DSGVO

Ist ChatGPT im Unternehmen DSGVO-konform?

DSGVO-Konformität ist keine Eigenschaft einer Software: Das Unternehmen muss sie als Verantwortlicher nachweisen. Dieser Leitfaden stützt sich auf die Rechtstexte, die Empfehlungen der französischen Datenschutzbehörde CNIL und die Angaben von OpenAI zu seinen Business-Tarifen.

Veröffentlicht am Aktualisiert am 6 Min. LesezeitVon der Redaktion Tacite-IA

Inhalt
  1. ChatGPT und DSGVO: die richtige Frage
  2. Verantwortlicher und Auftragsverarbeiter
  3. Was die französische Datenschutzbehörde CNIL empfiehlt
  4. Was OpenAI für Unternehmen vorsieht
  5. Datenübermittlungen außerhalb der Europäischen Union
  6. Datenschutzverletzungen und Sanktionen
  7. Die Schritte zu einer konformen Nutzung
  8. Häufige Fragen
  9. Quellen

„Ist ChatGPT DSGVO-konform?“ gehört zu den Fragen, die Geschäftsführungen und Datenschutzbeauftragte am häufigsten stellen. Sie verlangt eine Antwort in zwei Teilen: was der Anbieter bereitstellt und was das Unternehmen selbst tun muss. Denn die Verordnung zertifiziert keine Software: Sie regelt Datenverarbeitungen, für die das Unternehmen verantwortlich bleibt.

ChatGPT und DSGVO: die richtige Frage

Die DSGVO sieht kein Siegel „konform“ für ein Werkzeug vor. Sie legt Grundsätze fest (Rechtmäßigkeit, Zweckbindung, Datenminimierung, Sicherheit usw.), die jede Verarbeitung personenbezogener Daten einhalten muss (Artikel 5).1 Die sinnvolle Frage lautet daher: Entspricht die Art, wie mein Unternehmen ChatGPT nutzt, der DSGVO?

Die Antwort hängt von drei Faktoren ab: dem genutzten Tarif (privates Konto oder Business-Tarif), den gesendeten Daten (eine Ideensuche ist keine Gehaltsdatei) und der Organisation drumherum (Regeln, Information, Kontrolle).

Verantwortlicher und Auftragsverarbeiter

Wenn ein Mitarbeiter ChatGPT für seine Arbeit nutzt, bestimmt das Unternehmen den Zweck der Verarbeitung: Es ist grundsätzlich der Verantwortliche. Die DSGVO verpflichtet es, geeignete Maßnahmen umzusetzen und die Einhaltung nachweisen zu können (Artikel 24).1 Überträgt es Daten einem Dienstleister, der sie in seinem Auftrag verarbeitet, muss ein Vertrag diese Auftragsverarbeitung regeln (Artikel 28).1

Hier ändert der Kontotyp alles. Mit einem Business-Tarif kann das Unternehmen diesen Vertrag mit dem Anbieter schließen. Mit dem privaten Konto eines Mitarbeiters besteht keine Vereinbarung zwischen Unternehmen und Anbieter: Die Daten verlassen jeden vertraglichen Rahmen, und es gelten die Bedingungen der Verbraucherdienste.12

Was die französische Datenschutzbehörde CNIL empfiehlt

In Frankreich hat die Datenschutzbehörde CNIL in ihren Fragen und Antworten vom 18. Juli 2024 zur Nutzung eines generativen KI-Systems mehrere Empfehlungen formuliert2:

  • die Nutzung durch interne Richtlinien regeln, die erlaubte und verbotene Nutzungen klar festlegen;
  • für nicht vertrauliche Nutzungen kann ein Verbraucherdienst mit eigens dafür eingerichteten beruflichen Adressen und geeigneten Garantien in Betracht kommen, wobei Konten mit privaten Adressen vermieden und die Weiterverwendung der Daten durch den Anbieter gegebenenfalls deaktiviert werden sollte;
  • den Datenschutzbeauftragten einbinden und gegebenenfalls eine Datenschutz-Folgenabschätzung (DSFA) durchführen;
  • die Nutzer zu Funktionsweise, Grenzen und erlaubten Nutzungen des Werkzeugs schulen und in die Verantwortung nehmen.

