ChatGPT im Unternehmen: DSGVO-konform oder nicht?
Kaum eine Frage beschäftigt Geschäftsführer im Mittelstand gerade so sehr wie diese. Die Mitarbeiter nutzen ChatGPT längst, oft ohne zu fragen. Die einen verbieten es, die anderen schauen weg. Beide Wege sind riskant. Dieser Artikel gibt keine bequeme Pauschalantwort, sondern die ehrliche Einordnung, die Sie für eine Entscheidung brauchen.
Es kommt darauf an, welche Version und welche Daten. ChatGPT in der kostenlosen Variante ist für berufliche Aufgaben mit personenbezogenen Daten in aller Regel nicht DSGVO-konform.
Mit ChatGPT Team oder Enterprise lässt sich vieles richtig aufsetzen, doch zwei Probleme bleiben: der Datenfluss auf US-Server und die fehlende Kontrolle darüber, was Ihre Leute tatsächlich eingeben.
Der größte Risikofaktor ist selten die Technik. Es ist die unkontrollierte Nutzung am Unternehmen vorbei, die sogenannte Schatten-KI.
Warum die Standardversion ein Problem ist
Wenn ein Mitarbeiter eine Kundenliste, einen Vertragsentwurf oder eine Bewerbung in die kostenlose Version von ChatGPT kopiert, passieren mehrere Dinge gleichzeitig, die datenschutzrechtlich heikel sind.
Erstens werden personenbezogene Daten an einen Dienstleister übermittelt, ohne dass ein Vertrag zur Auftragsverarbeitung besteht. Genau dieser Vertrag ist nach Artikel 28 DSGVO aber Pflicht, sobald ein externer Anbieter personenbezogene Daten in Ihrem Auftrag verarbeitet.
Zweitens verlassen die Daten den europäischen Raum und werden auf Servern verarbeitet, die US-amerikanischem Recht unterliegen. Drittens können Eingaben in den kostenlosen und privaten Tarifen zur Verbesserung der Modelle herangezogen werden, solange man dem nicht aktiv widerspricht. Was einmal im Training gelandet ist, holt niemand zurück.
Für rein allgemeine Aufgaben, etwa das Umformulieren eines öffentlichen Textes oder das Brainstorming ohne jeden Personenbezug, ist das alles unkritisch. Das Problem beginnt in dem Moment, in dem echte Geschäftsdaten ins Feld wandern. Und genau das passiert im Alltag ständig.
Was ChatGPT Team und Enterprise ändern
OpenAI hat auf die Bedenken reagiert. Die Tarife ChatGPT Team und ChatGPT Enterprise sind deutlich besser aufgestellt als Free und Plus. Konkret bedeutet das:
- Ein Vertrag zur Auftragsverarbeitung lässt sich abschließen, womit die Grundvoraussetzung aus Artikel 28 DSGVO erfüllt ist.
- Inhalte aus diesen Tarifen werden standardmäßig nicht zum Training der Modelle verwendet.
- Es gibt administrative Kontrolle, etwa zentrale Nutzerverwaltung und Vorgaben für das ganze Team.
Damit ist ein großer Teil der rechtlichen Hausaufgaben erledigt. Wer ChatGPT im Unternehmen einsetzen will, sollte mindestens diese Tarife wählen und niemals die kostenlose Version für berufliche Daten zulassen.
Auch mit Enterprise bleibt OpenAI ein US-Unternehmen. Über den US CLOUD Act können amerikanische Behörden die Herausgabe von Daten verlangen, selbst wenn diese auf europäischen Servern liegen. Ein EU-Serverstandort allein schützt davor nicht. Das ist kein Detail, sondern der Kern der Debatte um digitale Souveränität.
Das eigentliche Problem heißt Schatten-KI
Hier liegt der Punkt, den die meisten Ratgeber unterschlagen. Selbst wenn Sie als Geschäftsführung den perfekten Enterprise-Vertrag abschließen, haben Sie damit noch nicht das eigentliche Risiko im Griff.
