KI·TIROL — KI-AGENTUR FÜR KLEINE UND MITTLERE BETRIEBE47°16′N 11°24′O · CETDSGVO — KONFORM · EU AI ACT

Startseite > KI und DSGVO

KI und DSGVO: Was Unternehmen beim Einsatz von KI beachten müssen

KI ist mit der Datenschutz-Grundverordnung (DSGVO) vereinbar. Es gibt kein Verbot, personenbezogene Daten mit KI zu verarbeiten – aber es gelten dieselben Regeln wie für jede andere Datenverarbeitung, und bei KI sind einige davon schneller verletzt: Daten landen bei Anbietern außerhalb der EU, werden unbemerkt zum Training verwendet oder in Werkzeuge kopiert, für die es keinen Vertrag gibt. Diese Seite erklärt, welche Fragen jedes KI-Projekt datenschutzrechtlich beantworten muss, und endet mit einer Checkliste.

KI-Check→5 Minuten und unverbindlich
Aufgeschlagener Ordner mit Registerblättern und Kugelschreiber auf einem HolztischDSGVO · Ablage

Stand: ⟦Monat 2026⟧. Diese Seite ist eine fachliche Einführung, keine Rechtsberatung. Für die Beurteilung Ihres konkreten Falls wenden Sie sich an Ihre Datenschutzberatung oder Rechtsanwältin bzw. Ihren Rechtsanwalt.

Wann die DSGVO beim KI-Einsatz überhaupt greift

Die DSGVO gilt, sobald personenbezogene Daten verarbeitet werden – also Informationen, die sich auf eine identifizierte oder identifizierbare Person beziehen. Beim KI-Einsatz ist das häufiger der Fall, als man denkt:

Ausgedruckte E-Mail-Seiten mit unleserlichem Text neben einem geschlossenen Notizbuch auf einem Werktisch01Kundenmail im KI-WerkzeugName, Adresse, Anliegen: personenbezogen, sobald die Mail in ein KI-Tool kopiert wird.
Telefonhörer auf einem Holztisch, daneben Notizblock und Stift, eine eingeschaltete Lampe als einzige Lichtquelle02Anruf beim TelefonassistentenTelefonnummer, Stimme und Gesprächsinhalt.
Geschlossener Laptop schräg von der Seite, daneben ein ausgedrucktes Blatt mit unleserlichen Zeilen03Chatverlauf auf der WebsiteSobald der Besucher etwas über sich schreibt, ist der Verlauf personenbezogen.
Aufgeschlagener Ordner mit Dokumentenstapel, eine Zeile auf dem obersten Formular mit schwarzem Balken geschwärzt04Dokumente mit NamenRechnungen, Lieferscheine, Stundenzettel, Protokolle mit Teilnehmenden und Aussagen.

Nicht betroffen sind rein sachliche Inhalte ohne Personenbezug – etwa ein Produktdatenblatt, eine technische Norm oder ein anonymes Leistungsverzeichnis. Viele KI-Anwendungen lassen sich so gestalten, dass personenbezogene Daten gar nicht erst an die KI gehen. Das ist der einfachste Weg zur Konformität.

Geschlossener Laptop und ein Stapel geschlossener Aktenordner neben einem aufgeschlagenen Ordner mit eingelegtem Blatt auf einem Holztisch im harten Seitenlicht

Geschlossener Laptop und Aktenordner auf dem Schreibtisch.

Die sieben Fragen, die jedes KI-Projekt beantworten muss

Fragebogen mit sieben Zeilen

Formular mit Reihen kleiner Ankreuzkästchen und Stift auf einem dunklen Holztisch im harten Seitenlicht
Art. 6

Auf welcher Rechtsgrundlage werden die Daten verarbeitet?

Jede Verarbeitung braucht eine Grundlage nach Art. 6 DSGVO: Vertragserfüllung (lit. b), etwa wenn der Telefonassistent einen Termin für einen Kunden bucht, ein berechtigtes Interesse (lit. f) an einer effizienten Bearbeitung mit dokumentierter Abwägung oder eine Einwilligung (lit. a), etwa für eine Audioaufzeichnung von Telefongesprächen ohne zwingenden Zweck. Besondere Kategorien wie Gesundheitsdaten (Art. 9 DSGVO) unterliegen strengeren Regeln und sollten nicht aktiv abgefragt werden.

