Stand: 10. Oktober 2026. Alle Angaben zu ChatGPT stammen von den Seiten von OpenAI selbst, an diesem Tag abgerufen. OpenAI ändert Produkte und Bedingungen häufig. Die Quellen stehen am Ende des Artikels.
„Darf man dulden, dass Mitarbeitende für dienstliche Zwecke ihre private KI einsetzen?“ Die Bundessteuerberaterkammer beantwortet diese Frage in ihren FAQ zu KI mit einem Satz: „Nein, der Einsatz privater KI für dienstliche Zwecke ist unzulässig.“ Die Begründung folgt direkt dahinter: Mandantendaten könnten ungewollt das Kanzleiumfeld verlassen.
Wer im Büro Kolleginnen hat, die ChatGPT schon privat für Briefe nutzen, steht genau vor dieser Frage, auch ohne Steuerberatung. „Ist ChatGPT DSGVO-konform?“ heißt dann eigentlich: mit welcher Version, und unter welchen Regeln? Dazu kommt ein Namenswechsel, der viele Ratgeber alt aussehen lässt. Am 29. August 2025 hat OpenAI „ChatGPT Team“ in „ChatGPT Business“ umbenannt. An Funktionen und Preisen hat das laut OpenAI nichts geändert, und bestehende Verträge mussten nicht angepasst werden.
Hier stehen zuerst die Versionen nebeneinander, danach die Regeln, die die deutschen Datenschutzaufsichtsbehörden dazu empfehlen, und am Ende, was für Berufe mit Schweigepflicht zusätzlich gilt.
Ist ChatGPT DSGVO-konform?
Kein Tool ist von sich aus DSGVO-konform. Die DSGVO verpflichtet Sie: Sie entscheiden, warum und wie personenbezogene Daten verarbeitet werden, also müssen Sie es auch verantworten. Ein Anbieter kann Ihnen das nur ermöglichen. OpenAI formuliert es selbst so: Seine Datenschutzpraxis „unterstützt“ Sie bei der Einhaltung der DSGVO.
Der entscheidende Unterschied liegt in der Rollenverteilung. Für die Business-Versionen schließt OpenAI einen Auftragsverarbeitungsvertrag nach Art. 28 DSGVO mit Ihnen ab, auf Englisch Data Processing Addendum (DPA). OpenAI handelt dann als Auftragsverarbeiter nach Ihren Weisungen, und für Kunden im Europäischen Wirtschaftsraum ist OpenAI Ireland Ltd. Vertragspartner. Bei den privaten Versionen gibt es keinen Vertrag mit Ihrem Unternehmen: Laut Datenschutzerklärung ist OpenAI Ireland Limited dann selbst Verantwortlicher für das, was Sie eingeben.
Die Datenschutzkonferenz (DSK), das gemeinsame Gremium der deutschen Datenschutzaufsichtsbehörden, beschreibt in ihrer Orientierungshilfe zu KI genau diesen Fall: Bietet ein Anbieter eine KI-Anwendung an, die Sie nutzen, besteht häufig ein Auftragsverarbeitungsverhältnis, „mit der Folge, dass mit dem Anbieter eine Vereinbarung gemäß Art. 28 Abs. 3 DS-GVO abzuschließen ist“. Ohne diesen Vertrag haben Sie nicht festgelegt, was mit den Daten Ihrer Kunden geschieht.
Welche ChatGPT-Version ist DSGVO-konform?
