Deutscher Fortbildungsservice Logo
← Zurück zur Übersicht
Datenschutz23. Juli 2026·11 min read

Rechtssichere KI-Nutzung: DSGVO Anforderungen 2026 – Praxis-Guide

Rechtssichere KI-Nutzung 2026: DSGVO-Anforderungen, Datenschutz-Folgenabschätzung, Auftragsverarbeitungsverträge und praktische Compliance-Checklisten für.

Von Nikita Schmitke

Rechtssichere KI-Nutzung: DSGVO Anforderungen 2026 – Ratgeber für Unternehmen: Rechtssichere KI Nutzung

Rechtssichere KI Nutzung DSGVO Anforderungen sind zentral für Unternehmen, die KI-Tools wie ChatGPT oder Microsoft Copilot einführen. Sie müssen strikte Datenschutzregeln einhalten, eine Datenschutz-Folgenabschätzung durchführen und Auftragsverarbeitungsverträge mit Anbietern abschließen. Die DSGVO verlangt Transparenz, Dokumentation und rechtmäßige Grundlagen für jede Datenverarbeitung in KI-Systemen. Vor Einführung von KI-Systemen, die voraussichtlich ein hohes Risiko für die Rechte und Freiheiten natürlicher Personen zur Folge haben (z. B. umfassende Mitarbeiterüberwachung oder systematisches Profiling), ist eine DSFA nach Art. 35 DSGVO durchzuführen. Der EU AI Act (Verordnung (EU) 2024/1689, https://eur-lex.europa.eu/eli/reg/2024/1689/oj/eng) trat am 1. August 2024 in Kraft (Art. 113 der Verordnung, ABl. L 2024/1689). Verbote für unzulässige KI-Praktiken gelten seit 2. Februar 2025, die allgemeinen Anforderungen ab 2. August 2026; einzelne Pflichten für Hochrisiko-Systeme (z. B. Art. 6(1)) treten jedoch erst ab 2. August 2027 in Kraft.

Rechtssichere KI Nutzung DSGVO Anforderungen – Titelbild zum Artikel

Rechtssichere KI-Nutzung erfordert DSGVO-Konformität, EU AI Act-Compliance und geprüfte Datentransfers. Dieser Ratgeber liefert Ihnen Schritt-für-Schritt-Anleitungen, Checklisten und Musterrichtlinien für rechtskonforme KI-Implementierung im Mittelstand.

Kernaussagen

  • Personenbezogene Daten in KI-Systemen unterliegen der DSGVO : Personenbezogene Daten dürfen nur mit einer der sechs Rechtsgrundlagen nach Art. 6 DSGVO verarbeitet werden (z. B. Einwilligung, Vertrag, berechtigtes Interesse, rechtliche Verpflichtung). Die passende Grundlage hängt vom Verarbeitungskontext ab – Wenn der Cloud-KI-Anbieter als Auftragsverarbeiter handelt (d. h. Daten nur nach Weisung verarbeitet), ist ein AVV nach Art. 28 DSGVO zwingend erforderlich. Prüfen Sie die Rolle des Anbieters im Einzelfall. Bei Controller-Controller-Verhältnissen oder unabhängigen Controllern gelten andere Anforderungen. Prüfen Sie die Rolle des Anbieters im Einzelfall.

  • Datenschutz-Folgenabschätzung ist Pflicht : Vor der Einführung riskanter KI-Systeme (z. B. zur Mitarbeiterüberwachung oder Profiling) müssen Sie eine DSFA durchführen und dokumentieren.

  • Transparenz und Dokumentation schützen Sie : Mitarbeitende müssen wissen, dass ihre Daten in KI-Systemen verarbeitet werden; alle Maßnahmen müssen schriftlich festgehalten sein.

  • EU AI Act verschärft Anforderungen ab 2025/2026 : Hochrisiko-KI-Systeme gemäß EU AI Act Annex III, die in den Anwendungsbereich der Verordnung fallen (z.B. automatisierte Bewerbungsauswahl, bestimmte Formen der Mitarbeiterüberwachung), benötigen Konformitätsbewertungen, menschliche Überwachung und technische Dokumentation. Die Pflichten treten gestaffelt in Kraft: Verbote ab 2. Februar 2025, Hochrisiko-Anforderungen ab 2. August 2026.

