Für die Rechtsabteilung
Sagen Sie Ja zur KI – und halten Sie Ihre Vertraulichkeitszusagen ein.
Geheimhaltungsvereinbarungen, Ausschreibungen, Kundenakten, Berufsgeheimnis: Ein in eine KI eingefügter Text kann eine Zusage brechen, ohne dass jemand es entschieden hat. Hier: die Texte Artikel für Artikel, eine Beispiel-Richtlinie zum Anpassen, was eine Klausel abdecken kann, und der Weg, wenn doch etwas abgeflossen ist.

Wer einsteht
Die Organisation steht ein. Alle handeln nach ihren Weisungen.
Was die Texte sagen, in vier Zeilen – jede mit ihrem Artikel.
Die Organisation
Als Verantwortlicher trifft sie geeignete Maßnahmen – darunter, wenn verhältnismäßig, Datenschutzvorkehrungen – und muss nachweisen können, dass ihre Verarbeitung der DSGVO entspricht.
DSGVO, Artikel 24
Die oder der Datenschutzbeauftragte
Unterrichtet, berät, überwacht die Einhaltung, sensibilisiert und schult das Personal. Sie oder er haftet nicht persönlich, wenn die Organisation gegen die Vorschriften verstößt.
DSGVO, Artikel 39 · CNIL
Jede Person
Verarbeitet die personenbezogenen Daten der Organisation nur auf deren Weisung. In der Richtlinie werden diese Weisungen festgehalten – das Dokument, das zeigt, dass sie erteilt wurden.
DSGVO, Artikel 29 und 32 Abs. 4
KI-Kompetenz
Seit dem 2. Februar 2025 ergreift eine Organisation, die KI-Systeme nutzt, Maßnahmen zur Förderung der KI-Kompetenz ihres Personals. Ein Zertifikat ist nicht erforderlich.
KI-Verordnung, Artikel 4, geändert 2026
Die Texte, Artikel für Artikel
Was jeder Artikel sagt, in einfachen Worten – eine Zusammenfassung: Verbindlich ist allein der im Amtsblatt der Europäischen Union veröffentlichte Text.
DSGVO, Artikel 24 – Verantwortung des Verantwortlichen
Die Organisation setzt geeignete technische und organisatorische Maßnahmen um – darunter, wo verhältnismäßig, geeignete Datenschutzvorkehrungen – und muss nachweisen können, dass die Verarbeitung der Verordnung entspricht.
DSGVO, Artikel 29 – Verarbeitung unter der Aufsicht des Verantwortlichen
Wer der Organisation unterstellt ist und Zugang zu personenbezogenen Daten hat, verarbeitet sie ausschließlich auf ihre Weisung, sofern das Recht nichts anderes verlangt.
DSGVO, Artikel 32 – Sicherheit der Verarbeitung
Eine dem Risiko angemessene Sicherheit; und nach Absatz 4 stellt die Organisation sicher, dass ihr unterstellte Personen personenbezogene Daten nur auf ihre Anweisung verarbeiten.
DSGVO, Artikel 33 – Meldung an die Aufsichtsbehörde
Eine Verletzung des Schutzes personenbezogener Daten wird der Aufsichtsbehörde unverzüglich und möglichst binnen 72 Stunden gemeldet, es sei denn, sie führt voraussichtlich nicht zu einem Risiko für die Betroffenen; jede Verletzung wird dokumentiert.
DSGVO, Artikel 34 – Benachrichtigung der Betroffenen
Hat eine Verletzung voraussichtlich ein hohes Risiko für die Betroffenen zur Folge, werden sie unverzüglich benachrichtigt, in klarer und einfacher Sprache.
DSGVO, Artikel 39 – Aufgaben des Datenschutzbeauftragten
Die Organisation und ihre Beschäftigten unterrichten und beraten, die Einhaltung überwachen – Sensibilisierung und Schulung eingeschlossen –, zu Datenschutz-Folgenabschätzungen beraten, mit der Aufsichtsbehörde zusammenarbeiten.
