Zum Inhalt springen
12 Min. Lesezeit

ChatGPT und Datenschutz: was in der Schweiz gilt

Von

Eine Sachbearbeiterin sitzt mit einem ausgedruckten Kundenbrief vor ihrem Laptop und hält kurz inne.

Kurz beantwortet

  • Das revidierte Datenschutzgesetz (revDSG) gilt seit dem 1. September 2023. Laut dem Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (EDÖB) ist es direkt auf KI anwendbar, für ChatGPT also, sobald ein Prompt Personendaten enthält.
  • Ein privates Konto (Free, Plus, Pro) ist ein Vertrag zwischen Ihrer Mitarbeiterin und OpenAI, ohne Auftragsbearbeitungsvertrag, und Inhalte können ins Modelltraining fliessen. Mit ChatGPT Business oder ChatGPT Enterprise und abgeschlossenem Auftragsbearbeitungsvertrag (bei OpenAI «Data Processing Addendum», kurz DPA) wird OpenAI Ireland zum Auftragsbearbeiter Ihrer Firma, Training ist dort standardmässig aus.
  • Der Aufwand: Plan wählen, DPA abschliessen, Aufbewahrung prüfen, eine Seite interne Regel schreiben und die Datenschutzerklärung um Ausland und Empfänger ergänzen.
  • Nie im Klartext in einen Prompt gehören nach meiner Regel besonders schützenswerte Personendaten, Daten unter Berufsgeheimnis und Personaldaten über das hinaus, was das Arbeitsrecht erlaubt.
  • Das betrifft jedes KMU, dessen Team ChatGPT mit Kunden- oder Personaldaten nutzt. Speicherung in der Region Europa (EWR und Schweiz) bietet OpenAI bei ChatGPT nur für neue Enterprise- und Edu-Workspaces an, dazu für Eigenentwicklungen über die API.
  • Dieser Artikel ist eine Orientierung, keine Rechtsberatung.

Wohin ein Prompt mit Kundendaten tatsächlich geht

Eine kopierte Kundenmail, drei Stationen

Station eins ist ein Laptop in Ihrem Büro. Eine Sachbearbeiterin kopiert die Mail einer Kundin mit Name und Adresse in ihr privates ChatGPT-Plus-Konto und bittet um eine freundliche Antwort. Station zwei ist eine Firma in Irland: Für Nutzerinnen und Nutzer mit Wohnsitz in der Schweiz ist OpenAI Ireland Limited die Verantwortliche für diese Daten (Datenschutzrichtlinie von OpenAI). Station drei sind Server in den USA, laut derselben Richtlinie einer der Orte, an denen OpenAI die Daten verarbeitet.

Heikler als der Ort ist die Rolle. Als Verantwortliche bestimmt OpenAI selbst, was mit dem Inhalt geschieht, und beim Privatkonto kann er ins Modelltraining fliessen. Ihre Firma kommt in diesem Vertrag nicht vor.

Warum das Sie persönlich betrifft

Das revDSG büsst in erster Linie Menschen, nicht Firmen. Art. 61 sieht Bussen bis 250'000 Franken für private Personen vor, die vorsätzlich handeln, etwa bei einer unzulässigen Bekanntgabe ins Ausland (lit. a) oder einer Auslagerung, die Art. 9 nicht einhält (lit. b). Verfolgt wird nur auf Antrag.

Statt einer Person kann nach Art. 64 Abs. 2 der Geschäftsbetrieb gebüsst werden, aber nur bei Bussen bis 50'000 Franken und wenn die Ermittlung der verantwortlichen Personen unverhältnismässig aufwendig wäre. Wie Ihr Team ChatGPT nutzt, ist deshalb Chefsache.

Was das revDSG für ChatGPT konkret verlangt

Die zitierten DSG-Artikel finden Sie im Datenschutzgesetz auf fedlex.

Ein Name im Prompt genügt

Personendaten sind nach Art. 5 lit. a DSG alle Angaben, die sich auf eine bestimmte oder bestimmbare natürliche Person beziehen. Eine Kundenmail mit Signatur erfüllt das, ein Lebenslauf ohnehin. Der EDÖB hat am 8. Mai 2025 festgehalten, dass das geltende Datenschutzgesetz direkt auf KI anwendbar ist.

