30 Tage kostenlos KI-Risiken erkennenJetzt starten
Zum Hauptinhalt springen

Compliance-Entscheidungen

  • ChatGPT

ChatGPT DPIA: ein ausgearbeitetes Beispiel für Mitarbeiteranwendung

Ein DPIA ist erforderlich, wenn die vorgeschlagene Verarbeitung personenbezogener Daten wahrscheinlich ein hohes Risiko nach den geltenden Regeln verursacht. Bewerten Sie die spezifische Aufgabe und den Datenfluss, nicht ChatGPT abstrakt. Dieses ausgearbeitete Beispiel überarbeitet einen Roh-Ticket-Vorschlag, bevor echte Kundendaten verwendet werden.

Für DSB, Sicherheitsarchitekten und Kundenservice-Verantwortliche

Aona FeldnotizenC07
Die Bewertung ändert das Design
Raw tickets → reduced context

Ein fiktives Support-Team wählt generische Beispiele, während ungeklärte Risiken adressiert werden.

Synthetische Organisation, Rollen und Bewertungsergebnisse. Vorgeschlagene Schutzmaßnahmen sind nicht getestet; keine Genehmigung durch DSB oder Aufsichtsbehörde beansprucht.

01

Bewerten Sie die Nutzung, nicht den Produktnamen

Artikel 35 DSGVO verlangt eine DPIA vor einer Verarbeitung, die wahrscheinlich ein hohes Risiko mit sich bringt, unter Berücksichtigung von Art, Umfang, Kontext und Zweck. Er identifiziert besondere Fälle und erfordert Beachtung von Listen der Aufsichtsbehörden. Ein neues KI-Tool ist ein Grund zur Risikobewertung, aber kein Beweis, dass jede Nutzung automatisch dieselbe DPIA benötigt.

Dieses Beispiel betrifft ein erfundenes Support-Team, das vorschlägt, Kundentickets in einen verwalteten ChatGPT-Arbeitsbereich einzufügen, um die Formulierung zu verbessern. Tickets können Namen, Kontoreferenzen und unerwartete Gesundheitsdetails enthalten. Das Beispiel folgt einer strukturierten Bewertung; die tatsächliche Organisation muss die Screening-Kriterien ihrer Rechtsordnung anwenden und bei Benennung ihres DSB um Rat fragen.

Quellkontext: EU DSGVO: Verordnung (EU) 2016/679 · ICO: Leitfaden zu KI und Datenschutz

02

Kartieren Sie den vollständigen vorgeschlagenen Ablauf

Der ursprüngliche Vorschlag verschiebt Text von einem Ticketsystem auf ein Mitarbeitergerät, dann in einen ChatGPT-Arbeitsbereich, mit einem Entwurf, der zurück ins Ticket kopiert wird. Separat hochgeladene Dateien, gespeicherte Gespräche, kopierte Ausgaben und verbundene Systeme. Schließen Sie nicht aus, dass die vertragliche Verpflichtung des Anbieters das Ticketsystem oder Mitarbeiterdownloads der Organisation kontrolliert.

Das überarbeitete Beispiel schließt Anhänge und Verbindungen aus, verwendet generische Problembeschreibungen und erfordert eine menschliche Prüfung vor dem Versand einer Antwort. Dies sind vorgeschlagene Szenariokontrollen, keine Behauptungen, dass ein bestimmter ChatGPT-Plan oder eine Aona-Bereitstellung konfiguriert oder getestet wurde.

Quellkontext: EU DSGVO: Verordnung (EU) 2016/679

03

Vergleichen Sie eine weniger eingreifende Methode zur Zielerreichung

Artikel 35 verlangt eine Analyse von Notwendigkeit und Verhältnismäßigkeit, nicht nur eine Liste von Sicherheitsmerkmalen. Das Ziel hier ist klarere Formulierungen. Alternativen sind eine genehmigte Schreibvorlage, erfundene Beispiele oder eine kurze Beschreibung ohne Kundenidentität. Die vollständige Ticket-Historie ist für die generische Übung nicht notwendig.

