7-PUNKTE-CHECK

Ist Ihre KI wirklich
DSGVO-konform?

ChatGPT, Copilot und Co. sind praktisch – aber die meisten Unternehmen nutzen sie illegal. Prüfen Sie mit diesem Check, ob Ihre KI-Nutzung rechtlich sauber ist.

Das Problem, das niemand anspricht

Wenn Ihre Mitarbeiter ChatGPT für Kunden-E-Mails, Angebote oder interne Dokumente nutzen, landen diese Daten auf US-Servern. Das ist nach DSGVO höchst problematisch – und bei sensiblen Kundendaten können Bußgelder von bis zu 20 Millionen Euro drohen. Die meisten Unternehmen wissen das nicht. Die wenigsten handeln.

Der DSGVO-KI-Check für Unternehmen

01

Server-Standort

Daten liegen in den USA oder sind unbekannt
Server in Deutschland / Bayern
02

Datenverarbeitung

Eingaben werden zur KI-Verbesserung genutzt
Ihre Daten trainieren keine fremden Modelle
03

Auftragsverarbeitung

Kein Vertrag zur Auftragsverarbeitung (AVV)
Schriftliche AVV mit lokalen Servern
04

Zugriffskontrolle

Unklar, wer Zugriff auf die Daten hat
Sie bestimmen exakt, wer was sieht
05

Löschung

Daten bleiben auf fremden Servern zurück
Physische Löschung auf Ihrem eigenen Server
06

Transparenz

Blackbox – Sie wissen nicht, was passiert
Offene Infrastruktur, Sie haben die volle Kontrolle
07

Weitergabe

Daten können an Dritte weitergegeben werden
Null Weitergabe. Ihre Daten bleiben Ihre Daten.

Die 5 häufigsten DSGVO-Fallen bei KI

Schatten-KI

Mitarbeiter nutzen ChatGPT im Browser für Kundenmails und Angebote – ohne Ihr Wissen und ohne jede rechtliche Absicherung.

Fehlende Auftragsverarbeitung

Der KI-Anbieter hat keine AVV unterschrieben oder verweist nur auf allgemeine AGB. Das reicht für die DSGVO nicht.

Unbekannter Server-Standort

„Cloud" bedeutet oft USA, Irland oder Singapur. Ohne klare Standortangabe können Sie Ihren Kunden keine Datensicherheit versprechen.

Daten für KI-Training genutzt

Viele Anbieter nutzen Eingaben zur Verbesserung ihrer Modelle. Persönliche und unternehmerische Daten landen so in fremden Trainingsdatensätzen.

Kein Löschkonzept

Wenn Daten auf fremden Servern verbleiben, können Sie sie nicht sicher löschen. Die DSGVO verlangt aber die Kontrolle über Speicherung und Löschung.

Mehr zum Thema Sicherheit & Datensouveränität

Wer seine KI ernsthaft absichern will, sollte das Thema ganzheitlich betrachten. In unserem IT-Sicherheit-Überblick für den Mittelstand zeigen wir, wie Cyberangriffe, Backup-Strategien und Mitarbeiter-Schulung zusammenspielen.

Mehr über lokale KI-Infrastruktur erfahren Sie auf der GeckoAI-Startseite und in unseren Blog-Artikeln zu DSGVO-konformer KI im Mittelstand sowie Schatten-KI.

Wie viele Punkte haben Sie mit "Richtig" beantwortet?

0–3 Punkte: Hohes Risiko. Sie sollten SOFORT handeln.

4–5 Punkte: Ausbaufähig. Es gibt noch Lücken.

6–7 Punkte: Exzellent. Sie sind auf der sicheren Seite.

Wenn Sie bei einem einzigen Punkt auf der linken Seite landen, ist Ihre aktuelle KI-Lösung rechtlich angreifbar. Das muss nicht so bleiben.

Die GeckoAI-Lösung: KI ohne Rechtsrisiko

Ich baue Ihnen eine KI, die physisch in Bayern steht. Nicht in Irland, nicht in den USA – sondern auf Servern in Deutschland. Das bedeutet: Deutsche Rechtsprechung. DSGVO-Konformität. Und vor allem: Ruhe.

Sie müssen sich nicht mehr fragen, ob Ihre Kundendaten irgendwo im Ausland landen. Sie wissen es. Sie kontrollieren es.

Häufig gestellte Fragen zur DSGVO-konformen KI

Was macht ChatGPT & Co. unter DSGVO-Gesichtspunkten problematisch?+

Öffentliche KI-Dienste verarbeiten Eingaben oft auf Servern außerhalb der EU. Ohne Auftragsverarbeitungsvertrag, ohne Transparenz über Datennutzung und mit dem Risiko, dass Daten zur Modellverbesserung genutzt werden, ist die rechtskonforme Nutzung im Unternehmen nahezu unmöglich.

Reicht es, eine Auftragsverarbeitungsvereinbarung (AVV) zu unterschreiben?+

Eine AVV ist notwendig, aber nicht ausreichend. Sie regelt nur das Verhältnis zwischen Auftraggeber und Verarbeiter. Wenn der Anbieter selbst nicht nachweisen kann, wo Daten liegen, wer darauf zugreift und ob sie für Trainings verwendet werden, bleibt das Risiko hoch.

Was ist ein lokaler KI-Server und warum ist er DSGVO-freundlicher?+

Ein lokaler KI-Server läuft in Ihrem Unternehmen oder in einem deutschen Rechenzentrum. Die Daten verlassen niemals Ihre Kontrolle, es gibt keine Weitergabe an Dritte und Sie können Löschung, Zugriffsrechte und Verarbeitungszwecke selbst dokumentieren.

Wie schnell kann ich auf DSGVO-konforme KI umsteigen?+

Mit einer klaren Anforderungsanalyse ist der erste Pilot oft innerhalb von 2-4 Wochen live. Wir beginnen mit einem sicheren Use Case, schulen Ihr Team und erweitern schrittweise weitere Prozesse.

Machen Sie Ihre KI rechtssicher

In einer kostenlosen Testphase analysiere ich Ihre aktuelle KI-Nutzung und zeigen Ihnen, wo das rechtliche Risiko lauert.

Kostenlosen Sicherheits-Check vereinbaren