ChatGPT im Unternehmen datenschutzkonform nutzen
Ja, das geht. Ein Verbot von ChatGPT oder vergleichbaren Diensten steht nirgends in der DSGVO. Was sie verlangt, ist Vorarbeit: Bevor der erste Prompt mit Personenbezug abgeschickt wird, sollten Zweck und Rechtsgrundlage bestimmt, ein Vertrag geschlossen und die Drittlandübermittlung geklärt sein, und das so, dass Sie es nachweisen können (Art. 5 Abs. 2 DSGVO). Mit privaten Accounts und einer Rundmail „bitte keine Kundendaten eingeben“ ist es nicht getan. Am meisten bewegen Sie in der Praxis ohnehin beim Prompt selbst, dazu weiter unten mehr.
Die sechs Fragen haben wir bewusst in diese Reihenfolge gebracht. Solange Frage 1 offen ist, lohnt sich der Streit über Frage 4 noch nicht.
Sechs Entscheidungen vor dem ersten Prompt
1. Wofür genau?
Die Datenschutzkonferenz (DSK) erwartet, dass Verantwortliche „explizit festlegen, welche Einsatzfelder für die KI-Anwendung vorgesehen sind und welchem Zweck diese konkret dient“ (Orientierungshilfe KI und Datenschutz vom 06.05.2024, Rn. 1). Mit „Texte schreiben“ kommen Sie da nicht weit, das ist kein Zweck. Ein Zweck wäre etwa „Entwürfe für Antworten auf Standardanfragen im Kundenservice, ohne Kundendaten“.
Schreiben Sie Positiv- und Negativbeispiele auf (Rn. 36). Unserer Erfahrung nach schaut später kaum jemand in die Positivliste, die Negativliste dagegen schon, also werden Sie dort ruhig konkret. Außerdem braucht jeder Verarbeitungsschritt mit Personenbezug eine Rechtsgrundlage (Rn. 9; Art. 6 DSGVO). Behörden haben dabei weniger Spielraum als Unternehmen, weil sich öffentliche Stellen bei der Aufgabenerfüllung nicht auf das berechtigte Interesse stützen können (Art. 6 Abs. 1 UAbs. 2). Was das für die Verwaltung bedeutet, steht im eigenen Ratgeber zu KI in der Verwaltung.
2. Welcher Zugang, mit welchen Voreinstellungen?
Die Geräte und Accounts stellt der Arbeitgeber (DSK Rn. 41). Ein Detail, das oft untergeht: Solange die Anwendung nicht auf eigenen Servern läuft, sollen die Accounts keine Namen einzelner Beschäftigter tragen, die DSK schlägt stattdessen Funktionsadressen vor (Rn. 42). Training mit Ihren Eingaben und den Verlauf schalten Sie gleich bei der Inbetriebnahme ab (Rn. 24, 43). Rechtlich steckt dahinter Art. 25 DSGVO. Praktisch steckt dahinter die Erfahrung, dass eine datenschutzfreundliche Voreinstellung zuverlässiger wirkt als jeder Appell an die Belegschaft.
3. Wer ist Auftragsverarbeiter, und wer arbeitet ihm zu?
Nach der DSK handelt ein Cloud-KI-Anbieter „als verlängerter Arm“ (Rn. 32). Daraus folgt ein Vertrag nach Art. 28 Abs. 3 DSGVO. Den bekommen Sie allerdings nur in einer Vertragsvariante, in der der Anbieter überhaupt als Auftragsverarbeiter auftritt, und bei Verbraucher-Accounts ist das nicht vorgesehen.
Beim Lesen des Vertrags würden wir zuerst auf die Weisungsbindung schauen (lit. a). Sie schließt im Regelfall aus, dass der Anbieter Ihre Daten für eigenes Training verwendet. Bei den Unterauftragsverarbeitern (Abs. 2, Abs. 3 lit. d) lassen Sie sich die aktuelle Liste zeigen und erklären, wie Änderungen angekündigt werden. Bei der Unterstützung für Auskunft und Löschung (Abs. 3 lit. e) reicht vielen Verträgen ein einziger Satz. Das muss nicht schlecht sein, aber fragen Sie trotzdem nach, wer beim Anbieter das im Ernstfall macht und wie lange es dauert.
