So nutzen Sie ChatGPT im Unternehmen ohne Datenschutz-Risiko
So nutzt eine kleine Agentur ChatGPT, ohne den Datenschutz zu gefährden
Freitagnachmittag, Kundenbriefing per E-Mail: Die Projektleiterin kopiert den Text in ChatGPT, um schneller einen Entwurf zu bekommen. Ob dabei Namen und interne Zahlen des Kunden gerade auf einen Server in den USA übertragen wurden, weiß in diesem Moment niemand.
Das Beispiel: eine Agentur mit sechs Mitarbeitenden
Nehmen wir als durchgespieltes Beispiel eine kleine Werbeagentur mit sechs Mitarbeitenden, die wir hier „Agentur Nord" nennen. Sie betreut zehn feste Kunden, schreibt Social-Media-Texte, Newsletter und Angebote, und seit etwa einem Jahr nutzen die Mitarbeitenden ChatGPT im Alltag: mal für einen ersten Textentwurf, mal um eine E-Mail freundlicher zu formulieren, mal um ein Kundenbriefing zusammenzufassen. Niemand hat das offiziell eingeführt, es hat sich einfach so ergeben, weil es funktioniert und Zeit spart.
Genau das ist der Punkt, an dem viele Betriebe gerade stehen. Die Inhaberin der Agentur Nord hat ChatGPT selbst nie aktiv „eingeführt". Sie hat irgendwann gemerkt, dass ihr Team es längst nutzt, mit privaten Zugängen, auf privaten Laptops, ohne einheitliche Regeln. Kundenbriefings mit Ansprechpartnern, Budgets und internen Strategien landen im Chatfenster eines Tools, dessen Server nicht in Deutschland stehen und dessen Nutzungsbedingungen kaum jemand gelesen hat.
Das ist kein Einzelfall und auch keine Fahrlässigkeit im eigentlichen Sinne. Es ist der normale Weg, wie neue Werkzeuge in kleine Betriebe kommen: von unten, pragmatisch, ohne dass jemand vorher eine Richtlinie geschrieben hat. Die Frage ist nicht, ob man das stoppen sollte, sondern wie man es so ordnet, dass der Nutzen bleibt und das Risiko kalkulierbar wird.
Wo ChatGPT im Agenturalltag wirklich hilft
Der konkrete Ablauf, der sich bei der Agentur Nord eingespielt hat, sieht so aus: Ein Kunde schickt ein Briefing für eine neue Kampagne, meist als unstrukturierter Fließtext mit Zielgruppe, Botschaft und ein paar Beispielen, die ihm gefallen. Die Projektleiterin gibt diesen Text in ChatGPT ein, zusammen mit einer kurzen Anweisung: „Erstelle daraus drei Instagram-Postings mit je 80 bis 100 Wörtern, in lockerem Ton, mit einer Handlungsaufforderung am Ende." Das Ergebnis ist kein fertiger Text, aber ein solider Entwurf mit Struktur, Tonalität und drei Varianten, an dem sie in fünf statt in dreißig Minuten weiterarbeiten kann.
Angenommen, die Agentur erstellt auf diese Weise monatlich 25 Textentwürfe für verschiedene Kunden, und jeder Entwurf hätte bisher im Schnitt 25 Minuten gekostet, weil man bei null anfängt. Mit einem KI-gestützten ersten Entwurf sinkt dieser Aufwand auf geschätzt 8 bis 10 Minuten für Anpassung und Feinschliff. Das wären rechnerisch rund sechs bis sieben Stunden im Monat, die für Kundengespräche, Konzeption oder Akquise frei werden, keine Garantie, aber eine realistische Größenordnung für einen Betrieb dieser Größe.
Ähnlich läuft es bei internen Aufgaben: Protokolle aus Meetings zusammenfassen, lange Kunden-E-Mails auf die wichtigsten Punkte verdichten, oder eine sperrige Rechnungsanfrage in eine verständliche Antwort umformulieren. Überall dort, wo Sprache verarbeitet wird und ein Mensch das Ergebnis ohnehin noch liest, kann ChatGPT die erste Version liefern.
Wo die eigentlichen Datenschutz-Risiken liegen
Das Problem ist nicht ChatGPT als Werkzeug, sondern der unbedachte Umgang mit den Daten, die man hineingibt. Sobald ein Kundenbriefing Namen von Ansprechpartnern, interne Budgetzahlen oder Details zu deren eigenen Kunden enthält, handelt es sich um personenbezogene oder zumindest schützenswerte Geschäftsdaten. Werden diese in ein öffentliches Chat-Tool eingegeben, das seine Server außerhalb der EU betreibt, stellt sich sofort die Frage der DSGVO-Konformität: Wo werden die Daten verarbeitet, wie lange gespeichert, und liegt ein wirksamer Auftragsverarbeitungsvertrag vor?
