Zum Inhalt springen

Fast jeder Mittelständler muss sein KI-Werkzeug eintragen.

Ins Verarbeitungsverzeichnis nach Artikel 30 DSGVO gehört auch KI. Warum die Ausnahme für kleine Betriebe kaum greift und wann die Folgenabschätzung kommt.

Oliver Leifken
Oliver Leifken
Weißer Ringordner mit orangefarbenen Registerreitern: Verarbeitungsverzeichnis für KI-Anwendungen nach DSGVO

Das Verarbeitungsverzeichnis nach Artikel 30 DSGVO, also der Verordnung (EU) 2016/679, ist die Liste aller Verarbeitungstätigkeiten eines Unternehmens, und ein KI-Werkzeug mit Personenbezug gehört hinein1. Die Ausnahme für kleine Betriebe hilft dabei selten weiter. Kommt Bewegung ins Spiel, etwa ein Chatbot im Kundenservice, wird zusätzlich eine Folgenabschätzung fällig3.

Wenn bei euch ein KI-Werkzeug mit Kunden- oder Personaldaten arbeitet, fehlt der Eintrag dazu fast immer noch. Das ist eine Einordnung aus der Beratungspraxis, keine Rechtsberatung. Rechtsstand: 07.07.2026.

Wer muss ein Verarbeitungsverzeichnis führen?

Jeder Verantwortliche, und das ist im Zweifel dein Unternehmen. Artikel 30 Absatz 1 verlangt ein Verzeichnis aller Verarbeitungstätigkeiten, die der eigenen Zuständigkeit unterliegen1. Verarbeitungstätigkeit ist jeder Vorgang mit personenbezogenen Daten, von der Lohnabrechnung bis zur Bearbeitung einer Kundenanfrage. KI ändert daran nichts, sie kommt nur hinzu.

Zu klären ist deshalb nur, ob dein KI-Werkzeug darin auftaucht. Fließen Namen, Mailadressen, Bewerbungen, Krankmeldungen oder Kundendaten in das Programm, ist der Personenbezug gegeben. Ein reiner Übersetzer für Produkttexte ohne Namen fällt dagegen heraus.

Ob das Werkzeug einen eigenen Eintrag bekommt oder in einen bestehenden gehört, steht nicht im Gesetz. Artikel 30 spricht von Tätigkeiten, nicht von Programmen1. Praktisch entscheidet der Zweck: Neuer Zweck, neuer Eintrag. Gleicher Zweck mit neuem Hilfsmittel, ergänzter Eintrag.

Ein Nebeneffekt lohnt die Mühe. Wer den Eintrag sauber schreibt, hat die Antworten auf die Fragen parat, die Kunden und Bewerber stellen dürfen. Auskunft, Löschung und Widerspruch lassen sich ohne lange Suche bearbeiten, wenn Zwecke, Empfänger und Fristen einmal festgehalten sind.

Geführt wird das Verzeichnis schriftlich, was ausdrücklich auch elektronisch erfolgen darf1. Vorlegen musst du es nur auf Anfrage der Aufsichtsbehörde1. Es ist also kein Dokument für die Öffentlichkeit, sondern eines für den Ernstfall.

Warum greift die Ausnahme für kleine Betriebe selten?

Weil sie drei Türen offen lässt. Artikel 30 Absatz 5 nimmt Unternehmen mit weniger als 250 Beschäftigten von der Pflicht aus1. Die Ausnahme entfällt aber, sobald ein Risiko für die Rechte und Freiheiten der Betroffenen besteht. Sie entfällt ebenso, wenn die Verarbeitung „nicht nur gelegentlich“ erfolgt oder besondere Datenkategorien betroffen sind1.

Die zweite Tür ist die entscheidende. Ein KI-Werkzeug, das täglich im Kundenservice, in der Buchhaltung oder in der Personalabteilung läuft, ist nicht gelegentlich im Einsatz. Damit entfällt die Ausnahme, unabhängig von der Beschäftigtenzahl. Für den Mittelstand heißt das: Die Pflicht besteht in aller Regel.

Auch die dritte Tür steht bei KI oft offen. Besondere Kategorien nach Artikel 9 sind etwa Gesundheitsdaten, Angaben zur Gewerkschaftszugehörigkeit oder zur Religion1. Wer Krankmeldungen, Bewerbungen oder Betriebsratsunterlagen durch ein Programm schickt, bewegt sich in diesem Bereich.