OpenAI bietet ChatGPT in Abos für Privatpersonen an (Free, Go, Plus und Pro) und in Arbeitsbereichen für Unternehmen (Business und Enterprise). Dazu kommt die API, über die ein Entwickler ein OpenAI-Modell in eigene Software einbaut.
| Free, Go, Plus, Pro | Business (früher Team) | Enterprise | API | |
|---|---|---|---|---|
| Training mit Ihren Daten | Ja, standardmäßig. Abschaltbar über „Improve the model for everyone“ | Nein, standardmäßig nicht | Nein, standardmäßig nicht | Nein, standardmäßig nicht (seit 1. März 2023) |
| Auftragsverarbeitungsvertrag | Nein. OpenAI ist selbst Verantwortlicher | Ja, über das DPA-Formular von OpenAI | Ja, ebenso | Ja, ebenso |
| Speicherung im EWR | Keine Wahl | Nicht angeboten (in OpenAIs Übersicht nicht aufgeführt) | Ja, für berechtigte neue Kunden. Auch die Verarbeitung durch das Modell (GPU) kann im EWR bleiben | Ja, für berechtigte Kunden über ein neues Projekt mit Region Europa |
| Aufbewahrung | Bis Sie einen Chat löschen, danach innerhalb von 30 Tagen entfernt. Temporäre Chats höchstens 30 Tage | Administration legt die Frist fest. Gelöschte Chats innerhalb von 30 Tagen entfernt | Administration legt die Frist fest. Gelöschte Chats innerhalb von 30 Tagen entfernt | Bis zu 30 Tage, um Missbrauch zu erkennen. „Zero Data Retention“ für geeignete Anwendungen möglich |
| Wer bei OpenAI Einblick hat | Nicht je Version beschrieben | Berechtigte Mitarbeitende und spezialisierte externe Dienstleister, nur für Support, Missbrauchsprüfung und rechtliche Pflichten | Nur bei Vorfällen, mit Ihrer ausdrücklichen Erlaubnis oder wenn das Gesetz es verlangt | Wie Business |
Die 30 Tage gelten jeweils, sofern OpenAI nicht gesetzlich zu längerer Aufbewahrung verpflichtet ist. Bei Business und den privaten Versionen nennt OpenAI außerdem den Schutz seiner Dienste als möglichen Grund.
Was die Tabelle nicht zeigt
Was nach dem Abschalten des Trainings bleibt. Wer in Plus das Training ausschaltet, behält seine Gespräche im Verlauf, auf den Servern von OpenAI. Und wer danach mit Daumen hoch oder runter ein Feedback gibt, erlaubt OpenAI laut Hilfeseite, das gesamte Gespräch doch für das Training zu verwenden.
Werbung in den kostenlosen Versionen. Für Nutzer von Free und Go erhebt OpenAI laut seiner EU-Datenschutzerklärung zusätzlich Informationen über den Werbeverlauf und die Interessen, etwa welche Werbeinhalte jemand ansieht.
Was die europäische Speicherung nicht abdeckt. Auch bei Enterprise mit Speicherung und Modellverarbeitung im EWR schreibt OpenAI, dass ein Teil der Verarbeitung weltweit stattfinden kann. Genannt werden unter anderem Anmeldung, Weiterleitung und Analyse, außerdem Kontodaten und Abrechnung. Für Übermittlungen außerhalb des EWR verweist der Auftragsverarbeitungsvertrag auf die Standardvertragsklauseln der EU-Kommission.
Verknüpfungen haben eigene Regeln. Verbinden Sie ChatGPT mit einem anderen Dienst, etwa E-Mail, Kalender oder einer Websuche, dann gelten für das, was dorthin geht, die Bedingungen dieses Dienstes.
„Berechtigt“ steht immer dabei. Europäische Speicherung und Zero Data Retention gibt es für Kunden, die OpenAI als „eligible“ einstuft. Wer das ist, steht auf den öffentlichen Seiten nicht. OpenAI verweist dafür an seinen Vertrieb.
ChatGPT Plus, Business, Enterprise: die Versionen einzeln
Ist ChatGPT Plus DSGVO-konform?
Für die Arbeit mit Kundendaten nicht. Plus ist ein Abo für Privatpersonen: kein Auftragsverarbeitungsvertrag mit Ihrem Unternehmen, Training standardmäßig an. Für Free, Go und Pro gilt dasselbe. Die Hamburger Datenschutzaufsicht (HmbBfDI) schreibt in ihrer Checkliste zu Chatbots: Behält sich ein Anbieter in seinen Bedingungen vor, Eingaben für eigene Zwecke zu verwenden, „dürfen keine personenbezogenen Daten an die KI übermittelt werden.“
Ist ChatGPT Business (früher Team) DSGVO-konform?
