Wissen für Unternehmen

Welcher Chatbot lässt sich datenschutz­gerecht einsetzen?

Ob ein KI-Chatbot datenschutzgerecht eingesetzt werden kann, hängt vom konkreten Verfahren ab: Welche Daten gelangen hinein, wer verarbeitet sie zu welchem Zweck, und welche Personen erhalten Zugriff? Ein Anbietername oder die Angabe „EU-Hosting“ beantwortet diese Fragen nicht vollständig. Die folgenden Kriterien helfen, Einsatzfall und Nachweise vor der Auswahl zusammenzuführen.

T-NEX GmbHErstfassung: Aktualisiert: Redaktion
Im Arbeitsalltag

1. Zweck und Datenfluss zuerst aufschreiben

Für Unternehmen, die einen internen Wissensassistenten oder einen öffentlich zugänglichen Service-Chatbot einsetzen möchten.

Beschreiben Sie, welche Aufgabe der Chatbot übernimmt. Halten Sie Eingaben, Dokumentenbasis, Antwort, Protokolle und menschliche Übergabe getrennt fest. Auch Kontaktdaten in einer Nachricht, Kennungen in einem Supportfall oder Angaben in einem internen Dokument können personenbezogen sein.

Prüfen Sie für jeden Verarbeitungsschritt Zweck und passende Rechtsgrundlage. Beschränken Sie Daten auf das Erforderliche und informieren Sie die betroffenen Personen verständlich. Eine Einwilligung ist keine automatische Standardlösung für jeden betrieblichen Chatbot.

Überblick

2. Vertragsrollen und Modellnutzung getrennt prüfen

Entscheidend sind die tatsächlichen Aufgaben der Beteiligten. Verarbeitet ein Dienstleister Daten nach Ihren Weisungen, ist die Auftragsverarbeitung vertraglich zu regeln. Bestimmt er für bestimmte Verarbeitungsschritte eigene Zwecke, muss diese Rolle gesondert beurteilt werden. Der Produktname entscheidet darüber nicht.

Erfassen Sie Anwendung, Hosting, Modellanbieter und weitere beteiligte Dienste. Klären Sie insbesondere, ob Eingaben oder Ausgaben für eigene Modellverbesserung genutzt werden. Eine deaktivierte Trainingsoption beseitigt nicht automatisch Protokolle, Aufbewahrung oder sonstige Verarbeitung.

Nachweise für den konkreten Chatbot-Betrieb
PrüffrageAnzufordernde Information
Wer verarbeitet welche Daten?Beteiligte Rechtsträger, Rollen und Verarbeitungsschritte
Welche Weisungen gelten?Passender Vertrag zur Auftragsverarbeitung und dokumentierte Konfiguration
Welche weiteren Anbieter wirken mit?Unterauftragnehmer und Verfahren für Änderungen
Dienen Inhalte einem eigenen Trainingszweck?Vertragliche Nutzungsregeln und tatsächliche Einstellungen
Wie unterstützt der Anbieter Betroffenenrechte?Zuständigkeit, Kontaktweg, Suche, Berichtigung und Löschung
Überblick

3. Hostingort und tatsächliche Zugriffe unterscheiden

Dokumentieren Sie Speicherort, Modellverarbeitung, Support und Administrationszugriffe. Die Angabe einer EU-Region allein schließt Zugriffe weiterer Rechtsträger außerhalb des Europäischen Wirtschaftsraums nicht aus. Werden einem anderen Verantwortlichen oder Auftragsverarbeiter in einem Drittland personenbezogene Daten zugänglich gemacht, kann ein Drittlandtransfer vorliegen.

Für solche Transfers ist der passende Mechanismus zu prüfen, etwa ein anwendbarer Angemessenheitsbeschluss oder geeignete Garantien. Bei Standardvertragsklauseln müssen tatsächliche Umstände und gegebenenfalls ergänzende Maßnahmen berücksichtigt werden. Die Prüfung folgt dem konkreten Datenfluss, nicht allein der Nationalität eines Markeninhabers.

Überblick

4. Berechtigungen an der Antwort prüfen

Für einen internen Assistenten muss die Zugriffskontrolle auch die Suche und die erzeugte Antwort erfassen. Ein Dokument kann korrekt geschützt sein, während eine unzureichend begrenzte Suche seinen Inhalt dennoch in einer Antwort verfügbar macht.

