KI im Unternehmen und das nDSG: Datenschutz-Leitfaden für die Schweiz
Datenschutz bei KI in der Schweiz: was das nDSG verlangt, ob ChatGPT im Unternehmen erlaubt ist, wo Daten liegen dürfen und eine Richtlinie in 10 Punkten.
Was das nDSG für KI-Nutzung verlangt
Seit dem 1. September 2023 gilt in der Schweiz das revidierte Datenschutzgesetz, kurz nDSG (französisch nLPD). Ein eigenes KI-Gesetz gibt es in der Schweiz bisher nicht. Der Eidgenössische Datenschutz- und Öffentlichkeitsbeauftragte (EDÖB) hat aber klargestellt, dass das geltende Datenschutzrecht direkt auf KI-Anwendungen anwendbar ist. Wer ChatGPT, Claude oder eigene KI-Agenten mit Personendaten einsetzt, muss also die bekannten Grundsätze einhalten.
Dieser Leitfaden gibt einen praktischen Überblick aus Sicht der Softwareentwicklung. Er ist keine Rechtsberatung. Für konkrete Fälle ziehen Sie Ihre Datenschutzberatung oder Rechtsabteilung bei.
Die wichtigsten Grundsätze für KI-Nutzung:
- Zweckbindung: Personendaten dürfen nur für den Zweck bearbeitet werden, für den sie erhoben wurden oder der für Betroffene erkennbar ist. Kundendaten aus dem Support dürfen nicht ohne Weiteres für ganz andere Zwecke in ein KI-System fliessen.
- Verhältnismässigkeit und Datenminimierung: Nur so viele Daten wie nötig. Für viele KI-Aufgaben braucht es keine Namen, Adressen oder Geburtsdaten.
- Transparenz: Betroffene müssen über die Bearbeitung informiert werden, in der Regel über die Datenschutzerklärung. Entscheidungen, die ausschliesslich automatisiert getroffen werden und erhebliche Auswirkungen haben, sind besonders zu kennzeichnen, und Betroffene können verlangen, dass ein Mensch sie überprüft.
- Datensicherheit: Angemessene technische und organisatorische Massnahmen, etwa Zugriffskontrollen, Verschlüsselung und Protokollierung.
- Auskunft: Betroffene haben ein Auskunftsrecht. Sie sollten wissen, wo Personendaten in Ihren KI-Systemen gespeichert werden, um Auskunfts- und Löschbegehren beantworten zu können.
- Datenschutz-Folgenabschätzung (DSFA): Bei voraussichtlich hohem Risiko für die Betroffenen ist vorab eine DSFA durchzuführen und zu dokumentieren.
Verzeichnis und Sanktionen
Unternehmen führen ein Verzeichnis der Bearbeitungstätigkeiten. KMU mit weniger als 250 Mitarbeitenden sind davon befreit, sofern sie nicht umfangreich besonders schützenswerte Daten bearbeiten oder ein Profiling mit hohem Risiko durchführen. Unabhängig davon lohnt es sich, KI-Anwendungen mit Personendaten zu dokumentieren: welches Tool, welche Daten, welcher Zweck, welcher Anbieter.
Das nDSG sieht Bussen bis CHF 250'000 vor. Anders als in der EU richten sie sich nicht an das Unternehmen, sondern an die verantwortlichen natürlichen Personen, und setzen vorsätzliches Handeln voraus. Das macht Datenschutz zu einer Führungsaufgabe.
Ist ChatGPT im Unternehmen erlaubt?
Die kurze Antwort: Ja, mit Regeln. Das nDSG verbietet keine bestimmten Tools. Es regelt, wie Personendaten bearbeitet werden. Für den Einsatz von ChatGPT für Unternehmen oder vergleichbaren Diensten gilt:
- Business- oder Enterprise-Verträge nutzen: Die grossen Anbieter bieten Geschäftsversionen mit Vertrag zur Auftragsbearbeitung, ohne Trainingsnutzung der Eingaben und mit Verwaltungsfunktionen. Prüfen Sie die jeweils aktuellen Bedingungen.
- Keine Personendaten in Consumer-Tools: Private Gratis-Konten von Mitarbeitenden haben oft andere Bedingungen, etwa zur Nutzung der Eingaben für das Training. Kunden-, Patienten- oder Personaldaten gehören dort nicht hinein.
