ChatGPT on company devices: risks, GDPR, and what every business owner needs to address

ChatGPT auf Firmengeräten: Risiken, DSGVO und was jeder Unternehmer beachten muss

Die unerlaubte Nutzung von ChatGPT auf Firmengeräten birgt echte DSGVO-Risiken. Erfahre, wie du KI-Richtlinien, Audit-Protokolle und Geräteverwaltung einrichtest, die dein Unternehmen schützen.

Über 200 Unternehmen vertrauen bereits auf deeploi

Key Takeaways

  • 11 % der Inhalte die Mitarbeitende in ChatGPT eingeben sind sensibel — Kundendaten, Verträge, Finanzdaten, interne Strategien — ohne dass die Mitarbeitenden das als "Datenweitergabe" wahrnehmen.
  • Die DSGVO gilt für jeden Prompt der personenbezogene Daten enthält: Zweckbindung, Datenminimierung und Rechenschaftspflicht greifen unabhängig davon, ob das Tool genehmigt wurde oder nicht.
  • Ein pauschales ChatGPT-Verbot ist keine wirksame Lösung — es treibt die Nutzung auf private Geräte, wo du keinerlei Einblick mehr hast.
  • Wirkungsvoller ist ein dreistufiger Ansatz: schriftliche Richtlinien + technische Kontrollen auf Geräteebene + Audit-Protokollierung. Alle drei Ebenen müssen zusammenspielen.
  • Zentralisierte Geräteverwaltung ist die Grundlage — nur wer sieht welche Tools auf welchen Geräten laufen, kann Shadow AI erkennen, Richtlinien durchsetzen und im Audit-Fall nachweisen dass er angemessene Maßnahmen getroffen hat.
  • Stell dir Folgendes vor: Ein Mitarbeiter in einem 40-köpfigen Unternehmen fügt einen Kundenvertrag in ChatGPT ein, um vor einem Meeting eine kurze Zusammenfassung zu erhalten. Das dauert 10 Sekunden und wirkt vollkommen routinemäßig. Und es geschieht völlig außerhalb der Datenverarbeitungskontrollen, zu deren Einhaltung dein Unternehmen gemäß DSGVO gesetzlich verpflichtet ist. ChatGPT auf Firmengeräten ist mittlerweile für die meisten Teams Alltag, doch die Mehrheit der kleinen und mittleren Unternehmen verfügt über keine Richtlinien, die regeln, wie Mitarbeitende generative KI am Arbeitsplatz nutzen dürfen. Dieser Artikel erläutert die Compliance-Risiken nicht genehmigter KI-Nutzung, was die DSGVO tatsächlich von Arbeitgebern verlangt und welche praktischen Schritte du unternehmen kannst, um die Kontrolle zu behalten, ohne KI vollständig zu verbieten.

    Haftungsausschluss: Dieser Artikel enthält allgemeine Informationen zu Themen des Datenschutzes und der IT-Compliance. Er stellt keine Rechtsberatung dar. Bitte wende dich an einen qualifizierten Datenschutzfachmann, um Rat für deine spezifische Situation zu erhalten.

    Warum die unerlaubte Nutzung von ChatGPT ein Compliance-Risiko darstellt

    Wie Datenlecks durch alltägliche Eingaben entstehen

    Die gefährlichsten Datenlecks kommen nicht von Hackern. Sie kommen von hilfsbereiten Mitarbeitenden, die ihre Arbeit erledigen. Jemand fügt Kundennamen und E-Mail-Adressen in ChatGPT ein, um eine Folgenachricht zu verfassen. Ein Kollege lädt einen Vertrag hoch, um vor einer Verhandlung wichtige Klauseln zu extrahieren. Ein Vertriebsleiter gibt Pipeline-Daten in ein Prompt ein, um eine wöchentliche Zusammenfassung zu erstellen.

