Für die Rechtsabteilung

Sagen Sie Ja zur KI – und halten Sie Ihre Vertraulichkeitszusagen ein.

Geheimhaltungsvereinbarungen, Ausschreibungen, Kundenakten, Berufsgeheimnis: Ein in eine KI eingefügter Text kann eine Zusage brechen, ohne dass jemand es entschieden hat. Hier: die Texte Artikel für Artikel, eine Beispiel-Richtlinie zum Anpassen, was eine Klausel abdecken kann, und der Weg, wenn doch etwas abgeflossen ist.

Strichzeichnung im Panorama: Ein Mann mit einem Schild, auf dem ein Vorhängeschloss prangt, steht aufrecht zwischen seinen Kollegen – eine Frau mit Tablet, eine Frau und ein Mann an ihren Laptops; Dokumente folgen klaren Pfeilen, und ein Schwert liegt beiseitegelegt auf einem geschlossenen Schrank.

Wer einsteht

Die Organisation steht ein. Alle handeln nach ihren Weisungen.

Was die Texte sagen, in vier Zeilen – jede mit ihrem Artikel.

Die Organisation

Als Verantwortlicher trifft sie geeignete Maßnahmen – darunter, wenn verhältnismäßig, Datenschutzvorkehrungen – und muss nachweisen können, dass ihre Verarbeitung der DSGVO entspricht.

DSGVO, Artikel 24

Die oder der Datenschutzbeauftragte

Unterrichtet, berät, überwacht die Einhaltung, sensibilisiert und schult das Personal. Sie oder er haftet nicht persönlich, wenn die Organisation gegen die Vorschriften verstößt.

DSGVO, Artikel 39 · CNIL

Jede Person

Verarbeitet die personenbezogenen Daten der Organisation nur auf deren Weisung. In der Richtlinie werden diese Weisungen festgehalten – das Dokument, das zeigt, dass sie erteilt wurden.

DSGVO, Artikel 29 und 32 Abs. 4

KI-Kompetenz

Seit dem 2. Februar 2025 ergreift eine Organisation, die KI-Systeme nutzt, Maßnahmen zur Förderung der KI-Kompetenz ihres Personals. Ein Zertifikat ist nicht erforderlich.

KI-Verordnung, Artikel 4, geändert 2026

Die Texte, Artikel für Artikel

Was jeder Artikel sagt, in einfachen Worten – eine Zusammenfassung: Verbindlich ist allein der im Amtsblatt der Europäischen Union veröffentlichte Text.

DSGVO, Artikel 24 – Verantwortung des Verantwortlichen

Die Organisation setzt geeignete technische und organisatorische Maßnahmen um – darunter, wo verhältnismäßig, geeignete Datenschutzvorkehrungen – und muss nachweisen können, dass die Verarbeitung der Verordnung entspricht.

DSGVO, Artikel 29 – Verarbeitung unter der Aufsicht des Verantwortlichen

Wer der Organisation unterstellt ist und Zugang zu personenbezogenen Daten hat, verarbeitet sie ausschließlich auf ihre Weisung, sofern das Recht nichts anderes verlangt.

DSGVO, Artikel 32 – Sicherheit der Verarbeitung

Eine dem Risiko angemessene Sicherheit; und nach Absatz 4 stellt die Organisation sicher, dass ihr unterstellte Personen personenbezogene Daten nur auf ihre Anweisung verarbeiten.

DSGVO, Artikel 33 – Meldung an die Aufsichtsbehörde

Eine Verletzung des Schutzes personenbezogener Daten wird der Aufsichtsbehörde unverzüglich und möglichst binnen 72 Stunden gemeldet, es sei denn, sie führt voraussichtlich nicht zu einem Risiko für die Betroffenen; jede Verletzung wird dokumentiert.

DSGVO, Artikel 34 – Benachrichtigung der Betroffenen

Hat eine Verletzung voraussichtlich ein hohes Risiko für die Betroffenen zur Folge, werden sie unverzüglich benachrichtigt, in klarer und einfacher Sprache.

DSGVO, Artikel 39 – Aufgaben des Datenschutzbeauftragten

Die Organisation und ihre Beschäftigten unterrichten und beraten, die Einhaltung überwachen – Sensibilisierung und Schulung eingeschlossen –, zu Datenschutz-Folgenabschätzungen beraten, mit der Aufsichtsbehörde zusammenarbeiten.

