Anfang 2026 hat Gartner mehr als 12.000 Beschäftigte und Führungskräfte in 40 Ländern befragt. Von denen, die bereits Zugang zu einem vom Arbeitgeber bereitgestellten KI-Tool hatten, nutzten 88 % für dienstliche Aufgaben zusätzlich ein privates. Verizon misst anders — über Telemetrie aus der Data Loss Prevention, nicht über Umfragen — und kam zu dem Ergebnis, dass 45 % der Beschäftigten regelmäßig KI auf Dienstgeräten nutzen, gegenüber 15 % ein Jahr zuvor; 67 % von ihnen melden sich mit Konten an, die nicht dem Unternehmen gehören. Die Frage ist also nicht mehr, ob Ihre Leute Kundendaten in ChatGPT eingeben. Sondern über welches Konto und unter welchem Vertrag.
Für Rumänien zeigt Eurostat eine Lücke, die einiges darüber verrät, wie KI in Unternehmen ankommt. 2025 gaben nur 5,2 % der Unternehmen mit mindestens 10 Beschäftigten an, KI zu nutzen — der letzte Platz in der EU, bei einem Durchschnitt von 20 %. Im selben Jahr nutzten bereits 17,8 % der Rumäninnen und Rumänen zwischen 16 und 74 Jahren generative KI. Das sind unterschiedliche Grundgesamtheiten, die eine lässt sich nicht von der anderen abziehen, aber die Richtung ist klar: In vielen rumänischen Unternehmen kam KI nicht über eine Entscheidung der Geschäftsführung ins Haus, sondern über die Mitarbeiter.
Wie oft Kundendaten in ChatGPT landen
Die folgenden Zahlen stammen von Sicherheitsanbietern und aus Umfragen, überwiegend unter großen Unternehmen in den USA und in Westeuropa. Wir nennen sie einzeln und mit Quelle, weil sie Unterschiedliches messen und sich nicht zu einem einzigen Durchschnitt zusammenrechnen lassen.
- Copy-and-paste: LayerX stellte in der Browser-Telemetrie seiner Kunden fest, dass 77 % der Beschäftigten, die generative KI nutzen, Daten in Chatbots einfügen. 82 % dieser Einfügungen kommen aus privaten, nicht verwalteten Konten, 22 % enthalten personenbezogene Daten oder Kartendaten.
- Dateien: Harmonic Security hat anhand von mehr als drei Millionen Prompts und Dateien im dritten Quartal 2025 gemessen, dass 26,38 % der in KI-Tools hochgeladenen Dateien sensible Informationen enthielten. 21,81 % der sensiblen Daten landeten in Tools, die mit den Eingaben der Nutzer trainieren.
- Kundendaten, selbst angegeben: In einer Umfrage von PagerDuty / Wakefield Research vom Juni 2026 unter 1.250 Büroangestellten in Unternehmen mit mehr als 500 Millionen Dollar Umsatz gaben 88 % an, dienstliche Informationen in öffentliche KI eingegeben zu haben; 34 % hatten Kundendaten eingegeben.
- Volumen: Netskope berichtet, dass sich Verstöße gegen Datenrichtlinien im Zusammenhang mit generativer KI innerhalb eines Jahres verdoppelt haben. Die durchschnittliche Organisation in seiner Telemetrie verzeichnet rund 223 Vorfälle pro Monat, und regulierte Daten (personenbezogene, Finanz- und Gesundheitsdaten) machen 54 % der Verstöße aus.
Ein Detail ist wichtig: Sowohl Harmonic als auch LayerX messen über Browser-Erweiterungen. Native Apps auf dem Smartphone und direkte API-Aufrufe tauchen in ihren Zahlen nicht auf. Wie groß der unsichtbare Teil ist, wissen wir nicht. Wir wissen nur, dass diese Messungen für alles, was auf dem Smartphone passiert, eher zu niedrig als zu hoch liegen.
