Läuft KI bei Ihnen DSGVO-fest?
Der KI-DSGVO-Schnellcheck von celox.io prüft in 10 Fragen, ob der Einsatz von ChatGPT und anderen KI-Tools in einem kleinen oder mittelständischen Unternehmen datenschutzkonform aufgestellt ist — mit Ampel-Ergebnis sofort und ohne Anmeldung. Erstellt vom IHK-zertifizierten Datenschutzbeauftragten und Entwickler Martin Pfeffer, Berlin.
Anonym · ohne Konto · Antworten werden nur verarbeitet, wenn Sie am Ende aktiv die PDF-Auswertung anfordern
Gibt es eine schriftliche Regel, welche KI-Tools Ihr Team nutzen darf?
Ohne Regel gilt faktisch „alles erlaubt" — inklusive Gratis-Konten ohne Vertrag.
Wissen Sie, welche KI-Tools tatsächlich im Einsatz sind — auch die selbst installierten?
„Schatten-KI" ist der Normalfall: Meist sind mehr Tools im Einsatz, als die Leitung weiß.
Ist geregelt, welche Arten von Daten in KI-Tools eingegeben werden dürfen?
Der Unterschied zwischen „Formulier diese E-Mail um" und „Fasse diese Bewerbung zusammen" ist juristisch gewaltig.
Ist sichergestellt, dass keine personenbezogenen Daten in offene KI-Chatbots gelangen?
Kunden-, Mitarbeiter- oder Bewerberdaten in einem Consumer-Chatbot sind eine Datenübermittlung an einen Dritten.
Haben Sie mit KI-Anbietern, die Personendaten verarbeiten, einen AV-Vertrag (Art. 28 DSGVO)?
Business-Tarife bieten ihn meist an — Gratis-Konten in der Regel nicht.
Ist ausgeschlossen, dass Anbieter Ihre Eingaben zum Modelltraining verwenden?
Viele Dienste trainieren standardmäßig mit — Opt-out setzen oder Tarife mit vertraglichem Ausschluss wählen.
Ist die KI-Nutzung in Ihrem Verarbeitungsverzeichnis dokumentiert?
Jede KI-Verarbeitung personenbezogener Daten gehört ins VVT (Art. 30 DSGVO).
Wurden Ihre Mitarbeitenden nachweisbar im KI-Umgang geschult?
Art. 4 der EU-KI-Verordnung verlangt das seit Februar 2025 — nachweisbar, nicht nur mündlich.
Werden KI-Ergebnisse vor der Verwendung von einem Menschen geprüft?
Besonders bei allem, was Kunden erreicht oder Entscheidungen über Personen betrifft.
Ist geprüft, ob Ihre KI-Nutzung eine Datenschutz-Folgenabschätzung braucht?
Bei sensiblen Daten oder systematischer Bewertung von Personen kann die DSFA (Art. 35) Pflicht sein.
Ihr Ergebnis
—
0 von 10 Fragen beantwortet
Rot oder Gelb? Das lässt sich beheben.
Der übliche Bruchpunkt ist der Cloud-Dienst, der Ihre Daten sieht. Meine Werkzeuge laufen lokal bei Ihnen — und die Datenschutz-Dokumentation liefert der zertifizierte DSB gleich mit.