- Eine Nutzungsrichtlinie einführen: Mitarbeitende brauchen klare Regeln, welche Tools erlaubt sind und welche Daten sie eingeben dürfen. Ein Verbot ohne Alternative führt erfahrungsgemäss zu Schatten-IT.
KI in bestehender Software
Viele Unternehmen nutzen KI, ohne es als eigenes Projekt wahrzunehmen: Assistenten in Office-Paketen, Zusammenfassungen im CRM, Transkription in Videokonferenzen. Auch hier fliessen Daten an Modellanbieter. Prüfen Sie bei jedem Anbieter, ob die KI-Funktionen vom bestehenden Vertrag abgedeckt sind, wo die Verarbeitung stattfindet und ob sich die Funktionen für einzelne Teams oder Datenarten deaktivieren lassen. Nehmen Sie diese Funktionen in Ihre Nutzungsrichtlinie auf.
Datenhaltung: Schweiz, EU, USA
Wo Daten verarbeitet werden, ist eine der häufigsten Fragen in KI-Projekten.
Auftragsbearbeitung
Wenn ein Modellanbieter Personendaten in Ihrem Auftrag verarbeitet, ist er Auftragsbearbeiter. Sie brauchen einen Vertrag, der Zweck, Sicherheit und Unterauftragsbearbeiter regelt. Sie bleiben verantwortlich und müssen sich vergewissern, dass der Anbieter die Datensicherheit gewährleisten kann.
Bekanntgabe ins Ausland
Die EU-Staaten gelten nach Einschätzung des Bundesrats als Länder mit angemessenem Datenschutz. Für die USA gilt dies seit dem 15. September 2024 für Unternehmen, die unter dem Swiss-US Data Privacy Framework zertifiziert sind. Ohne Zertifizierung braucht es andere Garantien, in der Regel Standardvertragsklauseln.
Zero-Data-Retention und Regionen
Mehrere Anbieter von Sprachmodellen bieten für Geschäftskunden Optionen an, bei denen Eingaben nicht oder nur sehr kurz gespeichert werden (Zero Data Retention), und teilweise die Wahl der Verarbeitungsregion. Die Verfügbarkeit hängt vom Anbieter, vom Vertrag und vom Modell ab. Lassen Sie sich die Zusagen schriftlich bestätigen.
Schweizer Hosting und Schweizer Modelle
Für besonders sensible Daten ist ein Betrieb in der Schweiz eine Option. Das reicht von Schweizer Cloud-Anbietern bis zu offenen Modellen, die Sie selbst betreiben. Ein Beispiel ist Apertus, das offene Sprachmodell von ETH Zürich, EPFL und CSCS. Solche Modelle lassen sich vollständig in der eigenen Infrastruktur betreiben. Wann das sinnvoll ist, zeigt unser Vergleich Apertus vs. Claude vs. GPT.
Personendaten in Prompts vermeiden
Der wirksamste Datenschutz ist, Personendaten gar nicht erst an ein Modell zu senden.
- Pseudonymisierung: Namen, Adressen, Kundennummern und ähnliche Angaben werden vor dem Modellaufruf durch Platzhalter ersetzt und danach wieder eingesetzt. Das Modell sieht «Kunde A», nicht «Hans Muster».
- Nur relevante Felder: Statt ganzer Datensätze erhält das Modell nur die Felder, die es für die Aufgabe braucht.
- Retrieval nur mit Berechtigungen: Wenn ein KI-Assistent interne Dokumente durchsucht (RAG), darf er nur Dokumente verwenden, die die fragende Person selbst sehen darf. Sonst wird der Assistent zur Hintertür für vertrauliche Informationen.
- Protokolle schützen: Logs von KI-Systemen enthalten oft vollständige Eingaben. Sie brauchen dieselben Zugriffsrechte und Löschfristen wie die Quelldaten.
- Ausgaben kontrollieren: Auch Antworten können Personendaten enthalten, etwa wenn ein Assistent Informationen aus mehreren Quellen zusammenführt. Automatische Filter und klare Vorgaben im System-Prompt reduzieren das Risiko, dass Daten an die falsche Person gelangen.