Und die Kosten sind nicht theoretisch. IBM hat im Cost of a Data Breach Report 2025 600 Organisationen untersucht, die eine Datenpanne hatten: Jede fünfte meldete eine Panne, die durch Schatten-KI verursacht wurde. Wo Schatten-KI verbreitet war, kostete die Panne im Schnitt 670.000 Dollar mehr als dort, wo sie selten war oder fehlte. Nur 37 % der Organisationen hatten Richtlinien zur Steuerung von KI oder zur Erkennung von Schatten-KI.
Dasselbe ChatGPT, zwei völlig verschiedene Regelwerke
Genau das übersehen die meisten internen Diskussionen. Dasselbe Produkt mit demselben Logo folgt fast entgegengesetzten Regeln, je nachdem, mit welchem Konto man sich anmeldet. Kurz gefasst, nach der öffentlichen Dokumentation der Anbieter:
- ChatGPT Free, Plus und Pro: Die Nutzung der Unterhaltungen zum Training ist standardmäßig aktiv. Die Option „Improve the model for everyone“ lässt sich abschalten, gilt aber nur für neue Unterhaltungen. Temporäre Chats trainieren das Modell nicht, werden aber bis zu 30 Tage gespeichert.
- ChatGPT Business, Enterprise und API: Daten werden standardmäßig nicht zum Training verwendet. OpenAI bietet einen Auftragsverarbeitungsvertrag (Data Processing Addendum, DPA) und Datenresidenz in Europa. Über die API können Eingaben bis zu 30 Tage zur Missbrauchserkennung gespeichert werden, außer bei Kunden mit Zero Data Retention.
- Gemini mit privatem Google-Konto: Ein Teil der Unterhaltungen wird von menschlichen Prüfern gelesen, und geprüfte Unterhaltungen werden bis zu drei Jahre aufbewahrt. Ist „Keep Activity“ aktiviert, wird die Aktivität auch zum Training genutzt; ist die Option aus, werden Chats 72 Stunden gespeichert. Google selbst rät davon ab, vertrauliche Informationen einzugeben.
- Gemini in Google Workspace (berechtigte Editionen): Inhalte werden nicht von Menschen geprüft und ohne Erlaubnis nicht außerhalb der Unternehmensdomäne zum Training verwendet.
- Microsoft Copilot mit Geschäftskonto: abgedeckt durch das DPA von Microsoft, mit Microsoft als Auftragsverarbeiter, und Prompts trainieren die Basismodelle nicht. Eine Ausnahme sollte man kennen: Websuchen, die an Bing gehen, unterliegen anderen Regeln — dort ist Microsoft eigenständig Verantwortlicher, und die EU Data Boundary gilt für sie nicht.
- Claude Free, Pro und Max: Seit dem 28. August 2025 entscheiden Nutzer selbst, ob ihre Daten zum Training verwendet werden. Stimmen sie zu, beträgt die Aufbewahrung fünf Jahre, sonst 30 Tage. Die Regel gilt nicht für Claude for Work und die API.
Zwei Episoden zeigen, wie wenig Kontrolle Sie über eine Unterhaltung auf einem Verbraucherkonto haben. Im Verfahren der New York Times gegen OpenAI wurde das Unternehmen verpflichtet, auch gelöschte Chats aufzubewahren, bis zum 26. September 2025. Die Anordnung betraf Free, Plus, Pro, Team und die API ohne Zero Data Retention; ChatGPT Enterprise und Edu waren nicht erfasst. Und im Sommer 2025 tauchten Unterhaltungen, die über die Option „Make this chat discoverable“ geteilt worden waren, in den Google-Ergebnissen auf, bis OpenAI die Option am 31. Juli / 1. August zurückzog. Die Option musste ausdrücklich aktiviert werden, es war also kein Leck „aller“ Chats. Es zeigt aber, wie leicht ein in Eile geteilter Link dort landet, wo man ihn nicht erwartet.