4. Wohin fließen die Daten?
Ihr Vertragspartner sitzt vielleicht in Dublin oder Amsterdam, verarbeitet werden die Eingaben aber in den USA. Dann ist das eine Drittlandübermittlung (Art. 44 DSGVO), daran ändert die europäische Tochtergesellschaft nichts. Als Grundlage dient in den meisten Fällen das EU-US Data Privacy Framework (Durchführungsbeschluss (EU) 2023/1795). Es hat einen Haken, den man leicht übersieht: Gedeckt sind nur Empfänger, die auf der „Data Privacy Framework List“ stehen, und gemeint ist die Gesellschaft, die die Daten in den USA tatsächlich empfängt. Deren Eintrag suchen Sie heraus, bevor der Nachweis in die Akte wandert. Gibt es keinen, brauchen Sie Standardvertragsklauseln samt Transfer-Folgenabschätzung (Art. 46).
Gegen den Beschluss wurde geklagt, und das EuG hat die Klage am 03.09.2025 abgewiesen (T-553/23, Latombe). Erledigt ist die Sache damit nicht, denn seit dem 31.10.2025 liegt ein Rechtsmittel beim EuGH (C-703/25 P). Weil es keine aufschiebende Wirkung hat, gilt der Beschluss bis auf Weiteres. Vor dem EuGH sind allerdings schon zwei Vorgängerregelungen gescheitert. Halten Sie deshalb schriftlich fest, was Sie tun, wenn das Framework fällt, ob Standardvertragsklauseln oder ein Modell, das in der EU betrieben wird.
Ganz ehrlich: Ein AVV mit einem US-Anbieter mag Ihre Juristen beruhigen. Ihre Kunden und Partner beruhigt er nicht. Sascha Schumann, CEO Myra Security
5. Brauchen Sie eine Datenschutz-Folgenabschätzung?
Art. 35 DSGVO verlangt sie bei voraussichtlich hohem Risiko. Bei KI-Anwendungen wird das nach Einschätzung der DSK „vielfach der Fall sein“ (Rn. 39). Wichtiger als die Frage „ja oder nein“ ist der Zeitpunkt. Die Informationen, die Sie für die DSFA vom Anbieter brauchen, fordern Sie schon bei der Beschaffung ein (Rn. 40), weil Sie sie nach Vertragsschluss erfahrungsgemäß deutlich schwerer bekommen.
6. Woher kommt das Modell?
Hier hat sich der Europäische Datenschutzausschuss festgelegt. Seine Opinion 28/2024 stammt vom 17.12.2024, und sinngemäß steht darin, dass Aufsichtsbehörden berücksichtigen sollen, ob der Verantwortliche, der das Modell einsetzt, geprüft hat, dass es nicht durch rechtswidrige Verarbeitung entstanden ist. Für Sie als Anwender heißt das, dass Sie sich die Herkunft wenigstens einmal ansehen. Wie gründlich, hängt vom Einsatz ab. Bei Marketingentwürfen dürfte eine kurze Notiz zur Dokumentation des Anbieters reichen, bei Personalvorgängen würden wir deutlich mehr erwarten.
Was im Prompt steht, entscheidet
Je weniger Personenbezug in den Eingaben steckt, desto kleiner wird fast jedes Risiko oben (Datenminimierung, Art. 5 Abs. 1 lit. c). Viele versuchen es deshalb mit Schwärzen von Hand, und das bringt erstaunlich wenig. Die DSK: „Um die Eingabe personenbezogener Daten zu vermeiden, reicht es regelmäßig nicht, Namen und Anschriften einer Eingabe zu entfernen“ (Rn. 49). Als Beispiel nennt sie den Prompt „Entwirf ein Arbeitszeugnis im befriedigenden Bereich für einen Kundenberater im Autohaus X.“ Da steht kein Name drin, und trotzdem kann Personenbezug vorliegen (Rn. 50 f.).
Pseudonymisierung nennt Art. 32 Abs. 1 lit. a DSGVO ausdrücklich als Schutzmaßnahme. Als bloße Regel für Beschäftigte hält sie selten lange. Verlässlich wird sie erst, wenn die Technik das vor dem Senden übernimmt.
In Myra AI Workspace haben wir das so gelöst. Bevor eine Anfrage an ein externes Modell geht, ersetzt eine Erkennung, die bei Myra läuft, personenbezogene Daten durch Platzhalter. In der Antwort tauchen die Originalwerte wieder auf. Sie lesen also den echten Namen, während das externe Modell an dieser Stelle nie etwas anderes als einen Platzhalter zu sehen bekommen hat. Mit „Vorschau“ prüfen Sie vor dem Senden, was maskiert wird. Hat die Erkennung etwas übersehen, zum Beispiel einen internen Projektnamen, markieren Sie die Stelle und wählen „Markierten Text maskieren“. Deutsche Kennungen wie IBAN und Steuer-ID erkennt das System mit Prüfsummen-Validierung. Die Maskierung ist in allen Tarifen verfügbar.
