Kein KI-Tool ist von sich aus DSGVO-konform. DSGVO-Konformität ist eine Eigenschaft davon, wie dein Unternehmen ein Werkzeug nutzt, kein Siegel, das ein Anbieter auf seine Website drucken kann: Du bist Verantwortlicher, der Anbieter ist dein Auftragsverarbeiter, und die Frage ist, ob das Werkzeug dir erlaubt, deine Pflichten zu erfüllen. Die nützliche Frage lautet also nicht, welche KI DSGVO-konform ist, sondern welche KI sechs Prüfungen besteht, die du an einem Nachmittag bei jedem Anbieter durchführen kannst.
Dieser Leitfaden gibt dir diesen Test, lässt die gängigen Optionen durchlaufen und zeigt, wie du KI ab der ersten Person DSGVO-konform nutzt. Er stützt sich auf die DSGVO selbst und auf die Orientierungshilfe der Datenschutzkonferenz zu KI und Datenschutz vom 6. Mai 2024, die genau für diese Lage geschrieben wurde: ein Unternehmen, das eine KI-Anwendung auswählen und einsetzen will.
Warum kein KI-Tool von sich aus DSGVO-konform ist
Weil die DSGVO die Pflichten beim Verantwortlichen ablegt, und das bist du. Nach Artikel 28 verarbeitet der Anbieter personenbezogene Daten in deinem Auftrag und muss einen AVV unterschreiben, aber Rechtsgrundlage, Zweck, Verarbeitungsverzeichnis, Folgenabschätzung und der Nachweis, dass all das funktioniert, bleiben bei deinem Unternehmen; Artikel 5 Absatz 2 nennt das Rechenschaftspflicht.
Ein Anbieter kann dir das leicht oder unmöglich machen. Leicht heißt: Die Daten bleiben in der EU oder gehen nur in ein Land oder an eine Firma mit Angemessenheitsbeschluss, die Modelle hinter dem Werkzeug trainieren nicht mit deinen Eingaben, das Werkzeug sieht nur, was die jeweilige Person sehen darf, und jeder Zugriff wird protokolliert. Unmöglich heißt: Du kannst nicht herausfinden, wohin eine Anfrage ging, welches Modell geantwortet hat oder wer am letzten Dienstag nach einem Kunden gefragt hat. Die deutschen Aufsichtsbehörden listen genau diese Punkte in ihrer Orientierungshilfe zu KI und Datenschutz, vom Zweck des Einsatzes bis zur Frage, ob das System offen oder geschlossen ist.
Wenn ein Anbieter DSGVO-konform auf seine Website schreibt, kann das ehrlich höchstens heißen: Dieses Werkzeug lässt sich DSGVO-konform nutzen, wenn du deinen Teil erledigst. Lass dir AVV, Liste der Unterauftragsverarbeiter und Trainingsausschluss zeigen, bevor du dem Siegel glaubst.
Der 6-Punkte-Test für jeden KI-Anbieter
Führe diese sechs Prüfungen bei jedem Werkzeug durch, bevor personenbezogene Daten hineingehen. Die ersten zwei betreffen, wohin Daten gehen, die nächsten zwei, was die KI sehen kann, die letzten zwei, was sie tut und was zurückbleibt. Die Prüfungen folgen den sechs Bestandteilen eines KI-Betriebssystems für Unternehmen, denn ein Werkzeug ohne diese Bestandteile fällt meist bei der passenden Prüfung durch.
| Prüfung | Frag den Anbieter | Gute Antwort | Warnsignal | Rechtlicher Anker |
|---|---|---|---|---|
| 1. Wo läuft es? | AVV, Liste der Unterauftragsverarbeiter, Region des Rechenzentrums | Verarbeitung in der EU, Unterauftragsverarbeiter mit Region benannt, AVV schon vor dem Test | EU-Region auf Anfrage | DSGVO Art. 28, 44 ff. |
| 2. Welche Modelle stecken dahinter? | Jeder Modellanbieter, seine Region und die Trainingsklausel | Schriftlicher Trainingsausschluss für jeden Anbieter, den das Werkzeug aufruft | Ausschluss nur für die Plattform, nicht für die Modelle dahinter | DSGVO Art. 5 Abs. 1 lit. b, 28 Abs. 3 |
| 3. Wie kommt es an deine Daten? | Liest es live aus deinen Systemen oder kopiert es alles in einen eigenen Index? | Live-Zugriff auf deine bestehenden Werkzeuge, nur was eine Anfrage braucht | Eine vollständige Kopie von Postfach und Laufwerk, unbegrenzt gespeichert | DSGVO Art. 5 Abs. 1 lit. c, 25 |
| 4. Wer sieht was? | Eine Live-Demo mit einem eingeschränkten Testnutzer | Der eingeschränkte Nutzer bekommt zu gesperrten Daten keine Antwort, bis auf einzelne Datensätze | Berechtigungen stehen auf der Roadmap | DSGVO Art. 25, 32 |
| 5. Was darf die KI tun? | Können Agenten ohne Person schreiben, senden oder entscheiden? | Jede Änderung geht durch eine Freigabe; keine automatisierte Letztentscheidung über Menschen | Vollautonome Agenten als Standard | DSGVO Art. 22 |
| 6. Was wird protokolliert? | Ein Beispielexport des Protokolls | CSV oder JSON pro Person und Werkzeugaufruf, mindestens sechs Monate aufbewahrt | Ein Dashboard-Screenshot statt einer Datei | DSGVO Art. 5 Abs. 2, 30 |
Wo steht deine eigene KI-Nutzung?
