ChatGPT datenschutzkonform zu nutzen gelingt im Unternehmen, wenn du eine Business-Version mit Auftragsverarbeitungsvertrag einsetzt, das Training mit deinen Daten ausschließt und keine personenbezogenen oder vertraulichen Daten ungeschützt in Prompts eingibst. Dazu kommen eine interne KI-Richtlinie, geschulte Mitarbeitende und eine saubere Dokumentation. Die kostenlose Privatversion ist dafür in der Regel nicht geeignet.
Viele Teams nutzen ChatGPT längst im Alltag, oft ohne Freigabe und mit privaten Konten. Das ist bequem, kann aber gegen die DSGVO verstoßen und Geschäftsgeheimnisse gefährden. In diesem Ratgeber erfährst du, welche Version du brauchst, was in einen Prompt darf und wie du ChatGPT datenschutzkonform Schritt für Schritt im Betrieb einführst.
Inhaltsverzeichnis
Kann man ChatGPT datenschutzkonform nutzen?
Ja, aber nicht automatisch. Sobald du Namen, E-Mail-Adressen, Kundendaten oder Informationen über Beschäftigte eingibst, verarbeitest du personenbezogene Daten im Sinne der DSGVO. Dann brauchst du eine Rechtsgrundlage, musst Betroffene informieren und mit dem Anbieter einen Vertrag zur Auftragsverarbeitung abschließen.
Die deutschen Aufsichtsbehörden haben dazu eine eigene Orientierungshilfe KI und Datenschutz der Datenschutzkonferenz veröffentlicht. Sie richtet sich ausdrücklich an Unternehmen, die Sprachmodelle wie ChatGPT einsetzen, und dient als Checkliste für Auswahl, Einführung und Nutzung.
Was die DSGVO konkret verlangt
Für jede Verarbeitung brauchst du eine Rechtsgrundlage nach Art. 6 DSGVO, bei Kundendaten häufig die Vertragserfüllung oder ein berechtigtes Interesse. Du musst Betroffene transparent informieren, Daten sparsam einsetzen und technisch absichern. Außerdem müssen Auskunfts- und Löschanfragen erfüllbar bleiben, auch wenn Daten in einem KI-Dienst gelandet sind.
Wer ChatGPT datenschutzkonform aufstellen will, sollte diese Pflichten nicht als Hürde sehen, sondern als Prüfliste. Die meisten Punkte lassen sich mit wenigen organisatorischen Regeln abdecken.
Wo die Risiken liegen
- Training: Bei Privatkonten können Eingaben standardmäßig zur Verbesserung der Modelle verwendet werden.
- Drittlandtransfer: Daten werden in der Regel auch in den USA verarbeitet.
- Fehlende Verträge: Ohne Auftragsverarbeitungsvertrag fehlt die rechtliche Grundlage für die Weitergabe.
- Falsche Ergebnisse: Das Modell kann Fakten erfinden, auch über reale Personen.
- Schatten-IT: Mitarbeitende nutzen private Konten, die niemand kontrolliert.
Welche ChatGPT-Version eignet sich für Unternehmen?
Wer ChatGPT datenschutzkonform betreiben will, hat mit der Wahl der Version den wichtigsten Hebel in der Hand. OpenAI unterscheidet zwischen Verbraucherangeboten und Angeboten für Unternehmen. Seit August 2025 heißt der frühere Team-Tarif ChatGPT Business. Laut OpenAI werden Business-Daten standardmäßig nicht zum Training verwendet und bei Übertragung und Speicherung verschlüsselt.
| Version | Training mit deinen Daten | Auftragsverarbeitung | Eignung im Betrieb |
|---|---|---|---|
| Free, Plus, Pro | standardmäßig möglich, abschaltbar | nicht vorgesehen | nur ohne personenbezogene Daten |
| Business | standardmäßig ausgeschlossen | Vertrag verfügbar | gute Wahl für kleine Teams |
| Enterprise | standardmäßig ausgeschlossen | Vertrag verfügbar | für größere Firmen, mit erweiterten Admin-Funktionen |
| API | standardmäßig ausgeschlossen | Vertrag verfügbar | für eigene Anwendungen und Integrationen |
Eine Speicherung der Inhalte in Europa bietet OpenAI nach eigenen Angaben derzeit vor allem für Enterprise-, Edu- und geeignete API-Projekte an, nicht für den Business-Tarif. Prüfe vor dem Vertragsabschluss den aktuellen Stand, denn die Angebote ändern sich häufig.
