Zum Inhalt springen
SimpleAct Logo
Zurück zum BlogIst ChatGPT DSGVO-konform? Was Unternehmen 2026 beachten müssen
Compliance

Ist ChatGPT DSGVO-konform? Was Unternehmen 2026 beachten müssen

Ist ChatGPT DSGVO-konform? Es kommt auf Tarif, Vertrag und Eingaben an. Was mit Free, Plus, Business und Enterprise erlaubt ist und was Firmen regeln müssen.

5. Oktober 2026
Yannick | SimpleAct Team
10 Min. Lesezeit
DSGVOKI-ComplianceEU AI ActGDPRAI Compliance
Ist ChatGPT DSGVO-konform? Was Unternehmen 2026 beachten müssen

KI-generiertes Bild

ChatGPT und DSGVO

Warum die Frage falsch gestellt ist

DSGVO · ChatGPT

Ist ChatGPT DSGVO-konform? Die ehrliche Antwort: Die Frage ist falsch gestellt. Konform oder nicht ist nicht das Werkzeug, sondern die Art, wie Ihr Unternehmen es einsetzt.

ChatGPT gehört in vielen Unternehmen längst zum Arbeitsalltag: E-Mails formulieren, Texte kürzen, Angebote vorbereiten, Recherchen zusammenfassen. Oft beginnt das mit privaten Konten einzelner Mitarbeitender, ohne dass Datenschutz oder IT davon wissen. Spätestens wenn dabei Namen, Kundendaten oder interne Dokumente im Eingabefeld landen, ist die DSGVO im Spiel.

Ob dieser Einsatz zulässig ist, entscheidet sich an drei Stellen. Keine davon liegt allein bei OpenAI.

Der Vertrag

Welcher Tarif, und gibt es einen Auftragsverarbeitungsvertrag? Davon hängt ab, ob OpenAI in Ihrem Auftrag handelt oder als eigener Verantwortlicher.

Die Einstellungen

Training, Gedächtnisfunktion, Speicherdauer, Anbindungen an andere Systeme. Vieles ist konfigurierbar, aber nicht alles ist passend voreingestellt.

Die Eingaben

Was Mitarbeitende tatsächlich eintippen oder hochladen. Hier entstehen die meisten Verstöße, und hier hilft nur eine klare Regel.

Welche ChatGPT-Version für Unternehmen infrage kommt

OpenAI unterscheidet zwischen privaten Tarifen und Tarifen für Unternehmen. Der Unterschied ist datenschutzrechtlich grundlegend und keine Frage des Funktionsumfangs.

Tarif Rolle von OpenAI Training mit Ihren Daten Für personenbezogene Daten
Free, Plus, Pro
private Tarife
Eigener Verantwortlicher, kein Auftragsverarbeitungsvertrag Standardmäßig ja, abschaltbar Nicht geeignet
Business
früher Team
Auftragsverarbeiter mit Vertrag Standardmäßig nein Geeignet bei sauberer Umsetzung
Enterprise, Edu Auftragsverarbeiter mit Vertrag Standardmäßig nein Geeignet, zusätzlich Speicherung in Europa wählbar
API
für eigene Anwendungen
Auftragsverarbeiter mit Vertrag Standardmäßig nein Geeignet, Verzicht auf Speicherung für berechtigte Kunden möglich

Für Business, Enterprise, Edu und die API sagt OpenAI zu, Eingaben und Ausgaben standardmäßig nicht zum Training zu verwenden, und verweist auf Prüfungen nach SOC 2 Typ 2 sowie Zertifizierungen nach ISO/IEC 27001, 27017, 27018 und 27701. Das sind gute Voraussetzungen. Die Pflichten, die beim Unternehmen selbst liegen, ersetzen sie nicht.

Häufiges Missverständnis

„Wir nutzen Plus und haben das Training ausgeschaltet, also passt das." Der Schalter verhindert, dass Inhalte ins Training einfließen. Er macht aus einem privaten Tarif aber keinen Unternehmensvertrag. Bei Free, Plus und Pro bleibt OpenAI eigener Verantwortlicher, einen Auftragsverarbeitungsvertrag gibt es dafür nicht. Kundendaten in einem solchen Konto sind eine Weitergabe an einen Dritten, für die es in aller Regel keine Rechtsgrundlage gibt.

Der Vertrag: Auftragsverarbeitung mit OpenAI Ireland

Vertragspartner für Kunden aus dem Europäischen Wirtschaftsraum ist seit Februar 2024 die OpenAI Ireland Limited. Für die Unternehmenstarife bietet OpenAI einen Auftragsverarbeitungsvertrag an, das Data Processing Addendum. Die aktuelle Fassung gilt seit dem 1. Januar 2026.