Die kostenlose KI-Governance-Bewertung prüft Richtlinien, Verzeichnisse, Verantwortlichkeiten und Protokolle gegen DSGVO und KI-Verordnung und zeigt, welche der sechs Prüfungen du heute schon bestehst. Etwa 12 Minuten, anonym, in der EU gehostet.
Welche KI-Tools sind DSGVO-konform? Die gängigen Optionen im Test
Keins davon ist von Haus aus konform, und die meisten Business-Tarife lassen sich konform nutzen, wenn du den AVV unterschreibst und die Lücken unten schließt. Die Ausnahme sind kostenlose Verbraucher-Tarife, denn diese sind für private Nutzung gebaut und nicht der Ort für Kunden- oder Personaldaten. Die Tabelle nennt pro Option die Schwachstelle, die du zuerst prüfen solltest, und verlinkt unsere ausführlichen Tests.
| Option | Firma und Hosting | Zuerst prüfen | Ausführlicher Test |
|---|---|---|---|
| ChatGPT Business / Enterprise | US-Firma, EU-Datenresidenz als Option | Anbindungen pro Person; welche Daten deine Systeme verlassen | |
| Microsoft 365 Copilot | US-Firma, EU Data Boundary | Übernimmt jede M365-Berechtigung, auch zu weit geteilte | |
| Google Gemini für Workspace | US-Firma, EU-Datenregionen | Sieht nur Workspace; andere Systeme bleiben außerhalb der Kontrolle | |
| Claude Team / Enterprise | US-Firma | Datenregion und welche Funktionen Daten außerhalb der EU verarbeiten | |
| Deutsche und EU-Plattformen | EU-Firma, Hosting in der EU | Berechtigungen oft nur pro Arbeitsbereich oder Ordner; jeder Modellanbieter dahinter braucht eigene Bedingungen | |
| Selbst gehostetes Open Source | Wo du es betreibst | Protokolle, Berechtigungen und Updates liegen bei dir; von Haus aus ist nichts da | |
| Kostenlose Verbraucher-Tarife | Meist US-Firmen | In der Regel kein AVV für geschäftliche Nutzung: keine personenbezogenen Daten |
Zwei Dinge kann die Tabelle nicht zeigen. Erstens hat ein US-Anbieter mit EU-Hosting trotzdem eine US-Muttergesellschaft, also frag, wie er mit Zugriffsanfragen von US-Behörden umgeht; der Leitfaden zur europäischen KI-Datensouveränität erklärt, warum. Zweitens zählt der Vertrag so viel wie das Produkt: Die AVV-Checkliste für KI-Tools listet die 12 Klauseln, die du vor der Unterschrift lesen solltest.
Gibt es kostenlose DSGVO-konforme KI?
Nicht für Firmendaten. Ein kostenloser Tarif kann für Texte ohne Personenbezug reichen, aber sobald Namen, Kundendaten oder irgendetwas über Beschäftigte hineingehen, brauchst du einen AVV, und kostenlose Verbraucher-Tarife bieten in der Regel keinen. Der günstigste konforme Weg ist ein bezahlter Business-Tarif oder eine EU-Plattform ohne Mindestabnahme, oder deren kostenloser Test, bevor du dich festlegst.
Der Europäische Datenschutzausschuss hat in seiner Stellungnahme 28/2024 vom 18. Dezember 2024 einen zweiten Punkt gemacht, der hier zählt: Ob ein Modell selbst rechtmäßig trainiert wurde, kann beeinflussen, wie es genutzt werden darf. Ein Grund mehr zu wissen, welche Modelle hinter einem Werkzeug stecken, die zweite Prüfung im Test oben.
KI DSGVO-konform nutzen: 7 Schritte
Ein Werkzeug zu wählen, das den Test besteht, ist die halbe Arbeit. Die andere Hälfte ist, was dein Unternehmen dokumentiert und entscheidet, und das dauert Tage, nicht Monate.
Den Zweck festhalten
Welche Aufgaben die KI erledigt, mit welchen Daten, für wen. Ein vager Zweck wie allgemeine Produktivität macht jeden späteren Schritt schwerer.
Die Rechtsgrundlage wählen
Meist der Vertrag mit dem Kunden oder ein berechtigtes Interesse, je Zweck dokumentiert. Eine Einwilligung von Beschäftigten ist selten eine tragfähige Grundlage.
Den AVV unterschreiben
Mit der Plattform und über deren Liste der Unterauftragsverarbeiter mit Abdeckung jedes Modellanbieters. Prüf die Klauseln mit der AVV-Checkliste.