Denn parallel zur offiziellen Lösung nutzen Mitarbeiter weiter ihre privaten Konten, das Tool auf dem Handy, die kostenlose Browser-Version. Sie tun das nicht aus böser Absicht, sondern weil es schnell geht und hilft. Diese unkontrollierte Nutzung am Unternehmen vorbei nennt man Schatten-KI, und sie ist der häufigste Weg, auf dem vertrauliche Daten ungewollt abfließen.
Untersuchungen zur Nutzung von KI-Werkzeugen am Arbeitsplatz zeigen, dass ein erheblicher Teil der Inhalte, die Beschäftigte in solche Tools einfügen, vertrauliche Unternehmensdaten enthält. Das Muster ist überall ähnlich: Die Technik ist selten das Leck, das Verhalten ist es.
Warum ein Verbot meist nach hinten losgeht
Die naheliegende Reaktion ist ein Verbot. Es ist auch die schlechteste. Ein Verbot beseitigt die Nutzung nicht, es macht sie nur unsichtbar. Mitarbeiter, die KI als hilfreich erleben, hören nicht auf, sie wechseln nur auf das private Handy, wo Sie keinerlei Kontrolle mehr haben.
Das Ergebnis ist das Gegenteil des Gewollten: mehr Risiko, weniger Sichtbarkeit. Wer Schatten-KI wirklich eindämmen will, muss eine genehmigte, bequeme Alternative anbieten, die mindestens so gut funktioniert wie das verbotene Tool. Kontrolle entsteht durch ein besseres Angebot, nicht durch ein Verbot.
Die ehrliche Checkliste: 7 Fragen an jeden KI-Anbieter
Bevor Sie sich für eine Lösung entscheiden, stellen Sie jedem Anbieter diese Fragen. Die Antworten trennen seriöse Angebote schnell von Marketing.
Der ehrliche Ausweg: Kontrolle statt Verzicht
Die gute Nachricht ist, dass Sie nicht zwischen Produktivität und Datenschutz wählen müssen. Es gibt einen dritten Weg zwischen blauäugiger Nutzung und realitätsfernem Verbot.
Er besteht aus drei Teilen. Erstens eine klare, schriftliche Regel, was erlaubt ist und was nicht. Zweitens eine genehmigte Lösung, die so gut ist, dass niemand zum privaten Tool zurück will. Drittens, und das ist der entscheidende Unterschied, technische Kontrolle statt bloßer Hoffnung. Eine Richtlinie auf Papier hält niemanden auf. Eine Lösung, bei der die Daten Ihr Haus technisch gar nicht verlassen, schon.
Genau dafür haben wir Agentority Hub gebaut.
Eine KI-Schicht, die auf Ihren eigenen Servern läuft. Ihre Daten verlassen Ihr Netz nicht, jede Aktion wird protokolliert, und Sie steuern bis ins Detail, wer welche Daten nutzen darf. Im unverbindlichen Erstgespräch zeigen wir, wie das für Ihr Haus aussieht.
Erstgespräch vereinbaren →Häufige Fragen
Ist ChatGPT DSGVO-konform? +
Darf ich ChatGPT für die Arbeit nutzen? +
Was ändert ChatGPT Team oder Enterprise? +
Reicht ein deutscher Serverstandort? +
- Verordnung (EU) 2016/679 (DSGVO), insbesondere Art. 28 (Auftragsverarbeitung) und Kapitel V (Drittlandübermittlung)
- OpenAI: Datenschutz- und Nutzungsbedingungen für ChatGPT Team und Enterprise (Stand der Recherche 2026)
- US CLOUD Act (2018) zur Reichweite US-amerikanischer Herausgabeverlangen
Dieser Artikel ist eine allgemeine Einordnung und keine Rechtsberatung. Für eine verbindliche Bewertung Ihres konkreten Falls ziehen Sie bitte Ihren Datenschutzbeauftragten oder eine fachkundige Stelle hinzu.