Zum Inhalt springen
Strategie-Call buchen

KI-Grundlagen · 1. Mai 2025 · aktualisiert am 25. August 2026

GPT einführen: Stand 2026

Der Ablauf bleibt gleich, Recht und Datenschutz haben sich bewegt. Was Sie bei Governance, Verträgen und Rollout jetzt beachten.
Schwebende matte Platten bilden eine Treppe über eine Lücke zwischen zwei Steinblöcken

KI-Grundlagen 4 Min. Lesezeit Von Alexander Otto

GovernanceSicherheitDatenschutzEinführung

Im Mai 2025 haben wir beschrieben, wie sich GPT sicher in ein Unternehmen einführen lässt: mit Use-Case-Scouting, Pilot, Architekturentscheidung und gestaffeltem Rollout. Der Ablauf trägt weiterhin. Bei Recht und Datenschutz hat sich aber einiges bewegt, und eine unserer damaligen Aussagen möchten wir präzisieren.

Regulierung: weniger Fristendruck, gleiche Grundpflichten

Der AI Act galt zunächst als enger Terminplan, bei dem im August 2026 viele Pflichten greifen sollten. Parlament und Rat haben sich am 7. Mai 2026 auf den Digital Omnibus geeinigt, das Parlament stimmte ihm am 16. Juni 2026 zu, der Rat folgte am 29. Juni. Für Hochrisiko-Systeme nach Anhang III gilt nun der 2. Dezember 2027, für KI in regulierten Produkten der 2. August 2028. Wer GPT für Texte, Recherche oder interne Assistenz nutzt, ist davon meist nicht betroffen. Anders sieht es aus, wenn KI über Beschäftigte oder über den Zugang zu Leistungen mitentscheidet.

Die Pflicht zur KI-Kompetenz aus Artikel 4 gilt seit Februar 2025. Nach den vorliegenden Berichten zum Omnibus wird sie abgeschwächt: Unternehmen sollen den Aufbau von KI-Kompetenz künftig unterstützen und nicht mehr nach besten Kräften sicherstellen. Prüfen Sie den endgültigen Wortlaut mit Ihrer Rechtsberatung. Unabhängig davon bleibt Schulung der wirksamste Hebel, weil die meisten Vorfälle im Alltag entstehen und nicht in der Technik: ein falsch eingefügter Kundentext, ein ungeprüfter Vertragsentwurf, ein Tool, das niemand freigegeben hat.

Bei Transparenzpflichten für KI-generierte Inhalte meldet der Verbraucherverband BEUC eine Verlängerung für bestehende Systeme bis zum 2. Dezember 2026. Wer Chatbots mit Kundenkontakt betreibt, sollte bis dahin Hinweistexte vorbereiten.

Datenschutz: was sich seit 2025 geklärt hat

Die Datenschutzkonferenz hat im Juni 2025 Empfehlungen zu technischen und organisatorischen Maßnahmen für Entwicklung und Betrieb von KI-Systemen veröffentlicht, im Oktober 2025 folgte eine Orientierungshilfe zu generativer KI mit RAG. Beide Dokumente eignen sich als Prüfliste für die Einführung, weil sie Verantwortlichkeiten, Zugriffsrechte und Protokollierung konkret benennen.

Für Anbieter aus den USA ist die Rechtslage zur Datenübermittlung stabiler geworden. Das Gericht der EU hat am 3. September 2025 die Klage von Philippe Latombe gegen den Angemessenheitsbeschluss zum EU-US Data Privacy Framework abgewiesen. Gegen das Urteil läuft ein Rechtsmittel beim Europäischen Gerichtshof (C-703/25 P). Das Framework gilt also derzeit, ist aber nicht endgültig gesichert. Wir empfehlen daher, bei Anbietern auf einen Auftragsverarbeitungsvertrag, Standardvertragsklauseln als Rückfallebene und, wo möglich, eine Datenverarbeitung in der EU zu achten.

Eine Aussage von 2025, die wir präzisieren

Wir hatten geschrieben, über API-Zugänge ließen sich GPT-Modelle ohne Datenrückfluss betreiben. Die Anbieter sichern das in ihren Bedingungen üblicherweise zu, aber maßgeblich sind der Vertrag und die Einstellungen in Ihrem Konto. Prüfen Sie Aufbewahrungsfristen, Trainingsnutzung und Standort der Verarbeitung, und halten Sie das Ergebnis schriftlich fest. Dieser Nachweis ist im Streitfall mehr wert als ein Hinweis auf die Webseite des Anbieters.

Einführung: was in der Praxis funktioniert

  • Beginnen Sie mit einem freigegebenen Werkzeug für alle und einer kurzen Nutzungsregel. Das verringert die Schattennutzung privater Konten.
  • Stufen Sie Anwendungen nach Risiko: Textentwürfe ohne Personenbezug brauchen weniger Kontrolle als Auswertungen von Kunden- oder Mitarbeiterdaten.
  • Benennen Sie pro Abteilung eine Ansprechperson, die Erfahrungen sammelt und Fragen beantwortet.
  • Führen Sie eine einfache Liste der eingesetzten KI-Systeme mit Zweck, Datenarten und Verantwortlichem. Sie hilft bei Datenschutz, bei Audits und bei der späteren Einstufung nach dem AI Act.
  • Dokumentieren Sie Pilotergebnisse in Stunden, Fehlern und Nacharbeit.

Warum Einführung oft an der Organisation scheitert

Der MIT-Bericht The GenAI Divide aus dem Sommer 2025 wertete mehr als 300 öffentlich bekannte Initiativen aus, führte Interviews mit 52 Organisationen und befragte 153 Führungskräfte. Er kam zu dem Schluss, dass die große Mehrheit der Vorhaben keinen messbaren Ertrag brachte, und nannte vor allem schlecht eingebundene Abläufe als Ursache. Für Ihre Einführung heißt das: Planen Sie Governance, Schulung und Prozessanbindung als einen Block ein und nicht als Nacharbeit nach dem Rollout.

Ein Rollout, der in sechs Monaten drei Abteilungen erreicht und dabei lernt, schlägt einen Rollout, der alle auf einmal ansprechen will. Starten Sie dort, wo ein Verantwortlicher und ein messbarer Zeitaufwand zusammenkommen.

Quellen

GPT sicher und strukturiert einführen

Im Strategie-Call klären wir Rollout, Verträge und Datenschutz für Ihren Betrieb.