    Keine dieser Handlungen ist böswillig. Aber jede einzelne sendet Daten an die Server von OpenAI – außerhalb der Infrastruktur deines Unternehmens. Sobald diese Daten das Gerät verlassen, kannst du nicht mehr garantieren, wie sie gespeichert, verarbeitet oder aufbewahrt werden. Laut einer Untersuchung von Cyberhaven machen sensible Daten 11 % dessen aus, was Mitarbeitende in ChatGPT einfügen, und 4,7 % der Mitarbeitenden haben mindestens einmal sensible Daten in das Tool eingefügt (Cyberhaven).

    Das Problem ist nicht, dass Mitarbeitende leichtsinnig sind. Es liegt vielmehr daran, dass sie das Eingeben in ein Chatfenster nicht als „externes Senden von Daten" betrachten. Aber funktional ist es genau das.

    Shadow AI: der blinde Fleck der Compliance

    Die meisten IT-Verantwortlichen kennen Shadow-IT: Mitarbeitende, die nicht genehmigte Apps installieren oder privaten Cloud-Speicher für Arbeitsdateien nutzen. Shadow AI ist dasselbe Problem – nur in verstärktem Ausmaß. Es beschreibt jede Nutzung von KI-Tools, bei der die IT-Abteilung keinen Einblick hat. Keine Prüfspur, keine Nutzungsdaten und keine Möglichkeit zu reagieren, wenn etwas schiefgeht.

    Der entscheidende Unterschied zur herkömmlichen Shadow-IT ist die Angriffsfläche. Generative KI ist darauf ausgelegt, große Textmengen zu verarbeiten. Ein einziges Prompt kann mehr sensible Daten enthalten, als ein typischer Dateianhang jemals würde. Laut dem Bericht von LayerX Security aus dem Jahr 2025 stammen 77 % der Unternehmensdaten, die über KI-Tools geteilt werden, von Mitarbeitenden, die sich der damit verbundenen Risiken oft nicht bewusst sind. Dieselbe Untersuchung ergab, dass 50 % der Mitarbeitenden zugaben, sensible Geschäftsdaten in generative KI-Tools eingefügt zu haben, und 18 % gaben an, hochsensible Informationen einschließlich proprietärer Entwicklungsdaten weitergegeben zu haben (Cybersecurity Insiders).

    Shadow AI ist im Grunde ein Problem der Geräteverwaltung und der Software-Transparenz. Unternehmen, die ihre Geräte über eine Plattform wie deeploi verwalten, können sehen, auf welche Anwendungen und Web-Tools Mitarbeitende zugreifen, nicht genehmigte Software kennzeichnen und Nutzungsrichtlinien durchsetzen, bevor es zu einem Datenvorfall kommt. Dies ist dieselbe Governance-Ebene, die herkömmliche Shadow-IT in Schach hält – nun auf KI-Tools ausgeweitet. Das Software-Management-Modul von deeploi wurde speziell entwickelt, um Shadow-IT – und damit auch Shadow AI – zu verhindern, indem es IT-Managern vollständige Transparenz darüber verschafft, welche Tools auf allen Geräten installiert sind und genutzt werden.

    Demo anfordern und sehen, wie es funktioniert →

    Finanzielle und rufschädigende Folgen

    Für KMUs sind die Folgen einer unkontrollierten KI-Nutzung keine hypothetische Angelegenheit. DSGVO-Bußgelder für einen nachweisbaren Datenverstoß mit Bezug zu personenbezogenen Daten können bis zu 4 % des weltweiten Jahresumsatzes betragen. Doch für die meisten kleineren Unternehmen ist das Bußgeld selbst oft weniger schädlich als das, was danach kommt: die Prüfung, der Behebungsprozess, die Anwaltskosten und das Kundenvertrauen, das über Nacht schwindet.

