ChatGPT im Unternehmen: Was die KI-Verordnung von Ihnen verlangt

Kurz gesagt: Sobald Beschäftigte ChatGPT für die Arbeit nutzen, ist Ihr Unternehmen Betreiber eines KI-Systems, auch wenn es das Werkzeug nie offiziell eingeführt hat. Die KI-Verordnung verlangt dafür seit dem 2. Februar 2025 Maßnahmen zur KI-Kompetenz (Artikel 4) und seit dem 2. August 2026 die Kennzeichnung bestimmter veröffentlichter Inhalte (Artikel 50 Absatz 4). Das größere Risiko liegt daneben: Geschäftsgeheimnisse und personenbezogene Daten in Prompts, für die es keine Rechtsgrundlage gibt.

Verbieten hilft nicht; Schatten-KI entsteht dort, wo keine Regel existiert. Eine Nutzungsrichtlinie, eine kurze Unterweisung und ein freigegebener Zugang (Team- oder Enterprise-Tarif mit Auftragsverarbeitungsvertrag) sind der übliche Weg.

Welche Rolle haben Sie?

OpenAI ist Anbieter des Modells und des Dienstes. Ihr Unternehmen ist Betreiber (Artikel 3 Nummer 4), weil es das System beruflich in eigener Verantwortung verwendet; dass die Nutzung über private Konten läuft, ändert daran nichts, solange sie der Arbeit dient. Wer eigene Anwendungen auf der OpenAI-Schnittstelle baut und unter eigenem Namen einsetzt oder anbietet, ist Anbieter dieses Systems (Artikel 3 Nummer 3) und trägt dafür die Transparenzpflichten des Artikels 50 Absatz 1 und 2 selbst.

Was heute schon gilt

Was in keine Eingabe gehört

Personenbezogene Daten von Kunden, Mitarbeitenden oder Bewerbern ohne Rechtsgrundlage und ohne Auftragsverarbeitungsvertrag. Vertragsentwürfe, Kalkulationen, Quellcode und Kundenlisten, solange nicht sichergestellt ist, dass die Eingaben nicht zum Training verwendet werden. Gesundheitsdaten und andere besondere Kategorien nach Artikel 9 DSGVO. Bei Berufsgeheimnisträgern (§ 203 StGB) alles, was dem Geheimnis unterliegt, ohne vertragliche Absicherung des Dienstleisters.

Wo ChatGPT zum Hochrisiko-Thema wird

Das Werkzeug selbst ist kein Hochrisiko-System. Hochrisiko wird der Einsatz, wenn Sie ChatGPT für Entscheidungen in Anhang-III-Bereichen verwenden, etwa Bewerbungen vorsortieren, Mitarbeitende bewerten, Kreditwürdigkeit einschätzen oder Prüfungsleistungen benoten lassen. Wer ein Allzweckwerkzeug so einsetzt, ändert seine Zweckbestimmung und wird nach Artikel 25 Absatz 1 Buchstabe c selbst Anbieter des Hochrisiko-Systems, mit allen Anbieterpflichten. Hochrisiko-Systeme nach Anhang III unterliegen ab dem 2. Dezember 2027 den Betreiberpflichten des Artikels 26 (Artikel 113 Absatz 3 Buchstabe c der KI-Verordnung): Betriebsanleitung des Anbieters einhalten, menschliche Aufsicht durch geschulte Personen, Eingabedaten kontrollieren, Protokolle mindestens sechs Monate aufbewahren, betroffene Personen informieren. Der Anbieter des Systems trägt die Hauptlast (Risikomanagement, Dokumentation, Konformitätsbewertung, CE-Kennzeichnung); als Betreiber verlangen Sie diese Nachweise von ihm.

Drei Schritte, die reichen

  1. Zugang regeln. Einen freigegebenen Zugang mit Auftragsverarbeitungsvertrag und deaktiviertem Training bereitstellen, private Konten für Arbeitsdaten untersagen. Das erledigt den größten Teil des Datenschutzrisikos.
  2. Richtlinie und Unterweisung. Eine Seite: erlaubte Zwecke, verbotene Eingaben, Prüfpflicht für Ergebnisse, Kennzeichnung, Ansprechperson. Unterweisung mit Nachweis (Artikel 4).
  3. Inventar und Grenzen. ChatGPT ins KI-Inventar aufnehmen, Einsatz für Entscheidungen über Personen ausschließen oder als Hochrisiko-Vorhaben mit Frist 2. Dezember 2027 planen.

