KI im Unternehmen · KI-Beratung und digitale Transformation
Wer prüft den Datenschutz bei einem KI-Projekt?
Kurz gesagt
Verantwortlich für den Datenschutz ist der Betrieb, also die Geschäftsleitung. Fachlich prüfen kann eine interne Datenschutzperson, eine externe Beraterin oder eine Juristin; eine Pflicht zur Ernennung gibt es nach Schweizer Recht für private Betriebe nicht allgemein. Legen Sie fest, wer prüft, wer entscheidet und wer unterschreibt.
Das Problem
Sie leiten ein KI-Projekt oder sollen eines vorbereiten, und jemand sagt: «Das muss noch durch den Datenschutz.» Nur: Wer ist das? In Ihrem Betrieb gibt es keine Juristin, die IT sagt, das sei nicht ihr Thema, die Geschäftsleitung delegiert an die Administration, und die Administration weiss nicht, wer fachlich entscheiden darf.
Das ist in kleinen und mittleren Betrieben die Regel. Datenschutz fällt zwischen die Stühle. Alle wissen, dass er wichtig ist, aber niemand ist zuständig, und so wird er entweder vergessen oder zu spät bedacht. Das kann teuer werden: Ein Projekt wird fertig gebaut und muss dann umgebaut werden.
Mit einer klaren Rollenverteilung wird die Frage beantwortbar. Dieser Beitrag hilft Ihnen, sie zu klären. Er ersetzt keine Rechtsberatung.
So lösen Sie es mit KI – Schritt für Schritt
- Klären Sie, wer verantwortlich ist. Nach dem Datenschutzgesetz ist der Verantwortliche derjenige, der über Zweck und Mittel der Bearbeitung entscheidet, also in der Regel Ihr Betrieb vertreten durch die Geschäftsleitung (siehe Quelle). Diese Verantwortung lässt sich nicht an eine Software oder an externe Beraterinnen abgeben.
- Unterscheiden Sie die Rollen. Entscheidende Stelle (Geschäftsleitung), Projektleitung (führt das Vorhaben), Fachbereich (kennt die Daten und Abläufe), IT (Technik, Sicherheit), Datenschutzfachperson (berät und prüft), gegebenenfalls Rechtsberatung. Schreiben Sie für jede Rolle auf, wer sie übernimmt.
- Prüfen Sie, ob eine Datenschutzberaterin nötig ist. Das Schweizer Datenschutzgesetz erlaubt privaten Verantwortlichen, eine Datenschutzberaterin zu ernennen, verpflichtet sie aber nicht allgemein dazu. Wo EU-Recht gilt, kann die Datenschutz-Grundverordnung eine Benennungspflicht unter bestimmten Voraussetzungen vorsehen. Siehe Datenschutzbeauftragter und KI.
- Bestimmen Sie, wer fachlich entscheiden darf. Für das Projekt: Wer beurteilt Zweck, Rechtsgrundlage, Verhältnismässigkeit, Anbieter, Verträge und Folgenabschätzung? Wenn es intern niemand kann, holen Sie externe Unterstützung. Die Entscheidung trifft am Ende die Geschäftsleitung auf Grundlage der Empfehlung.
- Legen Sie den Zeitpunkt der Prüfung fest. Datenschutz gehört an den Anfang, nicht ans Ende. Bei Beginn der Planung: Zweck und Datenarten klären. Vor der Auswahl: Anbieterfragen. Vor dem Start: Freigabe. Bei Änderungen: erneute Prüfung. Siehe DSG und DSGVO: Fragen vor dem KI-Start.
- Binden Sie Betroffene und Vertretung ein. Wenn Mitarbeitendendaten betroffen sind, informieren Sie die Belegschaft und gegebenenfalls die Arbeitnehmervertretung. Bei hohem Risiko prüfen Sie eine Datenschutz-Folgenabschätzung; siehe Folgenabschätzung.
- Dokumentieren Sie Rollen und Entscheide. Eine einseitige Übersicht mit Namen, Aufgaben und Vertretungen genügt. Halten Sie die Entscheidung zu jedem Projekt fest: Wer hat geprüft, mit welchem Ergebnis, wer hat entschieden. Siehe Freigabe neuer KI-Anwendungen.
Checkliste: Rollen im KI-Datenschutz
| Rolle | Aufgabe | Besetzt durch |
|---|---|---|
| Verantwortlicher | Gesamtverantwortung, Entscheid | Geschäftsleitung |
| Projektleitung | Vorhaben steuern, Fragen sammeln | [Name] |
| Fachbereich | Daten und Abläufe erklären | [Name] |
| IT / Sicherheit | Technik, Zugriffe, Schutz | [Name] |
| Datenschutzfachperson | Prüfen, beraten | [intern/extern] |
| Rechtsberatung | Verträge, Streitfälle | [extern] |
Vorlage zum Kopieren
Ein Prompt ist der Arbeitsauftrag an die KI. Mit dieser Vorlage entwerfen Sie eine Rollenübersicht und Fragen; geben Sie keine Personendaten ein.
Wir sind ein Schweizer Betrieb mit [Anzahl] Mitarbeitenden in der Branche [Branche]. Wir planen ein KI-Projekt: [Beschreibung]. Datenarten: [öffentlich/intern/Kundendaten/Personaldaten]. EU-Bezug: [ja/nein].
Erstelle: 1. eine Rollenübersicht für den Datenschutz im Projekt (Verantwortlicher, Projektleitung, Fachbereich, IT, Datenschutzfachperson, Rechtsberatung) mit je zwei Sätzen Aufgabe,
2. einen Ablauf mit den Zeitpunkten, zu denen die Datenschutzprüfung stattfinden soll (Planung, Anbieterwahl, Freigabe, Änderung),
3. eine Liste von zehn Fragen, die wir klären müssen, um zu entscheiden, ob eine externe Beratung nötig ist.