    Stell dir ein unmittelbareres Szenario vor. Ein Mitarbeiter einer Beratungsfirma fügt die Finanzprognosen eines Kunden in ChatGPT ein, um eine Präsentationsgliederung zu erstellen. Das dauert zwei Minuten. Sechs Monate später führt der Kunde ein routinemäßiges Datenschutz-Audit durch und bittet die Firma um Bestätigung, wie seine Daten behandelt wurden. Die Firma hat keine Aufzeichnungen, keine Richtlinie und keine Antwort. Selbst wenn technisch gesehen kein Verstoß vorliegt, sieht sich die Beratungsfirma nun mit einem Vertragsbruch, potenziellen Haftungsansprüchen und einer Kundenbeziehung konfrontiert, die dieses Gespräch nicht überstehen wird.

    Unvollständige Verarbeitungsprotokolle führen zudem zu Audit-Fehlern. Wenn dein Unternehmen nicht nachweisen kann, wie personenbezogene Daten verarbeitet wurden – auch durch KI-Tools –, bist du angreifbar, unabhängig davon, ob tatsächlich ein Verstoß stattgefunden hat. Das Rechenschaftsprinzip der DSGVO wartet nicht darauf, dass etwas schiefgeht.

    Was die DSGVO für den Einsatz von KI-Tools am Arbeitsplatz bedeutet

    In diesem Abschnitt werden allgemeine DSGVO-Grundsätze im Zusammenhang mit der Nutzung von KI-Tools erläutert. Dies ist keine Rechtsberatung. Wende dich für deine spezifische Situation an einen qualifizierten Datenschutzfachmann.

    Kernprinzipien für KI-Szenarien

    Die DSGVO erwähnt ChatGPT nicht namentlich, aber ihre Grundsätze gelten in dem Moment, in dem personenbezogene Daten in ein Prompt eingegeben werden. Drei Grundsätze sind hier besonders wichtig:

    Zweckbindung: Daten, die zur Pflege einer Kundenbeziehung erhoben wurden (Namen, Kontaktdaten, Projektverlauf), dürfen nicht durch die Verarbeitung in einem KI-Tool eines Drittanbieters für andere Zwecke verwendet werden. Der ursprüngliche Zweck der Erhebung umfasste nicht die „Verarbeitung durch ein externes Sprachmodell". Eine solche Nutzung erfordert möglicherweise eine neue Rechtsgrundlage.

    Datenminimierung: Selbst wenn der Einsatz von KI erlaubt ist, sollten Prompts nicht mehr personenbezogene Daten enthalten, als für die Aufgabe unbedingt erforderlich. Du möchtest einen Vertrag zusammenfassen? Entferne zuerst Namen, Adressen und Kontonummern. Der Grundsatz ist klar: Nimm nur auf, was die Aufgabe wirklich erfordert.

    Rechenschaftspflicht: Unternehmen müssen nachweisen können, wie personenbezogene Daten verarbeitet wurden, auch durch KI-Tools. „Wir wussten nicht, dass Mitarbeitende ChatGPT nutzen" ist keine Entschuldigung. Die Verantwortung liegt beim Verantwortlichen – also beim Arbeitgeber.

    Datenverarbeitungsvereinbarungen mit KI-Anbietern

    Wenn Mitarbeitende ChatGPT auf Firmengeräten nutzen und dabei personenbezogene Daten verarbeitet werden, benötigt das Unternehmen möglicherweise eine Datenverarbeitungsvereinbarung (DPA) mit OpenAI. Eine DPA ist ein rechtsverbindlicher Vertrag, der festlegt, wie ein Auftragsverarbeiter (in diesem Fall OpenAI) personenbezogene Daten im Auftrag des Verantwortlichen (deines Unternehmens) verarbeitet.

    OpenAI bietet Unternehmensverträge an, die DPA-Bestimmungen für Geschäftskunden enthalten. Ein kostenloses ChatGPT-Konto, das von einem einzelnen Mitarbeiter genutzt wird, erfüllt diese Anforderungen jedoch mit ziemlicher Sicherheit nicht. Kläre deine aktuelle Rechtslage mit einem Datenschutzexperten, insbesondere wenn Mitarbeitende kostenlose oder private Konten für berufliche Aufgaben nutzen.