Geltung prüfen und ablegen

Stellen Sie sicher, dass der Vertrag für Ihr Konto gilt, und legen Sie die geltende Fassung mit Datum ab. Ein Hinweis auf der Website des Anbieters ist noch kein Nachweis.

Unterauftragsverarbeiter

OpenAI setzt weitere Dienstleister ein und führt sie in einer öffentlichen Liste. Diese Liste gehört in Ihre Dokumentation, Änderungen sollten Sie verfolgen.

Übermittlung in die USA

OpenAI stützt Übermittlungen in Drittländer auf die Standardvertragsklauseln der EU-Kommission. Das ist zulässig, verpflichtet Sie aber, das Übermittlungsrisiko zu bewerten und zu dokumentieren.

Ein Auftragsverarbeitungsvertrag regelt, wie OpenAI mit Ihren Daten umgeht. Ob Sie die Daten überhaupt mit ChatGPT verarbeiten dürfen, regelt er nicht. Dafür brauchen Sie weiterhin eine eigene Rechtsgrundlage, im Unternehmensalltag meist das berechtigte Interesse nach Art. 6 Abs. 1 lit. f DSGVO. Und Ihre Datenschutzhinweise müssen OpenAI als Empfänger und die Übermittlung in die USA nennen.

Speicherung in Europa: Was die Datenresidenz leistet und was nicht

Seit 2025 können Unternehmenskunden bei OpenAI festlegen, dass Inhalte in Europa gespeichert werden. Für neue Workspaces in Enterprise und Edu ist das wählbar, für Business wird es schrittweise eingeführt und steht noch nicht allen Konten zur Verfügung. Bei der API lässt sich für unterstützte Schnittstellen auch die Verarbeitung in Europa festlegen.

Datenresidenz ist ein echter Fortschritt. Alle Fragen löst sie nicht.

Häufiges Missverständnis

„Mit Speicherung in Europa gibt es keinen Drittlandtransfer mehr." Die Datenresidenz bestimmt, wo Inhalte dauerhaft gespeichert werden, nicht zwingend, wo sie verarbeitet werden. Bei Business-Workspaces mit Speicherung in Europa bleiben nach Angaben von OpenAI Daten zur Sicherheits- und Missbrauchsüberwachung in den USA, ebenso Kopien von Eingaben und Antworten für begrenzte Zeit. Außerdem bleibt OpenAI ein US-Unternehmen, das US-Behörden unter Umständen auch Zugriff auf Daten gewähren muss, die in Europa liegen.

Wie sehr der Tarif dabei zählt, zeigte 2025 ein US-Urheberrechtsstreit. Im Mai 2025 verpflichtete ein Gericht in New York OpenAI, auch gelöschte Unterhaltungen aufzubewahren. Betroffen waren Free, Plus, Pro, Team und die API ohne vereinbarten Verzicht auf Speicherung. Enterprise und Edu waren ausgenommen. Die Pflicht endete am 26. September 2025, Unterhaltungen aus dem EWR sind nach Angaben von OpenAI von der weiteren Aufbewahrung ausgenommen. Das Beispiel zeigt, dass Speicherfragen auch von Verfahren außerhalb der EU abhängen und dass der Tarif darüber mitentscheidet.

Gelöschte Unterhaltungen entfernt OpenAI nach eigenen Angaben innerhalb von 30 Tagen, sofern keine rechtliche Pflicht entgegensteht. Für Ihr Löschkonzept heißt das: Aufbewahrungsfristen in ChatGPT bewusst festlegen und dokumentieren.

Was Mitarbeitende eingeben dürfen

Der Vertrag schafft den Rahmen. Ob der Einsatz im Alltag zulässig ist, entscheidet sich am Eingabefeld. Eine einfache Ampel hilft dabei mehr als ein pauschales Verbot.

Stufe Beispiele Voraussetzung
Grün
unbedenklich
Texte ohne Personenbezug, öffentlich verfügbare Informationen, Formulierungshilfe, anonymisierte Inhalte Dienstliches Konto, Ergebnisse prüfen
Gelb
nur im Unternehmenstarif
Kundenanfragen mit Namen, Gesprächsprotokolle, interne Dokumente mit Personenbezug, pseudonymisierte Daten Auftragsverarbeitungsvertrag, Rechtsgrundlage, Datenschutzhinweise, Training aus
Rot
nicht ohne gesonderte Prüfung
Gesundheitsdaten und andere besondere Kategorien, Bewerbungen bewerten lassen, Personalakten. Passwörter und Zugangsdaten nie. Datenschutz-Folgenabschätzung, rechtliche Prüfung, Beteiligung des Betriebsrats

Pseudonymisieren hilft, reicht aber oft nicht: Pseudonymisierte Daten bleiben personenbezogen. Anonym ist ein Text erst, wenn die Person auch aus dem Zusammenhang nicht mehr erkennbar ist. Ein Kundenname durch „Kunde A" zu ersetzen genügt nicht, wenn Branche, Ort und Auftragsvolumen im selben Absatz stehen.

