41 Prozent der deutschen Unternehmen setzen KI heute aktiv ein – vor einem Jahr waren es noch 17 Prozent. Das zeigt die aktuelle Bitkom-Studie 2026. Gleichzeitig nennen 44 Prozent dieser Unternehmen den Datenschutz als größtes Hemmnis. Kein Widerspruch: KI und DSGVO lassen sich vereinbaren – aber es braucht einen klaren Plan.
Dieser Artikel erklärt, welche datenschutzrechtlichen Pflichten beim KI-Einsatz konkret gelten, wann eine Datenschutz-Folgenabschätzung nötig wird und was sich durch den EU AI Act ab August 2026 ändert. Kein Juristendeutsch – sondern das, was du als Unternehmer wirklich wissen musst.
Warum ist DSGVO beim KI-Einsatz besonders relevant?
KI-Systeme verarbeiten Daten – oft in großem Umfang, oft automatisiert, oft mit unvorhersehbaren Mustern. Genau das ist der Kern des Problems aus Datenschutzsicht: Die DSGVO wurde für nachvollziehbare, dokumentierbare Datenverarbeitung konzipiert. KI-Modelle arbeiten häufig als sogenannte Black Box.
In der Praxis heißt das: Sobald ein KI-System personenbezogene Daten verarbeitet – also Daten, die Rückschlüsse auf eine natürliche Person erlauben – greift die DSGVO vollständig. Das betrifft fast alle KI-Anwendungen im Unternehmensumfeld: Chatbots im Kundenservice, automatisierte E-Mail-Bearbeitung, Rechnungsverarbeitung, Personalentscheidungen oder interne Wissensassistenten.
Welche DSGVO-Artikel sind beim KI-Einsatz konkret relevant?
Drei Artikel der DSGVO sind beim KI-Einsatz besonders wichtig:
Artikel 6 DSGVO – Rechtsgrundlage: Jede Verarbeitung personenbezogener Daten braucht eine Rechtsgrundlage. Beim KI-Einsatz kommen drei in Frage: Einwilligung der betroffenen Person, Vertragserfüllung oder berechtigtes Interesse des Unternehmens. Das berechtigte Interesse ist in der Praxis am häufigsten relevant – erfordert aber eine sorgfältige Interessenabwägung und Dokumentation.
Artikel 22 DSGVO – Automatisierte Einzelentscheidungen: Trifft ein KI-System Entscheidungen ohne menschliches Zutun, die erhebliche Auswirkungen auf Personen haben, greift Artikel 22. Klassisches Beispiel: ein KI-System, das Kreditanträge automatisch ablehnt oder Bewerber ohne menschliche Prüfung aussortiert. In solchen Fällen haben Betroffene das Recht auf menschliche Überprüfung der Entscheidung.
Artikel 5 DSGVO – Grundsätze: Zweckbindung und Datensparsamkeit gelten auch für KI. Ein KI-Modell darf Daten nicht für andere Zwecke nutzen als die, für die sie erhoben wurden. In der Praxis heißt das: Wer Kundendaten für einen KI-Chatbot nutzt, muss prüfen, ob der Verwendungszweck mit der ursprünglichen Erhebung vereinbar ist.
Wann brauche ich eine Datenschutz-Folgenabschätzung (DSFA)?
Die Datenschutz-Folgenabschätzung (DSFA) nach Artikel 35 DSGVO ist kein optionaler Schritt – sie ist Pflicht, sobald die geplante Datenverarbeitung voraussichtlich ein hohes Risiko für Betroffene birgt.
Beim KI-Einsatz ist diese Schwelle schnell erreicht. Die Datenschutzkonferenz (DSK) hat klargestellt: Eine DSFA ist durchzuführen, wenn KI zur Steuerung der Interaktion mit Betroffenen oder zur Bewertung persönlicher Aspekte eingesetzt wird. Konkret betrifft das fast alle KI-Systeme, die mit Kundendaten arbeiten.
Was eine DSFA enthält:
- Beschreibung der Verarbeitungsvorgänge und ihrer Zwecke
- Bewertung der Notwendigkeit und Verhältnismäßigkeit
- Risikoabschätzung für die Rechte der Betroffenen
- Geplante Abhilfemaßnahmen (technisch und organisatorisch)
Der Aufwand: Für eine erste DSFA rechne mit 1–3 Arbeitstagen, je nach Komplexität des Systems. Ohne DSFA drohen Bußgelder von bis zu 2 Prozent des weltweiten Jahresumsatzes.
Was ändert sich durch den EU AI Act ab August 2026?
Der EU AI Act tritt am 2. August 2026 mit seinen vollständigen Anforderungen für Hochrisiko-KI-Systeme in Kraft. Er ersetzt die DSGVO nicht – er kommt oben drauf.
Für den Mittelstand gilt: Die meisten Unternehmen sind keine KI-Anbieter, sondern Betreiber – sie nutzen KI-Systeme von Drittanbietern. Als Betreiber tragen sie trotzdem Verantwortung. Konkret heißt das:
- KI-Systeme inventarisieren: Welche KI-Tools nutzt mein Unternehmen? Welche Risikoklasse haben sie?
- Transparenzpflichten: Wenn Kunden mit KI interagieren, muss das kenntlich gemacht werden.
- Schulungspflicht: Mitarbeiter, die Hochrisiko-KI-Systeme nutzen, müssen geschult werden.
- Grundrechte-Folgenabschätzung (GRFA): Für Hochrisiko-KI zusätzlich zur DSFA erforderlich.
