage prüfen: Für jede KI-Anwendung die passende Rechtsgrundlage nach Art. 6 DSGVO festlegen und dokumentieren.

Schritt 3 – DSFA durchführen: Für alle KI-Systeme, die personenbezogene Daten verarbeiten und ein hohes Risiko darstellen, eine Datenschutz-Folgenabschätzung erstellen.

Schritt 4 – Auftragsverarbeitung regeln: Wer KI-Dienste von externen Anbietern nutzt (z. B. Cloud-KI), braucht einen Auftragsverarbeitungsvertrag (AVV) nach Art. 28 DSGVO.

Schritt 5 – KI-Richtlinie verabschieden: Eine interne Richtlinie legt fest, welche KI-Tools erlaubt sind und wie sie genutzt werden dürfen. Das verhindert Schatten-KI – also den unkontrollierten Einsatz nicht genehmigter Tools durch Mitarbeiter.

Praxisbeispiel: Ein Fertigungsbetrieb macht es richtig

Ein mittelständischer Maschinenbauer (85 Mitarbeiter) wollte seinen Kundenservice per KI entlasten – ähnlich wie wir es in unserem Artikel über E-Mails automatisch beantworten beschreiben. Bevor die Lösung live ging, haben wir gemeinsam folgende Schritte durchgeführt:

  1. KI-Inventar erstellt: Der Chatbot verarbeitet Anfragen, Kontaktdaten und Auftragsnummern – alles personenbezogene Daten.
  2. Rechtsgrundlage festgelegt: Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) für bestehende Kunden, berechtigtes Interesse für Interessenten.
  3. DSFA durchgeführt: Drei Arbeitstage, Ergebnis: geringes Restrisiko mit technischen Schutzmaßnahmen.
  4. AVV mit dem KI-Anbieter abgeschlossen: Datenspeicherung ausschließlich auf EU-Servern vertraglich gesichert.
  5. Transparenzhinweis eingebaut: Kunden sehen beim ersten Kontakt, dass sie mit einem KI-Assistenten schreiben.

Das Ergebnis: Der Kundenservice wurde messbar entlastet, und das Unternehmen ist rechtlich auf der sicheren Seite – nachweisbar durch die vollständige Dokumentation. Mehr zur Datenschutz-Compliance bietet das Mittelstand-Digital-Netzwerk mit kostenloser Beratung sowie das BSI für IT-Sicherheit.

Du willst wissen, wie das für deinen Betrieb konkret aussieht? Schreib uns: hello@aiviate.de – wir schauen gemeinsam, was bei dir möglich und sinnvoll ist.

Häufige Fragen

Darf ich KI-Tools wie ChatGPT im Unternehmen nutzen, ohne gegen die DSGVO zu verstoßen?

Grundsätzlich ja – aber nicht ohne Vorbereitung. Du brauchst eine Rechtsgrundlage nach Art. 6 DSGVO, einen Auftragsverarbeitungsvertrag mit dem Anbieter und musst sicherstellen, dass keine sensiblen personenbezogenen Daten ungefiltert ins System eingegeben werden. Viele Anbieter bieten DSGVO-konforme Business-Tarife mit EU-Datenspeicherung an.

Wann ist eine Datenschutz-Folgenabschätzung (DSFA) beim KI-Einsatz Pflicht?

Eine DSFA ist nach Art. 35 DSGVO verpflichtend, wenn dein KI-System voraussichtlich ein hohes Risiko für die Rechte von Personen darstellt. Das gilt praktisch immer, wenn KI personenbezogene Daten zur Bewertung von Personen oder zur Steuerung von Interaktionen nutzt – also bei Chatbots, automatisierter Korrespondenz oder Bewerberscreening.

Was bedeutet der EU AI Act konkret für meinen Betrieb ab August 2026?

Als Betreiber – also Nutzer von KI-Systemen, die andere entwickelt haben – musst du ab dem 2. August 2026 deine KI-Systeme nach Risikoklassen einordnen, Mitarbeiter schulen und für Hochrisiko-KI eine Grundrechte-Folgenabschätzung durchführen. Außerdem musst du kennzeichnen, wenn Kunden mit KI interagieren. Der erste Schritt: ein KI-Inventar anlegen.

Was ist Schatten-KI und wie verhindere ich sie?

Schatten-KI bezeichnet den unkontrollierten Einsatz von KI-Tools durch Mitarbeiter ohne Wissen der Unternehmensleitung – zum Beispiel das Einfügen von Kundendaten in ein öffentliches KI-Tool. Das ist ein echtes DSGVO-Risiko. Die wirksamste Gegenmaßnahme: eine klare interne KI-Richtlinie, die erlaubte Tools benennt und erklärt, wie sie sicher genutzt werden.

Klingt interessant?

Lass uns in einem kurzen Gespräch herausfinden, welche Prozesse wir bei dir automatisieren können.

Kostenlos beraten lassen