ChatGPT, Copilot, Claude & Co. gehören inzwischen zum Arbeitsalltag – auch im Marketing, wo KI Texte, Bilder und ganze Kampagnen mitgestaltet. Was viele Unternehmen dabei unterschätzen: Der lockere Umgang mit KI-Tools ist längst kein Graubereich mehr. Seit dem 2. August 2026 gelten zusätzlich zur DSGVO neue Transparenzpflichten aus der EU-KI-Verordnung, und die Aufsichtsbehörden gehen von der Orientierungsphase in die echte Durchsetzung über. Zeit für einen nüchternen Blick darauf, was DSGVO-konforme KI-Nutzung 2026 tatsächlich bedeutet.
Warum das Thema gerade jetzt drängt
Zwei Entwicklungen fallen zusammen. Erstens hat die Datenschutzkonferenz (DSK) der deutschen Aufsichtsbehörden ihre Orientierungshilfe zu KI und Datenschutz mehrfach präzisiert – zuletzt mit ergänzenden Hinweisen zu KI-Systemen mit Retrieval Augmented Generation (RAG) sowie empfohlenen technisch-organisatorischen Maßnahmen (TOM) für Entwicklung und Betrieb von KI-Systemen. Zweitens greifen seit August 2026 die Transparenzpflichten aus Art. 50 der KI-Verordnung: KI-generierte Inhalte müssen erkennbar sein, Chatbots müssen sich als solche zu erkennen geben, und Deepfakes brauchen eine Kennzeichnung. DSGVO und KI-Verordnung laufen also nicht mehr getrennt nebeneinander her, sondern müssen gemeinsam gedacht werden.
Die rechtliche Grundlage: DSGVO gilt auch für KI-Eingaben
Ein verbreitetes Missverständnis: Weil ein KI-Modell „nur“ Text generiert, sei die DSGVO nicht relevant. Das stimmt nicht. Sobald personenbezogene Daten in ein KI-Tool eingegeben werden – etwa Kundennamen, E-Mail-Adressen oder Mitarbeiterdaten in einem Prompt – handelt es sich um eine Verarbeitung im Sinne der DSGVO, mit allen Konsequenzen: Es braucht eine Rechtsgrundlage, der Zweck muss festgelegt sein, und es gilt der Grundsatz der Datenminimierung.
Der Europäische Datenschutzausschuss (EDPB) hat das in seiner Stellungnahme 28/2024 zu KI-Modellen und in seinem Bericht zu Datenschutzrisiken bei großen Sprachmodellen (LLMs) von April 2025 noch einmal deutlich gemacht: LLMs erreichen nur selten den Grad einer echten Anonymisierung. Wer ein Sprachmodell eines Drittanbieters einsetzt, muss in aller Regel eine Interessenabwägung nach Art. 6 Abs. 1 lit. f DSGVO dokumentieren – und Prompts, Kontextfenster sowie Feedback-Funktionen ausdrücklich als eigene Risikofaktoren in einer Datenschutz-Folgenabschätzung berücksichtigen.
Die häufigsten Praxis-Fehler
In der Beratungspraxis wiederholen sich dieselben Probleme:
- Private Accounts mit Firmendaten. Mitarbeitende nutzen ihren privaten ChatGPT- oder Gemini-Zugang und kopieren dabei Kunden- oder Projektdaten hinein – ohne Auftragsverarbeitungsvertrag, ohne Kontrolle durch das Unternehmen.
- Kostenlose oder Plus-Tarife ohne AVV. Die Consumer-Versionen der großen Anbieter sehen in der Regel keinen Auftragsverarbeitungsvertrag (AVV) vor. Für den Unternehmenseinsatz braucht es Business-, Team- oder Enterprise-Tarife bzw. den API-Zugang – nur dort stellen Anbieter wie OpenAI, Anthropic, Microsoft oder Google einen AVV bereit.
- Besondere Datenkategorien im Prompt. Gesundheitsdaten, Daten zu Gewerkschaftszugehörigkeit oder ethnischer Herkunft (Art. 9 DSGVO) haben in einem KI-Tool nichts zu suchen – auch dann nicht, wenn ein Vertrag mit dem Anbieter besteht.
