Typische KI-Datenschutzfehler, die teuer werden
Warum KI-Datenschutzfehler gerade jetzt teuer werden
Ein KI-Assistent ist in Minuten freigeschaltet, ein Chatbot in wenigen Tagen live, ein Copilot per Lizenzklick ausgerollt. Die Verlockung ist gross, zuerst Tempo zu machen und den Datenschutz später nachzuziehen. Genau diese Reihenfolge wird teuer. Nicht, weil für KI ein Sonderrecht gälte, sondern weil das bestehende Recht vollständig greift: Der EDÖB hat klargestellt, dass das Schweizer Datenschutzgesetz (DSG) technologieneutral formuliert und damit direkt auf KI-gestützte Datenbearbeitungen anwendbar ist. Bei EU-Bezug kommen die DSGVO und der EU AI Act hinzu.
Die Kosten entstehen selten dort, wo Unternehmen sie erwarten. Die Busse ist nur ein Teil davon. Schwerer wiegen in der Praxis das gestoppte Projekt, das nachträglich umgebaut werden muss, der Enterprise-Kunde, der im Vendor Review abspringt, und der Vorfall, bei dem vertrauliche Daten in einem fremden Modell landen. Dabei wiederholen sich immer wieder dieselben sechs Fehler. Keiner davon ist exotisch, alle sind vermeidbar. Dieser Beitrag zeigt, was viele Unternehmen gerade falsch machen, was es kostet und wie es besser geht.
Fehler 1: Schatten-KI mit privaten Konten dulden
Der häufigste Fehler beginnt ohne Projekt und ohne Entscheid. Mitarbeitende kopieren Kundenkorrespondenz, Bewerbungsunterlagen oder Vertragsentwürfe in kostenlose KI-Konten, weil es die Arbeit beschleunigt und niemand etwas anderes geregelt hat. Für das Unternehmen ist das eine Bekanntgabe von Personendaten an einen Dritten: ohne Vertrag, ohne Prüfung des Empfängerlandes und häufig mit der Möglichkeit, dass die Eingaben zum Training des Modells verwendet werden. Bei Anwaltskanzleien, Arztpraxen, Banken oder Treuhändern steht zusätzlich das Berufsgeheimnis auf dem Spiel.
Teuer wird das gleich doppelt. Ein einmal abgeflossener Prompt lässt sich nicht zurückholen, und ein pauschales Verbot verlagert die Nutzung bloss auf private Geräte. Besser ist eine kurze, verständliche KI-Richtlinie mit drei Elementen. Erstens eine Liste freigegebener Werkzeuge mit Geschäftskonto. Zweitens eine einfache Datenklassifikation, die festlegt, was nie in einen Prompt gehört. Drittens eine Schulung, die beides an konkreten Beispielen zeigt. Wie eine solche Regelung aussieht, zeigen unsere Beiträge zu ChatGPT am Arbeitsplatz und zur KI-Policy-Vorlage für KMU.
Fehler 2: KI-Anbieter ohne Vertrag und Auslandprüfung einsetzen
Wer Personendaten durch ein KI-Tool bearbeiten lässt, setzt in aller Regel einen Auftragsbearbeiter ein. Das verlangt nach Art. 9 DSG und Art. 28 DSGVO einen Auftragsbearbeitungsvertrag (AVV), und zwar bevor die ersten Daten fliessen. In der Praxis fehlt er oft, weil das Tool per Kreditkarte gebucht wurde oder weil niemand geprüft hat, ob der gewählte Tarif überhaupt einen AVV umfasst. Ebenso häufig bleibt ungeklärt, ob der Anbieter Eingaben zur Modellverbesserung nutzen darf, welche Unterauftragsbearbeiter er einsetzt und wie lange Prompts und Ausgaben gespeichert bleiben.
Dazu kommt die Bekanntgabe ins Ausland. Viele KI-Anbieter bearbeiten Daten in den USA oder greifen von dort darauf zu. Zulässig ist das nur mit einer Grundlage nach Art. 16 und 17 DSG, etwa einer Zertifizierung des Anbieters unter dem Swiss-U.S. Data Privacy Framework oder Standardvertragsklauseln mit einer dokumentierten Risikoeinschätzung. Wer das vorsätzlich überspringt, riskiert nach Art. 61 DSG eine persönliche Busse und im Vendor Review die unangenehme Frage, auf welcher Grundlage Kundendaten beim Modellanbieter liegen. Besser: einen Business- oder Enterprise-Tarif mit AVV wählen, die Trainingsnutzung vertraglich ausschliessen, Datenstandort und Unterauftragsbearbeiter dokumentieren. Die Mindestinhalte erklärt unser Beitrag zum Auftragsbearbeitungsvertrag.
