ChatGPT ist in vielen Unternehmen längst im Arbeitsalltag angekommen. Texte werden erstellt, E-Mails überarbeitet, Dokumente zusammengefasst, Ideen entwickelt oder Informationen recherchiert. Gerade weil die Nutzung so einfach ist, wird ein Punkt jedoch schnell übersehen: Datenschutz.
Als Datenschutzbeauftragte ordnen wir in diesem Beitrag ChatGPT und Datenschutz praxisnah und datenschutzrechtlich ein.
Denn sobald Mitarbeiter personenbezogene Daten, interne Dokumente oder andere vertrauliche Informationen in ChatGPT eingeben, kann daraus eine datenschutzrechtlich relevante Verarbeitung entstehen. Unternehmen sollten deshalb nicht nur entscheiden, ob sie ChatGPT einsetzen, sondern vor allem wie das Tool genutzt werden darf.
Eine pauschale Antwort auf die Frage „Ist ChatGPT DSGVO-konform?“ gibt es nicht. Entscheidend sind unter anderem der konkrete Anwendungsfall, die eingegebenen Daten, die verwendete ChatGPT-Version und die organisatorischen Regeln innerhalb des Unternehmens.
Ist ChatGPT DSGVO-konform?
ChatGPT ist nicht automatisch DSGVO-konform oder DSGVO-widrig. Aus Datenschutzsicht muss immer der konkrete Einsatz betrachtet werden.
Wenn Mitarbeiter ChatGPT beispielsweise nutzen, um eine allgemeine Produktbeschreibung ohne personenbezogene oder vertrauliche Informationen zu formulieren, ist die Situation anders zu bewerten als die Analyse einer Excel-Datei mit vollständigen Kundendaten.
Sobald personenbezogene Daten verarbeitet werden, müssen die Vorgaben der Datenschutz-Grundverordnung berücksichtigt werden. Dazu gehören insbesondere die Grundsätze der Datenminimierung und Zweckbindung sowie das Vorliegen einer geeigneten Rechtsgrundlage für den jeweiligen Verarbeitungszweck.
Die Verwendung von ChatGPT stellt dabei grundsätzlich keinen eigenständigen Zweck dar. ChatGPT ist zunächst nur ein technisches Mittel, mit dem Daten für einen bereits festgelegten Zweck verarbeitet werden – ähnlich wie andere eingesetzte Programme oder Cloud-Dienste.
Art. 6 DSGVO legt fest, unter welchen Voraussetzungen personenbezogene Daten rechtmäßig verarbeitet werden dürfen. Die Rechtsgrundlage muss sich auf den eigentlichen Zweck der Verarbeitung beziehen. Für besonders sensible Daten wie Gesundheitsinformationen gelten zusätzlich die strengeren Anforderungen des Art. 9 DSGVO.
Werden die eingegebenen Daten darüber hinaus für einen zusätzlichen Zweck wie das Training oder die Verbesserung von KI-Modellen verwendet, muss auch dieser weitere Zweck datenschutzrechtlich bewertet werden. Hierfür kann eine zusätzliche Rechtsgrundlage erforderlich sein.
Die entscheidende Frage lautet deshalb nicht nur:
„Dürfen wir ChatGPT verwenden?“
Sondern:
„Welche Daten dürfen unsere Mitarbeiter für welchen Zweck mit welcher ChatGPT-Version verarbeiten und werden diese Daten ausschließlich für den freigegebenen Zweck verwendet?“
Wann werden bei ChatGPT personenbezogene Daten verarbeitet?
Personenbezogene Daten sind alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen.
Das können offensichtliche Angaben sein, beispielsweise:
- Vor- und Nachname
- E-Mail-Adresse
- Telefonnummer
- Anschrift
- Kundennummer
- Mitarbeiterdaten
- Bewerbungsunterlagen
Aber auch Informationen, die eine Person nur indirekt identifizierbar machen, können personenbezogene Daten darstellen.
