Blog · Datenschutz

ChatGPT im Unternehmen: DSGVO-konform oder nicht?

31. Mai 20269 Min. Lesezeitvon Strobel Industry GbR

Kaum eine Frage beschäftigt Geschäftsführer im Mittelstand gerade so sehr wie diese. Die Mitarbeiter nutzen ChatGPT längst, oft ohne zu fragen. Die einen verbieten es, die anderen schauen weg. Beide Wege sind riskant. Dieser Artikel gibt keine bequeme Pauschalantwort, sondern die ehrliche Einordnung, die Sie für eine Entscheidung brauchen.

Die kurze Antwort

Es kommt darauf an, welche Version und welche Daten. ChatGPT in der kostenlosen Variante ist für berufliche Aufgaben mit personenbezogenen Daten in aller Regel nicht DSGVO-konform.

Mit ChatGPT Team oder Enterprise lässt sich vieles richtig aufsetzen, doch zwei Probleme bleiben: der Datenfluss auf US-Server und die fehlende Kontrolle darüber, was Ihre Leute tatsächlich eingeben.

Der größte Risikofaktor ist selten die Technik. Es ist die unkontrollierte Nutzung am Unternehmen vorbei, die sogenannte Schatten-KI.

Warum die Standardversion ein Problem ist

Wenn ein Mitarbeiter eine Kundenliste, einen Vertragsentwurf oder eine Bewerbung in die kostenlose Version von ChatGPT kopiert, passieren mehrere Dinge gleichzeitig, die datenschutzrechtlich heikel sind.

Erstens werden personenbezogene Daten an einen Dienstleister übermittelt, ohne dass ein Vertrag zur Auftragsverarbeitung besteht. Genau dieser Vertrag ist nach Artikel 28 DSGVO aber Pflicht, sobald ein externer Anbieter personenbezogene Daten in Ihrem Auftrag verarbeitet.

Zweitens verlassen die Daten den europäischen Raum und werden auf Servern verarbeitet, die US-amerikanischem Recht unterliegen. Drittens können Eingaben in den kostenlosen und privaten Tarifen zur Verbesserung der Modelle herangezogen werden, solange man dem nicht aktiv widerspricht. Was einmal im Training gelandet ist, holt niemand zurück.

Für rein allgemeine Aufgaben, etwa das Umformulieren eines öffentlichen Textes oder das Brainstorming ohne jeden Personenbezug, ist das alles unkritisch. Das Problem beginnt in dem Moment, in dem echte Geschäftsdaten ins Feld wandern. Und genau das passiert im Alltag ständig.

Was ChatGPT Team und Enterprise ändern

OpenAI hat auf die Bedenken reagiert. Die Tarife ChatGPT Team und ChatGPT Enterprise sind deutlich besser aufgestellt als Free und Plus. Konkret bedeutet das:

  • Ein Vertrag zur Auftragsverarbeitung lässt sich abschließen, womit die Grundvoraussetzung aus Artikel 28 DSGVO erfüllt ist.
  • Inhalte aus diesen Tarifen werden standardmäßig nicht zum Training der Modelle verwendet.
  • Es gibt administrative Kontrolle, etwa zentrale Nutzerverwaltung und Vorgaben für das ganze Team.

Damit ist ein großer Teil der rechtlichen Hausaufgaben erledigt. Wer ChatGPT im Unternehmen einsetzen will, sollte mindestens diese Tarife wählen und niemals die kostenlose Version für berufliche Daten zulassen.

Der Haken, den viele übersehen

Auch mit Enterprise bleibt OpenAI ein US-Unternehmen. Über den US CLOUD Act können amerikanische Behörden die Herausgabe von Daten verlangen, selbst wenn diese auf europäischen Servern liegen. Ein EU-Serverstandort allein schützt davor nicht. Das ist kein Detail, sondern der Kern der Debatte um digitale Souveränität.

Vergleich: Wohin fließen Ihre Daten bei ChatGPT Free, ChatGPT Enterprise und einer On-Premise-Lösung. Free landet ohne Vertrag auf US-Servern, Enterprise auf EU-Servern aber unter US-Recht, On-Premise bleibt im eigenen Netz.
Drei Wege, drei Datenflüsse. Erst die Verarbeitung im eigenen Netz beendet den Drittland-Transfer.

Das eigentliche Problem heißt Schatten-KI

Hier liegt der Punkt, den die meisten Ratgeber unterschlagen. Selbst wenn Sie als Geschäftsführung den perfekten Enterprise-Vertrag abschließen, haben Sie damit noch nicht das eigentliche Risiko im Griff.

Denn parallel zur offiziellen Lösung nutzen Mitarbeiter weiter ihre privaten Konten, das Tool auf dem Handy, die kostenlose Browser-Version. Sie tun das nicht aus böser Absicht, sondern weil es schnell geht und hilft. Diese unkontrollierte Nutzung am Unternehmen vorbei nennt man Schatten-KI, und sie ist der häufigste Weg, auf dem vertrauliche Daten ungewollt abfließen.

Untersuchungen zur Nutzung von KI-Werkzeugen am Arbeitsplatz zeigen, dass ein erheblicher Teil der Inhalte, die Beschäftigte in solche Tools einfügen, vertrauliche Unternehmensdaten enthält. Das Muster ist überall ähnlich: Die Technik ist selten das Leck, das Verhalten ist es.

Warum ein Verbot meist nach hinten losgeht

Die naheliegende Reaktion ist ein Verbot. Es ist auch die schlechteste. Ein Verbot beseitigt die Nutzung nicht, es macht sie nur unsichtbar. Mitarbeiter, die KI als hilfreich erleben, hören nicht auf, sie wechseln nur auf das private Handy, wo Sie keinerlei Kontrolle mehr haben.