  • Datentransfer in die USA : Das EU-US Data Privacy Framework (Adequacy Decision C(2023) 4745 final der EU-Kommission, 10. Juli 2023, abrufbar unter ec.europa.eu) ermöglicht Datentransfers an zertifizierte US-Unternehmen. Für Transfers außerhalb des DPF bleiben Supplementary Measures gemäß EDPB-Empfehlungen 01/2020 (Recommendations 01/2020 on measures that supplement transfer tools, EDPB, 10. November 2020, edpb.europa.eu/our-work-tools/our-documents/recommendations/recommendations-012020-measures-supplement-transfer_en) erforderlich. Prüfen Sie die aktuelle DPF-Zertifizierung Ihres Anbieters vor Vertragsabschluss.

  • Häufige Fehler kosten Geld : Fehlende Auftragsverarbeitungsverträge, unverschlüsselte Datenübertragung, fehlende Datenschutz-Audits und keine KI-Richtlinien sind typische Compliance-Risiken.

  • Praktische Checklisten und Richtlinien helfen : Mit klaren KI-Nutzungsrichtlinien, Datenschutz-Audits, regelmäßigen Schulungen und Monitoring erreichen Sie rechtssichere KI-Implementierung im Mittelstand.

DSGVO-Anforderungen bei KI-Nutzung: Die vier Säulen

Die DSGVO verlangt für KI-Nutzung vier Maßnahmen: (1) rechtmäßige Grundlage nach Art. 6, (2) Datenschutz-Folgenabschätzung bei Hochrisiko nach Art. 35, (3) Transparenz gegenüber Betroffenen nach Art. 13–14, (4) lückenlose Dokumentation nach Art. 5, 32. Ohne diese vier Säulen riskieren Unternehmen erhebliche Bußgelder nach Art. 83 DSGVO.

Erstens: Eine rechtmäßige Grundlage nach Art. 6 – Einwilligung, Vertrag, berechtigtes Interesse oder rechtliche Verpflichtung.

Zweitens: Eine Datenschutz-Folgenabschätzung bei Hochrisiko nach Art. 35. Beispiele: umfassende Mitarbeiterüberwachung oder systematisches Profiling.

Drittens: Transparenz gegenüber Betroffenen nach Art. 13–14. Sie müssen Mitarbeitende und Kunden informieren, wenn deren Daten in KI-Systemen verarbeitet werden.

Viertens: Lückenlose Dokumentation nach Art. 5, 32. Alle Maßnahmen müssen schriftlich festgehalten sein – Interessensabwägungen, DSFA-Ergebnisse, AVV-Verträge, Schulungen.

Ohne diese vier Säulen riskieren Unternehmen erhebliche Bußgelder nach Art. 83 DSGVO.

Rechtmäßige Grundlage (Artikel 6 DSGVO)

Jede Datenverarbeitung in KI-Tools benötigt eine Rechtsgrundlage – Einwilligung, Vertrag, berechtigtes Interesse oder rechtliche Verpflichtung. Ohne Grundlage verstößen Sie gegen die DSGVO und gefährden die rechtskonforme KI-Implementierung in Ihrem Unternehmen.

Datenschutz-Folgenabschätzung (Artikel 35 DSGVO)

Vor Einführung von KI-Systemen, die voraussichtlich ein hohes Risiko für die Rechte und Freiheiten natürlicher Personen zur Folge haben (z. B. umfassende Mitarbeiterüberwachung oder systematisches Profiling), ist eine DSFA nach Art. 35 DSGVO durchzuführen und zu dokumentieren. Prüfen Sie anhand der DSGVO-Kriterien, ob Ihr konkretes System die Schwelle erreicht – dies ist ein Kernbestandteil DSGVO-konformer KI-Nutzung.