Zwei Funktionen verdienen besondere Aufmerksamkeit: die Gedächtnisfunktion, die Informationen über einzelne Unterhaltungen hinaus speichert, und Anbindungen an E-Mail, Laufwerke oder Kalender. Beide erweitern den Umfang der verarbeiteten Daten erheblich und sollten erst nach Prüfung freigeschaltet werden. Und für alle Ausgaben gilt: Aussagen über Personen können falsch sein. Sie müssen geprüft werden, bevor sie verwendet werden, denn die DSGVO verlangt richtige Daten.

Wer beaufsichtigt OpenAI und wer Ihr Unternehmen?

Im März 2026 hat ein Gericht in Rom das Bußgeld von 15 Millionen Euro aufgehoben, das die italienische Datenschutzbehörde Ende 2024 gegen OpenAI verhängt hatte. Der Grund lag nicht in der Sache, sondern in der Zuständigkeit: Seit OpenAI Ireland im Februar 2024 zur Hauptniederlassung in der EU wurde, ist die irische Datenschutzbehörde federführend. Über die inhaltlichen Vorwürfe hat das Gericht nicht entschieden.

Für Unternehmen in Deutschland ist eine andere Unterscheidung wichtiger. Die irische Behörde beaufsichtigt OpenAI. Ihren Einsatz von ChatGPT beaufsichtigt die Datenschutzbehörde Ihres Bundeslandes. Ob OpenAI selbst alles richtig macht, entbindet Sie nicht von Ihren eigenen Pflichten.

Was die deutschen Aufsichtsbehörden erwarten, haben sie in ihrer Orientierungshilfe zu KI und Datenschutz vom Mai 2024 zusammengefasst, ergänzt durch eine Checkliste des Hamburger Datenschutzbeauftragten für Chatbots auf Basis großer Sprachmodelle:

Nur dienstliche Konten

Private Konten und Geräte für dienstliche Zwecke untersagen, Unternehmenslizenzen mit sicherer Anmeldung nutzen.

Klare Regeln

Einsatzzwecke festlegen, Verantwortliche benennen, Beschäftigte sensibilisieren.

Personenbezug vermeiden

Keine personenbezogenen Daten eingeben oder ausgeben lassen, wo es sich vermeiden lässt.

Ergebnisse prüfen

Ausgaben auf Richtigkeit und Diskriminierung kontrollieren, keine automatisierten Entscheidungen über Personen.

Beteiligen

Datenschutzbeauftragte und Betriebsrat einbinden, die Notwendigkeit einer Datenschutz-Folgenabschätzung prüfen.

Zur Folgenabschätzung: Auf der Liste der Aufsichtsbehörden für verpflichtende Datenschutz-Folgenabschätzungen steht ausdrücklich der Einsatz von KI, um die Interaktion mit Betroffenen zu steuern oder persönliche Aspekte zu bewerten. Ein Chatbot im Kundenkontakt oder eine KI-gestützte Vorauswahl von Bewerbungen fällt typischerweise darunter. Das Umformulieren interner Texte nicht.

Die im Digital Omnibus geplanten Änderungen an der DSGVO ändern daran vorerst nichts. Sie werden noch verhandelt, bis zu einem Abschluss gilt die DSGVO unverändert.

Was der EU AI Act zusätzlich verlangt

Neben der DSGVO greift die KI-Verordnung. Wer ChatGPT im Unternehmen nutzt, ist Betreiber eines KI-Systems. Die meisten Pflichten treffen OpenAI als Anbieter, einige aber auch Sie.

ART. 4

KI-Kompetenz

Wer ChatGPT beruflich nutzt, muss Risiken wie erfundene Fakten kennen. Die Pflicht gilt seit Februar 2025, seit August 2026 kontrolliert die Marktüberwachung.

ART. 50

Transparenz

Veröffentlichte KI-Texte zu Themen von öffentlichem Interesse sind offenzulegen, es sei denn, ein Mensch prüft sie redaktionell und trägt die Verantwortung.

ART. 53

Pflichten von OpenAI

Als Anbieter eines KI-Modells mit allgemeinem Verwendungszweck trägt OpenAI eigene Dokumentations- und Transparenzpflichten und hat den Verhaltenskodex der EU-Kommission unterzeichnet.

ART. 25

Hochrisiko durch den Zweck

Wer ChatGPT etwa zum Ranking von Bewerbenden einsetzt, ändert dessen Zweck und kann dadurch selbst zum Anbieter eines Hochrisiko-Systems werden.

ChatGPT gehört damit in zwei Verzeichnisse: ins KI-Inventar nach EU AI Act und, sobald personenbezogene Daten verarbeitet werden, ins Verarbeitungsverzeichnis nach Art. 30 DSGVO.

