Bevor Sie entscheiden, welches KI-System Sie einsetzen, sollten drei Fragen beantwortet sein. Sie klingen technisch, sind es aber nicht: Es sind Entscheidungen darüber, wer Ihre Daten zu sehen bekommt und wer dafür geradesteht.
Unsere Absicherung →
Es gibt drei Wege, und sie unterscheiden sich weniger in der Technik als in dem, was Sie an Kontrolle abgeben.
In Ihrer eigenen Umgebung. Das Modell läuft auf Ihrer Hardware oder in Ihrem Rechenzentrum. Nichts verlässt Ihr Haus. Das ist der aufwendigste Weg und für sensible Daten oft der einzig gangbare.
Bei einem Anbieter mit Verarbeitung in der EU. Ihre Daten verlassen das Haus, bleiben aber im europäischen Rechtsraum. Für die meisten Anwendungsfälle ist das der praktikable Mittelweg.
Bei einem Anbieter außerhalb der EU. Der Weg mit dem größten Funktionsumfang und dem größten Klärungsbedarf. Er verlangt zusätzliche vertragliche Absicherung und eine dokumentierte Abwägung, ob das Risiko für Ihren konkreten Fall vertretbar ist.
Diese Frage gehört an den Anfang, nicht ans Ende. Wer sie zuletzt stellt, hat die Technik meistens schon gekauft.
Was niemals eingespeist wird
Personenbezogene Daten Ihrer Mitarbeiter oder Kunden
Produktionsdaten oder Echtdaten aus Ihren Systemen
Passwörter, Zugangsdaten, API-Keys
Sensible Geschäfts- oder Finanzdaten
Was eingespeist wird
Abstrakte Code-Logik und Algorithmen
Quellcode-Fragmente (projektbezogen)
Technische Konfigurationsdaten (pseudonymisiert)
Telemetriedaten der Entwicklungsumgebung
Die DSGVO kennt keine Sonderregeln für KI. Es gelten dieselben Grundsätze wie bei jeder anderen Verarbeitung, sie fallen beim KI-Einsatz nur häufiger auf. Sie brauchen eine Rechtsgrundlage für die Verarbeitung. Sie brauchen einen Auftragsverarbeitungsvertrag mit jedem Anbieter, der personenbezogene Daten für Sie verarbeitet. Sie müssen die Verarbeitung in Ihrem Verzeichnis führen. Und Sie müssen wissen, wie lange Daten gespeichert bleiben und wie sie wieder verschwinden. Der häufigste Fehler in der Praxis ist keiner dieser Punkte, sondern ein organisatorischer: Mitarbeitende nutzen KI-Werkzeuge, von denen die Geschäftsführung nichts weiß. Dagegen hilft keine Technik, sondern eine Regelung, die sagt, welche Werkzeuge erlaubt sind und wofür.
| Tool | Anbieter | Einsatz | DPA | SCCs | TIA | DPF | Training deaktiviert |
|---|---|---|---|---|---|---|---|
| Claude / Claude Code | Anthropic, USA | Code-Analyse & -Generierung | ✓ | ✓ | ✓ | – | ✓ |
| GitHub Copilot | GitHub Inc., USA | Code-Vervollständigung | ✓ | ✓ | – | ✓ | ✓ |
| ChatGPT | OpenAI, USA | Code-Generierung & Recherche | ✓ | ✓ | ✓ | – | ✓ |
| Microsoft Azure | Microsoft, EU | Cloud-Hosting & Infrastruktur | ✓ | ✓ | – | ✓ | EU-Standort |
| Microsoft 365 | Microsoft, EU/USA | Kommunikation & Zusammenarbeit | ✓ | ✓ | – | ✓ | EU-Standort |
Alle drei KI-Anbieter sitzen in den USA. Der Transfer ist durch mehrfache Schutzmechanismen rechtlich abgesichert.
Vertragliche Vereinbarung mit jedem KI-Anbieter über Verarbeitung, Schutz und Löschung der Daten. Für alle drei Tools vorhanden.
Von der EU-Kommission genehmigte Klauseln gem. Art. 46 Abs. 2 lit. c DSGVO. Sichern EU-gleichwertigen Datenschutz auch bei US-Verarbeitung.
Risikoanalyse bewertet US-Behördenzugriff. Ergebnis für Claude und ChatGPT: Risiko niedrig, technische Entwicklungsdaten sind kein Geheimdienstziel.
GitHub Copilot ist zusätzlich nach dem EU-US Data Privacy Framework zertifiziert, dem aktuell höchsten Schutzniveau für US-Transfers.
