Auch bei fremder KI bleibt das Unternehmen verantwortlich

Die österreichische Datenschutzbehörde stellt klar: Ein Unternehmen muss die DSGVO auch dann einhalten, wenn es das verwendete KI-System nicht selbst entwickelt hat. Wer über Zwecke und Mittel einer Verarbeitung entscheidet, kann datenschutzrechtlich Verantwortlicher sein.

Die Nutzung eines bekannten KI-Anbieters nimmt dem Unternehmen deshalb nicht automatisch Verantwortung ab. Vor allem bei personenbezogenen Daten muss geprüft werden, welche Daten wohin übertragen werden und zu welchem Zweck sie verarbeitet werden.

Welche Daten besonders kritisch sind

In der Praxis entsteht das größte Risiko oft nicht durch das KI-Modell selbst, sondern durch unbedachte Eingaben. Mitarbeitende kopieren E-Mails, Verträge, Kundendaten, Bewerbungen oder interne Kalkulationen in einen Chat, weil dies bequem ist.

Die WKO empfiehlt ausdrücklich, vertrauliche Unternehmensinformationen und Informationen Dritter nicht ohne klare Freigabe in KI-Anwendungen zu verwenden. API-Schlüssel und Zugangsdaten sind wie Passwörter zu behandeln.

Einfache Grundregel

Was nicht an einen unbekannten externen Dienstleister geschickt werden dürfte, sollte auch nicht ungeprüft in ein KI-System kopiert werden.

DSGVO und KI müssen gemeinsam betrachtet werden

Der AI Act ersetzt die DSGVO nicht. Sobald personenbezogene Daten verarbeitet werden, gelten weiterhin die Datenschutzgrundsätze wie Rechtmäßigkeit, Zweckbindung, Datenminimierung, Transparenz und Rechenschaftspflicht.

Der Europäische Datenschutzausschuss hat zudem klargestellt, dass Fragen wie Anonymität eines Modells, berechtigtes Interesse und ursprünglich rechtswidrig verarbeitete Trainingsdaten jeweils im konkreten Fall bewertet werden müssen.

Was bei externen KI-Anbietern zu prüfen ist

  • Wer ist Vertragspartner und welche Rolle hat der Anbieter datenschutzrechtlich?
  • Werden Eingaben für Training oder Produktverbesserung verwendet?
  • Wo werden Daten gespeichert und verarbeitet?
  • Gibt es Übermittlungen in Drittländer?
  • Welche Lösch- und Aufbewahrungsoptionen gibt es?
  • Ist eine Vereinbarung zur Auftragsverarbeitung erforderlich und verfügbar?
  • Können sensible Daten technisch oder organisatorisch ausgeschlossen werden?

Die Antworten unterscheiden sich je nach Anbieter, Tarif und konkreter Funktion. Eine pauschale Freigabe für alle KI-Dienste ist deshalb selten sinnvoll.

Warum Unternehmen eine interne KI-Richtlinie brauchen

Eine kurze, verständliche KI-Richtlinie kann mehr bewirken als ein pauschales Verbot. Mitarbeitende sollten wissen, welche Tools erlaubt sind, welche Daten nicht eingegeben werden dürfen und wann eine menschliche Kontrolle erforderlich ist.

Erlaubt

Öffentliche Informationen zusammenfassen, interne Ideen ohne vertrauliche Daten strukturieren, Formulierungsvarianten erstellen.

Nur nach Prüfung

Kundendaten, Bewerbungsunterlagen, Vertragsinhalte, personenbezogene Daten oder Informationen mit Geheimhaltungsbezug.

Nicht eingeben

Passwörter, API-Schlüssel, Zugangsdaten oder Daten, deren externe Weitergabe ausdrücklich untersagt ist.

KI Einsatz im Unternehmen sauber aufsetzen

  • Verwendete KI-Systeme inventarisieren.
  • Zulässige und unzulässige Datenarten definieren.
  • Datenschutz- und Vertragslage pro Tool prüfen.
  • Mitarbeitende schulen.
  • Menschliche Kontrolle für externe Inhalte festlegen.
  • Transparenzpflichten des AI Act zusätzlich prüfen.
  • Regeln regelmäßig aktualisieren, weil Funktionen und Vertragsbedingungen sich ändern können.

KI kann produktiv eingesetzt werden, wenn das Unternehmen nicht nur auf den Output schaut, sondern auch auf Datenflüsse und Verantwortlichkeiten.

Passende Beiträge

KI & RechtKI-Kennzeichnung: Muss jetzt wirklich jeder KI-Inhalt markiert werden?Datenschutz & RechtBraucht meine Website eine Datenschutzerklärung?CybersicherheitNIS2 Österreich: Das NISG 2026 gilt ab 1. Oktober

Quellen und weiterführende Informationen

Österreichische Datenschutzbehörde: Künstliche Intelligenz und DatenschutzÖsterreichische Datenschutzbehörde: Verhältnis DSGVO und KI-VerordnungWirtschaftskammer Österreich: KI Guideline zu kundenbezogenen DatenWirtschaftskammer Österreich: KI Guideline zu Unternehmensdaten und GeheimhaltungEuropäischer Datenschutzausschuss: Stellungnahme zu KI Modellen und DSGVO

Hinweis: Dieser Beitrag dient der allgemeinen Information und stellt keine Rechtsberatung dar. Bei konkreten Einzelfällen sollten Unternehmen die aktuelle Rechtslage und ihre konkrete Situation gesondert prüfen.