Zum Inhalt springen

Recht & Ethik · Linup: KI sicher am Arbeitsplatz

Personendaten versehentlich an KI gesendet: Was tun?

Stand 10.10.2026 · 5 Min. Lesezeit

Kurz gesagt

Stoppen Sie weitere Eingaben und melden Sie den Vorfall sofort über den internen Meldeweg. Halten Sie Zeitpunkt, betroffene Daten und Dienst fest; zuständige Personen klären Löschung, Risiken und mögliche Meldungen an Behörden oder Betroffene.

Das Problem

Sie haben auf Senden geklickt und merken erst danach, dass der Text Kundennamen oder persönliche Angaben enthält. Vielleicht war das falsche Konto geöffnet. Vielleicht hing am Dokument ein vertraulicher Anhang, den Sie nicht bemerkt hatten. Jetzt ist ein ruhiger, schneller Ablauf wichtiger als die Suche nach Schuldigen.

Eine Datenschutzverletzung kann vorliegen, wenn Daten unbefugt offengelegt oder zugänglich gemacht werden. Ob eine Meldung nach aussen nötig ist, hängt vom konkreten Vorfall und dem anwendbaren Recht ab. Sie müssen diese Entscheidung als Mitarbeiterin nicht allein treffen, sollten aber unverzüglich die zuständige Stelle informieren.

So lösen Sie es mit KI – Schritt für Schritt

  1. Stoppen Sie weitere Übermittlungen. Geben Sie nichts mehr in den betroffenen Chat ein und teilen Sie keinen Gesprächslink. Bei einem automatischen Ablauf lassen Sie die zuständige technische Person die Übertragung unterbrechen. Versuchen Sie nicht, den Fehler durch weitere Eingaben mit denselben Daten zu erklären.
  1. Melden Sie sich sofort intern. Kontaktieren Sie Führungskraft, Datenschutzkontakt oder den festgelegten Vorfallkanal. Sagen Sie knapp, welcher Dienst und welches Konto betroffen sind. Ist niemand erreichbar, nutzen Sie die Stellvertretung oder den vorgesehenen Notfallweg, statt auf die nächste Teamsitzung zu warten.
  1. Sichern Sie die nötigen Fakten begrenzt. Notieren Sie Zeitpunkt, Funktion, Dateiname, Datenarten und bekannte Empfänger. Halten Sie fest, was sicher bekannt und was noch unklar ist. Erstellen oder verbreiten Sie keine unnötigen Kopien des vertraulichen Inhalts; Belege gehören in einen geschützten internen Ablageort.
  1. Begrenzen Sie den Zugriff nach interner Anweisung. Prüfen Sie mit der zuständigen Person, ob ein geteilter Link zurückgenommen oder eine Verbindung getrennt werden muss. Wurden Zugangsdaten übermittelt, lassen Sie diese umgehend sperren oder ersetzen. Stimmen Sie Beweissicherung und Löschung ab, ohne vermeidbare weitere Offenlegung zuzulassen.
  1. Kontaktieren Sie den Anbieter über den vorgesehenen Weg. Die zuständige Person sollte Löschmöglichkeiten, verbleibende Kopien und Zugriffsmöglichkeiten klären. Verwenden Sie den offiziellen Support- oder Datenschutzkontakt aus den Vertragsunterlagen. Fragen Sie nicht lediglich im selben KI-Chat, ob die Daten jetzt «vergessen» seien.
  1. Lassen Sie Risiko und Meldepflicht beurteilen. Nach Schweizer DSG sind Verletzungen mit voraussichtlich hohem Risiko dem EDÖB so rasch als möglich zu melden. Unter der DSGVO gilt ein anderer Prüfrahmen, grundsätzlich mit einer 72-Stunden-Frist für erforderliche Behördenmeldungen. Die fachliche Prüfung darf deshalb nicht bis zur vollständigen Aufklärung warten.
  1. Dokumentieren Sie Massnahmen und offene Aufgaben. Führen Sie eine kurze Zeitleiste und benennen Sie Verantwortliche. Halten Sie die begründete Entscheidung zu Behörden- und Betroffeneninformationen fest. Ist eine Bearbeitung noch offen, notieren Sie den nächsten Kontakt und lassen Sie den Punkt nicht einfach aus der Liste verschwinden.
  1. Verbessern Sie den Ablauf nach der Akutphase. Prüfen Sie, ob Kontowechsel, unklare Regeln oder automatische Anhänge zum Fehler beigetragen haben. Üben Sie mit einem erfundenen Fall und passen Sie die Arbeitsanweisung an. Eine sachliche Fehlerkultur hilft, künftige Vorfälle früh zu melden.

