ChatGPT im Unternehmen einsetzen: Datenschutz, Pläne, Regeln und Grenzen
Was du wissen musst, bevor du ChatGPT im Unternehmen einsetzt: welcher Plan die Daten nicht zum Training nutzt, was DSGVO und EU AI Act verlangen, welche zehn Regeln ins Team gehören und wo ChatGPT an seine Grenzen stößt.
Definition
ChatGPT im Unternehmen einsetzen: ChatGPT im Unternehmen bezeichnet den Einsatz des Sprachmodell-Assistenten von OpenAI in Arbeitsprozessen, meist über einen Business- oder Enterprise-Plan mit Workspace, Adminrechten und der Zusage, dass Eingaben nicht zum Training genutzt werden.
ChatGPT im Unternehmen einzusetzen ist keine Frage des Ob mehr. Die Frage ist, in welchem Plan, mit welchen Regeln und für welche Aufgaben. Die Antwort auf die erste Frage entscheidet über den Datenschutz, die zweite über die Produktivität, die dritte darüber, wann ChatGPT nicht mehr das richtige Werkzeug ist.
Dieser Artikel fasst zusammen, was OpenAI in seinen Datenschutz- und Produktdokumenten zusagt, was DSGVO und EU AI Act von dir verlangen, welche zehn Regeln in ein Team gehören und wo die Grenze zu API, RAG und Agenten verläuft. Er ergänzt den Guide KI für Unternehmen und den Artikel zur KI-Einführung im Unternehmen.
Was ChatGPT im Unternehmen leistet und was nicht
ChatGPT ist ein Textassistent mit Gedächtnis, Dateiverarbeitung, Datenanalyse und, in den Business-Plänen, geteilten GPTs und Projekten. Im Mittelstand trägt es vor allem in vier Bereichen: Texte und E-Mails im Vertrieb, Content im Marketing, Zusammenfassungen und Auswertungen in Operations, Dokumentation und Onboarding im Backoffice.
Was ChatGPT nicht ist: ein Prozess. Ein Chat-Fenster, in das ein Mitarbeiter etwas tippt, ist ein Werkzeug auf der ersten Kompetenzstufe. Der Nutzen entsteht, wenn Prompts zu Templates werden, Templates zu Workflows und Workflows zu Agenten, die ein Ziel bekommen und ein Artefakt liefern. Dafür braucht es die API, eine Wissensanbindung und Regeln, und das ist ein anderes Werkzeug als das Chat-Fenster.
Free, Go, Plus, Business, Enterprise: Welcher Plan für welches Unternehmen
Der wichtigste Unterschied zwischen den Plänen ist nicht das Modell, sondern der Umgang mit den Daten. OpenAI unterscheidet Consumer-Pläne und Business-Produkte:
| Plan | Training mit deinen Daten | Verwaltung | Für wen |
|---|---|---|---|
| Free, Go, Plus, Pro (Consumer) | Standardmäßig ja; abschaltbar über "Improve the model for everyone" in den Datenkontrollen; Temporary Chats werden nicht zum Training genutzt | Kein Workspace, keine Adminrechte | Einzelne Nutzer, keine Firmendaten |
| ChatGPT Business (bis August 2025 "ChatGPT Team") | Standardmäßig nein | Workspace ab zwei Seats, Rollen Member, Admin, Owner, SAML SSO, GPT-Kontrollen; Admins steuern die Aufbewahrung, gelöschte Unterhaltungen sind binnen 30 Tagen entfernt | Teams und Mittelstand |
| ChatGPT Enterprise | Standardmäßig nein | Alles aus Business plus SCIM, rollenbasierte Rechte, Kostenkontrolle über alle Nutzer, Compliance-API mit Audit-Log; Kunde steuert die Aufbewahrungsdauer; Datenresidenz in Europa für neue Workspaces | Größere Organisationen, regulierte Branchen |
| API-Plattform | Standardmäßig nein | Projekte mit Rechten, Admin- und Audit-Log-API; Daten bis zu 30 Tage gespeichert, Zero Data Retention auf Antrag | Eigene Workflows, RAG, Agenten |
Für ein Unternehmen mit 20 bis 500 Mitarbeitern ist ChatGPT Business der Einstieg: geteilter Workspace, Adminrechte, keine Nutzung der Daten zum Training. Der Standard-Seat kostet laut Help Center 25 US-Dollar je Nutzer und Monat, 20 US-Dollar bei Jahreszahlung; der Premium-Seat 125 beziehungsweise 100 US-Dollar. Enterprise lohnt sich, wenn SCIM, Audit-Logs oder Datenresidenz in Europa Pflicht sind, etwa in regulierten Branchen.
