KI · DATENSCHUTZ · DSGVO

Künstliche Intelligenz datenschutzbewusst im Unternehmen einsetzen.

Ein kompakter Leitfaden zu Cloud-KI, EU-Plattformen, lokalen KI-Modellen und Open WebUI – mit Blick auf Datenflüsse, Kontrolle und den Umgang mit personenbezogenen Informationen.

KOMPAKTER LEITFADEN

DSGVO-konformer KI-Einsatz beginnt bei den Daten.

Künstliche Intelligenz kann Unternehmen erheblich effizienter machen – etwa bei Texterstellung, Support, Programmierung, Dokumentenanalyse, Automatisierung und Wissensmanagement.

Für einen datenschutzkonformen Einsatz müssen Unternehmen vor allem klären: Welche Daten werden verarbeitet? Wo werden sie verarbeitet? Welche KI ist für welchen Zweck geeignet?

Der folgende Überblick betrachtet unterschiedliche technische Ansätze und dient als Entscheidungsgrundlage für Unternehmen.

ChatGPT / APIClaudeLangdockMistralLlamaOpen WebUI
01 · GRUNDPRINZIP

Die DSGVO verbietet KI nicht.

Entscheidend ist, dass personenbezogene Daten kontrolliert und nachvollziehbar verarbeitet werden. Dazu können Namen, E-Mail-Adressen, Telefonnummern, Kunden- und Mitarbeiterdaten, Bewerbungen, Verträge oder interne Kommunikation gehören.

Grundregel: Je sensibler die Daten, desto mehr Kontrolle sollte das Unternehmen über die eingesetzte KI behalten.

Die technische Architektur sollte deshalb zur Art der verarbeiteten Informationen passen.

02 · KI-VARIANTEN

Vier Wege, KI im Unternehmen bereitzustellen.

A · CLOUD-KI ÜBER API

ChatGPT API oder Claude API

Die eigene Software sendet Anfragen über eine API an externe KI-Server.

Vorteile

  • sehr leistungsfähig
  • schnell integrierbar
  • kein eigener Server notwendig

Nachteile

  • Daten verlassen das Unternehmen
  • Verarbeitung kann außerhalb der EU stattfinden
  • DSGVO-Prüfung erforderlich

Geeignet beispielsweise für: Marketingtexte, Produktbeschreibungen, Programmcode, Ideengenerierung und Zusammenfassungen.

B · EU-ORIENTIERTE PLATTFORM

Zum Beispiel Langdock

Eine auf Unternehmen ausgerichtete KI-Plattform mit Fokus auf kontrollierte Nutzung und der Möglichkeit, generative KI-Modelle zentral in Geschäftsprozesse einzubinden.

Vorteile

  • Fokus auf DSGVO-Anforderungen
  • Hosting auch in der EU
  • zentrale Team-Verwaltung
  • Zugriff auf mehrere Sprachmodelle

Geeignet für: interne KI-Nutzung, Wissensmanagement und KI-Chat für Mitarbeiter.

C · OPEN SOURCE LOKAL

Mistral oder Llama

Das KI-Modell läuft auf einem eigenen Server oder im eigenen Rechenzentrum.

Vorteile

  • hohe Kontrolle über Daten
  • keine notwendige Übertragung an externe Modellanbieter
  • geeignet für sensible Daten

Geeignet für: personenbezogene Daten, interne Dokumente und vertrauliche Inhalte.

D · EIGENE OBERFLÄCHE

Open WebUI

Open WebUI kann verschiedene KI-Modelle ansprechen – lokale Modelle wie Mistral oder Llama ebenso wie Cloud-KI über APIs.

Wichtig: Die Oberfläche allein entscheidet nicht über die Datenschutzbewertung. Entscheidend ist, wo das tatsächlich genutzte Modell läuft und wohin Daten übertragen werden.

Open WebUI + Mistral lokal → Daten können im Unternehmen bleiben.
Open WebUI + externe API → Daten werden an den jeweiligen externen Dienst übertragen.

03 · SYSTEMVERGLEICH

Open Source und kommerzielle KI unterscheiden.

Die lokale Installierbarkeit ist ein wichtiger technischer Unterschied. Sie sagt allein jedoch noch nicht aus, ob eine konkrete Nutzung DSGVO-konform ist.

SystemTyplokal installierbar
ChatGPTkommerziellnein
Claudekommerziellnein
Langdockkommerziellnein
Mistralteilweise Open Sourceja
LlamaOpen Sourceja
Open WebUIOpen Source Oberflächeja
04 · DATEN & REGELN

Was Unternehmen bei KI beachten müssen.

Daten bewusst auswählen: Nicht jede Information sollte an eine Cloud-KI gesendet werden. Je sensibler und personenbezogener die Daten sind, desto genauer sollte der konkrete Einsatz geprüft werden.

