Recht & Sicherheit

KI und Datenschutz: Worauf Betriebe achten müssen

Welche Daten dürfen in ein KI-Werkzeug, welchen Vertrag brauchen Sie und was gilt am KI-Telefon? Die wichtigsten Datenschutzregeln für Betriebe im Überblick.

Montagvormittag in einem Friseursalon in Niederbayern. Beide Friseurinnen haben Kundschaft, das Telefon klingelt zum dritten Mal ins Leere. Die Inhaberin überlegt, ein KI-Telefon einzuführen, das Anrufe annimmt und Termine einträgt. Vorher will sie wissen, was dabei mit Namen, Nummern und Terminwünschen ihrer Kundinnen und Kunden passiert. Dieselbe Frage stellen sich gerade viele Betriebe, von der Bäckerei bis zur Kanzlei.

Stand: Oktober 2026. Gesetze und Hinweise der Behörden entwickeln sich weiter, die geprüften Quellen finden Sie am Ende des Artikels.

Wann der Datenschutz greift

Die Datenschutz-Grundverordnung (DSGVO) gilt, sobald Sie personenbezogene Daten verarbeiten. Gemeint sind alle Angaben, die sich auf einen bestimmten oder bestimmbaren Menschen beziehen (Art. 4 Nr. 1 DSGVO). Dazu zählen Name, Telefonnummer und E-Mail-Adresse, aber auch die Stimme am Telefon oder ein Terminwunsch.

Formuliert eine Bäckerei mit KI den Text für ihr neues Dinkelbrot, sind keine Personen betroffen. Lässt ein Elektrobetrieb ein Angebot für Familie Maier in der Hauptstraße schreiben, sieht es anders aus. Die Datenschutzkonferenz (DSK), das gemeinsame Gremium der Datenschutzaufsichtsbehörden von Bund und Ländern, weist zudem darauf hin, dass es oft nicht genügt, nur den Namen zu entfernen. Aus dem Zusammenhang lässt sich eine Person häufig trotzdem erkennen.

Jede Verarbeitung braucht eine Rechtsgrundlage

Sie dürfen personenbezogene Daten nur verarbeiten, wenn eine Rechtsgrundlage greift, also eine gesetzliche Erlaubnis nach Art. 6 DSGVO. Nimmt ein KI-Telefon einen Terminwunsch auf, stützt sich das meist auf die Anbahnung oder Erfüllung eines Vertrags (Art. 6 Abs. 1 Buchst. b DSGVO). Für andere Zwecke kommen ein berechtigtes Interesse oder eine Einwilligung in Betracht.

Strengere Regeln gelten für besondere Kategorien von Daten wie Gesundheitsdaten (Art. 9 DSGVO). Schildert jemand beim Anruf in der Physiotherapiepraxis seine Rückenschmerzen, ist genau das der Fall.

Der Vertrag mit dem KI-Anbieter

Nutzen Sie einen KI-Dienst aus der Cloud, verarbeitet der Anbieter die Daten meist in Ihrem Auftrag. Dann brauchen Sie einen Auftragsverarbeitungsvertrag, kurz AVV. Darin verpflichtet sich der Dienstleister, die Daten nur nach Ihren Weisungen zu verarbeiten (Art. 28 DSGVO). Der Vertrag regelt u. a. Zweck, Art der Daten, Vertraulichkeit und den Einsatz weiterer Dienstleister.

Das Bayerische Landesamt für Datenschutzaufsicht (BayLDA) rät, dabei besonders auf die Zweckbindung zu achten. Eingaben sind für KI-Anbieter wertvoll, um künftige Modelle zu verbessern. Der Vertrag sollte deshalb klar ausschließen, dass Ihre Kundendaten für eigene Zwecke des Anbieters genutzt werden.

Gratisversion oder Geschäftsversion?

Bei vielen kostenlosen Angeboten für Privatleute fließen Eingaben in das Training der Modelle. OpenAI etwa nutzt nach eigenen Angaben Daten aus den ChatGPT-Versionen für Privatpersonen zum Training, solange man das in den Einstellungen nicht abschaltet. Für ChatGPT Business, Enterprise und die Programmierschnittstelle (API) gilt das standardmäßig nicht. Dort bietet OpenAI auch einen AVV an.

Die DSK empfiehlt, Beschäftigten dienstliche Konten bereitzustellen. Dort sollte von Anfang an eingestellt sein, dass Eingaben weder zum Training dienen noch über die Sitzung hinaus im Verlauf gespeichert werden.

Datenübermittlung in die USA

Viele KI-Dienste stammen von US-Unternehmen. Übermitteln Sie Daten in ein Drittland, also in einen Staat außerhalb der EU und des Europäischen Wirtschaftsraums, gelten zusätzliche Regeln (Art. 44 ff. DSGVO). Für die USA hat die EU-Kommission am 10. Juli 2023 einen Angemessenheitsbeschluss zum EU-US Data Privacy Framework erlassen. Mit einem solchen Beschluss bestätigt die Kommission ein angemessenes Datenschutzniveau, hier für US-Unternehmen, die sich nach diesem Rahmen zertifiziert haben.