    Dokumentationspflichten, die du nicht ignorieren solltest

    Das Rechenschaftsprinzip der DSGVO verpflichtet Unternehmen dazu, ein Verzeichnis der Verarbeitungstätigkeiten (RoPA) zu führen – eine dokumentierte Bestandsaufnahme darüber, wie dein Unternehmen personenbezogene Daten verarbeitet, wer dafür verantwortlich ist, welche Schutzmaßnahmen getroffen wurden und wie lange die Daten aufbewahrt werden. Es muss nicht komplex sein, aber es muss vorhanden und aktuell sein. Wenn Mitarbeitende KI-Tools in einer Weise nutzen, die personenbezogene Daten betrifft, sollte diese Verarbeitungstätigkeit in deinen Aufzeichnungen erfasst werden. Das bedeutet nicht, dass jede einzelne Eingabe protokolliert werden muss. Es muss jedoch dokumentiert werden, dass KI-Tools verwendet werden, welche Datenkategorien davon betroffen sein können und welche Schutzmaßnahmen getroffen wurden. Ein klarer Eintrag in deinem RoPA ist mehr wert als hundert Seiten einer Richtlinie, die niemand liest.

    So erstellst du eine interne Richtlinie zur KI-Nutzung

    Eine eigenständige „KI-Richtlinie" in einem separaten Dokument ist schwerer durchzusetzen als Regeln, die nahtlos in die IT-Richtlinien eingebunden sind, an die sich Mitarbeitende ohnehin halten. Der effektivste Ansatz behandelt die KI-Nutzung als Erweiterung deiner bestehenden Richtlinien zur akzeptablen Nutzung und zum Umgang mit Daten.

    Festlegen, was Mitarbeitende eingeben dürfen und was nicht

    Klare Kategorien beseitigen Unklarheiten. Mitarbeitende sollten nicht jedes Mal, wenn sie ChatGPT öffnen, selbst entscheiden müssen, was als „sensibel" gilt.

    • Verboten: personenbezogene Daten von Kunden, Mitarbeitenden oder Interessenten; Verträge und Geheimhaltungsvereinbarungen; Finanzunterlagen; Anmeldedaten; Gesundheitsdaten; alle Informationen, die unter Vertraulichkeitsvereinbarungen mit Kunden fallen
    • Mit Vorsicht erlaubt: interne Entwürfe ohne personenbezogene Daten, allgemeine Rechercheanfragen, Ideenfindung für Inhalte, öffentlich zugängliche Informationen
    • Erfordert vorherige Genehmigung: alles, was Kundendaten, regulierte Informationen, geschützte Produktdetails oder vertraglich beschränkte Daten betrifft

    Leg auch Eskalationswege fest. Mitarbeitende müssen genau wissen, an wen sie sich wenden können, wenn sie unsicher sind, ob ein bestimmter Anwendungsfall zulässig ist. Eine Richtlinie ohne klaren Ansprechpartner wird ignoriert.

    Integration von KI-Regeln in bestehende IT-Richtlinien

    KI-Nutzungsregeln sollten neben deinen bestehenden Richtlinien zur App-Installation, den Browser-Richtlinien und den Verfahren zum Datenumgang stehen. Wenn du sie als natürliche Erweiterung deines Software-Lizenzmanagement-Frameworks behandelst, ist die Wahrscheinlichkeit deutlich höher, dass sie auch befolgt werden.

    Unternehmen, die Geräte bereits zentral verwalten, können die akzeptable Nutzung auf Geräteebene durchsetzen. Dadurch wird die Richtliniendurchsetzung zur technischen Kontrolle statt zu einer rein verhaltensbezogenen Maßnahme. Anstatt darauf zu hoffen, dass sich Mitarbeitende an die Regeln erinnern, richtest du Schutzmechanismen ein, die Verstöße verhindern, bevor sie passieren.

