Compliance-Entscheidungen
ChatGPT
ChatGPT DPIA: ein ausgearbeitetes Beispiel für Mitarbeiteranwendung
Ein DPIA ist erforderlich, wenn die vorgeschlagene Verarbeitung personenbezogener Daten wahrscheinlich ein hohes Risiko nach den geltenden Regeln verursacht. Bewerten Sie die spezifische Aufgabe und den Datenfluss, nicht ChatGPT abstrakt. Dieses ausgearbeitete Beispiel überarbeitet einen Roh-Ticket-Vorschlag, bevor echte Kundendaten verwendet werden.
Für DSB, Sicherheitsarchitekten und Kundenservice-Verantwortliche
Ein fiktives Support-Team wählt generische Beispiele, während ungeklärte Risiken adressiert werden.
Synthetische Organisation, Rollen und Bewertungsergebnisse. Vorgeschlagene Schutzmaßnahmen sind nicht getestet; keine Genehmigung durch DSB oder Aufsichtsbehörde beansprucht.01
Bewerten Sie die Nutzung, nicht den Produktnamen
Artikel 35 DSGVO verlangt eine DPIA vor einer Verarbeitung, die wahrscheinlich ein hohes Risiko mit sich bringt, unter Berücksichtigung von Art, Umfang, Kontext und Zweck. Er identifiziert besondere Fälle und erfordert Beachtung von Listen der Aufsichtsbehörden. Ein neues KI-Tool ist ein Grund zur Risikobewertung, aber kein Beweis, dass jede Nutzung automatisch dieselbe DPIA benötigt.
Dieses Beispiel betrifft ein erfundenes Support-Team, das vorschlägt, Kundentickets in einen verwalteten ChatGPT-Arbeitsbereich einzufügen, um die Formulierung zu verbessern. Tickets können Namen, Kontoreferenzen und unerwartete Gesundheitsdetails enthalten. Das Beispiel folgt einer strukturierten Bewertung; die tatsächliche Organisation muss die Screening-Kriterien ihrer Rechtsordnung anwenden und bei Benennung ihres DSB um Rat fragen.
Quellkontext: EU DSGVO: Verordnung (EU) 2016/679 · ICO: Leitfaden zu KI und Datenschutz
02
Kartieren Sie den vollständigen vorgeschlagenen Ablauf
Der ursprüngliche Vorschlag verschiebt Text von einem Ticketsystem auf ein Mitarbeitergerät, dann in einen ChatGPT-Arbeitsbereich, mit einem Entwurf, der zurück ins Ticket kopiert wird. Separat hochgeladene Dateien, gespeicherte Gespräche, kopierte Ausgaben und verbundene Systeme. Schließen Sie nicht aus, dass die vertragliche Verpflichtung des Anbieters das Ticketsystem oder Mitarbeiterdownloads der Organisation kontrolliert.
Das überarbeitete Beispiel schließt Anhänge und Verbindungen aus, verwendet generische Problembeschreibungen und erfordert eine menschliche Prüfung vor dem Versand einer Antwort. Dies sind vorgeschlagene Szenariokontrollen, keine Behauptungen, dass ein bestimmter ChatGPT-Plan oder eine Aona-Bereitstellung konfiguriert oder getestet wurde.
Quellkontext: EU DSGVO: Verordnung (EU) 2016/679
03
Vergleichen Sie eine weniger eingreifende Methode zur Zielerreichung
Artikel 35 verlangt eine Analyse von Notwendigkeit und Verhältnismäßigkeit, nicht nur eine Liste von Sicherheitsmerkmalen. Das Ziel hier ist klarere Formulierungen. Alternativen sind eine genehmigte Schreibvorlage, erfundene Beispiele oder eine kurze Beschreibung ohne Kundenidentität. Die vollständige Ticket-Historie ist für die generische Übung nicht notwendig.
Dokumentieren Sie die relevante Rechtsgrundlage nach Artikel 6 und Transparenzpflichten für jede tatsächliche Nutzung personenbezogener Daten. Bei besonderen Kategorien bewerten Sie die zusätzliche Bedingung nach Artikel 9. Ein AV-Vertrag, Schulungskontext oder DPIA-Formular ersetzt diese Rechtsgrundlagen nicht. Bewahren Sie den tatsächlichen Service und Vertragsumfang des benannten Anbieters im Beweispaket auf.
Quellkontext: EU DSGVO: Verordnung (EU) 2016/679
04
Bewerten Sie Auswirkungen auf Personen und verbleibende Unsicherheiten
Das Risiko ist nicht nur ein Datenleck. Eine ungenau umformulierte Antwort kann eine Beschwerde falsch darstellen; unnötige Gesundheitsdetails können an einen anderen Empfänger gelangen; gespeicherte Kopien können Rechteanfragen erschweren. Beschreiben Sie die betroffene Person, mögliche Folgen, vorgeschlagene Schutzmaßnahmen und erforderliche Nachweise zur Bewertung der Wirksamkeit.