Im Oktober 2026 gilt der Beschluss. Er ist aber umstritten. Das Gericht der EU hat eine Klage dagegen im September 2025 abgewiesen, gegen dieses Urteil wurde Ende Oktober 2025 Rechtsmittel beim Gerichtshof der EU eingelegt. Prüfen Sie deshalb, ob Ihr Anbieter zertifiziert ist. Fragen Sie außerdem, welche Absicherung greift, falls der Beschluss fällt. Üblich sind Standardvertragsklauseln, also Vertragsmuster der EU-Kommission.

Server in der EU und lokale Modelle

Weniger Fragen stellen sich, wenn die Daten in Rechenzentren in der EU bleiben. Prüfen Sie trotzdem die Liste der weiteren Dienstleister, denn auch dort können Drittländer auftauchen. Noch weiter geht ein lokales Modell, das auf einem Rechner in Ihrem eigenen Netz läuft. Die DSK hält solche technisch geschlossenen Systeme aus Datenschutzsicht für vorzugswürdig. Eine Digitale Fachkraft lässt sich zum Beispiel auf diese Weise betreiben. Die DSGVO gilt auch dann, die Daten verlassen aber Ihr Haus nicht.

Informieren Sie Ihre Kundschaft

Wer Daten erhebt, muss die Betroffenen informieren (Art. 13 DSGVO). Dazu gehören Zweck, Rechtsgrundlage, Empfänger, Speicherdauer und eine etwaige Übermittlung in Drittländer. Setzen Sie einen KI-Dienst ein, gehört das in Ihre Datenschutzhinweise. Passen Sie also die Datenschutzerklärung auf Ihrer Website an, bevor das neue System startet.

Sonderfall KI-Telefon

Beim KI-Telefon erheben Sie Daten direkt im Gespräch. An den Anfang gehört deshalb eine kurze Ansage, etwa „Sie sprechen mit der KI-Assistenz vom Salon am Markt. Wir verarbeiten Ihre Angaben zur Terminvergabe. Mehr zum Datenschutz und zu Ihren Rechten finden Sie auf unserer Website.“ Nach den Transparenz-Leitlinien der europäischen Datenschutzbehörden ist am Telefon eine solche gestufte Information möglich. Die wichtigsten Punkte nennen Sie im Gespräch, den Rest stellen Sie leicht auffindbar bereit.

Seit dem 2. August 2026 verlangt auch die KI-Verordnung, dass Menschen erfahren, wenn sie mit einer KI sprechen, sofern das nicht offensichtlich ist (Art. 50 Abs. 1). Diese Pflicht richtet sich an den Anbieter des Systems. Achten Sie trotzdem darauf, dass die Ansage aktiv ist. Mehr dazu lesen Sie im Artikel Die EU-KI-Verordnung einfach erklärt.

Vorsicht bei Aufzeichnungen. Wer das nichtöffentlich gesprochene Wort eines anderen unbefugt auf einen Tonträger aufnimmt, macht sich nach § 201 StGB strafbar. Befugt ist die Aufnahme vor allem dann, wenn die Anrufenden eingewilligt haben. Speichert Ihr System Tonaufnahmen, fragen Sie deshalb vorher ausdrücklich nach. Auch ein Transkript, also die schriftliche Abschrift des Gesprächs, enthält personenbezogene Daten. Kündigen Sie es an, speichern Sie nur das Nötige und legen Sie Löschfristen fest. Wer nicht mit einer KI sprechen möchte, sollte eine Alternative haben, etwa eine Rückrufbitte.

Keine Entscheidung allein durch die Maschine

Nach Art. 22 DSGVO dürfen Menschen grundsätzlich keiner Entscheidung unterworfen werden, die ausschließlich automatisiert fällt und rechtliche Wirkung hat oder sie ähnlich erheblich beeinträchtigt. Die DSK nennt als Beispiel eine KI, die alle Bewerbungen auswertet und selbstständig zu Vorstellungsgesprächen einlädt. Das wäre ein Verstoß. Der Mensch braucht echten Entscheidungsspielraum, eine bloß formale Freigabe reicht nicht.

Beschäftigte und Betriebsrat

Auch die Daten Ihrer Mitarbeitenden sind geschützt. Eine Einwilligung von Beschäftigten trägt wegen der Abhängigkeit im Arbeitsverhältnis nur eingeschränkt. Hat Ihr Betrieb einen Betriebsrat, müssen Sie ihn schon bei der Planung über den Einsatz von KI unterrichten (§ 90 Abs. 1 Nr. 3 BetrVG). Kann ein KI-Werkzeug Verhalten oder Leistung der Beschäftigten überwachen, etwa weil es protokolliert, wer was eingibt, kann zudem ein Mitbestimmungsrecht bestehen (§ 87 Abs. 1 Nr. 6 BetrVG). In Stadtverwaltungen und anderen Behörden gilt das Personalvertretungsrecht, in Bayern etwa Art. 75a BayPVG.