Bei einem Prompt wie dem folgenden werden beispielsweise personenbezogene Daten verarbeitet:
„Formuliere eine Abmahnung für Max Mustermann aus unserer Vertriebsabteilung, weil er in den vergangenen drei Monaten mehrfach zu spät zur Arbeit gekommen ist.“
Hier werden konkrete Informationen über einen Mitarbeiter verarbeitet.
Ob diese Verarbeitung zulässig ist, hängt nicht allein davon ab, dass ChatGPT eingesetzt wird. Entscheidend ist unter anderem, welchem Zweck die Verarbeitung dient, ob für diesen Zweck eine Rechtsgrundlage besteht und ob die Eingabe der konkreten personenbezogenen Informationen tatsächlich erforderlich ist.
Deutlich datensparsamer wäre:
„Erstelle eine Vorlage für eine arbeitsrechtliche Abmahnung wegen wiederholter Verspätung.“
Für das gewünschte Ergebnis ist die Identität des Mitarbeiters in diesem Fall überhaupt nicht notwendig. Genau hier greift das Prinzip der Datenminimierung.
Welche Daten sollten Unternehmen nicht einfach in ChatGPT eingeben?
Mitarbeiter sollten nicht wahllos Informationen aus E-Mails, CRM-Systemen, Personalakten oder internen Dokumenten in ChatGPT kopieren.
Besondere Vorsicht ist unter anderem bei folgenden Daten erforderlich:
Kundendaten: Namen, Adressen, Telefonnummern, E-Mail-Adressen, Bestellhistorien oder Vertragsinformationen.
Mitarbeiterdaten: Personalinformationen, Gehaltsdaten, Bewertungen, Abmahnungen, Krankmeldungen oder Bewerbungsunterlagen.
Besondere Kategorien personenbezogener Daten: Dazu gehören beispielsweise Gesundheitsdaten, biometrische Daten oder Informationen über die religiöse Überzeugung.
Zugangsdaten: Passwörter, API-Keys, interne Zugangscodes oder andere Authentifizierungsinformationen sollten grundsätzlich nicht in KI-Tools eingegeben werden.
Geschäftsgeheimnisse: Auch wenn Informationen datenschutzrechtlich nicht personenbezogen sind, können sie aus Sicht des Unternehmens hochsensibel sein. Dazu gehören beispielsweise interne Kalkulationen, Strategien, Quellcode oder unveröffentlichte Produktinformationen.
Die Verwendung personenbezogener Daten in ChatGPT ist nicht allein deshalb unzulässig, weil eine KI eingesetzt wird. Voraussetzung ist jedoch, dass das verwendete Tool für diesen Einsatz freigegeben ist, die notwendigen vertraglichen und technischen Anforderungen erfüllt sind und die Daten ausschließlich für den vorgesehenen Zweck verarbeitet werden.
Eine einfache interne Regel kann deshalb bereits viele Risiken reduzieren:
In ChatGPT werden nur diejenigen Informationen eingegeben, die für die konkrete Aufgabe tatsächlich notwendig sind – und nur über die dafür freigegebenen Accounts und Systeme.
Was passiert mit Daten, die in ChatGPT eingegeben werden?
Hier muss zwischen verschiedenen ChatGPT-Angeboten und Einstellungen unterschieden werden.
Bei individuellen ChatGPT-Angeboten können Inhalte abhängig von den Einstellungen zur Verbesserung der Modelle verwendet werden. Nutzer können dies in den Datenkontrollen deaktivieren. OpenAI weist außerdem darauf hin, dass neben Prompts auch hochgeladene Inhalte wie Dateien oder Bilder Teil der übermittelten Inhalte sein können.
Für die geschäftlichen Angebote gelten andere Standardbedingungen. OpenAI gibt für ChatGPT Business und ChatGPT Enterprise an, dass Eingaben und Ausgaben standardmäßig nicht zum Training der Modelle verwendet werden.
Für Unternehmen ist diese Unterscheidung besonders wichtig.
Wird ChatGPT lediglich als technisches Mittel für einen bereits festgelegten Zweck eingesetzt und werden die Daten nicht für das Training der Modelle weiterverwendet, entsteht durch die Verwendung der KI nicht automatisch ein neuer Verarbeitungszweck. Die Rechtsgrundlage richtet sich weiterhin nach dem ursprünglichen Zweck der Verarbeitung.