Die Strafen sind empfindlich: Bis zu 35 Millionen Euro oder 7 Prozent des weltweiten Jahresumsatzes bei schwerwiegenden Verstößen. Für KMU gelten abgemilderte Bußgeld-Regelungen – die Pflichten selbst bleiben.
Wie setze ich KI DSGVO-konform ein? Fünf praktische Schritte
Die gute Nachricht: DSGVO-konformer KI-Einsatz ist kein Hexenwerk. Es braucht vor allem Struktur und Dokumentation.
Schritt 1 – KI-Inventar anlegen: Alle eingesetzten KI-Tools und Automatisierungen dokumentieren. Welche Daten verarbeiten sie? Wer hat Zugriff? Wo liegen die Daten?
Schritt 2 – Rechtsgrundlage prüfen: Für jede KI-Anwendung die passende Rechtsgrundlage nach Art. 6 DSGVO festlegen und dokumentieren.
Schritt 3 – DSFA durchführen: Für alle KI-Systeme, die personenbezogene Daten verarbeiten und ein hohes Risiko darstellen, eine Datenschutz-Folgenabschätzung erstellen.
Schritt 4 – Auftragsverarbeitung regeln: Wer KI-Dienste von externen Anbietern nutzt (z. B. Cloud-KI), braucht einen Auftragsverarbeitungsvertrag (AVV) nach Art. 28 DSGVO.
Schritt 5 – KI-Richtlinie verabschieden: Eine interne Richtlinie legt fest, welche KI-Tools erlaubt sind und wie sie genutzt werden dürfen. Das verhindert Schatten-KI – also den unkontrollierten Einsatz nicht genehmigter Tools durch Mitarbeiter.
Praxisbeispiel: Ein Fertigungsbetrieb macht es richtig
Ein mittelständischer Maschinenbauer (85 Mitarbeiter) wollte seinen Kundenservice per KI entlasten – ähnlich wie wir es in unserem Artikel über E-Mails automatisch beantworten beschreiben. Bevor die Lösung live ging, haben wir gemeinsam folgende Schritte durchgeführt:
- KI-Inventar erstellt: Der Chatbot verarbeitet Anfragen, Kontaktdaten und Auftragsnummern – alles personenbezogene Daten.
- Rechtsgrundlage festgelegt: Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) für bestehende Kunden, berechtigtes Interesse für Interessenten.
- DSFA durchgeführt: Drei Arbeitstage, Ergebnis: geringes Restrisiko mit technischen Schutzmaßnahmen.
- AVV mit dem KI-Anbieter abgeschlossen: Datenspeicherung ausschließlich auf EU-Servern vertraglich gesichert.
- Transparenzhinweis eingebaut: Kunden sehen beim ersten Kontakt, dass sie mit einem KI-Assistenten schreiben.
Das Ergebnis: Der Kundenservice wurde messbar entlastet, und das Unternehmen ist rechtlich auf der sicheren Seite – nachweisbar durch die vollständige Dokumentation. Mehr zur Datenschutz-Compliance bietet das Mittelstand-Digital-Netzwerk mit kostenloser Beratung sowie das BSI für IT-Sicherheit.
Du willst wissen, wie das für deinen Betrieb konkret aussieht? Schreib uns: hello@aiviate.de – wir schauen gemeinsam, was bei dir möglich und sinnvoll ist.
Häufige Fragen
Darf ich KI-Tools wie ChatGPT im Unternehmen nutzen, ohne gegen die DSGVO zu verstoßen?
Grundsätzlich ja – aber nicht ohne Vorbereitung. Du brauchst eine Rechtsgrundlage nach Art. 6 DSGVO, einen Auftragsverarbeitungsvertrag mit dem Anbieter und musst sicherstellen, dass keine sensiblen personenbezogenen Daten ungefiltert ins System eingegeben werden. Viele Anbieter bieten DSGVO-konforme Business-Tarife mit EU-Datenspeicherung an.
Wann ist eine Datenschutz-Folgenabschätzung (DSFA) beim KI-Einsatz Pflicht?
Eine DSFA ist nach Art. 35 DSGVO verpflichtend, wenn dein KI-System voraussichtlich ein hohes Risiko für die Rechte von Personen darstellt. Das gilt praktisch immer, wenn KI personenbezogene Daten zur Bewertung von Personen oder zur Steuerung von Interaktionen nutzt – also bei Chatbots, automatisierter Korrespondenz oder Bewerberscreening.
Was bedeutet der EU AI Act konkret für meinen Betrieb ab August 2026?
Als Betreiber – also Nutzer von KI-Systemen, die andere entwickelt haben – musst du ab dem 2. August 2026 deine KI-Systeme nach Risikoklassen einordnen, Mitarbeiter schulen und für Hochrisiko-KI eine Grundrechte-Folgenabschätzung durchführen. Außerdem musst du kennzeichnen, wenn Kunden mit KI interagieren. Der erste Schritt: ein KI-Inventar anlegen.
Was ist Schatten-KI und wie verhindere ich sie?
Schatten-KI bezeichnet den unkontrollierten Einsatz von KI-Tools durch Mitarbeiter ohne Wissen der Unternehmensleitung – zum Beispiel das Einfügen von Kundendaten in ein öffentliches KI-Tool. Das ist ein echtes DSGVO-Risiko. Die wirksamste Gegenmaßnahme: eine klare interne KI-Richtlinie, die erlaubte Tools benennt und erklärt, wie sie sicher genutzt werden.