Compliance-Entscheidungen
DSGVO-Löschanfragen für KI-Chats und Dateien
Behandeln Sie eine Löschanfrage als Entscheidung über mehrere Datensätze, nicht als einen Löschknopf. Klären Sie Rechte und Ausnahmen, finden Sie relevante Kopien, weisen Sie zuständige Dienste an und dokumentieren Sie Löschung oder Aufbewahrung. Das Löschen eines ChatGPT-Gesprächs entfernt nicht zwangsläufig andere gespeicherte Daten.
Für DSB, Datenschutz-Teams und KI-Arbeitsbereichsadministratoren
Gespräch, Bibliothek, Projekt, Quellsystem und exportierte Nachweise können unterschiedliche Lebenszyklen haben.
Synthetische Anfrage ERASURE-TEST-01. Es wurden keine Live-Daten durchsucht, gelöscht, unter rechtlicher Aufbewahrung zurückgehalten oder an einen Anbieter übermittelt.01
Anfrage und Entscheidung des Verantwortlichen klären
Artikel 17 DSGVO gewährt unter bestimmten Bedingungen das Recht auf Löschung und enthält Ausnahmen. Beginnen Sie mit Umfang, Identität der Person und Grund der Datenhaltung. Gehen Sie nicht davon aus, dass jede Personennennung entfernt werden muss, ungeachtet rechtlicher Pflichten oder Ansprüche.
Artikel 12 verlangt Informationen über ergriffene Maßnahmen unverzüglich und innerhalb eines Monats. Komplexität oder Anzahl der Anfragen können eine Verlängerung um zwei Monate rechtfertigen, mit Mitteilung und Begründung im ersten Monat. Verfolgen Sie diese Antwortpflicht getrennt von technischen Löschzyklen des Anbieters.
Quellkontext: EU DSGVO: Verordnung (EU) 2016/679
02
Kopien aus Mitarbeiter-KI-Nutzung lokalisieren
Verfolgen Sie Originaldatensatz, in Gespräche eingefügten Text, hochgeladene Dateien, generierte Antworten und alles, was in andere Systeme kopiert wurde. Fragen Sie, ob Inhalte in Projekte, Bibliotheken, Erinnerungen oder lokale Dateien gespeichert wurden. Ordnen Sie Verantwortliche für jede Kopie zu.
OpenAI Work Cloud Sicherheitsdokumentation unterscheidet diese Kategorien. Das Löschen eines Gesprächs löscht nicht Dateien in der Bibliothek und nicht unbedingt gespeicherte Erinnerungen. Verbundene Quellsysteme und exportierte Compliance-Daten folgen eigenen Regeln. Diese Aussagen beziehen sich auf den dokumentierten Work Cloud Kontext; bestätigen Sie die tatsächliche Oberfläche und Konfiguration.
Quellkontext: OpenAI: ChatGPT Work Cloud Datenverarbeitung und Aufbewahrung
03
Relevante Kontrolle für jeden Speicherort verwenden
Nach Datenschutzentscheidung den passenden Verantwortlichen für jede Maßnahme zuweisen: Arbeitsbereichsadministrator, Dateibesitzer, Quellsystem-Team oder Auftragsverarbeiter. Dokumentieren Sie angeforderte Aktion, Umfang und Nachweis der Durchführung. Entfernen eines Connectors oder Zugriffs ist nicht gleich Löschung bereits gespeicherter Daten.
Nach Artikel 19 Löschung oder Einschränkung an Empfänger kommunizieren, sofern keine Ausnahme greift, und Betroffene auf Anfrage über Empfänger informieren. Halten Sie die Anfrage-Dokumentation verhältnismäßig: Bewahren Sie Nachweise zur Bearbeitung, ohne unnötig personenbezogene Daten zu duplizieren.
Quellkontext: EU DSGVO: Verordnung (EU) 2016/679 · OpenAI: ChatGPT Work Cloud Datenverarbeitung und Aufbewahrung
04
Aufbewahrungs- und Sicherungskonflikte lösen
Artikel 17 Ausnahmen umfassen Verarbeitung für rechtliche Pflichten und Rechtsansprüche. Datenschutz- und Rechtsverantwortliche sollen tatsächliche Daten und Gründe prüfen; „Compliance“ nicht als pauschale Begründung für Aufbewahrung verwenden.
