ChatGPT, Copilot & Co. sind verführerisch – und aus DSGVO-Sicht in der Unternehmens-Nutzung riskant. Dieser Guide zeigt, wie Sie KI im Mittelstand rechtssicher einsetzen.
KI im Mittelstand ist 2026 kein „Ob“, sondern ein „Wie“. Fast jedes Unternehmen experimentiert mit Chat, Texterstellung, Zusammenfassungen oder Daten-Analysen. Die rechtliche Seite hinkt diesem Tempo hinterher – in fast jedem Audit finden wir mindestens einen der folgenden Risiko-Punkte. Dieser Guide hilft, sie zu vermeiden.
Drei Gesetzeskreise sind relevant, wenn KI im Unternehmen zum Einsatz kommt:
Mitarbeitende öffnen ChatGPT.com privat, tippen Kundendaten rein, freuen sich über die Antwort. Was fehlt: Nutzungsrichtlinie, technische Beschränkung, DSGVO-konforme Alternative. In 60 % der KMUs, die wir betreuen, ist das der Status quo – und der Vorstand weiß davon entweder nichts oder nickt es still-schweigend ab.
Ein bewusst eingeführtes SaaS-KI-Tool wird per Abo bezahlt, der AV-Vertrag aber nie unterschrieben oder DSFA nie gemacht. Im Schadensfall (Datenpanne, Aufsichtsbehörden-Anfrage) fehlt die Papierspur – und das Unternehmen ist als Verantwortlicher in der vollen Haftung.
Selbst „EU-hostete“ Tools leiten Prompts häufig an US-Subunternehmer weiter (v. a. OpenAI-basiert). Das ist ein Drittstaats-Transfer im Sinne der DSGVO und unter dem EU-US Data Privacy Framework kompliziert – eine Rechtsgrundlage fehlt oft.
Verbindliche Regeln für alle Beschäftigten: Welche Tools sind erlaubt? Welche Daten dürfen hinein? Wie werden Ergebnisse geprüft? Wer ist Ansprechpartner bei Zweifeln? Eine halbe Seite, klar formuliert, wirkt Wunder – vorausgesetzt, es gibt eine passable interne Alternative.
Verbote ohne Alternative scheitern. Stellen Sie eine interne KI-Umgebung mit vergleichbarem UX zur Verfügung – z. B. ArcanaAI mit Chat, Dokumenten-Suche und Aktionen auf DSGVO-konformem Stack. Sonst umgehen Mitarbeitende die Richtlinie am ersten Tag.
Die DSGVO schreibt keine Grundsatz-Blockade von KI auf Unternehmensdaten vor. Sie schreibt Zweckbindung, Datenminimierung und Rechtsgrundlage vor. Also: Definieren Sie pro Datenquelle, welche KI-Anwendungen sie nutzen dürfen – und für welche Zwecke.
Wer darf welche KI-Aktion auslösen? Die Buchhaltung soll Zahlungen prüfen, der Einkauf Preisvergleiche, das Marketing Texte generieren. Jeder Rolle eine eigene KI-„Agenten“-Bibliothek zuweisen, nicht „alle dürfen alles“.
Jede KI-Anfrage mit Prompt, Modell, Antwort, Quelle und Nutzer revisionssicher protokollieren. Bei wichtigen Entscheidungen zusätzlich eine Begründung speichern. Das ist heute DSGVO-gute-Praxis, unter dem EU AI Act für „limitiert“ und „hoch“ risikoreiche Systeme Pflicht.
Einmal im Quartal 45 Minuten KI-Kontrolle: Welche Tools sind neu dazugekommen? Gibt es AV-Verträge? Ist die DSFA aktuell? Wurden Prompt-Lecks gemeldet? Wer diesen Rhythmus einhält, ist robust gegen die meisten Aufsichtsbehörden-Prüfungen.
Nicht jede KI gehört auf Ihren eigenen Server, und nicht jede gehört in die große US-Cloud. Eine pragmatische Matrix:
Wer diese Anforderungen erfüllt, bietet DSGVO-konforme KI. Wer nicht, liefert Ihnen schöne Features und ein Haftungsproblem.
Kurz: KI ist längst Unternehmensrealität. Wer sie ungeregelt laufen lässt, lebt gefährlich. Wer sie pragmatisch DSGVO-konform einsetzt, hat einen strategischen Vorteil – und einen ruhigen Datenschutzbeauftragten.
Ihr KI-Assistent: Fragen Sie nach Umsätzen, lassen Sie Texte generieren oder durchsuchen Sie Ihre ERP-Daten per Chat.
Automatische Sanktionslistenprüfung mit 4-stufiger Matching-Engine, Liefersperre und revisionssicherem Audit-Trail.
Boards, Kanban, Gantt, Zeiterfassung, Kalender, E-Mail und Nextcloud – alles in einem Modul.
Wir erstellen mit Ihnen den 30-Tage-Plan: technisch, rechtlich, organisatorisch.
KI-Audit buchen