OpenAI als Auftragsbearbeiter, aber nur mit Vertrag

Art. 9 erlaubt Ihnen, eine Datenbearbeitung an einen Anbieter auszulagern, wenn dieser die Daten nur so bearbeitet, wie Sie es selbst dürften, und keine Geheimhaltungspflicht entgegensteht (Abs. 1 lit. b). Zudem müssen Sie sich vergewissern, dass der Anbieter die Datensicherheit gewährleistet (Abs. 2). Ohne DPA lässt sich beides kaum belegen.

Nach dem DPA von OpenAI in der Fassung, die seit dem 1. Januar 2026 gilt, ist OpenAI Ireland Ltd. für Schweizer Kunden Vertragspartner und Auftragsbearbeiter. Diesen Vertrag gibt es für Business, Enterprise und die API.

Daten im Ausland

Art. 16 erlaubt die Bekanntgabe ins Ausland grundsätzlich nur, wenn der Staat einen angemessenen Schutz bietet oder Garantien wie Standarddatenschutzklauseln bestehen. Irland steht auf der Liste der angemessenen Staaten in Anhang 1 der Datenschutzverordnung (DSV), Stand 15. September 2024. Die USA gelten dort nur für Organisationen als angemessen, die nach dem Swiss-U.S. Data Privacy Framework zertifiziert sind.

Der DPA von OpenAI stützt Übermittlungen ausserhalb von EWR und Schweiz in Ziffer 4.1 auf Standardvertragsklauseln oder einen EU-Angemessenheitsbeschluss. Die Webfassung nennt das Schweizer DSG dabei nicht ausdrücklich. Diesen Punkt würde ich vor dem Abschluss juristisch prüfen lassen.

Transparenz gegenüber Kunden und Mitarbeitenden

Gehen Personendaten ins Ausland, muss die Information an die Betroffenen den Staat und gegebenenfalls die Garantien nennen (Art. 19 Abs. 4). In der Regel steht das in Ihrer Datenschutzerklärung. Der EDÖB betont, dass Personen, die direkt mit einem Sprachmodell kommunizieren, erfahren dürfen, ob sie mit einer Maschine korrespondieren und ob ihre Eingaben weiterbearbeitet werden.

Wann eine Datenschutz-Folgenabschätzung fällig wird

Art. 22 verlangt eine Datenschutz-Folgenabschätzung, also eine vorgängige Prüfung der Risiken für die Betroffenen, wenn eine Bearbeitung ein hohes Risiko mit sich bringen kann. Das Gesetz nennt namentlich die umfangreiche Bearbeitung besonders schützenswerter Daten. Eine Arztpraxis, die Patientenberichte in grosser Zahl durch ein KI-Tool schickt, dürfte darunter fallen.

Welche ChatGPT-Pläne welche Datenkontrollen bieten

Free, Plus und Pro: Privatverträge

OpenAI führt diese drei Pläne als Dienste für Einzelpersonen. Inhalte können ins Modelltraining fliessen, abschalten lässt sich das über die Einstellung «Improve the model for everyone» (Hilfeartikel zum Training). Eine Lücke bleibt auch danach: Gibt jemand per Daumen hoch oder runter Feedback, kann trotzdem die ganze Konversation ins Training gelangen.

Der Temporäre Chat wird nicht fürs Training genutzt und bis zu 30 Tage aufbewahrt (Datenkontrollen in ChatGPT). Beide Schalter verbessern den Schutz, ersetzen aber keinen Auftragsbearbeitungsvertrag.

Im Privatvertrag zwischen Mitarbeiterin und OpenAI hat Ihre Firma keine Rolle, die Sie nach Art. 9 absichern könnten. Ein Opt-out, das jede Person selbst setzt oder vergisst, ist zudem keine Kontrolle, die Sie als Betrieb nachweisen können.

ChatGPT Business: der Einstieg für Teams

ChatGPT Business richtet sich laut OpenAI an Unternehmen und ist ab zwei Nutzerinnen und Nutzern erhältlich. Inhalte fliessen standardmässig nicht ins Training (Enterprise-Privacy-Seite), und für Business gibt es einen DPA, mit OpenAI Ireland als Vertragspartner für Schweizer Kunden.