- Personenbezug bei KI-Bildgenerierung. Solange keine echten Gesichter oder identifizierbaren Personen als Ausgangsmaterial verwendet werden, ist die datenschutzrechtliche Lage bei generierten Bildern vergleichsweise entspannt. Sobald aber reale Personen erkennbar eingebunden werden – etwa Kundenfotos als Vorlage –, gelten wieder die vollen DSGVO-Anforderungen.
Die fünf Bausteine für den rechtssicheren KI-Einsatz
Aus DSK-Orientierungshilfe, EDPB-Berichten und aktueller Beratungspraxis lässt sich ein pragmatischer Pflichtkanon ableiten, der für die meisten Unternehmen ausreicht:
- Business-Tarif statt Consumer-Version. Nur Unternehmens- oder API-Zugänge bieten die vertragliche Grundlage, die die DSGVO verlangt.
- Auftragsverarbeitungsvertrag abschließen. Der AVV nach Art. 28 DSGVO muss Weisungsbindung, technisch-organisatorische Maßnahmen, Subunternehmer-Regelungen und – besonders wichtig – den Ausschluss des Modelltrainings mit den eigenen Daten regeln.
- Modelltraining deaktivieren. In den Einstellungen der meisten Anbieter lässt sich abschalten, dass eigene Eingaben zum Training künftiger Modellversionen verwendet werden. Das gehört zur Grundkonfiguration, nicht zur Kür.
- EU-Datenresidenz prüfen, wo verfügbar. Einige Anbieter erlauben inzwischen, Verarbeitung und Speicherung auf EU-Rechenzentren zu beschränken.
- Klare Regeln und Datensparsamkeit im Team verankern. Eine einfache, aber verbindliche Regel wie „keine Kundendaten in öffentliche KI-Tools“ verhindert die meisten Zwischenfälle – wirksamer als jede nachträgliche Kontrolle.
Für viele Einsatzszenarien generativer KI ist zusätzlich eine Datenschutz-Folgenabschätzung nach Art. 35 DSGVO angezeigt, insbesondere wenn systematisch Kunden- oder Mitarbeiterdaten verarbeitet werden oder ein hohes Risiko für die Betroffenen nicht von vornherein ausgeschlossen werden kann.
Was das für Marketing-Teams konkret bedeutet
Gerade im Marketing kommt eine zweite Ebene hinzu: die Transparenzpflichten der KI-Verordnung. Seit August 2026 gilt: Wer mit einem KI-Chatbot kommuniziert, muss das erkennen können. KI-generierte Texte, Bilder und Videos sollten – insbesondere bei Deepfake-nahen Inhalten – als solche gekennzeichnet werden, mit engen Ausnahmen etwa für künstlerische oder satirische Inhalte. Für die tägliche Kampagnenarbeit heißt das: Wer KI zur Texterstellung, Bildgenerierung oder Zielgruppenanalyse einsetzt, sollte Kennzeichnung und Datenschutz von Anfang an mitdenken – nicht erst, wenn eine Kampagne bereits läuft.
Kurz-Checkliste zum Einstieg
- Läuft die KI-Nutzung über einen Business-/Enterprise-Tarif mit gültigem AVV?
- Ist das Modelltraining mit eigenen Daten deaktiviert?
- Gibt es eine klare, kommunizierte Regel gegen Kundendaten in privaten KI-Accounts?
- Wurde geprüft, ob für den konkreten Einsatzzweck eine Datenschutz-Folgenabschätzung nötig ist?
- Sind KI-generierte Inhalte im Marketing entsprechend den Transparenzpflichten der KI-Verordnung gekennzeichnet?
Fazit
DSGVO-konforme KI-Nutzung ist 2026 kein Nice-to-have mehr, sondern gehört zur Grundausstattung jedes Unternehmens, das generative KI produktiv einsetzt – gerade im Marketing, wo Kunden- und Zielgruppendaten naturgemäß im Mittelpunkt stehen. Die gute Nachricht: Mit einem sauberen Vertrag, klaren internen Regeln und etwas Sorgfalt bei der Auswahl der Tools lässt sich der Großteil der Risiken vermeiden, ohne auf die Vorteile von KI verzichten zu müssen.
Dieser Beitrag ersetzt keine Rechtsberatung. Für die verbindliche Bewertung einzelner Tools, Verträge oder Datenschutz-Folgenabschätzungen empfehlen wir die Abstimmung mit einer auf Datenschutzrecht spezialisierten Kanzlei oder dem betrieblichen Datenschutzbeauftragten.
