Zum Inhalt springen

Werkzeuge & Agenten · KI-Weiterbildung für Unternehmen

Welche Datenschutzfragen müssen wir bei Copilot klären?

Stand 10.10.2026 · 4 Min. Lesezeit

Kurz gesagt

Klären Sie vor dem Einsatz, welche Copilot-Variante mit welchem Konto genutzt wird, wer worauf Zugriff hat, welche Verträge und Bedingungen gelten und welche Daten erlaubt sind. Dazu gehören Berechtigungen in Ordnern und Teams, die Rechtsgrundlage nach DSG (bei EU-Bezug DSGVO) und klare Regeln für die Mitarbeitenden.

Das Problem

Ihr Betrieb will Copilot einführen, und Sie sollen vorher sagen, ob das datenschutzrechtlich in Ordnung ist. Dabei sind Sie weder Juristin noch IT-Fachfrau. Die Aufgabe wirkt riesig, und im Netz stehen Aussagen von «völlig sicher» bis «verboten».

Hilfreich ist, die Frage zu zerlegen. Datenschutz bei Copilot besteht aus mehreren kleinen Fragen: Welche Variante? Welches Konto? Auf welche Dateien darf zugegriffen werden? Welche Verträge gelten? Was dürfen Mitarbeitende eingeben? Jede lässt sich einzeln klären und dokumentieren.

Diese Seite liefert eine Checkliste für das Gespräch mit IT, Datenschutzverantwortlichen und Geschäftsleitung. Sie ersetzt keine Rechtsberatung. Für verbindliche Einschätzungen ziehen Sie Fachleute bei. Stand Oktober 2026.

So lösen Sie es mit KI – Schritt für Schritt

  1. Variante und Konto festlegen. Welche Copilot-Variante ist gemeint, und mit welchem Konto wird sie genutzt? Siehe Welcher Copilot ist für meine Büroarbeit gemeint?. Für Firmendaten kommt nur ein Geschäftskonto in Frage.
  1. Bedingungen des Anbieters lesen. Microsoft beschreibt in seiner Dokumentation, wie Eingaben und Antworten verarbeitet werden und ob sie zum Training verwendet werden. Lesen Sie die aktuelle Fassung und halten Sie das Datum fest.
  1. Verträge und Auftragsbearbeitung klären. Bearbeitet Microsoft Personendaten in Ihrem Auftrag? Dann braucht es eine vertragliche Grundlage und Antworten zu Unterauftragnehmern und Auslandbekanntgabe. Siehe Auftragsverarbeitungsvertrag für KI: Was muss ich prüfen?.
  1. Berechtigungen aufräumen. Copilot kann auf Inhalte zugreifen, für die jemand berechtigt ist. Sind Ordner zu weit freigegeben, kann es Dinge zeigen, die nicht jede Person sehen sollte. Siehe Welche Freigaben sollten wir vor Copilot prüfen?.
  1. Daten einstufen. Legen Sie fest, was erlaubt ist (zum Beispiel interne Textentwürfe), was nur mit Freigabe geht und was nie hineingehört (zum Beispiel Gesundheits- oder Personaldaten).
  1. Regeln für Mitarbeitende schreiben. Eine kurze Richtlinie mit Beispielen schafft Klarheit. Eine Vorlage: KI-Richtlinie für Mitarbeitende: Vorlage fürs KMU.
  1. Pilot mit Dokumentation. Testen Sie in einem kleinen Team und halten Sie fest, was geprüft wurde. Anleitung: Wie testen wir Copilot sinnvoll in einem kleinen Team?.
  1. Regelmässig überprüfen. Bedingungen, Funktionen und Einstellungen ändern sich. Setzen Sie einen Termin, etwa alle sechs Monate.
Ablaufgrafik in 8 Schritten: 1. Variante und Konto festlegen; 2. Bedingungen des Anbieters lesen; 3. Verträge und Auftragsbearbeitung klären; 4. Berechtigungen aufräumen; 5. Daten einstufen; 6. Regeln für Mitarbeitende schreiben; 7. Pilot mit Dokumentation; 8. Regelmässig überprüfen.
Der Weg im Überblick: Welche Datenschutzfragen müssen wir bei Copilot klären?

Vorlage zum Kopieren

Datenschutz-Checkliste Copilot, Stand [Datum]
Betrieb: [Name]  Verantwortlich: [Funktion]
1. Variante und Konto: [z. B. Microsoft 365 Copilot, Geschäftskonto]
2. Geprüfte Anbieterbedingungen (Quelle, Datum): [Angabe]
3. Auftragsbearbeitungsvertrag vorhanden: [ja/nein/in Klärung]
4. Auslandbekanntgabe geklärt: [ja/nein/in Klärung]
5. Berechtigungen bereinigt: [ja/nein, Datum]
6. Erlaubte Inhalte: [Liste]
7. Nur mit Freigabe: [Liste]
8. Verboten: [Liste, z. B. Gesundheitsdaten, Personaldossiers]
9. Richtlinie an Mitarbeitende verteilt: [ja/nein, Datum]
10. Nächste Überprüfung: [Datum]

Füllen Sie die Liste gemeinsam mit IT und Datenschutzverantwortlichen aus und bewahren Sie sie als Nachweis auf.

