Ist Google Gemini datenschutzkonform?
Datenschutzexperte Frank Müns erklärt, ob und wie Gemini DSGVO-konform wird
Die Frage klingt simpel: Ist Google Gemini datenschutzkonform? Die Antwort, die viele hören wollen, lautet Ja. Genau diese vereinfachte Antwort ist jedoch gefährlich für Ihr Unternehmen. Google Gemini kann grundsätzlich datenschutzkonform eingesetzt werden, aber diese Konformität stellt sich niemals automatisch ein. Sie muss aktiv hergestellt, geprüft und dokumentiert werden.
Das Problem beginnt schon bei der Annahme, Gemini sei ein einzelnes Produkt. Tatsächlich gibt es mehrere Varianten mit völlig unterschiedlicher Datenschutzlage: die kostenlose Consumer-App unter gemini.google.com, Gemini innerhalb von Google Workspace für Geschäftskunden und Gemini über Vertex AI für Entwickler und Enterprise-Kunden. Wer diese Unterschiede nicht kennt, trifft Entscheidungen auf einer viel zu dünnen Grundlage. Die Consumer-Version etwa besitzt keinen Data Processing Addendum, kann Prompts speichern und für Trainingszwecke nutzen und ist für die Verarbeitung von Unternehmensdaten schlicht ungeeignet.
Warum die Begeisterung über KI zur Stolperfalle wird
Viele mittelständische Unternehmen aktivieren Gemini aus purer Begeisterung über die Effizienzgewinne. Dokumente entstehen automatisch, E-Mails formulieren sich fast von selbst, Wissen ist sofort abrufbar. Was dabei häufig übersehen wird: Sie geben damit möglicherweise sensible interne Dokumente, personenbezogene Daten und vertrauliche Informationen für eine automatisierte Verarbeitung frei.

Gemini lässt sich bequem im Google Workspace einrichten. Das kann zur Stolperfalle werden, wenn es um DSGVO und EU AI Act geht.
Besonders kritisch wird es bei Inhalten aus Gmail, Docs, Drive und Meet. Diese können von Gemini analysiert und in generierten Antworten verwendet werden. Google versichert zwar, dass Workspace-Daten nicht für das Training genutzt werden, doch die Verarbeitung der Inhalte für KI-Antworten bleibt eine eigenständige Datenverarbeitung nach der DSGVO. Wenn ein Mitarbeiter in einem Dokument eine Frage stellt, kann Gemini eine Antwort liefern, die auf internen Unterlagen basiert, ohne dass der Administrator genau weiß, welche Quellen dafür herangezogen wurden.
Hinzu kommt: Die von Gemini erzeugten Zusammenfassungen und Handlungsempfehlungen sind nicht vor Kopieren oder Weiterteilen geschützt. Einmal erzeugt, verlassen sie leicht die kontrollierte Umgebung. Ohne klare Richtlinie verlieren Unternehmen so schnell die Kontrolle darüber, wer welche Informationen sieht, welche Dokumente indexiert werden und welche Daten in KI-Antworten landen.
Viele Firmen dokumentieren nicht, welche Gemini-Varianten aktiv sind, welche Daten verarbeitet werden und welche Mitarbeiter Zugriff haben. Im Ernstfall lässt sich dann nicht nachweisen, dass die Verarbeitung tatsächlich beherrscht wird. Auch internationale Datentransfers verschwinden nicht einfach, weil eine Startseite Konformität verspricht. Verlassen Daten den Europäischen Wirtschaftsraum, braucht es eine Rechtsgrundlage wie Standardvertragsklauseln oder einen Angemessenheitsbeschluss.

Die Nutzerfreundlichkeit ist denkbar einfach und vereint neben Textverarbeitung auch viele weitere Funktionen, wie Bild- und Videogenerierung, unter einem Dach.
Beliebte Trugschlüsse, die Sie nicht glauben sollten
Einige Annahmen halten sich hartnäckig, obwohl sie in die Irre führen:
| Trugschluss | Warum er nicht ausreicht |
|---|---|
| Google ist schon DSGVO-konform, also kann ich Gemini einfach aktivieren | KI-Funktionen lösen zusätzliche Datenflüsse aus, die separat geprüft werden müssen |
| Unsere Daten verbleiben in Google Workspace | Selbst bei EU-Hosting können Daten für Support oder KI-Verarbeitung in die USA fließen |
| Wir besitzen ISO 27001 oder SOC 2 | Zertifikate zeigen Sicherheitsniveau, ersetzen aber keine Prüfung von Datenflüssen und Rechtsgrundlagen |
| Wir haben einen DPA mit Google abgeschlossen | Der DPA regelt die Auftragsverarbeitung, klärt aber nicht, welche Dokumente für die KI-Analyse freigegeben werden dürfen |
| Wir vertrauen unseren Mitarbeitern | Berechtigungen brauchen systematische Verwaltung, nicht Vertrauen |
Die teuerste Illusion lautet oft: Wir entscheiden später, wenn wir mehr wissen. Doch später kann zu spät sein, für die Dokumentation, für die Information der Betroffenen und für die Prüfung der Rechtsgrundlagen.
