needs.expert
← Zurück zum Blog

22.09.2026

KI-Agent Datenschutz: Worauf Unternehmen achten sollten

Von Needs Team · 2 min Lesezeit

Montagmorgen sortiert jemand eingehende Kundenanfragen, sucht Informationen aus mehreren Systemen zusammen und formuliert erste Antworten. Ein KI-Agent kann diese Arbeit unterstützen. Dafür braucht er aber weder Personalakten noch Zugriff auf sämtliche Unternehmensdateien.

Beim Datenschutz für KI-Agenten zählen deshalb sechs Fragen: Welchen Zweck hat der Einsatz? Welche Daten sind dafür nötig? Worauf darf der Agent zugreifen? Wo werden die Daten verarbeitet? Wie lange bleiben sie gespeichert? Und wer ist dafür verantwortlich?

Zweck und Datenminimierung festlegen

Beschreibt zuerst die konkrete Aufgabe. „Kundenservice verbessern“ ist zu ungenau für eine belastbare Prüfung. Klarer ist: „Eingehende Anfragen kategorisieren und einen internen Antwortentwurf erstellen.“

Nach Art. 5 DSGVO müssen personenbezogene Daten für eindeutige Zwecke verarbeitet und auf das notwendige Maß begrenzt werden. Ein Agent für Kundenanfragen benötigt daher andere Informationen als ein Agent für interne Finanzberichte. Daten, die für die Aufgabe nicht erforderlich sind, gehören nicht in seinen Kontext.

Zugriffe an die Aufgabe binden

KI-Agenten können Informationen abrufen, Werkzeuge nutzen und erlaubte Routineaktionen ausführen. Ihre Berechtigungen sollten trotzdem auf die konkrete Aufgabe begrenzt bleiben.

Für das Erstellen eines Antwortentwurfs reicht beispielsweise ein lesender Zugriff auf einen bestimmten Kundenservice-Ordner. Vollständiger Dateisystemzugriff wäre dafür nicht nötig. Das OWASP AI Agent Security Cheat Sheet empfiehlt abgestufte Rechte und klar definierte Grenzen.

Eine menschliche Freigabe ist kein allgemeines Merkmal jedes KI-Agenten. Unternehmen können Routineaktionen automatisieren und für riskante Schritte zusätzliche Freigaben, Vorschauen oder technische Sperren festlegen. Bei Zahlungen, Löschungen oder verbindlichen Nachrichten nach außen ist eine solche Grenze besonders naheliegend.

Speicherort und Anbieter prüfen

Prüft, wo Plattform, Modell und Unterauftragnehmer Daten verarbeiten. Eine europäische Rechenzentrumsregion beantwortet allein noch nicht alle Fragen. Relevant sind auch internationale Übermittlungen, Verschlüsselung, Protokollierung und die Frage, ob Eingaben zur Modellverbesserung verwendet werden.

Klärt außerdem, wer datenschutzrechtlich verantwortlich ist und in welcher Rolle der Anbieter beteiligt ist, etwa als Auftragsverarbeiter. Ein Anbieter ist nicht automatisch Auftragsverarbeiter; je nach Verarbeitung kann er auch Verantwortlicher oder gemeinsam Verantwortlicher sein.

Die DSGVO verlangt je nach Verarbeitung, unter anderem über Zweck, Rechtsgrundlage, Empfänger, Speicherdauer und Betroffenenrechte zu informieren. Bestehen Aufzeichnungspflichten nach Art. 30 DSGVO, müssen die erforderlichen Angaben dokumentiert werden. Die Bewertung von KI-Modellen hängt laut Europäischem Datenschutzausschuss vom konkreten Einsatz ab.

Aufbewahrung und Gedächtnis mitdenken

Gesprächsverläufe, Protokolle, Zusammenfassungen und dauerhafte Erinnerungen brauchen eigene Lösch- und Aufbewahrungsfristen. Legt fest, welche Informationen der Agent wie lange behalten darf und wann sie gelöscht werden.

Needs ist ein Agent OS, auf dem Mitarbeiter und KI-Agenten zusammenarbeiten. Welche Daten, Rechte und Speicherfristen passen, muss auch dort für den konkreten Einsatz geprüft werden.

Der nächste Schritt

Erstellt vor dem Start eine kurze Übersicht zu Zweck, Daten, Berechtigungen, Speicherort, Anbieter und Löschfrist. Bewertet sie anschließend gemeinsam mit Datenschutzbeauftragtem und IT.

Mehr über Needs erfahren