Keines ist es pauschal — unbedenklich wird ein Werkzeug durch die Art, wie Sie es einsetzen, und durch den Vertrag, den Sie haben. Entscheidend sind fünf Fragen, und sie gelten für jeden Anbieter gleich: Gibt es einen Auftragsverarbeitungsvertrag nach Art. 28 DSGVO? Wo werden die Daten verarbeitet, und wenn außerhalb der EU, auf welcher Grundlage nach Art. 44 ff.? Werden Eingaben zum Training verwendet, und lässt sich das ausschließen? Wie lange werden Eingaben gespeichert? Und: Wer im Unternehmen des Anbieters kann sie sehen?
Wer diese fünf Fragen beantworten kann, hat ein brauchbares Werkzeug — unabhängig vom Namen des Anbieters. Wer sie nicht beantworten kann, hat ein Risiko, auch wenn der Anbieter europäisch ist und „DSGVO-konform“ auf der Website steht. Diese Angabe ist eine Selbstauskunft, keine Zertifizierung.
Eine Abkürzung, die in vielen Betrieben funktioniert: Nutzen Sie KI dort, wo sie schon in einem System steckt, mit dem Sie bereits einen Vertrag haben — in der Bürosoftware, im Kundensystem, im Übersetzungsdienst. Dann hängt die KI-Nutzung an einem bestehenden Auftragsverarbeitungsvertrag, und Sie müssen nur prüfen, ob dieser die KI-Funktion abdeckt.
Die sicherste Variante ist ein Modell, das auf Ihrer eigenen Infrastruktur läuft. Dann verlassen die Daten das Haus nicht, und die Fragen nach Vertrag und Drittland entfallen. Das kostet Einrichtung und Betrieb und ist für die meisten kleinen Betriebe überdimensioniert — aber es ist der Grund, warum größere Unternehmen diesen Weg gehen.
Fundstelle: Art. 28, Art. 32, Art. 44 ff. DSGVO