Ein Handwerksbetrieb nutzt eine KI, um Angebote vorzubereiten. Ein mittelständischer Dienstleister lässt Kundengespräche zusammenfassen. Die Frage lautet dann oft: KI-Compliance oder Datenschutz-Compliance? Die ehrliche Antwort: Meistens beides – aber mit unterschiedlichen Schwerpunkten. Wer die Themen gleichsetzt, übersieht entweder Risiken für personenbezogene Daten oder Anforderungen aus dem AI Act. Wer sie getrennt betrachtet, kann Maßnahmen gezielt planen und unnötigen Aufwand vermeiden.
KI-Compliance oder Datenschutz-Compliance: kein Entweder-oder
Datenschutz-Compliance beantwortet vor allem eine Frage: Dürfen wir diese personenbezogenen Daten auf diese Weise verarbeiten? Maßgeblich ist in der Regel die DSGVO. Sie betrifft etwa Namen, Kontaktdaten, Kundenanfragen, Beschäftigtendaten, Fotos, Sprachaufzeichnungen und Daten mit Personenbezug in Dokumenten oder Ticketsystemen.
KI-Compliance geht weiter. Sie bezieht sich auf den Einsatz, die Beschaffung, die Entwicklung und die Kontrolle von KI-Systemen. Im Mittelpunkt steht der europäische AI Act. Er bewertet nicht nur Daten, sondern auch den Verwendungszweck, die möglichen Auswirkungen auf Menschen, die Rolle des Unternehmens und die Risikoklasse eines Systems. Dazu kommen Anforderungen an Transparenz, menschliche Aufsicht, Dokumentation, Risikomanagement und die KI-Kompetenz der Beschäftigten.
Ein KI-Tool kann deshalb datenschutzrechtlich sauber eingebunden sein und dennoch Anforderungen des AI Act auslösen. Umgekehrt kann eine Verarbeitung personenbezogener Daten vollständig DSGVO-relevant sein, obwohl überhaupt keine KI eingesetzt wird. Für die betriebliche Praxis ist diese Trennung entscheidend.
Wann der Datenschutz im Vordergrund steht
Datenschutz ist das erste Prüffeld, sobald Mitarbeitende, Kunden, Bewerber oder Ansprechpartner identifizierbar sind. Das gilt auch dann, wenn ein System nur als einfache Assistenz eingesetzt wird. Ein Textgenerator, der mit Kundendaten gefüttert wird, verarbeitet diese Daten. Ein KI-Transkriptionsdienst für Baustellenbesprechungen kann Sprachdaten und vertrauliche Projektinformationen verarbeiten. Eine Bilderkennung kann personenbezogene Merkmale erfassen.
Dann sind unter anderem Verarbeitungszweck, Rechtsgrundlage, Datenminimierung, Auftragsverarbeitung, Löschfristen und technische Schutzmaßnahmen zu klären. Besonders kritisch wird es, wenn Informationen an Anbieter außerhalb der EU übermittelt werden oder wenn die Eingaben zum Training eines fremden Modells verwendet werden können.
Praktisch bedeutet das: Nicht jede hilfreiche KI darf einfach mit echten Kunden-, Personal- oder Projektdaten genutzt werden. Häufig ist eine datenschutzfreundliche Konfiguration möglich, etwa durch deaktivierte Trainingsnutzung, klare Nutzerrechte, eine Vereinbarung zur Auftragsverarbeitung oder durch anonymisierte Eingaben. Ob das genügt, hängt vom konkreten Tool und vom Einsatzfall ab.
Wann KI-Compliance zusätzlich erforderlich ist
KI-Compliance wird relevant, sobald ein Unternehmen ein KI-System professionell einsetzt, bereitstellt oder in Prozesse integriert. Der AI Act unterscheidet dabei nach Rollen. Ein Betrieb kann beispielsweise Betreiber eines extern eingekauften Systems sein. Wer eine eigene KI entwickelt, unter eigener Marke anbietet oder ein System wesentlich verändert, übernimmt weitergehende Pflichten.
Für viele kleine und mittlere Unternehmen steht zunächst die Betreiberrolle im Vordergrund. Auch hier reicht ein pauschales „Das Tool ist vom Hersteller geprüft“ nicht aus. Unternehmen müssen wissen, welches System sie wofür verwenden, welche Risiken daraus entstehen und welche Mitarbeitenden damit arbeiten dürfen.