    Kommunikation und Durchsetzung der Richtlinie

    Formuliere die Richtlinie in klarer, verständlicher Sprache. Informiere die Mitarbeitenden schriftlich und verlange eine ausdrückliche Bestätigung. Leg anschließend einen Überprüfungsrhythmus fest: Überprüfe die Richtlinie mindestens einmal jährlich. KI-Tools und das damit verbundene regulatorische Umfeld entwickeln sich rasant weiter. Das EU-KI-Gesetz führt bereits neue Verpflichtungen ein. Eine im Jahr 2024 verfasste Richtlinie könnte 2026 schon veraltet sein.

    Regelmäßige Schulungen halten die Richtlinie lebendig. Eine zehnminütige Auffrischung während eines Teammeetings ist effektiver als ein 30-seitiges Dokument, das in einem gemeinsamen Ordner schlummert. Das Ziel ist Sensibilisierung, nicht Bürokratie.

    Wie Audit-Protokolle und Geräteverwaltung die KI-Compliance unterstützen

    Was Audit-Protokolle erfassen sollten

    Bei der Nutzung von KI-Tools umfassen nützliche Audit-Log-Daten: auf welche Anwendungen oder Web-Tools zugegriffen wurde, Zeitstempel und die Identität des Nutzers. Das bedeutet nicht, den Inhalt der Prompts zu protokollieren. Es bedeutet, zu dokumentieren, dass KI-Tools genutzt wurden – wann und von wem.

    Diese Aufzeichnung ist es, die die Rechenschaftspflicht nach der DSGVO von einer theoretischen Behauptung in eine nachweisbare Tatsache verwandelt. Wenn eine Aufsichtsbehörde fragt, wie du Datenverarbeitungsaktivitäten mit KI überwachst, brauchst du eine Antwort, die über „Wir haben den Mitarbeitenden gesagt, sie sollen es nicht tun" hinausgeht.

    Audit-Protokolle erfüllen noch eine zweite Funktion: Sie helfen dir, Muster zu erkennen. Wenn 80 % deines Teams ChatGPT täglich nutzen, ist eine Richtlinie, die jegliche Nutzung verbietet, unrealistisch. Protokolle liefern dir die Daten, um Richtlinien zu entwickeln, die tatsächlich zur Arbeitsweise deines Unternehmens passen.

    Aufbewahrung von Protokollen für die DSGVO und ISO 27001

    Die Aufbewahrung von Protokollen muss mit dem Grundsatz der Speicherbegrenzung der DSGVO übereinstimmen: Bewahre Aufzeichnungen so lange auf, wie es ihr Zweck erfordert, aber nicht unbegrenzt. Für Unternehmen, die eine ISO 27001-Zertifizierung anstreben oder aufrechterhalten, sind mehrere Kontrollen aus Anhang A unmittelbar relevant. Diese betreffen die Zugriffsverwaltung, die zulässige Nutzung von Informationsressourcen und Lieferantenbeziehungen.

    ISO 27001 schreibt keine bestimmte Aufbewahrungsfrist für Protokolle vor, verlangt jedoch dokumentierte Richtlinien und den Nachweis, dass diese Richtlinien eingehalten werden. Wenn dein Unternehmen personenbezogene Daten mithilfe von KI-Tools verarbeitet, sollte dein Protokollierungsansatz robust genug sein, um sowohl die Rechenschaftspflichten der DSGVO als auch die Audit-Anforderungen von ISO 27001 zu erfüllen.

