Nur mit Rechtsgrundlage, Vertrag und geregelter Übermittlung — und in der Praxis fast nie, wenn es sich vermeiden lässt. Die Eingabe ist eine Übermittlung an den Anbieter und damit eine Verarbeitung nach Art. 4 Nr. 2 DSGVO. Sie braucht eine Rechtsgrundlage nach Art. 6, einen Auftragsverarbeitungsvertrag nach Art. 28 und bei Anbietern außerhalb der EU eine Grundlage nach Art. 44 ff. Bei besonderen Datenkategorien nach Art. 9 — Gesundheit, Herkunft, Religion, Gewerkschaft — kommt die zusätzliche Hürde des Art. 9 Abs. 2 dazu, die im betrieblichen Alltag kaum zu überwinden ist.
Der einfachere und in den meisten Fällen völlig ausreichende Weg ist, die Daten vorher herauszunehmen. Für „formuliere mir eine freundliche Absage auf diese Bewerbung“ braucht das Werkzeug keinen Namen, keine Adresse und kein Geburtsdatum. Für „fasse dieses Protokoll zusammen“ genügen Rollenbezeichnungen statt Namen. Wer sich das zur Gewohnheit macht, löst das Problem, ohne es rechtlich lösen zu müssen.
Achten Sie auf zwei Punkte, die oft übersehen werden. Erstens: Freie und private Zugänge verwenden Eingaben häufig zur Verbesserung der Modelle — in Geschäftstarifen ist das meist abschaltbar oder vertraglich ausgeschlossen, in kostenlosen Zugängen oft nicht. Zweitens: Auch ein Dateianhang ist eine Eingabe. Eine hochgeladene Tabelle mit 800 Kundenadressen ist dasselbe wie 800 einzelne Eingaben.
Und prüfen Sie die Fälle, die über das Textwerkzeug hinausgehen. Ein KI-System, das Bewerbungen vorsortiert, Leistungen von Beschäftigten bewertet oder Kreditentscheidungen vorbereitet, berührt Art. 22 DSGVO und in der KI-Verordnung möglicherweise den Hochrisikobereich. Das ist kein Thema für eine Hausregel, sondern für eine Prüfung im Einzelfall.
Fundstelle: Art. 4 Nr. 2, Art. 6 Abs. 1, Art. 9 Abs. 2, Art. 22, Art. 28, Art. 44 ff. DSGVO