Laut OpenAI legen die Admins fest, wie lange Chats aufbewahrt werden, Gelöschtes wird grundsätzlich innert 30 Tagen entfernt. Prüfen Sie das im eigenen Workspace. Zudem nennt OpenAI für Business einen SOC-2-Typ-2-Bericht, also ein externes Audit der Sicherheitskontrollen.

Was Business nicht bietet, ist Datenresidenz. Für Firmendaten ist Business trotzdem die erste ChatGPT-Stufe, in der ein DPA gilt und Training als Grundeinstellung ausgeschaltet ist.

ChatGPT Enterprise: wenn der Speicherort zählt

ChatGPT Enterprise bietet für neue Workspaces Datenresidenz in der Region «Europe (EEA + Switzerland)» (Hilfeartikel zur Datenresidenz). Eine reine Schweizer Region gibt es nicht. Optional lässt sich auch die Inferenz, also die Berechnung der Antworten auf den Grafikprozessoren, in Europa halten. Andere Schritte wie Anmeldung und Routing können trotzdem ausserhalb laufen.

Ausgenommen von der Residenz sind unter anderem Apps, MCP (Schnittstellen zu externen Tools) und die Websuche. Nutzt ein Chat mit Kundendaten die Websuche, deckt die Zusage zum Speicherort diesen Teil nicht ab.

Datenresidenz ersetzt weder den DPA noch die interne Regel. Ein Enterprise-Workspace ohne Regel schützt Patientendaten schlechter als ein Business-Workspace, in dem niemand Patientendaten einfügt.

Und Microsoft Copilot?

Für Firmen mit Microsoft 365 liegt Copilot als Alternative nahe. Mit einem Organisationskonto gilt die Enterprise Data Protection: Microsoft arbeitet unter dem DPA als Auftragsbearbeiter und trainiert mit Ihren Inhalten keine Basismodelle (Foundation Models).

Die EU Data Boundary umfasst die EU und die EFTA-Staaten inklusive Schweiz. Ein Schweizer Tenant, also Ihre Microsoft-365-Umgebung, kann damit innerhalb dieser Grenze verarbeitet werden. Ob Ihre Copilot-Daten tatsächlich dort bleiben, müssen Sie für Ihren eigenen Tenant prüfen.

Zwei Ausnahmen sollten Sie kennen. Für die Bing-Websuche ist Microsoft eigener Verantwortlicher und nicht Ihr Auftragsbearbeiter. Anthropic-Modelle in Copilot sind derzeit von der EU Data Boundary ausgenommen.

Die Pläne auf einen Blick

  • Free, Plus, Pro: Training möglich, das Opt-out setzt jede Nutzerin selbst. Kein Vertrag mit Ihrer Firma, nur ein Privatvertrag mit OpenAI. Aufbewahrung: Temporärer Chat bis 30 Tage. Verantwortlich ist OpenAI Ireland, Server auch in den USA. Für Personendaten aus der Firma nicht geeignet.
  • ChatGPT Business: Training standardmässig aus, DPA mit OpenAI Ireland. Die Aufbewahrungsdauer legen laut OpenAI-FAQ die Admins fest, Gelöschtes wird grundsätzlich innert 30 Tagen entfernt. Keine Datenresidenz. Geeignet mit interner Regel.
  • ChatGPT Enterprise: Training standardmässig aus, DPA mit OpenAI Ireland. Die Aufbewahrungsdauer legen laut OpenAI die Admins fest. Region Europa (EWR und Schweiz) für neue Workspaces, mit Ausnahmen wie Apps, MCP und Websuche. Geeignet mit interner Regel, auch wenn der Speicherort zählt.
  • Microsoft Copilot (Organisationskonto): Kein Training von Basismodellen, DPA mit Microsoft als Auftragsbearbeiter. Aufbewahrung hier nicht verglichen. EU Data Boundary inklusive Schweiz möglich, ohne Bing-Websuche und Anthropic-Modelle. Geeignet mit interner Regel, Ausnahmen beachten.

Der letzte Satz jedes Punkts ist meine Einschätzung, die übrigen Angaben stammen aus den verlinkten Unterlagen von OpenAI und Microsoft.

