Skip to content
BotServBotServ
DatenschutzDSGVOKleine UnternehmenKIPrivacy

Datenschutz für kleine Unternehmen mit KI

Datenschutz für kleine Unternehmen mit lokaler KI. DSGVO, Datenverarbeitung, Auftragsverarbeitung und Best Practices.

S

schutzgeist

4 min read
Datenschutz für kleine Unternehmen mit KI

Datenschutz für kleine Unternehmen mit KI

Was dieser Artikel über Datenschutz für KMU behandelt

  • Warum Datenschutz für kleine Unternehmen mit KI wichtig ist.
  • DSGVO-Anforderungen für KI-Nutzung.
  • Wie lokale KI Datenschutz-Probleme löst.
  • Praktische Umsetzung: Was Du tun musst.
  • Checkliste für DSGVO-konforme KI-Nutzung.

Einleitung: Datenschutz für KMU verständlich erklärt

Kleine Unternehmen müssen die DSGVO einhalten auch bei KI-Nutzung. Cloud-KI sendet Daten an Dritte (OpenAI, Google), was Auftragsverarbeitung bedeutet. Lokale KI verarbeitet alles auf Deinem Server: keine Daten raus, keine Auftragsverarbeitung, volle Kontrolle.

Dieser Artikel richtet sich an kleine Unternehmen, Kleinunternehmer nach der Kleinunternehmerregelung (§ 19 UStG), Gewerbetreibende und Inhaber eines Kleingewerbes, die KI datenschutzkonform nutzen wollen. Auch wenn viele umgangssprachlich von „Kleinunternehmen” sprechen, gemeint sind Solopreneure, Freelancer und kleine Gewerbebetriebe. Grundlagen findest Du in Datenschutz und Lokale KI im Unternehmen.

Warum brauche ich Datenschutz für KI?

Stell Dir vor, Du nutzt ChatGPT für Kundendaten. Die Daten gehen an OpenAI in die USA. Das ist Auftragsverarbeitung: Du brauchst einen AV-Vertrag, musst die Datenübermittlung dokumentieren und hast keinen Einfluss auf die Verarbeitung. Mit lokaler KI bleibt alles bei Dir.

Datenschutz für KMU kurz erklärt

Lokale KI = keine Datenübermittlung an Dritte = keine Auftragsverarbeitung = weniger DSGVO-Aufwand. Du verarbeitest Daten auf Deinem eigenen Server, unter Deiner Kontrolle.

Der Kerngedanke lautet: Lokale Verarbeitung ist DSGVO-freundlicher.

Für wen ist dieser Artikel gedacht?

  • Kleine Unternehmen, Kleinunternehmer und Kleingewerbe, die DSGVO einhalten müssen.
  • Gewerbetreibende und Freelancer, die Kundendaten verarbeiten.
  • Datenschutzbeauftragte, die KI-Risiken bewerten.
  • Selbstständige, die Datenschutz ernst nehmen.

Wichtige Begriffe

  • DSGVO - Datenschutz-Grundverordnung. Wann nützlich: das Gesetz.
  • Auftragsverarbeitung - Daten an Dritte. Wann nützlich: bei Cloud-KI.
  • Lokale KI - Verarbeitung vor Ort. Wann nützlich: für Datenschutz.
  • Ollama - Lokaler Modellserver. Wann nützlich: für lokale Verarbeitung.
  • Verzeichnis von Verarbeitungstätigkeiten - DSGVO-Dokumentation. Wann nützlich: für Compliance.

DSGVO und KI

Was ist problematisch?

ProblemCloud-KILokale KI
DatenübermittlungAn Dritte (USA)Keine
AuftragsverarbeitungJa, AV-Vertrag nötigNein
DatenhoheitBei AnbieterBei Dir
LöschungSchwierigEinfach
TransparenzBlack BoxNachvollziehbar
RisikoHöherNiedriger

Was ist erlaubt?

  • Anonymisierte Daten: Keine Personenbeziehbarkeit = keine DSGVO.
  • Pseudonymisierte Daten: Pseudonyme statt Namen = reduziertes Risiko.
  • Einwilligung: Betroffene stimmen zu = rechtmäßig.
  • Vertragliche Pflicht: Für Vertragserfüllung nötig = rechtmäßig.
  • Berechtigtes Interesse: Abwägung = möglich, aber dokumentieren.

Lokale KI als Lösung

Cloud-KI (problematisch):
Deine Daten → Internet → OpenAI/Google → Antwort
                     │
                     ▼
              DSGVO-Probleme:
              - Auftragsverarbeitung
              - Drittlandtransfer (USA)
              - Datenhoheit verloren

Lokale KI (besser):
Deine Daten → Dein Server → Ollama → Antwort
                     │
                     ▼
              DSGVO-freundlich:
              - Keine Datenübermittlung
              - Keine Auftragsverarbeitung
              - Volle Kontrolle

Praktische Umsetzung

1. Datenklassifizierung

# Beispiel: Dokumente klassifizieren
def classify_sensitivity(text):
    """Dokument auf Datenschutz prüfen"""
    sensitive_patterns = [
        "gehalt", "lohn", "sozialversicherung",
        "krankheit", "diagnose", "gesundheit",
        "bankdaten", "kreditkarte", "iban"
    ]

    text_lower = text.lower()
    found = [p for p in sensitive_patterns if p in text_lower]

    if found:
        return {"sensitive": True, "categories": found}
    return {"sensitive": False}