Transparenz und Information (Artikel 13–14 DSGVO)

Sie müssen Ihre Mitarbeitenden und Kunden informieren, wenn deren personenbezogene Daten in KI-Systemen verarbeitet werden und Ihr Unternehmen als Verantwortlicher agiert (Art. 13–14 DSGVO). Umfang und Form der Information richten sich nach der konkreten Verarbeitungssituation und den Transparenzpflichten der DSGVO – ein wesentlicher Aspekt rechtssicherer KI Nutzung DSGVO Anforderungen.

Dokumentation und Nachweise (Artikel 5, 32 DSGVO)

Alle Maßnahmen müssen schriftlich festgehalten sein – Interessensabwägungen, DSFA-Ergebnisse, AVV-Verträge, Schulungen. Archivieren Sie alle Dokumente mindestens drei Jahre für Behördenprüfungen. Dokumentation und Nachweise sind unverzichtbar für die Compliance-Prüfung durch Aufsichtsbehörden.

Praktische Konsequenz: Wenn Ihre Mitarbeitenden Kundendaten, E-Mail-Inhalte oder interne Dokumente in ein KI-System eingeben, verarbeiten Sie personenbezogene Daten. Das macht alle vier Säulen erforderlich. Ohne diese Maßnahmen riskieren Sie erhebliche Bußgelder nach Art. 83 Abs. 5 DSGVO (Verordnung (EU) 2016/679, ABl. L 119 vom 4.5.2016).

Rechtsgrundlagen für KI-Nutzung: Wann welche Basis gilt

Für KI-Nutzung kommen vier Rechtsgrundlagen nach Art. 6 DSGVO in Frage: Einwilligung (freiwillige Nutzung), Vertrag (Vertragserfüllung), berechtigtes Interesse (interne Effizienz, mit Interessensabwägung) und rechtliche Verpflichtung (gesetzlich vorgeschrieben). Die Wahl hängt vom Anwendungsfall ab; dokumentieren Sie die gewählte Grundlage schriftlich.

Vier Rechtsgrundlagen kommen in Frage: Einwilligung (Art. 6 Abs. 1 a) für freiwillige Nutzung durch Mitarbeitende, etwa bei ChatGPT für Textverarbeitung. Vertrag (Art. 6 Abs. 1 b) für Vertragserfüllung, beispielsweise Kundenservice-Chatbots. Berechtigtes Interesse (Art. 6 Abs. 1 f) für interne Effizienzsteigerung wie KI-gestützte Dokumentenanalyse – hier ist eine schriftliche Interessensabwägung Pflicht. Rechtliche Verpflichtung (Art. 6 Abs. 1 c) für gesetzlich vorgeschriebene Verarbeitung, etwa Compliance-Monitoring. Die Wahl hängt vom Anwendungsfall ab. Für interne KI-Nutzung kombinieren Unternehmen meist Einwilligung und berechtigtes Interesse. Dokumentieren Sie die gewählte Grundlage schriftlich in einer unternehmensweiten KI-Richtlinie.

Rechtsgrundlage Typischer KI-Anwendungsfall
Einwilligung (Art. 6 Abs. 1 a) Mitarbeiter nutzt ChatGPT für Textverarbeitung
Vertrag (Art. 6 Abs. 1 b) Kundenservice-Chatbot beantwortet Anfragen
Berechtigtes Interesse (Art. 6 Abs. 1 f) KI-gestützte Dokumentenanalyse
Rechtliche Verpflichtung (Art. 6 Abs. 1 c) Compliance-Monitoring durch KI
Rechtsgrundlage Voraussetzung
Einwilligung Schriftlich, freiwillig, widerrufbar
Vertrag Notwendig zur Vertragserfüllung
Berechtigtes Interesse Interessensabwägung dokumentiert
Rechtliche Verpflichtung Gesetz verlangt Verarbeitung

Praktische Empfehlung für Mittelstand: Für interne KI-Nutzung (ChatGPT, Copilot) kombinieren Unternehmen meist Einwilligung und berechtigtes Interesse als Rechtsgrundlage. Dokumentieren Sie beide Grundlagen in einer unternehmensweiten KI-Richtlinie (siehe Abschnitt "KI-Richtlinie: Muster für Mittelstand").