Das Problem ist nicht die KI, sondern das Konto ohne Vertrag
Die DSGVO trifft eine Unterscheidung, die das Bild komplett verändert: Verantwortlicher oder Auftragsverarbeiter. Nutzt das Unternehmen ChatGPT Business, Enterprise oder die API, hält das DPA von OpenAI fest, dass das Unternehmen Verantwortlicher ist und OpenAI Auftragsverarbeiter, der nach den Weisungen des Unternehmens verarbeitet. Genau das verlangt Artikel 28 DSGVO: einen Vertrag mit jedem, der in Ihrem Auftrag Daten verarbeitet. Gibt ein Mitarbeiter dieselben Daten in sein privates Konto ein, existiert dieser Vertrag nicht. Für Verbrauchernutzer im Europäischen Wirtschaftsraum ist OpenAI Ireland Verantwortlicher, auf Grundlage eines Vertrags zwischen Anbieter und Mitarbeiter. Ihr Unternehmen ist daran nicht beteiligt.
Wir sind keine Anwälte, und dieser Artikel ersetzt keine Rechtsberatung, aber die Überlegung ist einfach: Die Daten Ihrer Kunden gelangen zu einem Dritten, der sie zu eigenen Bedingungen verarbeitet, ohne Vertrag mit Ihnen und ohne Ihre Weisungen. Die Übermittlung außerhalb der EU ist nicht der Kern des Problems. Das Gericht der EU hat am 3. September 2025 das EU-US Data Privacy Framework bestätigt, auch wenn das Rechtsmittel beim EuGH noch anhängig ist. Der Kern ist der fehlende Vertrag und die fehlende Kontrolle.
Die nützliche Frage ist nicht, ob Ihre Mitarbeiter KI nutzen. Sondern über wessen Konto, unter welchem Vertrag — und ob Sie es je erfahren würden.
Die niederländische Datenschutzbehörde hat es bereits im August 2024 deutlich gesagt, nachdem sie Meldungen von einer Hausarztpraxis und einem Telekommunikationsunternehmen erhalten hatte, deren Mitarbeiter Patientendaten beziehungsweise Kundenadressen in einen Chatbot eingegeben hatten. Ihre Position: Das kann eine Verletzung des Schutzes personenbezogener Daten sein, und die Meldung an die Behörde und an die Betroffenen ist häufig Pflicht. Ende 2025 griff sie das Thema erneut auf: Dutzende solcher Meldungen in 2024 und 2025, mehr davon 2025, viele aus kostenlosen Tools, die Mitarbeiter auf eigene Faust genutzt hatten.
Der am besten dokumentierte Fall ist die Gemeinde Eindhoven. Eine interne Prüfung für den Zeitraum 23. September bis 23. Oktober 2025 ergab, dass Mitarbeiter Dateien mit personenbezogenen Daten auf öffentliche KI-Websites hochgeladen hatten: Unterlagen aus dem Kinderschutz, Lebensläufe, interne Berichte. Die Panne wurde am 23. Oktober gemeldet. Die Gemeinde sperrte die Websites, stellte die Mitarbeiter auf ein KI-Tool in ihrer eigenen gesicherten Umgebung um und forderte OpenAI auf, die Dateien zu löschen. Das Gesamtvolumen ließ sich nicht feststellen. Es ist eine niederländische Kommune, kein rumänisches KMU, aber der Mechanismus ist überall derselbe.
Für ein Unternehmen in Rumänien ist die rumänische Datenschutzbehörde ANSPDCP zuständig, in Deutschland in der Regel die Datenschutzbehörde des jeweiligen Bundeslandes; die Verordnung ist dieselbe. Artikel 33 verlangt die Meldung binnen 72 Stunden ab Bekanntwerden, es sei denn, die Verletzung führt voraussichtlich nicht zu einem Risiko für die Betroffenen, und er verlangt, dass jede Verletzung intern dokumentiert wird, auch die, die Sie nicht melden. Artikel 32 verlangt geeignete technische und organisatorische Maßnahmen; eine schriftliche Regel dazu, was in die KI darf, ist praktisch eine davon.