Der Consumer-Account eines Mitarbeiters ist im Unternehmen keine Option, auch nicht mit abgeschaltetem Training: keine Adminrechte, keine Aufbewahrungsregeln, kein Auftragsverarbeitungsvertrag. Wer schon private Accounts im Team hat, tauscht sie in Phase 1 der Einführung gegen Workspace-Seats.
Datenschutz: DSGVO, DPA und Datenresidenz in Europa
Nach den Enterprise Privacy Statements von OpenAI gehören dir Eingaben und Ausgaben, soweit gesetzlich zulässig; die Daten werden mit AES-256 gespeichert und mit TLS 1.2 oder höher übertragen, und für Business, Enterprise und die API steht ein Data Processing Addendum bereit. OpenAI nennt SOC 2 Type 2 für Enterprise, Business, Edu und die API sowie ISO/IEC 27001, 27017, 27018 und 27701.
Datenresidenz in Europa (EWR und Schweiz) gibt es laut Help Center für berechtigte API-Kunden und neue ChatGPT-Enterprise- und Edu-Workspaces; sie umfasst gespeicherte Inhalte wie Unterhaltungen, Dateien, Custom GPTs und Memory. Zusätzlich bietet OpenAI Inference-Residenz an: Die Modellberechnung auf diesen Inhalten läuft dann auf GPUs in Europa, für Enterprise und Edu mit aktivierter Datenresidenz. Für ChatGPT Business nennt der Artikel keine Datenresidenz.
Der Anbieter allein macht den Einsatz nicht konform. Die DSGVO verlangt von dir eine Rechtsgrundlage vor dem Einsatz, meist Vertragserfüllung oder berechtigtes Interesse mit Interessenabwägung, eine Datenschutz-Folgenabschätzung, wenn erforderlich, den Auftragsverarbeitungsvertrag mit dem Anbieter und eine Datenklassifikation. Technisch: PII-Filter, Verschlüsselung, EU-Region, Logging mit Aufbewahrungsregeln. Die vollständige Checkliste steht im Artikel zur DSGVO-konformen KI-Implementierung.
Der EU AI Act und ChatGPT: Kompetenz, Transparenz, Einsatzzweck
Drei Pflichten des EU AI Act betreffen den Einsatz von ChatGPT im Unternehmen. Erstens die KI-Kompetenz nach Artikel 4, seit dem 2. Februar 2025: Betreiber müssen die KI-Kompetenz ihres Personals fördern und nach besten Kräften ein ausreichendes Maß sicherstellen. Eine Schulung je Rolle mit dokumentierter Teilnahme erfüllt das für den Textassistenten.
Zweitens die Transparenz nach Artikel 50, seit dem 2. August 2026: Wer KI-generierte Texte zu Themen von öffentlichem Interesse veröffentlicht, muss offenlegen, dass sie künstlich erzeugt wurden, außer ein Mensch hat sie geprüft und trägt die redaktionelle Verantwortung. Marketing-Texte fallen selten unter das öffentliche Interesse; die sichere Praxis für alles, was dein Unternehmen veröffentlicht, ist trotzdem dieselbe: Ein Mensch prüft und verantwortet den Text.