Praktisches Beispiel: Ein Handwerksbetrieb nutzt ChatGPT zur automatischen Rechnungsverarbeitung. Die Rechnungen enthalten Kundendaten (Namen, Adressen). Rechtsgrundlagen: (1) Berechtigtes Interesse (Effizienzsteigerung), (2) Vertragliche Notwendigkeit (Rechnungsabwicklung). Dokumentation: schriftliche KI-Richtlinie, Auftragsverarbeitungsvertrag mit OpenAI, Interessensabwägungsdokumentation.

Auftragsverarbeitungsverträge (AVV) mit KI-Anbietern: 2025/2026-Standard

Ein Auftragsverarbeitungsvertrag (AVV, Art. 28 DSGVO) ist zwingend für jeden Cloud-KI-Anbieter, der personenbezogene Daten verarbeitet. Der AVV muss Weisungsbefugnis, Datensicherheit, Subunternehmer, Löschpflichten und Audit-Rechte regeln. Ohne AVV drohen Bußgelder bis 10 Mio. € oder 2 % des Jahresumsatzes.

Praktische Konsequenz: Wenn Ihre Mitarbeitenden Kundendaten, E-Mail-Inhalte oder interne Dokumente in ein KI-System eingeben, verarbeiten Sie personenbezogene Daten. Das macht alle vier Säulen erforderlich. Ohne diese Maßnahmen riskieren Sie erhebliche Bußgelder nach Art. 83 Abs. 5 DSGVO (Verordnung (EU) 2016/679, ABl. L 119 vom 4.5.2016).

Schrems III und Datentransfer USA: Update 2025

Das EU-US Data Privacy Framework (DPF) ermöglicht seit Juli 2023 Datentransfers an zertifizierte US-Unternehmen. Prüfen Sie die DPF-Zertifizierung Ihres KI-Anbieters auf der offiziellen Liste (dataprivacyframework.gov). Für nicht-zertifizierte Anbieter bleiben Standardvertragsklauseln (SCCs) und Supplementary Measures erforderlich.

EU AI Act 2026: Neue Compliance-Anforderungen neben DSGVO

Der EU AI Act (Verordnung (EU) 2024/1689) trat am 1. August 2024 in Kraft. Verbote für unzulässige KI-Praktiken gelten seit 2. Februar 2025, Hochrisiko-Anforderungen ab 2. August 2026. Hochrisiko-KI-Systeme (z. B. automatisierte Bewerbungsauswahl, Mitarbeiterüberwachung) benötigen Konformitätsbewertungen, menschliche Überwachung und technische Dokumentation.

Datenschutz-Folgenabschätzung (DSFA) für KI: Schritt-für-Schritt-Anleitung

Nikita Schmitke – Gründer & Geschäftsführer des Deutschen Fortbildungsservice

Kostenlose Erstberatung

KI einsetzen – und DSGVO-konform bleiben?

Wir helfen bei Richtlinien, Tool-Auswahl und Schulungen, damit KI im Unternehmen datenschutzkonform genutzt wird.

Nikita SchmitkeGründer & Geschäftsführer, Deutscher Fortbildungsservice

  • 100 % unverbindlich & praxisnah
  • Vor Ort oder online – flexibel planbar
  • Individuelles Konzept für Ihr Team

Persönliche Rückmeldung – unverbindlich & ohne Verkaufsdruck

Eine DSFA ist Pflicht, wenn KI-Systeme voraussichtlich ein hohes Risiko für die Rechte und Freiheiten natürlicher Personen zur Folge haben. Typische Hochrisiko-Szenarien: umfassende Mitarbeiterüberwachung, systematisches Profiling, automatisierte Entscheidungen mit Rechtswirkung. Die DSFA umfasst fünf Schritte: (1) Beschreibung der Verarbeitung, (2) Notwendigkeits- und Verhältnismäßigkeitsprüfung, (3) Risikobewertung, (4) Abhilfemaßnahmen, (5) Dokumentation.