Jenseits der personenbezogenen Daten gibt es noch eine Ebene: Verträge. Wir haben kein Urteil gefunden, das besagt, dass die Eingabe eines Dokuments in ChatGPT eine Geheimhaltungsvereinbarung verletzt. Praktiker sagen, es komme auf die Formulierung an: Verbietet das NDA die Weitergabe an Dritte oder beschränkt es die Nutzung auf einen bestimmten Zweck, kann ein KI-Dienst für Verbraucher unter das Verbot fallen. Ähnlich bei Geschäftsgeheimnissen: Die Richtlinie (EU) 2016/943 — in Rumänien durch die Dringlichkeitsverordnung OUG 25/2019, in Deutschland durch das Geschäftsgeheimnisgesetz (GeschGehG) umgesetzt — schützt eine Information nur, wenn ihr Inhaber „angemessene Geheimhaltungsmaßnahmen“ getroffen hat. Manche Anwälte warnen, dass Preise oder Kundenlisten in einer öffentlichen KI genau dieses Argument schwächen können. Es lohnt sich, die Vertraulichkeitsklauseln in den großen Verträgen mit dieser Frage im Hinterkopf noch einmal zu lesen.
Warum ein Verbot nicht hält
Der naheliegende Reflex: ChatGPT in der Firewall sperren und eine E-Mail verschicken. Samsung ist im Mai 2023 diesen Weg gegangen, nachdem Ingenieure internen Quellcode in ChatGPT eingegeben hatten: Generative KI wurde auf Firmengeräten und im Firmennetz verboten. Entscheidend ist, was parallel nötig war: die Mitarbeiter zu bitten, auch von privaten Geräten keine Unternehmensinformationen preiszugeben, und eigene interne Tools zu entwickeln. Eine Sperre im Firmennetz erreicht das Smartphone in der Hosentasche nicht.
Neuere Daten sagen dasselbe. In der PagerDuty-Umfrage hatten 66 % der Beschäftigten KI bei der Arbeit genutzt, obwohl sie glaubten, es nicht zu dürfen. Und Gartner zeigt, dass selbst ein offizielles Tool die Nutzung des privaten nicht stoppt. Was dagegen hilft, ist die Alternative: In der Netskope-Telemetrie von Oktober 2024 bis Oktober 2025 sank der Anteil der KI-Nutzer mit privaten Apps von 78 % auf 47 %, der Anteil mit vom Unternehmen verwalteten Konten stieg von 25 % auf 62 %. Ein späterer Bericht desselben Unternehmens, für einen anderen Zeitraum und mit anderer Aufschlüsselung, zeigt allerdings, dass der Rückgang um März 2026 zum Stillstand kam: 30 % nutzen nur private Apps, weitere 14 % beides.
Die Schlussfolgerung aus den Daten: Ein freigegebenes, bequemes Tool verringert das Problem deutlich, schließt es aber allein nicht. Es braucht außerdem eine klare Regel, welche Daten hineindürfen, und eine Form von Sichtbarkeit darüber, was passiert.
Was funktioniert: kurze Richtlinie, Klassifizierung, freigegebene Alternative
Die Reihenfolge zählt. Wenn Sie mit dem Sperren anfangen, verlagern die Leute alles aufs Smartphone, und Sie verlieren auch noch das bisschen Sichtbarkeit, das Sie hatten. Wenn Sie mit der Alternative anfangen, aber ohne Regeln, haben Sie das Problem nur in ein bezahltes Konto verschoben.
- 1Finden Sie heraus, was schon genutzt wird. Fragen Sie das Team direkt, ohne Verhörton, und suchen Sie in den Proxy- oder DNS-Logs nach den Domains von KI-Tools. Ziel ist eine Landkarte: wer, welches Tool, für welche Aufgabe. Die Aufgaben zeigen Ihnen, welche Alternative Sie anbieten müssen.
