DSGVO-konform · ISO 27001:2024

KI im Unternehmen datenschutz­konform einsetzen

Bevor Sie entscheiden, welches KI-System Sie einsetzen, sollten drei Fragen beantwortet sein. Sie klingen technisch, sind es aber nicht: Es sind Entscheidungen darüber, wer Ihre Daten zu sehen bekommt und wer dafür geradesteht.

Unsere Absicherung →
Content-Hub Hero Bild

Was die DSGVO beim KI-Einsatz verlangt

Die DSGVO kennt keine Sonderregeln für KI. Es gelten dieselben Grundsätze wie bei jeder anderen Verarbeitung, sie fallen beim KI-Einsatz nur häufiger auf. Sie brauchen eine Rechtsgrundlage für die Verarbeitung. Sie brauchen einen Auftragsverarbeitungsvertrag mit jedem Anbieter, der personenbezogene Daten für Sie verarbeitet. Sie müssen die Verarbeitung in Ihrem Verzeichnis führen. Und Sie müssen wissen, wie lange Daten gespeichert bleiben und wie sie wieder verschwinden. Der häufigste Fehler in der Praxis ist keiner dieser Punkte, sondern ein organisatorischer: Mitarbeitende nutzen KI-Werkzeuge, von denen die Geschäftsführung nichts weiß. Dagegen hilft keine Technik, sondern eine Regelung, die sagt, welche Werkzeuge erlaubt sind und wofür.

ToolAnbieterEinsatzDPASCCsTIADPFTraining deaktiviert
Claude / Claude CodeAnthropic, USACode-Analyse & -Generierung
✓
✓
✓
–
✓
GitHub CopilotGitHub Inc., USACode-Vervollständigung
✓
✓
–
✓
✓
ChatGPTOpenAI, USACode-Generierung & Recherche
✓
✓
✓
–
✓
Microsoft AzureMicrosoft, EUCloud-Hosting & Infrastruktur
✓
✓
–
✓
EU-Standort
Microsoft 365Microsoft, EU/USAKommunikation & Zusammenarbeit
✓
✓
–
✓
EU-Standort

Womit sich der Datentransfer absichern lässt

Alle drei KI-Anbieter sitzen in den USA. Der Transfer ist durch mehrfache Schutzmechanismen rechtlich abgesichert.

DPA

Data Processing Agreement

Vertragliche Vereinbarung mit jedem KI-Anbieter über Verarbeitung, Schutz und Löschung der Daten. Für alle drei Tools vorhanden.

SCCs

EU-Standardvertragsklauseln

Von der EU-Kommission genehmigte Klauseln gem. Art. 46 Abs. 2 lit. c DSGVO. Sichern EU-gleichwertigen Datenschutz auch bei US-Verarbeitung.

TIA

Transfer Impact Assessment

Risikoanalyse bewertet US-Behördenzugriff. Ergebnis für Claude und ChatGPT: Risiko niedrig, technische Entwicklungsdaten sind kein Geheimdienstziel.

DPF

Data Privacy Framework

GitHub Copilot ist zusätzlich nach dem EU-US Data Privacy Framework zertifiziert, dem aktuell höchsten Schutzniveau für US-Transfers.

Was der EU AI Act zusätzlich verlangt

Seit dem 2. August 2026 gilt der Großteil der Verordnung. Für die meisten Unternehmen bringt sie zwei Pflichten mit sich, die unabhängig von der DSGVO bestehen. Sie müssen kenntlich machen, wo KI im Spiel ist. Und Sie müssen dafür sorgen, dass die Menschen, die damit arbeiten, genug darüber wissen. Mehr wird es erst, wenn Ihr System in einen der acht Bereiche fällt, die die Verordnung als hochriskant einstuft, etwa Personalauswahl oder Kreditwürdigkeit. Für KI in Textentwürfen, Kundenanfragen oder Terminplanung gilt das nicht. Welche Fristen tatsächlich laufen und woran Sie die Einstufung im Zweifel selbst erkennen, steht im Beitrag was der EU AI Act für den Mittelstand bedeutet.

X

US-Behördenzugriff → TIA bestätigt: niedriges Risiko

X

Datenweitergabe → vertraglich ausgeschlossen per DPA

X

KI-Training auf Ihren Daten → Business-Account, deaktiviert

X

Fehlerhafte Vorschläge → manuelle Prüfung durch Entwickler

X

Datenleck → interne Richtlinie & Schulungen

>

Schnellere Entwicklung, kürzere Time-to-Market

Konsistenterer, qualitativ hochwertigerer Code

Weniger Bugs durch KI-gestützte Code-Reviews

Technische Dokumentation wird miterstellt

Kein höherer Stundensatz – Vorteil geht an Sie

Wann ein Modell im eigenen Haus die richtige Antwort ist

Die einzige Alternative ohne US-Datentransfer: KI-Modelle auf Ihrer eigenen Infrastruktur. Wir erklären ehrlich, was das bedeutet.

Cloud KI

Beste Modelle, sofort startklar

  • Claude 3, GPT-4 – beste verfügbare Modelle
  • Sofort einsatzbereit, keine Implementierungszeit
  • Automatische Updates, immer aktuell
  • Geringe Kosten (SaaS-Modell)
  • Datentransfer USA – über SCCs/TIA abgesichert

On-Premise-KI

Maximale Datensouverinität

  • Kein Datentransfer in die USA
  • Vollständige Datensouveränität
  • Eingeschränkte Modellqualität (Open-Source)
  • Sehr hohe Infrastrukturkosten (Server, GPU)
  • Monate Implementierungsaufwand

Fragen zum Datenschutz bei KI-gestützter Entwicklung?

Wir begleiten Sie transparent durch den gesamten Prozess – von der ersten Frage bis zum Go-Live und darüber hinaus.

Unser Content-Hub

Blauer Pfeil nach rechts (Verlinkung)
DSGVO-konforme KI nutzen
10/2025

KI-Innovationen im Einklang mit der DSGVO

Blauer Pfeil nach rechts (Verlinkung)
Azure OpenAI: Intelligente .NET-Chatbots mit KI-Features und API-Anbindung
05/2024

Azure OpenAI: Chatbot in .NET integrieren

Blauer Pfeil nach rechts (Verlinkung)
Agent Skills verständlich erklärt: Aufbau von SKILL.md, Progressive Disclosure und wie Skills Claude Code um eigenes Wissen erweitern.
07/2026

Skills in der KI-Software­entwicklung erklärt

Blauer Pfeil nach rechts (Verlinkung)
Microsoft Kiota: OpenAPI Client für .NET, Java & TypeScript generieren
11/2024

Microsoft Kiota | OpenAPI Client Generator Tutorial

Blauer Pfeil nach rechts (Verlinkung)