Das ausgefüllte Arbeitsblatt verwendet qualitative Befunde statt erfundener Wahrscheinlichkeiten. Es dokumentiert Kontobeschränkungen, reduzierte Eingaben und menschliche Prüfung als vorgesehene Maßnahmen, deren Wirksamkeit noch nicht getestet ist. Die beispielhafte Entscheidung ist, generische Beispiele zu verwenden statt den Roh-Ticket-Vorschlag zu starten. Jedes tatsächliche hohe Restrisiko erfordert die relevante Vorabkonsultation nach Artikel 36.
Quellkontext: EU DSGVO: Verordnung (EU) 2016/679
05
Machen Sie die DPIA zu einem lebenden Entscheidungsdokument
Weisen Sie Verantwortlichkeiten Rollen zu, die handeln können: Der Support-Verantwortliche definiert die Aufgabe, die Beschaffung prüft die Servicebedingungen, die Sicherheit kontrolliert den Datenpfad und der DSB berät zur Datenschutzbewertung. Rollennamen in diesem Beispiel repräsentieren keine tatsächliche Prüfung oder Genehmigung durch eine Person.
Überprüfen Sie die Bewertung, wenn sich Daten, Funktionen, Empfänger oder Risiken ändern. Das Hinzufügen eines Connectors oder die Erlaubnis von Massen-Uploads kann den ursprünglichen Ablauf erheblich verändern. Bewahren Sie die tatsächlichen Beweise und Entscheidungen mit der DPIA auf und verwenden Sie die vorhandene leere Vorlage zur Dokumentation des eigenen Falls Ihrer Organisation.
Quellkontext: EU DSGVO: Verordnung (EU) 2016/679
Setzen Sie es in die Praxis um
Ausgearbeiteter Kundensupport-DPIA
Fiktive Bewertung der Formulierungshilfe für Kundenantworten. Dieses abgeschlossene Schulungsdokument führt zu einer Neugestaltung statt zu einer Genehmigung der ursprünglichen Roh-Ticket-Nutzung.
Synthetische Organisation, Rollen und Bewertungsergebnisse. Vorgeschlagene Schutzmaßnahmen sind nicht getestet; keine Genehmigung durch DSB oder Aufsichtsbehörde beansprucht.
Quelle
Kundenticketsystem
Bewahren Sie Originalaufzeichnungen in ihrer kontrollierten Quelle auf.
Eingabe
Reduzierter oder erfundener Formulierungskontext
Schließen Sie Identifikatoren für die Übung aus.
Ausgabe
Menschlich geprüfter Entwurf
Dieses Beispiel aktiviert keine automatisierte Antwort.
| Bewertungselement | Beispielbefund | Eigentümer oder Nachverfolgung |
|---|---|---|
| Zweck und Umfang | Antwortformulierung verbessern; keine automatisierte Kundenentscheidung oder Versand. | Support-Verantwortlicher definiert die erlaubte Aufgabe. |
| Ursprünglicher Datenfluss | Tickettext → Mitarbeitergerät → ChatGPT-Arbeitsbereich → Entwurf zurück ins Ticket. | Sicherheit kartiert gespeicherte Kopien und Empfänger. |
| Notwendigkeit und Alternative | Generische Formulierungsbeispiele können den ursprünglichen Zweck ohne Roh-Tickets erfüllen. | Support-Verantwortlicher wählt das Design mit reduziertem Kontext. |
| Rechtmäßigkeit und Transparenz | Jede spätere Nutzung echter Daten benötigt ihre Rechtsgrundlage nach Artikel 6 und relevante Analyse nach Artikel 9. | Datenschutzverantwortlicher prüft Rechtsgrundlagen und Informationen für Kunden. |
| Risiko für Einzelpersonen | Unnötige Identifikatoren, unerwartete Gesundheitsdaten und irreführende Entwürfe könnten Kunden beeinträchtigen. | Datenschutz- und Supportverantwortliche bewerten Folgen und Umfang. |
| Vorgeschlagene Schutzmaßnahmen | Keine Anhänge/Connectoren im Beispiel; generische Eingaben; menschliche Überprüfung der Antwort. | Sicherheit überprüft die tatsächliche Konfiguration; Support testet das Prüfverfahren. |
| Restunsicherheit | Nutzungsbedingungen, Aufbewahrung und Wirksamkeit sind für einen realen Einsatz nicht etabliert. | Beschaffung und Sicherheit beschaffen die fehlenden Nachweise. |
| Beispielhafte Entscheidung | Beginnen Sie nicht mit der Verarbeitung von Roh-Tickets; starten Sie mit erfundenen Formulierungsbeispielen. | Bewerten Sie den Umfang der Realdaten und etwaige Artikel-36-Auswirkungen vor einer späteren Änderung neu. |
Arbeiten Sie Ihre Bewertung durch
Nutze die Prüfungen, um die benötigten Beweise zu organisieren. Speichere deine Auswahl in Wordund füge dann deine Notizen und Beweise hinzu. Deine Auswahl bleibt in diesem Tab, bis du sie herunterlädst.
