ChatGPT gemäß EU AI Act einführen

Mann diskutiert über die Konformität von ChatGPT mit dem EU AI Act.

ChatGPT gemäß EU AI Act einführen | Frank Müns, Datenschutzexperte

Seit August 2026 ist der EU AI Act voll anwendbar - und damit endet für viele mittelständische Unternehmen eine bequeme Illusion. Die Annahme, OpenAI habe mit ChatGPT bereits alle rechtlichen Fragen geklärt, hält der Realität nicht stand. Der AI Act verpflichtet nämlich nicht nur den Anbieter, sondern ausdrücklich auch Sie als Unternehmen, das die Technologie einsetzt.

Gerade weil ChatGPT längst nicht mehr nur ein einfacher Chat ist, sondern viele weitere Funktionen umfasst, wie den Web-Chat, die API-Anbindung, ChatGPT Enterprise, Team oder Edu, wird die Lage komplexer. Jede dieser Varianten kann unterschiedliche Pflichten auslösen. Wer als Geschäftsführung oder IT-Verantwortlicher jetzt nicht genau hinschaut, riskiert nicht nur Bußgelder, sondern auch das Vertrauen von Kunden, Mitarbeitern und Aufsichtsbehörden. Dieser Artikel zeigt Ihnen, worauf es ankommt und wie Sie ChatGPT rechtssicher in Ihrem Unternehmen verankern.

Warum die Sorglosigkeit gefährlich wird

Viele Unternehmen haben ChatGPT aus echter Begeisterung eingeführt: Texte entstehen automatisch, Code wird generiert, Dokumente werden in Sekunden analysiert. Diese Effizienzgewinne sind real. Übersehen wird dabei aber häufig, dass ChatGPT in sensiblen Bereichen zum Einsatz kommt, etwa im Personalwesen oder im Umgang mit Gesundheitsdaten. Genau solche Anwendungen fallen unter die Hochrisiko-Kategorie des AI Act.

Screenshot der ChatGPT-Oberfläche mit Eingabefeld und Funktionen zur Nutzung.

ChatGPt kann bereits in vielen Prozessen eingesetzt werden. Nur: Ist das auch konform mit der KI-Compliance?

Wenn Sie ChatGPT zur Bewerberauswahl im HR-Bereich nutzen, zur Berechnung von Vertriebsboni einsetzen oder für automatisierte Entscheidungen im Kundenservice verwenden, kann das ohne vorherige Prüfung bereits ein Verstoß sein. Die Bußgelder sind kein Kleingeld: Bis zu 15 Millionen Euro oder 3 Prozent des weltweiten Jahresumsatzes stehen im Raum.

Die teuren Denkfehler, die Sie vermeiden sollten

Es gibt einige verlockende, aber gefährliche Annahmen, die sich im Unternehmensalltag eingeschlichen haben. Ein AV-Vertrag mit OpenAI regelt zwar die Nutzungsbedingungen, beantwortet aber nicht, ob Ihr konkreter Use Case als Hochrisiko-Anwendung gilt. Auch ein Zertifikat wie ISO 27001 oder SOC 2 zeigt lediglich eine gewisse Sicherheitslage, ersetzt aber keine Prüfung der Risikoklassen. Und selbst wenn ChatGPT mit EU-Hosting läuft, können Daten für Support oder Entwicklung weiterhin in die USA fließen. Die Datenresidenz allein löst also keine Pflichten aus dem AI Act.

Besonders riskant ist die Haltung: „Wir vertrauen unseren Mitarbeitern, dass sie ChatGPT schon richtig einsetzen.“ Vertrauen ersetzt keine Steuerung. Use Cases müssen systematisch definiert, freigegeben und kontrolliert werden. Wer die Entscheidung auf später verschiebt, riskiert, dass wichtige Dokumentationen fehlen, wenn es darauf ankommt.

Stapel von Jurabüchern mit einem Richtershammer, Thema EU AI Act.

Ja, es gibt einen rechtssicheren Weg, ChatGPT einzufügen.

So führen Sie ChatGPT rechtssicher ein

Der Weg zu einer belastbaren Lösung beginnt mit einer ehrlichen Bestandsaufnahme. Verschaffen Sie sich einen Überblick, welche ChatGPT-Funktionen in Ihrem Unternehmen aktiv sind, welche Use Cases damit abgebildet werden und wer überhaupt Zugriff hat. Auf dieser Basis lässt sich jeder Anwendungsfall den vier Risikostufen des AI Act zuordnen.

RisikostufeBedeutungBeispiel
Inakzeptables RisikoVerbotenManipulative Systeme, Social Scoring
HochrisikoStrenge AuflagenBewerberauswahl, Kreditprüfung
Begrenztes RisikoTransparenzpflichtChatbots im Kundenkontakt
Minimales RisikoKaum AuflagenEinfache Textgenerierung ohne personenbezogene Daten und Firmengeheimnisse

Prüfen Sie anschließend, ob Ihr Vertrag mit OpenAI die genutzten KI-Funktionen tatsächlich abdeckt, und stellen Sie die Datenresidenz, soweit möglich, auf die EU um. Aktivieren Sie dabei nur die Funktionen, die Sie wirklich benötigen. Genauso wichtig: Legen Sie intern fest, welche Use Cases grundsätzlich freigegeben sind und welche ausdrücklich tabu bleiben, etwa im HR-Bereich oder bei Kreditentscheidungen.

