RATGEBER · Unternehmen

Vertrauliche Daten in KI-Systemen

Vor der Eingabe vertraulicher Informationen in ein KI-System müssen Zweck, Anbieterbedingungen und tatsächliche Datenverarbeitung geklärt werden. Ein nützliches Werkzeug ist keine automatische Freigabe für sämtliche Unternehmensdaten.

Redaktioneller Stand: 07.10.2026 · Deutschland

Informationen und Schutzbedarf unterscheiden

Erfassen Sie personenbezogene Daten, Geschäftsgeheimnisse und vertraglich vertrauliche Inhalte getrennt. Dieselbe Datei kann mehrere Schutzfragen enthalten. Prüfen Sie, welche Angaben für den gewünschten KI-Einsatz tatsächlich benötigt werden. Eine allgemeine Bezeichnung intern erklärt den Umfang noch nicht. Die Bestandsaufnahme soll konkrete Informationen und Verpflichtungen sichtbar machen, damit passende Freigaben und Schutzmaßnahmen bestimmt werden können, bevor vollständige Kundenakten oder technische Unterlagen ohne nachvollziehbaren Zweck an einen externen Dienst gelangen.

Den tatsächlichen Anbieterablauf untersuchen

Prüfen Sie Speicherung, mögliche Nutzung zu weiteren Zwecken, Zugriffe und Löschmöglichkeiten für das konkret verwendete Produkt. Einstellungen und Vertragsmodell können sich unterscheiden. Eine allgemeine Werbeaussage über Sicherheit beantwortet diese Fragen nicht vollständig. Erfassen Sie Vertragspartner und weitere Beteiligte. Die Entscheidung sollte zum eingesetzten Zugang passen, statt Bedingungen einer anderen Produktfassung ungeprüft auf einen frei verfügbaren Dienst oder einen neuen betrieblichen Einsatz zu übertragen.

Datenschutz und Geheimhaltung eigenständig prüfen

Für personenbezogene Verarbeitung sind einschlägige DSGVO-Grundlagen, Informationen und gegebenenfalls Auftragsverarbeitung sowie internationale Übermittlungen zu berücksichtigen. Eine Geheimhaltungsvereinbarung ersetzt diese Anforderungen nicht. Umgekehrt bestätigt ein Auftragsvertrag nicht automatisch die Befugnis, vertrauliche Kundenunterlagen für jeden Zweck einzugeben. Für Geschäftsgeheimnisse können angemessene Geheimhaltungsmaßnahmen nach § 2 GeschGehG relevant sein. Die Prüfung verbindet daher mehrere konkrete Schutzbereiche, ohne aus einem einzigen Anbieterpapier eine umfassende Freigabe aller Daten abzuleiten.

Datenbegrenzung und Arbeitsregeln umsetzen

Bestimmen Sie erlaubte Zwecke, Zugänge und Datenkategorien. Geeignete Reduktion oder tatsächlich wirksame Anonymisierung kann Risiken begrenzen. Ersetzte Namen bedeuten jedoch nicht automatisch, dass Personen nicht mehr erkennbar sind. Prüfen Sie verbleibenden Kontext. Beschäftigte benötigen verständliche Regeln und einen erreichbaren Rückfrageweg. Die Umsetzung soll den zulässigen Einsatz praktisch unterstützen und verhindern, dass vertrauliche Eingaben lediglich wegen fehlender Orientierung oder eines bequemen privaten Kontos in ungeprüften Systemen landen.

Beispiel: Vertragsanalyse mit Kundendetails

Ein Team möchte einen Vertrag durch ein KI-Werkzeug zusammenfassen lassen. Die Prüfung erfasst Kundendaten, vertrauliche Preise und mögliche Geheimhaltungsbindungen. Sie klärt eingesetztes Produkt und erforderlichen Umfang und wählt einen passenden freigegebenen Ablauf. Das Beispiel zeigt, weshalb die hilfreiche Funktion allein keine vollständige Eingabe rechtfertigt und Informationsinhalt, Anbieterbedingungen sowie eigene Verpflichtungen vor der Verwendung miteinander abgeglichen werden müssen.

Freigabe und spätere Änderungen dokumentieren

Halten Sie geprüftes Produkt, zulässige Aufgaben, Schutzmaßnahmen und offene Grenzen fest. Änderungen bei Anbieter, Einstellungen oder Nutzungszweck lösen erneut Prüfung aus. Auch gespeicherte Ausgaben und geteilte Ergebnisse werden berücksichtigt. Ergebnis ist eine konkrete KI-Nutzungsregel mit nachvollziehbarer Verantwortung. Sie begrenzt Risiken nicht nur beim ersten Upload, sondern auch bei weiterer Verarbeitung und Weitergabe, damit eine ursprünglich passende Freigabe nicht unbemerkt auf deutlich andere Daten oder Arbeitsabläufe ausgedehnt wird.

Checkliste für Ihre Vorbereitung

  • Datenkategorien und Geheimhaltungsverpflichtungen
  • Konkretes KI-Produkt, Einstellungen und Bedingungen
  • Grundlagen, Rollen und mögliche Übermittlungen
  • Freigegebene Aufgaben und Arbeitsanweisungen

Ordnen Sie Dokumente nach Datum. Unklare Angaben werden als offen markiert; Originale und vollständige Anlagen helfen bei der konkreten Prüfung.

Häufige Fragen

Erlaubt ein Auftragsvertrag jede vertrauliche Eingabe?

Eigene Zwecke, Datenschutz und zusätzliche Geheimhaltungspflichten müssen geprüft werden.

Sind ersetzte Namen immer wirksame Anonymisierung?

Auch Kontext und verbleibende Möglichkeiten zur Identifizierung sind zu berücksichtigen.

Gilt dieselbe Freigabe für jedes KI-Produkt?

Vertragsmodell, Einstellungen und tatsächliche Verarbeitung können sich unterscheiden.

Fachliche Einordnung

Grundlagen: Art. 5 DSGVO; Art. 6 DSGVO; Art. 28 DSGVO; Art. 44 DSGVO; § 2 GeschGehG. Die allgemeinen Informationen ersetzen keine Prüfung Ihrer Unterlagen. Zuständigkeit und erforderliche Fristen werden im konkreten Auftrag geklärt.

Wissen für Ihre nächste Entscheidung

DER NÄCHSTE SCHRITT

Beginnen wir mit Ihrer Situation.

Was ist passiert, welches Ergebnis wünschen Sie und steht eine Frist an?
Wir klären den passenden Leistungsumfang vor Ihrer Entscheidung.

Anfrage stellen