Klarheit bekommen Sie kostenlos

Sie müssen nicht raten und nichts bezahlen, um zu erfahren, wo Sie stehen. Der Check stellt Ihnen 15 einfache Fragen in vier Blöcken, ohne Fachjargon. Am Ende sehen Sie eine Ampel-Einordnung, die betroffenen Pflichten mit Artikelverweis und den Bußgeldrahmen für Ihre Unternehmensgröße. Keine Anmeldung, keine E-Mail-Abfrage; bei der kostenlosen Auswertung bleiben Ihre Antworten in Ihrem Browser.

Zum kostenlosen Check →

15 Fragen, sofortiges Ergebnis. Ohne Anmeldung.

Wenn Sie es dokumentiert brauchen: der Report

Die drei Schritte oben gehen schnell, wenn Vorlagen, Richtlinie und Unterweisung fertig vorliegen; genau das liefert der Report, zugeschnitten auf Ihre Antworten aus dem Check. Wer das prüffähig braucht, etwa um intern Ruhe zu haben oder einem Steuerberater oder Anwalt eine strukturierte Grundlage zu geben, kann im Anschluss an den Fragebogen den ausführlichen Report bestellen: Einstufung mit Fundstellen, priorisierter Maßnahmenplan, Bußgeldrahmen mit KMU-Staffelung, druckfertige Vorlagen (KI-Nutzungsrichtlinie, KI-Inventar, Schulungsnachweis) und eine Unterweisung zur KI-Kompetenz nach Artikel 4 mit Verständnistest und Teilnahmebestätigung. Einmalig 149 Euro, ein Angebot ausschließlich für Unternehmer im Sinne des § 14 BGB.

Sehen Sie vorher, was Sie bekommen: Beispiel-Report als PDF, ein Musterreport für eine fiktive Beispiel GmbH (Analyseteil vollständig, Vorlagen und Unterweisung gekürzt).


Häufige Fragen

Dürfen Mitarbeitende ChatGPT privat für die Arbeit nutzen?

Rechtlich ist das eine Frage Ihrer Weisung. Aus Sicht der KI-Verordnung sind Sie in jedem Fall Betreiber; aus Sicht des Datenschutzes fehlt bei privaten Konten meist die vertragliche Grundlage. Sinnvoll ist ein freigegebener Zugang statt eines Verbots.

Muss ich KI-Texte kennzeichnen?

Nur in zwei Fällen: Deepfakes und veröffentlichte Texte, die die Öffentlichkeit über Angelegenheiten von öffentlichem Interesse informieren und nicht redaktionell verantwortet werden (Artikel 50 Absatz 4). Angebote, Mails und Produkttexte sind nicht erfasst.

Brauche ich einen Auftragsverarbeitungsvertrag?

Sobald personenbezogene Daten in den Dienst gelangen, ja (Artikel 28 DSGVO). Die Business-Tarife der Anbieter enthalten in der Regel einen solchen Vertrag.

Reicht eine E-Mail an alle als Unterweisung?

Für Anwender kann eine dokumentierte Information ausreichen; sicherer ist eine kurze Unterweisung mit Nachweis. Artikel 4 verlangt Maßnahmen, die zu Rolle und Einsatzkontext passen.

Was droht, wenn wir nichts tun?

Für Artikel 4 gibt es kein direktes Bußgeld. Verstöße gegen die Kennzeichnungspflichten des Artikels 50 können mit bis zu 15 Millionen Euro oder 3 Prozent des Jahresumsatzes geahndet werden, für KMU gilt der niedrigere Betrag. Datenschutzverstöße laufen daneben nach der DSGVO.

Weiterlesen

Diese Seite ist eine Orientierungshilfe auf Basis der Verordnung (EU) 2024/1689 in der Fassung der Verordnung (EU) 2026/1744 und ersetzt keine Rechtsberatung.

Stand: September 2026