KI-Risiko-Assessment: Praktisches Screening-Tool für Mittelstand

Nutzen Sie ein einfaches Screening-Tool, um das Risiko Ihrer KI-Anwendung zu bewerten. Fragen: (1) Verarbeitet das System personenbezogene Daten? (2) Erfolgt systematisches Profiling? (3) Werden automatisierte Entscheidungen getroffen? (4) Werden besondere Kategorien von Daten verarbeitet? (5) Erfolgt umfassende Überwachung? Bei zwei oder mehr "Ja"-Antworten ist eine DSFA erforderlich.

Behördenleitlinien und Enforcement 2025: Was Aufsichtsbehörden erwarten

Datenschutzbehörden erwarten 2025/2026 vollständige Dokumentation, regelmäßige Audits und Schulungen. Typische Prüfpunkte: AVV-Verträge, DSFA-Dokumentation, Interessensabwägungen, Transparenzmaßnahmen, technische Sicherheitsmaßnahmen. Bereiten Sie sich auf Behördenprüfungen vor, indem Sie alle Dokumente zentral archivieren.

Lokale KI-Alternativen und On-Premise-Lösungen: Compliance-Shortcut

Lokale KI-Lösungen (z. B. Llama 2, Mistral, GPT4All) reduzieren Compliance-Risiken erheblich. Vorteile: keine Datentransfers, volle Kontrolle, keine AVV-Verträge mit externen Anbietern. Nachteile: höhere Implementierungskosten, geringere Leistung. Für sensible Daten (Gesundheit, Finanzen) sind On-Premise-Lösungen oft die beste Wahl.

Praktische Checkliste: KI-Compliance für Mittelstand 2026

  • Rechtsgrundlage für KI-Nutzung dokumentiert (Art. 6 DSGVO)

  • AVV mit KI-Anbieter abgeschlossen (Art. 28 DSGVO)

  • DSFA durchgeführt und dokumentiert (Art. 35 DSGVO)

  • Mitarbeitende über KI-Nutzung informiert (Art. 13–14 DSGVO)

  • KI-Richtlinie erstellt und kommuniziert

  • Datentransfer-Mechanismus geprüft (DPF oder SCCs)

  • Technische Sicherheitsmaßnahmen implementiert (Verschlüsselung, Zugriffskontrolle)

  • Regelmäßige Schulungen für Mitarbeitende

  • Audit-Plan für KI-Systeme erstellt

  • Dokumentation zentral archiviert (mindestens 3 Jahre)

KI-Richtlinie: Muster für Mittelstand

KI-Nutzungsrichtlinie [Unternehmensname]

1. Geltungsbereich: Diese Richtlinie gilt für alle Mitarbeitenden, die KI-Tools (z. B. ChatGPT, Microsoft Copilot) nutzen.

2. Rechtsgrundlagen: Die Nutzung erfolgt auf Basis von Art. 6 Abs. 1 f DSGVO (berechtigtes Interesse) und freiwilliger Einwilligung.

3. Zulässige Nutzung: KI-Tools dürfen für Textverarbeitung, Recherche, Übersetzung und interne Dokumentenanalyse genutzt werden.

4. Verbotene Nutzung: Keine Eingabe von Kundendaten, Gesundheitsdaten, Finanzdaten oder vertraulichen Informationen ohne vorherige Prüfung.

5. Datenschutz: Alle Eingaben müssen anonymisiert oder pseudonymisiert werden. Personenbezogene Daten dürfen nur mit AVV-Vertrag verarbeitet werden.

6. Sicherheit: Nutzen Sie nur genehmigte KI-Tools. Keine Installation von Drittanbieter-Plugins ohne IT-Freigabe.

7. Schulung: Alle Mitarbeitenden müssen jährlich an einer KI-Datenschutz-Schulung teilnehmen.

8. Verstöße: Verstöße gegen diese Richtlinie können arbeitsrechtliche Konsequenzen haben.

Datum: [Datum]