0 von 3 Rezension
Beispiele und Rezensionsmaterial
Lesen Sie die Details hier oder halten Sie die PDF, bearbeitbar Word Dokument und Tabellenkalkulationen zusammen.
Ausgearbeiteter Kundensupport-DPIALesen
Synthetische Organisation, Rollen und Bewertungsergebnisse. Vorgeschlagene Schutzmaßnahmen sind nicht getestet; keine Genehmigung durch DSB oder Aufsichtsbehörde beansprucht.
Fiktive Bewertung der Formulierungshilfe für Kundenantworten. Dieses abgeschlossene Schulungsdokument führt zu einer Neugestaltung statt zu einer Genehmigung der ursprünglichen Roh-Ticket-Nutzung.
Review steps
- Trace every retained copy: Include the ticket, AI conversation, attachments, generated drafts und exported evidence.
- Test necessity: Explain why a generic description or approved template would not meet the proposed real-data purpose.
- Resolve the remaining risk: Record actual evidence und responsibilities; assess prior consultation where the legal threshold is met.
Invented safe input
Rewrite this generic support message more clearly: “Please check the delivery instructions und contact our support team if they need updating.” Do not invent a customer, account number or personal circumstance.
Illustrative Verfügung
Original proposal: paste raw tickets. Decision in this teaching example: redesign; use generic wording context only. Live-data approval: none represented. Control validation: not run. Review trigger: any proposal to add identifiable tickets, attachments, connectors or automatic replies.
Source und scope
Guide: https://aona.ai/resources/guides/chatgpt-dpia-worked-example/
Source check: 21 September 2026. General information; no professional approval or installed-product result is represented.
- EU GDPR: Regulation (EU) 2016/679: https://eur-lex.europa.eu/eli/reg/2016/679/oj/eng
- ICO: Guidance on AI und data protection: https://ico.org.uk/for-organisations/uk-gdpr-guidance-and-resources/artificial-intelligence/guidance-on-ai-and-data-protection/
Bevor du weitermachst
Halte diese Unterscheidungen klar
- Eine Vorlage ist kein abschließendes Ergebnis
- Die Bewertung muss den tatsächlichen Ablauf, die Notwendigkeit, Risiken und Nachweise erklären.
- Eine Datenschutz-Folgenabschätzung (DPIA) hat eine andere Aufgabe
- Auftragsverarbeiterbedingungen ersetzen nicht die Rechtsgrundlage, Transparenz oder die DPIA-Entscheidung.
Wenden Sie sie auf die KI-Nutzung durch Mitarbeiter an
Bring deinen tatsächlichen Datenpfad mit.
Aona kann bei der Bewertung der Mitarbeiter-KI-Sichtbarkeit und Richtlinien für sensible Eingaben für einen benannten unterstützten Pfad helfen.
Es führt nicht die DPIA des Verantwortlichen durch, stellt keine Rechtsgrundlage her und leitet keine Datenschutzgenehmigungen automatisch weiter.
Verwenden Sie den erfundenen Support-Text und eine synthetisch überdetailierte Variante, um das vereinbarte Richtlinienverhalten zu beobachten.
Überprüfe deinen AnwendungsfallFAQ
Fragen zu dieser Entscheidung
Benötigt jede ChatGPT-Nutzung eine DPIA?
Können wir dieses abgeschlossene Beispiel als unsere Genehmigung wiederverwenden?
Reicht ein Artikel-28-Auftragsverarbeitungsvertrag aus, um die DPIA abzuschließen?
Welche Änderungen sollten eine Überprüfung auslösen?
Beweise hinter dem Leitfaden
Quellen und Umfang
Erstellt von Aona. Quellen überprüft 2026-09-21. Das zitierte Material unterstützt die unten genannten Punkte; es zertifiziert kein Produkt oder Ihren Anwendungsfall.
- EU DSGVO: Verordnung (EU) 2016/679
Die Artikel 5, 6, 9, 12, 17, 19, 28, 32, 35 und 36 legen die relevanten Anforderungen an Verarbeitung, Rechte, Auftragsverarbeiter und Risikoabschätzung fest.
law · geprüft 2026-09-21 - ICO: Leitfaden zu KI und Datenschutz
Britischer Leitfaden zu Risikobewertung, Verantwortlichkeit und KI-Nutzung mit personenbezogenen Daten; unterscheidet sich vom EU-DSGVO-Rechtstext.
regulator · geprüft 2026-09-21