KI-Verordnung, Artikel 4 – KI-Kompetenz
Anbieter und Betreiber von KI-Systemen ergreifen Maßnahmen, um die KI-Kompetenz ihres Personals und der anderen Personen zu fördern, die in ihrem Auftrag mit dem Betrieb und der Nutzung von KI-Systemen befasst sind – unter Berücksichtigung ihrer Kenntnisse, Erfahrung, Ausbildung und Schulung sowie des Einsatzkontexts. So lautet die Fassung der Verordnung (EU) 2026/1744 (des digitalen Omnibus zur KI, Artikel 1 Nummer 5), in Kraft seit dem 27. Juli 2026; der 2024 angenommene Text verlangte Maßnahmen, um nach besten Kräften „ein ausreichendes Maß“ an KI-Kompetenz sicherzustellen.
Den amtlichen Text lesen (EUR-Lex)Die KI-Verordnung in der 2024 angenommenen Fassung, Artikel 4
Haftung
Wer steht ein, wenn eine Kundenakte über ein privates Konto abfließt?
Zuerst die Organisation
Als Verantwortlicher trifft sie die geeigneten Maßnahmen und muss dies nachweisen können (Artikel 24). Die Person handelt unter ihrer Aufsicht, nach ihren Weisungen (Artikel 29 und 32 Abs. 4) – vorausgesetzt, diese Weisungen sind schriftlich festgehalten und im Moment des Handelns bekannt.
Sperren hilft nicht
Man umgeht sie, und die Datenschutzbeauftragten sehen keinen der Texte, die abfließen. Der Rahmen verlegt die Entscheidung an den Moment und zur Person der Handlung: Bevor ein Text eine KI erreicht, sieht, wer ihn sendet, was abfließen würde, behält, was die KI braucht, und entscheidet.
Und das Werkzeug?
DoNotLeak ist eine Hilfe, bereitgestellt wie besehen: Die Person entscheidet und bleibt für das Gesendete verantwortlich, wie für ihre eigenen Pflichten – die Regeln der Organisation, Vertraulichkeitszusagen, die DSGVO. Contee beschränkt seine Haftung, soweit das Gesetz es erlaubt, außer bei grober Fahrlässigkeit oder Vorsatz; seine Nutzungsbedingungen unterliegen französischem Recht.
Was diese Aufteilung nicht bedeutet
- Sie ist organisatorisch: Sie macht keine Beschäftigten zu gemeinsam Verantwortlichen im Sinne der DSGVO.
- Eine unterschriebene Richtlinie entlastet die Organisation von nichts.
- Menschliche Prüfung ist keine Garantie: Sie braucht Kontext, Zeit und die Mittel zu entscheiden – dafür ist der Rahmen da.
- Pseudonymisieren ist nicht anonymisieren: Der geschützte Text bleibt ein personenbezogenes Datum, und der Kontext kann genügen, um auf jemanden zu verweisen (DSGVO, Artikel 4 Nr. 5 und Erwägungsgrund 26).

Der Rahmen
Fünf Teile, Maßnahmen, die Sie nachweisen können.
Eine Regel allein bleibt in der Schublade; ein Werkzeug allein lehrt nichts. Die Texte verlangen geeignete Maßnahmen, die die Organisation nachweisen kann (DSGVO, Artikel 24), und schützen ein Geschäftsgeheimnis nur, wenn angemessene Geheimhaltungsmaßnahmen es geheim gehalten haben (Richtlinie (EU) 2016/943, Artikel 2): die fünf Teile, zusammen.
Eine Richtlinie
Die Weisungen der Organisation, schriftlich: was erlaubt ist, was verboten ist, was zuerst zu schützen ist, wen man anruft. Kurz genug, um gelesen zu werden, konkret genug, um eine Situation zu erkennen.
DSGVO, Artikel 24 Abs. 2 und Artikel 29
Das Werkzeug für alle
DoNotLeak auf seiner Seite, ohne Konto und ohne Installation: Bevor ein Text eine KI erreicht, sieht die Person, was abfließen würde, und entscheidet. Für ein Team kann es auch auf den eigenen Servern der Organisation laufen, mit seiner API.
Nichts wird gespeichert: Der Text wird im Arbeitsspeicher verarbeitet und dann vergessen.
Schulung: die Seals
In jedem Team gibt eine freiwillige Person den Reflex weiter und beantwortet Fragen – ein Seal: Seal and Engage Against Leaks, abdichten statt durchsickern lassen. Das Werkzeug schult in der Geste selbst: Jeder Fund wird mit seinem Typ gezeigt, vor dem Senden. Contee kann Ihnen helfen, diese Gemeinschaft aufzubauen und zu schulen – mit Inhalten und Ratschlägen für den Start.