2. Anonymisierung

def anonymize(text):
    """Personenbezogene Daten anonymisieren"""
    # Namen entfernen
    text = re.sub(r'\b[A-Z][a-z]+ [A-Z][a-z]+\b', '[NAME]', text)
    # E-Mails entfernen
    text = re.sub(r'\S+@\S+', '[EMAIL]', text)
    # Telefonnummern entfernen
    text = re.sub(r'\d{3}[-\s]?\d{3}[-\s]?\d{4}', '[PHONE]', text)
    # Adressen entfernen (einfach)
    text = re.sub(r'\d+\s+[A-Z][a-z]+straße', '[ADRESSE]', text)

    return text

3. Dokumentation

## Verzeichnis von Verarbeitungstätigkeiten

**Verarbeitung:** KI-gestützte Dokumentenanalyse
**Zweck:** Automatische Klassifikation und Zusammenfassung
**Rechtsgrundlage:** Berechtigtes Interesse (Effizienz)
**Datenarten:** Geschäftsdokumente (Rechnungen, Verträge)
**Speicherort:** Lokaler Server (keine Cloud)
**Auftragsverarbeiter:** Keine (lokale Verarbeitung)
**Löschfrist:** 10 Jahre (gesetzliche Aufbewahrung)

Checkliste für DSGVO-konforme KI

□ Lokale KI nutzen (keine Cloud-APIs für personenbezogene Daten)
□ Datenklassifizierung implementieren (was ist sensibel?)
□ Anonymisierung wo möglich
□ Verzeichnis von Verarbeitungstätigkeiten aktualisieren
□ Betroffenenrechte dokumentieren (Auskunft, Löschung, ...)
□ Technisch-organisatorische Maßnahmen dokumentieren
□ Mitarbeiter schulen (Datenschutz + KI)
□ Datenschutz-Folgenabschätzung für risikoreiche Verarbeitung
□ Backup-Konzept (Datenverlust vermeiden)
□ Löschkonzept (Aufbewahrungsfristen einhalten)

Sicherheitshinweise

  • Nicht alle Daten sind sensibel: Geschäftsdaten ohne Personenbezug sind weniger kritisch.
  • Anonymisierung: Wenn möglich, anonymisiere vor KI-Verarbeitung.
  • Zugriffskontrolle: Wer darf auf die KI zugreifen? Nur autorisierte Personen.
  • Logging: Protokolliere, was verarbeitet wird. Siehe Audit Logging.
  • Löschung: Wenn Daten gelöscht werden sollen, auch aus Embeddings/Index entfernen.

Typische Stolpersteine

  • Cloud-KI für Personenbezogene: Das ist Auftragsverarbeitung: AV-Vertrag nötig.
  • Keine Dokumentation: DSGVO verlangt Dokumentation. Verzeichnis führen.
  • Embeddings vergessen: Auch Embeddings können Personenbezug haben. Löschen mitdenken.
  • Keine Löschung: Daten müssen nach Frist gelöscht werden. Automatisieren.
  • Mitarbeiter nicht geschult: Datenschutz ist Team-Aufgabe.

Key Takeaways:

  • Lokale KI = keine Datenübermittlung = DSGVO-freundlicher.
  • Datenklassifizierung: Was ist sensibel? Was ist anonym?
  • Dokumentation: Verzeichnis von Verarbeitungstätigkeiten.
  • Anonymisierung wo möglich, Einwilligung wo nötig.
  • Für kritische Verarbeitung: Datenschutz-Folgenabschätzung.

FAQ

Muss ich DSGVO bei lokaler KI beachten?

Ja, aber weniger aufwendig. Lokale Verarbeitung bedeutet keine Auftragsverarbeitung und kein Drittlandtransfer. Du musst trotzdem dokumentieren und Betroffenenrechte ermöglichen.

Cloud-KI oder lokale KI für Datenschutz?

Lokale KI ist deutlich besser für Datenschutz. Cloud-KI sendet Daten an Dritte (Auftragsverarbeitung, Drittlandtransfer). Lokale KI verarbeitet alles auf Deinem Server.

Was ist Auftragsverarbeitung?

Wenn Du Daten an einen Dritten zur Verarbeitung gibst (z.B. OpenAI für KI). Das erfordert einen AV-Vertrag und dokumentiert die Datenübermittlung. Lokale KI vermeidet das.

Was ist Anonymisierung?

Personenbezogene Daten so verändern, dass keine Person mehr identifiziert werden kann. Dann gilt die DSGVO nicht mehr. Pseudonymisierung ist schwächer.

Was muss ich dokumentieren?

Verzeichnis von Verarbeitungstätigkeiten: Zweck, Rechtsgrundlage, Datenarten, Speicherort, Löschfristen. Für risikoreiche Verarbeitung: Datenschutz-Folgenabschätzung.

Wie lösche ich Daten aus der KI?

Dokumente aus der Datenbank löschen. Embeddings aus der Vektordatenbank löschen. Für LLMs: Modelle speichern keine Daten, aber der Kontext sollte gelöscht werden.

Was passiert bei DSGVO-Verstoß?

Bußgelder bis 20 Mio. € oder 4% des Jahresumsatzes. Für kleine Unternehmen existenzbedrohend. Lokale KI reduziert das Risiko deutlich.

Brauche ich einen Datenschutzbeauftragten?

Pflicht bei >20 Mitarbeitern oder risikoreicher Verarbeitung. Für kleine Unternehmen empfohlen, aber nicht Pflicht. Lokale KI reduziert das Risiko.

Quellen und weiterführende Literatur

Zurück zum KI Blog
Share:

Ähnliche Beiträge