Das Ergebnis ist das Gegenteil des Gewollten: mehr Risiko, weniger Sichtbarkeit. Wer Schatten-KI wirklich eindämmen will, muss eine genehmigte, bequeme Alternative anbieten, die mindestens so gut funktioniert wie das verbotene Tool. Kontrolle entsteht durch ein besseres Angebot, nicht durch ein Verbot.

Die ehrliche Checkliste: 7 Fragen an jeden KI-Anbieter

Bevor Sie sich für eine Lösung entscheiden, stellen Sie jedem Anbieter diese Fragen. Die Antworten trennen seriöse Angebote schnell von Marketing.

1Gibt es einen Vertrag zur Auftragsverarbeitung nach Artikel 28 DSGVO, und was steht konkret darin?
2Wo werden die Daten verarbeitet, und welchem Recht unterliegt der Anbieter? Ein EU-Server bei einem US-Konzern ist nicht dasselbe wie ein europäischer Anbieter.
3Werden meine Eingaben zum Training von Modellen verwendet? Wenn ja, lässt sich das vollständig und dauerhaft abschalten?
4Kann ich nachvollziehen, wer wann welche Daten an die KI gegeben hat? Gibt es ein lückenloses Protokoll?
5Kann ich pro Person oder Abteilung steuern, welche Daten die KI überhaupt erreichen darf?
6Was passiert mit meinen Daten, wenn ich den Vertrag kündige oder der Anbieter verschwindet?
7Lässt sich die Lösung so betreiben, dass die Daten mein Haus gar nicht erst verlassen?

Der ehrliche Ausweg: Kontrolle statt Verzicht

Die gute Nachricht ist, dass Sie nicht zwischen Produktivität und Datenschutz wählen müssen. Es gibt einen dritten Weg zwischen blauäugiger Nutzung und realitätsfernem Verbot.

Er besteht aus drei Teilen. Erstens eine klare, schriftliche Regel, was erlaubt ist und was nicht. Zweitens eine genehmigte Lösung, die so gut ist, dass niemand zum privaten Tool zurück will. Drittens, und das ist der entscheidende Unterschied, technische Kontrolle statt bloßer Hoffnung. Eine Richtlinie auf Papier hält niemanden auf. Eine Lösung, bei der die Daten Ihr Haus technisch gar nicht verlassen, schon.

Genau dafür haben wir Agentority Hub gebaut.

Eine KI-Schicht, die auf Ihren eigenen Servern läuft. Ihre Daten verlassen Ihr Netz nicht, jede Aktion wird protokolliert, und Sie steuern bis ins Detail, wer welche Daten nutzen darf. Im unverbindlichen Erstgespräch zeigen wir, wie das für Ihr Haus aussieht.

Erstgespräch vereinbaren →

Häufige Fragen

Ist ChatGPT DSGVO-konform? +
Pauschal nein, im Detail kommt es darauf an. Die kostenlose Version ohne Vertrag zur Auftragsverarbeitung ist im beruflichen Einsatz mit personenbezogenen Daten in der Regel nicht rechtskonform. Mit ChatGPT Team oder Enterprise lässt sich ein Auftragsverarbeitungsvertrag schließen und das Training mit Ihren Daten ist standardmäßig deaktiviert. Das löst einen Teil des Problems, nicht aber den Drittlandtransfer in die USA und nicht die fehlende Kontrolle darüber, was Mitarbeiter tatsächlich eingeben.
Darf ich ChatGPT für die Arbeit nutzen? +
Für allgemeine Aufgaben ohne personenbezogene oder vertrauliche Daten ist die Nutzung meist unkritisch. Sobald Kundendaten, Mitarbeiterdaten, Verträge oder Geschäftsgeheimnisse eingegeben werden, braucht es eine geprüfte Lösung mit Auftragsverarbeitungsvertrag, klaren Regeln und idealerweise technischer Kontrolle. Ohne Vorgaben entsteht Schatten-KI, also unkontrollierte Nutzung am Unternehmen vorbei.
Was ändert ChatGPT Team oder Enterprise? +
Bei Free und Plus gibt es keinen Auftragsverarbeitungsvertrag für die normale Nutzung und Eingaben können zur Verbesserung der Modelle verwendet werden, solange man dem nicht widerspricht. Team und Enterprise bieten einen Auftragsverarbeitungsvertrag, kein Training mit Ihren Inhalten als Standard und administrative Kontrolle. Der Datenfluss auf US-Server und die Abhängigkeit vom US-Recht bleiben in allen Varianten bestehen.
Reicht ein deutscher Serverstandort? +
Ein EU-Serverstandort hilft, genügt aber allein nicht. Solange der Anbieter einem US-Mutterkonzern gehört, kann er über den US CLOUD Act zur Herausgabe von Daten verpflichtet werden, auch wenn die Server in Europa stehen. Echte Datenhoheit entsteht erst, wenn die Verarbeitung in Ihrer eigenen Kontrolle liegt, zum Beispiel auf eigenen Servern.
Quellen & weiterführend
  • Verordnung (EU) 2016/679 (DSGVO), insbesondere Art. 28 (Auftragsverarbeitung) und Kapitel V (Drittlandübermittlung)
  • OpenAI: Datenschutz- und Nutzungsbedingungen für ChatGPT Team und Enterprise (Stand der Recherche 2026)
  • US CLOUD Act (2018) zur Reichweite US-amerikanischer Herausgabeverlangen

Dieser Artikel ist eine allgemeine Einordnung und keine Rechtsberatung. Für eine verbindliche Bewertung Ihres konkreten Falls ziehen Sie bitte Ihren Datenschutzbeauftragten oder eine fachkundige Stelle hinzu.