Artikel 4 der KI-Verordnung gilt seit dem 27. Juli 2026 in einer neuen Fassung: Anbieter und Betreiber von KI-Systemen ergreifen Maßnahmen, um die Entwicklung der KI-Kompetenz ihres Personals und der anderen Personen zu unterstützen, die in ihrem Auftrag mit KI-Systemen arbeiten, und müssen für keine einzelne Person ein bestimmtes Niveau garantieren. Wer ChatGPT im Unternehmen einsetzt, muss Maßnahmen für KI-Kompetenz ergreifen, aber keine Garantie über den Kenntnisstand jeder Beschäftigten abgeben. Was Beschäftigte in ChatGPT eingeben dürfen, bestimmt weiterhin die DSGVO.
Wer ChatGPT im Betrieb nutzt, ist Betreiber nach der KI-Verordnung
Ein Unternehmen, das ChatGPT im Arbeitsalltag einsetzt, ist Betreiber im Sinne der Verordnung (EU) 2024/1689. Artikel 3 Nummer 4 erfasst natürliche und juristische Personen, Behörden, Einrichtungen und sonstige Stellen, die ein KI-System in eigener Verantwortung verwenden, es sei denn, die Nutzung erfolgt im Rahmen einer persönlichen und nicht beruflichen Tätigkeit. Der berufliche Einsatz fällt damit darunter, unabhängig davon, welche Abo-Stufe das Unternehmen gebucht hat.
Artikel 4 steht in Kapitel I der Verordnung, und Kapitel I gilt nach Artikel 113 seit dem 2. Februar 2025. Die Pflicht zur KI-Kompetenz ist damit bereits anwendbares Recht, während die Vorschriften für Hochrisiko-Systeme erst später greifen.
Was Artikel 4 zur KI-Kompetenz seit Juli 2026 verlangt
Die geltende Fassung von Artikel 4 Absatz 1 verpflichtet Anbieter und Betreiber zu Maßnahmen, „um die Entwicklung der KI-Kompetenz ihres Personals und anderer Personen zu unterstützen, die in ihrem Auftrag mit dem Betrieb und der Nutzung von KI-Systemen befasst sind“. Zu berücksichtigen sind dabei die technischen Kenntnisse, die Erfahrung, die Aus- und Fortbildung dieser Personen, der Einsatzkontext und die Personen oder Personengruppen, bei denen das System eingesetzt werden soll. Der zweite Satz begrenzt die Pflicht: „Diese Verpflichtung verpflichtet Anbieter oder Betreiber nicht, für irgendeine Person ein bestimmtes Niveau an KI-Kompetenz zu garantieren.“
Die ursprüngliche Fassung von 2024 forderte Maßnahmen, „um nach besten Kräften sicherzustellen, dass ihr Personal und andere Personen, die in ihrem Auftrag mit dem Betrieb und der Nutzung von KI-Systemen befasst sind, über ein ausreichendes Maß an KI-Kompetenz verfügen“. Geändert wurde der Artikel durch die Verordnung (EU) 2026/1744 vom 8. Juli 2026, die am dritten Tag nach ihrer Veröffentlichung im Amtsblatt in Kraft trat. Als Begründung nennt der Gesetzgeber, dass strenge Pflichten zur Sicherstellung eines ausreichenden Kompetenzniveaus nicht für alle Anbieter und Betreiber passen und besonders kleinere Unternehmen zusätzlichen Befolgungsaufwand tragen.
Zu belegen ist, dass Maßnahmen ergriffen wurden, und nicht, dass jede Beschäftigte ein Niveau erreicht hat. Einen Kompetenztest vor der ersten Nutzung verlangt die Verordnung nicht.
In Artikel 99 Absatz 4 steht die Liste der Pflichten, für die die Verordnung selbst einen Geldbußenrahmen vorgibt, und Artikel 4 steht nicht darin. Eigene Rahmen setzt die Verordnung außerdem für die verbotenen Praktiken nach Artikel 5 und für falsche, unvollständige oder irreführende Auskünfte an notifizierte Stellen und zuständige nationale Behörden. Nach Artikel 99 Absatz 1 erlassen die Mitgliedstaaten Vorschriften für Sanktionen und andere Durchsetzungsmaßnahmen, die bei jeglichem Verstoß gegen die Verordnung durch Akteure Anwendung finden. Welche Folge ein Verstoß gegen Artikel 4 in Deutschland hat, richtet sich damit nach dem nationalen Durchführungsrecht und nicht nach der Verordnung selbst.
Was die DSGVO beim Einsatz von ChatGPT Business verlangt
Jede Eingabe personenbezogener Daten in ChatGPT ist eine Verarbeitung im Sinne der DSGVO. Wird das Werkzeug von einem externen Anbieter betrieben, liegt in der Regel eine Auftragsverarbeitung vor, die einen Auftragsverarbeitungsvertrag nach Art. 28 DSGVO erfordert. Mit dem Vertrag ist die Freigabe aber nicht erledigt. Entscheidend sind drei Fragen: welche Daten eingegeben werden, wer sie verarbeitet und was anschließend mit ihnen geschieht.