Testen Sie mit unterschiedlichen Rollen und repräsentativen Beispielen: Darf eine Person das Dokument sehen, die betreffende Information erhalten und den Quellenlink öffnen? Wiederholen Sie die Prüfung nach Änderungen an Rollen, Dokumenten oder Suchverfahren. Diese Tests sind eine praktische Anwendung risikogerechter Schutzmaßnahmen.

  • Zugriffe auf Quellen und Antwortinhalte gemeinsam prüfen.
  • Administrative Zugänge begrenzen und Änderungen nachvollziehbar halten.
  • Vertrauliche Daten von nicht freigegebenen Testsystemen fernhalten.
  • Vorgänge für Zugriffsfehler und versehentliche Offenlegung festlegen.
Überblick

5. Aufbewahrung und Löschung durchgängig planen

Ordnen Sie den verschiedenen Datenbeständen einen Zweck und eine begründete Aufbewahrung zu. Gesprächsverlauf, Feedback, Quellendokumente und technische Protokolle müssen nicht gleich lange gespeichert werden. Legen Sie fest, wie relevante Angaben gefunden, berichtigt oder gelöscht werden.

Für die praktische Abnahme verfolgen Sie eine Testinformation durch den gesamten vereinbarten Ablauf: Eingabe, Speicherung, Suche und Löschung. Prüfen Sie dabei auch abgeleitete Suchbestände und den Umgang mit Sicherungen. Dokumentieren Sie, was sofort entfernt wird und welche vereinbarten Fristen oder technischen Einschränkungen verbleiben.

Überblick

6. Vor dem Start eine überprüfbare Entscheidung treffen

Fassen Sie Einsatzfall, Beteiligte, Datenflüsse, Verträge und Schutzmaßnahmen in einer nachvollziehbaren Entscheidung zusammen. Prüfen Sie dabei, ob aufgrund des konkreten Risikos eine Datenschutz-Folgenabschätzung erforderlich ist. Die bloße Bezeichnung Chatbot ersetzt diese Bewertung nicht.

Für ein Gespräch mit T-NEX können Sie die Prüftabelle zusammen mit einer Prozessbeschreibung verwenden. Wir besprechen die technische Umsetzung und den benötigten Nachweisumfang. Eine Produktseite oder allgemeine Checkliste ist keine Erklärung, dass jeder kundenspezifische Betrieb bereits alle Anforderungen erfüllt.

FAQ

Häufige Fragen zum Thema

Reicht EU-Hosting aus?

Es ist ein Merkmal des Betriebs, aber kein vollständiger Nachweis. Zusätzlich sind unter anderem Modellverarbeitung, Zugriffe anderer Rechtsträger, Vertragsrollen, Zwecke und Schutzmaßnahmen zu prüfen.

Braucht jeder Chatbot einen Auftragsverarbeitungsvertrag?

Das hängt von den tatsächlichen Rollen ab. Verarbeitet ein externer Dienstleister personenbezogene Daten im Auftrag und nach Weisung, ist diese Beziehung entsprechend zu regeln. Eine rein technische Produktbezeichnung beantwortet die Rollenfrage nicht.

Sind Chatverläufe nach dem Ausschalten des Modelltrainings automatisch gelöscht?

Nein. Die Verwendung für Training und die Aufbewahrung für Betrieb, Sicherheit oder Verlauf sind unterschiedliche Fragen. Prüfen Sie die konkrete Vertragsregelung, Konfiguration und Löschfunktion.

Wie prüft man einen internen Wissenschatbot praktisch?

Verwenden Sie Testrollen mit unterschiedlichen Rechten. Prüfen Sie Quelle, Antwort und Quellenlink sowie den Zustand nach Entzug eines Zugriffsrechts oder Löschung einer Information. Ergebnisse und bekannte Grenzen gehören in die Abnahme.

Ist eine Datenschutz-Folgenabschätzung immer erforderlich?

Das lässt sich nicht pauschal aus der Bezeichnung Chatbot ableiten. Zu prüfen sind das konkrete Verfahren, die Daten, betroffene Personen und die Risiken. Bei voraussichtlich hohem Risiko ist eine Datenschutz-Folgenabschätzung erforderlich.

Weitere Möglichkeiten

Das könnte Sie ebenfalls interessieren.

Welche Aufgabe möchten Sie als Nächstes lösen?

Bringen Sie eine konkrete Aufgabe mit. Wir klären gemeinsam, was die Anwendung leisten soll.

Chatbot-Einsatz und Datenflüsse besprechen