Dokumentieren Sie die relevante Rechtsgrundlage nach Artikel 6 und Transparenzpflichten für jede tatsächliche Nutzung personenbezogener Daten. Bei besonderen Kategorien bewerten Sie die zusätzliche Bedingung nach Artikel 9. Ein AV-Vertrag, Schulungskontext oder DPIA-Formular ersetzt diese Rechtsgrundlagen nicht. Bewahren Sie den tatsächlichen Service und Vertragsumfang des benannten Anbieters im Beweispaket auf.

Quellkontext: EU DSGVO: Verordnung (EU) 2016/679

04

Bewerten Sie Auswirkungen auf Personen und verbleibende Unsicherheiten

Das Risiko ist nicht nur ein Datenleck. Eine ungenau umformulierte Antwort kann eine Beschwerde falsch darstellen; unnötige Gesundheitsdetails können an einen anderen Empfänger gelangen; gespeicherte Kopien können Rechteanfragen erschweren. Beschreiben Sie die betroffene Person, mögliche Folgen, vorgeschlagene Schutzmaßnahmen und erforderliche Nachweise zur Bewertung der Wirksamkeit.

Das ausgefüllte Arbeitsblatt verwendet qualitative Befunde statt erfundener Wahrscheinlichkeiten. Es dokumentiert Kontobeschränkungen, reduzierte Eingaben und menschliche Prüfung als vorgesehene Maßnahmen, deren Wirksamkeit noch nicht getestet ist. Die beispielhafte Entscheidung ist, generische Beispiele zu verwenden statt den Roh-Ticket-Vorschlag zu starten. Jedes tatsächliche hohe Restrisiko erfordert die relevante Vorabkonsultation nach Artikel 36.

Quellkontext: EU DSGVO: Verordnung (EU) 2016/679

05

Machen Sie die DPIA zu einem lebenden Entscheidungsdokument

Weisen Sie Verantwortlichkeiten Rollen zu, die handeln können: Der Support-Verantwortliche definiert die Aufgabe, die Beschaffung prüft die Servicebedingungen, die Sicherheit kontrolliert den Datenpfad und der DSB berät zur Datenschutzbewertung. Rollennamen in diesem Beispiel repräsentieren keine tatsächliche Prüfung oder Genehmigung durch eine Person.

Überprüfen Sie die Bewertung, wenn sich Daten, Funktionen, Empfänger oder Risiken ändern. Das Hinzufügen eines Connectors oder die Erlaubnis von Massen-Uploads kann den ursprünglichen Ablauf erheblich verändern. Bewahren Sie die tatsächlichen Beweise und Entscheidungen mit der DPIA auf und verwenden Sie die vorhandene leere Vorlage zur Dokumentation des eigenen Falls Ihrer Organisation.

Quellkontext: EU DSGVO: Verordnung (EU) 2016/679

Setzen Sie es in die Praxis um

Ausgearbeiteter Kundensupport-DPIA

Fiktive Bewertung der Formulierungshilfe für Kundenantworten. Dieses abgeschlossene Schulungsdokument führt zu einer Neugestaltung statt zu einer Genehmigung der ursprünglichen Roh-Ticket-Nutzung.

Synthetische Organisation, Rollen und Bewertungsergebnisse. Vorgeschlagene Schutzmaßnahmen sind nicht getestet; keine Genehmigung durch DSB oder Aufsichtsbehörde beansprucht.

Der vorgeschlagene Datenpfad
01

Quelle

Kundenticketsystem

Bewahren Sie Originalaufzeichnungen in ihrer kontrollierten Quelle auf.

02

Eingabe

Reduzierter oder erfundener Formulierungskontext

Schließen Sie Identifikatoren für die Übung aus.

03

Ausgabe

Menschlich geprüfter Entwurf

Dieses Beispiel aktiviert keine automatisierte Antwort.