Drittens der Einsatzzweck: ChatGPT als solches ist kein Hochrisiko-System. Die Einstufung hängt davon ab, wofür du es nutzt. Ein Textassistent für E-Mails ist minimales Risiko. Nutzt du dasselbe Werkzeug für die Auswahl von Bewerbern oder Kündigungsentscheidungen, fällt der Einsatz unter Anhang III und damit unter die Hochrisiko-Pflichten. Die Fristen und Pflichten dazu stehen im Artikel EU AI Act für Unternehmen.
Zehn Regeln für ChatGPT im Team
Die Ein-Seiten-Policy aus der Einführungsphase lässt sich für ChatGPT in zehn Regeln fassen:
- Nur Workspace-Seats (Business oder Enterprise), keine privaten Accounts für Firmenzwecke.
- Kundendaten nur anonymisiert; keine Passwörter, Zugangsdaten oder Verträge im Klartext.
- Datenstufen beachten: Öffentliche und interne Daten ja, regulierte und klassifizierte Daten nein.
- Jede Ausgabe, die das Unternehmen verlässt, prüft ein Mensch, der sie verantwortet.
- Zahlen kommen aus der Datenquelle, nicht aus dem Modell.
- Prompts aus der internen Bibliothek nutzen und verbessern, nicht jedes Mal neu erfinden.
- Geteilte GPTs nur für dokumentierte Use Cases, mit Owner.
- Bewerber, Mitarbeiter und Kunden nie durch ChatGPT bewerten oder auswählen lassen.
- Schulung je Rolle vor dem ersten Seat, Auffrischung bei neuen Funktionen.
- Ein Owner für die Policy, ein Review je Quartal.
Regel sechs ist die mit dem größten Hebel für die Produktivität. Der Unterschied zwischen "Schreib mir eine E-Mail an den Kunden" und einem Prompt mit Kontext, Zielvorgabe, Tonalität, Länge und Struktur ist der Unterschied zwischen einem Werkzeug, das Zeit kostet, und einem, das Zeit spart. Die Prompt-Bibliothek macht diesen Unterschied für das ganze Team verfügbar.
ChatGPT im Unternehmen einführen: Vier Phasen
ChatGPT einführen folgt den vier Phasen aus dem Guide: Pilotgruppe mit drei bis fünf Power-Usern, die je drei Use Cases dokumentieren (Woche 1 bis 2); Best Practices destillieren, Prompt-Bibliothek mit fünf bis zehn Templates und die Regeln (Woche 3 bis 4); Rollout mit Workshops von zwei Stunden je Abteilung, Buddy-System und wöchentlichem KI-Standup (Woche 5 bis 8); Automatisierung der meistgenutzten Prompts per API ab Monat 3.
Der Readiness-Check mit zehn Fragen, die Baseline-Messung und die Fehler, die den Rollout scheitern lassen, stehen im Artikel KI-Einführung im Unternehmen.
Wo ChatGPT endet: API, RAG und Agenten
ChatGPT kennt sein Trainingswissen und das, was du ihm in der Unterhaltung gibst. Sobald Antworten aus deinen Dokumenten, Richtlinien oder Handbüchern kommen sollen, brauchst du eine Wissensanbindung: Retrieval Augmented Generation ruft vor der Antwort die passenden Stellen aus deiner Wissensquelle ab und belegt die Antwort mit Quellen. Wie das funktioniert, erklärt der Artikel Retrieval Augmented Generation erklärt.
Sobald ein Ablauf wiederkehrt, gehört er nicht in ein Chat-Fenster, sondern in einen Workflow über die API: Lead-Recherche, Wochenreport, Angebotsentwurf. Und sobald der Ablauf ein Ziel statt einer Anweisung braucht, wird daraus ein Agent, der plant, Werkzeuge aufruft und ein Artefakt liefert. Für diese Stufe ist die Modellwahl eine Architekturfrage mit fünf Dimensionen, nicht mehr eine Markenfrage: 80 Prozent der Aufgaben sind Klassifikation und Extraktion, für die kleinere Modelle reichen.
