Warum Datenschutz bei KI-Automatisierung kein Randthema ist
Sobald eine Automatisierung personenbezogene Daten verarbeitet – Kundennamen, E-Mail-Adressen, Telefonnummern, Gesprächsinhalte –, greift die Datenschutz-Grundverordnung (DSGVO) unabhängig davon, ob die Verarbeitung durch klassische Software oder ein KI-Modell erfolgt. Für kleine und mittlere Unternehmen kommt seit 2026 zusätzlich die KI-Verordnung (AI Act) mit eigenen Transparenzpflichten hinzu.
Dieser Artikel ist eine Orientierungshilfe, keine Rechtsberatung. Er zeigt, welche Punkte in der Praxis regelmäßig zu klären sind, wenn ein Unternehmen einen KI-Telefonassistenten, einen Chatbot oder eine andere KI-gestützte Automatisierung mit Kundendaten einführt. Die konkrete rechtliche Bewertung für den Einzelfall gehört in die Hände einer Anwältin, eines Anwalts oder der betrieblichen Datenschutzbeauftragten.
Die folgende Checkliste orientiert sich an der Reihenfolge, in der die Fragen in einem typischen Projekt auftreten: von der Rechtsgrundlage über den Vertrag mit dem KI-Anbieter bis zu den neuen Pflichten der KI-Verordnung.
Rechtsgrundlage und Zweckbindung
Jede Verarbeitung personenbezogener Daten braucht eine Rechtsgrundlage nach Art. 6 DSGVO – etwa die Erfüllung eines Vertrags, ein berechtigtes Interesse oder eine Einwilligung. Bei einem KI-Telefonassistenten, der Kundenanfragen beantwortet, kommt häufig die Vertragserfüllung oder das berechtigte Interesse in Betracht; soll zusätzlich eine SMS mit einem Produktlink versendet werden, ist dafür in der Regel eine gesonderte Zustimmung sinnvoll.
Zweckbindung bedeutet, dass Daten nur für den Zweck verwendet werden dürfen, für den sie erhoben wurden. Werden Gesprächsdaten aus einem Kundenservice-Chat zusätzlich zur Verbesserung des KI-Modells genutzt, ist das ein zusätzlicher Zweck, der gesondert zu prüfen und gegebenenfalls offenzulegen ist.
In der Praxis lohnt sich eine kurze schriftliche Übersicht: Welche Daten werden erhoben, zu welchem Zweck, auf welcher Rechtsgrundlage, und wie lange werden sie aufbewahrt. Diese Übersicht ist auch Grundlage für das ohnehin verpflichtende Verzeichnis von Verarbeitungstätigkeiten.
Auftragsverarbeitungsvertrag mit KI-Anbietern (Art. 28 DSGVO)
Wird ein externer KI-Dienst eingesetzt, der personenbezogene Daten im Auftrag des Unternehmens verarbeitet, handelt es sich in aller Regel um Auftragsverarbeitung nach Art. 28 DSGVO. Das Unternehmen bleibt Verantwortlicher, der KI-Anbieter wird Auftragsverarbeiter – und zwischen beiden muss ein Auftragsverarbeitungsvertrag (AVV) bestehen, der Umfang, Zweck, Dauer und Sicherheitsmaßnahmen der Verarbeitung festlegt.
Vor Vertragsschluss muss der Verantwortliche sich davon überzeugen, dass der Anbieter ausreichende Garantien für geeignete technische und organisatorische Maßnahmen bietet. Setzt der Anbieter wiederum Unterauftragsverarbeiter ein, muss das vertraglich geregelt und dem Verantwortlichen bekannt sein.
Diese Pflicht gilt unabhängig von der Unternehmensgröße. Für die Praxis bedeutet das: Vor der Einführung eines KI-Tools prüfen, ob der Anbieter einen AVV anbietet, und diesen – nicht nur die allgemeinen Nutzungsbedingungen – tatsächlich lesen oder von fachkundiger Seite prüfen lassen.
