ChatGPT und DSGVO
Warum die Frage falsch gestellt ist
DSGVO · ChatGPT
Ist ChatGPT DSGVO-konform? Die ehrliche Antwort: Die Frage ist falsch gestellt. Konform oder nicht ist nicht das Werkzeug, sondern die Art, wie Ihr Unternehmen es einsetzt.
ChatGPT gehört in vielen Unternehmen längst zum Arbeitsalltag: E-Mails formulieren, Texte kürzen, Angebote vorbereiten, Recherchen zusammenfassen. Oft beginnt das mit privaten Konten einzelner Mitarbeitender, ohne dass Datenschutz oder IT davon wissen. Spätestens wenn dabei Namen, Kundendaten oder interne Dokumente im Eingabefeld landen, ist die DSGVO im Spiel.
Ob dieser Einsatz zulässig ist, entscheidet sich an drei Stellen. Keine davon liegt allein bei OpenAI.
Der Vertrag
Welcher Tarif, und gibt es einen Auftragsverarbeitungsvertrag? Davon hängt ab, ob OpenAI in Ihrem Auftrag handelt oder als eigener Verantwortlicher.
Die Einstellungen
Training, Gedächtnisfunktion, Speicherdauer, Anbindungen an andere Systeme. Vieles ist konfigurierbar, aber nicht alles ist passend voreingestellt.
Die Eingaben
Was Mitarbeitende tatsächlich eintippen oder hochladen. Hier entstehen die meisten Verstöße, und hier hilft nur eine klare Regel.
Welche ChatGPT-Version für Unternehmen infrage kommt
OpenAI unterscheidet zwischen privaten Tarifen und Tarifen für Unternehmen. Der Unterschied ist datenschutzrechtlich grundlegend und keine Frage des Funktionsumfangs.
Für Business, Enterprise, Edu und die API sagt OpenAI zu, Eingaben und Ausgaben standardmäßig nicht zum Training zu verwenden, und verweist auf Prüfungen nach SOC 2 Typ 2 sowie Zertifizierungen nach ISO/IEC 27001, 27017, 27018 und 27701. Das sind gute Voraussetzungen. Die Pflichten, die beim Unternehmen selbst liegen, ersetzen sie nicht.
Häufiges Missverständnis
„Wir nutzen Plus und haben das Training ausgeschaltet, also passt das." Der Schalter verhindert, dass Inhalte ins Training einfließen. Er macht aus einem privaten Tarif aber keinen Unternehmensvertrag. Bei Free, Plus und Pro bleibt OpenAI eigener Verantwortlicher, einen Auftragsverarbeitungsvertrag gibt es dafür nicht. Kundendaten in einem solchen Konto sind eine Weitergabe an einen Dritten, für die es in aller Regel keine Rechtsgrundlage gibt.
Der Vertrag: Auftragsverarbeitung mit OpenAI Ireland
Vertragspartner für Kunden aus dem Europäischen Wirtschaftsraum ist seit Februar 2024 die OpenAI Ireland Limited. Für die Unternehmenstarife bietet OpenAI einen Auftragsverarbeitungsvertrag an, das Data Processing Addendum. Die aktuelle Fassung gilt seit dem 1. Januar 2026.
Geltung prüfen und ablegen
Stellen Sie sicher, dass der Vertrag für Ihr Konto gilt, und legen Sie die geltende Fassung mit Datum ab. Ein Hinweis auf der Website des Anbieters ist noch kein Nachweis.
Unterauftragsverarbeiter
OpenAI setzt weitere Dienstleister ein und führt sie in einer öffentlichen Liste. Diese Liste gehört in Ihre Dokumentation, Änderungen sollten Sie verfolgen.
Übermittlung in die USA
OpenAI stützt Übermittlungen in Drittländer auf die Standardvertragsklauseln der EU-Kommission. Das ist zulässig, verpflichtet Sie aber, das Übermittlungsrisiko zu bewerten und zu dokumentieren.