Keine Rechtsaussagen, keine Gesetzesartikel. Unsicheres mit [klären] markieren. Schweizer Rechtschreibung, Sie-Form.Passen Sie Projekt und Datenarten an; je mehr Personendaten, desto wichtiger die Fachprüfung.
Worauf Sie achten müssen
- Verantwortung ist nicht delegierbar: Auch wenn eine externe Beraterin prüft, trägt der Betrieb die Verantwortung für die Bearbeitung. Die Empfehlung ist eine Entscheidungsgrundlage, kein Freibrief.
- Keine automatische Pflicht für KMU: Eine allgemeine Pflicht, in Schweizer Privatbetrieben eine Datenschutzbeauftragte zu haben, besteht nicht. Wer eine ernennt, kann von Erleichterungen profitieren, etwa bei der Folgenabschätzung, wenn bestimmte Voraussetzungen erfüllt sind; klären Sie das fachlich.
- Unabhängigkeit der Beratung: Eine Person, die ein Projekt selbst plant, sollte es nicht allein prüfen. Die Fachperson sollte ohne Weisungen beraten können.
- Zusammenarbeit mit der IT: Datenschutz und Informationssicherheit sind verwandt, aber nicht dasselbe. Planen Sie beide ein.
- Anbieter einbeziehen: Bei Verarbeitung durch Dritte braucht es vertragliche Regeln; die Fachperson prüft sie. Siehe Fragen an Anbieter.
- Wissen aufbauen: Auch wenn Sie extern beraten lassen, sollten einige Personen im Betrieb die Grundlagen kennen; planen Sie Schulung ein.
Ein Beispiel aus der Praxis
Ein Beispiel: Eine Spitex-Organisation in einem Aargauer Bezirk will mit KI Einsatzberichte zusammenfassen. Frau Müller, Leiterin der Administration, soll die Datenschutzfragen klären. Eine eigene Datenschutzperson gibt es nicht, die IT ist ausgelastet.
Sie klärt: Verantwortlich ist die Geschäftsleitung; fachlich prüft eine externe Datenschutzberaterin, die auch Gesundheitsdaten kennt; Frau Müller koordiniert, die IT beurteilt die Sicherheit. Die Beraterin empfiehlt, zuerst eine Folgenabschätzung zu machen und nur anonymisierte Berichte zu nutzen. Die Geschäftsleitung entscheidet entsprechend und hält die Entscheidung fest.
So hilft Ihnen Alpasana
Die KI-Beratung von Alpasana unterstützt Sie dabei, Prozesse aufzunehmen, KI-Potenziale zu analysieren, Vorhaben zu priorisieren und einen Umsetzungsplan zu erstellen. Beim Integrieren von KI gehören Anwendungsfall, Pilot, Einsatzregeln und Skalierung dazu. Projekte werden individuell offeriert.
Für die Projektplanung, Rollen und Einsatzregeln kann diese Begleitung hilfreich sein. Die datenschutzrechtliche Prüfung selbst gehört zu einer Datenschutz- oder Rechtsberatung.
Häufige Fragen
Kann die IT-Leiterin die Datenschutzprüfung übernehmen?
Teilweise, für technische Fragen. Für rechtliche Fragen braucht es fachliche Kenntnisse. Zudem sollte die Person, die ein System betreut, es nicht allein auf Datenschutz prüfen.
Wann lohnt sich eine externe Beratung?
Bei sensiblen Daten, neuen Technologien, grossen Projekten, EU-Bezug oder wenn intern das Wissen fehlt. Eine kurze Beratung zu Beginn spart oft Umbauten später.
Wer unterschreibt die Freigabe?
Die Geschäftsleitung oder die dafür bestimmte Person. Die Fachperson empfiehlt, die Verantwortliche entscheidet und dokumentiert.
Erstellt mit KI-Unterstützung, redaktionell verantwortet von der Alpasana GmbH · 10.10.2026. So arbeitet die Redaktion · Fehler entdeckt? Melden Sie es uns.
Quellen
Weiterlesen in der Galaxie
- Wann braucht ein Betrieb mit KI Datenschutz-Fachpersonen?KI Datenschutzbeauftragter: Wann Schweizer Betriebe eine Datenschutz-Fachperson brauchen, was in der EU gilt und wie Sie die Frage für Ihr KI-Projekt klären.
- Braucht unser KMU eine verantwortliche Person für KI?KI Beauftragter KMU: Braucht Ihr Betrieb eine eigene Rolle für KI? Aufgaben, Zuständigkeit und Alternativen für kleine Unternehmen verständlich erklärt.
- DSG und DSGVO: Welche Fragen gehören vor den KI-Start?KI DSG DSGVO Checkliste: Verständliche Fragenliste für die Datenschutzprüfung vor dem KI-Start. Datenflüsse, Zweck, Anbieter und Fachprüfung.
- Wann braucht KI eine Datenschutz-Folgenabschätzung?KI Datenschutz-Folgenabschätzung: Wann ein KI-Projekt bei hohem Risiko eine DSFA nach DSG oder DSGVO verlangt, mit Schwellenwert-Check und Vorlage.
- Wie geben wir eine neue KI-Anwendung intern frei?KI Freigabeprozess: Von der Anfrage bis zur Genehmigung. So prüfen Sie neue KI-Werkzeuge fachlich und datenschutzrechtlich, bevor sie genutzt werden.
- KI-Governance: Was bedeutet das für ein kleines Unternehmen?KI Governance KMU einfach erklärt: Was der Begriff meint und welche Regeln, Zuständigkeiten und Kontrollen ein kleiner Betrieb wirklich braucht.