- Prüfen, ob der KI-Anbieter einen Auftragsverarbeitungsvertrag nach Art. 28 DSGVO anbietet
- Unterauftragsverarbeiter des Anbieters identifizieren und dokumentieren
- Technische und organisatorische Maßnahmen (Art. 32 DSGVO) des Anbieters einsehen
- Löschfristen und Rückgabe der Daten bei Vertragsende vertraglich klären
- Prüf- und Kontrollrechte gegenüber dem Anbieter im Vertrag verankern
Drittlandtransfer: Daten bei US-Anbietern
Viele KI-Anbieter verarbeiten Daten in den USA oder über US-Konzerne. Für solche Drittlandtransfers hat die EU-Kommission am 10. Juli 2023 einen Angemessenheitsbeschluss zum EU-US Data Privacy Framework erlassen, der Datenübermittlungen an zertifizierte US-Unternehmen ohne zusätzliche Garantien wie Standardvertragsklauseln erlaubt.
Wichtig ist: Diese Erleichterung gilt nur für Unternehmen, die sich beim US-Handelsministerium tatsächlich zertifiziert haben – das lässt sich über die öffentliche Teilnehmerliste prüfen. Nicht zertifizierte US-Anbieter benötigen weiterhin andere Garantien, etwa Standardvertragsklauseln.
Der Rahmen ist zudem rechtlich nicht endgültig gesichert: Es gibt fortlaufende rechtliche Auseinandersetzungen um den Zugriff US-amerikanischer Behörden auf übermittelte Daten. Für Unternehmen bedeutet das, Transfers in die USA zu dokumentieren und den Status des Rahmens im Blick zu behalten, statt ihn als dauerhaft gesichert vorauszusetzen.
Dieser Abschnitt ersetzt keine rechtliche Prüfung im Einzelfall. Der Stand des EU-US Data Privacy Framework kann sich ändern – vor dem Einsatz eines US-Anbieters sollte der aktuelle Zertifizierungsstatus und, bei Unsicherheit, eine rechtliche Einschätzung eingeholt werden.
Datenminimierung und Datenschutz-Folgenabschätzung (Art. 35 DSGVO)
Datenminimierung bedeutet, nur die Daten zu erheben und an ein KI-System weiterzugeben, die für den jeweiligen Zweck tatsächlich nötig sind. Bei einem KI-Telefonassistenten, der Produktfragen beantwortet, ist beispielsweise keine vollständige Kundenhistorie notwendig, wenn die Frage allein mit dem Produktkatalog beantwortet werden kann. Wo möglich, hilft Pseudonymisierung – also das Ersetzen direkter Identifikatoren durch Kennungen –, das Risiko bei einer Datenpanne zu verringern.
Eine Datenschutz-Folgenabschätzung (DSFA) nach Art. 35 DSGVO ist verpflichtend, wenn eine Verarbeitung voraussichtlich ein hohes Risiko für die Rechte und Freiheiten betroffener Personen mit sich bringt – etwa bei systematischer, umfassender Bewertung persönlicher Aspekte durch automatisierte Verarbeitung, bei umfangreicher Verarbeitung besonderer Datenkategorien, oder bei systematischer, umfangreicher Überwachung öffentlich zugänglicher Bereiche.
Ob ein konkretes KI-Projekt eine DSFA erfordert, hängt von Umfang, Art der Daten und Automatisierungsgrad der Entscheidung ab. Ein einfacher, regelbasiert geprüfter Chatbot ohne automatisierte Entscheidung über Personen braucht typischerweise keine DSFA; ein System, das automatisiert über Bonität, Bewerbungen oder ähnlich sensible Aspekte entscheidet, in der Regel schon. Im Zweifel sollte die betriebliche Datenschutzbeauftragte oder eine Anwältin/ein Anwalt eingebunden werden.
Transparenz, Betroffenenrechte und Löschfristen
Betroffene Personen müssen nach Art. 13 und 14 DSGVO darüber informiert werden, dass und wie ihre Daten verarbeitet werden – bei einem KI-Telefonassistenten also beispielsweise in der Datenschutzerklärung des Unternehmens. Zusätzlich haben sie Rechte auf Auskunft, Berichtigung, Löschung und unter bestimmten Voraussetzungen Widerspruch gegen die Verarbeitung.
Löschfristen müssen vorab festgelegt werden: Wie lange werden Gesprächsprotokolle, SMS-Zustimmungen oder Kontaktdaten aus einem automatisierten Prozess aufbewahrt, und wann werden sie gelöscht oder anonymisiert? Diese Fristen sollten sich an der tatsächlichen Erforderlichkeit orientieren, nicht an technischer Bequemlichkeit.