Fehler 3: Ohne Inventar und Datenschutz-Folgenabschätzung starten
Viele Unternehmen können nicht sagen, welche KI-Anwendungen bei ihnen laufen, welche Daten hineinfliessen und wer dafür verantwortlich ist. Ohne diese Übersicht fehlt die Grundlage für alles Weitere. Das Bearbeitungsverzeichnis nach Art. 12 DSG bleibt lückenhaft, die Datenschutzerklärung stimmt nicht mehr, und niemand merkt, wenn ein Pilot stillschweigend zum Produktivsystem wird.
Besonders folgenreich ist die fehlende Datenschutz-Folgenabschätzung (DSFA). Art. 22 DSG verlangt sie, wenn eine Bearbeitung ein hohes Risiko für die Persönlichkeit oder die Grundrechte der betroffenen Personen mit sich bringen kann. Das Gesetz nennt ausdrücklich die Verwendung neuer Technologien und die umfangreiche Bearbeitung besonders schützenswerter Personendaten. Art. 35 DSGVO folgt derselben Logik. KI-Anwendungen mit Gesundheitsdaten, Bewerberdaten, Profiling oder Scoring fallen regelmässig darunter. Wer die DSFA erst nach dem Go-live nachholt, erkennt die Risiken, wenn Architektur, Anbieter und Verträge bereits stehen. Dann kostet jede Korrektur ein Vielfaches. Besser: ein KI-Inventar als erstes Arbeitsergebnis, eine kurze Schwellenwertprüfung pro Anwendung und die DSFA vor dem Entscheid über Anbieter und Architektur.
Fehler 4: Dem KI-Assistenten zu breite Zugriffe geben
KI-Assistenten, die auf interne Ablagen, E-Mails und Chats zugreifen, erfinden keine neuen Berechtigungen. Sie nutzen die bestehenden, und zwar konsequenter als jeder Mensch. Was bisher in einer vergessenen Ablage mit zu breiter Freigabe lag, liefert der Assistent nun auf eine einfache Frage: Lohnlisten, Personaldossiers, Krankheitsmeldungen, Verwaltungsratsprotokolle. Das Problem ist nicht die KI, sondern der über Jahre gewachsene Berechtigungswildwuchs, den sie sichtbar macht.
Rechtlich ist das eine Frage der Datensicherheit nach Art. 8 DSG. Die Datenschutzverordnung verlangt eine Zugriffskontrolle, die Berechtigte auf jene Personendaten beschränkt, die sie für ihre Aufgabe benötigen. Wird ein interner Zugriff auf Personaldaten zum Vorfall, folgen Aufarbeitung, eine mögliche Meldung an den EDÖB nach Art. 24 DSG und ein Vertrauensschaden in der Belegschaft. Hinzu kommen neue Angriffswege wie Prompt Injection, bei denen manipulierte Inhalte den Assistenten zur Herausgabe von Daten bewegen. Besser: Berechtigungen vor dem Rollout bereinigen, Vertraulichkeitsstufen für sensible Daten aktivieren, mit einer Pilotgruppe starten und die Protokollierung einschalten. Die konkreten Schritte für Microsoft 365 beschreibt unser Beitrag zu Microsoft Copilot und Datenschutz. Für die technische Prüfung von KI-Anwendungen gibt es AI Security.
Fehler 5: Intransparent bleiben und die KI entscheiden lassen
Betroffene Personen müssen wissen, dass und wozu ihre Daten bearbeitet werden. Die Informationspflicht nach Art. 19 DSG gilt auch für KI. Wer einen Chatbot im Kundendienst, eine KI-gestützte Vorauswahl im Recruiting oder eine automatische Auswertung von Kundengesprächen einführt, muss seine Datenschutzerklärung anpassen. Der EDÖB erwartet, dass Zweck, Funktionsweise und Datenquellen KI-gestützter Bearbeitungen transparent gemacht werden. Bei EU-Bezug verlangt zudem Art. 50 des EU AI Act seit dem 2. August 2026, dass Personen erkennen können, wenn sie mit einem KI-System interagieren.
