Tech

ChatGPT datenschutzkonform nutzen: So setzt du KI sicher im Team ein

Welche ChatGPT-Version brauchst du, was darf in den Prompt und wie führst du KI DSGVO-konform im Team ein? Mit Checkliste.

Mitarbeiter arbeitet am Laptop und nutzt ChatGPT datenschutzkonform im Büro

Foto: Bluestonex / Unsplash

ChatGPT datenschutzkonform zu nutzen gelingt im Unternehmen, wenn du eine Business-Version mit Auftragsverarbeitungsvertrag einsetzt, das Training mit deinen Daten ausschließt und keine personenbezogenen oder vertraulichen Daten ungeschützt in Prompts eingibst. Dazu kommen eine interne KI-Richtlinie, geschulte Mitarbeitende und eine saubere Dokumentation. Die kostenlose Privatversion ist dafür in der Regel nicht geeignet.

Viele Teams nutzen ChatGPT längst im Alltag, oft ohne Freigabe und mit privaten Konten. Das ist bequem, kann aber gegen die DSGVO verstoßen und Geschäftsgeheimnisse gefährden. In diesem Ratgeber erfährst du, welche Version du brauchst, was in einen Prompt darf und wie du ChatGPT datenschutzkonform Schritt für Schritt im Betrieb einführst.

Kann man ChatGPT datenschutzkonform nutzen?

Ja, aber nicht automatisch. Sobald du Namen, E-Mail-Adressen, Kundendaten oder Informationen über Beschäftigte eingibst, verarbeitest du personenbezogene Daten im Sinne der DSGVO. Dann brauchst du eine Rechtsgrundlage, musst Betroffene informieren und mit dem Anbieter einen Vertrag zur Auftragsverarbeitung abschließen.

Die deutschen Aufsichtsbehörden haben dazu eine eigene Orientierungshilfe KI und Datenschutz der Datenschutzkonferenz veröffentlicht. Sie richtet sich ausdrücklich an Unternehmen, die Sprachmodelle wie ChatGPT einsetzen, und dient als Checkliste für Auswahl, Einführung und Nutzung.

Was die DSGVO konkret verlangt

Für jede Verarbeitung brauchst du eine Rechtsgrundlage nach Art. 6 DSGVO, bei Kundendaten häufig die Vertragserfüllung oder ein berechtigtes Interesse. Du musst Betroffene transparent informieren, Daten sparsam einsetzen und technisch absichern. Außerdem müssen Auskunfts- und Löschanfragen erfüllbar bleiben, auch wenn Daten in einem KI-Dienst gelandet sind.

Wer ChatGPT datenschutzkonform aufstellen will, sollte diese Pflichten nicht als Hürde sehen, sondern als Prüfliste. Die meisten Punkte lassen sich mit wenigen organisatorischen Regeln abdecken.

Wo die Risiken liegen

  • Training: Bei Privatkonten können Eingaben standardmäßig zur Verbesserung der Modelle verwendet werden.
  • Drittlandtransfer: Daten werden in der Regel auch in den USA verarbeitet.
  • Fehlende Verträge: Ohne Auftragsverarbeitungsvertrag fehlt die rechtliche Grundlage für die Weitergabe.
  • Falsche Ergebnisse: Das Modell kann Fakten erfinden, auch über reale Personen.
  • Schatten-IT: Mitarbeitende nutzen private Konten, die niemand kontrolliert.

Welche ChatGPT-Version eignet sich für Unternehmen?

Wer ChatGPT datenschutzkonform betreiben will, hat mit der Wahl der Version den wichtigsten Hebel in der Hand. OpenAI unterscheidet zwischen Verbraucherangeboten und Angeboten für Unternehmen. Seit August 2025 heißt der frühere Team-Tarif ChatGPT Business. Laut OpenAI werden Business-Daten standardmäßig nicht zum Training verwendet und bei Übertragung und Speicherung verschlüsselt.