Kernaussage

Artikel 30 der Verordnung (EU) 2016/679 verlangt ein Verzeichnis aller Verarbeitungstätigkeiten1. Die Ausnahme für Unternehmen mit weniger als 250 Beschäftigten entfällt bereits dann, wenn die Verarbeitung nicht nur gelegentlich erfolgt1. Ein KI-Werkzeug im täglichen Einsatz ist damit fast immer einzutragen.

Welche Angaben gehören zu einem KI-Werkzeug hinein?

Artikel 30 Absatz 1 nennt sieben Punkte, und sie gelten für den KI-Eintrag genauso wie für die Lohnbuchhaltung1. Die ersten drei sind schnell erledigt: Name und Kontaktdaten des Verantwortlichen samt Datenschutzbeauftragtem, die Zwecke der Verarbeitung sowie die Kategorien betroffener Personen und Daten1.

Der vierte und fünfte Punkt sind bei KI die heiklen. Gefragt sind die Kategorien von Empfängern, ausdrücklich einschließlich Empfängern in Drittländern, und die Übermittlungen an ein Drittland oder eine internationale Organisation1. Sitzt der Anbieter außerhalb der Europäischen Union, gehört das genau hierhin.

Es folgen die vorgesehenen Löschfristen der verschiedenen Datenkategorien, soweit möglich1. Bei KI-Werkzeugen ist das die Stelle, an der viele ins Stocken geraten, weil sie nicht wissen, wie lange der Anbieter Eingaben speichert. Genau diese Frage gehört vor dem Vertragsschluss gestellt.

Der siebte Punkt verlangt eine allgemeine Beschreibung der technischen und organisatorischen Maßnahmen, wenn möglich1. Hilfe dazu gibt es von der Aufsicht selbst. Die Datenschutzkonferenz hat im Juni 2025 eine eigene Orientierungshilfe zu solchen Maßnahmen bei KI-Systemen veröffentlicht, gegliedert nach vier Phasen des Lebenszyklus4.

Punkt in Artikel 30 Absatz 1 Was einzutragen ist
die ersten drei Name und Kontaktdaten des Verantwortlichen samt Datenschutzbeauftragtem, Zwecke der Verarbeitung, Kategorien betroffener Personen und Daten1
der vierte Kategorien von Empfängern, ausdrücklich einschließlich Empfängern in Drittländern1
der fünfte Übermittlungen an ein Drittland oder eine internationale Organisation1
der sechste vorgesehene Löschfristen der Datenkategorien, soweit möglich1
der siebte allgemeine Beschreibung der technischen und organisatorischen Maßnahmen, wenn möglich1

Wann ist zusätzlich eine Folgenabschätzung fällig?

Sobald die Vorabprüfung ein hohes Risiko ergibt. Die Datenschutzaufsicht verlangt vor der Verarbeitung eine Bewertung von Art, Umfang, Zweck und Umständen2. Ergibt diese Prüfung voraussichtlich ein hohes Risiko für die Rechte und Freiheiten natürlicher Personen, ist eine Datenschutz-Folgenabschätzung nach Artikel 35 DSGVO nötig2.

Die Aufsicht wird dabei ungewöhnlich deutlich. Beim Einsatz von KI-Anwendungen werde dies „vielfach der Fall sein“, schreibt sie in ihrer Orientierungshilfe2. Sie verweist zugleich auf die sogenannten Muss-Listen, in denen die Behörden Verarbeitungen aufführen, für die eine Folgenabschätzung ohnehin durchzuführen ist2.

In dieser Liste steht Künstliche Intelligenz namentlich. Eintrag 11 der Muss-Liste in der Version 1.1 nennt den Einsatz von Künstlicher Intelligenz zur Steuerung der Interaktion mit Betroffenen oder zur Bewertung persönlicher Aspekte3. Als typisches Einsatzfeld führt sie den Kundensupport mittels Künstlicher Intelligenz auf3.

Ein zweiter Eintrag trifft die Beschäftigten. Eintrag 8 erfasst die umfangreiche Verarbeitung von Daten über das Verhalten von Beschäftigten, wenn sie zur Bewertung der Arbeitstätigkeit mit Rechtsfolgen oder erheblicher Beeinträchtigung dienen kann3. Wer Leistung oder Verhalten auswerten lässt, landet hier.

