Zum Inhalt springen

Ethik, Datenschutz & Grenzen · KI-Weiterbildung für Unternehmen

KI im Unternehmen einsetzen: Welche Datenschutzregeln gelten?

Stand 10.10.2026 · 6 Min. Lesezeit

Kurz gesagt

Das Schweizer Datenschutzgesetz gilt auch, wenn Ihr Unternehmen KI einsetzt, sobald Personendaten bearbeitet werden. Es verlangt unter anderem Rechtmässigkeit, Verhältnismässigkeit, Zweckbindung, Transparenz und Datensicherheit. Prüfen Sie vor jedem Einsatz, welche Daten fliessen, an wen, wofür und mit welchem Vertrag. Bei EU-Bezug kann die DSGVO hinzukommen.

Das Problem

Frau Berger, 45, ist Geschäftsführerin eines Beratungsunternehmens mit zwölf Mitarbeitenden. Im Team nutzen viele KI, um Offerten zu formulieren, Protokolle zusammenzufassen und Kundenmails zu beantworten. Niemand hat bewusst entschieden, welche Werkzeuge erlaubt sind. Ein Kunde fragt, ob seine Daten in einer KI landen. Frau Berger weiss nicht, was sie antworten soll, und auch nicht, welche Regeln überhaupt gelten.

Es gibt kein eigenes Schweizer «KI-Gesetz» für Unternehmen. Das Datenschutzgesetz (DSG) gilt aber auch für KI: Sobald Personendaten bearbeitet werden, sind seine Regeln anzuwenden. Personendaten sind alle Angaben, die sich auf eine bestimmte oder bestimmbare natürliche Person beziehen, etwa Name, E-Mail-Adresse oder Gesprächsnotizen mit Hinweisen auf eine Person. Die Eidgenössische Datenschutzbehörde (EDÖB) hat dazu festgehalten, dass das DSG für KI-gestützte Bearbeitungen unmittelbar gilt.

Wichtig ist: Die Verantwortung bleibt beim Unternehmen, auch wenn ein Werkzeug die Arbeit macht. Eine strukturierte Prüfung vor dem Einsatz hilft, typische Fehler zu vermeiden. Eine KI kann dabei beim Ordnen der Fragen helfen, ersetzt aber keine rechtliche Beurteilung.

So lösen Sie es mit KI – Schritt für Schritt

  1. Erfassen Sie die Einsatzfälle. Schreiben Sie auf, wofür KI im Betrieb genutzt wird oder werden soll, und mit welchen Werkzeugen. Eine einfache Tabelle genügt: Aufgabe, Werkzeug, Verantwortliche.
  2. Klären Sie, ob Personendaten betroffen sind. Enthält die Eingabe Namen, Kontaktdaten, Gesprächsinhalte oder Informationen, die Personen erkennbar machen? Besonders schützenswert sind unter anderem Gesundheitsdaten. Dafür gelten strengere Anforderungen.
  3. Bestimmen Sie den Rechtsrahmen. Das DSG gilt für private Unternehmen in der Schweiz. Bei Kunden oder Angeboten in der EU kann zusätzlich die DSGVO relevant sein. Öffentliche Organe und Gemeinden unterstehen oft kantonalen Regeln.
  4. Wenden Sie die Grundsätze an. Prüfen Sie anhand der Tabelle unten: rechtmässig, verhältnismässig, zweckgebunden, richtig, transparent.
  5. Prüfen Sie den Anbieter. Wo werden Daten gespeichert und bearbeitet? Gibt es einen Vertrag zur Auftragsbearbeitung? Werden Eingaben zum Training verwendet? Liegen Daten im Ausland? Siehe Datenschutzvertrag mit KI-Anbietern prüfen.
  6. Informieren Sie betroffene Personen. Wenn Kundendaten mit KI bearbeitet werden, gehört das in die Datenschutzerklärung. Passen Sie diese an und halten Sie intern fest, was zulässig ist.
  7. Sichern Sie Daten und regeln Sie Zwischenfälle. Legen Sie technische und organisatorische Massnahmen fest, etwa freigegebene Werkzeuge und Zugriffsrechte. Bestimmen Sie, wer bei einer Verletzung der Datensicherheit informiert wird. Schulen Sie das Team, siehe Inhalte einer Schulung.
Ablaufgrafik in 7 Schritten: 1. Erfassen Sie die Einsatzfälle; 2. Klären Sie, ob Personendaten betroffen sind; 3. Bestimmen Sie den Rechtsrahmen; 4. Wenden Sie die Grundsätze an; 5. Prüfen Sie den Anbieter; 6. Informieren Sie betroffene Personen; 7. Sichern Sie Daten und regeln Sie Zwischenfälle.
Der Weg im Überblick: KI im Unternehmen einsetzen: Welche Datenschutzregeln gelten?