Wo Daten bleiben müssen, dokumentieren Sie Umfang, Rechtsgrundlage, Zugriffsrestriktionen und Überprüfungsauslöser. Bei geplanter technischer Löschung beschreiben Sie diese genau. Versprechen Sie keine Entfernung aus Modellgewichten, Backups oder allen Folgesystemen ohne Nachweise.
Quellkontext: EU DSGVO: Verordnung (EU) 2016/679
05
Mit klarer, belegter Antwort abschließen
Eine hilfreiche Antwort benennt durchgeführte Maßnahmen, verbleibende Daten und Gründe für Ablehnung oder Teilmaßnahmen. Sie sollte nicht „alle Daten gelöscht“ melden, wenn nur das sichtbare Gespräch entfernt wurde. Interne Bestätigungen und offene Punkte mit der Anfrage verknüpfen.
Das folgende synthetische Beispiel trennt Status der Maßnahme von Rechtsentscheidung und Anbieterlebenszyklus. Es behauptet keine tatsächliche Löschung. Nutzen Sie es zur Übung der Übergabe zwischen Datenschutz, Arbeitsbereichsverwaltung und Verantwortlichen der Quell- und Zielsysteme.
Quellkontext: EU DSGVO: Verordnung (EU) 2016/679
Setzen Sie es in die Praxis um
KI-Löschanfrage Nachweiskarte
In einer Support-Akte und mehreren KI-bezogenen Kopien erscheinen erfundene Anfragerinformationen. Jede Zeile beschreibt eine einzelne Maßnahme und die dafür erforderlichen Nachweise.
Synthetische Anfrage ERASURE-TEST-01. Es wurden keine Live-Daten durchsucht, gelöscht, unter rechtlicher Aufbewahrung zurückgehalten oder an einen Anbieter übermittelt.
Quelle
Kundenakte im Originalsystem
KI
Konversation, gespeicherte Datei, Projekt oder Speicher
Exporte
Dokumente und Sicherheitsnachweise
Reaktion
Bestätigte Maßnahmen und erklärte Ausnahmen
| Location | Zu bewertende Maßnahme | Nachweise und Verantwortlicher |
|---|---|---|
| Originale Support-Akte | Wenden Sie die Entscheidung der Organisation gemäß Artikel 17 auf die Quellakte an. | Datenschutzentscheidung und Quellsystem-Aktionsprotokoll; Support-System-Verantwortlicher. |
| ChatGPT-Konversation | Verwenden Sie die anwendbare Löschkontrolle für Konversationen, falls eine Löschung erforderlich ist. | Korrekte Konto-/Konversations- und Aktionsbestätigung; Arbeitsbereichsverantwortlicher. |
| Datei in Bibliothek gespeichert | Bewerten und entfernen Sie die gespeicherte Datei separat, falls erforderlich. | Datei-Identität und Bestätigung; Datei-/Arbeitsbereichsverantwortlicher. |
| Projektdatei | Überprüfen Sie die eigene Speicher- und Löschkontrolle der Projektdatei. | Datei-Identität und tatsächliche Maßnahme; autorisierter Projektbenutzer oder Administrator. |
| Gespeicherter Speicher | Überprüfen und entfernen Sie den gespeicherten Speicher separat, falls erforderlich. | Speicher-Identität und tatsächliche Maßnahme; autorisierter Arbeitsbereichsbenutzer oder Administrator. |
| Entwurf in ein Dokument kopiert | Bewerten Sie diese separat aufbewahrte Kopie. | Bestätigung und Umfang des Dokumenteneigentümers; Verantwortlicher des Kollaborationssystems. |
| Exportierte Sicherheitsnachweise | Bestimmen Sie Notwendigkeit, Löschung oder anwendbare Aufbewahrungsausnahme. | Begründete Datenschutz-/rechtliche Entscheidung und Zugriffsrestriktion; Verantwortlicher der Sicherheitsakte. |
| Anfrageantwort | Vergleichen Sie bestätigte Maßnahmen und erklärte Ausnahmen. | Klare Antwort und Fallakte; Datenschutz-Operationen. |
Arbeiten Sie Ihre Bewertung durch
Nutze die Prüfungen, um die benötigten Beweise zu organisieren. Speichere deine Auswahl in Wordund füge dann deine Notizen und Beweise hinzu. Deine Auswahl bleibt in diesem Tab, bis du sie herunterlädst.
0 von 3 Rezension
Beispiele und Rezensionsmaterial
Lesen Sie die Details hier oder halten Sie die PDF, bearbeitbar Word Dokument und Tabellenkalkulationen zusammen.
