Ratgeber
Datenschutz und KI-Compliance selbst machen oder machen lassen?
Vieles rund um Datenschutz und KI-Compliance lässt sich selbst bauen — die Frage ist, ob es sich rechnet. Wann Eigenleistung sinnvoll ist, wo die Grenze liegt und welcher Weg der teuerste ist.
Datenschutz und KI-Compliance selbst zu bauen lohnt sich, wenn das Vorhaben klein bleibt, jemand im Betrieb Zeit dafür hat und niemand darauf angewiesen ist, dass es an einem bestimmten Tag läuft. Sobald andere Systeme mitspielen müssen oder jemand haftet, wenn es ausfällt, ist externe Umsetzung meist günstiger — der teuerste Weg ist der halb fertige.
01 — Eigenleistung
Selbst machen oder machen lassen?
- Selbst machen ist sinnvoll, wenn jemand im Betrieb die Zeit und das Interesse dafür hat, das Vorhaben klein bleibt und niemand darauf angewiesen ist, dass es an einem bestimmten Tag läuft.
- Fertige Baukästen bringen euch schnell zu einem ersten Ergebnis, stoßen aber dort an Grenzen, wo eigene Abläufe, eigene Daten oder Anbindungen an bestehende Systeme ins Spiel kommen.
- Machen lassen lohnt sich, sobald Datenschutz und KI-Compliance mit anderen Systemen sprechen muss, sobald jemand haftbar ist, wenn es nicht funktioniert, oder sobald der interne Aufwand teurer wird als die externe Umsetzung.
- Der teuerste Weg ist der halbe: monatelang nebenbei selbst gebaut, dann abgebrochen und extern neu gemacht. Wer sich für Eigenleistung entscheidet, sollte ein Zeitbudget und einen Abbruchpunkt festlegen.
- Mischform: Konzept und Einrichtung extern, Pflege intern. Das ist bei Datenschutz und KI-Compliance häufig der wirtschaftlichste Weg — vorausgesetzt, die Übergabe ist dokumentiert.
02 — Voraussetzungen
Was ihr für KI-Compliance braucht
- Einen klar benannten Anlass. Nicht „wir sollten mal etwas mit KI machen", sondern ein Ablauf, der heute nachweislich Zeit oder Aufträge kostet.
- Vorhandene Inhalte oder Daten. Datenschutz und KI-Compliance arbeitet mit dem, was da ist. Je vollständiger die Ausgangslage, desto kürzer die Einrichtung.
- Zugriff auf die betroffenen Systeme. Wer die Zugänge verwaltet, gehört von Anfang an eingebunden — das ist erfahrungsgemäß der häufigste Verzögerungsgrund.
- Eine entscheidungsbefugte Ansprechperson. Eine, nicht drei.
- Bereitschaft, nach dem Start nachzuschärfen. Die ersten Wochen im echten Betrieb zeigen, was im Konzept gefehlt hat. Das ist normal und eingeplant.
03 — Rechnung
So rechnet man es aus
Vier Zahlen genügen: Wie oft kommt der Ablauf vor? Wie lange dauert er? Was kostet eine Stunde intern? Und was kostet die Lösung — einmalig plus Betrieb über drei Jahre?
Ein Beispiel: Ein Ablauf, der wöchentlich zweimal vorkommt und jeweils 40 Minuten dauert, bindet im Jahr rund 69 Stunden. Bei einem internen Stundensatz von 45 Euro sind das etwa 3.100 Euro jährlich, die dort gebunden sind. Senkt eine Lösung diesen Aufwand um zwei Drittel, amortisiert sie sich — abhängig vom tatsächlichen Angebot — oft innerhalb von ein bis zwei Jahren. Den genauen Wert für euren Fall nennen wir nach dem Erstgespräch.
Diese Rechnung ist bewusst konservativ: Sie berücksichtigt nur die eingesparte Zeit, nicht die vermiedenen Fehler und nicht die Aufträge, die durch schnellere Reaktion zustande kommen. In der Praxis liegt der Nutzen meist höher — aber man sollte nicht damit rechnen, bevor man es gemessen hat.