KI-Verordnung, Artikel 4
Ihre Seals mit Contee aufbauen – schreiben Sie uns auf LinkedIn
Messen: Mengen, nie Personen
Zählen Sie freigegebene Werkzeuge, geschulte Personen, gemeldete Vorfälle. Niemand wird überwacht; was jemand schreibt, wird nicht gelesen.
Der Rechner: die Größenordnung
Zählungen von DoNotLeak in der Organisation – nach Datentyp, nie der InhaltBald
Ein Weg für Vorfälle
Wenn doch etwas abgeflossen ist: sofort Bescheid geben, eindämmen, bewerten, der Behörde melden, wo das Gesetz es verlangt. Im Voraus bekannt, damit niemand zögert.
DSGVO, Artikel 33
Ein Beispiel zum Anpassen
Eine KI-Richtlinie zum Anpassen, Abschnitt für Abschnitt.
Zehn kurze Abschnitte, alles Organisationsspezifische in [Klammern]. Passen Sie sie mit Ihren Datenschutzbeauftragten, Ihren Rechtsberatern und, wo erforderlich, Ihrer Personalvertretung an.
Eine bearbeitbare PowerPoint-Datei (.pptx), die sich auch in LibreOffice öffnen lässt.
Word- und PDF-FassungenBald
Lizenz: CC BY-SA 4.0
Die zehn Abschnitte
Darin: die Weisungen im Sinne von Artikel 29, die erlaubten und verbotenen Nutzungen, was nie in ein KI-Werkzeug gelangt (Artikel 9 und 10), die Sanktionen, festzulegen nach Ihrer Betriebsordnung.
- Warum diese Richtlinie
- Geltungsbereich
- Erlaubte und verbotene Nutzungen
- Vor jeder KI-Nutzung schützen
- Das Schutzwerkzeug
- Schulung und Hilfe
- Einen Vorfall melden
- Messen statt überwachen
- Sanktionen – Sache Ihrer Organisation
- Überprüfung
Sie folgt den Empfehlungen der CNIL: eine Richtlinie, die erlaubte und verbotene Nutzungen festlegt, und Nutzer, die vor dem Start geschult werden.
Was die Lizenz Ihnen erlaubt
Sie dürfen sie kopieren, anpassen und weitergeben, für jeden Zweck, unter Nennung von Contee. „Weitergabe unter gleichen Bedingungen“ (SA): Wenn Sie eine angepasste Fassung veröffentlichen, dann unter derselben Lizenz – damit alle wiederum von den Verbesserungen profitieren.

Diesen Rahmen und seine Richtlinie in 90 Tagen umsetzen: das Kit für Datenschutzbeauftragte
Ihre Verträge
Was eine Klausel zur KI-Nutzung abdecken kann.
Punkte zum Prüfen, Vertrag für Vertrag, jeder mit dem Text, aus dem er stammt – keine fertige Klausel.
Mit einem KI-Anbieter
Der Auftragsverarbeitungsvertrag
Verarbeitet der Anbieter personenbezogene Daten im Auftrag der Organisation, legt ein Vertrag seine Pflichten fest: dokumentierte Weisungen, Vertraulichkeit seines Personals, Sicherheit, weitere Auftragsverarbeiter, Löschung oder Rückgabe der Daten bei Vertragsende, Überprüfungen.
Was er mit dem Erhaltenen macht
Je nach Werkzeug, Vertrag und Einstellungen kann der Anbieter das Gesendete speichern, lesen oder weiterverwenden: Die Klausel sagt, was er damit macht, wie lange und zu welchen Zwecken.
Wo die Daten verarbeitet werden
Außerhalb der Union folgt eine Übermittlung den Regeln von Kapitel V der DSGVO; der Auftragsverarbeitungsvertrag regelt auch Übermittlungen, die nur auf dokumentierte Weisung stattfinden.
Mit einem Kunden
Seine Dokumente in einer KI
Eine Geheimhaltungsvereinbarung kann festlegen, ob die Dokumente des Kunden in ein KI-Werkzeug gelangen dürfen, in welches und unter welchen Bedingungen – etwa nur zuvor geschützt. Ein Geschäftsgeheimnis ohne Zustimmung seines Inhabers unter Verstoß gegen eine solche Vereinbarung offenzulegen, ist rechtswidrig.