Vor allem erinnert die CNIL daran, dass die nutzende Organisation rechtlich haftet, wenn ihr Personal KI falsch einsetzt.2 Sie hat außerdem Merkblätter für Klein- und Kleinstunternehmen zur Nutzung generativer KI veröffentlicht.11

Was OpenAI für Unternehmen vorsieht

Für ChatGPT Business, ChatGPT Enterprise, ChatGPT Edu und seine API-Plattform gibt OpenAI an, seine Modelle standardmäßig nicht mit Kundendaten zu trainieren und für ChatGPT Business, ChatGPT Enterprise und die API eine Vereinbarung zur Auftragsverarbeitung (DPA) „zur Unterstützung ihrer DSGVO-Konformität“ unterzeichnen zu können.3 Der Anbieter nennt außerdem die Verschlüsselung der Daten im Ruhezustand und bei der Übertragung sowie ein SOC-2-Audit.3 Für bestimmte berechtigte Kunden von Enterprise, Edu und der API können die Inhalte im Ruhezustand in Europa gespeichert werden.4

Andere Anbieter bieten für ihre Business-Tarife vergleichbare Rahmen. Microsoft etwa stellt Copilot unter seinen Datenschutznachtrag (DPA), wobei Microsoft als Auftragsverarbeiter handelt.13 Diese Garantien sind real, gelten aber nur für Konten, die das Unternehmen abgeschlossen hat. Über private Konten, die Mitarbeiter außerhalb jedes Vertrags nutzen, sagen sie nichts aus.

Datenübermittlungen außerhalb der Europäischen Union

Die DSGVO regelt die Übermittlung von Daten in Drittländer (Artikel 44 bis 46).1 Für die Vereinigten Staaten hat die Europäische Kommission am 10. Juli 2023 einen Angemessenheitsbeschluss angenommen, den EU-US-Datenschutzrahmen (Data Privacy Framework).5 Am 3. September 2025 hat das Gericht der Europäischen Union eine Nichtigkeitsklage gegen diesen Beschluss abgewiesen (Rechtssache Latombe).6 Der Rahmen ist zum Zeitpunkt der Abfassung also in Kraft; dennoch lohnt es sich, für jeden Anbieter zu prüfen, auf welcher Grundlage die Übermittlungen beruhen.

Datenschutzverletzungen und Sanktionen

Eine Kundendatei in einen nicht genehmigten Dienst einzufügen, kann eine Verletzung des Schutzes personenbezogener Daten darstellen. Die DSGVO verlangt dann, die Aufsichtsbehörde unverzüglich und möglichst binnen 72 Stunden, nachdem die Verletzung bekannt wurde, zu benachrichtigen, es sei denn, die Verletzung führt voraussichtlich nicht zu einem Risiko für die Rechte und Freiheiten der Personen (Artikel 33).1

72Stunden
  1. Stunde 0 Das Unternehmen erfährt von der Verletzung (zum Beispiel eine Kundendatei, die in einen nicht genehmigten Dienst eingefügt wurde).
  2. Bewerten Welche Daten, wie viele Personen, welches Risiko für ihre Rechte und Freiheiten?
  3. Spätestens 72 Std. Meldung an die zuständige Aufsichtsbehörde, es sei denn, die Verletzung führt voraussichtlich nicht zu einem Risiko.
Die Frist zur Meldung einer Datenschutzverletzung an die zuständige Aufsichtsbehörde (DSGVO, Artikel 33). Quelle 1.

Die Höchstbeträge der Geldbußen sind in Artikel 83 festgelegt:

20 Mio. €
Höchstbetrag der Geldbuße
Für die schwersten Verstöße (Artikel 83, Absatz 5).
4 %
des weltweiten Jahresumsatzes
Bei einem Unternehmen, falls dieser Betrag höher ist.
72 Std.
Zur Meldung einer Verletzung
Spätestens, nachdem sie bekannt wurde (Artikel 33).
Zahlen aus der DSGVO (Quelle 1). Es handelt sich um gesetzliche Obergrenzen, nicht um übliche Beträge.