Art. 28

Ist der KI-Anbieter Auftragsverarbeiter – und gibt es einen Vertrag?

Verarbeitet ein externer Anbieter Daten in Ihrem Auftrag, ist er Auftragsverarbeiter und Sie brauchen einen Auftragsverarbeitungsvertrag (AVV) nach Art. 28 DSGVO. Die großen KI-Anbieter bieten solche Verträge für ihre Business- und API-Produkte an, nicht für private Verbraucherkonten. Wichtig im AVV: Verarbeitung nur nach Ihrer Weisung, kein Training eigener Modelle mit Ihren Daten, Unterauftragsverarbeiter und deren Standorte, Löschung nach Ende der Verarbeitung, technische und organisatorische Sicherheitsmaßnahmen.

Kap. V

Wo werden die Daten verarbeitet?

Die Übermittlung personenbezogener Daten in Länder außerhalb des EWR ist nur unter den Voraussetzungen von Kapitel V DSGVO zulässig: über den Angemessenheitsbeschluss zum EU-US Data Privacy Framework, der für zertifizierte US-Unternehmen seit Juli 2023 gilt und rechtlich umstritten ist, oder über die Standardvertragsklauseln der EU-Kommission, ergänzt um eine Bewertung der Rechtslage im Zielland. Viele KI-Anbieter bieten inzwischen Verarbeitung in der EU an; die konsequenteste Variante ist ein KI-Modell auf einem eigenen Server. → Firmen-KI

Art. 13/14

Werden die Betroffenen informiert?

Nach Art. 13 und 14 DSGVO müssen Personen erfahren, wer ihre Daten wofür verarbeitet, auf welcher Grundlage, an wen sie gehen und wie lange sie gespeichert werden. Die Datenschutzerklärung beschreibt jede KI-Anwendung mit Kundenkontakt – Chatbot, Telefonassistent – als eigenen Punkt; im Gespräch oder Chat genügt ein kurzer Hinweis mit Verweis darauf. Unabhängig davon verlangt der EU AI Act seit 2. August 2026, dass Menschen erkennen können, wenn sie mit einer KI interagieren (Art. 50). → EU AI Act

Art. 5

Wie lange werden Daten gespeichert – und wie werden sie gelöscht?

Daten dürfen nur so lange gespeichert werden, wie es für den Zweck nötig ist (Speicherbegrenzung, Art. 5 Abs. 1 lit. e). Für KI-Anwendungen heißt das: feste Fristen für Chatverläufe, Gesprächstranskripte und Protokolle, mit automatischer Löschung. Bei Anwendungen mit Gedächtnis, etwa KI-Agenten, muss geregelt sein, was dauerhaft gespeichert wird und wie Auskunfts- und Löschanfragen erfüllt werden.

Art. 22

Trifft die KI Entscheidungen über Menschen?

Art. 22 DSGVO gibt Betroffenen das Recht, keiner ausschließlich automatisierten Entscheidung unterworfen zu werden, die ihnen gegenüber rechtliche Wirkung entfaltet oder sie ähnlich erheblich beeinträchtigt – etwa eine automatische Absage einer Bewerbung oder die Ablehnung eines Vertrags. Solche Entscheidungen brauchen eine menschliche Prüfung. Bei Telefonassistenten, Chatbots oder Dokumentenerfassung stellt sich diese Frage in der Regel nicht, bei Bewerber-Vorauswahl oder Bonitätsprüfung sehr wohl.

Art. 35

Ist eine Datenschutz-Folgenabschätzung nötig?

Eine Datenschutz-Folgenabschätzung (DSFA) nach Art. 35 DSGVO ist erforderlich, wenn eine Verarbeitung voraussichtlich ein hohes Risiko für die Rechte der Betroffenen mit sich bringt; die österreichische Datenschutzbehörde hat dazu eine Liste von Verarbeitungen veröffentlicht, für die eine DSFA verpflichtend ist. Beim KI-Einsatz ist sie eher angezeigt bei umfangreicher Verarbeitung sensibler Daten, systematischer Bewertung von Personen oder Überwachung von Beschäftigten – für einen Chatbot, der Öffnungszeiten beantwortet, in der Regel nicht. Die Einschätzung sollte dokumentiert werden.