Business ist die kleinste Version, für die OpenAI einen Auftragsverarbeitungsvertrag abschließt. Training mit Ihren Daten ist standardmäßig aus, und eine Administration bestimmt, wer im Arbeitsbereich arbeitet und wie lange Gespräche gespeichert bleiben. Den Vertrag gibt es nicht automatisch: OpenAI bittet Sie auf seiner Datenschutzseite, das DPA-Formular auszufüllen. Speicherung im EWR gibt es für Business nicht. In OpenAIs Übersicht zur Datenresidenz sind dafür nur Enterprise, Edu, Healthcare und die API aufgeführt.
Ist ChatGPT Enterprise DSGVO-konform?
Enterprise bringt alles aus Business mit und zusätzlich, für berechtigte neue Kunden, die Speicherung der Inhalte im EWR. Auf Wunsch kann auch die Verarbeitung durch das Modell im EWR bleiben. Das ist die stärkste Zusage, die OpenAI für ChatGPT macht, mit der Einschränkung aus dem Abschnitt oben: Anmeldung, Abrechnung und Metadaten können die Region trotzdem verlassen.
Und die API?
Über die API baut ein Entwickler ein OpenAI-Modell in eine eigene Anwendung ein. Auch dafür gibt es den Auftragsverarbeitungsvertrag, Training ist standardmäßig aus, und berechtigte Kunden können ein Projekt mit Region Europa anlegen. Für eine Anwendung, die nur eine bestimmte Aufgabe erledigt, ist das oft der sauberere Weg als ein offenes Chatfenster für alle.
Darf man ChatGPT im Unternehmen nutzen?
Ja. Die Aufsichtsbehörden verbieten es nicht, aber sie erwarten, dass Sie es regeln. Die DSK schreibt: „Daher sollten klare interne Weisungen erteilt und dokumentiert werden, ob, unter welchen Voraussetzungen und zu welchen konkreten Zwecken welche KI-Anwendungen eingesetzt werden dürfen.“ Ohne solche Regeln nutzt jemand auf eigene Faust seinen privaten Account. Aus diesen Empfehlungen der DSK und der Hamburger Checkliste ergeben sich sechs Regeln, die ein kleines Büro sofort einführen kann:
- Ein betrieblicher Arbeitsbereich, keine privaten Accounts. Die DSK: „Für die berufliche Nutzung von KI-Anwendungen durch Beschäftigte sollten von Arbeitgeber:innen Geräte und Accounts zur Verfügung gestellt werden.“ Die Hamburger Aufsicht rät außerdem davon ab, die private Nutzung dieser dienstlichen Accounts zu erlauben.
- Auftragsverarbeitungsvertrag abschließen und ablegen. Gehen Sie nicht davon aus, dass er schon besteht. Halten Sie fest, wann Sie ihn abgeschlossen haben.
- Eine Liste, was nie hineingehört. Namen von Mandanten, Kunden oder Patienten, Gesundheitsdaten, Steuer-IDs, Unterlagen aus einer Akte. Und Vorsicht beim Anonymisieren: Laut DSK reicht es „regelmäßig nicht, Namen und Anschriften einer Eingabe zu entfernen“.
- Training aus, Aufbewahrung bewusst wählen. Die DSK hält Anwendungen für vorzugswürdig, „die die Ein- und Ausgabedaten nicht zu Trainingszwecken verwenden“. In Business ist das Standard. Die Aufbewahrungsfrist stellt die Administration ein, wählen Sie sie bewusst.
