Kurz gesagt: Sobald Beschäftigte ChatGPT für die Arbeit nutzen, ist Ihr Unternehmen Betreiber eines KI-Systems, auch wenn es das Werkzeug nie offiziell eingeführt hat. Die KI-Verordnung verlangt dafür seit dem 2. Februar 2025 Maßnahmen zur KI-Kompetenz (Artikel 4) und seit dem 2. August 2026 die Kennzeichnung bestimmter veröffentlichter Inhalte (Artikel 50 Absatz 4). Das größere Risiko liegt daneben: Geschäftsgeheimnisse und personenbezogene Daten in Prompts, für die es keine Rechtsgrundlage gibt.
Verbieten hilft nicht; Schatten-KI entsteht dort, wo keine Regel existiert. Eine Nutzungsrichtlinie, eine kurze Unterweisung und ein freigegebener Zugang (Team- oder Enterprise-Tarif mit Auftragsverarbeitungsvertrag) sind der übliche Weg.
OpenAI ist Anbieter des Modells und des Dienstes. Ihr Unternehmen ist Betreiber (Artikel 3 Nummer 4), weil es das System beruflich in eigener Verantwortung verwendet; dass die Nutzung über private Konten läuft, ändert daran nichts, solange sie der Arbeit dient. Wer eigene Anwendungen auf der OpenAI-Schnittstelle baut und unter eigenem Namen einsetzt oder anbietet, ist Anbieter dieses Systems (Artikel 3 Nummer 3) und trägt dafür die Transparenzpflichten des Artikels 50 Absatz 1 und 2 selbst.
Sie ergreifen Maßnahmen, um die KI-Kompetenz aller Mitarbeitenden zu unterstützen, die ChatGPT nutzen. Seit dem 27. Juli 2026 verlangt die Vorschrift Unterstützung, kein garantiertes Niveau. Ein Zertifikat ist nicht vorgeschrieben; eine kurze, dokumentierte Unterweisung mit Nachweis reicht in der Regel. Ein direktes Bußgeld gibt es nicht, fehlende Nachweise wiegen aber bei jedem anderen Verstoß schwerer.
Bild-, Ton- oder Videoinhalte, die echten Personen, Orten oder Gegenständen ähneln und fälschlich echt wirken, müssen Sie als künstlich erzeugt offenlegen. Dasselbe gilt für KI-Texte, die Sie veröffentlichen, um die Öffentlichkeit über Angelegenheiten von öffentlichem Interesse zu informieren, es sei denn, ein Mensch hat sie geprüft und trägt die redaktionelle Verantwortung.
Ein Geschäftsgeheimnis bleibt nur geschützt, wenn Sie angemessene Geheimhaltungsmaßnahmen nachweisen. Vertrauliche Unterlagen in einen KI-Dienst zu laden, dessen Bedingungen die Verwendung für Training erlauben, kann diesen Schutz kosten. Deshalb gehört eine Regel dazu, welche Inhalte nicht eingegeben werden dürfen.
Die KI-Verordnung ersetzt die DSGVO nicht. Personenbezogene Daten in ChatGPT brauchen eine Rechtsgrundlage, bei Cloud-Diensten einen Auftragsverarbeitungsvertrag, bei Entscheidungen mit rechtlicher Wirkung greift Artikel 22 DSGVO. Für Beschäftigtendaten gilt zusätzlich § 26 BDSG, bei technischer Überwachung § 87 Absatz 1 Nummer 6 BetrVG.
Personenbezogene Daten von Kunden, Mitarbeitenden oder Bewerbern ohne Rechtsgrundlage und ohne Auftragsverarbeitungsvertrag. Vertragsentwürfe, Kalkulationen, Quellcode und Kundenlisten, solange nicht sichergestellt ist, dass die Eingaben nicht zum Training verwendet werden. Gesundheitsdaten und andere besondere Kategorien nach Artikel 9 DSGVO. Bei Berufsgeheimnisträgern (§ 203 StGB) alles, was dem Geheimnis unterliegt, ohne vertragliche Absicherung des Dienstleisters.