Vergessen Sie außerdem nicht, Nutzer transparent zu informieren: Chatbots müssen sich klar als KI zu erkennen geben, und KI-generierte Inhalte sollten maschinenlesbar gekennzeichnet sein. Werden Beschäftigtendaten verarbeitet oder findet eine systematische Beobachtung statt, gehört der Betriebsrat frühzeitig mit an den Tisch. Im Detail warten hier zahlreiche Stolperfallen, etwa bei der Abgrenzung zwischen Hochrisiko und begrenztem Risiko oder bei der technischen Dokumentation. Diese Details sollten Sie am besten individuell für Ihre Organisation klären.

Was ein verantwortungsbewusstes Unternehmen auszeichnet

Ein Unternehmen, das KI nicht blind, sondern gesteuert einsetzt, kann jederzeit Auskunft geben: Welche ChatGPT-Funktionen sind aktiv, welche Use Cases werden abgebildet, wer hat auf welche Datenquellen Zugriff? Diese Klarheit schafft Vertrauen, bei Mitarbeitern genauso wie bei Kunden und Aufsichtsbehörden. Die Geschäftsführung zeigt damit, dass sie nicht nur in Effizienz investiert, sondern auch in die Beherrschbarkeit der eigenen KI-Nutzung.

Der entscheidende Unterschied liegt nicht darin, ob ChatGPT funktioniert, sondern ob Sie im Zweifel nachweisen können, dass Ihr Unternehmen die Nutzung im Griff hat. Nehmen Sie sich deshalb Zeit für die Bestandsaufnahme, klassifizieren Sie Ihre Use Cases ehrlich und dokumentieren Sie konsequent. So verwandeln Sie ChatGPT von einem stillen Risiko in ein kontrolliertes, wertvolles Werkzeug für Ihre Digitalisierung.

Muss jedes Unternehmen den EU AI Act beachten, das ChatGPT nutzt?

Ja, sobald ChatGPT im Geschäftsbetrieb eingesetzt wird, gilt Ihr Unternehmen als Deployer und trägt eigene Pflichten, unabhängig davon, was OpenAI bereits geregelt hat.

Reicht ein Vertrag mit OpenAI als Absicherung aus?

Nein, der Vertrag regelt lediglich die Nutzungsbedingungen, beantwortet aber nicht, ob ein konkreter Anwendungsfall als Hochrisiko im Sinne des AI Act gilt.

Welche Bereiche sind besonders risikobehaftet?

Besonders sensibel sind Personalentscheidungen, Kreditprüfungen, Gesundheitsdaten und Bildungseinrichtungen, da hier häufig die Hochrisiko-Kategorie greift.

Was passiert, wenn mein Unternehmen die Nutzung nicht dokumentiert?

Im Ernstfall können Sie dann nicht nachweisen, dass Sie die Datenverarbeitung beherrschen, was zu Bußgeldern und erheblichem Vertrauensverlust führen kann.

Muss der Betriebsrat eingebunden werden?

Sobald Beschäftigtendaten verarbeitet werden oder eine systematische Beobachtung stattfindet, sollte der Betriebsrat frühzeitig informiert und beteiligt werden.

Diese Webseite verwendet Cookies

Diese Webseite nutzt Cookies, um Ihnen das bestmögliche Erlebnis zu gewährleisten. Cookies helfen uns, die Webseite mit Analysen zu verbessern. Mit einem Klick auf „Zustimmen“, stimmen Sie der Verwendung von Cookies zu. Sie können Ihre Einwilligung jederzeit ändern, indem Sie unter "Optionen verwalten" Ihre getroffenen Einstellungen selbst rückgängig machen. Weitere Informationen finden Sie in unserer Datenschutzerklärung.

Privatsphäre-Einstellungen

Wir verwenden Cookies und ähnliche Technologien auf unserer Website und verarbeiten personenbezogene Daten von dir (z.B. IP-Adresse), um z.B. Inhalte und Anzeigen zu personalisieren, Medien von Drittanbietern einzubinden oder Zugriffe auf unsere Website zu analysieren.

Die Datenverarbeitung kann auch erst in Folge gesetzter Cookies stattfinden. Wir teilen diese Daten mit Dritten, die wir in den Privatsphäre-Einstellungen benennen.

Einige Services verarbeiten personenbezogene Daten in den USA. Indem du der Nutzung dieser Services zustimmst, erklärst du dich auch mit der Verarbeitung deiner Daten in den USA gemäß Art. 49 (1) lit. a DSGVO einverstanden. Die USA werden vom EuGH als ein Land mit einem unzureichenden Datenschutzniveau nach EU-Standards angesehen. Insbesondere besteht das Risiko, dass deine Daten von US-Behörden zu Kontroll- und Überwachungszwecken verarbeitet werden, unter Umständen ohne die Möglichkeit eines Rechtsbehelfs.

Du bist unter 16 Jahre alt? Dann kannst du nicht in optionale Services einwilligen. Du kannst deine Eltern oder Erziehungsberechtigten bitten, mit dir in diese Services einzuwilligen.


Ihre Einstellungen für Einwilligungen

Hier haben Sie die Möglichkeit, Ihre Einwilligung für die Datenverarbeitung durch Cookies zu erteilen oder zu widerrufen. Sie können Ihre Einstellungen jederzeit ändern. Weitere Informationen finden Sie in unserer Datenschutzerklärung.