Firmenkonten und Betriebsrat: der übersehene Zusammenhang

Die Aufsichtsbehörden empfehlen, private Konten zu untersagen und dienstliche Lizenzen bereitzustellen. Arbeitsrechtlich hat dieser Schritt eine Folge, die viele nicht auf dem Schirm haben.

Das Arbeitsgericht Hamburg hat im Januar 2024 entschieden, dass der Betriebsrat nicht mitbestimmen muss, wenn Beschäftigte ChatGPT freiwillig über private Konten nutzen (Az. 24 BVGa 1/24). Der tragende Grund: Die Nutzungsdaten entstehen beim Anbieter, der Arbeitgeber hat keinen Zugriff darauf und kann das Verhalten daher nicht überwachen.

Bei Firmenkonten sieht das anders aus. Unternehmenstarife bringen eine Verwaltungsoberfläche mit, über die der Arbeitgeber Konten und Nutzung verwalten und je nach Tarif weitere Protokolldaten auswerten kann. Für die Mitbestimmung nach § 87 Abs. 1 Nr. 6 BetrVG genügt nach ständiger Rechtsprechung, dass eine Software objektiv zur Überwachung geeignet ist. Damit spricht viel dafür, dass sie bei Firmenkonten greift. Die Hamburger Entscheidung erging zudem im Eilverfahren und in erster Instanz.

Praktische Konsequenz: Wer von privaten auf dienstliche Konten umstellt, sollte den Betriebsrat frühzeitig einbinden und eine Betriebsvereinbarung vorbereiten. Der datenschutzrechtlich richtige Schritt und die arbeitsrechtliche Beteiligung gehören zusammen.

Fünf Schritte zum datenschutzkonformen Einsatz

1

Bestandsaufnahme machen

Wer nutzt ChatGPT bereits, mit welchen Konten und wofür? Die private Nutzung für dienstliche Zwecke ist der häufigste Ausgangspunkt, und ohne diesen Überblick lässt sich nichts regeln.

2

Tarif wählen und Vertrag sichern

Business, Enterprise oder die API, je nach Einsatz. Auftragsverarbeitungsvertrag mit OpenAI Ireland prüfen und ablegen, Speicherort festlegen, soweit wählbar.

3

Einstellungen festlegen

Training ausgeschlossen lassen, Gedächtnisfunktion und Anbindungen bewusst freigeben, Aufbewahrungsfristen setzen, Anmeldung über das Firmen-Login mit Zwei-Faktor-Absicherung.

4

Regeln aufstellen und schulen

Eine Seite KI-Richtlinie mit der Ampel aus diesem Beitrag, private Konten für dienstliche Zwecke untersagen, Beschäftigte schulen. Damit erfüllen Sie zugleich die Kompetenzpflicht nach Art. 4 EU AI Act.

5

Dokumentieren und beteiligen

Verarbeitungsverzeichnis, KI-Inventar, Bewertung der Übermittlung in die USA, Datenschutzhinweise. Die Notwendigkeit einer Datenschutz-Folgenabschätzung prüfen und den Betriebsrat einbinden.

Der eigentliche Punkt

ChatGPT lässt sich datenschutzkonform einsetzen. Aber nicht mit dem Konto, das sich jemand vor zwei Jahren privat angelegt hat, und nicht ohne eine Regel dafür, was ins Eingabefeld darf.

Die DSGVO-Frage ist dabei nur ein Teil der Antwort. Dasselbe Werkzeug ist ein KI-System nach EU AI Act, eine Verarbeitung im Sinne der DSGVO und ein Thema für den Betriebsrat. Wer diese drei Perspektiven getrennt bearbeitet, macht die Arbeit dreimal. Wer sie an einer Stelle zusammenführt, erledigt sie einmal.

Mit SimpleAct

ChatGPT einmal erfassen, für DSGVO und AI Act.

EU AI Act und DSGVO in einer Plattform: KI-Systeme zentral erfassen, regelbasiert einstufen, Verantwortlichkeiten festlegen und jederzeit audit-fähige Nachweise exportieren. Made in Germany, gehostet in Deutschland.

KI-Systeme jetzt erfassen →

Dieser Beitrag dient der allgemeinen Information und stellt keine Rechtsberatung dar. Angaben zu Tarifen und Funktionen von OpenAI beruhen auf den Veröffentlichungen des Anbieters und können sich ändern. Stand: 5. Oktober 2026.

Tags

DSGVOKI-ComplianceEU AI ActGDPRAI Compliance

EU AI Act Compliance in Ihrem Unternehmen umsetzen?

SimpleAct hilft Ihnen, KI-Systeme zu erfassen, Risiken einzustufen und die geforderte Dokumentation automatisch zu erstellen.

Y

Yannick | SimpleAct Team

Autor · SimpleAct Team