Zum Inhalt springen
SpeechToWork
100 % lokal · DSGVO-konform ohne Cloud

ChatGPT Datenschutz: Ist ChatGPT DSGVO-konform nutzbar?

ChatGPT Datenschutz hängt an drei Dingen: Ihrem Tarif, Ihren Einstellungen und dem, was Sie eingeben. Dieser Ratgeber zeigt, was OpenAI mit Ihren Eingaben macht, welche Verfahren und Datenpannen es gab, was Unternehmen beachten müssen und warum für Kundendaten ein Assistent auf dem eigenen Rechner die sicherere Wahl ist.

Goldene Schallwelle unter einer Glasglocke als Sinnbild für geschützte Sprachdaten
  • 30 Tagebewahrt OpenAI gelöschte und temporäre Chats laut eigener Angabe noch auf.
  • 15 Mio. €Bußgeld in Italien 2024, im März 2026 aus Zuständigkeitsgründen aufgehoben.
  • 100 %bleibt bei SpeechToWork auf Ihrem Computer. Nichts wird ins Internet geschickt.

Ist ChatGPT DSGVO-konform? Die kurze Antwort

Kurz gesagt: Eine pauschale Antwort gibt es nicht. Mit den Verbrauchertarifen (Free, Go, Plus, Pro) ist OpenAI selbst verantwortlich, Eingaben können ins Training fließen, und einen Vertrag zur Auftragsverarbeitung gibt es nicht. Für Kunden-, Patienten- oder Mandantendaten sind diese Tarife deshalb ungeeignet. Mit ChatGPT Business, Enterprise oder der API ist ein datenschutzkonformer Einsatz möglich, verlangt aber Vertrag, Prüfung und klare Regeln.

Die Frage „Ist ChatGPT DSGVO-konform?“ zielt eigentlich auf Ihren Einsatz. Die DSGVO fragt, wer Daten zu welchem Zweck verarbeitet, auf welcher Rechtsgrundlage und wohin sie übermittelt werden. Das hängt davon ab, welchen Tarif Sie nutzen und welche Daten Sie hineingeben. Die wichtigsten Unterschiede der Tarife:

TarifTraining mit Ihren EingabenVertrag zur AuftragsverarbeitungSpeicherort in Europa
ChatGPT Free, Go, Plus, ProMöglich, solange Sie nicht widersprechenLaut OpenAI nicht vorgesehenNicht wählbar
ChatGPT BusinessStandardmäßig neinJa, abschließbarNicht wählbar
ChatGPT EnterpriseStandardmäßig neinJa, abschließbarFür neue Workspaces wählbar (gespeicherte Inhalte)
APIStandardmäßig neinJa, abschließbarFür neue Projekte und berechtigte Endpunkte wählbar

Nach OpenAI-Hilfe, Enterprise-Datenschutz (Stand 8. Januar 2026) und der Ankündigung zur Datenresidenz (5. Februar 2025, zuletzt aktualisiert am 16. Januar 2026). ChatGPT Edu und ChatGPT für das Gesundheitswesen haben eigene Bedingungen.

Was mit Ihren Eingaben bei ChatGPT passiert

  • Training: Bei den Diensten für Einzelpersonen kann OpenAI Ihre Inhalte zum Trainieren der Modelle verwenden, bis Sie widersprechen. Nach dem Widerspruch gilt das für neue Chats. Geben Sie danach Feedback per Daumen, kann laut OpenAI das ganze Gespräch doch ins Training einfließen.
  • Speicherdauer: Gespeicherte Chats bleiben, bis Sie sie löschen. Gelöschte Chats und temporäre Chats entfernt OpenAI nach eigener Angabe innerhalb von 30 Tagen, es sei denn, eine rechtliche Pflicht oder Sicherheitsgründe verlangen mehr. Dass das keine Theorie ist, zeigt das Verfahren der New York Times weiter unten.
  • Zugriff: Bei Business und API haben laut OpenAI befugte Mitarbeitende und spezialisierte Dienstleister Zugriff, etwa zur Prüfung auf Missbrauch. Inhalte laufen außerdem durch automatische Klassifizierer.
  • Verantwortlicher und Standort: Für Nutzer im EWR und in der Schweiz ist laut Datenschutzrichtlinie OpenAI Ireland Limited in Dublin verantwortlich. Übermittlungen in Länder ohne Angemessenheitsbeschluss stützt OpenAI auf Standardvertragsklauseln. Einen Speicherort in Europa bietet OpenAI nur für Enterprise, Edu und die API an.

