Ratgeber

Datenschutz und KI-Compliance 2026: was sich geändert hat

Was bei Datenschutz und KI-Compliance im Jahr 2026 anders ist als noch vor zwei Jahren — rechtlich, technisch und in Bezug darauf, was sich für kleine Betriebe tatsächlich rechnet.

Angebot nach Anfrage3 bis 5 WochenStand 2026
Kurz gesagt

Bei Datenschutz und KI-Compliance haben sich 2026 zwei Dinge geändert: Die Transparenzpflichten des EU AI Act sind seit August wirksam, und die Suche beantwortet immer mehr Fragen direkt in den Ergebnissen. Technisch ist vor allem die Zuverlässigkeit gestiegen — was nicht heißt, dass jedes Vorhaben sinnvoll ist.

01 — Aktuell

Was sich zuletzt geändert hat

Zwei Entwicklungen prägen 2026 die Entscheidung: Erstens sind die Transparenzpflichten des EU AI Act seit August wirksam — wer mit einem KI-System kommuniziert, muss das erkennen können. Zweitens beantwortet die Suche selbst immer mehr Fragen direkt, was den Wert einer eigenen, gut auffindbaren Informationsquelle verändert.

Für Datenschutz und KI-Compliance bedeutet das praktisch: Kennzeichnung ist Pflicht und kein Stilmittel, und die Inhalte, mit denen das System arbeitet, sind dieselben, die auch in Suchergebnissen und generierten Antworten zitiert werden. Wer sie einmal sauber aufbereitet, nutzt sie doppelt.

Technisch hat sich vor allem die Zuverlässigkeit verbessert. Was vor zwei Jahren noch ein Experiment war, ist heute in vielen Fällen eine planbare Umsetzung — was nicht heißt, dass jedes Vorhaben sinnvoll ist.

02 — Rechtslage

EU AI Act: was gilt

Seit August 2026 gelten die Transparenzpflichten aus Artikel 50 des EU AI Act: Wer direkt mit einem KI-System kommuniziert, muss das erkennen können. Die Kennzeichnung bauen wir standardmäßig ein.

Der AI Act unterscheidet nicht nach Unternehmensgröße: Ein Einzelunternehmen mit einem KI-System im Kundenkontakt ist genauso betroffen wie ein Konzern. Maßgeblich sind Einsatzzweck und Risiko, nicht die Mitarbeiterzahl.

Dazu kommt die Pflicht, für ausreichende KI-Kompetenz der damit befassten Personen zu sorgen. Das ist keine Prüfungspflicht, sollte aber dokumentiert sein — eine Schulung mit Teilnehmerliste ist der einfachste Nachweis.

03 — Nutzen

Was es tatsächlich bringt

  • Zeit, die woanders fehlt. KI-Werkzeuge werden längst benutzt, meist ohne Regeln. Das ist ein Datenschutzrisiko und seit dem EU AI Act auch ein Compliance-Thema.
  • Gleichbleibende Qualität. Ein System hat keinen schlechten Tag und vergisst keinen Schritt — unabhängig davon, wer gerade im Haus ist.
  • Nachvollziehbarkeit. Was automatisiert läuft, ist dokumentiert. Das hilft bei Übergaben, Urlaubsvertretung und im Streitfall.
  • Erreichbarkeit außerhalb der Geschäftszeiten. Ein erheblicher Teil der Anfragen entsteht abends und am Wochenende — dort, wo bisher niemand antwortet.
  • Ein Nebeneffekt, den kaum jemand einplant: Beim Aufsetzen fällt regelmäßig auf, dass Abläufe im Betrieb unklar geregelt sind. Das zu klären ist oft wertvoller als die Automatisierung selbst.

04 — Fragen

Häufige Fragen

Was verlangt der EU AI Act konkret von uns?

Für die meisten Betriebe geht es um zwei Dinge: Transparenz und Kompetenz. Transparenz heißt, dass Menschen erkennen müssen, wenn sie mit einem KI-System sprechen oder KI-generierte Inhalte sehen — das gilt seit August 2026. Kompetenz heißt, dass die Personen, die solche Systeme einsetzen, dafür ausreichend geschult sind. Beides ist dokumentierbar und mit überschaubarem Aufwand erfüllbar.

Brauchen wir eine Datenschutz-Folgenabschätzung?

Nicht generell. Sie wird nötig, wenn die Verarbeitung voraussichtlich ein hohes Risiko für Betroffene bedeutet — etwa bei umfangreicher Profilbildung. Für einen FAQ-Chatbot auf der Website ist sie üblicherweise nicht erforderlich. Wir prüfen das im Einzelfall und halten das Ergebnis schriftlich fest.

Reicht eine mündliche Absprache im Team statt einer schriftlichen Richtlinie?

Nein, im Streitfall oder bei einer Prüfung zählt nur, was dokumentiert ist. Eine kurze schriftliche Richtlinie schützt außerdem neue Mitarbeitende, die die mündliche Absprache nie gehört haben.

Was, wenn wir mehrere KI-Werkzeuge unterschiedlicher Anbieter nutzen?

Jedes Werkzeug wird einzeln bewertet — Anbieter, Datenverarbeitung und Risikoklasse unterscheiden sich. Die Nutzungsrichtlinie fasst die Ergebnisse zusammen, damit niemand jedes Werkzeug einzeln nachschlagen muss.

Wie oft muss die Bestandsaufnahme aktualisiert werden?

Immer, wenn ein neues Werkzeug eingeführt wird oder sich der Einsatzzweck eines bestehenden ändert. Eine jährliche Überprüfung als Mindestintervall ist sinnvoll, auch ohne konkreten Anlass.

Gilt das auch für Einzelunternehmen?

Ja. Der AI Act unterscheidet nicht nach Unternehmensgröße, sondern nach Einsatzzweck und Risiko. Wer einen Chatbot auf der Website hat, ist betroffen — unabhängig davon, ob eine oder hundert Personen im Betrieb arbeiten.

Dürfen wir Kundendaten in ChatGPT eingeben?

In der kostenlosen Variante ohne vertragliche Absicherung: nein. Mit einem Geschäftszugang, Auftragsverarbeitungsvertrag und ausgeschlossenem Training kann es zulässig sein — abhängig davon, um welche Daten es geht. Genau diese Unterscheidung gehört in die Nutzungsrichtlinie, weil sie im Alltag ständig relevant wird.

Nächster Schritt

Reden wir kurz darüber, ob sich das bei euch rechnet.

Ein Gespräch von zwanzig Minuten reicht meistens, um zu klären, ob ein Projekt Sinn hat. Wenn nicht, sagen wir das — das ist billiger für beide Seiten als ein Angebot, das niemand braucht.