Kurzantwort: DSGVO-konforme KI-Nutzung im Arbeitsalltag gelingt, wenn Sie wissen, welche Daten wohin fließen, nur das Nötige verarbeiten und Ihrem Team klare Regeln an die Hand geben. Entscheidend ist die tägliche Praxis: keine personenbezogenen oder sensiblen Daten in ungeprüfte Tools, Prompts möglichst ohne Personenbezug formulieren und Ergebnisse vor der Verwendung prüfen. Dieser Leitfaden zeigt, wie das konkret aussieht — die verbindliche Bewertung im Einzelfall gehört zu Ihrem Datenschutzbeauftragten oder Ihrer Rechtsberatung.
Warum Datenschutz im KI-Alltag zuerst kommt
KI-Tools sind nur dann ein Gewinn, wenn ihr Einsatz rechtssicher ist. Datenschutz ist deshalb kein Bremsklotz, sondern Teil einer sauberen Arbeitsweise — und schafft Vertrauen bei Kunden. Das größte Risiko im Alltag ist dabei nicht das Tool selbst, sondern der Umgang damit: die unkontrollierte Eingabe sensibler Daten in ungeprüfte Systeme, oft aus Bequemlichkeit oder Unwissen.
Dieser Leitfaden behandelt den laufenden Betrieb: also die Frage, wie Ihr Team Tag für Tag mit bereits eingeführten KI-Tools arbeitet. Wie Sie neue Tools auswählen, Anbieter prüfen und Auftragsverarbeitungsverträge schließen, beschreiben wir gesondert im Artikel zur Einführung DSGVO-konformer KI-Tools. Kurz gesagt: Dort geht es um das „Welches Tool?“, hier um das „Wie damit arbeiten?“.
Welche Daten dürfen in ein KI-Tool — und welche nicht
Der Grundsatz der Datensparsamkeit ist die wichtigste Alltagsregel: Geben Sie nur die Daten ein, die für die Aufgabe nötig sind. Was das konkret bedeutet, lässt sich in drei Stufen fassen:
- Unkritisch sind in der Regel rein fachliche Inhalte ohne Personenbezug — etwa allgemeine Textentwürfe, Produktbeschreibungen, Code ohne Zugangsdaten oder öffentlich verfügbare Informationen.
- Nur in geprüfte Tools gehören personenbezogene Daten wie Namen, Kontaktdaten oder Kundenhistorien. „Geprüft“ heißt: Der Anbieter verarbeitet nachvollziehbar, ein Auftragsverarbeitungsvertrag liegt vor, und Ihre Daten werden nicht zum Training verwendet.
- Grundsätzlich nichts verloren haben in allgemeinen KI-Tools besonders sensible Daten: Gesundheitsdaten, Gehaltsinformationen, Bewerbungsunterlagen, Betriebsgeheimnisse, Zugangsdaten oder Vertragsdetails von Kunden — es sei denn, das Tool ist ausdrücklich dafür freigegeben und abgesichert.
Hilfreich ist eine einfache Faustregel für das Team: Was Sie nicht an einen unbekannten externen Dienstleister mailen würden, gehört auch nicht ungeprüft in ein KI-Tool.
Prompts ohne Personenbezug formulieren
Viele Aufgaben lassen sich erledigen, ohne dass personenbezogene Daten das Unternehmen verlassen. Der Schlüssel liegt in der Formulierung der Eingabe.
Anonymisieren und Platzhalter nutzen
Ersetzen Sie Namen, Firmen und Kennungen durch neutrale Bezeichnungen, bevor Sie einen Text in ein KI-Tool geben. Aus „Beschwerde von Herrn Müller der Firma X über Rechnung 4711″ wird „Beschwerde eines Kunden über eine Rechnung“. Für die meisten Schreib- und Analyseaufgaben verliert das Ergebnis dadurch nichts an Qualität — die konkreten Angaben fügen Sie erst nach der Ausgabe wieder ein.
Kontext statt Rohdaten
Oft braucht das Modell gar nicht den Originaltext, sondern nur die Aufgabe: „Formuliere eine freundliche Antwort auf eine Reklamation wegen Lieferverzug“ funktioniert ohne jede Kundendaten. Fragen Sie sich vor jeder Eingabe: Braucht das Tool diese Information wirklich, um die Aufgabe zu lösen?
Ausgaben prüfen, bevor sie das Haus verlassen
Zur Alltagspraxis gehört auch die Gegenrichtung: KI liefert Vorschläge, die ein Mensch verantwortet. Prüfen Sie Ergebnisse auf inhaltliche Richtigkeit — und darauf, ob versehentlich interne Informationen in einen Text geraten sind, der nach außen geht.
Interne Regeln, die im Alltag funktionieren
Auftragsverarbeitungsverträge nach Art. 28 DSGVO und klare interne Richtlinien geben Ihrem Team Sicherheit. Damit eine KI-Richtlinie im Alltag gelebt wird, sollte sie kurz sein und konkrete Fragen beantworten: Welche Tools sind freigegeben? Welche Daten dürfen hinein? Wer prüft Ergebnisse vor der Verwendung? An wen wende ich mich im Zweifel?