Für dich folgt daraus eine einfache Reihenfolge. Erst die Vorabprüfung, dann der Blick in die Muss-Liste, dann die Entscheidung. Wie sich das in eine Einführung einfügt, zeigt mein Vorgehen in sieben Phasen.

Welche Angaben brauchst du dafür vom Anbieter?

Mehr, als in den meisten Datenblättern steht. Ist der Verantwortliche nicht zugleich Anbieter des Systems, ist er für die Risikobewertung auf Informationen des Anbieters zur Funktionsweise angewiesen, schreibt die Datenschutzaufsicht2. Daraus folgt ihre Empfehlung, schon bei Auswahl und Erwerb auf diese Auskünfte zu achten2.

Das verschiebt die Arbeit an die richtige Stelle. Vier Fragen gehören in den Einkauf und nicht in den Datenschutz nach der Einführung.

  • welche Daten das Haus verlassen
  • wo sie gespeichert werden und wie lange
  • wer darauf zugreift
  • ob Eingaben zum Training verwendet werden

Bekommst du darauf keine belastbare Antwort, ist das selbst ein Ergebnis. Ohne Angaben zur Funktionsweise lässt sich weder die Vorabprüfung noch der Eintrag sauber ausfüllen. Wie du solche Anforderungen in einen Auswahlprozess bringst, ist Teil meiner Beratung zu Regulatorik und Datenschutz.

Dass dieser Punkt drückt, zeigt die Bitkom-Befragung aus dem Jahr 2025 deutlich. Anforderungen an den Datenschutz nannten 48 Prozent aller Unternehmen als Hemmnis, bei den Unternehmen mit KI-Einsatz waren es 54 Prozent5. Befragt wurden 604 Unternehmen ab zwanzig Beschäftigten5.

Wie hältst du das Verzeichnis aktuell?

Indem du es an Zwecke bindest, nicht an Produktnamen. Artikel 30 fragt nach Zwecken, Datenkategorien, Empfängern und Fristen, nicht nach dem Namen der Software1. Ein Eintrag, der den Zweck beschreibt, überlebt den Wechsel des Anbieters und den nächsten Versionssprung. Das spart dir Arbeit bei jeder Änderung.

Zwei Anlässe erzwingen trotzdem eine Überarbeitung. Der erste ist ein neuer Zweck, etwa wenn aus der Texthilfe im Marketing eine Vorauswahl von Bewerbungen wird. Der zweite ist ein neuer Empfänger oder ein neues Drittland, wenn der Anbieter seine Verarbeitung verlagert.

Ein Wort zur Rechtslage. Die Digital-Omnibus-Verordnung von 2026 ändert die KI-Verordnung und nicht die Datenschutz-Grundverordnung6. Ihr Titel nennt die geänderten Verordnungen, die DSGVO steht nicht darin6. Die konsolidierte Fassung bei EUR-Lex trägt weiterhin den Stand vom 4. Mai 2016, Artikel 30 gilt unverändert1.

Meine Empfehlung aus Erfahrung

Meine Einschätzung: Ich würde die Vorabprüfung vor die Unterschrift unter den Vertrag ziehen, nicht danach. In meinen Gesprächen im Mittelstand ist der teuerste Fehler, ein Werkzeug einzuführen und erst später zu merken, dass der Anbieter die nötigen Angaben nicht liefert. Den Eintrag selbst würde ich knapp halten und am Zweck festmachen, sonst schreibst du ihn bei jedem Versionswechsel neu. Und der Datenschutzbeauftragte gehört in das erste Gespräch, nicht in die Schlussrunde.

Was tust du als Nächstes?

Nimm dir das vorhandene Verzeichnis vor und suche die Stellen, an denen bereits ein KI-Werkzeug mitarbeitet. In den meisten Häusern gibt es mindestens eine solche Stelle, ohne dass sie dort vermerkt wäre. Diese Lücke schließt du zuerst, weil sie am schnellsten auffällt.

Danach gehst du die Muss-Liste durch und prüfst, ob einer der Einträge auf deinen Fall passt3. Trifft Eintrag 11 oder Eintrag 8 zu, planst du die Folgenabschätzung ein, bevor das System weiterläuft3. Das ist Arbeit, aber sie ist einmalig.