KI-Verordnung, Artikel 4 – KI-Kompetenz

Anbieter und Betreiber von KI-Systemen ergreifen Maßnahmen, um die KI-Kompetenz ihres Personals und der anderen Personen zu fördern, die in ihrem Auftrag mit dem Betrieb und der Nutzung von KI-Systemen befasst sind – unter Berücksichtigung ihrer Kenntnisse, Erfahrung, Ausbildung und Schulung sowie des Einsatzkontexts. So lautet die Fassung der Verordnung (EU) 2026/1744 (des digitalen Omnibus zur KI, Artikel 1 Nummer 5), in Kraft seit dem 27. Juli 2026; der 2024 angenommene Text verlangte Maßnahmen, um nach besten Kräften „ein ausreichendes Maß“ an KI-Kompetenz sicherzustellen.

Haftung

Wer steht ein, wenn eine Kundenakte über ein privates Konto abfließt?

Zuerst die Organisation

Als Verantwortlicher trifft sie die geeigneten Maßnahmen und muss dies nachweisen können (Artikel 24). Die Person handelt unter ihrer Aufsicht, nach ihren Weisungen (Artikel 29 und 32 Abs. 4) – vorausgesetzt, diese Weisungen sind schriftlich festgehalten und im Moment des Handelns bekannt.

Sperren hilft nicht

Man umgeht sie, und die Datenschutzbeauftragten sehen keinen der Texte, die abfließen. Der Rahmen verlegt die Entscheidung an den Moment und zur Person der Handlung: Bevor ein Text eine KI erreicht, sieht, wer ihn sendet, was abfließen würde, behält, was die KI braucht, und entscheidet.

Und das Werkzeug?

DoNotLeak ist eine Hilfe, bereitgestellt wie besehen: Die Person entscheidet und bleibt für das Gesendete verantwortlich, wie für ihre eigenen Pflichten – die Regeln der Organisation, Vertraulichkeitszusagen, die DSGVO. Contee beschränkt seine Haftung, soweit das Gesetz es erlaubt, außer bei grober Fahrlässigkeit oder Vorsatz; seine Nutzungsbedingungen unterliegen französischem Recht.

Was diese Aufteilung nicht bedeutet
  • Sie ist organisatorisch: Sie macht keine Beschäftigten zu gemeinsam Verantwortlichen im Sinne der DSGVO.
  • Eine unterschriebene Richtlinie entlastet die Organisation von nichts.
  • Menschliche Prüfung ist keine Garantie: Sie braucht Kontext, Zeit und die Mittel zu entscheiden – dafür ist der Rahmen da.
  • Pseudonymisieren ist nicht anonymisieren: Der geschützte Text bleibt ein personenbezogenes Datum, und der Kontext kann genügen, um auf jemanden zu verweisen (DSGVO, Artikel 4 Nr. 5 und Erwägungsgrund 26).
Strichzeichnung: Eine Datenschutzbeauftragte sitzt an ihrem Schreibtisch, den Kopf in den Händen, unter einem Schwert, das an einem Faden hängt; um sie herum fliegen Dokumente davon, außer Reichweite.
Der Druck bündelt sich auf einer Person, die die Nutzungen nicht sieht.

Der Rahmen

Fünf Teile, Maßnahmen, die Sie nachweisen können.

Eine Regel allein bleibt in der Schublade; ein Werkzeug allein lehrt nichts. Die Texte verlangen geeignete Maßnahmen, die die Organisation nachweisen kann (DSGVO, Artikel 24), und schützen ein Geschäftsgeheimnis nur, wenn angemessene Geheimhaltungsmaßnahmen es geheim gehalten haben (Richtlinie (EU) 2016/943, Artikel 2): die fünf Teile, zusammen.

Eine Richtlinie

Die Weisungen der Organisation, schriftlich: was erlaubt ist, was verboten ist, was zuerst zu schützen ist, wen man anruft. Kurz genug, um gelesen zu werden, konkret genug, um eine Situation zu erkennen.

DSGVO, Artikel 24 Abs. 2 und Artikel 29

Die Beispiel-Richtlinie

Das Werkzeug für alle

DoNotLeak auf seiner Seite, ohne Konto und ohne Installation: Bevor ein Text eine KI erreicht, sieht die Person, was abfließen würde, und entscheidet. Für ein Team kann es auch auf den eigenen Servern der Organisation laufen, mit seiner API.