Als Ausgangspunkt eignet sich diese Praxis-Checkliste:
- Ist geklärt, wo die Daten der freigegebenen Tools verarbeitet werden?
- Liegt für jedes Tool mit Personenbezug ein Auftragsverarbeitungsvertrag vor?
- Gibt es eine interne KI-Richtlinie, die jeder kennt und findet?
- Ist das Team geschult — nicht nur einmalig, sondern bei Bedarf aufgefrischt?
- Werden sensible Daten technisch oder organisatorisch ausgeschlossen?
Wichtig ist auch die Kultur dahinter: Wer eine versehentliche Fehleingabe meldet, sollte Unterstützung bekommen, keine Vorwürfe. Nur so erfahren Sie überhaupt, wo es im Alltag hakt. Und rechnen Sie damit, dass Mitarbeitende auf private Tools ausweichen, wenn die freigegebenen zu umständlich sind — die beste Regel ist die, die den einfachsten erlaubten Weg beschreibt.
Typische Verstöße im Arbeitsalltag — und wie Sie sie vermeiden
Die meisten Datenschutzprobleme mit KI entstehen nicht aus bösem Willen, sondern aus Routine. Diese Muster sehen wir immer wieder:
- Kompletter E-Mail-Verlauf im Prompt: Statt der eigentlichen Frage wird der gesamte Schriftwechsel samt Namen und Kontaktdaten eingefügt. Abhilfe: nur die Aufgabe formulieren, Verlauf anonymisieren.
- Privataccount statt Firmenzugang: Mitarbeitende nutzen die kostenlose Privatversion eines Tools, weil sie sie kennen — ohne Vertragsrahmen und oft mit Trainingsnutzung. Abhilfe: freigegebene Firmenzugänge bereitstellen und kommunizieren.
- Bewerbungen und Personalunterlagen: Lebensläufe oder Beurteilungen werden zur „Zusammenfassung“ hochgeladen. Solche Daten sind besonders schutzwürdig und gehören in der Regel nicht in allgemeine KI-Tools.
- Vertrauliche Dokumente zur Übersetzung oder Korrektur: Verträge oder Kalkulationen landen im Tool, weil es schnell geht. Abhilfe: für solche Aufgaben nur ausdrücklich freigegebene, vertraglich abgesicherte Werkzeuge verwenden.
- Ungeprüfte Übernahme von Ergebnissen: KI-Ausgaben werden ohne Kontrolle an Kunden geschickt. Das ist weniger ein Datenschutz- als ein Qualitätsproblem — aber es untergräbt dasselbe Vertrauen.
Wenn Sie unsicher sind, wo Ihr Unternehmen beim Thema KI und Datenschutz steht, verschafft unser kostenloser KI-Check einen ehrlichen Überblick. Für die Erarbeitung interner Regeln und Schulungen sprechen Sie uns gern an.
Häufige Fragen
Darf ich KI im Unternehmen überhaupt einsetzen?
Ja, mit den richtigen Vorkehrungen. Entscheidend sind Tool-Auswahl, Datensparsamkeit und klare Regeln. Mit diesen Bausteinen wird KI zum sicheren Werkzeug — pauschale Verbote treiben die Nutzung erfahrungsgemäß nur in den unkontrollierten Graubereich.
Was ist das größte Risiko im Alltag?
Die unkontrollierte Eingabe sensibler Daten in ungeprüfte Tools. Genau das verhindern klare Richtlinien, freigegebene Firmenzugänge und ein Team, das weiß, warum die Regeln gelten.
Muss ich jeden Prompt dokumentieren?
Nein, eine Protokollpflicht für einzelne Eingaben besteht in der Regel nicht. Dokumentiert werden sollten die Verarbeitungen als solche — also welche Tools wofür eingesetzt werden — im Verzeichnis der Verarbeitungstätigkeiten. Für den Einzelfall lassen Sie das im Zweifel rechtlich prüfen.
Was tun, wenn versehentlich personenbezogene Daten eingegeben wurden?
Melden Sie den Vorfall intern — je nach Tool lassen sich Eingaben löschen oder beim Anbieter zur Löschung anfordern. Ob eine meldepflichtige Datenschutzverletzung vorliegt, hängt vom Einzelfall ab und sollte mit Datenschutzbeauftragten oder rechtlicher Beratung geklärt werden. Wichtiger als die Einzelreaktion ist, die Ursache abzustellen.
Ergänzend zum Datenschutz behandeln wir die Transparenz- und Urheberrechtsfragen unter KI-Inhalte kennzeichnen.
Passend dazu: Wie Sie diese Vorgaben in eine kurze interne Regel übersetzen, zeigt KI-Richtlinie für Mitarbeiter: Inhalte und Aufbau.
Datenschutzaufsicht und KI-Aufsicht sind zwei getrennte Systeme – wer wofür zuständig ist, steht in KI-Aufsicht: Wer den AI Act in Deutschland prüft.



