KI und Datenschutz im Handwerk: Was ihr dürft und worauf ihr achten müsst

Kurz gesagt Ja, ihr dürft KI im Betrieb nutzen. Kunden- und Personaldaten gehören aber nur in Dienste, mit denen ihr einen Auftragsverarbeitungsvertrag habt und die eure Eingaben nicht zum Training nutzen. Aus der EU-KI-Verordnung zählen für kleine Betriebe zwei Pflichten: Ihr unterstützt eure Leute im sicheren Umgang mit KI. Und Menschen müssen erkennen können, wenn sie mit einer KI sprechen. Die erste Pflicht gilt seit Februar 2025, die zweite seit dem 2. August 2026. Zur Fristentabelle

Viele Betriebe nutzen KI längst. Wo das Zeit spart, steht in unserem Artikel KI und Automatisierung im Handwerk. Hier geht es um den Datenschutz (Quellen am Ende). Der Artikel ersetzt keine Rechtsberatung.

Dürfen wir ChatGPT und andere KI-Tools im Betrieb nutzen?

Ja, ein Verbot gibt es nicht. Aber die Datenschutz-Grundverordnung (DSGVO) greift, sobald ihr personenbezogene Daten eingebt. Das sind alle Angaben, die zu einer bestimmten Person passen: Name, Adresse, Telefonnummer, auch eine Kundenadresse mit Schadensbeschreibung. Ohne solche Daten ist die Nutzung unkritisch, etwa bei „Formuliere einen Text für unsere Betriebsferien“.

Die Datenschutzkonferenz (DSK), das Gremium der deutschen Datenschutzbehörden, empfiehlt Firmenkonten statt privater Konten und schriftliche Regeln, welche KI-Tools wofür erlaubt sind.

Welche Daten dürfen wir in ein KI-Tool eingeben?

Ohne Vertrag und Prüfung nur Daten ohne Personenbezug. Vier Punkte werden oft übersehen:

Was ist ein Auftragsverarbeitungsvertrag und wann brauchen wir ihn?

Einen Auftragsverarbeitungsvertrag (AVV) braucht ihr, wenn ein Anbieter personenbezogene Daten in eurem Auftrag verarbeitet (Art. 28 DSGVO). Darin verpflichtet sich der Anbieter unter anderem, die Daten nur nach euren Weisungen zu nutzen. Bei KI aus dem Internet ist das laut DSK häufig der Fall. Aber: Nutzt der Anbieter eure Eingaben auch für sein eigenes Produkt, ist das laut Landesbeauftragtem für den Datenschutz Baden-Württemberg (LfDI BW) keine reine Auftragsverarbeitung mehr.

Der AVV allein reicht nicht. Ihr braucht auch einen Grund für die Verarbeitung, etwa die Bearbeitung des Kundenauftrags. Und eure Kunden müssen davon erfahren, zum Beispiel über eure Datenschutzerklärung.

So sieht das bei drei großen Anbietern aus (laut deren eigenen Angaben):

Nutzt ihr ein Tool direkt beim Anbieter, schließt ihr den AVV mit ihm. Große Anbieter haben dafür eigene Verträge. Verarbeiten wir als Dienstleister Daten für euch, etwa beim KI-Telefonassistenten, schließen wir den AVV mit euch. Das AVV-Muster des LfDI BW hilft beim Prüfen und bei kleineren Dienstleistern.

Spielt es eine Rolle, ob der Server in der EU oder in den USA steht?

Ja. Daten in Länder außerhalb der EU zu übermitteln, ist nur unter zusätzlichen Bedingungen erlaubt (Kapitel V DSGVO). Server in der EU machen diese Prüfung meist einfacher. Ganz entfällt sie nur, wenn auch kein Dienstleister von außerhalb der EU auf die Daten zugreifen kann, auch nicht aus der Ferne. Den AVV ersetzen EU-Server nicht.