Alternativen zu OpenAI
ChatGPT ist nicht die einzige Option. Microsoft bietet mit Copilot eine in Microsoft 365 integrierte Lösung, außerdem gibt es europäische Anbieter von Sprachmodellen mit Rechenzentren in der EU. Für alle gilt derselbe Prüfmaßstab: Auftragsverarbeitungsvertrag, Speicherort, Ausschluss des Trainings und Admin-Kontrollen. Ein Anbieterwechsel löst die organisatorischen Pflichten nicht, er kann aber den Drittlandtransfer vereinfachen.

Auftragsverarbeitung und Datentransfer in die USA
Wer ChatGPT datenschutzkonform einsetzen will, braucht einen Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO. OpenAI stellt dafür ein Data Processing Addendum bereit, das für Business, Enterprise und die API gilt. Für Nutzer im Europäischen Wirtschaftsraum ist OpenAI Ireland Limited der Vertragspartner.
Trotzdem werden Daten auch in den USA verarbeitet. Grundlage dafür sind derzeit das EU-US Data Privacy Framework und ergänzend Standardvertragsklauseln. Das Framework ist rechtlich umstritten, ein Verfahren dazu ist beim Europäischen Gerichtshof anhängig. Dokumentiere deshalb, auf welcher Grundlage der Transfer erfolgt, und behalte die Entwicklung im Blick.
Was bei der API anders ist
Bindest du OpenAI-Modelle über die Programmierschnittstelle in eigene Anwendungen ein, etwa in ein Ticketsystem oder einen Website-Chat, gelten eigene Regeln. Eingaben über die API werden laut OpenAI standardmäßig nicht zum Training verwendet, und für geeignete Projekte lässt sich eine Verarbeitung in Europa wählen. Diese Option musst du allerdings beim Anlegen eines neuen Projekts aktivieren. Auch hier gilt: ChatGPT datenschutzkonform zu integrieren heißt, Datenflüsse zu dokumentieren und nur die Daten zu übergeben, die für die Aufgabe nötig sind.
Was in dein Verarbeitungsverzeichnis gehört
- Zweck der Nutzung, zum Beispiel Textentwürfe oder Zusammenfassungen
- Kategorien der verarbeiteten Daten und betroffenen Personen
- Empfänger, also OpenAI und mögliche Unterauftragnehmer
- Rechtsgrundlage für Verarbeitung und Drittlandtransfer
- Technische und organisatorische Maßnahmen, etwa Zwei-Faktor-Login und Rollen
Bei sensiblen Einsätzen, etwa der Auswertung von Bewerbungen oder Gesundheitsdaten, kann zusätzlich eine Datenschutz-Folgenabschätzung nötig sein. Hol dir dafür Unterstützung von deinem Datenschutzbeauftragten.
Was darf in den Prompt und was nicht?