Für ein Büro heißt das: Wer mit einem privaten Plus-Konto arbeitet, gibt Daten an einen Anbieter, der sie als eigener Verantwortlicher verarbeitet. Dafür fehlt Ihnen gegenüber Ihren Kunden in aller Regel die Rechtsgrundlage.

Bekannte Probleme, Verfahren und Verstöße

Die folgenden Ereignisse sind durch Behördenmitteilungen, Gerichtsentscheidungen, Angaben von OpenAI oder seriöse Presse belegt. Die Quellen stehen am Ende der Seite.

  1. Datenpanne bei ChatGPT

    Ein Fehler in einer Programmbibliothek zeigte manchen Nutzern Chat-Titel fremder Nutzer. Laut OpenAI waren in einem Zeitfenster von neun Stunden außerdem Name, E-Mail-Adresse, Zahlungsadresse, Kartentyp, die letzten vier Ziffern und das Ablaufdatum der Karte von 1,2 % der aktiven Plus-Abonnenten für andere sichtbar.

  2. Italien beschränkt ChatGPT vorläufig

    Die italienische Datenschutzbehörde Garante ordnete mit sofortiger Wirkung eine vorläufige Beschränkung der Verarbeitung italienischer Nutzerdaten an. Sie nannte fehlende Information der Nutzer, keine Rechtsgrundlage für das Training und keine Altersprüfung. Nach Auflagen war ChatGPT Ende April 2023 in Italien wieder erreichbar.

  3. Samsung untersagt generative KI am Arbeitsplatz

    Laut einem internen Schreiben, über das Bloomberg berichtete, verbot Samsung seinen Beschäftigten generative KI auf Firmengeräten, nachdem ein Ingenieur internen Quellcode in ChatGPT hochgeladen hatte.

  4. Beschwerde von noyb in Österreich laufend

    Die Datenschutzorganisation noyb beschwerte sich, weil ChatGPT ein falsches Geburtsdatum einer bekannten Person ausgab und OpenAI die Angabe nach eigener Aussage nicht berichtigen konnte. Die Beschwerde liegt inzwischen bei der irischen Datenschutzbehörde DPC.

  5. 15 Millionen Euro Bußgeld in Italien

    Der Garante schloss sein Verfahren ab: OpenAI habe Daten ohne ausreichende Rechtsgrundlage zum Training verwendet, Transparenzpflichten verletzt, die Datenpanne von März 2023 nicht gemeldet und keine Altersprüfung eingeführt. Zusätzlich ordnete er eine sechsmonatige Informationskampagne an.

  6. Beschwerde von noyb in Norwegen laufend

    ChatGPT hatte einen Norweger fälschlich als verurteilten Mörder seiner Kinder beschrieben. noyb verlangt eine Löschung, eine Korrektur des Modells und ein Bußgeld. Federführend ist laut noyb inzwischen die irische DPC.

  7. US-Gericht verpflichtet OpenAI, Chats aufzubewahren

    Im Urheberrechtsverfahren der New York Times musste OpenAI Ausgabedaten aufbewahren, die sonst gelöscht würden, auch gelöschte Chats. Betroffen waren laut OpenAI Free, Plus, Pro, Team und die API ohne Zero-Data-Retention, nicht Enterprise und Edu. Die Pflicht endete am 26. September 2025; Daten von April bis September 2025 hält OpenAI weiter unter Verschluss.