Werden die eingegebenen Daten dagegen auch für das Training oder die Verbesserung eines KI-Modells verwendet, kann darin ein zusätzlicher Verarbeitungszweck liegen. Dieser muss gesondert geprüft werden und kann eine eigene Rechtsgrundlage, beispielsweise eine Einwilligung, erforderlich machen.
Ein Mitarbeiter, der ChatGPT über einen privaten Account verwendet, bewegt sich möglicherweise unter anderen Bedingungen als ein Mitarbeiter innerhalb eines zentral verwalteten Business-Workspace.
Deshalb reicht eine allgemeine Anweisung wie „ChatGPT darf genutzt werden“ nicht aus. Unternehmen sollten festlegen, welche ChatGPT-Versionen und Accounts freigegeben sind, welche Einstellungen gelten und ob eine Verwendung der eingegebenen Daten zum KI-Training ausgeschlossen ist.

ChatGPT Business und Enterprise: automatisch datenschutzkonform?
Auch ein Business- oder Enterprise-Account macht jede Nutzung nicht automatisch zulässig.
Die technischen und vertraglichen Rahmenbedingungen können deutlich geeigneter für einen Unternehmenseinsatz sein. Dazu gehört insbesondere, dass OpenAI Geschäftsdaten nach eigenen Angaben standardmäßig nicht zum Training seiner Modelle verwendet.
Trotzdem bleibt das Unternehmen für den eigenen Umgang mit personenbezogenen Daten verantwortlich. Die Verarbeitung muss weiterhin einem festgelegten Zweck dienen und für diesen Zweck auf eine geeignete Rechtsgrundlage gestützt werden können.
Dabei ist nicht für die Verwendung von ChatGPT als solche eine neue Rechtsgrundlage erforderlich. Entscheidend ist die Rechtsgrundlage für den Zweck, zu dem die personenbezogenen Daten verarbeitet werden.
Auch mit einem Unternehmensaccount wäre es beispielsweise nicht automatisch zulässig, eine komplette Mitarbeiterdatenbank in ChatGPT hochzuladen. Selbst wenn für den zugrunde liegenden Personalprozess eine Rechtsgrundlage besteht, müssen weiterhin die Erforderlichkeit und der Grundsatz der Datenminimierung beachtet werden.
Vor der Verarbeitung sollte deshalb geklärt werden:
- Welchem konkreten Zweck dient die Verarbeitung?
- Gibt es für diesen Zweck eine geeignete Rechtsgrundlage?
- Wird ChatGPT ausschließlich als technisches Mittel für diesen Zweck verwendet?
- Ist eine Verwendung der Daten zum KI-Training ausgeschlossen?
- Welche Daten werden tatsächlich benötigt?
- Können Informationen anonymisiert oder pseudonymisiert werden?
- Wie lange werden die Daten benötigt?
- Welche Mitarbeiter dürfen auf das System zugreifen?
Der richtige Tarif ist daher nur ein Teil eines datenschutzkonformen Gesamtkonzepts.
Brauchen Unternehmen einen AV-Vertrag für ChatGPT?
Wenn ein externer Dienstleister personenbezogene Daten im Auftrag eines Unternehmens verarbeitet, kann eine Auftragsverarbeitung nach Art. 28 DSGVO vorliegen.
Das ist unabhängig davon relevant, ob der eingesetzte Dienst mit künstlicher Intelligenz arbeitet. Auch bei anderen Cloud- oder Softwarelösungen muss geprüft werden, ob eine Auftragsverarbeitung vorliegt und ein entsprechender Vertrag erforderlich ist.
Für seine Business-Services stellt OpenAI ein Data Processing Addendum bereit. Darin beschreibt OpenAI für entsprechende Kundendaten unter anderem seine Rolle als Auftragsverarbeiter. Für Kunden aus dem Europäischen Wirtschaftsraum wird dabei OpenAI Ireland Ltd. als Vertragspartei genannt.