Für die USA gilt seit Juli 2023 ein Beschluss der EU-Kommission, der EU-US-Datenschutzrahmen (Data Privacy Framework). Er erlaubt Übermittlungen an US-Firmen auf der „Data Privacy Framework List“. Das Gericht der EU hat den Beschluss 2025 bestätigt. Dagegen läuft noch ein Verfahren beim Europäischen Gerichtshof. Bis dahin gilt der Beschluss.

OpenAI bietet laut eigenen Angaben Speicherung in Europa für ChatGPT Enterprise, ChatGPT Edu und die API an. Bei Copilot bleibt der Datenverkehr von EU-Nutzern laut Microsoft innerhalb der EU-Datengrenze. Ausnahme: Modelle von Anthropic, die Microsoft als weiteren Dienstleister einbindet. Sie sind in der EU standardmäßig ausgeschaltet. Schaltet sie nur ein, wenn ihr das bewusst wollt.

Ein Anbieter aus der EU heißt nicht, dass alle Daten in der EU bleiben. Mistral AI speichert Daten laut eigenen Angaben standardmäßig in der EU. Für Websuche und Bilderzeugung setzt Mistral aber Dienstleister in den USA ein.

Was verlangt die EU-KI-Verordnung von kleinen Betrieben?

Wer KI beruflich nutzt, ist laut KI-Verordnung „Betreiber“. Für die meisten Handwerksbetriebe zählen zwei Pflichten.

1. KI-Kompetenz (Art. 4). Ihr ergreift Maßnahmen, um eure Leute im Umgang mit KI zu unterstützen. Ein bestimmtes Niveau müsst ihr nicht garantieren. Diese abgeschwächte Fassung gilt seit dem 27. Juli 2026, eingeführt durch den Digital-Omnibus zur KI, ein Änderungspaket der EU (Verordnung (EU) 2026/1744).

2. Transparenz (Art. 50). Diese Pflichten gelten seit dem 2. August 2026. Für euch als Betrieb hat der Digital-Omnibus daran nichts verschoben.

3. Später: Für KI, die Bewerbungen sichtet oder Mitarbeiter bewertet (Hochrisiko-KI), gelten strengere Pflichten erst ab dem 2. Dezember 2027.

Fristen der EU-KI-Verordnung für Betriebe (Stand 4. Oktober 2026)
WasGilt abRechtsgrundlage
KI-Kompetenz unterstützen2. Februar 2025 (neue Fassung seit 27. Juli 2026)Art. 4 KI-VO, geändert durch VO (EU) 2026/1744
Hinweis „Sie sprechen mit einer KI“, Deepfakes kennzeichnen2. August 2026Art. 50 KI-VO
Hochrisiko-KI, z. B. Bewerberauswahl2. Dezember 2027Art. 113 KI-VO (neu), Anhang III Nr. 4

Stand: 4. Oktober 2026.

In Deutschland ist seit dem 29. Juli 2026 die Bundesnetzagentur Anlauf- und Beschwerdestelle für die KI-Verordnung und in vielen Bereichen die Aufsicht.

Was gilt beim KI-Telefonassistenten?

  1. Ansage: Anrufer müssen erkennen können, dass sie mit einer KI sprechen (Art. 50 KI-VO). Unser KI-Telefonassistent sagt deshalb gleich zu Beginn, dass ein KI-Assistent eures Betriebs am Telefon ist.
  2. Information: Wer Daten beim Anrufer erhebt, muss ihn dabei informieren, etwa über Zweck und Rechte (Art. 13 DSGVO). Wie das am Telefon geht, klärt ihr mit eurem Datenschutzberater.
  3. Aufzeichnung: Wer ein nicht öffentlich gesprochenes Wort unbefugt aufnimmt, macht sich strafbar (§ 201 StGB). Wird Audio aufgezeichnet, braucht ihr vorher die Zustimmung der Anrufer, zum Beispiel mit einem gesprochenen „Ja“ oder per Tastendruck. Ein bloßer Hinweis in der Ansage reicht nach Auffassung der Datenschutzbehörden nicht. Unser KI-Telefonassistent fragt im Audiomodus die Anrufer deshalb aktiv nach ihrer Zustimmung. Ob Audio oder nur eine Abschrift als Text mit Zusammenfassung gespeichert wird, stellen wir je Betrieb ein.
  4. Vertrag: Der Anbieter verarbeitet die Anrufdaten in eurem Auftrag, also braucht ihr einen AVV. Bei unserem Telefonassistenten schließen wir ihn mit euch.

