Recht & Ethik · KI und IT für konkrete Arbeitsaufgaben
Betroffene nach einer KI-Datenpanne informieren
Kurz gesagt
Informieren Sie Betroffene klar, ehrlich und ohne Fachchinesisch: Was ist passiert, welche Daten sind betroffen, was können die Folgen sein, was tun Sie dagegen und was können die Personen selbst tun. Ob und wann Sie informieren müssen, hängt vom Risiko und vom anwendbaren Recht ab; klären Sie das mit einer Fachperson.
Das Problem
Ein Mitarbeiter hat Kundenlisten in einen öffentlich zugänglichen KI-Dienst eingefügt. Oder ein KI-Assistent hat Antworten mit Angaben anderer Kundinnen verschickt. Die ersten Massnahmen sind getroffen, der Vorfall ist untersucht. Nun stellt sich die schwierige Frage: Wie sagen wir es den Betroffenen?
Viele Betriebe schieben diese Mitteilung auf, weil sie nicht wissen, was sie schreiben sollen. Oder sie verfassen eine juristisch vorsichtige Mail, die niemand versteht. Für die Betroffenen ist das schlecht, denn sie sollen sich schützen können, etwa Passwörter ändern oder auf Betrugsversuche achten.
Ein gutes Schreiben ist ehrlich, konkret und kurz. Es nennt, was bekannt ist, und gibt zu, was noch unklar ist.
Was gehört in die Mitteilung?
| Baustein | Inhalt | Beispiel |
|---|---|---|
| Betreff | Klar und sachlich | «Wichtige Information zu Ihren Daten» |
| Was ist passiert? | Kurz und ohne Beschönigung | «Am 12. Oktober wurden Kontaktdaten versehentlich an einen externen KI-Dienst übermittelt.» |
| Welche Daten? | Konkrete Datenarten | «Name, E-Mail-Adresse und Inhalt Ihrer Anfrage. Keine Zahlungsdaten.» |
| Mögliche Folgen | Realistisch, nicht dramatisch | «Möglich sind unerwünschte E-Mails oder Betrugsversuche.» |
| Was tun wir? | Getroffene und geplante Massnahmen | «Wir haben den Dienst gesperrt und die Daten löschen lassen.» |
| Was können Sie tun? | Konkrete Empfehlungen | «Seien Sie bei E-Mails mit Bezug auf Ihre Anfrage vorsichtig.» |
| Kontakt | Person oder Stelle, erreichbar | Name, Telefon, E-Mail |
| Entschuldigung | Aufrichtig, kurz | Ein Satz genügt |
Die Gesetze beschreiben ähnliche Inhalte: Art des Vorfalls, mögliche Folgen, getroffene Massnahmen und eine Kontaktstelle. Ob und wie rasch informiert werden muss, regeln das Schweizer DSG und die DSGVO unterschiedlich; siehe Datenpanne melden.
So lösen Sie es mit KI – Schritt für Schritt
- Sichern Sie zuerst den Vorfall. Stoppen Sie die Ursache, sichern Sie Beweise und beginnen Sie die Aufarbeitung, siehe Sofortmassnahmen bei einer Datenpanne.
- Klären Sie die Fakten. Wer ist betroffen, welche Daten, ab wann, was ist bekannt, was unklar? Schreiben Sie nur auf, was gesichert ist.
- Klären Sie die Pflicht. Ist eine Mitteilung an Betroffene oder an die Aufsichtsbehörde nötig, und bis wann? Das hängt vom Risiko, vom Recht und von Ihrer Rolle ab. Holen Sie dazu rasch Fachrat ein.
- Wählen Sie den Kanal. E-Mail, Brief oder Hinweis auf der Website? Persönlich Betroffene sollten direkt angeschrieben werden.
- Lassen Sie die KI einen ersten Entwurf erstellen. Geben Sie nur die Eckdaten des Vorfalls ein, keine echten Personendaten (Vorlage unten).
- Prüfen und kürzen Sie den Entwurf. Verständlich für Frau Müller? Keine Schuldzuweisung, keine Rechtfertigung, keine Beschwichtigung wie «es besteht kein Grund zur Sorge», wenn Sie das nicht sicher wissen.
- Lassen Sie das Schreiben prüfen. Von der Datenschutzverantwortlichen, bei erheblichen Vorfällen auch juristisch, und von der Geschäftsleitung freigeben.
- Versenden und dokumentieren Sie. Halten Sie fest, wann wer informiert wurde, und bereiten Sie die Erreichbarkeit der Kontaktstelle für Rückfragen vor.
Vorlage zum Kopieren
Schreibe einen Entwurf für eine Mitteilung an Betroffene nach einer Datenschutzverletzung.
Absender: [Betrieb, Ort in der Schweiz]. Empfänger: [z. B. Kundinnen und Kunden].
Was ist passiert (gesicherte Fakten): [z. B. Am 12. Oktober 2026 wurden irrtümlich Kundenanfragen an einen externen KI-Dienst übermittelt].
Betroffene Daten: [z. B. Name, E-Mail-Adresse, Text der Anfrage]. Nicht betroffen: [z. B. Zahlungsdaten].
Mögliche Folgen: [z. B. unerwünschte Nachrichten oder Phishing].
Unsere Massnahmen: [z. B. Zugang gesperrt, Löschung beim Anbieter verlangt, Abläufe angepasst].
Empfehlungen an Betroffene: [z. B. bei verdächtigen Mails Vorsicht walten lassen].
Kontaktstelle: [Name, Telefon, E-Mail].