Unternehmen sollten deshalb vor dem produktiven Einsatz prüfen:
- Welche OpenAI-Leistung wird tatsächlich verwendet?
- Welche Vertragsbedingungen gelten?
- Welche Rollen haben die beteiligten Parteien?
- Ist ein Auftragsverarbeitungsvertrag erforderlich und abgeschlossen?
- Welche Unterauftragnehmer können beteiligt sein?
- Ist die Verwendung der Daten für eigene Zwecke des Anbieters ausgeschlossen?
Diese Prüfung sollte nicht erst stattfinden, nachdem ChatGPT bereits monatelang mit personenbezogenen Unternehmensdaten verwendet wurde.
ChatGPT und Datenübermittlung in die USA
Bei Cloud- und KI-Diensten muss außerdem berücksichtigt werden, wo personenbezogene Daten verarbeitet werden und ob Übermittlungen außerhalb des Europäischen Wirtschaftsraums stattfinden können.
Für Datenübermittlungen in die USA existiert seit Juli 2023 der EU-US Data Privacy Framework. Die Europäische Kommission hat hierfür einen Angemessenheitsbeschluss erlassen. Dieser ermöglicht Datenübermittlungen an entsprechend zertifizierte US-Unternehmen unter den Voraussetzungen des Frameworks.
OpenAI sieht in seinem aktuellen Data Processing Addendum für EWR-Daten außerdem geeignete Übermittlungsmechanismen wie Standardvertragsklauseln oder einen Angemessenheitsbeschluss vor, soweit Daten außerhalb des EWR verarbeitet werden.
Unternehmen sollten die eingesetzten Mechanismen trotzdem dokumentieren und regelmäßig prüfen. Datenschutz ist keine einmalige Einrichtung, sondern muss bei Veränderungen des Dienstes, der Rechtslage oder des Einsatzzwecks neu bewertet werden.
ChatGPT und Mitarbeiterdaten
Besonders sensibel ist die Verwendung von ChatGPT im Personalbereich.
Denkbare Einsatzgebiete gibt es viele:
- Bewerbungen zusammenfassen
- Stellenanzeigen erstellen
- Arbeitszeugnisse formulieren
- Mitarbeitergespräche vorbereiten
- Schulungsunterlagen erstellen
- interne Kommunikation formulieren
Gerade hier sollten Unternehmen sehr genau unterscheiden.
Es ist beispielsweise etwas anderes, ChatGPT eine allgemeine Stellenanzeige formulieren zu lassen, als vollständige Bewerbungsunterlagen eines Kandidaten hochzuladen und die KI anschließend nach einer Bewertung der Person zu fragen.
Die Verwendung von ChatGPT stellt dabei nicht automatisch einen neuen Verarbeitungszweck dar. Wird das System ausschließlich als Werkzeug innerhalb eines bestehenden Personalprozesses eingesetzt, richtet sich die Rechtsgrundlage nach dem Zweck dieses Prozesses.
Trotzdem muss geprüft werden, ob die Verarbeitung der konkreten Daten für diesen Zweck erforderlich ist, ob ChatGPT für diesen Anwendungsfall freigegeben wurde und ob eine Nutzung der Daten für weitere Zwecke wie das KI-Training ausgeschlossen ist.
Neben Datenschutzfragen können bei automatisierten Bewertungen oder Entscheidungen zusätzliche rechtliche Anforderungen relevant werden.
Der sicherste Ansatz besteht darin, personenbezogene Informationen möglichst früh zu entfernen und KI-Systeme nur mit den Daten zu versorgen, die für die konkrete Aufgabe tatsächlich notwendig sind.
Dürfen Kundendaten mit ChatGPT verarbeitet werden?
Auch hier lautet die Antwort: Es kommt auf den konkreten Fall an.
Die Verarbeitung von Kundendaten mit ChatGPT benötigt nicht automatisch eine eigene Rechtsgrundlage nur aufgrund des verwendeten KI-Systems. Entscheidend ist, zu welchem Zweck die Kundendaten verarbeitet werden und ob für diesen Zweck bereits eine geeignete Rechtsgrundlage besteht.
