Alle Beiträge
Datenschutz

revDSG und KI: datenschutzkonform arbeiten mit KI-Tools

Das revDSG verbietet KI nicht, es verlangt Kontrolle und Nachweis. Rechtsgrundlagen, Auftragsverarbeitung, Auslandtransfer und der Umgang mit Schatten-KI im Team.

Das revidierte Datenschutzgesetz (revDSG) verbietet den Einsatz von KI nicht. Es verlangt, dass Sie die Kontrolle über personenbezogene Daten behalten und jederzeit belegen können, was mit ihnen geschieht. Das gilt für jede KI, die solche Daten verarbeitet.

Kurz gesagt: Rechtsgrundlage, Zweckbindung, Auftragsverarbeitungsvertrag und ein prüfbarer Nachweis. Wer diese vier Punkte erfüllt, kann KI datenschutzkonform einsetzen.

Was verlangt das revDSG beim KI-Einsatz?

Das revDSG ist seit dem 1. September 2023 in Kraft und folgt denselben Grundgedanken wie die DSGVO. Für KI ergeben sich im Kern drei Anforderungen: eine Rechtsgrundlage und ein klarer Zweck für jede Verarbeitung, kontrollierbare Bekanntgabe an Dritte und ins Ausland, sowie eine nachvollziehbare Dokumentation, welche Daten in welches System geflossen sind. Den Gesetzestext dokumentiert Fedlex, die Anforderungen erläutert der EDÖB.

Brauche ich einen Auftragsverarbeitungsvertrag?

In der Regel ja. Sobald ein externer Dienst personenbezogene Daten in Ihrem Auftrag verarbeitet, braucht es einen Auftragsverarbeitungsvertrag, der Zweck, Datenkategorien, Massnahmen und Sub-Prozessoren festhält. Je klarer eine Plattform dokumentiert, wo Daten liegen und wer darauf zugreift, desto einfacher lässt sich dieser Nachweis führen. Liegen die Daten im eigenen Rechenzentrum, entfällt die Frage des Drittlandtransfers von vornherein.

Datenbekanntgabe ins Ausland

Die Bekanntgabe ins Ausland ist nur zulässig, wenn ein angemessenes Datenschutzniveau besteht. Genau hier scheitern viele Cloud-KI-Angebote, weil die Daten faktisch dem Zugriff einer ausländischen Jurisdiktion ausgesetzt sind. Eine Verarbeitung in der Schweiz oder on-premise löst dieses Problem an der Wurzel. Mehr dazu auf unserer Seite zu DSGVO-konformer KI.

Schatten-KI im Team stoppen

Wenn keine bewilligte Lösung bereitsteht, nutzen Mitarbeitende private KI-Tools und laden dabei Personendaten in fremde Systeme. Diese Schatten-KI ist das grössere Risiko als ein kontrollierter Einsatz. Der wirksamste Gegenzug ist nicht ein Verbot, sondern eine bewilligte, souveräne Alternative plus eine klare interne Richtlinie, die festlegt, welche Daten in welches System dürfen.

Vorlage: Eine KI-Richtlinie für Ihr Unternehmen als Vorlage stellen wir als Download bereit.

Häufige Fragen

Ist die private Nutzung von ChatGPT im Job ein Problem?

Wenn dabei Personendaten oder Geschäftsgeheimnisse eingegeben werden, ja. Ohne Vertrag und Kontrolle fehlt die Rechtsgrundlage und der Nachweis.

Reicht ein Serverstandort in der Schweiz?

Nicht allein. Entscheidend ist zusätzlich, welchem Recht der Betreiber untersteht und ob Ihre Daten fürs Training genutzt werden.

Wie belege ich die Nachvollziehbarkeit?

Mit einem Audit-Trail, der jede Verarbeitung mit Modell, Zeit und Kosten protokolliert. AIgent hat das eingebaut.