Zum Inhalt

Recht und Sicherheit

Ist ChatGPT DSGVO-konform? Was im Unternehmen erlaubt ist

08.10.2026 · 3 Minuten Lesezeit · Stand 09.10.2026

Unterschrift unter einem Vertrag

Fast jedes Unternehmen hat Mitarbeitende, die ChatGPT nutzen. Viele davon mit einem privaten Konto, und viele, ohne sich zu fragen, was mit den eingegebenen Daten passiert. Die Frage, ob ChatGPT DSGVO-konform ist, lässt sich nicht mit Ja oder Nein beantworten. Es kommt darauf an, welche Version, mit welchem Vertrag und für welche Daten.

Die kurze Antwort

Es gibt zwei Welten. Die Verbraucherwelt mit der kostenlosen Version und den Tarifen Plus und Pro, gedacht für Einzelpersonen. Und die Unternehmenswelt mit ChatGPT Business, Enterprise und der API.

Kostenlos, Plus, ProBusiness, Enterprise, API
Vertrag zur Auftragsverarbeitungneinja
Training mit Ihren Eingabenstandardmäßig an, abschaltbarstandardmäßig aus
Verwaltung über Firmenkontenneinja
Für personenbezogene Firmendaten geeignetneinja, bei Erfüllung Ihrer Pflichten

Für alles, was Namen, Kundendaten, Personalangelegenheiten oder Geschäftsgeheimnisse enthält, kommt nur die Unternehmenswelt infrage.

Was Unternehmen bremst, die KI schon einsetzen

Mehrfachnennungen. Quelle: Bitkom Research im Auftrag des Bitkom, telefonische Befragung von 603 Unternehmen ab 20 Beschäftigten, KW 28 bis 33 2026, veröffentlicht am 14.09.2026

Warum der Vertrag so wichtig ist

Wenn Ihr Unternehmen personenbezogene Daten an einen Dienstleister gibt, der sie in Ihrem Auftrag verarbeitet, schreibt Art. 28 DSGVO einen Vertrag vor: den Auftragsverarbeitungsvertrag, bei amerikanischen Anbietern meist Data Processing Addendum genannt. Er regelt, was der Anbieter mit den Daten tun darf, wie er sie schützt und wann er sie löscht.

Ohne diesen Vertrag ist schon die Weitergabe der Daten unzulässig, egal wie sicher der Anbieter technisch ist. Genau deshalb scheitert die private Nutzung im Unternehmen nicht an der Technik, sondern am Vertrag.

Die Frage nach den USA

OpenAI ist ein amerikanisches Unternehmen. Für die Übermittlung personenbezogener Daten in die USA gilt derzeit das EU-US Data Privacy Framework: Ist ein Anbieter dort zertifiziert, ist die Übermittlung zulässig. Alternativ kommen Standardvertragsklauseln infrage. Ob ein Anbieter zertifiziert ist, lässt sich in der öffentlichen Liste nachsehen.

Für Enterprise-Kunden und die API bietet OpenAI außerdem eine Datenspeicherung in Europa an. Wer besonders vorsichtig sein will, wählt diese Option oder einen europäischen Anbieter wie Mistral.

Was Sie selbst tun müssen

Ein Business-Tarif ist die Voraussetzung, nicht die Lösung. Ihre eigenen Pflichten bleiben:

  • Rechtsgrundlage: Für jede Verarbeitung personenbezogener Daten brauchen Sie eine, etwa die Erfüllung eines Vertrags oder ein berechtigtes Interesse.
  • Datensparsamkeit: Nur so viele personenbezogene Daten eingeben wie nötig. Oft reicht „Kunde A“ statt des Namens.
  • Information: Ihre Datenschutzerklärung und das Verzeichnis der Verarbeitungstätigkeiten müssen den Einsatz abbilden.
  • Richtlinie: Ihr Team muss wissen, was erlaubt ist.
  • Folgenabschätzung: Bei besonders sensiblen Einsätzen, etwa mit Gesundheits- oder Bewerbungsdaten, kann eine Datenschutz-Folgenabschätzung nötig sein.

Was in die Richtlinie gehört

Eine KI-Richtlinie für ChatGPT und vergleichbare Werkzeuge sollte mindestens festlegen:

  1. Nur das freigegebene Firmenkonto wird genutzt, keine privaten Konten für dienstliche Aufgaben.
  2. Bestimmte Daten gehören nie hinein, auch nicht ins Firmenkonto: etwa Gesundheitsdaten, Personalakten, Zugangsdaten.
  3. Ergebnisse werden geprüft, bevor sie das Haus verlassen.
  4. Bei Unsicherheit gibt es eine Ansprechperson.

Wie Sie KI insgesamt geordnet einführen, steht im Fahrplan in sechs Schritten.

Aufsichtsbehörden schauen hin

Dass die Fragen nicht theoretisch sind, zeigen die Behörden. Die italienische Datenschutzaufsicht hat OpenAI Ende 2024 mit einem Bußgeld von 15 Millionen Euro belegt, unter anderem wegen fehlender Rechtsgrundlage für das Training. Für Ihr Unternehmen zählt vor allem die eigene Nutzung. Wer hier sauber arbeitet, ist auf der sicheren Seite.

Häufige Fragen

Darf ich ChatGPT auf der Arbeit nutzen?

Das entscheidet Ihr Arbeitgeber. Gibt es eine KI-Richtlinie, gilt sie. Gibt es keine, fragen Sie nach, bevor Sie Firmendaten eingeben. Mit einem privaten Konto Kundendaten oder interne Unterlagen zu verarbeiten, ist in aller Regel nicht erlaubt.

Ist ChatGPT Plus DSGVO-konform?

Plus und Pro sind Tarife für Einzelpersonen. Für die Verarbeitung personenbezogener Daten im Auftrag eines Unternehmens fehlt der Vertrag zur Auftragsverarbeitung. Für Firmendaten sind sie deshalb nicht geeignet, auch wenn man das Training in den Einstellungen abschalten kann.

Ist ChatGPT Business DSGVO-konform?

ChatGPT Business, früher ChatGPT Team, bietet einen Vertrag zur Auftragsverarbeitung, und Eingaben werden laut OpenAI standardmäßig nicht zum Training verwendet. Damit sind die Voraussetzungen für einen datenschutzkonformen Einsatz gegeben. Ihre eigenen Pflichten bleiben: Rechtsgrundlage, Information der Betroffenen, Richtlinie für das Team.

Sind Claude, Gemini und Copilot sicherer als ChatGPT?

Die Frage ist bei allen dieselbe: Gibt es einen Vertrag zur Auftragsverarbeitung, wird mit den Daten trainiert, und wo werden sie verarbeitet? Die Unternehmenstarife aller großen Anbieter erfüllen die Grundvoraussetzungen, die kostenlosen Versionen meist nicht.

Was passiert, wenn ein Mitarbeiter Kundendaten in ChatGPT kopiert?

Bei einem privaten oder kostenlosen Konto ist das eine Datenschutzverletzung, die unter Umständen der Aufsichtsbehörde gemeldet werden muss. Klären Sie den Fall mit Ihrer Datenschutzbeauftragten, und nehmen Sie ihn zum Anlass, ein freigegebenes Werkzeug anzubieten.

Quellen

Ihre Meinung

Sie sehen das anders, haben eine Ergänzung oder eine Frage zum Beitrag? Schreiben Sie uns, wir antworten persönlich und nehmen gute Hinweise in den Beitrag auf.