Compliance · KI

DSGVO-konforme KI im Mittelstand: Praxis-Guide für 2026

ChatGPT, Copilot & Co. sind verführerisch – und aus DSGVO-Sicht in der Unternehmens-Nutzung riskant. Dieser Guide zeigt, wie Sie KI im Mittelstand rechtssicher einsetzen.

11 Min. Lesezeit Veröffentlicht am 2. April 2026

KI im Mittelstand ist 2026 kein „Ob“, sondern ein „Wie“. Fast jedes Unternehmen experimentiert mit Chat, Texterstellung, Zusammenfassungen oder Daten-Analysen. Die rechtliche Seite hinkt diesem Tempo hinterher – in fast jedem Audit finden wir mindestens einen der folgenden Risiko-Punkte. Dieser Guide hilft, sie zu vermeiden.

Das rechtliche Fundament: DSGVO, AI Act, Geschäftsgeheimnisgesetz

Drei Gesetzeskreise sind relevant, wenn KI im Unternehmen zum Einsatz kommt:

Die drei häufigsten Fehler im KI-Einsatz

Fehler 1: Schatten-KI ohne Regulierung

Mitarbeitende öffnen ChatGPT.com privat, tippen Kundendaten rein, freuen sich über die Antwort. Was fehlt: Nutzungsrichtlinie, technische Beschränkung, DSGVO-konforme Alternative. In 60 % der KMUs, die wir betreuen, ist das der Status quo – und der Vorstand weiß davon entweder nichts oder nickt es still-schweigend ab.

Fehler 2: SaaS ohne AV-Vertrag und DSFA

Ein bewusst eingeführtes SaaS-KI-Tool wird per Abo bezahlt, der AV-Vertrag aber nie unterschrieben oder DSFA nie gemacht. Im Schadensfall (Datenpanne, Aufsichtsbehörden-Anfrage) fehlt die Papierspur – und das Unternehmen ist als Verantwortlicher in der vollen Haftung.

Fehler 3: US-Transfer übersehen

Selbst „EU-hostete“ Tools leiten Prompts häufig an US-Subunternehmer weiter (v. a. OpenAI-basiert). Das ist ein Drittstaats-Transfer im Sinne der DSGVO und unter dem EU-US Data Privacy Framework kompliziert – eine Rechtsgrundlage fehlt oft.

Die sechs Bausteine einer DSGVO-konformen KI-Einführung

1. KI-Nutzungsrichtlinie

Verbindliche Regeln für alle Beschäftigten: Welche Tools sind erlaubt? Welche Daten dürfen hinein? Wie werden Ergebnisse geprüft? Wer ist Ansprechpartner bei Zweifeln? Eine halbe Seite, klar formuliert, wirkt Wunder – vorausgesetzt, es gibt eine passable interne Alternative.

2. Technische Alternative bereitstellen

Verbote ohne Alternative scheitern. Stellen Sie eine interne KI-Umgebung mit vergleichbarem UX zur Verfügung – z. B. ArcanaAI mit Chat, Dokumenten-Suche und Aktionen auf DSGVO-konformem Stack. Sonst umgehen Mitarbeitende die Richtlinie am ersten Tag.

3. Datenquellen freigeben statt blockieren

Die DSGVO schreibt keine Grundsatz-Blockade von KI auf Unternehmensdaten vor. Sie schreibt Zweckbindung, Datenminimierung und Rechtsgrundlage vor. Also: Definieren Sie pro Datenquelle, welche KI-Anwendungen sie nutzen dürfen – und für welche Zwecke.

4. Rollen- und Berechtigungskonzept

Wer darf welche KI-Aktion auslösen? Die Buchhaltung soll Zahlungen prüfen, der Einkauf Preisvergleiche, das Marketing Texte generieren. Jeder Rolle eine eigene KI-„Agenten“-Bibliothek zuweisen, nicht „alle dürfen alles“.

5. Audit-Log und Revisionssicherheit

Jede KI-Anfrage mit Prompt, Modell, Antwort, Quelle und Nutzer revisionssicher protokollieren. Bei wichtigen Entscheidungen zusätzlich eine Begründung speichern. Das ist heute DSGVO-gute-Praxis, unter dem EU AI Act für „limitiert“ und „hoch“ risikoreiche Systeme Pflicht.

6. Regelmäßige Prüfung

Einmal im Quartal 45 Minuten KI-Kontrolle: Welche Tools sind neu dazugekommen? Gibt es AV-Verträge? Ist die DSFA aktuell? Wurden Prompt-Lecks gemeldet? Wer diesen Rhythmus einhält, ist robust gegen die meisten Aufsichtsbehörden-Prüfungen.