  8. Geteilte Chats in Google auffindbar

    Geteilte ChatGPT-Chats, für die Nutzer die Option „auffindbar machen“ gewählt hatten, standen in Suchergebnissen, teils mit sensiblen Inhalten. OpenAI entfernte die Option und bemühte sich, die Einträge aus Suchmaschinen zu entfernen.

  9. Sicherheitsvorfall beim Analysedienstleister Mixpanel

    Ein Angreifer exportierte bei Mixpanel Namen, E-Mail-Adressen, grobe Standorte und Kennungen von API-Nutzern und einigen ChatGPT-Nutzern. Laut OpenAI waren keine Chats, Passwörter oder Zahlungsdaten betroffen.

  10. 20 Millionen ChatGPT-Protokolle für das Verfahren laufend

    Ein US-Bezirksrichter bestätigte, dass OpenAI eine Stichprobe von 20 Millionen anonymisierten Chat-Protokollen aus der Zeit von Dezember 2022 bis November 2024 an die Kläger herausgeben muss. Das Verfahren der New York Times läuft weiter.

  11. Gericht in Rom hebt das Bußgeld auf

    Das Tribunale di Roma hob den Bescheid des Garante samt Kampagne auf. Begründung: Seit OpenAI im Februar 2024 eine Niederlassung in Irland hat, ist die irische DPC federführend zuständig. Über die Vorwürfe in der Sache hat das Gericht nicht entschieden.

Was diese Liste für Unternehmen zeigt: Die Risiken liegen nicht nur in der Technik. Gerichte in den USA können Aufbewahrung anordnen, Behörden streiten über Zuständigkeiten, Dienstleister des Anbieters werden angegriffen, und Beschäftigte geben Dinge ein, die das Haus nie verlassen sollten.

ChatGPT im Unternehmen: was Sie beachten müssen

  • Vertrag zur Auftragsverarbeitung: Einen Zusatz zur Datenverarbeitung (DPA) bietet OpenAI für ChatGPT Business, Enterprise und die API an. Ohne ihn fehlt die Grundlage nach Art. 28 DSGVO.
  • Betriebliche Konten: Die Datenschutzkonferenz (DSK) empfiehlt, dass Arbeitgeber Geräte und Konten für die berufliche KI-Nutzung stellen, statt private Konten zu dulden.
  • Interne Regeln: Legen Sie schriftlich fest, wofür ChatGPT genutzt werden darf und welche Daten tabu sind. Laut DSK ist davon auszugehen, dass Beschäftigte KI sonst eigenmächtig nutzen.
  • Datenschutz-Folgenabschätzung: Beim Einsatz von KI wird eine DSFA nach Art. 35 DSGVO laut DSK „vielfach der Fall sein“. Dazu kommt die Bewertung der Übermittlung in die USA.
  • Berufsgeheimnisse: Ärzte, Anwälte, Steuerberater und andere Berufsgeheimnisträger dürfen Geheimnisse nur unter engen Voraussetzungen an Dienstleister offenbaren (§ 203 StGB). Mandanten- und Patientendaten gehören nicht in ein Verbraucherkonto.
  • Schulungspflicht: Seit dem 2. Februar 2025 müssen Unternehmen, die KI-Systeme einsetzen, für ausreichende KI-Kompetenz ihrer Beschäftigten sorgen (Art. 4 KI-Verordnung). Mehr dazu im Ratgeber zur KI-Verordnung.

Eine Prüfliste, die sich auf jedes KI-Werkzeug anwenden lässt, finden Sie im Ratgeber KI datenschutzkonform nutzen.

