DSGVO und KI-Chatbots: Was 2026 erlaubt ist
KI-Chatbots sind 2026 DSGVO-konform betreibbar — wenn Auftragsverarbeitung, Rechtsgrundlage und Datenminimierung stimmen. Der Leitfaden für DACH-KMU.
Die kurze Antwort: KI-Chatbots sind 2026 DSGVO-konform betreibbar — vorausgesetzt, Verantwortlichkeiten, Rechtsgrundlage und Datenflüsse sind sauber dokumentiert. Verboten ist nicht der Chatbot, sondern der unkontrollierte Datenabfluss. Wer einen Chatbot auf eigener Infrastruktur oder mit einem EU-AVV-Anbieter betreibt und personenbezogene Daten minimiert, erfüllt die Kernpflichten aus Art. 5, 6 und 28 DSGVO. Der teure Fehler ist nicht der Bot, sondern ein US-SaaS-Default ohne Standardvertragsklauseln und ohne Löschkonzept. Für KMU bedeutet das: Ein rechtskonformer Chatbot ist ein Projekt von Tagen, nicht Monaten. NeXify AI begleitet solche Rollouts mit einem 449-Euro-Tagessatz — etwa für Datenschutz-Folgenabschätzung, Auftragsverarbeitungsverträge und technische Härtung. Die Details zur Auftragsverarbeitung finden Sie auf unserer Seite Datenschutz.
Marktkontext: Laut der Bitkom-Studie „Künstliche Intelligenz 2024“ nutzen 46 Prozent der deutschen Unternehmen mit 20 bis 499 Mitarbeitenden KI-Anwendungen, Tendenz steigend. Der europäische AI Act (Verordnung (EU) 2024/1689) ist seit August 2024 in Kraft und wird in Stufen anwendbar: Verbote und KI-Kompetenzpflichten ab Februar 2025, GPAI-Pflichten ab August 2025, Hochrisiko-Pflichten ab August 2026. Für die meisten KMU-Chatbots heißt das: kein Hochrisiko-System, aber Transparenz- und Kennzeichnungspflichten nach Art. 50. Die DSGVO bleibt parallel voll anwendbar. Wer heute baut, sollte beide Regelwerke zusammen denken. Was das praktisch kostet, steht auf Preise.
Die erste Pflicht: Rechtsgrundlage. Ein Chatbot, der Name, E-Mail oder Bestellnummer verarbeitet, braucht Art. 6 DSGVO. In der Praxis kommen drei Grundlagen in Frage: Vertragserfüllung (Art. 6 Abs. 1 lit. b), berechtigtes Interesse (lit. f) für reinen Support, oder Einwilligung (lit. a), wenn sensible Kontexte im Spiel sind. Wichtig: Die Rechtsgrundlage muss pro Verarbeitungszweck benannt sein — nicht pauschal „Chatbot“. Ein Bot, der eine Bestellung nachverfolgt, und derselbe Bot, der Marketing-Texte generiert, sind zwei Verarbeitungen. Wer das vermischt, verliert die Dokumentationskette. Für KMU heißt das: Zweck pro Intent dokumentieren, nicht pro Tool.
Die zweite Pflicht: Auftragsverarbeitung nach Art. 28. Sobald ein externer LLM-Anbieter beteiligt ist — OpenAI, Anthropic, Mistral, Google — brauchen Sie einen AVV. Bei US-Anbietern zusätzlich Standardvertragsklauseln (Art. 46) und einen Transfer Impact Assessment. Nach dem EU-US Data Privacy Framework (Angemessenheitsbeschluss seit Juli 2023) ist der Transfer grundsätzlich möglich, aber nur, wenn der Anbieter zertifiziert ist und kein „schutzniveauwidriges“ Verhalten vorliegt. Die Aufsichtsbehörden prüfen streng. Pragmatischer Weg für KMU: EU-gehostete Modelle oder On-Premise-Inferenz. Was in Ihrer Situation passt, klären wir im Kontakt.