Modellwahl: Was Sie wo betreiben sollten

Nicht jede KI gehört auf Ihren eigenen Server, und nicht jede gehört in die große US-Cloud. Eine pragmatische Matrix:

Woran Sie einen seriösen KI-Anbieter erkennen

Wer diese Anforderungen erfüllt, bietet DSGVO-konforme KI. Wer nicht, liefert Ihnen schöne Features und ein Haftungsproblem.

Checkliste: In 30 Tagen zur DSGVO-konformen KI

Kurz: KI ist längst Unternehmensrealität. Wer sie ungeregelt laufen lässt, lebt gefährlich. Wer sie pragmatisch DSGVO-konform einsetzt, hat einen strategischen Vorteil – und einen ruhigen Datenschutzbeauftragten.

Module, die DSGVO-konforme KI umsetzen

Häufige Fragen

Darf ich ChatGPT im Unternehmen einfach nutzen?
Technisch ja, rechtlich nicht ohne weiteres. Sobald Mitarbeitende personenbezogene Daten (Kundennamen, E-Mails, Verträge, Reklamationen) ins Tool eingeben, wird das Unternehmen zum Verantwortlichen nach DSGVO – ohne Rechtsgrundlage und meist ohne AV-Vertrag. Die deutschen Aufsichtsbehörden haben dazu 2023 und 2024 mehrfach klargestellt: ohne DSGVO-konforme Einbettung ist die Nutzung in vielen Fällen unzulässig.
Ist Microsoft Copilot DSGVO-konform?
Copilot kann in einer entsprechend konfigurierten M365-Tenant-Umgebung mit EU Data Boundary datenschutzrechtlich tragfähig eingesetzt werden. Die Praxis zeigt aber, dass Unternehmen häufig nicht die notwendigen Konfigurationen vornehmen (Boundary, Customer Lockbox, Audit-Log) und damit de facto in den US-Datentransfer geraten.
Was ändert sich durch den EU AI Act?
Der EU AI Act klassifiziert KI-Systeme nach Risiko (minimal, limitiert, hoch, inakzeptabel). Typische KMU-Anwendungen (Chat, Texterstellung, interne Suche) fallen meist in „limitiert“ und erfordern Transparenzhinweise gegenüber Nutzenden. „Hohe Risiken“ (HR-Entscheidungen, Kreditvergabe, biometrische Identifikation) haben umfangreiche Dokumentations- und Prüfpflichten – Stichtage ab 2025 bis 2027 gestaffelt.
Muss ich eine Datenschutz-Folgenabschätzung für KI durchführen?
In vielen Fällen ja. Überall dort, wo KI systematisch personenbezogene Daten verarbeitet (z. B. Kundenservice-KI, HR-KI, Leadscoring), ist eine DSFA nach Art. 35 DSGVO faktisch Pflicht. Der Aufwand hält sich in Grenzen, wenn Sie das einmal sauber aufsetzen.
Welche Alternativen zu OpenAI gibt es für den europäischen Mittelstand?
Europäische Modelle (Mistral, Aleph Alpha) und europäisch gehostete Llama-Derivate auf OVH, IONOS, Azure EU. On-Premise-Betrieb via Ollama oder vLLM ist für viele Anwendungen ebenfalls praktikabel – ArcanaAI z. B. setzt genau auf diese Stack-Kombination.
Wie dokumentiere ich KI-Entscheidungen revisionsfest?
Audit-Log je Anfrage mit Prompt, Modell-Version, Antwort, Quellen, Nutzer, Zeitstempel. Bei wichtigen Entscheidungen zusätzlich Vier-Augen-Freigabe und Begründungstext. Das ist auch unter dem EU AI Act Best Practice.
Was ist ein „AV-Vertrag“ und brauche ich den für jede KI?
Der Auftragsverarbeitungsvertrag nach Art. 28 DSGVO regelt die Verarbeitung personenbezogener Daten durch einen Dienstleister. Sobald eine KI personenbezogene Daten im Unternehmenskontext verarbeitet, brauchen Sie einen AV-Vertrag – ohne den ist der Einsatz formal rechtswidrig.
Wie sichere ich mich vor „Prompt Leaks“ (Mitarbeitende geben Vertrauliches in öffentliche KIs ein)?
Organisatorisch: klare KI-Nutzungsrichtlinie, Schulung, Eskalationsprozess. Technisch: Browser-Filter, DNS-Blocking öffentlicher KI-Dienste, Bereitstellung einer internen Alternative mit gleichem Komfort – sonst wird die Richtlinie umgangen.

KI einführen, ohne Schatten-IT zu produzieren.

Wir erstellen mit Ihnen den 30-Tage-Plan: technisch, rechtlich, organisatorisch.

KI-Audit buchen