Wann eine Datenschutz-Folgenabschätzung nötig ist

Birgt eine Verarbeitung voraussichtlich ein hohes Risiko, verlangt Art. 35 DSGVO vorab eine Datenschutz-Folgenabschätzung (DSFA), also eine dokumentierte Prüfung der Risiken und Schutzmaßnahmen. Nicht jeder KI-Einsatz fällt darunter. Für eine Rede, die Sie mit KI entwerfen, braucht es nach Ansicht des BayLDA keine DSFA. Anders sieht es aus, wenn eine KI wie ein Chatbot mit Betroffenen interagiert oder Bewerbungen vorsortiert.

Die Liste der deutschen Aufsichtsbehörden, für welche Verarbeitungen eine DSFA Pflicht ist, nennt ausdrücklich KI im Kundensupport, die im Gespräch personenbezogene Daten verarbeitet. Bei einem KI-Telefon oder einem Chatbot auf der Website sollten Sie deshalb mit einer DSFA rechnen. Ihr Auftragsverarbeiter muss Sie dabei unterstützen (Art. 28 Abs. 3 DSGVO).

Schweigepflicht in Praxen und Kanzleien

Eine Kanzlei möchte Schriftsätze mit KI vorbereiten, eine Hausarztpraxis Arztbriefe. Beide gehören zu den Berufsgeheimnisträgern, also zu Berufen mit gesetzlicher Schweigepflicht. Wer etwa als Ärztin, Anwalt oder Steuerberaterin ein anvertrautes Geheimnis unbefugt offenbart, macht sich nach § 203 StGB strafbar. Externe Dienstleister dürfen Geheimnisse nur erhalten, soweit das für ihre Leistung erforderlich ist. Zudem müssen Sie dafür sorgen, dass diese zur Geheimhaltung verpflichtet sind (§ 203 Abs. 3 und 4 StGB).

Für Anwältinnen und Anwälte regelt § 43e BRAO die Einzelheiten, etwa einen Vertrag in Textform mit Verschwiegenheitspflicht und einen vergleichbaren Geheimnisschutz bei Diensten im Ausland. In Praxen kommen die strengen Regeln für Gesundheitsdaten hinzu. Mandanten- und Patientendaten gehören deshalb nie in Gratis-Werkzeuge. Nutzen Sie Systeme mit passendem Vertrag oder ein lokales Modell. Ersetzen Sie Namen durch Platzhalter, wo das möglich ist.

Checkliste für den Start

  1. Klären Sie, welche Daten in die KI fließen und ob Gesundheitsdaten oder andere besonders geschützte Angaben dabei sind.
  2. Wählen Sie eine Geschäftsversion, schließen Sie einen AVV ab und stellen Sie sicher, dass Ihre Eingaben nicht zum Training dienen.
  3. Prüfen Sie, wo die Daten verarbeitet werden. Bei US-Anbietern achten Sie auf die Zertifizierung nach dem Data Privacy Framework oder auf Standardvertragsklauseln.
  4. Ergänzen Sie Ihre Datenschutzhinweise und beim KI-Telefon die Ansage zu Gesprächsbeginn.
  5. Zeichnen Sie Gespräche nur mit Einwilligung auf und legen Sie Löschfristen fest.
  6. Prüfen Sie, ob eine DSFA nötig ist, und nehmen Sie die Anwendung in Ihr Verzeichnis der Verarbeitungstätigkeiten auf.
  7. Regeln Sie intern, welche Werkzeuge erlaubt sind, schulen Sie Ihr Team und beziehen Sie Betriebsrat oder Personalrat früh ein.
  8. Lassen Sie Entscheidungen über Menschen von Menschen treffen.

Fazit

Datenschutz ist kein Grund, auf KI zu verzichten. Mit einer Geschäftsversion, einem sauberen Vertrag, klaren Hinweisen und etwas Dokumentation lässt sich KI in den meisten Betrieben datenschutzgerecht einsetzen. Wie das für Ihren Betrieb konkret aussieht, besprechen wir gern in einem kostenlosen Erstgespräch.

Quellen

Passende Leistungen

Das übernehmen wir für Sie.

Weiterlesen

Das könnte Sie auch interessieren.

Alle Artikel
Andreas Scheller Ihr Ansprechpartner

Lassen Sie uns über Ihren Betrieb sprechen.

Im kostenlosen Erstgespräch finden wir heraus, welche Aufgabe die KI bei Ihnen zuerst übernehmen kann. Rund 30 Minuten, unverbindlich, persönlich mit Andreas Scheller.