Ein Auftragsverarbeitungsvertrag regelt, wie OpenAI mit Ihren Daten umgeht. Ob Sie die Daten überhaupt mit ChatGPT verarbeiten dürfen, regelt er nicht. Dafür brauchen Sie weiterhin eine eigene Rechtsgrundlage, im Unternehmensalltag meist das berechtigte Interesse nach Art. 6 Abs. 1 lit. f DSGVO. Und Ihre Datenschutzhinweise müssen OpenAI als Empfänger und die Übermittlung in die USA nennen.
Speicherung in Europa: Was die Datenresidenz leistet und was nicht
Seit 2025 können Unternehmenskunden bei OpenAI festlegen, dass Inhalte in Europa gespeichert werden. Für neue Workspaces in Enterprise und Edu ist das wählbar, für Business wird es schrittweise eingeführt und steht noch nicht allen Konten zur Verfügung. Bei der API lässt sich für unterstützte Schnittstellen auch die Verarbeitung in Europa festlegen.
Datenresidenz ist ein echter Fortschritt. Alle Fragen löst sie nicht.
Häufiges Missverständnis
„Mit Speicherung in Europa gibt es keinen Drittlandtransfer mehr." Die Datenresidenz bestimmt, wo Inhalte dauerhaft gespeichert werden, nicht zwingend, wo sie verarbeitet werden. Bei Business-Workspaces mit Speicherung in Europa bleiben nach Angaben von OpenAI Daten zur Sicherheits- und Missbrauchsüberwachung in den USA, ebenso Kopien von Eingaben und Antworten für begrenzte Zeit. Außerdem bleibt OpenAI ein US-Unternehmen, das US-Behörden unter Umständen auch Zugriff auf Daten gewähren muss, die in Europa liegen.
Wie sehr der Tarif dabei zählt, zeigte 2025 ein US-Urheberrechtsstreit. Im Mai 2025 verpflichtete ein Gericht in New York OpenAI, auch gelöschte Unterhaltungen aufzubewahren. Betroffen waren Free, Plus, Pro, Team und die API ohne vereinbarten Verzicht auf Speicherung. Enterprise und Edu waren ausgenommen. Die Pflicht endete am 26. September 2025, Unterhaltungen aus dem EWR sind nach Angaben von OpenAI von der weiteren Aufbewahrung ausgenommen. Das Beispiel zeigt, dass Speicherfragen auch von Verfahren außerhalb der EU abhängen und dass der Tarif darüber mitentscheidet.
Gelöschte Unterhaltungen entfernt OpenAI nach eigenen Angaben innerhalb von 30 Tagen, sofern keine rechtliche Pflicht entgegensteht. Für Ihr Löschkonzept heißt das: Aufbewahrungsfristen in ChatGPT bewusst festlegen und dokumentieren.
Was Mitarbeitende eingeben dürfen
Der Vertrag schafft den Rahmen. Ob der Einsatz im Alltag zulässig ist, entscheidet sich am Eingabefeld. Eine einfache Ampel hilft dabei mehr als ein pauschales Verbot.
Pseudonymisieren hilft, reicht aber oft nicht: Pseudonymisierte Daten bleiben personenbezogen. Anonym ist ein Text erst, wenn die Person auch aus dem Zusammenhang nicht mehr erkennbar ist. Ein Kundenname durch „Kunde A" zu ersetzen genügt nicht, wenn Branche, Ort und Auftragsvolumen im selben Absatz stehen.
Zwei Funktionen verdienen besondere Aufmerksamkeit: die Gedächtnisfunktion, die Informationen über einzelne Unterhaltungen hinaus speichert, und Anbindungen an E-Mail, Laufwerke oder Kalender. Beide erweitern den Umfang der verarbeiteten Daten erheblich und sollten erst nach Prüfung freigeschaltet werden. Und für alle Ausgaben gilt: Aussagen über Personen können falsch sein. Sie müssen geprüft werden, bevor sie verwendet werden, denn die DSGVO verlangt richtige Daten.
Wer beaufsichtigt OpenAI und wer Ihr Unternehmen?
Im März 2026 hat ein Gericht in Rom das Bußgeld von 15 Millionen Euro aufgehoben, das die italienische Datenschutzbehörde Ende 2024 gegen OpenAI verhängt hatte. Der Grund lag nicht in der Sache, sondern in der Zuständigkeit: Seit OpenAI Ireland im Februar 2024 zur Hauptniederlassung in der EU wurde, ist die irische Datenschutzbehörde federführend. Über die inhaltlichen Vorwürfe hat das Gericht nicht entschieden.