Ins Verzeichnis aufnehmen und DSFA prüfen
Trag die Verarbeitung nach Artikel 30 ins Verzeichnis ein und entscheide, ob eine Datenschutz-Folgenabschätzung nötig ist; unsere DSFA-Vorlage für KI führt dich durch.
Berechtigungen vor dem Pilot setzen
Teste mit einem eingeschränkten Nutzer, dass Personal-, Finanz- und Kundendaten bleiben, wo sie hingehören. Eine KI, die allen alles beantwortet, verstößt vom ersten Tag an gegen Artikel 32.
Richtlinie schreiben und Leute schulen
Eine Seite dazu, was hinein darf und was nicht, dazu rollenbezogene Schulungsnachweise für die Pflicht zur KI-Kompetenz nach Artikel 4 der KI-Verordnung. Die KI-Richtlinie als Muster ist ein Anfang.
Den Betriebsrat früh einbinden
In Deutschland löst ein KI-Werkzeug, das Beschäftigte überwachen könnte, Mitbestimmung aus; Protokolle und Berechtigungen früh zu zeigen, verhindert einen späteren Stopp. Siehe Betriebsrat und KI.
Artikel 22 DSGVO und die Orientierungshilfe der DSK ziehen dieselbe Linie: KI darf eine Entscheidung über einen Menschen vorbereiten, treffen muss sie ein Mensch. Für Bewerbung und Leistungsbewertung kommen Hochrisiko-Pflichten der KI-Verordnung dazu; der Leitfaden zu Anhang III im Personalbereich deckt sie ab.
Die Fragen, die in der Praxis gestellt werden
Wie Teamo AI die sechs Prüfungen besteht
Teamo AI ist rund um diesen Test gebaut, für Betriebe mit 5 bis 200 Mitarbeitern. Es läuft in der EU mit AVV, ruft mehrere Modellanbieter mit Trainingsausschluss für jeden auf, liest live aus den Werkzeugen, die du schon nutzt (Slack, Teams, Jira, Notion, HubSpot, Pipedrive, dein Kalender), statt sie zu kopieren, setzt Berechtigungen bis auf einzelne Datensätze durch, lässt Agenten nur nach Freigabe durch eine Person schreiben und führt drei getrennte Protokolle über sechs Monate, die du exportieren kannst.
Es kostet 9,97 € pro Nutzer und Monat plus nutzungsbasierte KI-Guthaben, ohne Mindestabnahme, dazu einmalig 500 bis 2.000 € für die Einrichtung inklusive persönlichem Setup mit deinem Team. Alle sechs Prüfungen kannst du im 14-tägigen Test selbst durchführen, auch mit dem eingeschränkten Testnutzer.
Teamo AI: Zugriffskontrolle ist kein Aufpreis
Führ die sechs Prüfungen bei Teamo AI selbst durch: EU-Hosting, Trainingsausschluss, Live-Zugriff, Berechtigungen pro Datensatz, Freigaben und exportierbare Protokolle. 14 Tage kostenlos, ohne Kreditkarte, Teammitglieder in Minuten eingeladen.
Fazit: Erst das Werkzeug testen, dann deinen Teil dokumentieren
Auf die Frage, welche KI DSGVO-konform ist, gibt es keine Liste als Antwort, aber einen Test. Sechs Prüfungen trennen ein Werkzeug, das du mit Firmendaten nutzen kannst, von einem, das du davon fernhalten solltest, und sieben Schritte auf deiner Seite machen aus einem guten Werkzeug eine konforme Nutzung. Führ den Test vor dem Pilot durch, nicht nach der ersten Beschwerde, und vergleich die Ergebnisse mit dem Vergleich von Compliance-Software, wenn du auch Werkzeuge für die Dokumentation brauchst.
Welche KI ist DSGVO-konform, in fünf Sätzen
Kein KI-Werkzeug ist von sich aus DSGVO-konform; du bist Verantwortlicher, der Anbieter dein Auftragsverarbeiter.
Sechs Prüfungen entscheiden, ob ein Werkzeug konform nutzbar ist: wo es läuft, welche Modelle, wie es an Daten kommt, wer was sieht, was es tun darf, was protokolliert wird.
Business-Tarife können sie mit AVV bestehen; kostenlose Verbraucher-Tarife sind nichts für personenbezogene Daten.
EU-Hosting ist nötig, aber nicht ausreichend: Berechtigungen und Protokolle zählen genauso.
Dein Teil sind Zweck, Rechtsgrundlage, Verzeichnis, Richtlinie, Schulung und Betriebsrat, und das dauert Tage, nicht Monate.






![Teamo AI vs LangDock: Der direkte Vergleich [2026]](https://www.teamazing.com/wp-content/uploads/2026/05/teamo-ai-vs-langdock-comparison.jpg)
![Wie du in 30 Tagen von ChatGPT zu einer EU-KI wechselst [2026]](https://www.teamazing.com/wp-content/uploads/2026/05/chatgpt-to-eu-ai-migration-guide.jpg)