Bei der kostenlosen oder privaten Version von ChatGPT ist zudem lange unklar gewesen, ob eingegebene Texte zum Training künftiger Modelle verwendet werden. Mittlerweile lässt sich das in den Einstellungen und in den Business-Versionen steuern, aber genau das ist der Punkt: Es muss aktiv gesteuert werden, es passiert nicht von selbst. Wenn sechs Mitarbeitende mit sechs privaten, kostenlosen Zugängen arbeiten, hat niemand im Betrieb einen Überblick, welche Einstellung wo aktiv ist, und im Zweifel gilt: nichts ist reguliert.
Hinzu kommt ein zweites Risiko, das oft unterschätzt wird: die Weitergabe von Kundendaten Dritter. Eine Agentur verarbeitet nicht nur eigene Daten, sondern die ihrer Kunden, und die haben in aller Regel selbst vertragliche Pflichten gegenüber ihren Endkunden. Landen deren Daten in einem KI-System ohne klare Vereinbarung, kann das für die Agentur zum Haftungsthema gegenüber dem eigenen Kunden werden, unabhängig davon, ob je etwas „schiefgegangen" ist.
Wie die Agentur Nord ihre Nutzung geordnet hat
Für die Agentur Nord bestand der erste Schritt nicht darin, ChatGPT zu verbieten, sondern klare Leitplanken zu setzen. Drei Dinge haben sich als wirksam erwiesen: Erstens ein gemeinsamer Business-Zugang statt sechs privater Konten, bei dem die Trainingsdaten-Option deaktiviert und ein Auftragsverarbeitungsvertrag mit dem Anbieter abgeschlossen ist. Zweitens eine einfache interne Regel: Namen, Telefonnummern und konkrete Budgetzahlen werden vor der Eingabe durch Platzhalter ersetzt, aus „Herr Meyer von der Bäckerei Krumm" wird „Kunde A, Bäckerei". Drittens eine kurze schriftliche Richtlinie, eine halbe Seite, die festhält, welche Daten in ChatGPT dürfen und welche nicht, damit das nicht vom Gefühl der einzelnen Mitarbeiterin abhängt.
Für wiederkehrende Aufgaben, etwa das automatische Zusammenfassen von Kundenbriefings oder das Erstellen von Textentwürfen nach einem festen Muster, lohnt sich zudem ein weiterer Schritt: die Aufgabe nicht mehr manuell in ein offenes Chatfenster zu kopieren, sondern in einen festen, kontrollierten Ablauf zu bringen. Auf einer Plattform wie TaskMonkey lässt sich ein solcher Workflow so einrichten, dass er die Daten dorthin schickt, wo sie hingehören, und nicht mehr in ein allgemeines Chatfenster, dessen Einstellungen jede Mitarbeiterin selbst verwaltet. Das reduziert nicht nur das Datenschutzrisiko, sondern auch die Fehleranfälligkeit, weil der Ablauf jedes Mal gleich abläuft statt von der jeweiligen Formulierung der Eingabe abzuhängen.
Was ChatGPT nicht übernehmen sollte
So hilfreich das Werkzeug für Entwürfe ist, es hat klare Grenzen, und die Agentur Nord hat diese im Alltag inzwischen respektiert. Rechtlich bindende Formulierungen in Verträgen oder Angeboten mit Haftungsklauseln sollten nicht ungeprüft aus einem KI-Entwurf übernommen werden, hier braucht es weiterhin jemanden, der die Formulierung fachlich verantwortet. Auch bei Aussagen über Kunden, etwa in Reportings oder Erfolgsanalysen, sollte ein Mensch die Zahlen gegenprüfen, denn ein Sprachmodell kann plausibel klingende, aber falsche Zahlen erzeugen, ohne dass das auf den ersten Blick auffällt.
Ebenso bleibt die eigentliche Kundenbeziehung Menschensache: Ein KI-generierter Textentwurf kann ein Gespräch vorbereiten, aber nicht ersetzen, wenn es um Vertrauen, Nachverhandlung oder eine schwierige Rückmeldung geht. Die Rolle der KI ist die des schnellen ersten Entwurfs, nicht die des letzten Wortes, und genau diese Aufteilung hat sich bei der Agentur Nord als praktikabel erwiesen.
Sprechen wir über Ihren konkreten Ablauf
Bringen Sie zum kostenlosen Erstgespräch ein echtes Kundenbriefing oder einen typischen Textauftrag aus der letzten Woche mit. Wir schauen gemeinsam, welche Schritte sich sinnvoll automatisieren lassen und wie die Datenverarbeitung dabei sauber bleibt. Kontakt über meco GmbH, unverbindlich und ohne Verpflichtung.