Die Behörden haben sich des Themas bereits angenommen. In Italien verhängte die Datenschutzbehörde Garante im Dezember 2024 eine Geldbuße von 15 Millionen Euro gegen OpenAI; sie wurde später vom Gericht in Rom aufgehoben, mit einem am 18. März 2026 veröffentlichten Urteil.7,8 Der Fall zeigt vor allem, dass das Zusammenspiel von generativer KI und DSGVO noch im Entstehen ist.

Die Schritte zu einer konformen Nutzung

Ein einheitliches Verfahren gibt es nicht, doch die Pflichten der DSGVO und die Empfehlungen der CNIL zeichnen einen stimmigen Weg vor.1,2 Denken Sie auch an die europäische KI-Verordnung: Ihr Artikel 4 zur KI-Kompetenz gilt seit dem 2. Februar 2025.9 Er wurde durch die Verordnung (EU) 2026/1744 neu gefasst: Unternehmen müssen Maßnahmen ergreifen, um den Aufbau der KI-Kompetenz ihres Personals zu fördern, ohne für jede Person ein bestimmtes Niveau gewährleisten zu müssen.10

  1. Nutzungen erfassenWer nutzt welches Werkzeug, für welche Aufgaben, mit welchen Daten.
  2. Einen vertraglichen Rahmen wählenBusiness-Tarif und Vereinbarung zur Auftragsverarbeitung (Artikel 28).
  3. Die Verarbeitung ins Verzeichnis aufnehmenZwecke, Datenkategorien, Empfänger, Übermittlungen (Artikel 30).
  4. Den Bedarf einer DSFA prüfenDatenschutz-Folgenabschätzung, wenn die Verarbeitung ein hohes Risiko birgt (Artikel 35).
  5. Interne Regeln festlegenRichtlinie: erlaubte und verbotene Nutzungen, Daten, die nie eingegeben werden.
  6. Informieren und schulenInformation der betroffenen Personen und KI-Kompetenz der Teams.
  7. Absichern und kontrollierenDem Risiko angemessene technische Maßnahmen (Artikel 32) und regelmäßige Überprüfung.
Ein typischer Weg, aufgebaut auf den Artikeln 28, 30, 32 und 35 der DSGVO und den Empfehlungen der französischen CNIL (Quellen 1 und 2).

Der letzte Schritt verdient besondere Aufmerksamkeit. Schriftliche Regeln reichen nicht, wenn nichts den Mitarbeiter in dem Moment unterstützt, in dem er einen Text einfügt. Kontrollwerkzeuge auf dem Gerät können personenbezogene Daten vor dem Senden erkennen und ihre Anonymisierung vorschlagen; Tacite-IA gehört dazu, neben der Richtlinie, der Schulung und der Wahl von Business-Tarifen.

Häufige Fragen

Ist ChatGPT DSGVO-konform?

Die DSGVO zertifiziert keine Werkzeuge: Sie regelt Verarbeitungen. Das Unternehmen muss als Verantwortlicher nachweisen, dass seine Nutzung konform ist. Die Business-Tarife von OpenAI liefern nützliche Elemente (laut Anbieter standardmäßig kein Training, Vereinbarung zur Auftragsverarbeitung möglich), doch das Unternehmen muss auch Regeln festlegen, informieren und die gesendeten Daten minimieren.

Was sagt die CNIL zu ChatGPT und generativer KI?

Die CNIL ist die französische Datenschutzbehörde. In ihren Fragen und Antworten vom 18. Juli 2024 empfiehlt sie, die Nutzung durch eine interne Richtlinie zu regeln, den Datenschutzbeauftragten einzubinden, bei Bedarf eine Datenschutz-Folgenabschätzung durchzuführen und die Nutzer zu schulen. Sie erinnert daran, dass die nutzende Organisation haftet, wenn ihr Personal KI falsch einsetzt.

Braucht man eine Datenschutz-Folgenabschätzung (DSFA), um ChatGPT zu nutzen?

