6min
6.000 Datenschutzbeschwerden: Was KMU-Chefs jetzt über den KI-Einsatz wissen müssen
Dieses Bild wurde mit Hilfe von KI erstellt.
DSGVODatenschutzChatGPTKIComplianceKMUMittelstand6 min Lesezeit

6.000 Datenschutzbeschwerden: Was KMU-Chefs jetzt über den KI-Einsatz wissen müssen

Marc BöhlerMarc Böhler·

TL;DR

Der hessische Datenschutzbeauftragte meldet für 2025 über 6.000 Datenschutzbeschwerden – mit KI-Chatbots als wachsendem Treiber. Für KMU-Chefs bedeutet das: Wer ChatGPT & Co. ohne klare Regeln einsetzt, riskiert DSGVO-Bußgelder bis zu 400.000 Euro. Fünf konkrete Maßnahmen helfen sofort.

Wenn der Datenschutzbeauftragte nicht mehr hinterherkommt

Mehr als 6.000 Datenschutzbeschwerden in einem einzigen Bundesland in einem einzigen Jahr – das ist das ernüchternde Fazit des hessischen Datenschutzbeauftragten für 2025. KI-Chatbots wie ChatGPT spielen dabei eine wachsende Rolle: Nutzer beschweren sich über Daten, die KI-Systeme falsch gespeichert oder unerlaubt weitergegeben haben. Andere melden Arbeitgeber, weil sie vermuten, dass ihre persönlichen Informationen in betriebliche KI-Workflows gelangt sind.

Das klingt zunächst nach einem Problem für Tech-Konzerne und Datenschutzkanzleien. Für Geschäftsführer von KMU mit 50 bis 200 Mitarbeitenden ist es das aber genauso – vielleicht sogar mehr.

Denn während Großkonzerne eigene Compliance-Teams und vollständig verhandelte Enterprise-KI-Verträge haben, läuft in vielen mittelständischen Betrieben Folgendes ab: Ein Vertriebsmitarbeiter kopiert Kundendaten in die kostenlose ChatGPT-Version, um schneller ein Angebot zu formulieren. Die Buchhalterin nutzt ein KI-Tool, um einen Kontoauszug zusammenzufassen. Der Marketingleiter bittet die KI um Feedback auf einen Text – inklusive Kundennamen und Projektdetails. Keiner hält das für ein Problem. Bis es eines wird.

Was KMU konkret riskieren

Unter der DSGVO gilt jede Information, die sich auf eine identifizierbare Person bezieht, als personenbezogenes Datum. Das schließt Kundennamen, E-Mail-Adressen, Auftragswerte und Gesundheitsdaten von Mitarbeitenden genauso ein wie IP-Adressen in Systemprotokollen.

Wer solche Daten an externe KI-Dienste übermittelt – also an Server von OpenAI, Google oder ähnlichen Anbietern –, muss zwei Dinge sichergestellt haben:

  1. Einen Auftragsverarbeitungsvertrag (AVV) mit dem KI-Anbieter, der klar regelt, was mit den Daten passiert.
  2. Eine gültige Rechtsgrundlage für die Übermittlung – in der Regel entweder eine Einwilligung der betroffenen Personen oder ein berechtigtes Interesse, das deren Datenschutzinteressen nicht überwiegt.

Die kostenlose ChatGPT-Version erfüllt diese Anforderungen nicht standardmäßig. OpenAIs kostenlose Pläne erlauben es dem Unternehmen, Konversationsdaten für das Modelltraining zu verwenden – es sei denn, man deaktiviert das explizit. Und selbst dann: Ein AVV nach DSGVO-Standard existiert für die Free-Tier-Nutzung faktisch nicht.

Das Bußgeldrisiko? Bis zu 20 Millionen Euro oder 4 Prozent des weltweiten Jahresumsatzes – je nachdem, was höher ist. Für ein mittelständisches Unternehmen mit 10 Millionen Euro Umsatz wären das bis zu 400.000 Euro. Hinzu kommen mögliche Schadensersatzklagen betroffener Kunden oder Mitarbeitender.

"Die meisten KMU-Chefs glauben, das DSGVO-Thema sei erledigt, weil sie 2018 einen Datenschutzbeauftragten benannt und ein paar Formulare angepasst haben. KI beginnt das Thema von vorne – und diesmal gehen die Risiken tiefer in die operative Nutzung." – Marc Böhler, Gründer infinitask.ai

Die vier häufigsten Fehler beim KI-Einsatz im Mittelstand

Eine Übersicht über das, was in der Praxis am häufigsten schiefläuft:

FehlerWarum problematischLösung
Kundendaten in kostenlose KI-Tools einfügenKein AVV, mögliches Training auf echten KundendatenEnterprise-Plan oder lokale KI nutzen
Kein internes KI-NutzungsreglementMitarbeitende entscheiden selbst, was sie eintippenKlare Richtlinie in 1–2 Seiten erstellen
KI-Ergebnisse ohne Prüfung weiterleitenHalluzinationen und fehlerhafte Daten werden als Fakt behandeltVier-Augen-Prinzip für kritische Outputs
Keine Dokumentation der genutzten KI-ToolsDatenschutzbehörde fragt im Ernstfall nach einem vollständigen Tool-InventarNutzungsliste führen und aktuell halten

Was du als Geschäftsführer jetzt konkret tun kannst

Die gute Nachricht: KI-konformer Datenschutz ist kein Mammutprojekt. Es braucht keine neue IT-Abteilung und keinen sechsstelligen Beratungsauftrag. Fünf Maßnahmen, die sofort wirken:

  1. Inventar erstellen: Welche KI-Tools nutzt dein Team heute – offiziell und inoffiziell? Bitte die Abteilungsleiter um eine ehrliche Liste. Die meisten Geschäftsführer sind überrascht, wie viele Tools bereits im Einsatz sind.