Die einfachste Schutzmaßnahme ist Datensparsamkeit. Viele Aufgaben lassen sich erledigen, ohne dass das Modell echte Namen oder Kundendaten kennt. Damit dein Team ChatGPT datenschutzkonform bedient, formulierst du am besten eine klare Ampel.
| Ampel | Beispiele | Regel |
|---|---|---|
| Grün | allgemeine Texte, Ideen, Gliederungen, Übersetzungen ohne Personenbezug | frei nutzbar |
| Gelb | Kundenanfragen, interne Protokolle, Angebote | nur anonymisiert oder pseudonymisiert |
| Rot | Gesundheitsdaten, Personalakten, Passwörter, Bankdaten, Geschäftsgeheimnisse | nie eingeben |
Praxisbeispiel: eine Kundenmail anonymisieren
Angenommen, die Mitarbeiterin eines Malerbetriebs möchte auf eine verärgerte Kundenmail antworten. Statt die Mail mit Name, Adresse und Auftragsnummer einzufügen, ersetzt sie die Angaben durch Platzhalter wie [Kunde], [Ort] und [Auftrag]. ChatGPT formuliert die Antwort, die echten Daten setzt sie erst im eigenen Mailprogramm ein.
Dieser Schritt kostet wenige Sekunden, senkt das Risiko aber deutlich. Achte darauf, dass auch indirekte Hinweise wie seltene Berufsbezeichnungen oder genaue Daten eine Person identifizierbar machen können. So bleibt die Arbeit mit ChatGPT datenschutzkonform, ohne dass die Qualität der Antwort leidet.
Dateien und Uploads
Besonders heikel sind hochgeladene Dateien. Eine Excel-Liste mit Kundendaten oder ein eingescannter Vertrag enthält schnell Hunderte personenbezogene Angaben. Entferne vor dem Upload alle Spalten und Passagen, die für die Aufgabe nicht nötig sind. Für Auswertungen reichen oft anonymisierte Beispieldaten mit derselben Struktur.
Einstellungen, die du sofort prüfen solltest
Ob du ChatGPT datenschutzkonform betreibst, hängt auch von der Konfiguration ab. Prüfe im Admin-Bereich und in den Kontoeinstellungen vor allem diese Punkte:
- Datenkontrollen: Bei Privatkonten die Option zur Modellverbesserung abschalten.
- Anmeldung: Zwei-Faktor-Authentifizierung oder Single Sign-on für alle Konten aktivieren.
- Verbindungen: Zugriffe auf Cloud-Speicher, E-Mail oder Kalender nur bewusst freigeben.
- Eigene GPTs: Festlegen, wer GPTs erstellen und teilen darf und ob sie öffentlich sichtbar sein dürfen.
- Löschfristen: Regeln für den Umgang mit alten Chats und hochgeladenen Dateien festlegen.
Temporäre Chats und Speicherfunktion
ChatGPT kann sich Informationen aus früheren Gesprächen merken. Das ist praktisch, bedeutet aber auch, dass Details länger gespeichert bleiben, als dir vielleicht bewusst ist. Prüfe, ob die Speicherfunktion für dein Team sinnvoll ist, und lösche gespeicherte Erinnerungen regelmäßig. Für einmalige Aufgaben eignen sich temporäre Chats, die nach Angaben von OpenAI nicht im Verlauf erscheinen und nicht zum Training genutzt werden.
Der Kontoschutz wird oft unterschätzt. Ein gekapertes Konto legt alle bisherigen Chats offen. Wie du Logins absicherst, zeigt unser Ratgeber zur Zwei-Faktor-Authentifizierung.
KI-Richtlinie und Schulung im Team
Technik allein reicht nicht. Damit dein Team ChatGPT datenschutzkonform nutzt, brauchst du verbindliche Regeln. Eine KI-Richtlinie muss nicht lang sein. Zwei Seiten genügen oft, wenn sie konkret sind.
Inhalte einer KI-Richtlinie
- Welche Tools und Konten erlaubt sind, private Konten ausgeschlossen
- Die Datenampel mit Beispielen aus dem eigenen Betrieb
- Pflicht zur Prüfung aller Ergebnisse vor der Verwendung
- Kennzeichnung von KI-Inhalten, wo nötig
- Ansprechpartner bei Fragen und Datenpannen
So schulst du dein Team
Eine Schulung muss kein Tagesseminar sein. Für den Start reicht eine Stunde mit Beispielen aus dem eigenen Alltag: Welche Prompts sind erlaubt, wie anonymisiert man eine Kundenmail, woran erkennt man erfundene Fakten? Halte fest, wer wann teilgenommen hat. So kannst du später nachweisen, dass du ChatGPT datenschutzkonform eingeführt und deine Leute vorbereitet hast.