Vorlage zum Kopieren

Ich möchte den Einsatz von KI in meinem Unternehmen unter
Datenschutzgesichtspunkten ordnen. Bitte hilf mir bei einer
Prüfliste. Es sind keine echten Personen- oder Firmendaten
enthalten.
Unternehmen (allgemein): [z. B. Beratungsfirma, 12 Mitarbeitende,
Kunden in der Schweiz und teilweise in der EU].
Einsatzfälle: [z. B. Offerten formulieren, Protokolle zusammenfassen,
Kundenmails beantworten].
Verwendetes Werkzeug: [z. B. öffentlicher Chatbot / Unternehmenslösung].
Aufgabe:
1. Erstelle eine Tabelle: Einsatzfall | Werden Personendaten
   bearbeitet? | Besonders schützenswert? | Welche Informationen
   fehlen noch? | Wer im Betrieb entscheidet?
2. Formuliere zwölf Prüffragen zu: Zweck, Datenminimierung,
   Transparenz, Anbieter und Vertrag, Speicherort, Sicherheit,
   Zwischenfällen.
3. Weise auf Punkte hin, die eine Datenschutz- oder Rechtsfachperson
   beurteilen sollte. Gib keine verbindliche Rechtsauskunft und
   erfinde keine Gesetzesartikel.
Sprache: Deutsch (Schweiz), Anrede «Sie».

Passen Sie die Angaben an und halten Sie die Beschreibung allgemein. Prüfen Sie jede rechtliche Aussage der KI anhand der Quellen.

Grundsätze des DSG und ihre Bedeutung für KI

GrundsatzKurz erklärtBeispiel im KI-Alltag
Rechtmässigkeit, Treu und GlaubenDaten dürfen nicht gegen Rechtsnormen oder heimlich bearbeitet werdenKeine versteckte Auswertung von Mitarbeiterdaten
VerhältnismässigkeitNur so viele Daten wie nötigAntwortentwurf ohne Namen und Adresse
ZweckbindungDaten nur für den bekannten ZweckKundendaten nicht zum Training fremder Modelle
RichtigkeitDaten müssen sachlich stimmenKI-Ergebnisse vor Verwendung prüfen
TransparenzBetroffene werden informiertHinweis in der Datenschutzerklärung
DatensicherheitAngemessener SchutzFreigegebene Werkzeuge, Zugriffsrechte

Diese Anforderungen ergeben sich aus dem DSG. Massgeblich ist der aktuelle Gesetzestext, siehe Quellen.

Worauf Sie achten müssen

  • Keine Einzelfallberatung: Diese Seite erklärt Grundsätze. Ob eine konkrete Anwendung zulässig ist, hängt von Daten, Zweck, Anbieter und Vertrag ab. Lassen Sie komplexe Fälle fachlich prüfen.
  • Besonders schützenswerte Daten: Gesundheit, Weltanschauung, Strafverfahren und weitere Kategorien gehören nicht in öffentliche KI-Dienste. Das gilt besonders im Coaching, in der Personalarbeit und im Gesundheitsbereich.
  • Anbieter im Ausland: Werden Daten ins Ausland übermittelt, gelten zusätzliche Anforderungen. Prüfen Sie Speicherort, Vertrag und Garantien. Eine pauschale Aussage wie «Der Anbieter ist sicher» genügt nicht.
  • Hohes Risiko: Bei Bearbeitungen mit voraussichtlich hohem Risiko für die betroffenen Personen kann eine Datenschutz-Folgenabschätzung nötig sein, siehe Datenschutz-Folgenabschätzung bei KI. Das trifft eher auf Profiling, grosse Datenmengen oder sensible Daten zu.
  • Automatisierte Entscheidungen: Entscheidungen mit erheblichen Folgen für Menschen, die nur automatisiert getroffen werden, unterliegen besonderen Regeln. Lassen Sie wichtige Entscheidungen immer von Menschen prüfen.
  • EU-Recht: Bei Bezug zur EU können die DSGVO und der EU AI Act relevant werden. Prüfen Sie den aktuellen Stand, siehe DSG und DSGVO im Vergleich.
  • Mitarbeitende: Regeln und Schulung sind Teil der Datensicherheit. Eine technisch mögliche Eingabe ist noch keine betriebliche Erlaubnis.