Ein Supportmitarbeiter könnte beispielsweise folgenden Prompt verwenden:
„Formuliere eine freundliche Antwort auf eine Kundenbeschwerde wegen einer verspäteten Lieferung.“
Dafür werden keine personenbezogenen Daten benötigt.
Mehr personenbezogene Daten enthält dagegen der folgende Prompt:
„Antworte Thomas Müller aus Berlin, Kundennummer 18271, auf seine Beschwerde zu Bestellung 15223. Hier ist außerdem seine vollständige bisherige Kommunikation mit unserem Support.“
Auch wenn die Bearbeitung der Kundenanfrage grundsätzlich einem zulässigen Zweck dient, sind viele dieser Informationen für die Formulierung der Antwort wahrscheinlich nicht notwendig.
Zusätzlich muss sichergestellt sein, dass ein freigegebener Unternehmensaccount verwendet wird, die vertraglichen Anforderungen erfüllt sind und die Daten nicht für einen zusätzlichen Zweck wie das Training des KI-Modells genutzt werden.
Vor allem bei wiederkehrenden Prozessen lohnt es sich deshalb, standardisierte Workflows zu entwickeln. Namen, Adressen, Telefonnummern und andere Identifikatoren können beispielsweise vor der Verarbeitung entfernt oder durch Platzhalter ersetzt werden.
ChatGPT erstellt dann den Inhalt, während personenbezogene Daten erst anschließend innerhalb der eigenen Systeme ergänzt werden.
Braucht man für ChatGPT eine Datenschutz-Folgenabschätzung?
Nicht jeder Einsatz von ChatGPT erfordert automatisch eine Datenschutz-Folgenabschätzung.
Eine Datenschutz-Folgenabschätzung nach Art. 35 DSGVO wird insbesondere dann relevant, wenn eine Form der Verarbeitung voraussichtlich ein hohes Risiko für die Rechte und Freiheiten natürlicher Personen zur Folge hat.
Auch hierbei ist nicht allein entscheidend, dass eine KI verwendet wird. Maßgeblich sind der konkrete Zweck, der Umfang und die Art der Verarbeitung sowie die damit verbundenen Risiken.
Das kann stärker in den Fokus rücken, wenn KI beispielsweise umfangreich personenbezogene Daten analysiert, besonders sensible Informationen verarbeitet oder für systematische Bewertungen von Personen eingesetzt wird.
Unternehmen sollten deshalb nicht pauschal eine DSFA für „ChatGPT“ durchführen, sondern den konkreten Verarbeitungsvorgang bewerten.

9 Maßnahmen für einen datenschutzkonformen Umgang mit ChatGPT
Unternehmen können viele Risiken bereits mit klaren organisatorischen Regeln reduzieren.
1. Klare KI-Richtlinie erstellen
Definieren Sie verbindlich, welche KI-Tools und Anwendungsfälle freigegeben sind und welche nicht. Mitarbeiter sollten ChatGPT nur innerhalb dieser Freigaben verwenden.
2. Erlaubte Accounts festlegen
Private ChatGPT-Accounts sollten nicht ungeprüft für Unternehmensdaten verwendet werden. Es muss insbesondere sichergestellt sein, dass die eingegebenen Daten nicht für einen zusätzlichen Zweck wie das KI-Training verwendet werden.
3. Personenbezogene Daten vermeiden
Wo immer möglich, sollten Prompts ohne identifizierende Informationen formuliert werden. Auch bei einer grundsätzlich zulässigen Verarbeitung gilt der Grundsatz, nur die maximal notwendigen personenbezogenen Daten einzugeben.
4. Daten anonymisieren oder pseudonymisieren
Ersetzen Sie Namen und andere Identifikatoren durch neutrale Platzhalter.
5. Mitarbeiter schulen
Datenschutz funktioniert nur, wenn Mitarbeiter verstehen, welche KI-Systeme freigegeben sind, welche Informationen sie eingeben dürfen und welche Einstellungen verwendet werden müssen.