Die dritte Pflicht: Datenminimierung (Art. 5 Abs. 1 lit. c). Ein Chatbot ist kein Tagebuch. Logs sollten keine Klarnamen, keine Adressen, keine Gesundheits- oder Finanzdaten enthalten, wenn der Zweck das nicht verlangt. Praktisch heißt das: Prompt-Prefixes, die Kontext liefern, müssen auf das Notwendige begrenzt sein. Viele Teams senden aus Bequemlichkeit den vollen CRM-Datensatz in den Prompt. Das ist datenschutzrechtlich riskant und technisch sinnlos — die meisten Modelle brauchen drei Felder, nicht dreißig. Empfehlung: Prompt-Konstruktion mit Allowlist statt Blocklist, plus Löschfristen im Log (14 Tage Standard).
Die vierte Pflicht: Betroffenenrechte. Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17) und Datenübertragbarkeit (Art. 20) müssen technisch erfüllbar sein. Ein Chatbot, der Konversationen in einem US-Log speichert, ohne Löschschnittstelle, ist eine Compliance-Schuld. Prüfen Sie vor dem Rollout: Können Sie alle Chatverläufe einer Person zuordnen und exportieren? Können Sie sie löschen, inklusive Backups? Wenn nein, bauen Sie das zuerst. Die Aufsichtsbehörde fragt im Beschwerdefall genau das.
Die fünfte Pflicht: Datenschutz-Folgenabschätzung (DSFA, Art. 35). Sie ist nicht bei jedem Chatbot Pflicht, aber bei systemischer Überwachung oder besonderen Datenkategorien. Die DSK-Liste (Beschluss vom 10.08.2021) nennt „KI zur Analyse von Personen“ als DSFA-Kandidaten. Für einen normalen Support-Bot mit Bestellnummer reicht in der Regel eine dokumentierte Risikoabwägung. Wichtig: Die Entscheidung dokumentieren, nicht nur treffen. Ein Dreizeiler im Verzeichnis (Art. 30) genügt oft.
Ausblick 2026: Der AI Act bringt zusätzlich Transparenzpflichten (Art. 50). Nutzer müssen erkennen, dass sie mit einem KI-System sprechen — es sei denn, es ist offensichtlich. Für den Chatbot heißt das: kurzer Hinweis im Widget („Sie sprechen mit einem KI-Assistenten“) plus Verweis auf die Datenschutzerklärung. Praktisch eine Zeile Code, rechtlich eine Pflicht. Wer heute baut, sollte beide Regelwerke zusammen denken und den Bot als Teil der Verarbeitungsübersicht führen. Ein Chatbot ohne Transparenzhinweis ist 2026 ein Bußgeldkandidat — nicht, weil die Technik verboten ist, sondern weil die Kennzeichnung fehlt.
Häufige Fragen
Ist ein KI-Chatbot 2026 überhaupt DSGVO-konform betreibbar?
Ja — sofern eine Rechtsgrundlage nach Art. 6 DSGVO vorliegt, ein AVV nach Art. 28 mit dem Anbieter besteht, Daten minimiert und Logs mit Löschfristen versehen werden. Der Chatbot selbst ist nicht das Problem, der unkontrollierte Datenfluss ist es.
Brauche ich eine Datenschutz-Folgenabschätzung?
Nicht automatisch. Bei systemischer Personenanalyse oder besonderen Datenkategorien ja — die DSK-Liste nennt KI zur Analyse von Personen. Für einfache Support-Bots mit Bestellnummer genügt oft eine dokumentierte Risikoabwägung. Entscheidung schriftlich festhalten.
Was gilt für US-Anbieter wie OpenAI?
Ein AVV ist Pflicht, zusätzlich Standardvertragsklauseln und ein Transfer Impact Assessment. Nach dem EU-US Data Privacy Framework ist der Transfer möglich, wenn der Anbieter zertifiziert ist. EU-gehostete Modelle sind der einfachere Weg.