Ein Beispiel aus der Praxis

Ein Beispiel: Frau Berger führt ein Beratungsunternehmen mit zwölf Mitarbeitenden in Olten. Vorher: Ein Mitarbeiter kopiert Kundenmails samt Namen und Projektdetails in einen öffentlichen Chatbot. Eine Kundin fragt später, ob ihre Daten dabei Dritten zugänglich waren. Frau Berger kann nicht antworten.

Sie erfasst gemeinsam mit dem Team alle KI-Einsatzfälle, lässt sich mit KI eine Prüftabelle entwerfen und prüft die Ergebnisse. Sie entscheidet, dass Kundendaten künftig nur in einem vom Unternehmen freigegebenen Werkzeug mit Vertrag zur Auftragsbearbeitung bearbeitet werden. Für alle anderen Aufgaben gilt: ohne Namen und Details. Die Datenschutzerklärung wird angepasst, und das Team wird geschult. Nachher: Auf die Kundenfrage kann Frau Berger klar antworten, welche Werkzeuge mit welchen Daten genutzt werden. Für eine unklare Anwendung holt sie eine Datenschutzfachperson dazu.

Weiterführend: Was das revDSG für KI im KMU bedeutet.

So hilft Ihnen Alpasana

Damit Mitarbeitende Ihre KI-Regeln im Alltag anwenden, behandelt die KI-Weiterbildung für Unternehmen auf absofort.ch Datenschutz, Schweizer Praxisbezug und den verantwortungsbewussten Umgang mit Unternehmensdaten. Sie vermittelt Wissen, ersetzt aber keine rechtliche Einzelfallprüfung oder Fachberatung.

Häufige Fragen

Gilt das Datenschutzgesetz auch für KI-Chatbots?

Ja, sobald Personendaten bearbeitet werden. Das DSG ist technologieneutral. Es kommt darauf an, welche Daten eingegeben werden, wer sie bearbeitet und zu welchem Zweck.

Darf ich Kundendaten in einen öffentlichen KI-Dienst eingeben?

In der Regel ist das heikel. Ob es zulässig ist, hängt von Daten, Zweck, Transparenz, Vertrag und Anbieter ab. Sicherer ist es, Eingaben ohne Personenbezug zu formulieren oder ein vom Betrieb geprüftes Werkzeug mit Vertrag zu nutzen. Besonders schützenswerte Daten gehören nicht in öffentliche Dienste.

Brauche ich eine Datenschutzbeauftragte?

Das DSG verlangt für private Unternehmen nicht generell eine Datenschutzberaterin. Die Ernennung kann aber sinnvoll sein. Was für Ihren Betrieb gilt, klären Sie mit einer Fachperson, siehe Datenschutzbeauftragte bei KI.

Was tue ich, wenn versehentlich Daten eingegeben wurden?

Halten Sie fest, was passiert ist, informieren Sie die interne Ansprechperson und prüfen Sie, ob eine Meldepflicht besteht. Bei Verletzungen der Datensicherheit mit voraussichtlich hohem Risiko kann eine Meldung an den EDÖB nötig sein. Klären Sie das rasch im Einzelfall.

Erstellt mit KI-Unterstützung, redaktionell verantwortet von der Alpasana GmbH · 10.10.2026. So arbeitet die Redaktion · Fehler entdeckt? Melden Sie es uns.

Quellen

Weiterlesen in der Galaxie