Hinzu kommt die KI-Verordnung der EU. Nach Artikel 4 müssen Unternehmen, die KI-Systeme einsetzen, Maßnahmen zur Förderung der KI-Kompetenz ihrer Beschäftigten ergreifen. Die Digital-Omnibus-Verordnung (EU) 2026/1744 hat diese Pflicht im Sommer 2026 etwas entschärft, sie besteht aber weiter. Mehr dazu liest du in unseren Beiträgen zur KI-Kompetenz-Schulung und zu den Pflichten aus dem AI Act.
Transparenz gegenüber Kunden und Beschäftigten
Verarbeitest du personenbezogene Daten mit ChatGPT, müssen die Betroffenen davon erfahren. Ergänze deshalb deine Datenschutzerklärung um den Einsatz von KI-Diensten und nenne OpenAI als Empfänger. Bei Beschäftigtendaten solltest du zusätzlich einen vorhandenen Betriebsrat frühzeitig einbinden.
Gegenüber Kunden schafft Offenheit Vertrauen. Wer erklärt, wie er ChatGPT datenschutzkonform einsetzt und welche Daten tabu sind, nimmt Bedenken vorweg. Das gilt besonders in Branchen mit Vertrauensberufen wie Steuerberatung, Recht oder Gesundheit.
Wichtig ist außerdem: Entscheidungen mit rechtlicher Wirkung für Menschen, etwa Absagen an Bewerber, dürfen nicht allein automatisiert getroffen werden. Die KI kann vorbereiten, die Entscheidung trifft ein Mensch. Welche Tools sich darüber hinaus für den Büroalltag eignen, zeigt unser Überblick über KI-Assistenten im Büro.
Schritt für Schritt: ChatGPT datenschutzkonform einführen
- Erhebe, wer im Team ChatGPT bereits nutzt und wofür.
- Lege die erlaubten Einsatzzwecke fest und streiche riskante Anwendungen.
- Entscheide dich für Business, Enterprise oder API und schließe den Auftragsverarbeitungsvertrag ab.
- Konfiguriere Admin-Einstellungen, Zwei-Faktor-Login und Freigaben für Verbindungen.
- Ergänze Verarbeitungsverzeichnis und Datenschutzerklärung.
- Prüfe mit dem Datenschutzbeauftragten, ob eine Folgenabschätzung nötig ist.
- Veröffentliche die KI-Richtlinie und schule alle Nutzer.
- Sperre oder untersage private Konten für dienstliche Zwecke.
- Überprüfe Regeln und Vertragslage mindestens einmal im Jahr.
Um ChatGPT datenschutzkonform im kleinen Team einzuführen, reichen oft wenige Tage. Der größte Aufwand liegt meist nicht in der Technik, sondern darin, alle Beteiligten auf dieselben Regeln einzuschwören.
Typische Fehler bei der Einführung
- Private Konten werden nach der Einführung stillschweigend weiter genutzt.
- Der Auftragsverarbeitungsvertrag wird abgeschlossen, aber nie dokumentiert.
- Die Datenschutzerklärung erwähnt den KI-Einsatz nicht.
- Ergebnisse werden ungeprüft an Kunden weitergegeben.
- Niemand fühlt sich für Updates der Richtlinie zuständig.
Lege deshalb eine verantwortliche Person fest, die prüft, ob ihr ChatGPT datenschutzkonform nutzt, und Änderungen bei OpenAI im Blick behält.
Das Wichtigste in Kürze
- ChatGPT datenschutzkonform zu nutzen setzt eine Business-, Enterprise- oder API-Lösung mit Auftragsverarbeitungsvertrag voraus.