Ausgearbeiteter Kundensupport-DPIA
BewertungselementBeispielbefundEigentümer oder Nachverfolgung
Zweck und UmfangAntwortformulierung verbessern; keine automatisierte Kundenentscheidung oder Versand.Support-Verantwortlicher definiert die erlaubte Aufgabe.
Ursprünglicher DatenflussTickettext → Mitarbeitergerät → ChatGPT-Arbeitsbereich → Entwurf zurück ins Ticket.Sicherheit kartiert gespeicherte Kopien und Empfänger.
Notwendigkeit und AlternativeGenerische Formulierungsbeispiele können den ursprünglichen Zweck ohne Roh-Tickets erfüllen.Support-Verantwortlicher wählt das Design mit reduziertem Kontext.
Rechtmäßigkeit und TransparenzJede spätere Nutzung echter Daten benötigt ihre Rechtsgrundlage nach Artikel 6 und relevante Analyse nach Artikel 9.Datenschutzverantwortlicher prüft Rechtsgrundlagen und Informationen für Kunden.
Risiko für EinzelpersonenUnnötige Identifikatoren, unerwartete Gesundheitsdaten und irreführende Entwürfe könnten Kunden beeinträchtigen.Datenschutz- und Supportverantwortliche bewerten Folgen und Umfang.
Vorgeschlagene SchutzmaßnahmenKeine Anhänge/Connectoren im Beispiel; generische Eingaben; menschliche Überprüfung der Antwort.Sicherheit überprüft die tatsächliche Konfiguration; Support testet das Prüfverfahren.
RestunsicherheitNutzungsbedingungen, Aufbewahrung und Wirksamkeit sind für einen realen Einsatz nicht etabliert.Beschaffung und Sicherheit beschaffen die fehlenden Nachweise.
Beispielhafte EntscheidungBeginnen Sie nicht mit der Verarbeitung von Roh-Tickets; starten Sie mit erfundenen Formulierungsbeispielen.Bewerten Sie den Umfang der Realdaten und etwaige Artikel-36-Auswirkungen vor einer späteren Änderung neu.

Arbeiten Sie Ihre Bewertung durch

Nutze die Prüfungen, um die benötigten Beweise zu organisieren. Speichere deine Auswahl in Wordund füge dann deine Notizen und Beweise hinzu. Deine Auswahl bleibt in diesem Tab, bis du sie herunterlädst.

0 von 3 Rezension

Beispiele und Rezensionsmaterial

Lesen Sie die Details hier oder halten Sie die PDF, bearbeitbar Word Dokument und Tabellenkalkulationen zusammen.

Vollständiges Paket herunterladen (ZIP)
Ausgearbeiteter Kundensupport-DPIALesen

Synthetische Organisation, Rollen und Bewertungsergebnisse. Vorgeschlagene Schutzmaßnahmen sind nicht getestet; keine Genehmigung durch DSB oder Aufsichtsbehörde beansprucht.

Fiktive Bewertung der Formulierungshilfe für Kundenantworten. Dieses abgeschlossene Schulungsdokument führt zu einer Neugestaltung statt zu einer Genehmigung der ursprünglichen Roh-Ticket-Nutzung.

Review steps
  • Trace every retained copy: Include the ticket, AI conversation, attachments, generated drafts und exported evidence.
  • Test necessity: Explain why a generic description or approved template would not meet the proposed real-data purpose.
  • Resolve the remaining risk: Record actual evidence und responsibilities; assess prior consultation where the legal threshold is met.
Invented safe input

Rewrite this generic support message more clearly: “Please check the delivery instructions und contact our support team if they need updating.” Do not invent a customer, account number or personal circumstance.

Illustrative Verfügung

Original proposal: paste raw tickets. Decision in this teaching example: redesign; use generic wording context only. Live-data approval: none represented. Control validation: not run. Review trigger: any proposal to add identifiable tickets, attachments, connectors or automatic replies.

Source und scope

Guide: https://aona.ai/resources/guides/chatgpt-dpia-worked-example/

Source check: 21 September 2026. General information; no professional approval or installed-product result is represented.