Heikel wird es, wenn die KI nicht nur unterstützt, sondern entscheidet. Beruht eine Entscheidung mit Rechtsfolgen oder erheblicher Beeinträchtigung ausschliesslich auf automatisierter Bearbeitung, etwa eine Kreditablehnung, eine Absage im Bewerbungsverfahren oder eine Vertragskündigung, greifen Art. 21 DSG und Art. 22 DSGVO. Die betroffene Person ist zu informieren, kann ihren Standpunkt darlegen und die Überprüfung durch einen Menschen verlangen. Der Europäische Gerichtshof hat im SCHUFA-Urteil vom Dezember 2023 (C-634/21) festgehalten, dass schon ein automatisiert berechneter Score eine solche Entscheidung sein kann, wenn er für den Ausgang massgeblich ist. Ein Mensch, der das Ergebnis der KI bloss abnickt, ändert daran nichts. Besser: pro Anwendung festhalten, ob die KI vorbereitet oder entscheidet, eine echte menschliche Überprüfung mit Entscheidungsspielraum vorsehen und die Information in Datenschutzerklärung und Prozess einbauen.
Fehler 6: Kundendaten zweckfremd für Training und Tests nutzen
Daten, die für die Vertragsabwicklung erhoben wurden, sind nicht automatisch Trainingsmaterial. Der Grundsatz der Zweckbindung nach Art. 6 Abs. 3 DSG und Art. 5 DSGVO verlangt, dass Personendaten nur so bearbeitet werden, wie es bei der Beschaffung erkennbar war oder damit vereinbar ist. Wer Support-Tickets, Gesprächsaufzeichnungen oder Kundendokumente nutzt, um ein eigenes Modell zu trainieren, ein fremdes Modell nachzutrainieren oder die Wissensbasis eines Assistenten zu füllen, braucht dafür eine tragfähige Begründung und muss die betroffenen Personen informieren. Im B2B-Geschäft kommt hinzu, dass der AVV mit dem Kunden eine solche Nutzung regelmässig ausschliesst.
Der zweite Teil des Fehlers zeigt sich später. Verlangt eine Person Auskunft oder Löschung, muss das Unternehmen wissen, wo ihre Daten liegen: in Prompts, Protokollen, Vektordatenbanken und Trainingsdatensätzen. Aus einem trainierten Modell lassen sich einzelne Datensätze kaum gezielt entfernen. Im ungünstigsten Fall bleibt nur ein neues Training ohne die betroffenen Daten. Besser: vor jeder Zweitnutzung die Zweckvereinbarkeit prüfen und dokumentieren, wo immer möglich mit anonymisierten oder synthetischen Daten arbeiten, Aufbewahrungsfristen für Prompts und Protokolle festlegen und die Auskunfts- und Löschprozesse auf die KI-Systeme ausdehnen.
Was die Fehler kosten und wie es besser geht
Die direkten Sanktionen sind bekannt, werden aber oft falsch eingeordnet. Das DSG sieht Bussen bis CHF 250'000 vor, und zwar nicht gegen das Unternehmen, sondern gegen die verantwortliche natürliche Person. Strafbar ist die vorsätzliche Verletzung etwa der Informationspflichten, der Regeln zur Auftragsbearbeitung, zur Bekanntgabe ins Ausland oder der Mindestanforderungen an die Datensicherheit. Die Details erläutert unser Beitrag zu DSG-Bussen und persönlicher Haftung. Die DSGVO droht mit bis zu EUR 20 Mio. oder 4 Prozent des weltweiten Jahresumsatzes, der EU AI Act je nach Verstoss mit bis zu EUR 35 Mio. oder 7 Prozent. Zudem kann der EDÖB verfügen, dass eine Bearbeitung angepasst, unterbrochen oder abgebrochen wird und Personendaten gelöscht werden. In der Praxis wiegen die indirekten Kosten meist schwerer: der Umbau eines bereits eingeführten Systems, Verzögerungen im Verkauf, weil der Security-Fragebogen des Kunden nicht sauber beantwortet werden kann, und der Aufwand für die Aufarbeitung eines Vorfalls.
Alle sechs Fehler lassen sich mit überschaubarem Aufwand vermeiden, wenn die Reihenfolge stimmt: Inventar vor Rollout, Vertrag vor Datenfluss, DSFA vor Architekturentscheid, Berechtigungen vor Assistent, Information vor Go-live, Zweckprüfung vor Training. SIDD unterstützt Sie dabei mit dem AI Governance Check, der ein dokumentiertes KI-Inventar, eine Erstklassifikation und eine priorisierte Massnahmenliste liefert. Der AI Officer hält Ihre KI-Governance laufend aktuell. Die datenschutzrechtliche Begleitung von AVV bis DSFA übernimmt unsere Datenschutzberatung. Eine erste Einordnung Ihrer KI-Anwendungen besprechen wir über das Kontaktformular; für die Umsetzung beantragen Sie eine Offerte.