- Private Free- oder Plus-Konten eignen sich nur für Aufgaben ohne Personenbezug.
- Personenbezogene Daten gehören nur anonymisiert oder pseudonymisiert in den Prompt.
- Der Datentransfer in die USA stützt sich derzeit auf das Data Privacy Framework, das rechtlich umstritten ist.
- Eine kurze KI-Richtlinie und Schulungen schützen vor Fehlern, Maßnahmen zur KI-Kompetenz sind Pflicht.
- Ergebnisse müssen immer von einem Menschen geprüft werden.
Starte diese Woche mit einer kurzen Bestandsaufnahme: Frag dein Team, welche KI-Tools es nutzt und mit welchen Konten. Daraus ergibt sich, wo du zuerst handeln musst. Dieser Artikel ersetzt keine individuelle Rechtsberatung. Bei konkreten Fragen wende dich an deinen Datenschutzbeauftragten oder eine Fachanwältin.
FAQ
Häufige Fragen: ChatGPT datenschutzkonform nutzen
Ist ChatGPT datenschutzkonform nutzbar?
Ja, wenn die Rahmenbedingungen stimmen. Für Unternehmen bedeutet das: eine Business-, Enterprise- oder API-Lösung mit Auftragsverarbeitungsvertrag, kein Training mit deinen Eingaben, klare Regeln für das Team und Datensparsamkeit bei Prompts. Ein privates Gratiskonto mit Kundendaten ist dagegen problematisch. Ganz ohne Restrisiko ist der Einsatz wegen des Datentransfers in die USA aber nicht. Dokumentiere deine Entscheidung deshalb nachvollziehbar.
Darf ich Kundendaten in ChatGPT eingeben?
Nur unter strengen Voraussetzungen. Du brauchst eine Rechtsgrundlage, einen Auftragsverarbeitungsvertrag mit OpenAI und musst die Betroffenen in deiner Datenschutzerklärung informieren. Besser ist es, Kundendaten vor der Eingabe zu anonymisieren oder durch Platzhalter zu ersetzen. Sensible Daten wie Gesundheitsinformationen, Bankdaten oder Passwörter solltest du grundsätzlich nicht eingeben. Eine klare Datenampel hilft deinem Team, im Alltag schnell richtig zu entscheiden.
Wie nutze ich ChatGPT datenschutzkonform im kleinen Team?
Für kleine Teams ist ChatGPT Business meist die passende Wahl, weil Eingaben standardmäßig nicht zum Training genutzt werden und ein Auftragsverarbeitungsvertrag verfügbar ist. Ergänze das um eine kurze KI-Richtlinie mit Datenampel, aktiviere die Zwei-Faktor-Anmeldung, nimm den Dienst ins Verarbeitungsverzeichnis auf und schule alle Nutzer. Private Konten für dienstliche Zwecke solltest du untersagen.
Werden meine Eingaben in ChatGPT zum Training verwendet?
Bei privaten Free-, Plus- und Pro-Konten können Eingaben standardmäßig zur Verbesserung der Modelle genutzt werden. Du kannst das in den Datenkontrollen abschalten. Bei ChatGPT Business, Enterprise und der API schließt OpenAI nach eigenen Angaben das Training mit Kundendaten standardmäßig aus. Prüfe die Einstellungen trotzdem regelmäßig, da sich Bedingungen ändern können.
Muss ich meine Mitarbeitenden zu ChatGPT schulen?
Ja. Die EU-KI-Verordnung verlangt in Artikel 4, dass Unternehmen beim Einsatz von KI-Systemen Maßnahmen zur Förderung der KI-Kompetenz ihrer Beschäftigten ergreifen. Auch aus Datenschutzsicht sind Schulungen sinnvoll, denn die meisten Verstöße entstehen durch unbedachte Eingaben. Eine kurze Einweisung mit Beispielen aus dem eigenen Betrieb und eine schriftliche Richtlinie sind ein guter Start.