  • EU GDPR: Regulation (EU) 2016/679: https://eur-lex.europa.eu/eli/reg/2016/679/oj/eng
  • ICO: Guidance on AI und data protection: https://ico.org.uk/for-organisations/uk-gdpr-guidance-and-resources/artificial-intelligence/guidance-on-ai-and-data-protection/

Bevor du weitermachst

Halte diese Unterscheidungen klar

Eine Vorlage ist kein abschließendes Ergebnis
Die Bewertung muss den tatsächlichen Ablauf, die Notwendigkeit, Risiken und Nachweise erklären.
Eine Datenschutz-Folgenabschätzung (DPIA) hat eine andere Aufgabe
Auftragsverarbeiterbedingungen ersetzen nicht die Rechtsgrundlage, Transparenz oder die DPIA-Entscheidung.

Wenden Sie sie auf die KI-Nutzung durch Mitarbeiter an

Bring deinen tatsächlichen Datenpfad mit.

Aona kann bei der Bewertung der Mitarbeiter-KI-Sichtbarkeit und Richtlinien für sensible Eingaben für einen benannten unterstützten Pfad helfen.

Es führt nicht die DPIA des Verantwortlichen durch, stellt keine Rechtsgrundlage her und leitet keine Datenschutzgenehmigungen automatisch weiter.

Verwenden Sie den erfundenen Support-Text und eine synthetisch überdetailierte Variante, um das vereinbarte Richtlinienverhalten zu beobachten.

Überprüfe deinen Anwendungsfall

FAQ

Fragen zu dieser Entscheidung

Benötigt jede ChatGPT-Nutzung eine DPIA?
Nein. Wenden Sie die Schwelle für hohes Risiko und die relevanten Behördenleitlinien auf die tatsächliche Verarbeitung an. Eine generische Schreibübung ohne personenbezogene Daten unterscheidet sich von der Verarbeitung großer Mengen sensibler Daten oder folgenreichem Profiling.
Können wir dieses abgeschlossene Beispiel als unsere Genehmigung wiederverwenden?
Nein. Es zeigt die Struktur der Bewertung und führt zu einer fiktiven Neugestaltungsentscheidung. Ersetzen Sie das Szenario durch Ihre tatsächlichen Zwecke, Datenflüsse, Nachweise und verantwortlichen Entscheidungen.
Reicht ein Artikel-28-Auftragsverarbeitungsvertrag aus, um die DPIA abzuschließen?
Nein. Ein Auftragsverarbeitervertrag ist ein Input. Die DPIA prüft auch Notwendigkeit, Verhältnismäßigkeit, Risiken für Einzelpersonen und Maßnahmen zur Risikominderung.
Welche Änderungen sollten eine Überprüfung auslösen?
Änderungen an Daten, Umfang, Empfängern, Funktionen oder Risiken können eine Überprüfung erfordern. Beispiele sind das Hinzufügen von Roh-Ticket-Uploads, das Anschließen eines weiteren Quellsystems oder das Ermöglichen des Versands einer KI-generierten Antwort ohne die vorgesehene menschliche Prüfung.

Beweise hinter dem Leitfaden

Quellen und Umfang

Erstellt von Aona. Quellen überprüft 2026-09-21. Das zitierte Material unterstützt die unten genannten Punkte; es zertifiziert kein Produkt oder Ihren Anwendungsfall.

  1. EU DSGVO: Verordnung (EU) 2016/679

    Die Artikel 5, 6, 9, 12, 17, 19, 28, 32, 35 und 36 legen die relevanten Anforderungen an Verarbeitung, Rechte, Auftragsverarbeiter und Risikoabschätzung fest.

    law · geprüft 2026-09-21
  2. ICO: Leitfaden zu KI und Datenschutz

    Britischer Leitfaden zu Risikobewertung, Verantwortlichkeit und KI-Nutzung mit personenbezogenen Daten; unterscheidet sich vom EU-DSGVO-Rechtstext.

    regulator · geprüft 2026-09-21
ChatGPT DPIA: ein ausgearbeitetes Beispiel für Mitarbeiteranwendung | Aona