Zwei Einschränkungen sollten Sie kennen. Pseudonymisierung ist keine Anonymisierung, und den Kontext aus dem Arbeitszeugnis-Beispiel erkennt kein Masker. Solche Inhalte gehören auf ein Modell, das Ihr Dienstleister selbst betreibt, ohne weiteren Modellanbieter in der Kette. Myra-Modelle laufen auf Myras eigener EU-Infrastruktur. Maskiert wird dort nicht, weil die Daten Myra gar nicht verlassen. Die zweite ist banal: Keine Erkennung findet alles. Wer bei heiklen Texten die Vorschau überspringt, verlässt sich auf eine Wahrscheinlichkeit.
Die Farben neben der Modellauswahl
Neben der Modellauswahl sitzt eine Anzeige in Ampelfarben. Vor dem Senden zeigt sie, was mit personenbezogenen Daten der nächsten Nachricht passiert:
| Farbe | Beschriftung | Was passiert |
|---|---|---|
| Grün | „Lokales Modell“ oder „Lokal + Maskierung“ | Die Anfrage geht an ein Myra-Modell auf Myras eigener EU-Infrastruktur. |
| Gelb | „Datenschutz an“ | Externes Modell; personenbezogene Daten werden vorher durch Platzhalter ersetzt. |
| Rot | „Datenschutz aus“ | Externes Modell ohne Maskierung. Ein Banner warnt: „Daten gehen ohne PII-Schutz an einen externen Anbieter.“ Mit „Automatisch schützen“ schalten Sie die Maskierung zu. |
Wer einen bezahlten Self-Serve-Tarif nutzt, braucht für die Myra-gehosteten Modelle das Add-on „EU-Gov“.
Vorschreiben lässt sich die Maskierung für die ganze Organisation oder für einzelne Projekte („PII-Schutz erforderlich“). Abschalten kann man sie dann nicht mehr. Für Frage 4 interessant: EU-Routing lässt sich so einstellen, dass Anfragen an Anbieter außerhalb der EU vor dem Senden abgelehnt werden. Ab Werk ist das aus.
Checkliste für Ihre Akte
Die Punkte sind so formuliert, wie sie am Ende in Ihrer Dokumentation stehen könnten. Wenn Sie einen davon nicht guten Gewissens unterschreiben würden, wissen Sie, wo noch Arbeit liegt.
- Die Zwecke stehen schriftlich fest. Zur Negativliste gehören ausdrücklich auch Art.-9-Daten und Verschlusssachen (Art. 5 Abs. 1 lit. b DSGVO; DSK Rn. 1, 18, 36, 62).
- Für jeden Verarbeitungsschritt ist eine Rechtsgrundlage bestimmt (Art. 6; DSK Rn. 9). Bei Behörden fällt das berechtigte Interesse dafür weg, siehe oben.
- Niemand arbeitet mit seiner Privatadresse, die Accounts sind dienstlich. Namen tragen sie nur, wenn Sie die Anwendung selbst betreiben (DSK Rn. 41 f.).
- Training mit Eingaben und Verlauf sind abgeschaltet, und zwar in der Administration statt per Bitte an die Nutzer (DSK Rn. 24, 43).
- Der Vertrag nach Art. 28 Abs. 3 ist unterschrieben. Die Unterauftragsverarbeiter hat jemand tatsächlich geprüft (Art. 28 Abs. 2).
- In der Akte liegt entweder der DPF-Eintrag der US-Gesellschaft, die die Daten empfängt, oder es sind Standardvertragsklauseln vereinbart. Was passiert, wenn das Framework fällt, ist als Plan B beschrieben (Art. 44–46).
- Ob eine DSFA nötig ist, hat eine Schwellwertanalyse geklärt, und falls ja, ist sie gemacht. Die Angaben des Anbieters dafür kamen schon bei der Beschaffung (Art. 35; DSK Rn. 39 f.).
- Die Herkunft des Modells ist geprüft, das Ergebnis notiert (EDSA Opinion 28/2024).
- Die Datenschutzbeauftragten sind eingebunden. Ob Betriebs- oder Personalrat mitbestimmen, ist geklärt (DSK Rn. 31, 37).
- Das Verfahren steht im Verzeichnis der Verarbeitungstätigkeiten (Art. 30). Auch die Betroffenenrechte sind geregelt, also Auskunft, Berichtigung und Löschung, und zwar auch für Ausgaben; ein Ausgabefilter ist keine Löschung (DSK Rn. 29).
- Es gibt eine Richtlinie mit Beispielen und eine Schulung dazu (DSK Rn. 36, 46). Wie das ohne Verbotskultur gelingt, steht in Schatten-KI überflüssig machen statt verbieten; zur KI-Kompetenz nach Art. 4 KI-Verordnung siehe EU AI Act.