Der Weg zu einer belastbaren Lösung
Der entscheidende Unterschied liegt nicht darin, ob Gemini funktioniert, sondern darin, ob Sie nachweisen können, dass Ihr Unternehmen die Verarbeitung beherrscht. Folgende Schritte helfen dabei:
- Machen Sie eine Bestandsaufnahme: Welche Gemini-Varianten sind aktiv, welche Datenquellen sind angebunden, welche Mitarbeiter haben Zugriff?
- Prüfen Sie, ob ein gültiger Data Processing Addendum mit Google besteht und ob dieser KI-Funktionen explizit abdeckt.
- Stellen Sie die Datenresidenz auf die EU um und deaktivieren Sie nicht benötigte Funktionen wie automatische Zusammenfassungen oder Indexierung.
- Bereinigen Sie Freigaben in Drive, Gmail und anderen Repositories, sodass keine Dokumente unnötig domainweit geteilt sind.
- Definieren Sie, welche Dokumententypen für die Indexierung freigegeben werden dürfen und welche ausdrücklich ausgeschlossen sind.
- Legen Sie fest, wer KI-Funktionen aktivieren darf und wer im Verdachtsfall informiert wird.
- Dokumentieren Sie die Verarbeitung vollständig: Zweck, Rechtsgrundlage, Speicherdauer.
- Informieren Sie Mitarbeiter und Meeting-Teilnehmer transparent über den Einsatz von KI-Funktionen.
Im Detail lauern zahlreiche Stolperfallen, etwa bei der Datenresidenz, bei Sub-Auftragsverarbeitern, bei internationalen Datentransfers und bei der Abgrenzung zwischen zulässiger und unzulässiger Verarbeitung. Diese Punkte lassen sich am besten anhand Ihrer konkreten Organisation klären.
Was ein verantwortungsbewusstes Unternehmen auszeichnet
Ein Unternehmen, das KI gesteuert statt blind einsetzt, kann jederzeit sagen, welche Funktionen aktiv sind, welche Daten verarbeitet werden und wer Zugriff hat. Es kommuniziert gegenüber Mitarbeitern und Kunden transparent, dass KI kontrolliert und datenschutzkonform genutzt wird. Die Geschäftsführung kann belegen, dass sie nicht nur in Effizienz, sondern auch in die Beherrschbarkeit der Verarbeitung investiert hat.
Genau darin liegt der Unterschied zwischen einem Unternehmen, das hofft, dass nichts passiert, und einem Unternehmen, das auch dann handlungsfähig bleibt, wenn jemand konkret nachfragt, wie KI bei Ihnen eingesetzt wird.
Fazit: Gemini kann eine enorme Bereicherung für Ihre Arbeitsprozesse sein, aber nur, wenn Sie die Kontrolle behalten. Nehmen Sie sich die Zeit für eine ehrliche Bestandsaufnahme, klären Sie Rechtsgrundlagen und Berechtigungen, und dokumentieren Sie Ihre Entscheidungen. Beobachten Sie in den kommenden Tagen einmal genau, welche KI-Funktionen in Ihrem Unternehmen bereits aktiv genutzt werden, und stellen Sie sich die Frage, ob Sie deren Datenverarbeitung im Ernstfall lückenlos erklären könnten.
Ist die kostenlose Gemini-App für den geschäftlichen Einsatz geeignet?
Nein, die Consumer-Version besitzt keinen Data Processing Addendum, kann Prompts speichern und für Training nutzen und ist damit für Unternehmensdaten ungeeignet.
Reicht ein AVV mit Google aus, um rechtlich abgesichert zu sein?
Ein AVV ist notwendig, aber nicht ausreichend, da er nicht regelt, welche Dokumente für KI-Analysen freigegeben werden dürfen oder wie lange Zusammenfassungen gespeichert bleiben.
Werden Workspace-Daten für das Training von Gemini verwendet?
Google gibt an, dass Workspace-Daten nicht zum Training genutzt werden, die Verarbeitung der Inhalte für KI-Antworten bleibt jedoch eine eigenständige Datenverarbeitung nach der DSGVO.
Was passiert, wenn Daten den Europäischen Wirtschaftsraum verlassen?
Dann braucht es eine Rechtsgrundlage wie Standardvertragsklauseln oder einen Angemessenheitsbeschluss, unabhängig davon, was auf einer Produktseite versprochen wird.
Welcher erste Schritt lohnt sich für mein Unternehmen am meisten?
Beginnen Sie mit einer Bestandsaufnahme, welche Gemini-Varianten aktiv sind, welche Datenquellen angebunden sind und wer Zugriff auf welche Funktionen hat.