Vorlage zum Kopieren

Erstelle eine interne Vorfallnotiz aus diesen bereinigten Angaben.
Zeitpunkt der Entdeckung: [Zeit]
Dienst und betroffener Arbeitsbereich: [Angaben]
Datenarten, ohne Originaldaten: [Liste]
Bereits gestoppte Vorgänge: [Angaben]
Informierte zuständige Funktionen: [Liste]
Offene Fragen: [Liste]
Trenne bestätigte Tatsachen und Vermutungen. Erstelle eine Zeitleiste und Aufgabenliste.
Entscheide keine Meldepflicht. Ergänze keine betroffenen Personen oder Schadensangaben.

Ersetzen Sie die Platzhalter durch Ihre geprüften Angaben; verwenden Sie für die KI-Anfrage keine vertraulichen Originalunterlagen.

Worauf Sie achten müssen

  • Nutzen Sie die Vorlage zunächst als lokale Notiz. Eine KI darf erst in einer dafür freigegebenen Umgebung mit ausreichend bereinigten Angaben helfen; die interne Meldung darf dadurch nicht verzögert werden.
  • Die Meldeseite des EDÖB erläutert den Schweizer Prüfrahmen. Eine mögliche Information betroffener Personen ist zusätzlich zu beurteilen.
  • Das Entfernen aus der Chatansicht beweist keine vollständige Löschung. Unterscheiden Sie Trainingsnutzung und Speicherung, statt aus einer sichtbaren Änderung auf sämtliche Datenkopien zu schliessen.
  • Versenden Sie keine improvisierten Rundmails mit vertraulichen Einzelheiten. Externe Kommunikation soll über die zuständigen Personen und einen geeigneten Kanal laufen.
  • Lassen Sie offene Rechtsfragen anhand Ihres konkreten Falls fachlich prüfen. Eine KI kann Informationen ordnen, aber auch Regeln, Quellen und Schlussfolgerungen erfinden.

Ein Beispiel aus der Praxis

Ein erfundenes Beispiel: Frau Müller in einem Berner Dienstleistungsbetrieb lädt versehentlich eine Kundenübersicht statt einer leeren Vorlage hoch. Sie bemerkt den Fehler direkt danach. Sie stoppt weitere Eingaben und meldet Konto, Zeitpunkt sowie Datenarten an die zuständige Person.

Diese koordiniert die geschützte Dokumentation, kontaktiert den Anbieter und lässt die Risiken beurteilen. Frau Müller muss weder selbst eine Entwarnung formulieren noch eine Behörde auf Verdacht mit Kundendaten anschreiben. Nach der Klärung werden Vorlagen klarer benannt und vor dem Hochladen nochmals geöffnet. Die Anonymisierungsanleitung wird in die Arbeitsroutine aufgenommen.

So hilft Ihnen Alpasana

Linup vermittelt Grundregeln zum Umgang mit Daten, zur Prüfung von KI-Ergebnissen und zum Erkennen von Betrugsversuchen. Der Online-Kurs richtet sich auch an Menschen ohne Technikkenntnisse. Für Teams stehen Einladungen, Fortschrittsübersicht und eine Nachweismappe mit Kursinhalt und Abschlussangaben zur Verfügung. Das Angebot finden Sie unter Linup: KI sicher am Arbeitsplatz.

Linup vermittelt den sorgfältigen Umgang mit Daten und unterstützt gemeinsame Grundregeln. Nutzen Sie die Schulung, um auch den internen Meldeweg mit Ihrem Team einzuüben. Eine Weiterbildung und ihr Nachweis ersetzen keine rechtliche Einzelfallprüfung und garantieren keine vollständige Erfüllung gesetzlicher Pflichten.

Häufige Fragen

Muss ich zuerst genau wissen, wie viele Menschen betroffen sind?

Nein, melden Sie intern mit den bereits bekannten Angaben. Kennzeichnen Sie Unsicherheiten und ergänzen Sie sie später; eine unvollständige frühe Meldung ist für die Koordination hilfreicher als langes Schweigen.

Soll ich den Chat sofort löschen?

Begrenzen Sie die Offenlegung rasch und stimmen Sie Löschung sowie nötige Beweissicherung mit der zuständigen Person ab. Eine wahllose Löschung kann wichtige Informationen beseitigen, ohne alle Datenkopien beim Anbieter zu entfernen.

Wo finden wir den richtigen Anbieter-Kontakt?

Suchen Sie in den vertraglichen Datenschutz- und Supportunterlagen. Der AVV-Prüfablauf hilft, solche Kontakte bereits vor einem Vorfall zu dokumentieren.

Erstellt mit KI-Unterstützung, redaktionell verantwortet von der Alpasana GmbH · 10.10.2026. Fehler entdeckt? Melden Sie es uns.

Hinweis: Dieser Beitrag gibt einen allgemeinen Überblick und ersetzt keine Rechtsberatung im Einzelfall. Massgeblich sind die geltenden Gesetzestexte.

Quellen

Weiterlesen in der Galaxie