Ratgeber
Datenschutz und KI-Compliance: womit anfangen, ohne sich zu verzetteln
Der häufigste Fehler beim Einstieg ist nicht die falsche Technik, sondern der falsche erste Schritt. Eine Reihenfolge, die sich in kleinen Betrieben bewährt hat.
Der Einstieg in Datenschutz und KI-Compliance beginnt nicht mit der Technik, sondern mit einer Woche Mitschreiben: Was wiederholt sich, was kostet am meisten Zeit. Danach ein einziger, klar abgegrenzter Ablauf mit messbarem Ziel — erst mit klarem Umfang werden Angebote überhaupt vergleichbar.
01 — Einstieg
Womit man anfängt
Den Engpass benennen
Nicht das Interessanteste, sondern das, was am meisten Zeit kostet. Eine Woche mitschreiben, was sich wiederholt, liefert eine realistischere Liste als jeder Workshop.
Klein abgrenzen
Ein Ablauf, ein messbares Ziel. Was funktioniert, wird erweitert — was nicht, kostet wenig.
Die Ausgangslage sichten
Welche Inhalte, Daten und Zugänge sind vorhanden. Bei Datenschutz und KI-Compliance ist das der Faktor, der Aufwand und Laufzeit am stärksten beeinflusst.
Entscheiden, wer zuständig ist
Für die Einführung und für den Betrieb danach. Ohne diese Festlegung veraltet jedes System.
Erst dann Angebote einholen
Mit klarem Umfang werden Angebote vergleichbar. Ohne ihn bekommt man Zahlen, die nichts miteinander zu tun haben.
02 — Passung
Wann es sich lohnt
- Der betroffene Ablauf kommt mindestens wöchentlich vor.
- Er folgt Regeln, die man aufschreiben kann — auch wenn es Ausnahmen gibt.
- Er ist heute Handarbeit, die niemand gerne macht.
- Es gibt eine Person, die entscheidet, und nicht drei, die sich abstimmen müssen.
- Ihr könnt benennen, woran ihr merken würdet, dass es funktioniert hat.
03 — Checkliste
Vor dem ersten Angebot klären
- Was soll besser werden? In einem Satz, ohne Fachbegriffe.
- Woran merkt ihr es? Eine Zahl, die sich ändern soll.
- Wer entscheidet? Eine Person, nicht ein Gremium.
- Welches Budget steht zur Verfügung? Ein Rahmen genügt — er macht Angebote vergleichbar statt beliebig.
- Bis wann? Und woran hängt der Termin.
- Welche Systeme sind betroffen? Und wer hat dort Zugang.
- Was habt ihr schon? Inhalte, Daten, Vorarbeiten — das senkt den Preis.
04 — Fragen
Häufige Fragen
Reicht eine mündliche Absprache im Team statt einer schriftlichen Richtlinie?
Nein, im Streitfall oder bei einer Prüfung zählt nur, was dokumentiert ist. Eine kurze schriftliche Richtlinie schützt außerdem neue Mitarbeitende, die die mündliche Absprache nie gehört haben.
Müssen KI-generierte Texte gekennzeichnet werden?
Bei Inhalten, die veröffentlicht werden und synthetisch erzeugt oder wesentlich verändert wurden, ja. Rein interne Nutzung — Recherche, Entwürfe, Zusammenfassungen — löst diese Pflicht in der Regel nicht aus.
Brauchen wir eine Datenschutz-Folgenabschätzung?
Nicht generell. Sie wird nötig, wenn die Verarbeitung voraussichtlich ein hohes Risiko für Betroffene bedeutet — etwa bei umfangreicher Profilbildung. Für einen FAQ-Chatbot auf der Website ist sie üblicherweise nicht erforderlich. Wir prüfen das im Einzelfall und halten das Ergebnis schriftlich fest.
Wie oft muss die Bestandsaufnahme aktualisiert werden?
Immer, wenn ein neues Werkzeug eingeführt wird oder sich der Einsatzzweck eines bestehenden ändert. Eine jährliche Überprüfung als Mindestintervall ist sinnvoll, auch ohne konkreten Anlass.
Dürfen wir Kundendaten in ChatGPT eingeben?
In der kostenlosen Variante ohne vertragliche Absicherung: nein. Mit einem Geschäftszugang, Auftragsverarbeitungsvertrag und ausgeschlossenem Training kann es zulässig sein — abhängig davon, um welche Daten es geht. Genau diese Unterscheidung gehört in die Nutzungsrichtlinie, weil sie im Alltag ständig relevant wird.
Was, wenn wir mehrere KI-Werkzeuge unterschiedlicher Anbieter nutzen?
Jedes Werkzeug wird einzeln bewertet — Anbieter, Datenverarbeitung und Risikoklasse unterscheiden sich. Die Nutzungsrichtlinie fasst die Ergebnisse zusammen, damit niemand jedes Werkzeug einzeln nachschlagen muss.
Gilt das auch für Einzelunternehmen?
Ja. Der AI Act unterscheidet nicht nach Unternehmensgröße, sondern nach Einsatzzweck und Risiko. Wer einen Chatbot auf der Website hat, ist betroffen — unabhängig davon, ob eine oder hundert Personen im Betrieb arbeiten.
99 — Weiter
Passende Seiten
- Datenschutz und KI-Compliance — Übersicht
- Datenschutz und KI-Compliance — Dauer
- Datenschutz und KI-Compliance — Vertrag und Eigentum
- Datenschutz und KI-Compliance — Datenschutz
- Datenschutz und KI-Compliance — Laufender Betrieb
- Datenschutz und KI-Compliance — Typische Fehler
- Datenschutz und KI-Compliance — Praxisbeispiele
- Datenschutz und KI-Compliance — KI-Kennzeichnung
- KI-Beratung
- KI-Schulung
- KI-Chatbot
- Alle Ratgeber
Datenschutz und KI-Compliance nach Region
Nächster Schritt
Erste Einschätzung, ohne Verpflichtung.
Beschreibt kurz, worum es geht. Ihr bekommt eine ehrliche Antwort dazu, was realistisch ist und was es ungefähr kostet.