6. Verträge und Einstellungen prüfen
Datenschutzbedingungen, Auftragsverarbeitung, Datenkontrollen und verwendete Tarife sollten vor der Einführung geprüft werden. Dabei ist insbesondere zu klären, ob der Anbieter die Daten ausschließlich im Auftrag oder zusätzlich für eigene Zwecke verarbeitet.
7. Verarbeitungen dokumentieren
Auch der Einsatz von KI-Anwendungen muss in die bestehenden Datenschutzprozesse einbezogen werden. Dazu gehören insbesondere die Erfüllung der Informationspflichten und die Aktualisierung des Verzeichnisses von Verarbeitungstätigkeiten, sofern dies für den jeweiligen Prozess erforderlich ist.
8. Zugriffe beschränken
Nicht jeder Mitarbeiter benötigt dieselben Funktionen oder Zugriffsmöglichkeiten.
9. Nutzung regelmäßig überprüfen
Neue Funktionen oder geänderte Vertragsbedingungen können zu neuen Datenflüssen und Verarbeitungszwecken führen. Deshalb sollten KI-Systeme nicht nur bei ihrer Einführung bewertet werden.
Häufige Datenschutzfehler beim Einsatz von ChatGPT
Das größte Risiko entsteht häufig nicht durch ChatGPT selbst, sondern durch einen unkontrollierten Einsatz im Unternehmen.
Typische Fehler sind:
- Mitarbeiter verwenden nicht freigegebene private Accounts.
- Vollständige E-Mails werden ungeprüft eingefügt.
- Kundendaten werden für einfache Textaufgaben übermittelt, obwohl sie nicht erforderlich sind.
- Bewerbungen oder Personalunterlagen werden vollständig hochgeladen.
- Es ist nicht sichergestellt, dass die Daten vom Anbieter ausschließlich für den vorgesehenen Zweck verarbeitet werden.
- Eine mögliche Verwendung der Daten zum KI-Training wird nicht geprüft.
- Es existiert keine interne KI-Richtlinie.
- Mitarbeiter kennen die Datenschutzvorgaben nicht.
- Neue KI-Tools werden ohne vorherige Freigabe eingeführt.
- Auftragsverarbeitungsverträge, Informationspflichten und Datenflüsse werden nicht geprüft.
- Das Verzeichnis von Verarbeitungstätigkeiten wird nicht aktualisiert.
Gerade sogenannte Schatten-KI kann zum Problem werden: Mitarbeiter nutzen Anwendungen eigenständig, während IT, Geschäftsführung oder Datenschutzverantwortliche gar nicht wissen, welche Daten das Unternehmen verlassen und für welche Zwecke sie verarbeitet werden.
Fazit: ChatGPT und Datenschutz müssen zusammen gedacht werden
ChatGPT kann Unternehmen zahlreiche Prozesse erleichtern. Datenschutzrechtlich problematisch wird die Technologie vor allem dann, wenn sie ohne Regeln und vorherige Freigabe eingesetzt wird.
Die Verwendung von ChatGPT ist zunächst nur ein Mittel der Verarbeitung und nicht automatisch ein eigener Verarbeitungszweck. Eine separate Rechtsgrundlage allein für den Einsatz einer KI ist deshalb grundsätzlich nicht erforderlich.
Entscheidend ist, zu welchem Zweck die personenbezogenen Daten verarbeitet werden und ob für diesen Zweck eine geeignete Rechtsgrundlage besteht. Werden die Daten darüber hinaus für einen zusätzlichen Zweck wie das Training eines KI-Modells verwendet, muss auch dieser weitere Zweck datenschutzrechtlich bewertet werden. Dafür kann eine zusätzliche Rechtsgrundlage erforderlich sein.
Ein generelles Verbot ist in vielen Fällen ebenso wenig zielführend wie eine vollständig unkontrollierte Nutzung.