    Zentralisierte Geräteverwaltung als Grundlage für die Compliance

    Die Verwaltung von Audit-Protokollen auf einzelnen Laptops und Smartphones ist für jedes Unternehmen mit mehr als einer Handvoll Mitarbeitenden unpraktisch. Zentralisierte Geräteverwaltung löst dieses Problem, indem Protokolldaten von allen verwalteten Geräten an einem Ort gesammelt werden.

    deeploi bietet zentralisierte Gerätetransparenz für alle verwalteten macOS-, Windows- und iOS-Geräte – einschließlich Software-Bestandsaufnahme in Echtzeit, Überwachung der Geräteaktivitäten und Compliance-Dokumentation –, sodass Unternehmen jederzeit einen klaren Überblick darüber erhalten, was auf jedem Gerät läuft. Als ISO 27001-zertifizierte und DSGVO-konforme Plattform ist der Protokollierungsansatz von deeploi so konzipiert, dass er beide Rahmenwerke von Haus aus erfüllt. Diese Protokolldaten können direkt zur Erfüllung der Rechenschaftspflichten der DSGVO sowie für interne oder externe IT-Audits genutzt werden. Für Unternehmen, die den KI-Einsatz in der gesamten Belegschaft absichern möchten, ist diese Art von Transparenz die Grundlage, auf der alles andere aufbaut.

    deeploi kontaktieren

    Compliance-Risiken reduzieren, ohne die Produktivität zu beeinträchtigen

    Warum pauschale Verbote selten funktionieren

    Manche Unternehmen reagieren auf die Herausforderung der KI-Compliance, indem sie ChatGPT vollständig sperren. Auf dem Papier beseitigt das das Risiko. In der Praxis treibt es die Nutzung jedoch in den Untergrund. Mitarbeitende wechseln auf private Geräte oder private Konten, wodurch selbst die begrenzte Transparenz, die zuvor bestand, verloren geht.

    Ein pauschales Verbot verschafft deinem Unternehmen zudem einen Wettbewerbsnachteil. KI-Tools verbessern die Produktivität bei Aufgaben wie Recherche, Texterstellung und Datenanalyse nachweislich. Das Ziel ist nicht, den Einsatz von KI zu unterbinden, sondern ihn zu steuern.

    Ein ausgewogener Ansatz: regeln, nicht verbieten

    Die effektivste Strategie kombiniert drei Ebenen:

    1. Richtlinien: Klare, schriftlich festgelegte Regeln, die in bestehende IT-Richtlinien integriert sind und definieren, was erlaubt, was verboten und was genehmigungspflichtig ist
    2. Technische Kontrollen: Durchsetzung auf Geräteebene durch zentralisierte Verwaltung, einschließlich der Möglichkeit, bestimmte Anwendungen zu blockieren, den Browserzugriff einzuschränken und die Softwareinstallation zu überwachen
    3. Transparenz: Audit-Protokolle und Nutzungsberichte, die IT- und Compliance-Teams die Daten liefern, die sie benötigen, um die Einhaltung der Richtlinien zu überprüfen und auf Vorfälle zu reagieren

    Dieser mehrschichtige Ansatz erfordert kein spezielles Compliance-Team. Für KMUs ist eine Plattform erforderlich, die Geräteverwaltung, Software-Transparenz und Audit-Protokollierung an einem Ort vereint – ohne dass ein eigenes IT-Team für den Betrieb benötigt wird. deeploi ist eine All-in-One-IT-Management-Plattform, die Geräteverwaltung, Software-Kontrolle, Cybersicherheit und Compliance über ein einziges Dashboard abdeckt und speziell für Unternehmen ohne interne IT-Expertise entwickelt wurde.

    Praktische Schritte, um noch heute loszulegen

    Führe ein Audit zur KI-Nutzung durch

    Bevor du Richtlinien verfasst, solltest du herausfinden, was tatsächlich vor sich geht. Überprüfe, welche KI-Tools deine Mitarbeitenden nutzen, wie häufig und zu welchen Zwecken. Eine einfache Umfrage in Kombination mit Software-Bestandsdaten auf Geräteebene liefert einen realistischen Ausgangspunkt.

    Entwirf und verteile klare Richtlinien

    Verwende das oben beschriebene Rahmenwerk mit verbotenen, erlaubten und genehmigungspflichtigen Aktivitäten. Halt die Sprache einfach. Füge die Richtlinien deiner bestehenden IT-Nutzungsrichtlinie hinzu. Verlange von jeder Person eine schriftliche Bestätigung.