Diese Massnahmen lassen sich technisch umsetzen und senken das Risiko deutlich, oft so weit, dass auch leistungsfähige internationale Modelle vertretbar eingesetzt werden können.
Besondere Fälle: Gesundheitsdaten, Finanzdaten, Bewerberdaten
Gesundheitsdaten
Gesundheitsdaten sind nach nDSG besonders schützenswert. Zusätzlich gilt für Ärztinnen, Ärzte und ihre Hilfspersonen das Berufsgeheimnis. Für KI-Anwendungen im Gesundheitswesen empfehlen sich ein Schweizer oder klar vertraglich abgesicherter Datenstandort, konsequente Pseudonymisierung und in der Regel eine DSFA. Wenn Software medizinische Entscheidungen unterstützt, kann sie zudem als Medizinprodukt gelten. Mehr dazu auf unserer Seite zu MedTech.
Finanzdaten
Banken und Finanzinstitute unterliegen neben dem nDSG dem Bankkundengeheimnis und der Aufsicht durch die FINMA. Die FINMA erwartet beim Einsatz von KI eine angemessene Governance, ein Inventar der Anwendungen und ein Risikomanagement. Auslagerungen an Cloud- und Modellanbieter sind entsprechend zu prüfen. Einen Überblick über unsere Arbeit in diesem Umfeld finden Sie unter Banking und Finance.
Bewerberdaten
Im Arbeitsverhältnis und im Bewerbungsprozess dürfen nur Daten bearbeitet werden, die die Eignung für die Stelle betreffen. KI-gestützte Vorselektion von Bewerbungen ist heikel: Sie kann diskriminierende Muster übernehmen und fällt schnell unter automatisierte Einzelentscheidungen. Empfehlenswert ist, dass die KI nur zusammenfasst und strukturiert und die Entscheidung immer bei Menschen liegt.
Eine KI-Nutzungsrichtlinie in 10 Punkten
Eine interne Richtlinie muss nicht lang sein. Diese zehn Punkte decken das Wesentliche ab:
- Erlaubte Tools: Liste der freigegebenen KI-Dienste mit Geschäftsvertrag.
- Verbotene Nutzung: Keine Firmen- oder Personendaten in private Konten.
- Datenklassen: Welche Daten (öffentlich, intern, vertraulich, besonders schützenswert) in welches Tool dürfen.
- Personendaten: Nur wenn nötig, möglichst pseudonymisiert.
- Prüfpflicht: KI-Ergebnisse werden vor der Verwendung von einer Person geprüft.
- Kennzeichnung: Wann gegenüber Kunden offengelegt wird, dass KI beteiligt war.
- Keine automatisierten Entscheide: Entscheidungen mit erheblicher Wirkung auf Personen trifft ein Mensch.
- Urheberrecht und Geheimnisse: Keine vertraulichen Dokumente Dritter und kein Quellcode ohne Freigabe.
- Vorfälle melden: Wohin sich Mitarbeitende wenden, wenn versehentlich sensible Daten eingegeben wurden.
- Verantwortung und Überprüfung: Wer die Richtlinie pflegt und wie oft sie überprüft wird.
Wie wir Systeme datenschutzkonform bauen
Als Schweizer KI-Agentur arbeiten wir nach nDSG und berücksichtigen den Datenschutz ab dem ersten Entwurf. In unseren Projekten heisst das:
- Wir klären Datenklassen und Datenflüsse, bevor wir ein Modell auswählen.
- Wir wählen Modell und Datenstandort passend zum Risiko, auf Wunsch mit Datenhaltung in der Schweiz.
- Wir setzen Pseudonymisierung und Berechtigungsprüfung technisch um, nicht nur als Regel auf Papier.
- Wir protokollieren nachvollziehbar und definieren Löschfristen.
- Wir nutzen Kundendaten nicht für Training.
Ob Sie eine Nutzungsrichtlinie und Tool-Auswahl brauchen oder einen produktiven Agenten: Unsere KI-Beratung hilft bei der Einordnung, die Umsetzung übernehmen wir als KI-Agenten. Im kostenlosen Erstgespräch besprechen wir Ihren Fall in 30 Minuten.
FAQ
Häufige Fragen
Passende Leistungen