KI-Löschanfrage NachweiskarteLesen
Synthetische Anfrage ERASURE-TEST-01. Es wurden keine Live-Daten durchsucht, gelöscht, unter rechtlicher Aufbewahrung zurückgehalten oder an einen Anbieter übermittelt.
In einer Support-Akte und mehreren KI-bezogenen Kopien erscheinen erfundene Anfragerinformationen. Jede Zeile beschreibt eine einzelne Maßnahme und die dafür erforderlichen Nachweise.
Review steps
- Map all relevant copies: Use the actual account, surface, feature und saved locations rather than assuming one conversation contains everything.
- Separate legal und technical status: Record the erasure decision, any justified exception and whether the action is requested, completed or scheduled.
- Reconcile before replying: Check recipient communications, provider responses und the Article 12 response timeline.
Example case record
Reference: ERASURE-TEST-01 Requester: fictional customer Example Person Receipt date: not a real request Legal assessment: illustrative only; no live Article 17 determination Action status: not performed Response: not sent
Practice response outline
Identify the request scope, explain the action actually taken, describe any justified retained records and reasons, and give the relevant rights information. Do not claim every copy was removed when confirmations cover only selected locations.
Source und scope
Guide: https://aona.ai/resources/guides/gdpr-ai-chat-deletion-requests/
Source check: 21 September 2026. General information; no professional approval or installed-product result is represented.
- EU GDPR: Regulation (EU) 2016/679: https://eur-lex.europa.eu/eli/reg/2016/679/oj/eng
- OpenAI: ChatGPT Work Cloud data handling und retention: https://learn.chatgpt.com/docs/enterprise/chatgpt-work-cloud-security#data-handling-and-retention
Bevor du weitermachst
Halte diese Unterscheidungen klar
- Zugriffsentfernung ist keine Löschung
- Das Trennen eines Dienstes bedeutet nicht, dass zuvor gespeicherte Kopien gelöscht wurden.
- Ein Anbieter-Lebenszyklus ist nicht die Frist für die Antwort
- Verfolgen Sie DSGVO-Anfragekommunikation getrennt von technischer Löschzeit und Ausnahmen.
Wenden Sie sie auf die KI-Nutzung durch Mitarbeiter an
Bring deinen tatsächlichen Datenpfad mit.
Nachweise unterstützter Mitarbeiter-KI-Aktivitäten können einem Team helfen, eine Anwendung und Eingabemethode zu identifizieren, die für eine Untersuchung relevant sind.
Aona führt keine Löschanfragen in Drittanbieterdiensten aus und trifft keine Entscheidung des Verantwortlichen gemäß Artikel 17. Eigene Aufzeichnungen benötigen eine separate Überprüfung der Handhabung.
Verwenden Sie die fiktive Anfrage, um zu identifizieren, welche Aktivitätsnachweise verfügbar sind und wer für jede Folgeaktion verantwortlich ist.
Überprüfe deinen AnwendungsfallFAQ
Fragen zu dieser Entscheidung
Löscht das Löschen eines ChatGPT-Chats hochgeladene Dateien und Speicher?
Muss jede Anfrage zu einer vollständigen Löschung führen?
Können wir die Löschung aus Modellgewichten versprechen?
Ist die Antwortfrist immer die Löschfrist des Anbieters?
Beweise hinter dem Leitfaden
Quellen und Umfang
Erstellt von Aona. Quellen überprüft 2026-09-21. Das zitierte Material unterstützt die unten genannten Punkte; es zertifiziert kein Produkt oder Ihren Anwendungsfall.
- EU DSGVO: Verordnung (EU) 2016/679
Die Artikel 5, 6, 9, 12, 17, 19, 28, 32, 35 und 36 legen die relevanten Anforderungen an Verarbeitung, Rechte, Auftragsverarbeiter und Risikoabschätzung fest.
law · geprüft 2026-09-21 - OpenAI: ChatGPT Work Cloud Datenverarbeitung und Aufbewahrung
Work Cloud-Konversationen, Bibliotheksdateien, Projektdateien, gespeicherte Speicher, verbundene Inhalte und exportierte Compliance-Datensätze haben unterschiedliche Aufbewahrungs-/Löschverhalten; API ZDR ist keine universelle ChatGPT Work-Regel.
vendor · geprüft 2026-09-21