Welche KI ist DSGVO-konform?

Keine KI ist von sich aus DSGVO-konform: Es kommt darauf an, welche Version ein Betrieb nutzt und wie. Für einen datenschutzgerechten Einsatz von KI braucht ein Betrieb ein Geschäftskonto statt privater Zugänge, einen Vertrag zur Auftragsverarbeitung, einen Anbieter, der die Eingaben nicht zum Training nutzt, und klare Regeln, was das Team eingeben darf.

Wann ist bei KI-Systemen die DSGVO zu berücksichtigen?

Sobald personenbezogene Daten im Spiel sind: ein Name, eine Adresse, der Inhalt einer Kundenmail. Für jeden Schritt, in dem eine KI solche Daten verarbeitet, braucht es eine Rechtsgrundlage [1]. Namen und Anschriften zu streichen, reicht dabei regelmäßig nicht, weil sich der Bezug zur Person oft aus dem Zusammenhang ergibt [1].

Einen Werbetext für ein Produkt schreiben zu lassen, ist dagegen unproblematisch; heikel wird es, wenn die KI Personen nennen soll, etwa wer sich für das Produkt interessieren könnte. Beide Beispiele stammen aus der Checkliste der Hamburger Datenschutzaufsicht, und deren Grundsatz ist streng: Behält sich ein Anbieter vor, Eingaben für eigene Zwecke zu nutzen, gehören keine personenbezogenen Daten hinein [2]. Die Datenschutzkonferenz, das gemeinsame Gremium der deutschen Aufsichtsbehörden, beschreibt entsprechend Kriterien für die datenschutzkonforme Nutzung von KI, kein Siegel für ein Produkt [1].

Ist ChatGPT DSGVO-konform?

Das hängt von der Version ab. In der privaten Version wird ChatGPT mit den Gesprächen weiter trainiert, solange man das nicht abwählt; nur temporäre Chats fließen nicht ins Training [3]. Für ChatGPT Business, ChatGPT Enterprise und die Schnittstelle sagt OpenAI dagegen zu, Geschäftsdaten standardmäßig nicht zum Training zu nutzen, und schließt auf Antrag über ein Formular einen Vertrag zur Auftragsverarbeitung [4].

Ist Copilot DSGVO-konform?

Wer Copilot mit einem Arbeitskonto nutzt, für den gelten Microsofts Vertrag zur Datenverarbeitung und die Produktbedingungen; Microsoft handelt dann als Auftragsverarbeiter [5]. Eingaben und Antworten werden nicht zum Training der Grundmodelle genutzt, und Microsoft sagt die Einhaltung der EU-Datengrenze zu [5]. Zwei Ausnahmen nennt Microsoft selbst: Websuchen über Bing laufen unter eigenen Bedingungen, mit Microsoft als eigenständigem Verantwortlichen, und Modelle von Anthropic sind derzeit von der EU-Datengrenze ausgenommen [5]. Mit einem privaten Microsoft-Konto gelten andere Bedingungen [6].

Ist Gemini DSGVO-konform?

Im Geschäftskonto von Google Workspace nutzt Google die Daten nicht ohne vorherige Erlaubnis zum Training, und ohne Erlaubnis prüfen auch keine Menschen die Inhalte [7]. Den Vertrag zur Auftragsverarbeitung nehmen Sie in der Admin-Konsole an, falls er nicht schon Teil Ihres Vertrags ist [8]. In der privaten Gemini-App nutzt Google die Aktivitäten dagegen auch zum Training, und einen Teil der Chats lesen Menschen; abschalten lässt sich das in den Aktivitätseinstellungen oder mit temporären Chats [9].

Welche KI ist am besten für Datenschutz?

Eine Rangliste wäre unseriös, denn es kommt auf Version und Einsatz an. Vier Fragen trennen die Angebote:

FrageWorauf es ankommt
Gibt es einen Vertrag zur Auftragsverarbeitung?Bei den Geschäftsversionen von OpenAI, Microsoft, Google, Mistral und Langdock ja [4] [5] [8] [10] [11]. Für private Konten haben wir keinen gefunden.
Wird mit Ihren Eingaben trainiert?In den Geschäftsversionen von ChatGPT, Copilot und Gemini standardmäßig nicht [4] [5] [7]. Bei Mistral trainiert auch die Standardversion, bis man es abschaltet; erst die Enterprise-Version ist von vornherein ausgenommen [12].
Wo liegen die Daten?Mistral speichert standardmäßig in der EU [13], Langdock kann die Anwendung und die meisten Modelle in der EU betreiben [11]. Bei Anbietern aus den USA kommt die Übermittlung dorthin hinzu; das Datenschutzabkommen zwischen der EU und den USA gilt weiter, das Gericht der EU hat die Klage dagegen am 3. September 2025 abgewiesen [14].
Wem gehört das Konto?Dem Betrieb. Arbeitgeber sollen Geräte und Konten stellen, statt dass Beschäftigte mit privaten Zugängen arbeiten [1].

Wie nutze ich KI DSGVO-konform?