Besondere Aufmerksamkeit verdienen Anwendungen, die Entscheidungen über Menschen beeinflussen. Dazu zählen etwa KI-gestützte Bewerbervorauswahl, Leistungsbewertung von Beschäftigten, Bonitätsbewertungen oder Systeme zur Priorisierung von Kunden nach vermeintlichem Wert. Je nach Einsatz können solche Anwendungen als Hochrisiko-KI eingeordnet werden. Dann steigen die Anforderungen an Dokumentation, Aufsicht, Gebrauch nach Anleitung und laufende Kontrolle deutlich.
Bei generativer KI für Texte, Bilder oder Zusammenfassungen liegt die Risikoeinstufung häufig niedriger. Das bedeutet aber nicht: keine Regeln. Beschäftigte müssen Ergebnisse prüfen können, vertrauliche Daten schützen und wissen, wann KI-generierte Inhalte gegenüber Kunden oder anderen Betroffenen kenntlich zu machen sind.
Vier Fragen für die richtige Einordnung
Bevor neue Software ausgerollt wird, helfen vier Fragen weiter. Erstens: Verarbeitet das System personenbezogene Daten oder vertrauliche Unternehmensinformationen? Zweitens: Trifft oder beeinflusst es Entscheidungen über Menschen? Drittens: Welche Rolle hat unser Unternehmen – Betreiber, Anbieter, Entwickler oder Integrator? Viertens: Welche Folgen hätte ein fehlerhaftes Ergebnis im konkreten Prozess?
Ein Angebotstext mit allgemeinen Produktdaten hat andere Risiken als eine KI, die Bewerbungen vorsortiert. Eine Zusammenfassung interner Besprechungen ist anders zu bewerten als ein System, das Arbeitszeiten, Verhalten oder Leistung auswertet. Nicht der Name des Tools entscheidet, sondern der tatsächliche Einsatz im Betrieb.
Diese Betrachtung verhindert zwei typische Fehlentscheidungen: Entweder wird jedes KI-Werkzeug wie ein Hochrisikosystem behandelt und die Einführung blockiert. Oder ein sensibles System wird als bloßes Bürotool abgetan. Beides kostet Zeit, Geld und im ungünstigen Fall Vertrauen.
Der AI Act verlangt klare Verantwortlichkeiten
Die Vorgaben des AI Act gelten stufenweise. Für Unternehmen ist entscheidend, die jeweils einschlägigen Pflichten nicht erst bei einer Prüfung oder einem Vorfall zu klären. Seit 2025 gehört auch die Förderung von KI-Kompetenz zu den frühen Anforderungen. Mitarbeitende sollen die Systeme, ihre Grenzen und die möglichen Auswirkungen ihres Einsatzes verstehen – angemessen zu ihrer Aufgabe.
Das muss keine umfangreiche Schulungsbürokratie sein. Wer KI nur zur sprachlichen Unterstützung nutzt, braucht andere Inhalte als ein Unternehmen, das mit KI Personalentscheidungen vorbereitet oder technische Risiken bewertet. Sinnvoll sind kurze, dokumentierte Einweisungen mit konkreten Regeln: Welche Tools sind freigegeben? Welche Daten dürfen nicht eingegeben werden? Wann ist eine menschliche Prüfung zwingend? An wen werden Unsicherheiten oder Fehler gemeldet?
Für hochriskante Anwendungen sind die Anforderungen umfangreicher. Dann können etwa Protokollierung, menschliche Aufsicht, die Nutzung nach Herstelleranleitung, eine nachvollziehbare Dokumentation und das Monitoring der Ergebnisse erforderlich sein. Gerade bei eingekaufter Software sollten Verantwortliche die Herstellerunterlagen nicht ungelesen ablegen, sondern mit dem eigenen Anwendungsfall abgleichen.
So setzen KMU KI- und Datenschutz-Compliance praktisch um
Der wirksamste Start ist kein langes Regelwerk, sondern eine belastbare Übersicht. Viele Betriebe wissen nicht genau, welche KI-Funktionen bereits in Office-Software, CRM-Systemen, Telefonie oder Projekttools aktiv sind. Eine Inventur schafft Transparenz und bildet die Grundlage für jede weitere Entscheidung.
