ChatGPT Datenschutz: Was Unternehmen beachten sollten
ChatGPT Datenschutz ist für Unternehmen keine Nebensache: Sobald Mitarbeitende Kundendaten, Personalunterlagen oder Geschäftsgeheimnisse in einen KI-Dienst kopieren, gelten DSGVO und Vertraulichkeitspflichten. Dieser Überblick zeigt, worauf es ankommt. Er ersetzt keine Rechtsberatung.
Das Grundproblem
Alles, was in ein Chatfenster eingegeben wird, geht an die Server des Anbieters. Bei personenbezogenen Daten, also allem, was sich einer Person zuordnen lässt, braucht es dafür eine Rechtsgrundlage, und der Anbieter muss vertraglich als Auftragsverarbeiter gebunden sein. Bei Privat-Konten ist das in der Regel nicht der Fall.
Privatkonto, Business-Tarif oder API?
- Privatkonten (auch kostenpflichtige wie Plus oder Pro) sind für Privatpersonen gedacht. Je nach Einstellung können Eingaben zum Training verwendet werden. Für Firmendaten sind sie ungeeignet.
- Business- und Enterprise-Tarife bieten nach Angaben der Anbieter einen Auftragsverarbeitungsvertrag, keine Nutzung der Daten zum Training und Verwaltungsfunktionen.
- Die API wird von OpenAI, Anthropic und Google nach eigenen Angaben standardmäßig nicht zum Training verwendet; Auftragsverarbeitungsverträge sind verfügbar. Für eigene Anwendungen ist sie meist der sauberste Weg.
Prüfen Sie in jedem Fall die aktuellen Bedingungen; sie ändern sich gelegentlich.
Wo die Daten verarbeitet werden
Viele Anbieter verarbeiten Daten (auch) in den USA. Für die Übermittlung gibt es Rechtsgrundlagen wie das EU-US Data Privacy Framework oder Standardvertragsklauseln. Einige Anbieter und Cloud-Plattformen bieten inzwischen Verarbeitung in der EU an. Für besonders sensible Daten ist das ein wichtiges Auswahlkriterium.
Praktische Regeln für den Alltag
- Keine personenbezogenen Daten in Privatkonten.
- Vor dem Einfügen anonymisieren: Namen, E-Mails, Telefonnummern, IBAN und Adressen durch Platzhalter ersetzen. Das erledigt der Anonymisierer im Browser.
- Besonders schützenswerte Daten (Gesundheit, Religion, Personalakten) gar nicht in allgemeine KI-Dienste geben.
- Eine kurze interne Richtlinie schreiben: welche Werkzeuge, welche Daten, wer fragt bei Unsicherheit.
- Mitarbeitende schulen. Die europäische KI-Verordnung verlangt von Unternehmen, die KI-Systeme einsetzen, Maßnahmen zur Förderung der KI-Kompetenz ihrer Beschäftigten (Art. 4).
Auch an Geschäftsgeheimnisse denken
Datenschutz betrifft Personen, aber auch vertrauliche Firmeninformationen gehören geschützt: Angebote, Verträge, Quellcode, Strategien. Hier gilt dieselbe Logik: nur in Dienste mit passenden Verträgen, oder vorher unkenntlich machen.
Fazit
KI datenschutzkonform zu nutzen ist machbar: passender Tarif oder API, Auftragsverarbeitungsvertrag, klare Regeln und Daten vorher entfernen, wo es geht. Holen Sie bei Unsicherheit Ihre Datenschutzbeauftragte oder Ihren Datenschutzbeauftragten früh dazu.
Erstellt mit Unterstützung von KI, geprüft und redaktionell verantwortet von Leon Blatz. Allgemeine Information, keine Rechts-, Steuer- oder Finanzberatung.