- 2Schreiben Sie die Richtlinie auf eine Seite. Welche Tools mit welchem Konto freigegeben sind, welche Daten nie in eine KI gehören, wer Fragen beantwortet und was ein Mitarbeiter tut, dem ein Fehler passiert ist: sofort melden, ohne für die Meldung bestraft zu werden. Sie müssen es in den ersten Stunden erfahren, nicht nach einem Monat, denn die 72-Stunden-Frist läuft ab Bekanntwerden.
- 3Teilen Sie Daten in drei Farben ein. Grün: öffentliche Informationen und allgemeine Texte, jedes freigegebene Tool. Gelb: interne Dokumente ohne personenbezogene Daten, nur über ein Firmenkonto mit DPA. Rot: personenbezogene Kundendaten, Gesundheits- oder Finanzdaten, Verträge unter Vertraulichkeitsklausel, Preise und Quellcode — nur im freigegebenen internen Tool oder gar nicht. Ein Mitarbeiter muss in drei Sekunden entscheiden können.
- 4Geben Sie den Leuten eine ebenso bequeme Alternative. Arbeitet das Unternehmen bereits mit Microsoft 365 oder Google Workspace, fangen Sie dort an: Copilot mit Geschäftskonto ist durch das DPA von Microsoft abgedeckt, und Gemini in den berechtigten Workspace-Editionen trainiert nicht mit Unternehmensdaten außerhalb der Domäne. Weitere Optionen sind ChatGPT Business und Claude for Work. Prüfen Sie vor der Unterschrift drei Dinge: das DPA, ob das Training abgeschaltet ist und wo die Daten gehostet werden.
- 5Für den roten Bereich denken Sie an einen internen Assistenten für die Unternehmensdokumente. Er antwortet aus Ihren Verfahrensanweisungen, Handbüchern und Verträgen, mit Quellenangabe, über ein Business-API-Konto, unter DPA, standardmäßig ohne Training mit den Daten. Auch die Aufbewahrungseinstellungen zählen: Über die API kann OpenAI Eingaben bis zu 30 Tage zur Missbrauchserkennung speichern, außer im Zero-Data-Retention-Modus.
- 6Schulen Sie kurz und dokumentieren Sie es. Der AI Act verlangt seit Februar 2025 auch von Unternehmen, die KI nur nutzen, sich um die KI-Kompetenz ihrer Leute zu kümmern. Der Omnibus vom Juli 2026 hat die Formulierung gelockert: Das Unternehmen muss Maßnahmen ergreifen, die die KI-Kompetenz fördern, ohne ein bestimmtes Niveau zu garantieren, und ein interner Nachweis der Schulungen genügt. Eine kurze Sitzung mit den Beispielen aus Ihrer Richtlinie ist ein guter Anfang.
- 7Legen Sie die Schritte für den Tag fest, an dem es passiert. Dokumentieren Sie den Vorfall, auch wenn Sie ihn nicht melden. Bewerten Sie das Risiko für die Betroffenen und melden Sie, falls eines besteht, binnen 72 Stunden an die zuständige Aufsichtsbehörde (in Rumänien die ANSPDCP). Fordern Sie beim Anbieter die Löschung der Daten an, wie Eindhoven es getan hat, und ändern Sie die Einstellungen des betroffenen Kontos.
Bei uns gehören Richtlinie, Schutz vor Datenabfluss und Protokollierung zum KI-Agentur-Service; den DSGVO-Rahmen des Unternehmens behandeln wir unter Cybersicherheit, zusammen mit NIS2 und branchenspezifischen Anforderungen. Der interne Assistent ist das Paket KI-Chatbot in unseren Paketen: ein Chatbot auf Ihren Dokumenten (RAG), mit Modellen von OpenAI oder Claude. Die MVP-Variante, mit einem Anwendungsfall und einem Kanal, wird in 2–3 Wochen geliefert, für 8.500 RON Umsetzung und 350 RON pro Monat für den Betrieb, also Hosting bei uns und die OpenAI-API. Wir sagen offen, was das bedeutet: Die Anfragen gehen über die Business-API unter Vertrag an das Modell, sie laufen nicht auf einem Server in Ihrem Büro. Und wenn das Gespräch darauf kommt, wo die Unternehmensdaten liegen und wie lange Sie sie aufbewahren, haben wir separat über die Aufbewahrung von Daten nach der DSGVO geschrieben.
