KI und Datenschutz im Mittelstand: Was Sie beachten müssen
Von HKR AI Solutions · Stand: 1. Oktober 2026 · 7 Minuten Lesezeit
Datenschutzfragen halten viele Unternehmen davon ab, KI einzusetzen. Zu Recht ist Sorgfalt nötig, aber das Thema ist beherrschbar, wenn man es strukturiert angeht. Dieser Ratgeber gibt einen allgemeinen Überblick über die wichtigsten Punkte. Er ersetzt keine Rechtsberatung.
Schritt 1: Klären, ob personenbezogene Daten im Spiel sind
Der wichtigste Ausgangspunkt: Verarbeitet die geplante Lösung Daten, die sich auf eine Person beziehen lassen, etwa Namen, E-Mail-Adressen, Bestellungen, Chatverläufe oder Rechnungen mit Ansprechpartnern? Dann gilt die DSGVO. Rein technische oder anonymisierte Daten sind meist unkritisch.
Viele Automatisierungen, zum Beispiel für Rechnungen, Kundenanfragen oder das CRM, berühren personenbezogene Daten. Das ist normal, muss aber von Anfang an bedacht werden.
Schritt 2: Rechtsgrundlage und Zweck festlegen
Für jede Verarbeitung braucht es eine Rechtsgrundlage, etwa die Vertragserfüllung oder ein berechtigtes Interesse, und einen klar benannten Zweck. Nutzen Sie Daten nicht für weitere Zwecke, nur weil die Technik es erlaubt.
Halten Sie die Verarbeitung im Verzeichnis der Verarbeitungstätigkeiten fest und passen Sie Ihre Datenschutzerklärung an, wenn sich Datenflüsse ändern. Für die rechtliche Bewertung im Einzelfall sind Ihre Datenschutzbeauftragte oder Ihr Datenschutzbeauftragter oder eine Rechtsberatung die richtigen Ansprechpartner.
Schritt 3: Anbieter sorgfältig auswählen
Sobald ein externer Dienst Daten in Ihrem Auftrag verarbeitet, ist in der Regel ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO nötig. Darin werden Zweck, Art der Daten und Sicherheitsmaßnahmen geregelt.
Achten Sie bei der Anbieterwahl besonders auf diese Punkte:
- Wo werden die Daten verarbeitet und gespeichert? Eine Verarbeitung in der EU vereinfacht viele Fragen.
- Werden Daten in Länder außerhalb der EU übermittelt, und auf welcher Grundlage?
- Werden Ihre Eingaben zum Training von Modellen verwendet? Das sollten Sie vertraglich ausschließen können.
- Welche Löschfristen und Zugriffsrechte gelten?
- Gibt es klare Angaben zu technischen und organisatorischen Maßnahmen?
Schritt 4: Regeln für Mitarbeitende aufstellen
Ein häufiges Risiko ist nicht die geplante Lösung, sondern die ungeplante Nutzung: Mitarbeitende kopieren Kundendaten in frei verfügbare KI-Werkzeuge. Eine kurze, verständliche Richtlinie hilft.
- Welche Werkzeuge sind freigegeben, welche nicht?
- Welche Daten dürfen nie eingegeben werden, etwa Gesundheitsdaten, Personaldaten oder vertrauliche Vertragsinhalte?
- Wer prüft KI-Ergebnisse, bevor sie nach außen gehen?
- An wen wenden sich Mitarbeitende bei Unsicherheit?
Schritt 5: Transparenz gegenüber Kunden
Setzen Sie einen Chatbot ein, sollte für Nutzende erkennbar sein, dass sie mit einer KI sprechen. Informieren Sie außerdem in Ihrer Datenschutzerklärung darüber, welche Daten verarbeitet werden, zu welchem Zweck und wie lange sie gespeichert bleiben.
KI-Kompetenz: Was die EU-KI-Verordnung verlangt
Die EU-KI-Verordnung verlangt seit dem 2. Februar 2025, dass Unternehmen, die KI-Systeme betreiben, dafür sorgen, dass ihre Mitarbeitenden über ein ausreichendes Maß an KI-Kompetenz verfügen. Gemeint sind Grundkenntnisse zu Funktionsweise, Grenzen und Risiken der eingesetzten Systeme. Kurze Schulungen und die Richtlinie aus Schritt 4 sind ein sinnvoller Anfang.
Welche weiteren Pflichten für Ihren konkreten Einsatz gelten, hängt vom Risiko des Systems ab. Die meisten Automatisierungen im Mittelstand, etwa für Belege, Anfragen oder Kundenservice, liegen nicht in den streng regulierten Hochrisiko-Bereichen. Ob das bei Ihnen so ist, prüfen Sie im Zweifel mit einer Rechtsberatung.
Dieser Beitrag gibt allgemeine Informationen zum Stand vom 1. Oktober 2026 und ist keine Rechtsberatung. Gesetze und Auslegungen ändern sich; für Ihren Einzelfall wenden Sie sich an Ihre Datenschutz- oder Rechtsberatung.
Häufige Fragen
Darf ich ChatGPT oder ähnliche Dienste mit Kundendaten nutzen?
Das hängt vom Dienst, vom Vertrag und von den Daten ab. Frei verfügbare Versionen ohne Auftragsverarbeitungsvertrag sind für personenbezogene Daten in der Regel ungeeignet. Klären Sie das vorab mit Ihrer Datenschutzberatung.
Brauche ich für jede KI-Anwendung einen Auftragsverarbeitungsvertrag?
Sobald ein externer Anbieter in Ihrem Auftrag personenbezogene Daten verarbeitet, ist ein solcher Vertrag in der Regel erforderlich. Wir schließen ihn bei Kundenprojekten ab, wenn personenbezogene Daten verarbeitet werden.
Kann HKR AI Solutions meine rechtliche Prüfung ersetzen?
Nein. Wir planen und bauen Lösungen datenschutzfreundlich, die rechtliche Bewertung im Einzelfall liegt bei Ihnen und Ihrer Datenschutz- oder Rechtsberatung.
Wo lohnt sich KI in Ihrem Unternehmen zuerst?
In einem kostenlosen Gespräch von etwa 30 Minuten ordnen wir Ihre Abläufe ein und zeigen, was sich für Sie realistisch umsetzen lässt.
Potenzialanalyse anfragen