- Datenschutz-Folgenabschätzung prüfen. Eine DSFA nach Art. 35 DSGVO ist nötig, wenn eine Verarbeitung voraussichtlich ein hohes Risiko für die Betroffenen hat. Die DSK schreibt dazu: „Beim Einsatz von KI-Anwendungen wird dies vielfach der Fall sein.“
- Verknüpfungen erst nach einer Entscheidung. Eine App oder ein Connector, der ChatGPT Zugriff auf E-Mail, Kalender oder Dokumente gibt, wird erst eingeschaltet, wenn klar ist, wohin diese Daten gehen.
Halten Sie diese Regeln schriftlich fest, kurz und konkret. Dass Ihre Mitarbeitenden auch wissen müssen, was ein solches Tool kann und wo es Fehler macht, verlangt zusätzlich die KI-Verordnung. Wie Sie das umsetzen und nachweisen, steht in KI-Kompetenz nach Art. 4. Was die KI-Verordnung sonst für kleine Unternehmen bedeutet, finden Sie in KI-Verordnung für KMU.
Berufsgeheimnis: eine höhere Hürde
Für Anwälte, Steuerberater, Ärzte und andere Berufsgeheimnisträger ist die DSGVO nicht die einzige Regel. Die unbefugte Offenbarung eines Mandantengeheimnisses ist nach § 203 StGB strafbar. Die Bundesrechtsanwaltskammer (BRAK) schreibt in ihren Hinweisen zum KI-Einsatz, dass vertrauliche Mandanteninformationen auch bei KI-Tools geheim zu halten sind und „nur unter den strengen Voraussetzungen nach § 43e BRAO an Anbieter von KI-Tools offenbart werden dürfen“. Und weiter: Bei Sprachmodellen wie ChatGPT sei die Übermittlung von Mandatsgeheimnissen „nicht erforderlich, da eine Nutzung auch ohne die Übermittlung dieser Daten möglich ist“.
Die Bundessteuerberaterkammer (BStBK) hält, wie oben zitiert, private KI für dienstliche Zwecke für unzulässig. In öffentlich zugängliche KI dürfen nach ihren FAQ grundsätzlich keine Daten eingegeben werden, die Rückschlüsse auf Mandanten zulassen, außer mit Einwilligung des Mandanten oder in den Fällen von § 62a StBerG. Ob ein Business-Arbeitsbereich mit Auftragsverarbeitungsvertrag die Anforderungen von § 62a StBerG oder § 43e BRAO erfüllt, ist eine Rechtsfrage für Ihre Kammer oder eine Kanzlei. Diese Seite kann sie nicht beantworten.
Im Zweifel gilt: KI für die Arbeit rund um eine Akte nutzen, nicht für die Akte selbst. Ein Rundschreiben an alle Mandanten zu einer neuen Abgabefrist, ohne Namen und ohne Zahlen, ist Arbeit rund um die Akte. Ein Brief an einen bestimmten Mandanten mit seinen Einkünften ist die Akte selbst. Soll die KI mit den Akten selbst arbeiten, braucht es einen Aufbau, in dem feststeht, wo die Daten liegen.
ChatGPT-DSGVO-Alternative: lokale KI
Wenn auch die Speicherung im EWR nicht reicht, etwa weil Akten Ihr Büro gar nicht verlassen dürfen, ist ein Sprachmodell auf eigener Hardware der nächste Schritt. Die DSK schreibt: „Technisch geschlossene Systeme sind daher aus datenschutzrechtlicher Sicht vorzugswürdig.“ Und wer eine KI-Anwendung ausschließlich zu eigenen Zwecken auf eigenen Servern betreibt, ist laut DSK „in der Regel auch als alleiniger Verantwortlicher anzusehen“.
Das hat zwei Seiten. Es gibt keinen Anbieter mehr, der mitliest. Aber Sicherheit, Zugriffsrechte, Löschung und Updates liegen dann vollständig bei Ihnen. Wann sich das lohnt, welche Modelle es gibt und was Sie brauchen, steht in Lokale KI für Unternehmen. Wie Sie bei einer Cloud-Anwendung die Speicherung trotzdem in der eigenen Hand behalten, lesen Sie in Daten in eigener Hand.