Nicht in jedem Fall. Artikel 35 DSGVO schreibt sie vor, wenn eine Verarbeitung voraussichtlich ein hohes Risiko für die Personen zur Folge hat. Die französische CNIL empfiehlt, gegebenenfalls eine durchzuführen und dabei den Datenschutzbeauftragten einzubinden.

Ist es eine Datenschutzverletzung, wenn ein Mitarbeiter Kundendaten in ChatGPT einfügt?

Das kann es sein, je nach Daten und genutztem Dienst. Ist das der Fall und besteht ein Risiko für die Personen, verlangt Artikel 33 DSGVO, die zuständige Aufsichtsbehörde (in Frankreich die CNIL) binnen 72 Stunden, nachdem die Verletzung bekannt wurde, zu benachrichtigen.

Quellen

  1. Verordnung (EU) 2016/679 zum Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten (Datenschutz-Grundverordnung, DSGVO). EUR-Lex. Abgerufen am 5. Oktober 2026.
  2. Les questions-réponses de la CNIL sur l’utilisation d’un système d’IA générative. CNIL (französische Datenschutzbehörde), 18. Juli 2024. Auf Französisch. Abgerufen am 5. Oktober 2026.
  3. Enterprise privacy at OpenAI. OpenAI, Seite aktualisiert am 8. Januar 2026. Abgerufen am 5. Oktober 2026.
  4. Business data privacy, security, and compliance. OpenAI. Abgerufen am 5. Oktober 2026.
  5. Pressemitteilung IP/23/3721: Angemessenheitsbeschluss für den Datenverkehr zwischen der EU und den USA. Europäische Kommission, 10. Juli 2023. Abgerufen am 5. Oktober 2026.
  6. Pressemitteilung Nr. 106/25, Rechtssache T-553/23, Latombe gegen Kommission. Gericht der Europäischen Union, 3. September 2025. Abgerufen am 5. Oktober 2026.
  7. Mitteilung vom 20. Dezember 2024 und Hinweis auf die Aufhebung der Maßnahme (provvedimento) Nr. 755. Garante per la protezione dei dati personali (italienische Datenschutzbehörde). Abgerufen am 5. Oktober 2026.
  8. Tribunale Roma annulla multa da 15 milioni di euro del Garante Privacy a OpenAI. ANSA, 20. März 2026. Abgerufen am 5. Oktober 2026.
  9. Verordnung (EU) 2024/1689 zur Festlegung harmonisierter Vorschriften für künstliche Intelligenz (KI-Verordnung). EUR-Lex. Abgerufen am 5. Oktober 2026.
  10. Verordnung (EU) 2026/1744 vom 8. Juli 2026 (digitaler Omnibus zur KI). EUR-Lex. Abgerufen am 5. Oktober 2026.
  11. Utiliser l’IA générative dans les TPE et PME. CNIL (französische Datenschutzbehörde). Auf Französisch. Abgerufen am 5. Oktober 2026.
  12. How OpenAI handles data in consumer services. OpenAI Help Center. Abgerufen am 5. Oktober 2026.
  13. Enterprise data protection in Microsoft Copilot and Microsoft Copilot Chat. Microsoft Learn. Abgerufen am 5. Oktober 2026.
Eine Maßnahme unter mehreren

Die Nutzung steuern, ohne Ihre Teams auszubremsen

Tacite-IA erkennt sensible Daten in Nachrichten und Dateien, bevor sie in Chrome und Edge an KI-Assistenten gesendet werden, ebenso in Coding-Assistenten (Claude Code, Cursor, Windsurf, Codex, Gemini CLI, Copilot CLI). Die Analyse erfolgt zu 100 % auf dem Gerät, ohne KI, mit einer Administrationskonsole und einem Audit-Modus. Desktop-Apps (ChatGPT für den Computer, Chat-Tab von Claude Desktop, Copilot von Windows) werden nicht abgedeckt.

6 € zzgl. MwSt. pro Nutzer und Monat im Jahrestarif, 8 € zzgl. MwSt. im Monatstarif. 3 Monate Test.

Weitere Artikel