FrageTypischer Ansprechpartner
Welche Variante, welches Konto?IT
Vertragliche Grundlage, AuslandDatenschutzverantwortliche, Recht
Berechtigungen bereinigenIT, Bereichsleitungen
Erlaubte InhalteGeschäftsleitung, Datenschutz
Schulung der MitarbeitendenPersonalverantwortliche

Worauf Sie achten müssen

  • Rechtlicher Rahmen. In der Schweiz gilt das Datenschutzgesetz (DSG). Es verlangt unter anderem Datensicherheit, Transparenz und besondere Sorgfalt bei Auftragsbearbeitung und Auslandbekanntgabe. Bei Bezug zur EU kann die DSGVO hinzukommen. Wie die Pflichten im Einzelfall aussehen, sollte eine Fachperson prüfen. Einen Überblick bietet Was bedeutet das revDSG für KI im Schweizer KMU?.
  • Besondere Personendaten. Gesundheits-, Sozialhilfe- oder Strafdaten brauchen besondere Sorgfalt. Berufsgeheimnisse gelten zusätzlich.
  • Einstellungen sind keine Garantie. Auch wenn Microsoft zusichert, Eingaben nicht für das Training zu verwenden, bleiben Ihre Pflichten bestehen.
  • Aufzeichnungen von Besprechungen. Zusammenfassungen von Teams-Meetings betreffen Personen. Informieren Sie Teilnehmende und klären Sie Aufbewahrung. Siehe Darf ich eine Besprechung für ein KI-Protokoll aufnehmen?.
  • Fehlerhafte Ausgaben. Copilot kann falsche oder unpassende Inhalte erzeugen. Verantwortlich bleibt der Mensch.
  • Dokumentation. Wer nachweisen kann, was geprüft wurde, ist bei Rückfragen im Vorteil.

Ein Beispiel aus der Praxis

Ein Beispiel: Eine Treuhandfirma in Baden-Dättwil mit zehn Mitarbeitenden möchte Copilot testen. Die Datenschutzverantwortliche zählt vor dem Start die offenen Punkte.

Vorher: Niemand weiss, welche Ordner wie freigegeben sind, und eine Richtlinie fehlt.

Nachher: Die IT prüft die Freigaben und schliesst zwei Ordner mit Personaldaten. Die Firma legt fest: Entwürfe ohne Mandantendaten sind erlaubt, Mandantendaten nur nach Rücksprache, Personaldossiers nie. Eine einseitige Richtlinie wird verteilt, der Pilot läuft mit zwei Personen. Die Checkliste dient als Nachweis.

So hilft Ihnen Alpasana

Wenn Sie Regeln zur Copilot-Nutzung im Büro verständlich vermitteln möchten, behandelt die KI-Weiterbildung für Unternehmen Datenschutz und den verantwortungsvollen Umgang mit Unternehmensdaten. Bei EU-Bezug gehört auch der EU AI Act dazu; Rechtsberatung und Vertragsprüfung ersetzt die Weiterbildung nicht.

Häufige Fragen

Ist Copilot automatisch datenschutzkonform?

Nein. Ob der Einsatz zulässig ist, hängt von Ihrem Betrieb, den verarbeiteten Daten, den Verträgen und Ihrer Konfiguration ab. Der Anbieter liefert Grundlagen, die Verantwortung für den rechtmässigen Einsatz liegt bei Ihnen.

Dürfen wir Kundendaten in Copilot verarbeiten?

Das kommt auf Rechtsgrundlage, Vertrag und Betriebsregel an. Beginnen Sie mit Entwürfen ohne Personendaten und klären Sie alles Weitere fachlich.

Brauchen wir eine Datenschutz-Folgenabschätzung?

Bei hohem Risiko für die betroffenen Personen kann sie nach DSG nötig sein. Ob das bei Ihnen zutrifft, sollte eine Fachperson beurteilen.

Wie sagen wir den Mitarbeitenden, was erlaubt ist?

Mit einer kurzen, verständlichen Richtlinie und einer Schulung. Beispiele erleichtern das Verständnis.

Erstellt mit KI-Unterstützung, redaktionell verantwortet von der Alpasana GmbH · 10.10.2026. So arbeitet die Redaktion · Fehler entdeckt? Melden Sie es uns.

Quellen

Weiterlesen in der Galaxie