Ratgeber
Wie lange dauert KI-Compliance? Realistischer Zeitplan
Ein Projekt zum Thema Datenschutz und KI-Compliance ist kein Wochenendvorhaben, aber auch kein Halbjahresprojekt. Was in welcher Reihenfolge passiert, woran es typischerweise hängt und wie sich die Laufzeit verkürzen lässt.
Datenschutz und KI-Compliance dauert in der Praxis 3 bis 5 Wochen. Der größte Zeitfaktor ist dabei fast nie die Umsetzung selbst, sondern wie schnell Inhalte, Zugänge und Entscheidungen von eurer Seite kommen.
01 — Zeitrahmen
Wie lange es dauert
- Typische Laufzeit
- 3 bis 5 Wochen
- Preis
- Individuell nach Aufwand
Die Laufzeit beginnt nach Freigabe des Angebots. Vorlaufzeit für Erstgespräch und Angebot: üblicherweise ein bis zwei Wochen. Einen Fixpreis nennen wir nach diesem Erstgespräch.
02 — Ablauf
Die Schritte im Detail
Bestand aufnehmen
Was wird genutzt, von wem, mit welchen Daten. Meist mehr als der Geschäftsführung bekannt ist.
Einordnen
Risikoklasse je Anwendung, daraus die konkreten Pflichten.
Regeln schreiben
Eine Richtlinie, die kurz genug ist, dass sie gelesen wird.
Umsetzen und nachweisen
Kennzeichnungen einbauen, Schulung dokumentieren, Unterlagen ablegen.
03 — Engpässe
Woran es typischerweise hängt
- Inhalte und Zulieferungen. Der mit Abstand häufigste Verzögerungsgrund. Texte, Bilder, Preislisten, Zugänge — was fehlt, blockiert.
- Entscheidungen. Wenn unklar ist, wer freigibt, wartet das Projekt. Eine benannte Ansprechperson mit Entscheidungsbefugnis verkürzt die Laufzeit spürbar.
- Zugänge zu Drittsystemen. Zugriff auf Warenwirtschaft, Telefonanlage oder CRM zu bekommen, dauert regelmäßig länger als die Anbindung selbst.
- Abstimmungsrunden ohne Ende. Zwei Korrekturrunden sind normal, fünf sind ein Zeichen dafür, dass das Ziel am Anfang nicht klar war.
04 — Umfang
Was dazugehört
- Bestandsaufnahme: welche KI-Werkzeuge werden im Betrieb tatsächlich genutzt
- Einordnung nach EU AI Act — Risikoklasse und daraus folgende Pflichten
- Prüfung der Datenschutzlage je Werkzeug, inklusive Auftragsverarbeitung
- Nutzungsrichtlinie, die im Alltag anwendbar ist statt nur formal korrekt
- Kennzeichnungspflichten für Chatbots und KI-generierte Inhalte umsetzen
- Nachweis der KI-Kompetenz durch dokumentierte Schulung
05 — Fragen
Häufige Fragen
Gilt das auch für Einzelunternehmen?
Ja. Der AI Act unterscheidet nicht nach Unternehmensgröße, sondern nach Einsatzzweck und Risiko. Wer einen Chatbot auf der Website hat, ist betroffen — unabhängig davon, ob eine oder hundert Personen im Betrieb arbeiten.
Müssen KI-generierte Texte gekennzeichnet werden?
Bei Inhalten, die veröffentlicht werden und synthetisch erzeugt oder wesentlich verändert wurden, ja. Rein interne Nutzung — Recherche, Entwürfe, Zusammenfassungen — löst diese Pflicht in der Regel nicht aus.
Wie oft muss die Bestandsaufnahme aktualisiert werden?
Immer, wenn ein neues Werkzeug eingeführt wird oder sich der Einsatzzweck eines bestehenden ändert. Eine jährliche Überprüfung als Mindestintervall ist sinnvoll, auch ohne konkreten Anlass.
Brauchen wir eine Datenschutz-Folgenabschätzung?
Nicht generell. Sie wird nötig, wenn die Verarbeitung voraussichtlich ein hohes Risiko für Betroffene bedeutet — etwa bei umfangreicher Profilbildung. Für einen FAQ-Chatbot auf der Website ist sie üblicherweise nicht erforderlich. Wir prüfen das im Einzelfall und halten das Ergebnis schriftlich fest.
Was, wenn wir mehrere KI-Werkzeuge unterschiedlicher Anbieter nutzen?
Jedes Werkzeug wird einzeln bewertet — Anbieter, Datenverarbeitung und Risikoklasse unterscheiden sich. Die Nutzungsrichtlinie fasst die Ergebnisse zusammen, damit niemand jedes Werkzeug einzeln nachschlagen muss.
Dürfen wir Kundendaten in ChatGPT eingeben?
In der kostenlosen Variante ohne vertragliche Absicherung: nein. Mit einem Geschäftszugang, Auftragsverarbeitungsvertrag und ausgeschlossenem Training kann es zulässig sein — abhängig davon, um welche Daten es geht. Genau diese Unterscheidung gehört in die Nutzungsrichtlinie, weil sie im Alltag ständig relevant wird.
Reicht eine mündliche Absprache im Team statt einer schriftlichen Richtlinie?
Nein, im Streitfall oder bei einer Prüfung zählt nur, was dokumentiert ist. Eine kurze schriftliche Richtlinie schützt außerdem neue Mitarbeitende, die die mündliche Absprache nie gehört haben.
99 — Weiter
Passende Seiten
- Datenschutz und KI-Compliance — Übersicht
- Datenschutz und KI-Compliance — Ablauf
- Datenschutz und KI-Compliance — Team und Akzeptanz
- Datenschutz und KI-Compliance — Womit anfangen
- Datenschutz und KI-Compliance — KI-Kennzeichnung
- Datenschutz und KI-Compliance — Funktionsweise
- Datenschutz und KI-Compliance — Risiken
- Datenschutz und KI-Compliance — Voraussetzungen
- KI-Beratung
- KI-Schulung
- KI-Chatbot
- Alle Ratgeber
Datenschutz und KI-Compliance nach Region
Nächster Schritt
Erste Einschätzung, ohne Verpflichtung.
Beschreibt kurz, worum es geht. Ihr bekommt eine ehrliche Antwort dazu, was realistisch ist und was es ungefähr kostet.