Nichts wird gespeichert: Der Text wird im Arbeitsspeicher verarbeitet und dann vergessen.

So funktioniert es

Schulung: die Seals

In jedem Team gibt eine freiwillige Person den Reflex weiter und beantwortet Fragen – ein Seal: Seal and Engage Against Leaks, abdichten statt durchsickern lassen. Das Werkzeug schult in der Geste selbst: Jeder Fund wird mit seinem Typ gezeigt, vor dem Senden. Contee kann Ihnen helfen, diese Gemeinschaft aufzubauen und zu schulen – mit Inhalten und Ratschlägen für den Start.

KI-Verordnung, Artikel 4

Ihre Seals mit Contee aufbauen – schreiben Sie uns auf LinkedIn

Messen: Mengen, nie Personen

Zählen Sie freigegebene Werkzeuge, geschulte Personen, gemeldete Vorfälle. Niemand wird überwacht; was jemand schreibt, wird nicht gelesen.

Der Rechner: die Größenordnung

Zählungen von DoNotLeak in der Organisation – nach Datentyp, nie der InhaltBald

Ein Weg für Vorfälle

Wenn doch etwas abgeflossen ist: sofort Bescheid geben, eindämmen, bewerten, der Behörde melden, wo das Gesetz es verlangt. Im Voraus bekannt, damit niemand zögert.

DSGVO, Artikel 33

Der Weg bei Vorfällen

Ein Beispiel zum Anpassen

Eine KI-Richtlinie zum Anpassen, Abschnitt für Abschnitt.

Zehn kurze Abschnitte, alles Organisationsspezifische in [Klammern]. Passen Sie sie mit Ihren Datenschutzbeauftragten, Ihren Rechtsberatern und, wo erforderlich, Ihrer Personalvertretung an.

Eine bearbeitbare PowerPoint-Datei (.pptx), die sich auch in LibreOffice öffnen lässt.

Word- und PDF-FassungenBald

Lizenz: CC BY-SA 4.0

Die zehn Abschnitte

Darin: die Weisungen im Sinne von Artikel 29, die erlaubten und verbotenen Nutzungen, was nie in ein KI-Werkzeug gelangt (Artikel 9 und 10), die Sanktionen, festzulegen nach Ihrer Betriebsordnung.

  1. Warum diese Richtlinie
  2. Geltungsbereich
  3. Erlaubte und verbotene Nutzungen
  4. Vor jeder KI-Nutzung schützen
  5. Das Schutzwerkzeug
  6. Schulung und Hilfe
  7. Einen Vorfall melden
  8. Messen statt überwachen
  9. Sanktionen – Sache Ihrer Organisation
  10. Überprüfung

Sie folgt den Empfehlungen der CNIL: eine Richtlinie, die erlaubte und verbotene Nutzungen festlegt, und Nutzer, die vor dem Start geschult werden.

Was die Lizenz Ihnen erlaubt

Sie dürfen sie kopieren, anpassen und weitergeben, für jeden Zweck, unter Nennung von Contee. „Weitergabe unter gleichen Bedingungen“ (SA): Wenn Sie eine angepasste Fassung veröffentlichen, dann unter derselben Lizenz – damit alle wiederum von den Verbesserungen profitieren.

Strichzeichnung: An einem Tisch erklärt eine Frau einem Kollegen ein kurzes illustriertes Blatt; er hört zu, das Kinn in der Hand; das Blatt zeigt drei Fälle – ein freigegebenes Werkzeug, ein gesperrtes Dokument, einen Kontakt für Hilfe.
Eine Richtlinie hilft, wenn sie eine Situation erkennen und handeln lässt.

Diesen Rahmen und seine Richtlinie in 90 Tagen umsetzen: das Kit für Datenschutzbeauftragte

Ihre Verträge

Was eine Klausel zur KI-Nutzung abdecken kann.

Punkte zum Prüfen, Vertrag für Vertrag, jeder mit dem Text, aus dem er stammt – keine fertige Klausel.

Mit einem KI-Anbieter

Der Auftragsverarbeitungsvertrag

Verarbeitet der Anbieter personenbezogene Daten im Auftrag der Organisation, legt ein Vertrag seine Pflichten fest: dokumentierte Weisungen, Vertraulichkeit seines Personals, Sicherheit, weitere Auftragsverarbeiter, Löschung oder Rückgabe der Daten bei Vertragsende, Überprüfungen.