Checkliste: KI im Betrieb datenschutzfreundlich einführen

  1. Bestand aufnehmen: Welche KI-Tools nutzt ihr und eure Leute schon, auch privat auf dem Handy?
  2. Regeln aufschreiben: erlaubte Tools, Zwecke und verbotene Daten, mit Beispielen (Empfehlung der DSK).
  3. Firmenkonten einrichten, angemeldet mit einer allgemeinen Adresse wie info@.
  4. Training und Verlauf abschalten, am besten schon beim Einrichten (Empfehlung der DSK).
  5. AVV abschließen mit jedem Anbieter, der personenbezogene Daten für euch verarbeitet.
  6. Unterlagen anpassen: das KI-Tool in die Datenschutzerklärung und ins Verzeichnis der Verarbeitungstätigkeiten aufnehmen (eure Liste, welche Daten ihr wofür verarbeitet).
  7. Serverstandort prüfen: Steht ein US-Anbieter auf der Data Privacy Framework List? Nutzt auch ein EU-Anbieter Dienstleister außerhalb der EU?
  8. Leute einweisen und die Einweisung kurz festhalten (KI-Kompetenz).
  9. Kennzeichnen: KI am Telefon und im Chat, Deepfake-Bilder auf Website und in sozialen Netzwerken.
  10. Risiko prüfen: Braucht ihr eine Datenschutz-Folgenabschätzung, also eine genaue Risikoprüfung vor dem Start? Für Texte ohne Personenbezug in der Regel nicht. Ob ein Fall dazugehört, zeigt die Muss-Liste der Datenschutzbehörden. Bei KI ist das laut DSK „vielfach“ so. Dann braucht ihr unabhängig von der Betriebsgröße einen Datenschutzbeauftragten (§ 38 BDSG).

Mehr dazu: Digitale Tools für Handwerksbetriebe.

Wo bekommt ihr verlässliche Hilfe?

In Baden-Württemberg ist der LfDI BW für den Datenschutz zuständig. Die DSK-Orientierungshilfe „Künstliche Intelligenz und Datenschutz“ ist als Prüfliste aufgebaut. Zur KI-Verordnung hilft der KI-Service-Desk der Bundesnetzagentur, etwa mit einem Online-Werkzeug zur Risikoklasse. Bei konkreten Rechtsfragen holt euch Rat von einem Datenschutzberater oder einer Anwältin.

KI im Betrieb einsetzen und den Datenschutz gleich mitdenken?

Sprecht uns an. Wir schauen gemeinsam, wo KI in eurem Betrieb sinnvoll ist und wie ihr sie sauber umsetzt.

Unverbindlich melden

Häufige Fragen

Ist ChatGPT DSGVO-konform?

Das hängt vom Tarif und von der Nutzung ab. Für ChatGPT Business, Enterprise und die API bietet OpenAI einen Auftragsverarbeitungsvertrag an. Dort trainiert OpenAI laut eigenen Angaben standardmäßig nicht mit euren Daten. Bei den Privat-Tarifen werden Chats zum Training genutzt, solange ihr das nicht abschaltet. Dort gehören keine Kunden- oder Personaldaten hinein.

Gibt es eine europäische Alternative zu ChatGPT?

Ja, zum Beispiel Vibe von Mistral AI aus Frankreich, früher Le Chat. Mistral speichert Daten laut eigenen Angaben standardmäßig in der EU. Einzelne Funktionen wie die Websuche laufen aber über Dienstleister in den USA. Auch bei Mistral gilt: Firmenkonto nutzen, Training abschalten und den Auftragsverarbeitungsvertrag prüfen. Ein Anbieter aus der EU nimmt euch diese Schritte nicht ab.

Dürfen wir Kundendaten in ein KI-Tool eingeben?