Die häufigsten Fehler

Bedrucktes Blatt auf einem Holztisch, eine Zeile mit dickem Strich durchgestrichen, daneben ein Stift

Sieben Fehler, die sich mit einer Richtlinie vermeiden lassen.

  1. Private ChatGPT-Konten für Firmendaten. Kein AVV, unklare Nutzung der Eingaben. → Firmenzugang oder eigene Firmen-KI einrichten.
  2. Kundendaten ungefiltert in KI-Werkzeuge kopieren, obwohl die Aufgabe auch ohne Personenbezug lösbar wäre.
  3. Kein Eintrag im Verarbeitungsverzeichnis. Jede KI-Anwendung mit personenbezogenen Daten gehört in das Verzeichnis nach Art. 30 DSGVO.
  4. Chatbot oder Telefonassistent ohne Hinweis – verstößt gegen DSGVO-Informationspflichten und die Transparenzpflicht des AI Act.
  5. Keine Löschfristen. Chatverläufe und Transkripte sammeln sich unbegrenzt an.
  6. Mitarbeiterdaten ohne Abstimmung. KI-Auswertungen von Arbeitszeiten, Leistungen oder Kommunikation können in Österreich zustimmungspflichtig sein (§§ 96, 96a ArbVG) – mit dem Betriebsrat oder, wo es keinen gibt, mit den Mitarbeitenden.
  7. Keine Regeln für das Team. Ohne KI-Nutzungsrichtlinie entscheidet jede und jeder selbst, was in welches Werkzeug darf.
20 Mio. €Bußgeldrahmen der DSGVO – oder 4 % des weltweiten Jahresumsatzes

Die DSGVO sieht Geldbußen von bis zu 20 Millionen Euro oder 4 % des weltweiten Jahresumsatzes vor, je nachdem, welcher Betrag höher ist. In Österreich ist die Datenschutzbehörde zuständig. Daneben können Betroffene Schadenersatz verlangen.

Checkliste: KI DSGVO-konform einsetzen

Ausgedrucktes Formular mit Ankreuzkästchen und Kugelschreiber auf einer Hobelbank
  • Welche personenbezogenen Daten verarbeitet die Anwendung? Lässt sich der Personenbezug vermeiden?
  • Rechtsgrundlage nach Art. 6 DSGVO festgelegt, bei berechtigtem Interesse Abwägung dokumentiert
  • Auftragsverarbeitungsvertrag mit jedem KI-Anbieter abgeschlossen
  • Training mit Ihren Daten vertraglich ausgeschlossen
  • Verarbeitungsort bekannt, Drittlandübermittlung abgesichert (Angemessenheitsbeschluss oder Standardvertragsklauseln)
  • Eintrag im Verzeichnis der Verarbeitungstätigkeiten (Art. 30)
  • Datenschutzerklärung ergänzt, Hinweis im Chat bzw. Gespräch
  • Transparenzhinweis nach Art. 50 AI Act bei Kundenkontakt
  • Speicherfristen festgelegt und automatisch umgesetzt
  • Keine ausschließlich automatisierten Entscheidungen mit erheblicher Wirkung ohne menschliche Prüfung
  • DSFA-Pflicht geprüft und Ergebnis dokumentiert
  • Bei Mitarbeiterdaten: Zustimmungserfordernisse nach ArbVG geprüft
  • Zugriffsrechte auf das Nötige beschränkt, technische Sicherheitsmaßnahmen (Art. 32) dokumentiert
  • KI-Nutzungsrichtlinie für das Team, Mitarbeitende geschult

Wie wir das in Projekten umsetzen

Jedes Projekt von KI-Tirol beginnt mit einer Datenfluss-Übersicht: welche Daten, welcher Anbieter, welches Land, welche Rechtsgrundlage, welche Speicherfrist, welche Pflichten aus dem AI Act. Diese Übersicht dient Ihnen als Grundlage für das Verarbeitungsverzeichnis und für die Abstimmung mit Ihrer Datenschutzberatung. Wir setzen ausschließlich Anbieter mit AVV und Business-Konditionen ein, bevorzugen Verarbeitung in der EU und sagen offen, wo das technisch nicht möglich ist. Textbausteine für Datenschutzerklärung und KI-Nutzungsrichtlinie liefern wir mit.