VersionTraining mit deinen DatenAuftragsverarbeitungEignung im Betrieb
Free, Plus, Prostandardmäßig möglich, abschaltbarnicht vorgesehennur ohne personenbezogene Daten
Businessstandardmäßig ausgeschlossenVertrag verfügbargute Wahl für kleine Teams
Enterprisestandardmäßig ausgeschlossenVertrag verfügbarfür größere Firmen, mit erweiterten Admin-Funktionen
APIstandardmäßig ausgeschlossenVertrag verfügbarfür eigene Anwendungen und Integrationen

Eine Speicherung der Inhalte in Europa bietet OpenAI nach eigenen Angaben derzeit vor allem für Enterprise-, Edu- und geeignete API-Projekte an, nicht für den Business-Tarif. Prüfe vor dem Vertragsabschluss den aktuellen Stand, denn die Angebote ändern sich häufig.

Alternativen zu OpenAI

ChatGPT ist nicht die einzige Option. Microsoft bietet mit Copilot eine in Microsoft 365 integrierte Lösung, außerdem gibt es europäische Anbieter von Sprachmodellen mit Rechenzentren in der EU. Für alle gilt derselbe Prüfmaßstab: Auftragsverarbeitungsvertrag, Speicherort, Ausschluss des Trainings und Admin-Kontrollen. Ein Anbieterwechsel löst die organisatorischen Pflichten nicht, er kann aber den Drittlandtransfer vereinfachen.

Tastatur mit Vorhängeschloss als Symbol dafür, ChatGPT datenschutzkonform einzusetzen
Foto: Sasun Bughdaryan / Unsplash

Auftragsverarbeitung und Datentransfer in die USA

Wer ChatGPT datenschutzkonform einsetzen will, braucht einen Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO. OpenAI stellt dafür ein Data Processing Addendum bereit, das für Business, Enterprise und die API gilt. Für Nutzer im Europäischen Wirtschaftsraum ist OpenAI Ireland Limited der Vertragspartner.

Trotzdem werden Daten auch in den USA verarbeitet. Grundlage dafür sind derzeit das EU-US Data Privacy Framework und ergänzend Standardvertragsklauseln. Das Framework ist rechtlich umstritten, ein Verfahren dazu ist beim Europäischen Gerichtshof anhängig. Dokumentiere deshalb, auf welcher Grundlage der Transfer erfolgt, und behalte die Entwicklung im Blick.

Was bei der API anders ist

Bindest du OpenAI-Modelle über die Programmierschnittstelle in eigene Anwendungen ein, etwa in ein Ticketsystem oder einen Website-Chat, gelten eigene Regeln. Eingaben über die API werden laut OpenAI standardmäßig nicht zum Training verwendet, und für geeignete Projekte lässt sich eine Verarbeitung in Europa wählen. Diese Option musst du allerdings beim Anlegen eines neuen Projekts aktivieren. Auch hier gilt: ChatGPT datenschutzkonform zu integrieren heißt, Datenflüsse zu dokumentieren und nur die Daten zu übergeben, die für die Aufgabe nötig sind.

Was in dein Verarbeitungsverzeichnis gehört

  • Zweck der Nutzung, zum Beispiel Textentwürfe oder Zusammenfassungen
  • Kategorien der verarbeiteten Daten und betroffenen Personen
  • Empfänger, also OpenAI und mögliche Unterauftragnehmer
  • Rechtsgrundlage für Verarbeitung und Drittlandtransfer
  • Technische und organisatorische Maßnahmen, etwa Zwei-Faktor-Login und Rollen

Bei sensiblen Einsätzen, etwa der Auswertung von Bewerbungen oder Gesundheitsdaten, kann zusätzlich eine Datenschutz-Folgenabschätzung nötig sein. Hol dir dafür Unterstützung von deinem Datenschutzbeauftragten.

Was darf in den Prompt und was nicht?

Die einfachste Schutzmaßnahme ist Datensparsamkeit. Viele Aufgaben lassen sich erledigen, ohne dass das Modell echte Namen oder Kundendaten kennt. Damit dein Team ChatGPT datenschutzkonform bedient, formulierst du am besten eine klare Ampel.

AmpelBeispieleRegel
Grünallgemeine Texte, Ideen, Gliederungen, Übersetzungen ohne Personenbezugfrei nutzbar
GelbKundenanfragen, interne Protokolle, Angebotenur anonymisiert oder pseudonymisiert
RotGesundheitsdaten, Personalakten, Passwörter, Bankdaten, Geschäftsgeheimnissenie eingeben

Praxisbeispiel: eine Kundenmail anonymisieren

Angenommen, die Mitarbeiterin eines Malerbetriebs möchte auf eine verärgerte Kundenmail antworten. Statt die Mail mit Name, Adresse und Auftragsnummer einzufügen, ersetzt sie die Angaben durch Platzhalter wie [Kunde], [Ort] und [Auftrag]. ChatGPT formuliert die Antwort, die echten Daten setzt sie erst im eigenen Mailprogramm ein.