Wie ich es angehe
Ich bin Jos Kerris, Kerris ICT in Vaals, direkt an der Grenze zu Aachen. Ich baue KI-Anwendungen, die eine konkrete Aufgabe übernehmen. Alles, was die Anwendung erfasst, landet auf Infrastruktur, die Sie kontrollieren. Für die Modellschicht arbeite ich mit spezialisierten Anbietern unter Auftragsverarbeitungsvertrag. Welche das sind und was sie wo verarbeiten, steht vor dem Start schriftlich fest. Möchten Sie wissen, was KI für Ihr Unternehmen leisten kann, oder etwas bauen lassen? Nehmen Sie Kontakt auf. Informationen oder eine Schulung können Sie über die Kontaktseite anfragen.
Häufige Fragen
Ist ChatGPT DSGVO-konform?
Kein Tool ist von sich aus DSGVO-konform. Die DSGVO verpflichtet Ihr Unternehmen, nicht das Tool. Für ChatGPT Business, ChatGPT Enterprise und die API schließt OpenAI einen Auftragsverarbeitungsvertrag (Data Processing Addendum) ab und trainiert standardmäßig nicht mit Ihren Daten. Bei den privaten Versionen (Free, Go, Plus, Pro) gibt es keinen solchen Vertrag mit Ihrem Unternehmen, und OpenAI ist selbst Verantwortlicher.
Welche ChatGPT-Version ist DSGVO-konform?
Für die Arbeit im Unternehmen kommen die Versionen in Frage, für die OpenAI einen Auftragsverarbeitungsvertrag anbietet: ChatGPT Business, ChatGPT Enterprise und die API. Speicherung im EWR bietet OpenAI laut eigener Übersicht für Enterprise und die API an, nicht für Business. Ob Ihre Nutzung DSGVO-konform ist, hängt außerdem davon ab, was Sie eingeben und welche Regeln Sie intern festlegen.
Ist ChatGPT Plus DSGVO-konform?
Plus ist ein Abo für Privatpersonen. Es gibt keinen Auftragsverarbeitungsvertrag mit Ihrem Unternehmen, und OpenAI nutzt die Gespräche standardmäßig zum Training, solange Sie die Einstellung „Improve the model for everyone“ nicht ausschalten. Für personenbezogene Daten von Kunden oder Mandanten ist Plus deshalb nicht geeignet.
Ist ChatGPT Team bzw. Business DSGVO-konform?
ChatGPT Team heißt seit dem 29. August 2025 ChatGPT Business. Es ist die kleinste ChatGPT-Version, für die OpenAI einen Auftragsverarbeitungsvertrag abschließt. Training mit Ihren Daten ist standardmäßig aus, die Administration legt die Aufbewahrungsfrist fest. Eine Speicherung im EWR bietet OpenAI für Business laut eigener Übersicht nicht an.
Ist ChatGPT Enterprise DSGVO-konform?
Enterprise bietet dasselbe wie Business und zusätzlich, für berechtigte neue Kunden, die Speicherung der Inhalte im EWR und auf Wunsch auch die Verarbeitung durch das Modell im EWR. Ein Teil der Verarbeitung, etwa Anmeldung und Abrechnung, kann laut OpenAI trotzdem außerhalb der Region stattfinden.
Darf man ChatGPT im Unternehmen nutzen?
Ja, wenn Sie die Voraussetzungen schaffen. Die Datenschutzkonferenz empfiehlt betriebliche Accounts statt privater, klare und dokumentierte Weisungen, welche KI-Anwendungen wofür eingesetzt werden dürfen, und Anwendungen, die Eingaben nicht zum Training verwenden. Oft ist zusätzlich eine Datenschutz-Folgenabschätzung nötig.
Gibt es eine DSGVO-konforme Alternative zu ChatGPT?