    Technische Kontrollen implementieren

    Konfiguriere deine Geräteverwaltungsplattform so, dass nicht genehmigte KI-Anwendungen gekennzeichnet oder blockiert werden. Stell sicher, dass die Audit-Protokollierung auf allen verwalteten Geräten aktiv ist. Wenn du noch keine zentralisierte Geräteverwaltung hast, ist das die erste Lücke, die du schließen musst. deeploi verwaltet macOS-, Windows- und iOS-Geräte über ein einziges Dashboard, setzt Konfigurationsprofile durch, verfolgt installierte Software nach und führt ein vollständiges Protokoll über Software- und Geräteaktivitäten in deinem gesamten Gerätepark.

    deeploi kontaktieren

    Überprüfe und wiederhole

    Plan eine vierteljährliche Überprüfung deiner KI-Richtlinie und der Nutzungsdaten. Aktualisiere die Richtlinie, wenn sich Tools, Vorschriften und die Anforderungen deines Unternehmens ändern. Compliance ist kein einmaliges Projekt, sondern ein fortlaufender Prozess, der mit der richtigen Infrastruktur zunehmend einfacher wird.

    Fazit

    Die ungenehmigte Nutzung von ChatGPT ist in den meisten kleinen und mittleren Unternehmen eine akute Compliance-Lücke. Die DSGVO ist die Grundvoraussetzung, aber sie wird nicht das letzte Wort sein – das EU-KI-Gesetz führt neue Transparenz- und Dokumentationspflichten ein, und die Aktualisierung der ISO 27001 von 2022 spiegelt bereits ein umfassenderes Verständnis von Informationssicherheit wider, das auch die Datenverarbeitung durch Dritte einschließt. Unternehmen, die jetzt eine Governance-Infrastruktur aufbauen, werden sich deutlich leichter anpassen können, wenn die Anforderungen strenger werden.

    Die gute Nachricht: Praktische Kontrollmaßnahmen – eine klare Richtlinie, Transparenz auf Geräteebene und eine zentralisierte Verwaltung – machen Compliance nachhaltig, ohne die Produktivität zu beeinträchtigen. KI-Tools werden nicht verschwinden. Die Unternehmen, die sie gut verwalten, werden besser aufgestellt sein, wenn die Regulierung strenger wird und die Erwartungen der Kunden steigen. Diejenigen, die dies nicht tun, werden sich früher oder später einer unangenehmen Unterhaltung mit einer Aufsichtsbehörde, einem Kunden oder beiden stellen müssen. Wenn du die Lücke zwischen deiner aktuellen Situation und den tatsächlichen Anforderungen der DSGVO schließen möchtest, ist eine zentralisierte Geräteverwaltung der praktischste Ausgangspunkt.

    deeploi kontaktieren

    FAQ

    Brauche ich die Zustimmung der Mitarbeiter, bevor ich ChatGPT auf Arbeitsgeräten zulasse?

    Nicht unbedingt. Die DSGVO bietet mehrere Rechtsgrundlagen für die Datenverarbeitung, und das berechtigte Interesse des Arbeitgebers kann greifen, wenn KI-Tools für legitime geschäftliche Zwecke mit angemessenen Schutzmaßnahmen eingesetzt werden. In bestimmten Szenarien kann jedoch eine Einwilligung erforderlich sein, insbesondere wenn besondere Kategorien personenbezogener Daten betroffen sind. Konsultieren Sie einen Datenschutzbeauftragten, um die richtige Rechtsgrundlage für Ihre Situation zu ermitteln.

    Kann ich ChatGPT auf Firmengeräten vollständig sperren?

