Werkzeuge & Agenten · KI-Weiterbildung für Unternehmen
Welche Datenschutzfragen müssen wir bei Copilot klären?
Kurz gesagt
Klären Sie vor dem Einsatz, welche Copilot-Variante mit welchem Konto genutzt wird, wer worauf Zugriff hat, welche Verträge und Bedingungen gelten und welche Daten erlaubt sind. Dazu gehören Berechtigungen in Ordnern und Teams, die Rechtsgrundlage nach DSG (bei EU-Bezug DSGVO) und klare Regeln für die Mitarbeitenden.
Das Problem
Ihr Betrieb will Copilot einführen, und Sie sollen vorher sagen, ob das datenschutzrechtlich in Ordnung ist. Dabei sind Sie weder Juristin noch IT-Fachfrau. Die Aufgabe wirkt riesig, und im Netz stehen Aussagen von «völlig sicher» bis «verboten».
Hilfreich ist, die Frage zu zerlegen. Datenschutz bei Copilot besteht aus mehreren kleinen Fragen: Welche Variante? Welches Konto? Auf welche Dateien darf zugegriffen werden? Welche Verträge gelten? Was dürfen Mitarbeitende eingeben? Jede lässt sich einzeln klären und dokumentieren.
Diese Seite liefert eine Checkliste für das Gespräch mit IT, Datenschutzverantwortlichen und Geschäftsleitung. Sie ersetzt keine Rechtsberatung. Für verbindliche Einschätzungen ziehen Sie Fachleute bei. Stand Oktober 2026.
So lösen Sie es mit KI – Schritt für Schritt
- Variante und Konto festlegen. Welche Copilot-Variante ist gemeint, und mit welchem Konto wird sie genutzt? Siehe Welcher Copilot ist für meine Büroarbeit gemeint?. Für Firmendaten kommt nur ein Geschäftskonto in Frage.
- Bedingungen des Anbieters lesen. Microsoft beschreibt in seiner Dokumentation, wie Eingaben und Antworten verarbeitet werden und ob sie zum Training verwendet werden. Lesen Sie die aktuelle Fassung und halten Sie das Datum fest.
- Verträge und Auftragsbearbeitung klären. Bearbeitet Microsoft Personendaten in Ihrem Auftrag? Dann braucht es eine vertragliche Grundlage und Antworten zu Unterauftragnehmern und Auslandbekanntgabe. Siehe Auftragsverarbeitungsvertrag für KI: Was muss ich prüfen?.
- Berechtigungen aufräumen. Copilot kann auf Inhalte zugreifen, für die jemand berechtigt ist. Sind Ordner zu weit freigegeben, kann es Dinge zeigen, die nicht jede Person sehen sollte. Siehe Welche Freigaben sollten wir vor Copilot prüfen?.
- Daten einstufen. Legen Sie fest, was erlaubt ist (zum Beispiel interne Textentwürfe), was nur mit Freigabe geht und was nie hineingehört (zum Beispiel Gesundheits- oder Personaldaten).
- Regeln für Mitarbeitende schreiben. Eine kurze Richtlinie mit Beispielen schafft Klarheit. Eine Vorlage: KI-Richtlinie für Mitarbeitende: Vorlage fürs KMU.
- Pilot mit Dokumentation. Testen Sie in einem kleinen Team und halten Sie fest, was geprüft wurde. Anleitung: Wie testen wir Copilot sinnvoll in einem kleinen Team?.
- Regelmässig überprüfen. Bedingungen, Funktionen und Einstellungen ändern sich. Setzen Sie einen Termin, etwa alle sechs Monate.

Vorlage zum Kopieren
Datenschutz-Checkliste Copilot, Stand [Datum]
Betrieb: [Name] Verantwortlich: [Funktion]
1. Variante und Konto: [z. B. Microsoft 365 Copilot, Geschäftskonto]
2. Geprüfte Anbieterbedingungen (Quelle, Datum): [Angabe]
3. Auftragsbearbeitungsvertrag vorhanden: [ja/nein/in Klärung]
4. Auslandbekanntgabe geklärt: [ja/nein/in Klärung]
5. Berechtigungen bereinigt: [ja/nein, Datum]
6. Erlaubte Inhalte: [Liste]
7. Nur mit Freigabe: [Liste]
8. Verboten: [Liste, z. B. Gesundheitsdaten, Personaldossiers]
9. Richtlinie an Mitarbeitende verteilt: [ja/nein, Datum]
10. Nächste Überprüfung: [Datum]Füllen Sie die Liste gemeinsam mit IT und Datenschutzverantwortlichen aus und bewahren Sie sie als Nachweis auf.
| Frage | Typischer Ansprechpartner |
|---|---|
| Welche Variante, welches Konto? | IT |
| Vertragliche Grundlage, Ausland | Datenschutzverantwortliche, Recht |
| Berechtigungen bereinigen | IT, Bereichsleitungen |
| Erlaubte Inhalte | Geschäftsleitung, Datenschutz |
| Schulung der Mitarbeitenden | Personalverantwortliche |
Worauf Sie achten müssen
- Rechtlicher Rahmen. In der Schweiz gilt das Datenschutzgesetz (DSG). Es verlangt unter anderem Datensicherheit, Transparenz und besondere Sorgfalt bei Auftragsbearbeitung und Auslandbekanntgabe. Bei Bezug zur EU kann die DSGVO hinzukommen. Wie die Pflichten im Einzelfall aussehen, sollte eine Fachperson prüfen. Einen Überblick bietet Was bedeutet das revDSG für KI im Schweizer KMU?.