DSGVO, Artikel 28 Abs. 3

Was er mit dem Erhaltenen macht

Je nach Werkzeug, Vertrag und Einstellungen kann der Anbieter das Gesendete speichern, lesen oder weiterverwenden: Die Klausel sagt, was er damit macht, wie lange und zu welchen Zwecken.

Die Beispiel-Richtlinie, Abschnitt 1

Wo die Daten verarbeitet werden

Außerhalb der Union folgt eine Übermittlung den Regeln von Kapitel V der DSGVO; der Auftragsverarbeitungsvertrag regelt auch Übermittlungen, die nur auf dokumentierte Weisung stattfinden.

DSGVO, Artikel 28 Abs. 3 Buchst. a und Artikel 44

Mit einem Kunden

Seine Dokumente in einer KI

Eine Geheimhaltungsvereinbarung kann festlegen, ob die Dokumente des Kunden in ein KI-Werkzeug gelangen dürfen, in welches und unter welchen Bedingungen – etwa nur zuvor geschützt. Ein Geschäftsgeheimnis ohne Zustimmung seines Inhabers unter Verstoß gegen eine solche Vereinbarung offenzulegen, ist rechtswidrig.

Richtlinie (EU) 2016/943, Artikel 4 Abs. 3

Angemessene Geheimhaltungsmaßnahmen

Ein Geschäftsgeheimnis ist nur geschützt, wenn sein Inhaber angemessene Maßnahmen getroffen hat, um es geheim zu halten. Eine Klausel, eine Richtlinie, die alle kennen, ein Werkzeug zur Hand: Maßnahmen, die die Organisation dokumentiert. Für das Berufsgeheimnis sieht die Beispiel-Richtlinie eine Zeile für die Beschränkungen Ihrer Branche vor.

Richtlinie (EU) 2016/943, Artikel 2

Der Tag, an dem etwas abfließt

Wer informiert wen, und wie schnell: Ein Auftragsverarbeiter meldet eine Verletzung unverzüglich dem Verantwortlichen, und dieser meldet sie der Aufsichtsbehörde, möglichst binnen 72 Stunden. Der Vertrag regelt den Rest: wie schnell der Kunde informiert wird, und wer der Kontakt ist.

DSGVO, Artikel 33

Und wenn ein Kunde fragt, wie die KI-Nutzung bei Ihnen geregelt ist

Ihre Richtlinie und ihre Liste freigegebener Werkzeuge, die Schulung Ihrer Teams (KI-Verordnung, Artikel 4), Ihr Weg bei Vorfällen. Die fünf Teile des Rahmens, oben, passen auf eine Seite.

Nichts auf dieser Seite ist Rechtsberatung: Sie verweist auf die Texte; Ihre Datenschutzbeauftragten und Ihre Rechtsberater wenden sie auf Ihren Fall und Ihre Verträge an.

Wenn doch etwas abgeflossen ist

Ein Weg für Vorfälle, im Voraus bekannt, mit seinen Fristen.

Ein an eine KI gesendeter Text lässt sich nicht zurückholen – auch nicht mit DoNotLeak. Dann zählt Schnelligkeit.

  1. Sofort Bescheid geben

    An den Kontakt, den die Richtlinie nennt. Eine frühe Meldung ist mehr wert als eine perfekte, und niemand wird für eine Meldung getadelt.

  2. Eindämmen

    Die Unterhaltung löschen, wo der Dienst es erlaubt; jedes abgeflossene Passwort und jeden Schlüssel sperren und ersetzen lassen.

  3. Bewerten und melden

    Die Organisation bewertet das Risiko. Eine Verletzung des Schutzes personenbezogener Daten wird der zuständigen Aufsichtsbehörde möglichst binnen 72 Stunden gemeldet (DSGVO, Artikel 33).

Dann lernen: Was der Vorfall lehrt, fließt in die Richtlinie und die Schulung zurück.

Beginnen Sie mit der Richtlinie, testen Sie das Werkzeug.

Passen Sie die Beispiel-Richtlinie mit Ihren Datenschutzbeauftragten und Ihren Rechtsberatern an; das Kit für Datenschutzbeauftragte setzt sie in 90 Tagen um. Testen Sie das Werkzeug an einem fiktiven Text, ohne Konto. Um es in Ihrer Organisation zu betreiben, mit seiner API, schreiben Sie Contee.