Unternehmen sollten stattdessen klare Rahmenbedingungen schaffen. Welche Tools und Accounts sind freigegeben? Für welche Zwecke dürfen sie eingesetzt werden? Welche Daten dürfen eingegeben werden? Ist eine Verwendung zum KI-Training ausgeschlossen? Welche Verträge gelten? Werden die Informationspflichten erfüllt und die Verarbeitungen im Verzeichnis von Verarbeitungstätigkeiten dokumentiert?
Unabhängig vom verwendeten System gilt weiterhin der Grundsatz der Datenminimierung: Es sollten immer nur diejenigen personenbezogenen Daten eingegeben werden, die für den konkreten Zweck tatsächlich notwendig sind.
Wer diese Fragen früh beantwortet, kann ChatGPT produktiv einsetzen und gleichzeitig unnötige Datenschutzrisiken reduzieren.
FAQ zu ChatGPT und Datenschutz
Ist ChatGPT DSGVO-konform?
ChatGPT ist nicht pauschal DSGVO-konform oder DSGVO-widrig. Entscheidend sind der konkrete Einsatzzweck, die verwendete Version, die eingegebenen Daten, die Einstellungen sowie die rechtliche Grundlage der Verarbeitung. Unternehmen sollten deshalb jeden relevanten Anwendungsfall individuell bewerten.
Darf ich personenbezogene Daten in ChatGPT eingeben?
Personenbezogene Daten sollten nicht ohne Prüfung in ChatGPT eingegeben werden. Unternehmen benötigen für deren Verarbeitung eine datenschutzrechtliche Grundlage und müssen unter anderem die Grundsätze der Zweckbindung und Datenminimierung berücksichtigen. Häufig können Namen und andere Identifikatoren vor der Nutzung entfernt werden.
Werden meine Eingaben bei ChatGPT zum Training verwendet?
Das hängt von der verwendeten ChatGPT-Version und den Einstellungen ab. Bei individuellen ChatGPT-Angeboten können Inhalte abhängig von den Datenkontrollen zur Verbesserung der Modelle verwendet werden. Bei ChatGPT Business und Enterprise werden Geschäftsdaten laut OpenAI standardmäßig nicht zum Training der Modelle genutzt.
Ist ChatGPT Business datenschutzkonform?
ChatGPT Business bietet für den Unternehmenseinsatz andere Datenschutz- und Kontrollmechanismen als ein privater Account. Das bedeutet jedoch nicht, dass jede Datenverarbeitung automatisch zulässig ist. Unternehmen müssen weiterhin unter anderem Zweck, Rechtsgrundlage, Datenumfang und interne Nutzung prüfen.
Braucht ein Unternehmen einen AV-Vertrag für ChatGPT?
Wenn OpenAI personenbezogene Daten im Auftrag des Unternehmens verarbeitet, kann eine Auftragsverarbeitung vorliegen. OpenAI stellt für seine entsprechenden Business-Services ein Data Processing Addendum zur Verfügung. Unternehmen sollten prüfen, welche Vertragskonstellation bei ihrem konkreten Einsatz gilt.
Darf man Bewerbungen oder Mitarbeiterdaten mit ChatGPT bearbeiten?
Das kann datenschutzrechtlich besonders sensibel sein. Bewerbungsunterlagen und Personalinformationen enthalten häufig umfangreiche personenbezogene oder sogar besonders schützenswerte Informationen. Vor einer Verarbeitung sollten Zweck, Rechtsgrundlage, Erforderlichkeit und mögliche Alternativen wie Anonymisierung genau geprüft werden.
Wie können Unternehmen ChatGPT datenschutzfreundlich nutzen?
Unternehmen sollten eine interne KI-Richtlinie etablieren, geeignete Unternehmensaccounts verwenden, Mitarbeiter schulen und unnötige personenbezogene Daten aus Prompts entfernen. Zusätzlich sollten Verträge, Datenflüsse, Datenschutzeinstellungen und konkrete KI-Anwendungsfälle regelmäßig überprüft und dokumentiert werden.
Sie möchten Ihr Unternehmen datenschutzrechtlich sicher aufstellen? Mehr über unsere Datenschutzberatung erfahren.

.webp)