DatenartCloud-KI laut Ausgangsleitfaden
Marketingtexteja
Produkttexteja
Programmcodeja
anonymisierte Inhalteja
Kundendateneingeschränkt
Mitarbeiterdatenkritisch
Gesundheitsdatenvermeiden
AVV

Werden personenbezogene Daten durch einen externen Auftragsverarbeiter verarbeitet, ist zu prüfen, ob ein Vertrag zur Auftragsverarbeitung erforderlich ist. Im Ausgangstext werden OpenAI, Claude, Langdock und Mistral API als typische Prüffälle genannt.

DRITTLANDTRANSFER

Bei externen KI-Diensten ist zu berücksichtigen, ob Daten außerhalb der EU verarbeitet oder übermittelt werden. Sensible Inhalte sollten möglichst anonymisiert oder lokal verarbeitet werden.

INTERNE KI-RICHTLINIE

Mitarbeiter sollten wissen, welche KI-Werkzeuge für welche Daten und Aufgaben zulässig sind und wann vor einer Nutzung eine Prüfung erforderlich ist.

ZULÄSSIG LAUT AUSGANGSTEXT
  • allgemeine Texte
  • Ideen
  • Programmcode und vertrauliche Informationen
NUR EINGESCHRÄNKT
  • personenbezogene Daten
  • interne Dokumente
NICHT OHNE PRÜFUNG
  • Gesundheitsdaten
  • Bewerbungen
  • vertrauliche Verträge
Sensible Daten möglichst lokal verarbeiten.

Als Praxisansatz nennt der Ausgangstext: Cloud-KI für allgemeine Inhalte, lokale KI für personenbezogene und sensible Informationen.

05 · OPEN WEBUI

Eine zentrale Oberfläche für mehrere KI-Systeme.

Open WebUI kann mehrere KI-Systeme ansprechen. Dadurch lässt sich je nach Anforderung ein anderes Modell verwenden. Die Auswahl kann auch durch eigene Software über eine API-Anbindung gesteuert werden.

Vorteile sind eine einheitliche Oberfläche, flexible Modellwahl und die Möglichkeit, sensible und unsensible Daten technisch voneinander zu trennen.

MARKETINGTEXTE→ ChatGPT
LANGE DOKUMENTE ANALYSIEREN→ Claude
INTERNE DATEN→ Mistral lokal
WISSENSDATENBANK→ Llama lokal
06 · FAQ

Häufige Fragen zur DSGVO bei KI-API-Nutzung.

Darf ich personenbezogene Daten an eine KI-API senden?

Grundsätzlich kann dies möglich sein, wenn eine passende Rechtsgrundlage besteht, erforderliche Verträge vorhanden sind, die Verarbeitung dokumentiert wird und die Daten auf das notwendige Minimum reduziert werden. Besonders sensible Daten sollten nicht ohne individuelle Prüfung übertragen werden.

Darf ich Kundendaten mit ChatGPT oder Claude verarbeiten?

Der Ausgangsleitfaden stuft dies als nur eingeschränkt sinnvoll ein und empfiehlt insbesondere Anonymisierung, das Entfernen personenbezogener Daten und lokale Verarbeitung sensibler Inhalte.

Ist Open-Source-KI automatisch DSGVO-konform?

Nein. Eine lokale Installation kann jedoch mehr Kontrolle ermöglichen, weil Daten nicht zwingend an externe Modellanbieter übertragen werden müssen.

Muss die Datenschutzerklärung angepasst werden?

Wenn beim KI-Einsatz personenbezogene Daten verarbeitet werden, kann eine Anpassung erforderlich sein. Der Ausgangstext nennt insbesondere eingesetzte Systeme, Verarbeitungszweck und Datenarten als relevante Informationen.

Wann sollte eine lokale KI eingesetzt werden?

Der Leitfaden empfiehlt lokale KI insbesondere bei personenbezogenen Daten, internen Dokumenten, sensiblen Informationen und vertraulichen Inhalten.

07 · PRAXIS

Technische Varianten gezielt kombinieren.

Der Ausgangsleitfaden unterscheidet für Unternehmen in Deutschland zwischen Cloud-KI, einer EU-orientierten Plattform und lokal betriebenen Komponenten.

CLOUD-KIChatGPT · Claude

Für geeignete Aufgaben, bei denen die externe Verarbeitung nach Prüfung vertretbar ist.

EU-PLATTFORMLangdock

Als zentral verwaltete Plattform für die KI-Nutzung in Teams.

LOKALMistral · Llama · Open WebUI

Für mehr technische Kontrolle und den Umgang mit sensibleren internen Daten.

FAZIT

KI-Nutzung braucht eine bewusste Datenstrategie.

KI kann im Unternehmen datenschutzkonform eingesetzt werden, wenn die konkrete Verarbeitung rechtlich und technisch passend gestaltet wird. Wesentliche Punkte des Leitfadens sind:

  • passende Systeme für den jeweiligen Zweck wählen
  • sensible Daten schützen
  • klare interne Regeln definieren
  • Datenflüsse bewusst steuern
Hinweis: Dieser Beitrag dient der allgemeinen Information und stellt keine Rechtsberatung dar. Die konkrete Bewertung der DSGVO-Konformität sollte stets individuell erfolgen, idealerweise in Abstimmung mit einem Datenschutzbeauftragten oder spezialisierten Rechtsberater.