Mit freigegebenen Werkzeugen und klaren Regeln, nicht mit einem Verbot. Der Chef hat ChatGPT im Büro untersagt, weil niemand weiß, wohin die Daten gehen. Drei Wochen später sieht er, wie die Auszubildende eine Kundenmail auf ihrem Handy mit KI formuliert, im privaten Konto. Sie will die Arbeit gut machen. Das Verbot hat die Nutzung nicht beendet, nur unsichtbar gemacht.

Das ist kein Einzelfall: In einem Viertel der Unternehmen ab 20 Beschäftigten ist bekannt, dass Mitarbeiter private KI-Werkzeuge für die Arbeit nutzen. Zugang zu generativer KI stellen 26 Prozent bereit, Regeln dafür haben 23 Prozent [15]. Was die Aufsichtsbehörden stattdessen empfehlen:

  1. Geschäftskonten stellen, keine privaten Zugänge [1] [2].
  2. Einen Vertrag zur Auftragsverarbeitung mit dem Anbieter schließen [1].
  3. Das Training mit Ihren Daten ausschließen, per Einstellung oder mit einer Version, die es nicht tut [1] [2].
  4. Festlegen, was hineindarf, und keine Kundendaten in Werkzeuge ohne Vertrag [2].
  5. Ergebnisse prüfen, bevor etwas an Kunden geht [1] [2].
  6. Das Team schulen, damit alle wissen, ob und wie sie KI nutzen dürfen [2].

Klären Sie außerdem vorher, ob eine Datenschutz-Folgenabschätzung nötig ist; beim Einsatz von KI wird das nach der Datenschutzkonferenz vielfach der Fall sein [1].

Genau dafür gibt es unsere KI-Schulung für Ihr Team: an den eigenen Aufgaben des Betriebs, mit der Frage, was hineindarf und was geprüft werden muss, und mit KI-Regeln auf einer Seite. Eine Rechtsberatung ersetzt sie nicht. Wie unser KI-Telefonassistent mit Kundendaten umgeht, steht im Ratgeber zum Datenschutz beim KI-Telefonassistenten; hören können Sie ihn in der Live-Demo, und was er im Betrieb erledigt, zeigt die Seite fürs Handwerk.

Häufige Fragen

Ist lokale KI DSGVO-konform?

Nicht automatisch, aber sie gibt die meiste Kontrolle: Das Modell läuft auf eigener Hardware, und die Eingaben verlassen den Betrieb nicht. Der Preis dafür ist hoch; die bayerische Datenschutzaufsicht verweist auf die beträchtlichen Hardwarekosten [16]. Auch lokal braucht jede Verarbeitung personenbezogener Daten eine Rechtsgrundlage [1].

Was macht ChatGPT mit personenbezogenen Daten?

In der privaten Version können sie ins Training einfließen, solange man das nicht abwählt [3]. In den Geschäftsversionen nutzt OpenAI Geschäftsdaten standardmäßig nicht zum Training, lässt sie aber automatisch durch Klassifikatoren und Sicherheitswerkzeuge laufen [4].

Quellen

  1. Orientierungshilfe Künstliche Intelligenz und Datenschutz, Datenschutzkonferenz, 06.05.2024, abgerufen am 25.09.2026
  2. Checkliste zum Einsatz LLM-basierter Chatbots, Hamburgischer Beauftragter für Datenschutz und Informationsfreiheit, 13.11.2023, abgerufen am 25.09.2026
  3. How your data is used to improve model performance, OpenAI, Stand 13.03.2026, abgerufen am 25.09.2026
  4. Enterprise privacy at OpenAI, OpenAI, Stand 08.01.2026, abgerufen am 25.09.2026
  5. Enterprise data protection in Microsoft Copilot and Microsoft Copilot Chat, Microsoft Learn, Stand 18.08.2026, abgerufen am 25.09.2026
  6. Microsoft Copilot for individuals: your data, privacy, and responsible AI, Microsoft Support, abgerufen am 25.09.2026
  7. Generative AI in Google Workspace Privacy Hub, Google, Stand 14.08.2026, abgerufen am 25.09.2026
  8. Privacy compliance and records for Google Workspace and Cloud Identity, Google, Stand 10.08.2026, abgerufen am 25.09.2026
  9. Gemini Apps Privacy Hub, Google, Stand 24.09.2026, abgerufen am 25.09.2026
  10. Data Processing Addendum, Mistral AI, gültig ab 27.07.2026, abgerufen am 25.09.2026
  11. Security und Data Processing Agreement, Version 2.1, Langdock, abgerufen am 25.09.2026
  12. Can I opt out of my input or output data being used for training?, Mistral AI, abgerufen am 25.09.2026
  13. Where do you store my data or my organization's data?, Mistral AI, Stand 12.08.2026, abgerufen am 25.09.2026
  14. Pressemitteilung Nr. 106/25 zum Urteil T-553/23, Latombe gegen Kommission, Gericht der Europäischen Union, 03.09.2025, abgerufen am 25.09.2026
  15. Beschäftigte nutzen vermehrt Schatten-KI, Bitkom, 604 Unternehmen ab 20 Beschäftigten, 21.10.2025, abgerufen am 25.09.2026
  16. KI & Datenschutz, Bayerisches Landesamt für Datenschutzaufsicht, abgerufen am 25.09.2026