Der Guide vergleicht ChatGPT und Claude für Unternehmen: ChatGPT mit breitem Ökosystem, Plugins und GPTs, Claude mit längerem Kontext und höherer Instruktionstreue. Die Empfehlung des Guides: Claude für analytische Aufgaben wie Dokumentenverarbeitung, ChatGPT für kreative Aufgaben wie Content und Brainstorming, langfristig beide über die API je nach Aufgabe.
Fazit
ChatGPT im Unternehmen heißt: ein Business- oder Enterprise-Workspace statt privater Accounts, eine Rechtsgrundlage und ein Auftragsverarbeitungsvertrag vor dem Einsatz, zehn Regeln auf einer Seite, eine Schulung je Rolle und die Einsicht, dass das Chat-Fenster die erste Stufe ist. Die zweite Stufe sind Workflows über die API, die dritte Agenten mit Wissensanbindung. Wer das plant, nutzt ChatGPT als Werkzeug in einem Prozess und nicht als Ersatz für einen.
Quellen
- OpenAI: Enterprise Privacy Statements, Stand 8. Januar 2026, openai.com/enterprise-privacy/ (Training, Eigentum an Daten, Verschlüsselung, Aufbewahrung, SSO, DPA, SOC 2)
- OpenAI: Business data privacy, security, and compliance, openai.com/business-data/ (Funktionen je Plan, Zertifizierungen, Datenresidenz), abgerufen 28. September 2026
- OpenAI Help Center: ChatGPT Business Overview, help.openai.com/en/articles/8792828 (Preise, Mindestseats, Umbenennung von Team zu Business am 29. August 2025), abgerufen 28. September 2026
- OpenAI Help Center: How your data is used to improve model performance, help.openai.com/en/articles/5722486 (Consumer-Pläne, Opt-out, Temporary Chat), abgerufen 28. September 2026
- OpenAI Help Center: Data residency and inference residency for ChatGPT, help.openai.com/en/articles/9903489, abgerufen 28. September 2026
- OpenAI: ChatGPT Pricing, chatgpt.com/pricing (Plannamen Free, Go, Plus, Pro, Business, Enterprise), abgerufen 28. September 2026
- Verordnung (EU) 2024/1689, Artikel 4 und 50 sowie Anhang III, eur-lex.europa.eu/eli/reg/2024/1689/oj; Artikeltexte auf Deutsch unter artificialintelligenceact.eu/de/
- Eigene Artikel: KI für Unternehmen, DSGVO-konforme KI-Implementierung, Das KI-Kompetenz-Paradox, Modellwahl im Unternehmen
Weiterlesen
Grundlagen zu KI für Unternehmen und die Artikel, die dieses Thema vertiefen.
- KI für Unternehmen: Der Guide für den MittelstandGrundlagen
- DSGVO-konforme KI-Implementierung — Was du wissen musstVertiefung
- Das KI-Kompetenz-Paradox: Warum dein Unternehmen mit tausenden Lizenzen nicht produktiver wirdVertiefung
- LLM-Vergleich: Das Framework für die richtige ModellwahlVertiefung
- EU AI Act für Unternehmen: Pflichten, Fristen, UmsetzungVertiefung
- KI-Einführung im Unternehmen: Readiness-Check und Vorgehen in vier PhasenVertiefung
- Retrieval Augmented Generation erklärt: So nutzt KI dein UnternehmenswissenVertiefung
Verwandte Artikel
KI-Automatisierung vs. RPA: Wann welche Lösung passt
4 Min LesezeitErfolgsmetriken für KI-Projekte — Was du messen solltest (und was nicht)
3 Min LesezeitKI-Strategie für Unternehmen: In sechs Schritten zur Roadmap
9 Min LesezeitKI-Einführung im Unternehmen: Readiness-Check und Vorgehen in vier Phasen
7 Min LesezeitWelche Arbeit kostet in deinem Unternehmen heute zu viel Zeit?
Die KI-Mitarbeiter-Fit-Prüfung zeigt, ob ein KI-Mitarbeiter wiederkehrende operative Arbeit in eurem Prozess übernehmen kann. Du bekommst eine klare Antwort, kein Tool-Pitch.
5 Fragen · etwa 3 Minuten · klare Fit-Einschätzung