Unterschrift Mitarbeitende: _______________

Unterschrift Geschäftsführung: _______________

Häufige Compliance-Fehler 2025/2026 und ihre Kosten

Fehler Risiko Bußgeld (DSGVO Art. 83)
Kein AVV mit KI-Anbieter Verstoß gegen Art. 28 DSGVO Bis 10 Mio. € oder 2 % Jahresumsatz
Keine DSFA bei Hochrisiko-KI Verstoß gegen Art. 35 DSGVO Bis 10 Mio. € oder 2 % Jahresumsatz
Keine Rechtsgrundlage dokumentiert Verstoß gegen Art. 6 DSGVO Bis 20 Mio. € oder 4 % Jahresumsatz
Keine Information der Betroffenen Verstoß gegen Art. 13–14 DSGVO Bis 20 Mio. € oder 4 % Jahresumsatz
Unverschlüsselte Datenübertragung Verstoß gegen Art. 32 DSGVO Bis 10 Mio. € oder 2 % Jahresumsatz

Häufig gestellte Fragen

Brauche ich einen AVV für ChatGPT?

Ja, wenn Sie personenbezogene Daten eingeben. OpenAI bietet einen Standard-AVV (Data Processing Addendum) an.

Ist eine DSFA immer erforderlich?

Nein, nur bei Hochrisiko-Verarbeitung (z. B. umfassende Mitarbeiterüberwachung, systematisches Profiling).

Darf ich Kundendaten in KI-Tools eingeben?

Nur mit AVV, Rechtsgrundlage und nach Anonymisierung/Pseudonymisierung.

Welche Rechtsgrundlage gilt für interne KI-Nutzung?

Meist berechtigtes Interesse (Art. 6 Abs. 1 f DSGVO) kombiniert mit Einwilligung.

Wie prüfe ich die DPF-Zertifizierung?

Auf der offiziellen Liste unter dataprivacyframework.gov.

Fazit und nächste Schritte

Rechtssichere KI-Nutzung erfordert DSGVO-Konformität, EU AI Act-Compliance und geprüfte Datentransfers. Die vier Säulen – Rechtsgrundlage, DSFA, Transparenz, Dokumentation – sind unverzichtbar. Nutzen Sie die Checkliste und Musterrichtlinie, um Ihre KI-Implementierung rechtssicher zu gestalten. Nächste Schritte: (1) AVV mit KI-Anbieter abschließen, (2) DSFA durchführen, (3) KI-Richtlinie erstellen, (4) Mitarbeitende schulen, (5) regelmäßige Audits planen.

Quellen


Haftungsausschluss / Disclaimer – Keine Rechtsberatung

Die auf dieser Website / in diesem Dokument bereitgestellten Informationen dienen ausschließlich allgemeinen Informationszwecken. Sie stellen keine Rechtsberatung dar und können eine individuelle rechtliche Beratung durch einen qualifizierten Rechtsanwalt nicht ersetzen.

Obwohl die Inhalte mit größtmöglicher Sorgfalt erstellt wurden, wird keine Gewähr für die Richtigkeit, Vollständigkeit und Aktualität der bereitgestellten Informationen übernommen. Die Nutzung der Inhalte erfolgt auf eigene Gefahr des Nutzers.

Zwischen dem Anbieter dieser Informationen und dem Nutzer entsteht durch die Nutzung dieser Inhalte kein Mandatsverhältnis und keine anwaltliche Beratungsbeziehung.

Für die Klärung individueller Rechtsfragen wenden Sie sich bitte an einen zugelassenen Rechtsanwalt Ihres Vertrauens. Eine Haftung für Schäden, die durch die Nutzung oder Nichtnutzung der dargebotenen Informationen entstehen, ist – soweit gesetzlich zulässig – ausgeschlossen.

Verwandte Artikel

Nikita Schmitke – Gründer & Geschäftsführer des Deutschen Fortbildungsservice

Nächster Schritt

Fragen zum Thema? Wir helfen gerne.

Sprechen Sie mit uns über Workshops, Formate und den sinnvollsten Einstieg für Ihr Team.

Nikita SchmitkeGründer & Geschäftsführer, Deutscher Fortbildungsservice

Datenschutz-Schulung anfragenZum Kontaktformular
Oder direkt:+49 1520 4199114

Persönliche Rückmeldung – unverbindlich & ohne Verkaufsdruck