ChatGPT Datenschutz-Einstellungen Schritt für Schritt

Wenn Sie ChatGPT nutzen, schalten Sie mindestens das Training ab. So geht es laut OpenAI-Hilfe:

  1. Öffnen Sie im Browser Ihr Kontomenü und wählen Sie Einstellungen. In der App tippen Sie in der Seitenleiste auf Ihr Profilsymbol.
  2. Wählen Sie Datenkontrollen.
  3. Schalten Sie Das Modell für alle verbessern aus. Die Einstellung gilt für Ihr Konto auf allen Geräten, aber nur für neue Chats.
  4. Für einzelne heikle Fragen starten Sie einen temporären Chat. Er erscheint nicht im Verlauf, wird nicht fürs Training genutzt, kann aber bis zu 30 Tage aufbewahrt werden.
  5. Löschen Sie alte Chats, die personenbezogene Daten enthalten, und prüfen Sie unter Datenkontrollen Ihre geteilten Links.
  6. Verzichten Sie auf die Daumen-Bewertung, wenn ein Gespräch vertraulich ist.

Alternativ widersprechen Sie im Datenschutz-Portal von OpenAI mit „Meine Inhalte nicht zum Trainieren verwenden“. Keine dieser Einstellungen macht aus einem Verbraucherkonto einen Auftragsverarbeiter.

Warum ein lokaler Assistent im Büro die sicherere Wahl ist

Die DSK schreibt in ihrer Orientierungshilfe: „Technisch geschlossene Systeme sind daher aus datenschutzrechtlicher Sicht vorzugswürdig.“ Und: Vorzugswürdig seien Anwendungen, die Ein- und Ausgaben nicht zum Training verwenden. Ein Assistent, der auf Ihrem eigenen Rechner läuft, erfüllt beides.

  • Ihre Texte, E-Mails und Aufnahmen verlassen den Rechner nicht. Es gibt keinen Server, der sie speichert, und kein Gericht, das deren Aufbewahrung anordnen könnte.
  • Für die Inhalte gibt es keinen Auftragsverarbeiter, also auch keinen Vertrag mit einem US-Anbieter und keine Übermittlung in ein Drittland.
  • Nichts fließt in ein Training. Das Modell liegt als Datei auf Ihrer Festplatte und ändert sich nicht.
  • Keine Bedingungen, die sich über Nacht ändern: Tarife, Datenschutzrichtlinien und Speicherfristen eines Cloud-Dienstes können sich ändern, ein lokales Programm rechnet weiter auf Ihrer Hardware.

SpeechToWork ist so ein Assistent für Windows: Diktieren, E-Mails formulieren, Dokumente befragen, Meetings protokollieren, Audio abschreiben und Belege auslesen, alles lokal. Ehrlich gesagt hat das Grenzen: Das Modell ist kleiner als die großen Cloud-Modelle, es recherchiert nicht im Internet, es gibt SpeechToWork nur für Windows, und es braucht einen halbwegs aktuellen Rechner, empfohlen sind 16 GB Arbeitsspeicher. Für Schreibarbeit mit Kundendaten reicht es, und genau dort ist ChatGPT am heikelsten. Mehr dazu in den Ratgebern DSGVO-konforme KI und Lokale KI.

Quellen und Stand

  1. OpenAI Hilfe: Datenkontrollen in ChatGPT
  2. OpenAI Hilfe: Wie deine Daten zur Verbesserung der Leistung unserer Modelle verwendet werden
  3. OpenAI: Enterprise-Datenschutz, Stand 8. Januar 2026
  4. OpenAI: EU-Datenschutzrichtlinie, Stand 24. August 2026
  5. OpenAI: Einführung der Datenresidenz in Europa, 5. Februar 2025 mit Aktualisierungen
  6. OpenAI: March 20 ChatGPT outage, 24. März 2023
  7. Garante per la protezione dei dati personali: Pressemitteilung vom 31. März 2023 (Beschränkung)
  8. Garante per la protezione dei dati personali: Pressemitteilung vom 20. Dezember 2024 (15 Mio. €)
  9. Reuters: Italian court scraps 15-million-euro privacy watchdog fine on OpenAI, 19. März 2026
  10. Altalex: OpenAI, il Tribunale di Roma annulla la sanzione del Garante Privacy, 27. März 2026
  11. OpenAI: How we’re responding to The New York Times’ data demands, Aktualisierung 22. Oktober 2025
  12. National Law Review: 20 Million ChatGPT Logs Likely Headed to Copyright Plaintiffs, 6. Januar 2026
  13. Washington Post: DOJ urges judge to rule for OpenAI, Microsoft in N.Y. Times lawsuit, 2. September 2026
  14. noyb: Beschwerde C078 gegen OpenAI (Österreich, 29. April 2024)
  15. noyb: Beschwerde C097 gegen OpenAI (Norwegen, 20. März 2025)
  16. OpenAI: Sicherheitsvorfall bei Mixpanel, 26. November 2025
  17. Bloomberg: Samsung Bans ChatGPT, Google Bard, Other Generative AI Use by Staff After Leak, 2. Mai 2023
  18. The Register: OpenAI removes ChatGPT self-doxing option, 1. August 2025
  19. Datenschutzkonferenz (DSK): Orientierungshilfe Künstliche Intelligenz und Datenschutz, 6. Mai 2024
  20. EUR-Lex: Verordnung (EU) 2024/1689 (KI-Verordnung)