Dieser Schritt kostet wenige Sekunden, senkt das Risiko aber deutlich. Achte darauf, dass auch indirekte Hinweise wie seltene Berufsbezeichnungen oder genaue Daten eine Person identifizierbar machen können. So bleibt die Arbeit mit ChatGPT datenschutzkonform, ohne dass die Qualität der Antwort leidet.

Dateien und Uploads

Besonders heikel sind hochgeladene Dateien. Eine Excel-Liste mit Kundendaten oder ein eingescannter Vertrag enthält schnell Hunderte personenbezogene Angaben. Entferne vor dem Upload alle Spalten und Passagen, die für die Aufgabe nicht nötig sind. Für Auswertungen reichen oft anonymisierte Beispieldaten mit derselben Struktur.

Einstellungen, die du sofort prüfen solltest

Ob du ChatGPT datenschutzkonform betreibst, hängt auch von der Konfiguration ab. Prüfe im Admin-Bereich und in den Kontoeinstellungen vor allem diese Punkte:

  • Datenkontrollen: Bei Privatkonten die Option zur Modellverbesserung abschalten.
  • Anmeldung: Zwei-Faktor-Authentifizierung oder Single Sign-on für alle Konten aktivieren.
  • Verbindungen: Zugriffe auf Cloud-Speicher, E-Mail oder Kalender nur bewusst freigeben.
  • Eigene GPTs: Festlegen, wer GPTs erstellen und teilen darf und ob sie öffentlich sichtbar sein dürfen.
  • Löschfristen: Regeln für den Umgang mit alten Chats und hochgeladenen Dateien festlegen.

Temporäre Chats und Speicherfunktion

ChatGPT kann sich Informationen aus früheren Gesprächen merken. Das ist praktisch, bedeutet aber auch, dass Details länger gespeichert bleiben, als dir vielleicht bewusst ist. Prüfe, ob die Speicherfunktion für dein Team sinnvoll ist, und lösche gespeicherte Erinnerungen regelmäßig. Für einmalige Aufgaben eignen sich temporäre Chats, die nach Angaben von OpenAI nicht im Verlauf erscheinen und nicht zum Training genutzt werden.

Der Kontoschutz wird oft unterschätzt. Ein gekapertes Konto legt alle bisherigen Chats offen. Wie du Logins absicherst, zeigt unser Ratgeber zur Zwei-Faktor-Authentifizierung.

KI-Richtlinie und Schulung im Team

Technik allein reicht nicht. Damit dein Team ChatGPT datenschutzkonform nutzt, brauchst du verbindliche Regeln. Eine KI-Richtlinie muss nicht lang sein. Zwei Seiten genügen oft, wenn sie konkret sind.

Inhalte einer KI-Richtlinie

  1. Welche Tools und Konten erlaubt sind, private Konten ausgeschlossen
  2. Die Datenampel mit Beispielen aus dem eigenen Betrieb
  3. Pflicht zur Prüfung aller Ergebnisse vor der Verwendung
  4. Kennzeichnung von KI-Inhalten, wo nötig
  5. Ansprechpartner bei Fragen und Datenpannen

So schulst du dein Team

Eine Schulung muss kein Tagesseminar sein. Für den Start reicht eine Stunde mit Beispielen aus dem eigenen Alltag: Welche Prompts sind erlaubt, wie anonymisiert man eine Kundenmail, woran erkennt man erfundene Fakten? Halte fest, wer wann teilgenommen hat. So kannst du später nachweisen, dass du ChatGPT datenschutzkonform eingeführt und deine Leute vorbereitet hast.

Hinzu kommt die KI-Verordnung der EU. Nach Artikel 4 müssen Unternehmen, die KI-Systeme einsetzen, Maßnahmen zur Förderung der KI-Kompetenz ihrer Beschäftigten ergreifen. Die Digital-Omnibus-Verordnung (EU) 2026/1744 hat diese Pflicht im Sommer 2026 etwas entschärft, sie besteht aber weiter. Mehr dazu liest du in unseren Beiträgen zur KI-Kompetenz-Schulung und zu den Pflichten aus dem AI Act.