Nur, wenn ihr mit dem Anbieter einen Auftragsverarbeitungsvertrag habt, eure Eingaben nicht zum Training genutzt werden und die Übermittlung in Länder außerhalb der EU abgesichert ist. Außerdem braucht ihr einen Grund für die Verarbeitung, etwa die Bearbeitung des Kundenauftrags, und eure Kunden müssen davon erfahren, zum Beispiel über eure Datenschutzerklärung. Gesundheitsdaten sind besonders geschützt und haben in einem allgemeinen KI-Chat nichts verloren.

Brauchen wir für jedes KI-Tool einen Auftragsverarbeitungsvertrag?

Nur für Tools, die personenbezogene Daten in eurem Auftrag verarbeiten (Art. 28 DSGVO). Wer nur Texte ohne Personenbezug formulieren lässt, braucht keinen. Sobald Namen, Adressen oder Mitarbeiterdaten ins Spiel kommen, schon. Nutzt ihr ein Tool direkt beim Anbieter, schließt ihr den Vertrag mit dem Anbieter. Verarbeitet handwerk-digital als Dienstleister Daten für euch, schließen wir den AVV mit euch.

Unsere Handwerkersoftware hat jetzt KI eingebaut. Brauchen wir etwas Neues?

Nicht unbedingt. Prüft aber, ob euer bestehender AVV mit dem Softwareanbieter die KI-Funktion und ihre Dienstleister abdeckt. Weitere Dienstleister darf der Anbieter nur mit eurer Genehmigung einsetzen (Art. 28 DSGVO).

Müssen wir KI-Texte auf unserer Website kennzeichnen?

Eine allgemeine Pflicht gibt es nicht. Kennzeichnen müsst ihr Bilder, Videos und Ton, die echt wirken, aber künstlich erzeugt sind. Bei Texten gilt die Pflicht nur, wenn sie die Öffentlichkeit über Themen von öffentlichem Interesse informieren. Auch dann entfällt sie, wenn ein Mensch den Text geprüft hat und redaktionell verantwortet (Art. 50 Abs. 4 KI-VO).

Seit wann muss ein KI-Telefonassistent sagen, dass er eine KI ist?

Seit dem 2. August 2026 (Art. 50 KI-VO). Diese Frist wurde durch den Digital-Omnibus zur KI nicht verschoben. Der Hinweis muss spätestens beim ersten Kontakt klar erkennbar sein.

Müssen wir unsere Mitarbeiter zu KI schulen?

Ihr müsst Maßnahmen ergreifen, um die KI-Kompetenz eurer Leute zu unterstützen (Art. 4 KI-VO). Seit dem 27. Juli 2026 gilt dafür eine abgeschwächte Fassung: Ein bestimmtes Niveau müsst ihr nicht garantieren. Eine kurze Einweisung zu erlaubten Tools und zu Daten, die tabu sind, ist ein guter Anfang.

Wer kontrolliert die Einhaltung in Deutschland?

Für die KI-Verordnung ist seit dem 29. Juli 2026 die Bundesnetzagentur Anlauf- und Beschwerdestelle und in vielen Bereichen die Aufsicht. Für den Datenschutz sind die Datenschutzbehörden der Länder zuständig, in Baden-Württemberg der LfDI BW.

Brauchen wir einen Datenschutzbeauftragten, wenn wir KI nutzen?

Pflicht ist er, wenn bei euch in der Regel mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind. Unabhängig von der Zahl braucht ihr einen, wenn eine Datenschutz-Folgenabschätzung nötig ist (§ 38 BDSG).

Quellen

Alle Quellen abgerufen am 4. Oktober 2026.

