KI im KMU: Was das Schweizer Datenschutzgesetz verlangt
KI-Werkzeuge sparen viel Zeit. Sobald aber Kundendaten im Spiel sind, gelten die Regeln des Datenschutzgesetzes. Mit vier Fragen sind Sie auf der sicheren Seite.
Kurz gesagt
Das Schweizer Datenschutzgesetz (revDSG) gilt seit dem 1. September 2023. Es ist technologieneutral formuliert und gilt damit auch für KI. Der Eidgenössische Datenschutz- und Öffentlichkeitsbeauftragte (EDÖB) hat ausdrücklich festgehalten, dass das geltende Gesetz direkt auf KI-gestützte Datenbearbeitungen anwendbar ist. Es braucht also kein neues KI-Gesetz, damit Pflichten bestehen.
Für ein KMU heisst das nicht, auf KI zu verzichten. Es heisst, vor dem Einsatz ein paar Dinge zu klären.
Frage 1: Welche Daten gebe ich ein?
Am einfachsten ist es, wenn gar keine Personendaten in ein KI-Werkzeug gelangen. Einen Werbetext oder eine allgemeine Vorlage zu schreiben, ist unproblematisch. Anders sieht es aus, wenn Sie Kundenmails, Offerten mit Namen oder Personaldossiers einfügen.
Besonders heikel sind sogenannte besonders schützenswerte Personendaten, etwa Gesundheitsdaten oder Angaben zu religiösen Ansichten. Diese gehören nicht in ein frei zugängliches KI-Werkzeug.
Frage 2: Wo werden die Daten bearbeitet?
Viele KI-Anbieter bearbeiten Daten in den USA oder anderen Ländern. Das revDSG erlaubt die Bekanntgabe ins Ausland, wenn dort ein angemessener Datenschutz besteht. Welche Länder das sind, legt der Bundesrat in einer Liste fest. Für die USA gilt dies nur für Firmen, die unter dem Swiss-U.S. Data Privacy Framework zertifiziert sind.
Bei anderen Anbietern braucht es zusätzliche Garantien, typischerweise Standardvertragsklauseln. Prüfen Sie also, wo Ihr Anbieter sitzt und welche Verträge er anbietet.
Frage 3: Darf der Anbieter mit meinen Daten trainieren?
Bei kostenlosen Versionen behalten sich viele Anbieter vor, Eingaben zur Verbesserung ihrer Modelle zu verwenden. Business- und Enterprise-Versionen schliessen das in der Regel vertraglich aus und bieten einen Vertrag zur Auftragsbearbeitung an.
Ein solcher Vertrag ist wichtig: Wenn ein externer Anbieter Personendaten in Ihrem Auftrag bearbeitet, bleiben Sie als Firma verantwortlich und müssen sicherstellen, dass er die Daten nur so bearbeitet, wie Sie es selbst dürften.
Frage 4: Wissen die Betroffenen davon?
Das revDSG verlangt Transparenz. Wer Personendaten beschafft, muss die Betroffenen informieren, in der Praxis meist über die Datenschutzerklärung. Wenn Sie neu KI-Werkzeuge mit Kundendaten einsetzen, gehört das dort hinein, inklusive der Länder, in die Daten gehen.
Trifft eine KI selbständig Entscheide mit spürbaren Folgen für eine Person, etwa eine automatische Absage, müssen Betroffene darüber informiert werden und auf Wunsch ihren Standpunkt einbringen können.
Checkliste für Ihr KMU
- Erfassen Sie, welche KI-Werkzeuge in Ihrer Firma bereits genutzt werden, auch privat.
- Setzen Sie für die Arbeit Business-Versionen mit Firmenkonten ein, nicht private Gratis-Konten.
- Prüfen Sie Serverstandort, Vertrag zur Auftragsbearbeitung und Trainingsverzicht.
- Halten Sie in einer kurzen KI-Richtlinie fest, welche Daten in welche Werkzeuge dürfen.
- Ergänzen Sie Ihre Datenschutzerklärung.
- Lassen Sie wichtige Ergebnisse immer von einem Menschen prüfen.
Und wenn man es ignoriert?
Das revDSG sieht Bussen bis CHF 250'000 vor, etwa bei vorsätzlicher Verletzung der Informationspflicht. Eine Besonderheit der Schweiz: Gebüsst werden in erster Linie die verantwortlichen Personen, nicht die Firma. Mindestens so schwer wiegt der Vertrauensverlust, wenn Kundendaten an einem Ort landen, an dem sie nicht hingehören.
Dieser Artikel bietet einen allgemeinen Überblick und ersetzt keine Rechtsberatung. Für verbindliche Auskünfte zu Ihrem Fall wenden Sie sich an eine Fachperson für Datenschutzrecht.