Für Unternehmen in Deutschland ist eine andere Unterscheidung wichtiger. Die irische Behörde beaufsichtigt OpenAI. Ihren Einsatz von ChatGPT beaufsichtigt die Datenschutzbehörde Ihres Bundeslandes. Ob OpenAI selbst alles richtig macht, entbindet Sie nicht von Ihren eigenen Pflichten.
Was die deutschen Aufsichtsbehörden erwarten, haben sie in ihrer Orientierungshilfe zu KI und Datenschutz vom Mai 2024 zusammengefasst, ergänzt durch eine Checkliste des Hamburger Datenschutzbeauftragten für Chatbots auf Basis großer Sprachmodelle:
Nur dienstliche Konten
Private Konten und Geräte für dienstliche Zwecke untersagen, Unternehmenslizenzen mit sicherer Anmeldung nutzen.
Klare Regeln
Einsatzzwecke festlegen, Verantwortliche benennen, Beschäftigte sensibilisieren.
Personenbezug vermeiden
Keine personenbezogenen Daten eingeben oder ausgeben lassen, wo es sich vermeiden lässt.
Ergebnisse prüfen
Ausgaben auf Richtigkeit und Diskriminierung kontrollieren, keine automatisierten Entscheidungen über Personen.
Beteiligen
Datenschutzbeauftragte und Betriebsrat einbinden, die Notwendigkeit einer Datenschutz-Folgenabschätzung prüfen.
Zur Folgenabschätzung: Auf der Liste der Aufsichtsbehörden für verpflichtende Datenschutz-Folgenabschätzungen steht ausdrücklich der Einsatz von KI, um die Interaktion mit Betroffenen zu steuern oder persönliche Aspekte zu bewerten. Ein Chatbot im Kundenkontakt oder eine KI-gestützte Vorauswahl von Bewerbungen fällt typischerweise darunter. Das Umformulieren interner Texte nicht.
Die im Digital Omnibus geplanten Änderungen an der DSGVO ändern daran vorerst nichts. Sie werden noch verhandelt, bis zu einem Abschluss gilt die DSGVO unverändert.
Was der EU AI Act zusätzlich verlangt
Neben der DSGVO greift die KI-Verordnung. Wer ChatGPT im Unternehmen nutzt, ist Betreiber eines KI-Systems. Die meisten Pflichten treffen OpenAI als Anbieter, einige aber auch Sie.
ART. 4
KI-Kompetenz
Wer ChatGPT beruflich nutzt, muss Risiken wie erfundene Fakten kennen. Die Pflicht gilt seit Februar 2025, seit August 2026 kontrolliert die Marktüberwachung.
ART. 50
Transparenz
Veröffentlichte KI-Texte zu Themen von öffentlichem Interesse sind offenzulegen, es sei denn, ein Mensch prüft sie redaktionell und trägt die Verantwortung.
ART. 53
Pflichten von OpenAI
Als Anbieter eines KI-Modells mit allgemeinem Verwendungszweck trägt OpenAI eigene Dokumentations- und Transparenzpflichten und hat den Verhaltenskodex der EU-Kommission unterzeichnet.
ART. 25
Hochrisiko durch den Zweck
Wer ChatGPT etwa zum Ranking von Bewerbenden einsetzt, ändert dessen Zweck und kann dadurch selbst zum Anbieter eines Hochrisiko-Systems werden.
ChatGPT gehört damit in zwei Verzeichnisse: ins KI-Inventar nach EU AI Act und, sobald personenbezogene Daten verarbeitet werden, ins Verarbeitungsverzeichnis nach Art. 30 DSGVO.
Firmenkonten und Betriebsrat: der übersehene Zusammenhang
Die Aufsichtsbehörden empfehlen, private Konten zu untersagen und dienstliche Lizenzen bereitzustellen. Arbeitsrechtlich hat dieser Schritt eine Folge, die viele nicht auf dem Schirm haben.