- Besondere Personendaten. Gesundheits-, Sozialhilfe- oder Strafdaten brauchen besondere Sorgfalt. Berufsgeheimnisse gelten zusätzlich.
- Einstellungen sind keine Garantie. Auch wenn Microsoft zusichert, Eingaben nicht für das Training zu verwenden, bleiben Ihre Pflichten bestehen.
- Aufzeichnungen von Besprechungen. Zusammenfassungen von Teams-Meetings betreffen Personen. Informieren Sie Teilnehmende und klären Sie Aufbewahrung. Siehe Darf ich eine Besprechung für ein KI-Protokoll aufnehmen?.
- Fehlerhafte Ausgaben. Copilot kann falsche oder unpassende Inhalte erzeugen. Verantwortlich bleibt der Mensch.
- Dokumentation. Wer nachweisen kann, was geprüft wurde, ist bei Rückfragen im Vorteil.
Ein Beispiel aus der Praxis
Ein Beispiel: Eine Treuhandfirma in Baden-Dättwil mit zehn Mitarbeitenden möchte Copilot testen. Die Datenschutzverantwortliche zählt vor dem Start die offenen Punkte.
Vorher: Niemand weiss, welche Ordner wie freigegeben sind, und eine Richtlinie fehlt.
Nachher: Die IT prüft die Freigaben und schliesst zwei Ordner mit Personaldaten. Die Firma legt fest: Entwürfe ohne Mandantendaten sind erlaubt, Mandantendaten nur nach Rücksprache, Personaldossiers nie. Eine einseitige Richtlinie wird verteilt, der Pilot läuft mit zwei Personen. Die Checkliste dient als Nachweis.
So hilft Ihnen Alpasana
Wenn Sie Regeln zur Copilot-Nutzung im Büro verständlich vermitteln möchten, behandelt die KI-Weiterbildung für Unternehmen Datenschutz und den verantwortungsvollen Umgang mit Unternehmensdaten. Bei EU-Bezug gehört auch der EU AI Act dazu; Rechtsberatung und Vertragsprüfung ersetzt die Weiterbildung nicht.
Häufige Fragen
Ist Copilot automatisch datenschutzkonform?
Nein. Ob der Einsatz zulässig ist, hängt von Ihrem Betrieb, den verarbeiteten Daten, den Verträgen und Ihrer Konfiguration ab. Der Anbieter liefert Grundlagen, die Verantwortung für den rechtmässigen Einsatz liegt bei Ihnen.
Dürfen wir Kundendaten in Copilot verarbeiten?
Das kommt auf Rechtsgrundlage, Vertrag und Betriebsregel an. Beginnen Sie mit Entwürfen ohne Personendaten und klären Sie alles Weitere fachlich.
Brauchen wir eine Datenschutz-Folgenabschätzung?
Bei hohem Risiko für die betroffenen Personen kann sie nach DSG nötig sein. Ob das bei Ihnen zutrifft, sollte eine Fachperson beurteilen.
Wie sagen wir den Mitarbeitenden, was erlaubt ist?
Mit einer kurzen, verständlichen Richtlinie und einer Schulung. Beispiele erleichtern das Verständnis.
Erstellt mit KI-Unterstützung, redaktionell verantwortet von der Alpasana GmbH · 10.10.2026. So arbeitet die Redaktion · Fehler entdeckt? Melden Sie es uns.
Quellen
Weiterlesen in der Galaxie
- Welche Freigaben sollten wir vor Copilot prüfen?Copilot Berechtigungen prüfen: Checkliste zu Dateifreigaben, vertraulichen Ordnern und Zugriffsrechten, die Sie vor der Einführung klären sollten.
- Welche Firmenunterlagen kann Copilot finden?Copilot Dateizugriff: Warum Copilot manche Firmenunterlagen findet und andere nicht, wie Berechtigungen in SharePoint und OneDrive wirken und was folgt.
- Was bedeutet das revDSG für KI im Schweizer KMU?revDSG KI verständlich erklärt: So prüfen Schweizer KMU Personendaten, Anbieter und Zuständigkeiten und bereiten einen sorgfältigen KI-Einsatz vor.
- KI-Richtlinie für Mitarbeitende: Vorlage fürs KMUKI Richtlinie Mitarbeiter Vorlage: Legen Sie erlaubte Tools, Datenregeln, Kontrolle und Freigabe verständlich fest, damit Ihr Team KI einheitlich nutzt.
- Copilot Kosten und Lizenzen fürs Büro klärenCopilot Kosten und Lizenzen: Klären Sie den Funktionsbedarf, prüfen Sie mögliche Lizenzposten und bereiten Sie einen Test im Büro vor, bevor Sie bestellen.
- Claude Code Kosten und Nutzungslimits prüfenClaude Code Kosten: Vergleichen Sie Zugangsmodell, Verbrauch und Nutzungslimits. Die Checkliste hilft, Ausgaben vor dem Einsatz besser einzuschätzen.