- Ausgaben mit Personenbezug werden geprüft, bevor jemand sie weiterverwendet, und automatisierte Entscheidungen mit Rechtswirkung kommen nicht vor (Art. 22; DSK Rn. 12, 65).
- Wer mit eigenen Dokumenten chattet, für den gelten die Berechtigungen der Quellen auch im Chat, und eine Löschung erfasst auch den Suchindex (abgeleitet aus der DSK-Orientierungshilfe RAG, Oktober 2025, die die Umsetzung der Betroffenenrechte „im gesamten RAG-System“ anspricht).
- Das Ganze kommt regelmäßig wieder auf den Tisch, auch wenn sich das Recht ändert (DSK Rn. 47).
Die Liste deckt das Recht ab, aber nicht jede technische Lücke. An welchen Stellen Daten bei KI-Nutzung tatsächlich abfließen, haben wir im Beitrag Datenabfluss bei KI-Nutzung verhindern gesammelt. Und wer als Berufsgeheimnisträger arbeitet, hat mit § 203 StGB noch eine zusätzliche Hürde; dazu mehr im Ratgeber für Kanzleien.
Häufige Fragen
Dürfen Mitarbeitende ChatGPT mit ihrem privaten Account dienstlich nutzen?
Nicht, wenn Kundendaten oder andere personenbezogene Inhalte im Spiel sind. Die DSK erwartet, dass der Arbeitgeber Geräte und Accounts stellt (Orientierungshilfe KI vom 06.05.2024, Rn. 41). Gleichzeitig geht dieselbe Orientierungshilfe davon aus, dass in vielen Unternehmen und Behörden längst eigenmächtig genutzt wird (Rn. 36). Wer das ändern will, muss ein freigegebenes Werkzeug anbieten, denn ein Verbot allein bewirkt erfahrungsgemäß wenig.
Reicht es, Namen und Adressen aus dem Prompt zu löschen?
In aller Regel nicht. Die DSK schreibt wörtlich, es reiche „regelmäßig nicht, Namen und Anschriften einer Eingabe zu entfernen“ (Rn. 49). Denken Sie an „die neue Leiterin der Rechtsabteilung, seit März bei uns“: kein Name, und trotzdem weiß jeder im Haus, wer gemeint ist. Kennungen wie IBAN oder Steuer-ID kann eine technische Maskierung abfangen, solche Umschreibungen nicht. Die müssen Sie selbst erkennen.
Ist eine Datenschutz-Folgenabschätzung für ChatGPT Pflicht?
Nicht automatisch, aber oft. Art. 35 DSGVO verlangt sie, wenn voraussichtlich ein hohes Risiko besteht, und das wird nach Einschätzung der DSK bei KI-Anwendungen „vielfach der Fall sein“ (Rn. 39). Wie auch immer Sie entscheiden: Schreiben Sie die Schwellwertanalyse auf. Sonst kann später niemand nachvollziehen, warum Sie eine DSFA gemacht haben oder eben nicht.
Ist die Übermittlung in die USA nach dem EuG-Urteil von 2025 rechtssicher?
Das wird erst der EuGH sagen. Am 03.09.2025 hat das EuG die Klage gegen das EU-US Data Privacy Framework abgewiesen (T-553/23), gegen das Urteil ist aber ein Rechtsmittel anhängig (C-703/25 P, eingelegt am 31.10.2025). Bis dahin können Sie das Framework nutzen, allerdings nur für Empfänger, die auf der DPF-Liste stehen. Wir würden trotzdem nicht ohne dokumentierten Plan B starten.
Quellen
- Verordnung (EU) 2016/679 (DSGVO), EUR-Lex, abgerufen am 11.10.2026
- Durchführungsbeschluss (EU) 2023/1795 (EU-US Data Privacy Framework), EUR-Lex, abgerufen am 11.10.2026
- EuG, Pressemitteilung Nr. 106/25 zum Urteil T-553/23 vom 03.09.2025, abgerufen am 11.10.2026
- Rechtsmittel C-703/25 P, ABl. C/2025/6610, abgerufen am 11.10.2026
- DSK, Orientierungshilfe Künstliche Intelligenz und Datenschutz, 06.05.2024, abgerufen am 11.10.2026
- DSK, Orientierungshilfe generative KI mit RAG-Methode, Oktober 2025, abgerufen am 11.10.2026
- EDSA, Opinion 28/2024 zu KI-Modellen, abgerufen am 11.10.2026
- Europäisches Parlament, Legislative Observatory, Verfahren 2025/0360(COD), abgerufen am 11.10.2026