  1. Verordnung (EU) 2024/1689 (KI-Verordnung): eur-lex.europa.eu/eli/reg/2024/1689/oj
  2. Verordnung (EU) 2026/1744 (Digital-Omnibus zur KI), ABl. L vom 24.07.2026: eur-lex.europa.eu/eli/reg/2026/1744/oj
  3. Verordnung (EU) 2016/679 (Datenschutz-Grundverordnung): eur-lex.europa.eu/eli/reg/2016/679/oj
  4. Durchführungsbeschluss (EU) 2023/1795 (Datenschutzrahmen EU-USA): eur-lex.europa.eu/eli/dec_impl/2023/1795/oj
  5. Gericht der EU, Urteil vom 03.09.2025, T-553/23, Latombe/Kommission: eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX:62023TJ0553
  6. Rechtsmittel C-703/25 P, ABl. C/2025/6610: eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX:62025CN0703
  7. Europäischer Datenschutzausschuss (EDSA), Leitlinien 05/2021 zum Zusammenspiel von Art. 3 und Kapitel V DSGVO, Version 2.0: www.edpb.europa.eu/system/files/2023-02/edpb_guidelines_05-2021_interplay_between_the_application_of_art3-chapter_v_of_the_gdpr_v2_en_0.pdf
  8. Datenschutzkonferenz (DSK), Orientierungshilfe „Künstliche Intelligenz und Datenschutz“, Version 1.0 vom 06.05.2024: www.datenschutzkonferenz-online.de/media/oh/20240506_DSK_Orientierungshilfe_KI_und_Datenschutz.pdf
  9. Datenschutzkonferenz (DSK), Beschluss vom 23.03.2018 „Aufzeichnung von Telefongesprächen“ (abrufbar beim LfD Niedersachsen): lfd.niedersachsen.de/download/131914
  10. LfDI Baden-Württemberg, „Rechtsgrundlagen im Datenschutz beim Einsatz von KI“, Diskussionspapier Version 2.0: www.baden-wuerttemberg.datenschutz.de/rechtsgrundlagen-datenschutz-ki/
  11. LfDI Baden-Württemberg, Muster für einen Auftragsverarbeitungsvertrag: www.baden-wuerttemberg.datenschutz.de/wp-content/uploads/2020/12/200429_AVV-Muster_DE_neu.pdf
  12. Bundesnetzagentur, Pressemitteilung vom 29.07.2026 zur KI-Verordnung: www.bundesnetzagentur.de/SharedDocs/Pressemitteilungen/DE/2026/20260729_KI_VO.html
  13. § 201 StGB, Verletzung der Vertraulichkeit des Wortes: www.gesetze-im-internet.de/stgb/__201.html
  14. § 38 BDSG, Datenschutzbeauftragte nichtöffentlicher Stellen: www.gesetze-im-internet.de/bdsg_2018/__38.html
  15. OpenAI, „Business data privacy, security, and compliance“: openai.com/business-data/
  16. OpenAI Hilfe, „How your data is used to improve model performance“: help.openai.com/en/articles/5722486-how-your-data-is-used-to-improve-model-performance
  17. OpenAI Hilfe, „Data Controls“: help.openai.com/en/articles/7730893-data-controls-faq
  18. OpenAI, „Introducing data residency in Europe“: openai.com/index/introducing-data-residency-in-europe/
  19. Microsoft Learn, „Daten, Datenschutz und Sicherheit für Microsoft Copilot“: learn.microsoft.com/de-de/microsoft-365/copilot/microsoft-365-copilot-privacy
  20. Microsoft Learn, „Anthropic models in Microsoft Online Services“: learn.microsoft.com/en-us/copilot/microsoft-365/connect-to-ai-subprocessor
  21. Mistral AI Hilfe, „Where do you store my data or my Organization's data?“: help.mistral.ai/en/articles/347629-where-do-you-store-my-data-or-my-organization-s-data
  22. Mistral AI Hilfe, „Can I opt out of my input or output data being used for training?“: help.mistral.ai/en/articles/455207-can-i-opt-out-of-my-input-or-output-data-being-used-for-training
  23. Mistral AI Hilfe, „Do you use my user data to train your Artificial Intelligence models?“: help.mistral.ai/en/articles/347617-do-you-use-my-user-data-to-train-your-artificial-intelligence-models
  24. Mistral AI, Data Processing Addendum (gültig ab 27.07.2026): legal.mistral.ai/terms/data-processing-addendum
  25. Mistral AI Trust Center, Subprocessors: trust.mistral.ai/subprocessors