Das Werkzeug selbst ist kein Hochrisiko-System. Hochrisiko wird der Einsatz, wenn Sie ChatGPT für Entscheidungen in Anhang-III-Bereichen verwenden, etwa Bewerbungen vorsortieren, Mitarbeitende bewerten, Kreditwürdigkeit einschätzen oder Prüfungsleistungen benoten lassen. Wer ein Allzweckwerkzeug so einsetzt, ändert seine Zweckbestimmung und wird nach Artikel 25 Absatz 1 Buchstabe c selbst Anbieter des Hochrisiko-Systems, mit allen Anbieterpflichten. Hochrisiko-Systeme nach Anhang III unterliegen ab dem 2. Dezember 2027 den Betreiberpflichten des Artikels 26 (Artikel 113 Absatz 3 Buchstabe c der KI-Verordnung): Betriebsanleitung des Anbieters einhalten, menschliche Aufsicht durch geschulte Personen, Eingabedaten kontrollieren, Protokolle mindestens sechs Monate aufbewahren, betroffene Personen informieren. Der Anbieter des Systems trägt die Hauptlast (Risikomanagement, Dokumentation, Konformitätsbewertung, CE-Kennzeichnung); als Betreiber verlangen Sie diese Nachweise von ihm.
Sie müssen nicht raten und nichts bezahlen, um zu erfahren, wo Sie stehen. Der Check stellt Ihnen 15 einfache Fragen in vier Blöcken, ohne Fachjargon. Am Ende sehen Sie eine Ampel-Einordnung, die betroffenen Pflichten mit Artikelverweis und den Bußgeldrahmen für Ihre Unternehmensgröße. Keine Anmeldung, keine E-Mail-Abfrage; bei der kostenlosen Auswertung bleiben Ihre Antworten in Ihrem Browser.
15 Fragen, sofortiges Ergebnis. Ohne Anmeldung.
Die drei Schritte oben gehen schnell, wenn Vorlagen, Richtlinie und Unterweisung fertig vorliegen; genau das liefert der Report, zugeschnitten auf Ihre Antworten aus dem Check. Wer das prüffähig braucht, etwa um intern Ruhe zu haben oder einem Steuerberater oder Anwalt eine strukturierte Grundlage zu geben, kann im Anschluss an den Fragebogen den ausführlichen Report bestellen: Einstufung mit Fundstellen, priorisierter Maßnahmenplan, Bußgeldrahmen mit KMU-Staffelung, druckfertige Vorlagen (KI-Nutzungsrichtlinie, KI-Inventar, Schulungsnachweis) und eine Unterweisung zur KI-Kompetenz nach Artikel 4 mit Verständnistest und Teilnahmebestätigung. Einmalig 149 Euro, ein Angebot ausschließlich für Unternehmer im Sinne des § 14 BGB.
Sehen Sie vorher, was Sie bekommen: Beispiel-Report als PDF, ein Musterreport für eine fiktive Beispiel GmbH (Analyseteil vollständig, Vorlagen und Unterweisung gekürzt).
Rechtlich ist das eine Frage Ihrer Weisung. Aus Sicht der KI-Verordnung sind Sie in jedem Fall Betreiber; aus Sicht des Datenschutzes fehlt bei privaten Konten meist die vertragliche Grundlage. Sinnvoll ist ein freigegebener Zugang statt eines Verbots.
Nur in zwei Fällen: Deepfakes und veröffentlichte Texte, die die Öffentlichkeit über Angelegenheiten von öffentlichem Interesse informieren und nicht redaktionell verantwortet werden (Artikel 50 Absatz 4). Angebote, Mails und Produkttexte sind nicht erfasst.
Sobald personenbezogene Daten in den Dienst gelangen, ja (Artikel 28 DSGVO). Die Business-Tarife der Anbieter enthalten in der Regel einen solchen Vertrag.
Für Anwender kann eine dokumentierte Information ausreichen; sicherer ist eine kurze Unterweisung mit Nachweis. Artikel 4 verlangt Maßnahmen, die zu Rolle und Einsatzkontext passen.
Für Artikel 4 gibt es kein direktes Bußgeld. Verstöße gegen die Kennzeichnungspflichten des Artikels 50 können mit bis zu 15 Millionen Euro oder 3 Prozent des Jahresumsatzes geahndet werden, für KMU gilt der niedrigere Betrag. Datenschutzverstöße laufen daneben nach der DSGVO.
Was Artikel 4 verlangt, was reicht, wie Sie es dokumentieren.
Was seit dem 2. August 2026 gilt und was am 2. Dezember 2027 folgt.
Welcher Höchstbetrag für Ihr Unternehmen nach Artikel 99 gilt.
Wann Artikel 50 Absatz 4 greift und wann nicht.
Diese Seite ist eine Orientierungshilfe auf Basis der Verordnung (EU) 2024/1689 in der Fassung der Verordnung (EU) 2026/1744 und ersetzt keine Rechtsberatung.
Stand: September 2026