04 — Fragen
Häufige Fragen
Reicht eine mündliche Absprache im Team statt einer schriftlichen Richtlinie?
Nein, im Streitfall oder bei einer Prüfung zählt nur, was dokumentiert ist. Eine kurze schriftliche Richtlinie schützt außerdem neue Mitarbeitende, die die mündliche Absprache nie gehört haben.
Dürfen wir Kundendaten in ChatGPT eingeben?
In der kostenlosen Variante ohne vertragliche Absicherung: nein. Mit einem Geschäftszugang, Auftragsverarbeitungsvertrag und ausgeschlossenem Training kann es zulässig sein — abhängig davon, um welche Daten es geht. Genau diese Unterscheidung gehört in die Nutzungsrichtlinie, weil sie im Alltag ständig relevant wird.
Gilt das auch für Einzelunternehmen?
Ja. Der AI Act unterscheidet nicht nach Unternehmensgröße, sondern nach Einsatzzweck und Risiko. Wer einen Chatbot auf der Website hat, ist betroffen — unabhängig davon, ob eine oder hundert Personen im Betrieb arbeiten.
Brauchen wir eine Datenschutz-Folgenabschätzung?
Nicht generell. Sie wird nötig, wenn die Verarbeitung voraussichtlich ein hohes Risiko für Betroffene bedeutet — etwa bei umfangreicher Profilbildung. Für einen FAQ-Chatbot auf der Website ist sie üblicherweise nicht erforderlich. Wir prüfen das im Einzelfall und halten das Ergebnis schriftlich fest.
Wie oft muss die Bestandsaufnahme aktualisiert werden?
Immer, wenn ein neues Werkzeug eingeführt wird oder sich der Einsatzzweck eines bestehenden ändert. Eine jährliche Überprüfung als Mindestintervall ist sinnvoll, auch ohne konkreten Anlass.
Was, wenn wir mehrere KI-Werkzeuge unterschiedlicher Anbieter nutzen?
Jedes Werkzeug wird einzeln bewertet — Anbieter, Datenverarbeitung und Risikoklasse unterscheiden sich. Die Nutzungsrichtlinie fasst die Ergebnisse zusammen, damit niemand jedes Werkzeug einzeln nachschlagen muss.
Was verlangt der EU AI Act konkret von uns?
Für die meisten Betriebe geht es um zwei Dinge: Transparenz und Kompetenz. Transparenz heißt, dass Menschen erkennen müssen, wenn sie mit einem KI-System sprechen oder KI-generierte Inhalte sehen — das gilt seit August 2026. Kompetenz heißt, dass die Personen, die solche Systeme einsetzen, dafür ausreichend geschult sind. Beides ist dokumentierbar und mit überschaubarem Aufwand erfüllbar.
05 — Entscheidung
Wie ihr weiterkommt
Der günstigste nächste Schritt ist ein Gespräch, kein Angebot. Zwanzig Minuten reichen meist, um zu klären, ob ein Vorhaben Sinn hat, in welchem Rahmen es liegt und ob wir die Richtigen dafür sind.
Falls nicht, sagen wir das. Ein ehrliches Nein kostet weniger als ein Projekt, das man nach drei Monaten abbricht — für beide Seiten.
99 — Weiter
Passende Seiten
- Datenschutz und KI-Compliance — Übersicht
- Datenschutz und KI-Compliance — Checkliste
- Datenschutz und KI-Compliance — Alternativen
- Datenschutz und KI-Compliance — Praxisbeispiele
- Datenschutz und KI-Compliance — Einführung
- Datenschutz und KI-Compliance — Ablauf
- Datenschutz und KI-Compliance — Förderung
- Datenschutz und KI-Compliance — Kleine Betriebe
- KI-Beratung
- KI-Schulung
- KI-Chatbot
- Alle Ratgeber
Datenschutz und KI-Compliance nach Region
Nächster Schritt
Reden wir kurz darüber, ob sich das bei euch rechnet.
Ein Gespräch von zwanzig Minuten reicht meistens, um zu klären, ob ein Projekt Sinn hat. Wenn nicht, sagen wir das — das ist billiger für beide Seiten als ein Angebot, das niemand braucht.