Stand: September 2026. Alle Angaben haben wir am 29. September 2026 an den genannten Quellen geprüft. Tarife, Einstellungen und Verfahren ändern sich häufig; maßgeblich sind die aktuellen Unterlagen des Anbieters. Dieser Ratgeber ist keine Rechtsberatung.

Ein Beispiel

So klingt es. So steht es da.

Sie sagenAntworte Herrn Krüger, dass wir den Wasserschaden in seiner Wohnung am Donnerstag begutachten, und frag, ob der Hausmeister ab neun Uhr rein darf.
Im Programm stehtSehr geehrter Herr Krüger, vielen Dank für Ihre Nachricht. Wir begutachten den Wasserschaden in Ihrer Wohnung am Donnerstag. Darf unser Hausmeister ab 9 Uhr in die Wohnung? Mit freundlichen Grüßen
Ihr Vorteil

Darum passt SpeechToWork zu dieser Aufgabe.

Kein Upload, kein Training

Diktate, E-Mails und Dokumente werden auf Ihrem PC verarbeitet. Es gibt keinen Anbieter, der mitliest oder mitlernt.

Kein AV-Vertrag für Ihre Inhalte

Weil kein Dritter Ihre Inhalte verarbeitet, entfallen Auftragsverarbeitung und Drittlandtransfer für diese Daten.

Tauglich für Berufsgeheimnisse

Mandanten- und Patientendaten bleiben in Ihren Räumen, weil sie den Rechner nicht verlassen.

Datenschutz

Lokal heißt lokal. Ohne Kompromisse.

Spracherkennung und Sprachmodell sind auf Ihrem PC installiert und rechnen dort. Was Sie diktieren, steht danach in Ihrem Programm und sonst nirgends. So funktioniert der Datenweg.

Kein Upload

Audio und Text bleiben auf Ihrem Rechner. Es gibt keinen Server, der mithört, und keinen KI-Anbieter im Hintergrund.

DSGVO ohne Umwege

Kein Dritter verarbeitet Ihre Diktate. Dafür brauchen Sie keinen AV-Vertrag und keine Prüfung von Drittlandtransfers.

Läuft ohne Internet

Nach der Installation arbeitet SpeechToWork offline. Eine Verbindung braucht nur die Lizenzprüfung.

Gut zu wissen

Häufige Fragen

Ist ChatGPT DSGVO-konform?

Nicht pauschal. Mit Free, Go, Plus oder Pro verarbeitet OpenAI Ihre Eingaben als eigener Verantwortlicher, sie können ins Training fließen, und einen Vertrag zur Auftragsverarbeitung gibt es nicht. Mit ChatGPT Business, Enterprise oder der API ist ein konformer Einsatz möglich, braucht aber Vertrag, Folgenabschätzung, Prüfung der US-Übermittlung und Regeln für Beschäftigte.

Nutzt OpenAI meine Eingaben zum Training?