Das Arbeitsgericht Hamburg hat im Januar 2024 entschieden, dass der Betriebsrat nicht mitbestimmen muss, wenn Beschäftigte ChatGPT freiwillig über private Konten nutzen (Az. 24 BVGa 1/24). Der tragende Grund: Die Nutzungsdaten entstehen beim Anbieter, der Arbeitgeber hat keinen Zugriff darauf und kann das Verhalten daher nicht überwachen.
Bei Firmenkonten sieht das anders aus. Unternehmenstarife bringen eine Verwaltungsoberfläche mit, über die der Arbeitgeber Konten und Nutzung verwalten und je nach Tarif weitere Protokolldaten auswerten kann. Für die Mitbestimmung nach § 87 Abs. 1 Nr. 6 BetrVG genügt nach ständiger Rechtsprechung, dass eine Software objektiv zur Überwachung geeignet ist. Damit spricht viel dafür, dass sie bei Firmenkonten greift. Die Hamburger Entscheidung erging zudem im Eilverfahren und in erster Instanz.
Praktische Konsequenz: Wer von privaten auf dienstliche Konten umstellt, sollte den Betriebsrat frühzeitig einbinden und eine Betriebsvereinbarung vorbereiten. Der datenschutzrechtlich richtige Schritt und die arbeitsrechtliche Beteiligung gehören zusammen.
Fünf Schritte zum datenschutzkonformen Einsatz
Bestandsaufnahme machen
Wer nutzt ChatGPT bereits, mit welchen Konten und wofür? Die private Nutzung für dienstliche Zwecke ist der häufigste Ausgangspunkt, und ohne diesen Überblick lässt sich nichts regeln.
Tarif wählen und Vertrag sichern
Business, Enterprise oder die API, je nach Einsatz. Auftragsverarbeitungsvertrag mit OpenAI Ireland prüfen und ablegen, Speicherort festlegen, soweit wählbar.
Einstellungen festlegen
Training ausgeschlossen lassen, Gedächtnisfunktion und Anbindungen bewusst freigeben, Aufbewahrungsfristen setzen, Anmeldung über das Firmen-Login mit Zwei-Faktor-Absicherung.
Regeln aufstellen und schulen
Eine Seite KI-Richtlinie mit der Ampel aus diesem Beitrag, private Konten für dienstliche Zwecke untersagen, Beschäftigte schulen. Damit erfüllen Sie zugleich die Kompetenzpflicht nach Art. 4 EU AI Act.
Dokumentieren und beteiligen
Verarbeitungsverzeichnis, KI-Inventar, Bewertung der Übermittlung in die USA, Datenschutzhinweise. Die Notwendigkeit einer Datenschutz-Folgenabschätzung prüfen und den Betriebsrat einbinden.
Der eigentliche Punkt
ChatGPT lässt sich datenschutzkonform einsetzen. Aber nicht mit dem Konto, das sich jemand vor zwei Jahren privat angelegt hat, und nicht ohne eine Regel dafür, was ins Eingabefeld darf.
Die DSGVO-Frage ist dabei nur ein Teil der Antwort. Dasselbe Werkzeug ist ein KI-System nach EU AI Act, eine Verarbeitung im Sinne der DSGVO und ein Thema für den Betriebsrat. Wer diese drei Perspektiven getrennt bearbeitet, macht die Arbeit dreimal. Wer sie an einer Stelle zusammenführt, erledigt sie einmal.
Mit SimpleAct
ChatGPT einmal erfassen, für DSGVO und AI Act.
EU AI Act und DSGVO in einer Plattform: KI-Systeme zentral erfassen, regelbasiert einstufen, Verantwortlichkeiten festlegen und jederzeit audit-fähige Nachweise exportieren. Made in Germany, gehostet in Deutschland.
KI-Systeme jetzt erfassen →Dieser Beitrag dient der allgemeinen Information und stellt keine Rechtsberatung dar. Angaben zu Tarifen und Funktionen von OpenAI beruhen auf den Veröffentlichungen des Anbieters und können sich ändern. Stand: 5. Oktober 2026.
Tags
EU AI Act Compliance in Ihrem Unternehmen umsetzen?
SimpleAct hilft Ihnen, KI-Systeme zu erfassen, Risiken einzustufen und die geforderte Dokumentation automatisch zu erstellen.
Yannick | SimpleAct Team
Autor · SimpleAct Team