Zum Schluss schreibst du die Fragen an den Anbieter auf und schickst sie ab. Welche Regeln im Haus dazugehören, steht im Beitrag KI-Richtlinie für Unternehmen. Wenn jemand die Antworten einordnen soll, findest du den Weg über die Kontaktseite.

Häufige Fragen

Braucht jedes KI-Programm einen eigenen Eintrag?

Das schreibt das Gesetz nicht vor. Artikel 30 verlangt ein Verzeichnis der Verarbeitungstätigkeiten, nicht der Programme [1]. Ein Werkzeug, das eine bestehende Tätigkeit nur unterstützt, kann dort ergänzt werden. Ein neuer Zweck spricht dagegen für einen eigenen Eintrag.

Muss ich das Verzeichnis bei einer Behörde einreichen?

Nein. Du musst es der Aufsichtsbehörde nur auf Anfrage zur Verfügung stellen [1]. Geführt wird es schriftlich, was ausdrücklich auch elektronisch erfolgen darf [1]. Eine Meldepflicht ohne Anlass gibt es nicht.

Zählt auch ein Assistent im Büropaket als Verarbeitungstätigkeit?

Sobald er personenbezogene Daten verarbeitet, ja. Maßgeblich ist nicht der Name des Programms, sondern ob Daten mit Personenbezug hineinfließen [1]. Bei Mails, Protokollen und Kundenvorgängen ist das fast immer der Fall.

Was tun, wenn der Anbieter keine Angaben zur Funktionsweise macht?

Das ist ein Argument gegen den Anbieter. Die Datenschutzaufsicht schreibt, dass der Verantwortliche auf diese Informationen angewiesen ist und schon bei Auswahl und Erwerb darauf achten sollte [2]. Ohne diese Angaben fehlt dir die Grundlage für die Risikobewertung.

Gibt es eine neuere Fassung der Orientierungshilfe von 2024?

Keine neuere Fassung führt die Übersicht der Datenschutzkonferenz [2]. Es gibt aber weitere Dokumente, etwa die Orientierungshilfe zu technischen und organisatorischen Maßnahmen bei KI-Systemen aus dem Juni 2025 [4]. Sie gliedert die Anforderungen nach vier Phasen des Lebenszyklus [4].

Quellen

  1. Amtsblatt der Europäischen Union: Verordnung (EU) 2016/679 (DSGVO), konsolidierte Fassung, Artikel 30 (2016), abgerufen am 7. Juli 2026
  2. Konferenz der unabhängigen Datenschutzaufsichtsbehörden des Bundes und der Länder: Orientierungshilfe Künstliche Intelligenz und Datenschutz, Version 1.0 (2024), abgerufen am 7. Juli 2026
  3. Konferenz der unabhängigen Datenschutzaufsichtsbehörden des Bundes und der Länder: Liste der Verarbeitungstätigkeiten, für die eine DSFA durchzuführen ist, Version 1.1, abgerufen am 7. Juli 2026
  4. Konferenz der unabhängigen Datenschutzaufsichtsbehörden des Bundes und der Länder: Orientierungshilfe zu technischen und organisatorischen Maßnahmen bei KI-Systemen (2025), abgerufen am 7. Juli 2026
  5. Bitkom e.V.: Studienbericht Künstliche Intelligenz in Deutschland, Befragung 2025 (2026), abgerufen am 7. Juli 2026
  6. Amtsblatt der Europäischen Union über EUR-Lex: Verordnung (EU) 2026/1744 vom 8. Juli 2026, Digital-Omnibus-Verordnung zur KI (2026), abgerufen am 12. September 2026

Stand 7. Juli 2026 · geprüft am 12. September 2026

Oliver Leifken
Oliver LeifkenZertifizierter KI-Strategieberater. Über zehn Jahre Projekte in der Banken-IT, heute Beratung und Umsetzung für den Mittelstand.Über mich
Und bei dir?

Datenschutz ist geklärt. Und die sechs anderen Bereiche?

Recht und Daten sind zwei von sieben Bereichen im Reifegradmodell. Der Check zeigt dir in wenigen Minuten, wo ihr sauber aufgestellt seid und wo etwas fehlt.

Jetzt deinen KI-Reifegrad prüfen Kostenfrei, ohne Termin. Ergebnis sofort, auf Wunsch per E-Mail.
Schreib mir per WhatsApp