Ist hier Ordnung geschaffen, lautet die nächste Frage, wo KI Geld bringt und nicht nur Risiken. Darüber haben wir in der Analyse zum ROI von KI für KMU geschrieben.
Fazit
Ihre Leute nutzen KI bereits, und der Unterschied zwischen einem Compliance-Problem und einem Produktivitätswerkzeug ist nicht das Modell, sondern das Konto: ein privates, ohne Vertrag mit dem Unternehmen, oder ein geschäftliches, mit DPA, abgeschaltetem Training und klaren Regeln, was hinein darf. Ein Verbot verschiebt das Problem aufs Smartphone; eine einseitige Richtlinie, drei Datenfarben und eine bequeme Alternative holen es zurück unter Kontrolle. Wenn Sie sehen möchten, wie das für Ihr Team aussehen würde, von der Richtlinie bis zum internen Assistenten, sprechen wir 30 Minuten darüber.
Quellen
- Gartner — Global Labor Market Survey 1Q26, Pressemitteilung vom 13. Mai 2026 (gartner.com)
- Verizon — 2026 Data Breach Investigations Report (verizon.com/business/resources/reports/dbir)
- Netskope — Cloud and Threat Report 2026, Januar 2026, und der KI-Bericht 2026, via IT Brief, Juli 2026 (netskope.com; itbrief.co.uk)
- PagerDuty / Wakefield Research — Umfrage zu Schatten-KI, 11. Juni 2026 (pagerduty.com)
- IBM — Cost of a Data Breach Report 2025, 30. Juli 2025 (newsroom.ibm.com)
- Harmonic Security — Bericht über sensible Daten in GenAI-Tools, 18. November 2025 (harmonic.security)
- LayerX — Enterprise AI and SaaS Data Security Report 2025, via The Register, 7. Oktober 2025 (theregister.com)
- Eurostat — KI-Nutzung in Unternehmen (11. Dezember 2025) und Nutzung generativer KI durch Personen (16. Dezember 2025) (ec.europa.eu/eurostat)
- OpenAI — Enterprise Privacy, Data controls in ChatGPT, Data Processing Addendum (openai.com; help.openai.com)
- Google — Gemini Apps Privacy Hub und Generative AI in Google Workspace Privacy Hub (support.google.com; knowledge.workspace.google.com)
- Microsoft Learn — Enterprise data protection in Microsoft Copilot (learn.microsoft.com)
- Anthropic — „Updates to our consumer terms“, 28. August 2025 (anthropic.com)
- Duane Morris, Engadget — die Aufbewahrungsanordnung in NYT v. OpenAI; Malwarebytes, Fortune — Rückzug der Option „Make this chat discoverable“, August 2025
- Autoriteit Persoonsgegevens — Warnung zu KI-Chatbots und Datenpannen, 6. August 2024 (autoriteitpersoonsgegevens.nl); Accountant.nl, 30. Dezember 2025
- Binnenlands Bestuur und Omroep Brabant — die Datenpanne der Gemeinde Eindhoven, 19. Dezember 2025
- Bloomberg — Samsung verbietet generative KI nach Code-Leck, 2. Mai 2023 (bloomberg.com)
- Verordnung (EU) 2016/679 (DSGVO); Richtlinie (EU) 2016/943, rumänische OUG 25/2019 und deutsches GeschGehG (Geschäftsgeheimnisse); AI Act, Art. 4, geändert durch Verordnung (EU) 2026/1744 (Omnibus) (eur-lex.europa.eu)
- IAPP, Hunton — Gericht der EU bestätigt das EU-US Data Privacy Framework (Latombe, T-553/23), 3. September 2025 (iapp.org)