Artikel

Bis zu 20 Millionen Euro Bußgeld für eine eingefügte Tabelle? Warum HR- und Finanzabteilungen zweimal nachdenken sollten, bevor sie ChatGPT öffnen

Immer mehr Unternehmen in Polen und Deutschland fordern ihre Mitarbeitenden auf, „einfach KI zu nutzen" — weil es die Arbeit beschleunigt, weil die Konkurrenz es längst tut, weil die Geschäftsführung eine Demo auf LinkedIn gesehen hat. Selten fragt dabei jemand: Was passiert eigentlich mit den Daten, die diese Person gerade in das Chatfenster eingefügt hat?

Diese Frage ist besonders unangenehm in zwei Abteilungen, die naturgemäß mit der höchsten Dichte an personenbezogenen und finanziellen Daten arbeiten: HR und Finanzen. Gehaltslisten, Bewerberdaten, Sozialversicherungsnummern, Gehälter, Lieferantendaten, Steuernummern — genau das, was die DSGVO am strengsten schützt, und genau das, was diese Abteilungen am liebsten in KI einspeisen würden, um einen Bericht, eine Zusammenfassung oder eine Analyse zu beschleunigen.

Die Bußgelder sind nicht nur Theorie

Die DSGVO sieht Bußgelder von bis zu 20 Millionen Euro oder 4 % des weltweiten Jahresumsatzes vor — je nachdem, welcher Betrag höher ist. Das ist keine Vorschrift, die nur auf dem Papier existiert. In den letzten Jahren haben europäische Datenschutzbehörden regelmäßig den oberen Rahmen ausgeschöpft:

Meta zahlte mit 1,2 Milliarden Euro (Mai 2023) einen Rekordbetrag für die rechtswidrige Übermittlung von Daten europäischer Nutzer in die USA. TikTok wurde mit 530 Millionen Euro belegt (Mai 2025) für einen ähnlichen Verstoß — die Übermittlung von Daten nach China. Uber zahlte 290 Millionen Euro (August 2024) für die Übermittlung von Fahrerdaten außerhalb der EU ohne angemessene Schutzmaßnahmen. Das sind Unternehmen mit juristischen Ressourcen, wie sie ein kleines oder mittleres Unternehmen nie haben wird — und trotzdem machten sie Fehler, die von der Aufsichtsbehörde in voller Höhe geahndet wurden.

KI schafft einen neuen, sehr konkreten Leck-Kanal

Bußgelder für große, systemische Verstöße sind das eine. Immer häufiger liegt die Ursache des Problems aber in etwas viel Alltäglicherem: Eine einzelne Mitarbeiterin oder ein einzelner Mitarbeiter fügt Unternehmensdaten in ein öffentliches KI-Tool ein, ohne darüber nachzudenken, wohin diese Daten gelangen und wie lange sie dort bleiben.

Das bekannteste Beispiel: Im April 2023 fügten Samsung-Ingenieure Teile des vertraulichen Quellcodes des Unternehmens in ChatGPT ein, um sich bei der Fehlerbehebung helfen zu lassen. Nachdem der Vorfall bekannt wurde, untersagte Samsung seinen Mitarbeitenden die Nutzung generativer KI vollständig — es gab keine Garantie, dass die eingefügten Daten je von externen Servern entfernt werden könnten. Wenige Monate zuvor reagierte die Rechtsabteilung von Amazon ähnlich und warnte ihre Mitarbeitenden, nachdem Antworten von ChatGPT begonnen hatten, vertraulichen internen Materialien des Unternehmens zu ähneln. Apple ging denselben Weg.

Das Ausmaß des Problems ist nicht marginal. Cyberhaven untersuchte die ChatGPT-Nutzung von 1,6 Millionen Beschäftigten in Unternehmen und stellte fest, dass 4,7 % der Mitarbeitenden vertrauliche Unternehmensdaten eingefügt hatten und 11 % aller in ChatGPT eingefügten Daten als sensibel oder vertraulich eingestuft wurden. Das sind keine Einzelfälle — es ist gelebte Praxis in Tausenden Unternehmen, die über keinerlei Mechanismus verfügen, dies zu kontrollieren.

HR und Finanzen haben am meisten zu verlieren — und am meisten zu gewinnen

Keine Abteilung verbindet diese beiden Dinge — die Dichte sensibler Daten und den Appetit auf KI — so sehr wie HR und Finanzen. Eine HR-Abteilung, die möchte, dass KI Rekrutierungsergebnisse zusammenfasst oder die Fluktuation analysiert, arbeitet zwangsläufig mit Sozialversicherungsnummern, Gehältern und persönlichen Daten von Bewerberinnen und Bewerbern. Eine Finanzabteilung, die KI zur Kategorisierung von Ausgaben oder zur Trendanalyse von Rechnungen nutzen möchte, arbeitet mit Lieferantendaten, Beträgen und Steuernummern.

Ein vollständiges KI-Verbot in diesen Abteilungen funktioniert in der Praxis nicht — die Mitarbeitenden finden trotzdem einen Weg, ein Werkzeug zu nutzen, das ihre Arbeit spürbar beschleunigt, nur eben ohne Wissen der Sicherheitsabteilung. Die tatsächliche Alternative ist die Anonymisierung der Daten, bevor sie an KI gehen — damit das Modell den vollständigen Kontext und die Struktur der Daten erhält, nicht aber die sensiblen Werte selbst.

Genau das macht HideReveal: Es verwandelt Sozialversicherungsnummern, Namen, Adressen, Beträge oder Steuernummern in Excel-, Word- und PowerPoint-Dateien in sichere Tokens, bevor die Datei überhaupt ein KI-Tool erreicht — und stellt die Originaldaten anschließend lokal, auf Ihrem eigenen Computer, wieder her. Die HR-Abteilung kann die KI so um eine Analyse einer Personaltabelle bitten, die Finanzabteilung um eine Zusammenfassung von Rechnungen — ohne dass auch nur eine echte Sozialversicherungsnummer oder Kontonummer das Unternehmen verlässt.

Das ist keine Garantie für hundertprozentige DSGVO-Konformität — das kann kein Werkzeug versprechen, und die Verantwortung für die Datenverarbeitung bleibt immer beim Unternehmen. Aber es ist ein konkreter, praktischer Schritt, der das Risiko genau dort spürbar senkt, wo es in der Praxis am häufigsten tatsächlich zu einem Datenleck kommt — beim ganz alltäglichen Kopieren und Einfügen in ein Chatfenster.

← Zurück zur Startseite