Bei den Verbrauchertarifen ja, solange Sie nicht widersprechen. Sie schalten das unter Einstellungen › Datenkontrollen › „Das Modell für alle verbessern“ ab, dann gilt es für neue Chats. Bei ChatGPT Business, Enterprise, Edu und der API trainiert OpenAI nach eigener Angabe standardmäßig nicht mit Ihren Daten.

Wie lange speichert ChatGPT meine Chats?

Gespeicherte Chats bleiben, bis Sie sie löschen. Gelöschte und temporäre Chats entfernt OpenAI laut Datenschutzrichtlinie innerhalb von 30 Tagen, außer eine rechtliche Pflicht verlangt mehr. 2025 musste OpenAI wegen eines US-Gerichtsbeschlusses monatelang auch gelöschte Chats aufbewahren. In Business und Enterprise legen Administratoren die Fristen fest.

Darf ich Kundendaten in ChatGPT eingeben?

In ein privates oder Verbraucherkonto nein, denn dort fehlen Vertrag zur Auftragsverarbeitung und Rechtsgrundlage. Mit Business, Enterprise oder API und abgeschlossenem Vertrag ist es möglich, wenn Sie den Einsatz geprüft und dokumentiert haben. Für Berufsgeheimnisse nach § 203 StGB gelten zusätzlich enge Grenzen. Lokal verarbeitete Daten verlassen den Rechner gar nicht.

Speichert ChatGPT Daten in Europa?

Nur in bestimmten Tarifen. Laut OpenAI können neue ChatGPT-Enterprise- und Edu-Workspaces ihre gespeicherten Inhalte in Europa ablegen, API-Kunden können für neue Projekte Europa als Region wählen. Für Free, Plus und Business gibt es diese Wahl nicht. Verantwortlich für Nutzer im EWR ist OpenAI Ireland Limited in Dublin.

Gab es Bußgelder gegen OpenAI wegen ChatGPT?

Ja, eines. Die italienische Datenschutzbehörde verhängte im Dezember 2024 15 Millionen Euro, unter anderem wegen Trainings ohne Rechtsgrundlage und einer nicht gemeldeten Datenpanne. Ein Gericht in Rom hob den Bescheid im März 2026 auf, weil die irische Behörde zuständig sei. Über die Vorwürfe selbst entschied es nicht.

Gibt es eine datenschutzfreundliche Alternative zu ChatGPT?

Ja, eine KI, die auf Ihrem eigenen Rechner läuft. Dann werden Eingaben nicht übertragen, nicht gespeichert und nicht zum Training genutzt. SpeechToWork ist so ein lokaler Assistent für Windows. Sein Modell ist kleiner als die großen Cloud-Modelle und recherchiert nicht im Internet, reicht aber für Diktate, E-Mails, Protokolle und Zusammenfassungen.

Demnächst

Bald zu haben. Dann 14 Tage testen.

SpeechToWork steht kurz vor dem Start. Sobald die erste Fassung fertig ist, laden Sie sie hier herunter: ein Klick, eine Datei, kein Formular.

Coming soon

Für Windows 10/11 (64-bit). Der Download wird hier freigeschaltet, sobald es so weit ist.

  • Voller Funktionsumfang, ohne Zahlungsdaten
  • Endet automatisch, keine Kündigung
  • Ihre Diktate verlassen den Rechner auch im Test nicht
  1. Herunterladen

    Eine Installationsdatei für Windows, direkt von unserem Server.

  2. Installieren

    Doppelklick genügt. Sie brauchen dafür keine Administratorrechte.

  3. „14 Tage testen“ wählen

    Beim ersten Start: Name und geschäftliche E-Mail eintragen, kein Zahlungsmittel.

Beim ersten Start lädt SpeechToWork einmalig die Sprachmodelle (4 bis 6 GB). Schon einen Lizenzschlüssel? Beim ersten Start eingeben. Was dabei übertragen wird, steht in der Datenschutzerklärung.

Coming soon