Angemessene Geheimhaltungsmaßnahmen
Ein Geschäftsgeheimnis ist nur geschützt, wenn sein Inhaber angemessene Maßnahmen getroffen hat, um es geheim zu halten. Eine Klausel, eine Richtlinie, die alle kennen, ein Werkzeug zur Hand: Maßnahmen, die die Organisation dokumentiert. Für das Berufsgeheimnis sieht die Beispiel-Richtlinie eine Zeile für die Beschränkungen Ihrer Branche vor.
Der Tag, an dem etwas abfließt
Wer informiert wen, und wie schnell: Ein Auftragsverarbeiter meldet eine Verletzung unverzüglich dem Verantwortlichen, und dieser meldet sie der Aufsichtsbehörde, möglichst binnen 72 Stunden. Der Vertrag regelt den Rest: wie schnell der Kunde informiert wird, und wer der Kontakt ist.
Und wenn ein Kunde fragt, wie die KI-Nutzung bei Ihnen geregelt ist
Ihre Richtlinie und ihre Liste freigegebener Werkzeuge, die Schulung Ihrer Teams (KI-Verordnung, Artikel 4), Ihr Weg bei Vorfällen. Die fünf Teile des Rahmens, oben, passen auf eine Seite.
Nichts auf dieser Seite ist Rechtsberatung: Sie verweist auf die Texte; Ihre Datenschutzbeauftragten und Ihre Rechtsberater wenden sie auf Ihren Fall und Ihre Verträge an.
Wenn doch etwas abgeflossen ist
Ein Weg für Vorfälle, im Voraus bekannt, mit seinen Fristen.
Ein an eine KI gesendeter Text lässt sich nicht zurückholen – auch nicht mit DoNotLeak. Dann zählt Schnelligkeit.
Sofort Bescheid geben
An den Kontakt, den die Richtlinie nennt. Eine frühe Meldung ist mehr wert als eine perfekte, und niemand wird für eine Meldung getadelt.
Eindämmen
Die Unterhaltung löschen, wo der Dienst es erlaubt; jedes abgeflossene Passwort und jeden Schlüssel sperren und ersetzen lassen.
Bewerten und melden
Die Organisation bewertet das Risiko. Eine Verletzung des Schutzes personenbezogener Daten wird der zuständigen Aufsichtsbehörde möglichst binnen 72 Stunden gemeldet (DSGVO, Artikel 33).
Dann lernen: Was der Vorfall lehrt, fließt in die Richtlinie und die Schulung zurück.
Weiterlesen
Der Rest des Kits
Das Veränderungs-Kit: Folien für das Webinar, die Geschäftsleitung und die Schulung der Seals
Quellen
- CNIL – Fragen und Antworten zur Nutzung generativer KI-Systeme (18. Juli 2024, auf Englisch)
- CNIL – Datenschutzbeauftragte werden (auf Französisch)
- CNIL – eine Datenschutzverletzung melden (auf Französisch)
- DSGVO – Verordnung (EU) 2016/679, unter anderem Artikel 24, 28, 29, 32, 33, 39 und 44 (EUR-Lex)
- KI-Verordnung – Verordnung (EU) 2024/1689, Artikel 4 zur KI-Kompetenz (EUR-Lex)
- Verordnung (EU) 2026/1744, der digitale Omnibus zur KI, der Artikel 4 geändert hat (EUR-Lex)
- Richtlinie (EU) 2016/943 über Geschäftsgeheimnisse, Artikel 2 und 4 (EUR-Lex)
- Europäische Kommission – KI-Kompetenz, Fragen und Antworten (auf Englisch)
Beginnen Sie mit der Richtlinie, testen Sie das Werkzeug.
Passen Sie die Beispiel-Richtlinie mit Ihren Datenschutzbeauftragten und Ihren Rechtsberatern an; das Kit für Datenschutzbeauftragte setzt sie in 90 Tagen um. Testen Sie das Werkzeug an einem fiktiven Text, ohne Konto. Um es in Ihrer Organisation zu betreiben, mit seiner API, schreiben Sie Contee.