Für die Umsetzung haben sich fünf Arbeitsschritte bewährt:
- KI-Anwendungen erfassen: Tool, Anbieter, Zweck, Nutzerkreis, verarbeitete Daten und Schnittstellen festhalten.
- Einsatzfälle bewerten: Datenschutzrisiken, Auswirkungen auf Betroffene und mögliche Einordnung nach AI Act prüfen.
- Regeln festlegen: Freigegebene Tools, verbotene Daten, Prüfpflichten und Freigabewege verständlich dokumentieren.
- Mitarbeitende befähigen: Rollenbezogen schulen und klare Ansprechpartner für Fragen oder Vorfälle benennen.
- Wirksamkeit prüfen: Neue Funktionen, geänderte Anbieterbedingungen und auffällige Ergebnisse regelmäßig bewerten.
Die Reihenfolge ist bewusst pragmatisch. Ohne Übersicht keine belastbare Bewertung. Ohne Regeln keine einheitliche Nutzung. Ohne Schulung bleiben Regeln Papier. Und ohne regelmäßige Prüfung verliert die Dokumentation schnell ihren Wert, weil KI-Produkte und ihre Funktionen sich laufend ändern.
Typische Fehler in der betrieblichen Praxis
Ein häufiger Fehler ist die Schattennutzung: Einzelne Beschäftigte verwenden frei verfügbare KI-Tools, weil sie Arbeit sparen wollen. Das Problem ist nicht der Effizienzgedanke, sondern die fehlende Steuerung. Sensible Inhalte können in nicht freigegebene Systeme gelangen, Ergebnisse werden ungeprüft übernommen oder Kundenkommunikation wird ungewollt unpersönlich und fehlerhaft.
Ebenso problematisch sind pauschale Verbote. Sie führen selten dazu, dass KI nicht genutzt wird. Häufig verlagern sie die Nutzung nur in private Accounts und entziehen sie damit jeder Kontrolle. Besser sind freigegebene, nachvollziehbare Werkzeuge für sinnvolle Anwendungsfälle sowie klare Grenzen für vertrauliche Daten und risikoreiche Entscheidungen.
Auch ein vorhandenes Datenschutzkonzept ersetzt keine KI-Governance. Ein Verzeichnis von Verarbeitungstätigkeiten, technische Maßnahmen und Verträge mit Dienstleistern bleiben unverzichtbar. Sie beantworten aber nicht automatisch, ob Beschäftigte die Ergebnisse einer KI fachlich prüfen, wie Verzerrungen erkannt werden oder welche Transparenzpflichten im Einzelfall bestehen.
Compliance als Teil guter Prozesse gestalten
Für KMU funktioniert KI-Compliance am besten, wenn sie in bestehende Qualitäts- und Prozessstrukturen eingebaut wird. Wer bereits mit Prozessverantwortlichen, Arbeitsanweisungen, Schulungsnachweisen, internen Audits oder Korrekturmaßnahmen arbeitet, muss kein zweites System schaffen. Die KI-Nutzung lässt sich als klarer Prozess mit Zuständigkeiten, Prüfpunkten und Verbesserungsmaßnahmen ergänzen.
Das schafft einen doppelten Nutzen: Der Betrieb reduziert regulatorische Risiken und erkennt zugleich, wo KI tatsächlich Zeit spart, Fehlerquellen senkt oder Wissen besser verfügbar macht. Ein sauber dokumentierter Einsatzfall erleichtert außerdem Gespräche mit Kunden, Auditoren und Versicherern.
Apexigma unterstützt Unternehmen dabei, KI-Compliance und Datenschutz in praxistaugliche Abläufe zu übersetzen – passend zur Betriebsgröße, zum vorhandenen Managementsystem und zu den eingesetzten Anwendungen. Entscheidend ist nicht, möglichst viele Dokumente zu erzeugen. Entscheidend ist, dass Verantwortliche und Mitarbeitende im Alltag sicher wissen, was erlaubt ist, was geprüft werden muss und wo KI einen echten Beitrag zur Qualität leistet.
Der nächste sinnvolle Schritt ist daher nicht die Suche nach einer allgemeinen Musterregelung. Nehmen Sie einen konkreten KI-Einsatz aus Ihrem Betrieb, prüfen Sie Daten, Entscheidungseinfluss und Verantwortlichkeit – und bauen Sie die daraus gewonnenen Regeln direkt in den Arbeitsablauf ein.