Die Rolle der oder des Datenschutzbeauftragten – ob intern bestellt oder extern beauftragt – besteht darin, diese Punkte zu überwachen und als Ansprechperson für Betroffene und Aufsichtsbehörden zur Verfügung zu stehen. Für viele KMU ist eine externe Datenschutzbeauftragte eine praktikable Lösung, wenn die gesetzlichen Voraussetzungen für eine Bestellpflicht vorliegen.
KI-Verordnung: Transparenzpflichten im Kundenkontakt (Art. 50)
Zusätzlich zur DSGVO gilt seit dem 2. August 2026 Art. 50 der EU-KI-Verordnung (Verordnung (EU) 2024/1689): Anbieter müssen sicherstellen, dass natürliche Personen informiert werden, wenn sie mit einem KI-System interagieren – es sei denn, dies ist aus den Umständen offensichtlich. Für einen KI-Telefonassistenten oder einen Chat-Berater im Kundenkontakt bedeutet das: Kundinnen und Kunden müssen klar erkennen können, dass sie mit einer KI sprechen oder schreiben, nicht mit einem Menschen.
Diese Information muss spätestens bei der ersten Interaktion klar und verständlich bereitgestellt werden. Werden zusätzlich automatisch erzeugte Inhalte – etwa KI-generierte Texte oder Bilder – veröffentlicht, verlangt Art. 50 auch dafür eine erkennbare Kennzeichnung.
Für Unternehmen, die einen KI-Chatbot eines Drittanbieters einsetzen, liegt die Verantwortung für den Hinweis in der Regel beim einsetzenden Unternehmen als Betreiber, nicht nur beim technischen Anbieter. Ein kurzer, sichtbarer Hinweis zu Beginn des Gesprächs ist in der Praxis der naheliegende Weg, diese Pflicht zu erfüllen.
Die MindrAils-Einordnung
KI-Automatisierung mit personenbezogenen Daten ist für KMU grundsätzlich möglich, setzt aber voraus, dass Rechtsgrundlage, Auftragsverarbeitungsvertrag und Transparenzhinweise vor dem Start geklärt sind – nicht nachträglich. Wer diese Punkte von Anfang an mitdenkt, spart sich spätere Korrekturen und schafft Vertrauen bei Kundinnen und Kunden.
Weniger sinnvoll ist der direkte Einstieg in hochsensible Anwendungsfälle – etwa automatisierte Entscheidungen über Bonität oder Bewerbungen – ohne vorherige rechtliche Prüfung und gegebenenfalls Datenschutz-Folgenabschätzung. Hier ist der Abstimmungsaufwand mit Datenschutzbeauftragten oder Rechtsberatung von Anfang an Teil des Projekts, nicht ein Nachgedanke.
Für die meisten Anwendungen im Kundenkontakt – Telefonassistenz, Chat-Beratung, einfache Formularverarbeitung – lässt sich mit einer klaren Checkliste, einem geprüften AVV und einem sichtbaren KI-Hinweis eine rechtlich vertretbare Grundlage schaffen. Die endgültige Bewertung für den jeweiligen Einzelfall bleibt Aufgabe einer Anwältin, eines Anwalts oder der Datenschutzbeauftragten des Unternehmens.
Quellen und weiterführende Informationen
Die Quellen wurden zu den jeweils angegebenen Zeitpunkten abgerufen. Externe Inhalte können sich danach ändern.
- Art. 28 DSGVO – Auftragsverarbeiterdejure.org · abgerufen amQuelle öffnen
- Art. 35 DSGVO – Datenschutz-Folgenabschätzungdejure.org · abgerufen amQuelle öffnen
- Kurzpapier Nr. 13: Auftragsverarbeitung, Art. 28 DS-GVODatenschutzkonferenz (DSK) · abgerufen amQuelle öffnen
- Datenübermittlung in die USA – EU-U.S. Data Privacy FrameworkIHK Regensburg für Oberpfalz / Kelheim · abgerufen amQuelle öffnen
- Article 50 EU AI Act – Transparenzpflichtenartificialintelligenceact.eu · abgerufen amQuelle öffnen
- Art. 6 DSGVO – Rechtmäßigkeit der Verarbeitungdejure.org · abgerufen amQuelle öffnen
- Art. 13 DSGVO – Informationspflicht bei Erhebung von personenbezogenen Datendejure.org · abgerufen amQuelle öffnen
Dieser Beitrag wurde von Hassieb Kalla (MindrAils) quellenbasiert eingeordnet. Er dient der allgemeinen Information und ersetzt keine Rechts-, Datenschutz- oder Fachberatung für einen konkreten Einzelfall.