Anforderungen: einfache Sprache, Anrede «Sie», Schweizer Schreibweise, höchstens 250 Wörter, sachlich und ehrlich,
keine Schuldzuweisung, keine Aussagen über Folgen, die nicht gesichert sind. Fehlende Angaben markierst du mit [?] und erfindest nichts.Ersetzen Sie die Angaben durch Ihre Fakten. Der Entwurf ist nur ein Anfang: Inhalt und Zeitpunkt prüft eine verantwortliche Person.
Worauf Sie achten müssen
- Keine falschen Beruhigungen: Sagen Sie nicht «es ist nichts passiert», wenn Sie es nicht wissen. Ehrlichkeit schafft Vertrauen.
- Keine neuen Datenlecks: Versenden Sie die Mitteilung nicht über offene Verteiler. Nutzen Sie Einzelversand oder Blindkopie.
- Abstimmung mit Meldung: Eine allfällige Meldung an die Aufsichtsbehörde und die Mitteilung an Betroffene sollten inhaltlich zusammenpassen.
- Kein Ersatz für Rechtsberatung: Pflichten, Inhalte und Zeitpunkte sind vom Einzelfall abhängig. Bei unsicherer Lage rufen Sie eine Fachperson. Hinweise gibt der EDÖB.
- Rückfragen vorbereiten: Stellen Sie sicher, dass die Kontaktstelle erreichbar ist und einfache Antworten bereithält, siehe Auskunftsbegehren.
Ein Beispiel aus der Praxis
Ein Beispiel: Eine Physiotherapiepraxis in Zofingen bemerkt, dass eine Mitarbeiterin Terminnotizen mit Patientennamen in einen frei zugänglichen KI-Dienst eingegeben hat. Es geht um 45 Personen.
Vorher: Die Inhaberin möchte «erst mal abwarten» und niemanden verunsichern. Der Brief, den ein Berater vorschlägt, hat vier Seiten Juristendeutsch.
Nachher: Nach der Klärung mit der Datenschutzfachperson schreibt die Praxis den Betroffenen: was passiert ist (Terminnotizen mit Namen, keine medizinischen Befunde), was geschehen ist (Dienst gesperrt, Löschung veranlasst), was möglich bleibt (unerwünschte Anrufe) und wer Auskunft gibt. Der Brief ist eine Seite lang und wird von einer Fachperson geprüft. Mehrere Patienten bedanken sich für die Offenheit.
So hilft Ihnen Alpasana
Datenpannen mit KI entstehen oft, weil Mitarbeitende nicht wissen, was sie eingeben dürfen. Die Kurse zu KI und IT für konkrete Arbeitsaufgaben von absofort behandeln unter anderem Phishing, Deepfakes und betriebliche KI-Richtlinien sowie Einsatzregeln und Qualitätsprüfung. Sie üben an Praxisaufgaben und erhalten einen verifizierbaren Abschluss. Die Bewältigung eines konkreten Vorfalls oder eine rechtliche Beurteilung ist damit nicht abgedeckt.
Häufige Fragen
Muss ich immer informieren?
Nicht in jedem Fall. Ob eine Mitteilung nötig ist, hängt vom Risiko für die Betroffenen und vom anwendbaren Recht ab. Klären Sie das rasch, denn Verzögerungen können Folgen haben.
Darf ich die Mitteilung mit KI erstellen lassen?
Ja, als Entwurf mit den gesicherten Eckdaten, ohne echte Personendaten. Prüfen Sie den Text sorgfältig, denn die KI kann Formulierungen wählen, die Fakten verfälschen oder Zusagen enthalten, die Sie nicht machen können.
Sollte ich die Betroffenen anrufen statt schreiben?
Bei besonders sensiblen Daten oder wenigen Betroffenen kann ein persönliches Gespräch ergänzend sinnvoll sein. Eine schriftliche Mitteilung ist wichtig, damit Sie den Inhalt belegen können.
Erstellt mit KI-Unterstützung, redaktionell verantwortet von der Alpasana GmbH · 10.10.2026. So arbeitet die Redaktion · Fehler entdeckt? Melden Sie es uns.
Hinweis: Dieser Beitrag gibt einen allgemeinen Überblick und ersetzt keine Rechtsberatung im Einzelfall. Massgeblich sind die geltenden Gesetzestexte.
Quellen
Weiterlesen in der Galaxie
- Personendaten versehentlich an KI gesendet: Was tun?Daten versehentlich in ChatGPT: Stoppen Sie weitere Eingaben, melden Sie den Vorfall intern und bereiten Sie Schadensbegrenzung und Datenschutzprüfung vor.
- Wann muss ich eine KI-Datenpanne einer Behörde melden?KI-Datenpanne melden: Wann in der Schweiz eine Meldung an den EDÖB nötig ist, was in Deutschland und Österreich gilt und wie Sie das Risiko beurteilen.
- KI-Fehler mit Schaden: Welche Beweise sollten wir sichern?KI-Fehler mit Schaden: Checkliste, welche Beweise wie Prompt, Ausgabe, Modellstand und Entscheidungen Sie sichern sollten, bevor Sie Ansprüche prüfen.
- Wo kann ich mich über KI-Datenschutzverstösse beschweren?Beschwerde über KI-Datenschutzverstösse: An wen Sie sich in der Schweiz, in Deutschland und Österreich wenden, in sieben Schritten und mit Vorlage.
- Welche Daten hat eine KI über mich? Auskunft anfordernKI Auskunft Datenschutz: Mit Vorlage verlangen Sie vom KI-Anbieter Auskunft über Ihre Daten, mit Hinweisen zu Frist, Identitätsnachweis und Antwort.
- DSG oder DSGVO: Welche Regeln gelten für unsere KI?DSG DSGVO Unterschied verständlich erklärt: Prüfen Sie den EU-Bezug Ihrer KI-Anwendung und bereiten Sie die Klärung der geltenden Datenschutzregeln vor.