Handgezeichnete Datenfluss-Übersicht mit Kästchen und Pfeilen auf einem Holztisch, daneben ein aufgeschlagener Laptop mit dunklem Bildschirm

Häufige Fragen

Ist ChatGPT DSGVO-konform?

Das hängt vom Produkt und der Nutzung ab. Mit einem Business- oder Enterprise-Zugang, Auftragsverarbeitungsvertrag, ausgeschlossenem Training und klaren Regeln, welche Daten eingegeben werden dürfen, ist ein DSGVO-konformer Einsatz möglich. Private Verbraucherkonten sind für personenbezogene Firmendaten nicht geeignet.

Darf ich Kundendaten in eine KI eingeben?

Ja, wenn eine Rechtsgrundlage besteht, der Anbieter als Auftragsverarbeiter vertraglich gebunden ist, die Übermittlung an seinen Standort zulässig ist und die Kundinnen und Kunden über die Verarbeitung informiert werden. Besser ist es, nur die Daten einzugeben, die für die Aufgabe tatsächlich nötig sind.

Brauche ich für KI einen Auftragsverarbeitungsvertrag?

Wenn ein externer KI-Anbieter personenbezogene Daten in Ihrem Auftrag verarbeitet, ja. Der AVV nach Art. 28 DSGVO regelt unter anderem Weisungsbindung, Sicherheit, Unterauftragsverarbeiter und Löschung.

Ist die Datenübermittlung an US-KI-Anbieter erlaubt?

Für US-Unternehmen, die unter dem EU-US Data Privacy Framework zertifiziert sind, besteht seit Juli 2023 ein Angemessenheitsbeschluss, alternativ kommen Standardvertragsklauseln in Frage. Der Beschluss ist rechtlich umstritten; viele Anbieter bieten inzwischen Verarbeitung in der EU an.

Muss ich eine Datenschutz-Folgenabschätzung für KI machen?

Nur wenn die Verarbeitung voraussichtlich ein hohes Risiko für die Betroffenen mit sich bringt, etwa bei umfangreicher Verarbeitung sensibler Daten oder systematischer Bewertung von Personen. Für einfache Anwendungen wie einen Auskunfts-Chatbot ist sie in der Regel nicht erforderlich. Die Einschätzung sollte dokumentiert werden.

Wie hängen DSGVO und EU AI Act zusammen?

Sie gelten nebeneinander. Die DSGVO regelt den Umgang mit personenbezogenen Daten, der AI Act regelt KI-Systeme nach ihrem Risiko. Ein Chatbot muss beide erfüllen: Informationspflichten nach DSGVO und Transparenzpflicht nach AI Act.

Welche Strafen drohen bei Verstößen?

Die DSGVO sieht Geldbußen von bis zu 20 Millionen Euro oder 4 % des weltweiten Jahresumsatzes vor, je nachdem, welcher Betrag höher ist. In Österreich ist die Datenschutzbehörde zuständig. Daneben können Betroffene Schadenersatz verlangen.

Nächster Schritt

Im KI-Check gehen wir Ihr geplantes oder bestehendes KI-Vorhaben anhand dieser Fragen durch und sagen Ihnen, wo nachgeschärft werden muss.

KI-Check vereinbaren

Kontakt

Schildern Sie kurz, worum es geht.

Wir melden uns innerhalb von einem Werktag mit einer Einschätzung — ob und wie KI bei Ihnen hilft. Kostenlos, unverbindlich, kein Newsletter.

Ihre Angaben nutzen wir ausschließlich zur Beantwortung dieser Anfrage. Mit dem Absenden nehmen Sie die Datenschutzerklärung zur Kenntnis.

Anrufen