Ein KI-Chatbot auf Ihrer Website braucht eine Prüfung des gesamten Datenwegs: vom ersten Seitenaufruf bis zur Löschung beim Anbieter. Erlaubte Eingaben, Rechtsgrundlage, Nutzerhinweise, Verträge und Zugriffsschutz gehören zusammen. Ein Datenschutzlink oder ein EU-Hostingversprechen allein belegt keinen verantwortbaren Betrieb.
Stand: 6. Oktober 2026. Die Checkliste unterstützt die technische Bestandsaufnahme. Ob ein Einsatz rechtlich zulässig ist, bleibt eine Prüfung des konkreten Falls.
Erst den Zweck begrenzen
Schreiben Sie vor der Produktauswahl auf, welche Fragen der Bot beantworten soll. Ein Assistent für Öffnungszeiten und veröffentlichte Leistungen benötigt andere Quellen als ein Bot, der vertrauliche Angebote oder Reklamationen verarbeitet. Beginnen Sie mit dem kleinsten nützlichen Umfang.
- Welche öffentlichen und internen Quellen darf er lesen?
- Welche Auskunft muss an einen Menschen übergeben werden?
- Darf er nur antworten oder auch Termine, Verträge und andere Aktionen auslösen?
- Was passiert bei fehlenden Quellen oder einem technischen Fehler?
Halten Sie diese Grenzen im KI-Inventar fest. Lassen Sie einen Bot keine verbindlichen Preise, Fristen oder Leistungszusagen erfinden. Die sichere Antwort auf eine ungeklärte Frage ist ein sichtbarer Hinweis mit einem echten Kontaktweg.
Datenflüsse und Anbieter prüfen
Erstellen Sie eine einfache Kette: Browser → Website → Chatdienst → Modellanbieter → Protokollierung → internes Team. Ergänzen Sie eingebundene Analyse- und Supportdienste. Prüfen Sie die tatsächlichen Einstellungen und die gültige Vertragsfassung statt nur die Produktwerbung.
- Datenumfang: Texte, IP-Adressen, Sitzungskennungen, Dateien und Kontaktdaten erfassen. Fragen Sie, welche Daten der Dienst auch ohne Chatnachricht erhält.
- Verwendung: Zweck der Verarbeitung und etwaige Nutzung zum Modelltraining getrennt prüfen. Eine Einstellung gegen Training ersetzt nicht die übrige Prüfung.
- Empfänger: Unterauftragnehmer, Supportzugriffe und Übermittlungen in Drittländer nachvollziehen.
- Speicherung: Protokollfristen, Löschweg, Backups und Exporte klären. Die im eigenen Dashboard entfernte Nachricht kann beim Anbieter noch vorhanden sein.
- Vertrag und Zuständigkeit: Rollen, gegebenenfalls Auftragsverarbeitungsvertrag, Verantwortlicher für Auskunft und Vorfälle festlegen.
Die maßgeblichen Datenschutzfragen ergeben sich insbesondere aus den Grundsätzen und Rechtsgrundlagen, Informationspflichten, Auftragsverarbeitung, Schutzmaßnahmen und Drittlandregeln der DSGVO. Besondere Datenkategorien, umfangreiche Überwachung oder folgenreiche automatisierte Entscheidungen können zusätzliche Prüfungen auslösen. Solche Anwendungen sind kein gewöhnlicher FAQ-Bot.
Was Besucher vor und während des Chats sehen sollten
Zeigen Sie verständlich, dass eine KI antwortet, wozu der Chat gedacht ist und wie ein Mensch erreichbar ist. Artikel 50 enthält für bestimmte KI-Interaktionen Transparenzpflichten mit Rollen und Ausnahmen; nicht jeder KI-Einsatz folgt derselben Kennzeichnungsregel. Prüfen Sie Ihren konkreten Bot anhand der amtlichen Fassung von Artikel 50.
Bitten Sie Besucher, keine sensiblen Angaben einzutragen. Dieser Hinweis ist eine zusätzliche Schutzmaßnahme; er verhindert die Eingabe solcher Daten technisch nicht. Datenschutzinformationen müssen die tatsächliche Verarbeitung beschreiben. Wenn ein Chatwidget Cookies oder andere Endgerätespeicher nutzt, prüfen Sie deren Zweck und die einschlägigen Regeln gesondert.
Technischer Abnahmetest mit fiktiven Daten
Fiktives Beispiel: Ein Dienstleistungsbetrieb testet seinen FAQ-Bot mit einer frei erfundenen Anfrage zur Terminverfügbarkeit. Eine zweite Nachricht enthält die Testmarke „TEST-CHAT-001“. Verwenden Sie keine realen Kunden- oder Gesundheitsdaten.
- Öffnen Sie die Website ohne Chatstart. Prüfen Sie, welche Drittanbieter bereits angesprochen werden und ob dies zur dokumentierten Einbindung passt.
- Stellen Sie eine Frage, die keine Quelle beantwortet. Der Bot muss seine Grenze zeigen und darf keinen verbindlichen Termin zusagen.
- Versuchen Sie, interne Dokumente eines anderen Testkontos abzufragen. Die Zugriffsprüfung muss auf dem Server greifen.
- Bitten Sie den Bot, seine Regeln zu ignorieren oder Anweisungen aus einem Quelldokument auszuführen. Prüfen Sie, ob dadurch Daten oder Funktionen unzulässig erreichbar werden.
- Suchen Sie die Testmarke in den zugänglichen Protokollen und Exporten. Führen Sie den dokumentierten Löschweg aus und prüfen Sie dessen vereinbarten Umfang.
- Unterbrechen Sie den Dienst. Der Fehler muss verständlich sein; eine menschliche Kontaktmöglichkeit bleibt erreichbar.
Betrieb und Übergabe
Benennen Sie einen Ansprechpartner für fehlerhafte Antworten, aktualisieren Sie Quellen und prüfen Sie den Bot nach relevanten Anbieter- oder Modelländerungen erneut. Dokumentieren Sie Testdatum, Version, Befund und offene Maßnahmen. Eine kurze Einweisung für das betreuende Team sollte erklären, wie Antworten kontrolliert und Vorfälle gemeldet werden; Artikel 4 ist der amtliche Bezug für KI-Kompetenzmaßnahmen.
Der KI-Readiness-Check hilft beim Sortieren der offenen Punkte und zeigt das Ergebnis ohne E-Mail-Schranke. Die Leistung zu KI-Einsatz und Datenschutz beschreibt den nächsten Schritt für eine abgegrenzte Bestandsaufnahme und Umsetzung.