Seit dem 2. August 2026 gilt der Großteil der Verordnung. Für die meisten Unternehmen bringt sie zwei Pflichten mit sich, die unabhängig von der DSGVO bestehen. Sie müssen kenntlich machen, wo KI im Spiel ist. Und Sie müssen dafür sorgen, dass die Menschen, die damit arbeiten, genug darüber wissen. Mehr wird es erst, wenn Ihr System in einen der acht Bereiche fällt, die die Verordnung als hochriskant einstuft, etwa Personalauswahl oder Kreditwürdigkeit. Für KI in Textentwürfen, Kundenanfragen oder Terminplanung gilt das nicht. Welche Fristen tatsächlich laufen und woran Sie die Einstufung im Zweifel selbst erkennen, steht im Beitrag was der EU AI Act für den Mittelstand bedeutet.
Risiken & unsere Maßnahmen
US-Behördenzugriff → TIA bestätigt: niedriges Risiko
Datenweitergabe → vertraglich ausgeschlossen per DPA
KI-Training auf Ihren Daten → Business-Account, deaktiviert
Fehlerhafte Vorschläge → manuelle Prüfung durch Entwickler
Datenleck → interne Richtlinie & Schulungen
Chancen für ihr Projekt
Schnellere Entwicklung, kürzere Time-to-Market
Konsistenterer, qualitativ hochwertigerer Code
Weniger Bugs durch KI-gestützte Code-Reviews
Technische Dokumentation wird miterstellt
Kein höherer Stundensatz – Vorteil geht an Sie
Die einzige Alternative ohne US-Datentransfer: KI-Modelle auf Ihrer eigenen Infrastruktur. Wir erklären ehrlich, was das bedeutet.
Wir begleiten Sie transparent durch den gesamten Prozess – von der ersten Frage bis zum Go-Live und darüber hinaus.
Häufig gestellte Fragen
Ja. Die DSGVO verbietet KI nicht, sie stellt Anforderungen an die Verarbeitung. Entscheidend ist, welche Daten das System sieht, wo sie verarbeitet werden und ob es dafür eine Rechtsgrundlage und einen Auftragsverarbeitungsvertrag gibt.
Unter denselben Bedingungen wie in jedes andere System auch: Es braucht eine Rechtsgrundlage, einen Vertrag mit dem Anbieter und einen Eintrag im Verarbeitungsverzeichnis. Viele Anwendungsfälle kommen ohne personenbezogene Daten aus, wenn man sie entsprechend zuschneidet. Das ist meistens der einfachere Weg.
Sobald der Anbieter personenbezogene Daten in Ihrem Auftrag verarbeiten könnte, ja. Das ist bei den meisten cloudbasierten KI-Diensten der Fall. Kostenlose Zugänge und Privatkonten bieten diesen Vertrag in der Regel nicht, deshalb gehören sie nicht in den betrieblichen Einsatz.
Das hängt vom Vertrag ab, nicht vom Anbieter. Geschäftskundenzugänge schließen das Training auf Ihren Daten üblicherweise vertraglich aus, Privatkonten oft nicht. Diese Zusage sollte schriftlich vorliegen, bevor produktiv gearbeitet wird.
Nichts. Er tritt daneben. Die DSGVO regelt, was mit personenbezogenen Daten geschehen darf. Der EU AI Act regelt, welche KI-Systeme unter welchen Bedingungen eingesetzt werden dürfen. Ein System kann datenschutzkonform und trotzdem nach dem AI Act unzulässig sein.
Wenn die Verarbeitung voraussichtlich ein hohes Risiko für die Betroffenen bedeutet. Bei KI-Systemen, die Menschen bewerten oder über sie entscheiden, ist das regelmäßig der Fall. Ob es auf Ihren Einsatz zutrifft, gehört zu den Fragen, die vor dem Projektstart geklärt werden.
Devware ist nach ISO/IEC 27001:2024 und ISO 9001:2015 zertifiziert. Wir führen ein Verarbeitungsverzeichnis (Art. 30 DSGVO), haben einen externen DSB (heyData GmbH) bestellt und schulen unsere Entwickler regelmäßig zum datenschutzkonformen Umgang mit KI-Tools.
Ja. Der AVV räumt Ihnen ein Widerspruchsrecht mit einer Frist von 14 Tagen ein. Anschließend klären wir gemeinsam, ob das Projekt ohne KI-Tools realisierbar ist. Ein Verzicht kann sich auf Timeline und Kosten auswirken.
Nach Projektende werden alle überlassenen Daten zurückgegeben oder auf Wunsch nachweislich gelöscht. Die KI-Anbieter haben in ihren DPAs definierte Löschfristen und Löschprozesse, die wir vertraglich eingefordert haben.
Theoretisch ja, über FISA Section 702 und CLOUD Act. Die von uns durchgeführten TIAs kommen jedoch zum Ergebnis: Risiko niedrig. Abstrakte Code-Fragmente sind kein typisches Geheimdienstziel.
Praxiswissen, Tipps und Neuigkeiten für den Mittelstand: kompakt und ohne Spam. Abmelden jederzeit möglich.
Praxiswissen, Tipps und Neuigkeiten für den Mittelstand: kompakt und ohne Spam. Abmelden jederzeit möglich.