Entscheidungshilfe
Cloud-KI und Datenschutz: welche Fragen vor der Nutzung klären
Vor dem Einsatz von Cloud-KI Daten, Prompts, Logs, Verträge und Zugriffe klären. Keine pauschale Aussage zu DSGVO-Konformität, sondern Entscheidungsfragen.
Einordnung: Dieser Leitfaden beschreibt Entscheidungskriterien und Referenzarchitekturen. Er enthält keine erfundenen Kundenresultate oder allgemeingültigen Benchmarks.
Kurzantwort: Cloud-KI ist nicht pauschal unzulässig und lokale KI nicht pauschal datenschutzkonform. Vor der Nutzung müssen Datenklasse, Prompt-Kontext, Speicherorte, Logs, Zugriffe und Verträge für den konkreten Prozess geklärt werden. Dieser Leitfaden ist keine Rechtsberatung.
Warum die Tool-Frage zu früh kommt
„Dürfen wir ChatGPT nutzen?“ ist zu grob. Dieselbe Oberfläche kann für eine öffentliche Textidee unproblematisch und für eine Personalakte ungeeignet sein. Entscheidend sind Inhalt, Empfänger, Speicherung und interne Freigabe, nicht der Produktname.
Lokale Inferenz verringert die Übertragung an einen öffentlichen Anbieter, ersetzt aber weder Zugriffskontrolle noch Löschkonzepte noch fachliche Prüfung der Ergebnisse.
Welche Daten tatsächlich fließen
Klassifizieren Sie nicht nur die Ausgangsdokumente. In KI-Systemen können auch diese Elemente vertraulich werden:
- Prompts und Systemanweisungen
- Angehängter Kontext und Suchtreffer
- Embeddings und Suchindex
- Zwischenergebnisse und entworfene Antworten
- Logs, Traces und Support-Daten
- Vom Modell vorgeschlagene nächste Schritte, wenn sie interne Sachverhalte enthalten
Ein harmloser Prompt kann durch den angehängten Kontext zu einer Übertragung interner Informationen werden.
Fragen vor der Freigabe
- Welche Datenklasse hat der Prozess: öffentlich, intern, vertraulich, besonders schutzbedürftig?
- Wer darf eingeben, wer darf Ergebnisse sehen, wer gibt frei?
- Wird der Anbieter den Inhalt zum Training verwenden oder nur zur Inferenz?
- Wo liegen Verarbeitung, Speicher und Support, und welche Unterauftragsverarbeiter gibt es?
- Welche Logs entstehen, wie lange bleiben sie, wer kann sie einsehen?
- Gibt es eine Alternative mit geringerer Übertragung, etwa Filterung, Anonymisierung oder lokale Vorverarbeitung?
- Wer entscheidet intern, wenn das Modell falsch, unvollständig oder zu sicher klingt?
Diese Fragen ersetzen keine Prüfung durch Datenschutzbeauftragte oder Rechtsberatung. Sie machen den Prozess so konkret, dass eine solche Prüfung möglich wird.
Betriebsmodell und Datenschutz getrennt betrachten
Cloud, EU-Hosting, Private Cloud und lokale KI beschreiben Technik. Rechtssicherheit entsteht durch Verträge, Weisungen, Zugriffskonzepte und dokumentierte Datenflüsse.
Ähnliche Leitfäden
Passend dazu
Thema im eigenen Unternehmen umsetzen?
Wir unterstützen mit Schulung, Architekturberatung und einem klar begrenzten Pilotprojekt.