KI wird oft eingeführt, bevor jemand genau hinschaut, welche Daten tatsächlich verarbeitet werden. Der EDÖB hat 2025 nochmals klargestellt: Das Schweizer Datenschutzgesetz gilt direkt auch für KI-gestützte Datenbearbeitungen.
Nicht alles in den Prompt kopieren
Kundenanfragen, Verträge, Mitarbeiterdaten oder interne Kalkulationen können Personendaten oder vertrauliche Informationen enthalten. Vor dem Einsatz sollte geklärt werden, welche Daten ein externer Dienst verarbeitet, wo sie gespeichert werden und ob sie für Training genutzt werden.
Transparenz gehört zum Prozess
Unternehmen müssen nachvollziehen können, zu welchem Zweck Daten verarbeitet werden und welche Systeme beteiligt sind. Das spricht für dokumentierte Prozesse statt individueller Schattenlösungen in einzelnen Abteilungen.
Berechtigungen und Freigaben einbauen
Nicht jede Person benötigt Zugriff auf jedes KI-System oder jede Datenquelle. Rollen, Freigaben und menschliche Kontrolle helfen, Fehler und unnötige Risiken zu reduzieren.
Eine Datenkarte vor dem ersten KI-Pilot erstellen
Zeichne den tatsächlichen Weg der Daten auf: Wo entstehen sie, welche Anwendung erhält sie, wer kann darauf zugreifen und wann werden sie gelöscht? Unterscheide Produktinformationen, interne Geschäftsunterlagen und Personendaten. Eine Supportanfrage kann beispielsweise Namen, Kontaktdaten und weitere persönliche Angaben enthalten, selbst wenn du nur eine sprachliche Zusammenfassung benötigst.
Praktisches Beispiel: Supporttexte zusammenfassen
Prüfe zuerst, ob die Aufgabe ohne identifizierende Angaben gelöst werden kann. Nutze für den Pilot geeignete Testdaten und lege fest, welche Informationen nicht eingegeben werden dürfen. Vergleiche dann die Zusammenfassung mit dem Original: Werden wichtige Einschränkungen ausgelassen oder Aussagen hinzugefügt? Datenschutz und Antwortqualität sind zwei getrennte Prüfungen.
Zum Anbietercheck gehören vertragliche Bedingungen, Datenverwendung, beteiligte Dienstleister, Zugriffsmöglichkeiten und Löschprozesse. Eine Marketingaussage wie «sicher» oder ein einzelner deaktivierter Trainingsschalter beantwortet diese Fragen nicht vollständig. Die konkrete rechtliche Bewertung muss zu Daten und Einsatzfall passen.
Wer trägt intern die Verantwortung?
Benenne eine fachlich zuständige Person und dokumentiere zulässige Anwendungsfälle. Mitarbeitende brauchen verständliche Beispiele dafür, was erlaubt ist und wann Rückfragen nötig sind. Die Hinweise des EDÖB zu KI und Datenschutz dienen als offizielle Orientierung.
Der nächste Schritt ist kein unternehmensweiter Rollout, sondern ein begrenzter, kontrollierter Ablauf. Wie du dessen Nutzen prüfst, beschreibt der Beitrag KI vom Experiment zum Prozess.
Fazit
Datenschutz ist kein Argument gegen KI. Er ist ein Argument für eine bewusst geplante Applikations- und Prozesslandschaft.
Hintergrund / Quelle: Weiterführende Originalquelle. Dieser Beitrag ist eine eigenständige Einordnung für Schweizer und deutsche Unternehmen.



