Ratgeber · Datenschutz

Compliance Check: Welche KI-Tools intern erlaubt sind – und welche Kundenprozesse gefährden

In den meisten Unternehmen breitet sich KI aktuell als Schatten-IT aus. Mitarbeiter nutzen ChatGPT, DeepL oder andere Helfer, um schneller zu arbeiten.

01. Oktober 2026

In den meisten Unternehmen breitet sich KI aktuell als Schatten-IT aus. Mitarbeiter nutzen ChatGPT, DeepL oder andere Helfer, um schneller zu arbeiten. Das echte rechtliche und strategische Risiko entsteht jedoch genau an der Grenze zwischen interner Nutzung und der Verarbeitung von Kundendaten.

Die grüne Zone: Interne Nutzung

Die Nutzung von KI für rein interne Zwecke bietet einen großen Spielraum. Solange ein Mitarbeiter allgemeines Wissen abfragt, neutrale Texte umformuliert, Code-Snippets generieren lässt oder sich in ein neues Thema einliest, ist der Einsatz unkritisch. Solange keine personenbezogenen Daten, keine Geschäftsgeheimnisse und vor allem keine Kundendaten in den Prompt fließen, greifen keine strengen datenschutzrechtlichen Zusatzpflichten.

Die rote Zone: Kundendaten verarbeiten

Sobald ein Prozess jedoch Daten von Kunden oder Mandanten berührt, ändert sich die rechtliche Bewertung fundamental. Wenn Sie die Support-Anfrage eines Kunden (mit Namen, Anliegen und vielleicht Vertragsdetails) in eine öffentliche KI kopieren, um eine Antwort formulieren zu lassen, haben Sie in der Regel ein massives Compliance-Problem.

In diesem Moment greifen:

  • Verarbeitungsverantwortung: Wer verarbeitet die Daten wo?
  • AVV-Pflicht: Sie benötigen zwingend einen Auftragsverarbeitungsvertrag mit dem KI-Anbieter.
  • Subprozessoren & Serverstandort: Werden die Daten in den USA verarbeitet? Werden sie zum Training des Modells verwendet?

Was jetzt zu tun ist: Die Tool-Inventur

Compliance bei KI ist kein reines IT-Thema, sondern eine Führungsaufgabe. Jeder Geschäftsführer muss diese Inventur machen:

  • Welche Tools werden im Haus genutzt?
  • Fließen in diese Tools Daten, die uns nicht gehören (Kundendaten)?
  • Wenn ja: Haben wir einen AVV? Verhindert der Vertrag das Training des Modells mit unseren Daten? Liegen die Server in der EU?

Erst wenn Punkt 3 mit Ja beantwortet ist, darf die KI den Kundenprozess berühren.

Nächster Schritt

Prüfen, ob ein konkreter Vorgang bei Euch geeignet ist.

Prozess-Audit ansehen

Kommentare

Noch keine Kommentare. Sei der erste.

Kommentar schreiben

Konkrete Frage?

Lass uns 30 Minuten darüber reden.