  2. Kostenlose gegen Enterprise-Pläne tauschen: ChatGPT Enterprise, Microsoft Copilot for Business und Google Workspace AI verfügen über AVV-konforme Verträge und deaktivieren standardmäßig das Training auf Nutzerdaten. Der monatliche Aufpreis ist überschaubar – das Haftungsrisiko, das damit wegfällt, ist es nicht.

  3. Eine KI-Nutzungsrichtlinie einführen: Zwei Seiten, klare Sprache. Was darf in KI-Tools eingegeben werden? Was nicht? Eine praktische Faustregel: Nichts, was du nicht auch unverschlüsselt per E-Mail an einen externen Dienstleister schicken würdest. Diese Richtlinie schützt nicht nur vor DSGVO-Bußgeldern, sondern auch vor persönlicher Haftung als Geschäftsführer.

  4. Europäische Alternativen für sensible Prozesse prüfen: Mistral AI und Aleph Alpha bieten leistungsfähige KI-Modelle unter europäischem Datenschutzrecht. Für HR, Finanzen und rechtliche Prozesse lohnt ein genauer Blick – gerade dort, wo besonders sensible Daten verarbeitet werden.

  5. Den Datenschutzbeauftragten einbeziehen: Interne oder externe DSBs sind oft nicht über den tatsächlichen KI-Einsatz im Unternehmen informiert. Ein einstündiges Meeting schafft Klarheit und schützt auch dich persönlich – denn die Verantwortung liegt bei der Leitungsebene, nicht in der IT-Abteilung.


Die 6.000 Beschwerden in Hessen sind keine Warnung vor KI als solcher. KI bleibt ein echter Produktivitätshebel – auch und gerade im Mittelstand. Sie sind ein Signal, dass ungeregelter KI-Einsatz ein reales und wachsendes rechtliches Risiko aufbaut. Mit den richtigen Schritten lässt sich das schnell und ohne großen Aufwand begrenzen.

Wenn du wissen möchtest, welche KI-Einsatzszenarien in deinem Betrieb datenschutzkonform möglich sind und wo die größten Hebel liegen, kannst du das direkt im kostenlosen Potenzial-Check klären: → Jetzt kostenlosen Potenzial-Check starten

Häufig gestellte Fragen

Darf mein Unternehmen als KMU ChatGPT für die Bearbeitung von Kundendaten nutzen?+
Nur wenn ein Auftragsverarbeitungsvertrag (AVV) mit OpenAI besteht und die Nutzung auf einem Enterprise-Plan basiert. Die kostenlose ChatGPT-Version ist für personenbezogene Kundendaten nicht DSGVO-konform, da kein standardmäßiger AVV vorliegt und OpenAI Eingaben für Trainingszwecke nutzen kann.
Was passiert, wenn Mitarbeitende versehentlich Kundendaten in ChatGPT eingeben?+
Das kann eine meldepflichtige Datenpanne nach Art. 33 DSGVO darstellen, die innerhalb von 72 Stunden der zuständigen Aufsichtsbehörde gemeldet werden muss. Bei nachgewiesenem Schaden für Betroffene drohen Bußgelder bis zu 20 Millionen Euro oder 4 % des globalen Jahresumsatzes sowie Schadensersatzansprüche.
Was ist der datenschutzrechtliche Unterschied zwischen ChatGPT kostenlos und ChatGPT Enterprise?+
ChatGPT Enterprise bietet einen AVV nach DSGVO-Standard, deaktiviert standardmäßig das Training auf Nutzerdaten und erfüllt grundlegende Sicherheitsanforderungen für Unternehmen. Die kostenlose Version bietet diese Garantien nicht – Eingaben können für das Modelltraining verwendet werden, sofern man das nicht aktiv deaktiviert.
Welche KI-Tools sind für KMU DSGVO-konform einsetzbar?+
Microsoft Copilot for Business, ChatGPT Enterprise und Google Workspace AI verfügen über DSGVO-konforme Verträge. Europäische Alternativen wie Mistral AI oder Aleph Alpha bieten zusätzlich den Vorteil europäischer Datenspeicherung. Für besonders sensible Daten empfehlen sich lokal betriebene Open-Source-Modelle ohne externe Datenübertragung.
Wie erstelle ich schnell eine KI-Nutzungsrichtlinie für mein Unternehmen?+
Eine KI-Nutzungsrichtlinie für KMU muss nicht komplex sein: Legt fest, welche Tools erlaubt sind (Positivliste), was nicht in KI-Tools eingegeben werden darf (z. B. Kundendaten, Gehälter, Gesundheitsdaten) und wer für die Einhaltung verantwortlich ist. Zwei Seiten reichen aus – entscheidend ist die schriftliche Kommunikation an alle Mitarbeitenden und eine kurze Bestätigung der Kenntnisnahme.
Marc Böhler
AutorMarc Böhler

Gründer von Infinitask. Er hilft mittelständischen Unternehmen, manuelle Prozesse mit KI zu automatisieren — messbar, pragmatisch und mit klarem Business Case. Sein Fokus: Unternehmen dabei unterstützen, schneller zu wachsen als ihre Kostenstruktur.

LinkedIn[E-Mail wird geladen]