Warum nur die Geschäftsversionen von ChatGPT für personenbezogene Daten taugen
- Kostenlose Verbraucherversion: Eingaben können zur Verbesserung der Modelle verwendet werden, und es liegt üblicherweise kein Auftragsverarbeitungsvertrag vor. Für personenbezogene oder vertrauliche Daten ist sie daher nicht geeignet.
- Geschäftliche Versionen (ChatGPT Business, ChatGPT Enterprise und API Platform): Hier wird standardmäßig nicht mit Ihren Eingaben trainiert, und ein Auftragsverarbeitungsvertrag ist verfügbar. Diese Versionen sind die Grundlage für einen datenschutzkonformen Einsatz.
Wann Daten in die USA und andere Drittländer übermittelt werden dürfen
Viele Anbieter verarbeiten Daten teilweise außerhalb der EU. Dann sind die Regeln zur Datenübermittlung in Drittländer nach Art. 44 ff. DSGVO zu beachten. Für die USA besteht seit Juli 2023 das EU-US Data Privacy Framework, dem sich Anbieter zertifizieren können. Wo das nicht greift, dienen Standardvertragsklauseln als Grundlage.
Welche vertraulichen Daten nicht in ChatGPT gehören
Unabhängig vom Datenschutz sollten Geschäftsgeheimnisse und vertrauliche Mandanten- oder Kundendaten nicht ungeprüft in ein KI-Werkzeug gelangen. Für Berufsgeheimnisträger wie Anwältinnen und Anwälte gilt zusätzlich die strafbewehrte Verschwiegenheitspflicht nach § 203 StGB. Absatz 3 erlaubt das Offenbaren gegenüber mitwirkenden Personen nur, soweit das für die Inanspruchnahme ihrer Tätigkeit erforderlich ist, und Absatz 4 verlangt, dafür Sorge zu tragen, dass sie zur Geheimhaltung verpflichtet werden. Beides betrifft den Einsatz von KI-Werkzeugen in der Kanzlei.
Der Betriebsrat hat ein Mitbestimmungsrecht
Besteht ein Betriebsrat, ist die Einführung von KI-Werkzeugen in der Regel mitbestimmungspflichtig. § 87 Abs. 1 Nr. 6 BetrVG erfasst die Einführung und Anwendung technischer Einrichtungen, die dazu bestimmt sind, das Verhalten oder die Leistung der Beschäftigten zu überwachen. Da solche Werkzeuge Eingaben und Zeitpunkte protokollieren können, greift dieses Mitbestimmungsrecht in der Praxis meist.
Was Unternehmen konkret tun sollten
- Eine klare KI-Richtlinie aufstellen: welche Aufgaben freigegeben sind, etwa der Entwurf von NDAs und Standardverträgen, und was nicht eingegeben werden darf.
- Geschäftliche Versionen mit Auftragsverarbeitungsvertrag und ohne Training nutzen.
- Personenbezogene und vertrauliche Daten vermeiden oder vorher anonymisieren.
- Maßnahmen für KI-Kompetenz ergreifen, wie Artikel 4 der KI-Verordnung es verlangt, und diese Maßnahmen dokumentieren. In der Praxis sind das Leitfäden, Schulungen und Gespräche darüber, für welche Aufgaben KI-Anwendungen freigegeben sind.
- Den Betriebsrat einbeziehen, solange die Einführung noch gestaltbar ist.
- Die Verarbeitung in das Verzeichnis von Verarbeitungstätigkeiten nach Art. 30 DSGVO aufnehmen.
Reicht die DSGVO, oder verlangt die KI-Verordnung eine Schulung vorab?
Ob ChatGPT Business eingesetzt werden darf, entscheidet die DSGVO: Auftragsverarbeitungsvertrag, Datenminimierung, Drittlandübermittlung und Verzeichnis von Verarbeitungstätigkeiten. Die KI-Verordnung tritt daneben und verlangt Maßnahmen für KI-Kompetenz, seit Juli 2026 aber ausdrücklich keine Garantie über das Niveau einzelner Beschäftigter. Eine Schulung vor der ersten Nutzung schreibt sie nicht vor. Wer gar keine Maßnahmen ergreift, verstößt gegen Artikel 4, ohne dass die Verordnung die Nutzung deshalb untersagt. Wer ChatGPT ohne Auftragsverarbeitungsvertrag und ohne interne Regeln einsetzt, riskiert Datenschutzverstöße und den Verlust von Vertraulichkeit.
Weiterführend
- KI für Anwälte: was die Technologie kann
- KI-Tools für Kanzleien im Vergleich
- Datenschutz in der Kanzlei und Paragraf 203 StGB
Last fact-checked: 7 October 2026. Last updated: 8 October 2026