    Ja, und mit einer zentralisierten Geräteverwaltung ist das technisch unkompliziert. Sie können die Anwendung blockieren und den Browserzugriff auf die ChatGPT-Domain einschränken. Bedenken Sie jedoch die Vor- und Nachteile. Ein vollständiges Verbot kann dazu führen, dass die Nutzung auf private Geräte verlagert wird, wo Sie keinerlei Einblick haben. Viele Unternehmen stellen fest, dass eine geregelte Einführung mit klaren Regeln und technischen Kontrollen effektiver ist als ein pauschales Verbot.

    Was passiert, wenn ein Mitarbeiter versehentlich personenbezogene Daten in ChatGPT einfügt?

    Wenn der Vorfall eine Verletzung des Schutzes personenbezogener Daten darstellt, die wahrscheinlich ein Risiko für die Rechte und Freiheiten von Personen mit sich bringt, verlangt die DSGVO eine Meldung an die zuständige Aufsichtsbehörde innerhalb von 72 Stunden. Nicht jedes versehentliche Einfügen erreicht automatisch diese Schwelle, aber Sie sollten jeden Vorfall sofort anhand dieses Maßstabs bewerten und Ihre Einschätzung in jedem Fall dokumentieren. Dokumentieren Sie den Vorfall, die Bewertung und alle ergriffenen Abhilfemaßnahmen. Dies ist ein weiterer Bereich, in dem sich Audit-Protokolle als unschätzbar wertvoll erweisen. Wenden Sie sich umgehend an Ihren Datenschutzbeauftragten oder Rechtsberater.

    Ist für die Nutzung von ChatGPT eine Datenverarbeitungsvereinbarung mit OpenAI erforderlich?

    Wenn Mitarbeiter im Rahmen ihrer beruflichen Tätigkeit personenbezogene Daten über ChatGPT verarbeiten, ist gemäß DSGVO wahrscheinlich eine Datenverarbeitungsvereinbarung (DPA) mit OpenAI erforderlich. OpenAI bietet Unternehmenspakete an, die DPA-Bestimmungen enthalten. Kostenlose oder private Konten erfüllen in der Regel nicht die vertraglichen Anforderungen der DSGVO. Überprüfen Sie Ihre aktuelle Vereinbarung mit OpenAI und holen Sie rechtlichen Rat ein, um Ihre Verpflichtungen zu klären.

    Welche Compliance-Standards gelten neben der DSGVO für die Nutzung von KI-Tools?

    ISO 27001 ist das relevanteste Rahmenwerk, insbesondere die darin enthaltenen Kontrollen zur zulässigen Nutzung von Informationsressourcen, zur Zugriffsverwaltung und zu Lieferantenbeziehungen. Das EU-KI-Gesetz führt neue Transparenz- und Risikomanagementpflichten ein, die für bestimmte KI-Anwendungen gelten werden. Unternehmen in regulierten Branchen (Finanzwesen, Gesundheitswesen, Rechtswesen) müssen möglicherweise zusätzliche branchenspezifische Anforderungen erfüllen. Sich über neue Vorschriften auf dem Laufenden zu halten, ist für jedes Unternehmen, das KI in seine Arbeitsabläufe integriert, unerlässlich.

    Founded
    Customer Size
    Headquarters
    Industry
    KEY RESULTS
    CUSTOMER STORIES
    Dieses Feld ist erforderlich
    Dieses Feld ist erforderlich
    Dieses Feld ist erforderlich
    Choose
    Dieses Feld ist erforderlich
    Dieses Feld ist erforderlich
    Danke für deine Anfrage!

    Wir melden uns in Kürze bei dir.


    Oops! Something went wrong while submitting the form.

    Download the professional onboarding checklist for free

    Heading 1

    Heading 2

    Heading 3

    Heading 4

    Heading 5
    Heading 6

    Lorem ipsum dolor sit amet, consectetur adipiscing elit, sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat. Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur.

    Block quote

    Ordered list

    1. Item 1
    2. Item 2
    3. Item 3

    Unordered list

    • Item A
    • Item B
    • Item C

    Text link

    Bold text

    Emphasis

    Superscript

    Subscript

    Get the checklist