Transparenz gegenüber Kunden und Beschäftigten

Verarbeitest du personenbezogene Daten mit ChatGPT, müssen die Betroffenen davon erfahren. Ergänze deshalb deine Datenschutzerklärung um den Einsatz von KI-Diensten und nenne OpenAI als Empfänger. Bei Beschäftigtendaten solltest du zusätzlich einen vorhandenen Betriebsrat frühzeitig einbinden.

Gegenüber Kunden schafft Offenheit Vertrauen. Wer erklärt, wie er ChatGPT datenschutzkonform einsetzt und welche Daten tabu sind, nimmt Bedenken vorweg. Das gilt besonders in Branchen mit Vertrauensberufen wie Steuerberatung, Recht oder Gesundheit.

Wichtig ist außerdem: Entscheidungen mit rechtlicher Wirkung für Menschen, etwa Absagen an Bewerber, dürfen nicht allein automatisiert getroffen werden. Die KI kann vorbereiten, die Entscheidung trifft ein Mensch. Welche Tools sich darüber hinaus für den Büroalltag eignen, zeigt unser Überblick über KI-Assistenten im Büro.

Schritt für Schritt: ChatGPT datenschutzkonform einführen

  1. Erhebe, wer im Team ChatGPT bereits nutzt und wofür.
  2. Lege die erlaubten Einsatzzwecke fest und streiche riskante Anwendungen.
  3. Entscheide dich für Business, Enterprise oder API und schließe den Auftragsverarbeitungsvertrag ab.
  4. Konfiguriere Admin-Einstellungen, Zwei-Faktor-Login und Freigaben für Verbindungen.
  5. Ergänze Verarbeitungsverzeichnis und Datenschutzerklärung.
  6. Prüfe mit dem Datenschutzbeauftragten, ob eine Folgenabschätzung nötig ist.
  7. Veröffentliche die KI-Richtlinie und schule alle Nutzer.
  8. Sperre oder untersage private Konten für dienstliche Zwecke.
  9. Überprüfe Regeln und Vertragslage mindestens einmal im Jahr.

Um ChatGPT datenschutzkonform im kleinen Team einzuführen, reichen oft wenige Tage. Der größte Aufwand liegt meist nicht in der Technik, sondern darin, alle Beteiligten auf dieselben Regeln einzuschwören.

Typische Fehler bei der Einführung

  • Private Konten werden nach der Einführung stillschweigend weiter genutzt.
  • Der Auftragsverarbeitungsvertrag wird abgeschlossen, aber nie dokumentiert.
  • Die Datenschutzerklärung erwähnt den KI-Einsatz nicht.
  • Ergebnisse werden ungeprüft an Kunden weitergegeben.
  • Niemand fühlt sich für Updates der Richtlinie zuständig.

Lege deshalb eine verantwortliche Person fest, die prüft, ob ihr ChatGPT datenschutzkonform nutzt, und Änderungen bei OpenAI im Blick behält.

Das Wichtigste in Kürze

  • ChatGPT datenschutzkonform zu nutzen setzt eine Business-, Enterprise- oder API-Lösung mit Auftragsverarbeitungsvertrag voraus.
  • Private Free- oder Plus-Konten eignen sich nur für Aufgaben ohne Personenbezug.
  • Personenbezogene Daten gehören nur anonymisiert oder pseudonymisiert in den Prompt.
  • Der Datentransfer in die USA stützt sich derzeit auf das Data Privacy Framework, das rechtlich umstritten ist.
  • Eine kurze KI-Richtlinie und Schulungen schützen vor Fehlern, Maßnahmen zur KI-Kompetenz sind Pflicht.
  • Ergebnisse müssen immer von einem Menschen geprüft werden.

Starte diese Woche mit einer kurzen Bestandsaufnahme: Frag dein Team, welche KI-Tools es nutzt und mit welchen Konten. Daraus ergibt sich, wo du zuerst handeln musst. Dieser Artikel ersetzt keine individuelle Rechtsberatung. Bei konkreten Fragen wende dich an deinen Datenschutzbeauftragten oder eine Fachanwältin.

Mehr aus Tech

Alle Tech-Artikel

Nach oben scrollen