Die naheliegende Alternative ist ein Sprachmodell, das auf eigenen Servern läuft. Laut Datenschutzkonferenz sind technisch geschlossene Systeme aus Datenschutzsicht vorzugswürdig, und wer eine KI-Anwendung ausschließlich zu eigenen Zwecken auf eigenen Servern betreibt, ist in der Regel alleiniger Verantwortlicher. Die Pflichten zu Sicherheit und Löschung liegen dann allerdings vollständig bei Ihnen.
Quellen
Alle Quellen abgerufen am 10. Oktober 2026.
- OpenAI, Enterprise privacy at OpenAI (aktualisiert 8. Januar 2026): Training standardmäßig aus, DPA für Business, Enterprise und API, Aufbewahrung, Einblick durch OpenAI. openai.com/enterprise-privacy
- OpenAI, Business data privacy, security, and compliance: Unterstützung bei der DSGVO, Datenresidenz für Enterprise, Edu, Healthcare und API, Regionswahl in der API. openai.com/business-data
- OpenAI, Data Processing Addendum (gültig ab 1. Januar 2026): OpenAI als Auftragsverarbeiter, OpenAI Ireland Ltd. als Vertragspartner im EWR, Standardvertragsklauseln. openai.com/policies/data-processing-addendum
- OpenAI, How your data is used to improve model performance (aktualisiert 13. März 2026): Training bei Diensten für Privatpersonen, kein Training bei Business-Diensten. openai.com/policies/how-your-data-is-used-to-improve-model-performance
- OpenAI Help Center, Data controls in ChatGPT: „Improve the model for everyone“, temporäre Chats, Feedback nach dem Opt-out. help.openai.com/en/articles/7730893
- OpenAI, EU Privacy Policy (aktualisiert 24. August 2026): OpenAI Ireland Limited als Verantwortlicher, Löschung innerhalb von 30 Tagen, Werbedaten bei Free und Go. openai.com/policies/eu-privacy-policy
- OpenAI Help Center, Data residency and inference residency for ChatGPT: berechtigte Kunden (API, neue Enterprise/Edu-Kunden), was außerhalb der Region verarbeitet werden kann, Verknüpfungen. help.openai.com/en/articles/9903489
- OpenAI Help Center, ChatGPT Business: General FAQ: „ChatGPT Team was renamed to ChatGPT Business on August 29, 2025“, keine Änderung an Funktionen, Preisen und Verträgen. help.openai.com/en/articles/12111915
- OpenAI, Ankündigung zur Datenresidenz für Europa (5. Februar 2025, mit Ergänzungen bis 16. Januar 2026): europäisches API-Projekt. openai.com/index/introducing-data-residency-in-europe
- Datenschutzkonferenz, Orientierungshilfe Künstliche Intelligenz und Datenschutz, Version 1.0 (6. Mai 2024), Rn. 20, 32, 36, 39, 41, 49 und Abschnitt 1.9. datenschutzkonferenz-online.de
- Der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit, Checkliste zum Einsatz LLM-basierter Chatbots (13. November 2023), Nr. 3 und 5. datenschutz-hamburg.de
- Bundesrechtsanwaltskammer, Hinweise zum Einsatz von künstlicher Intelligenz (KI) (Stand Dezember 2024), Abschnitte 3 bis 3.2. brak.de
- Bundessteuerberaterkammer, FAQ: KI im steuerberatenden Berufsstand (Stand 27. Januar 2026, Rechtsstand Juli 2025), Fragen 4 und 5. bstbk.de
Hinweis
Dieser Artikel ist eine allgemeine Erläuterung, keine Rechtsberatung. OpenAI ändert seine Abos und Bedingungen regelmäßig. Prüfen Sie die Quellen oben auf den aktuellen Stand, bevor Sie sich entscheiden. Lassen Sie Fragen zu Ihrer Schweigepflicht oder zu einer konkreten Verarbeitung von einer auf Datenschutz- und KI-Recht spezialisierten Kanzlei prüfen.