Welche Daten nie im Klartext in ChatGPT gehören

Eine Praxisassistentin deckt auf einem ausgedruckten Überweisungsschreiben den Patientennamen mit einem Papierstreifen ab.

Ein DPA regelt, wer die Daten wie bearbeitet, aber nicht, welche Informationen überhaupt in einen Prompt gehören. Für diese vier Gruppen gilt auch mit Business- oder Enterprise-Vertrag meine Regel: nie im Klartext, nur mit Platzhaltern.

Besonders schützenswerte Personendaten

Art. 5 lit. c DSG zählt auf, was besonders heikel ist, unter anderem Daten über Gesundheit, religiöse und politische Ansichten, die Ethnie, biometrische Daten, Strafverfahren und Sozialhilfe. Wo eine Einwilligung nötig ist, muss sie für diese Daten ausdrücklich sein (Art. 6 Abs. 7). Auch mit einer solchen Einwilligung kommen sie nach meiner Regel nur als Platzhalter in einen Prompt, die Diagnose im Kundenbrief genauso wie die Konfession im Personaldossier.

Berufsgeheimnisse

Für Ärzte, Anwälte, Notare, Revisoren, Psychologen und ihre Hilfspersonen gilt das Berufsgeheimnis nach Art. 321 StGB, mit bis zu drei Jahren Freiheitsstrafe. Das DSG ergänzt dies in Art. 9 Abs. 1 lit. b: Eine Auslagerung ist unzulässig, wo eine Geheimhaltungspflicht entgegensteht.

Ob schon das Einfügen eines Falls in ChatGPT unter Art. 321 StGB fällt und ob ein DPA für Berufsgeheimnisträger ausreicht, ist eine Auslegungsfrage, die ich hier nicht beantworten kann. Deshalb gilt: Mandats- und Patientendaten kommen nie im Klartext in den Prompt. Aus «Frau Keller, Jahrgang 1961» wird «Patientin A», bevor irgendetwas kopiert wird.

Personaldaten

Art. 328b OR erlaubt dem Arbeitgeber, Daten über Mitarbeitende nur so weit zu bearbeiten, wie sie die Eignung für das Arbeitsverhältnis betreffen oder für die Durchführung des Arbeitsvertrags nötig sind. Hier rate ich zu mehr als Platzhaltern: Beurteilungen und Lohndetails bleiben ganz draussen. Arztzeugnisse erst recht, denn sie sind zusätzlich Gesundheitsdaten und damit besonders schützenswert.

Geschäftsgeheimnisse und Zugangsdaten

Entfernen oder ersetzen Sie Passwörter, API-Schlüssel, Vertragsentwürfe mit Dritten und Offerten der Konkurrenz vor dem Einfügen. Ein API-Schlüssel in einem Chatverlauf ist ein Schlüssel, den Sie nicht mehr allein kontrollieren.

Bei meiner eigenen Arbeit mit KI verlasse ich mich dabei nicht allein auf Disziplin. Mein KI-Assistent arbeitet direkt auf meinem Rechner, und eine technische Sperre hindert ihn daran, typische Dateien mit Zugangsdaten wie .env-Dateien zu lesen oder API-Schlüssel aus Umgebungsvariablen anzuzeigen. Sonst stünden die Zugangsdaten in seinem Chatverlauf, und der geht an den Anbieter und bleibt in den Sitzungsprotokollen gespeichert.

So führen Sie ChatGPT im Team datenschutzkonform ein

Drei Personen gehen am Besprechungstisch eine ausgedruckte Seite durch.

Schritt 1: Plan wählen und Auftragsbearbeitungsvertrag abschliessen

Beenden Sie die Nutzung privater Konten für Firmendaten. Wählen Sie Business oder, wenn der Speicherort in Europa zählt, Enterprise, und schliessen Sie den DPA mit OpenAI ab.

Schritt 2: Einstellungen setzen

Legen Sie fest, wie lange Chats aufbewahrt werden, soweit Ihr Plan diese Einstellung bietet. Entscheiden Sie, welche Apps und Konnektoren Ihr Team braucht, und halten Sie die Liste in der internen Regel fest. Klären Sie dabei auch, ob die Websuche für Chats mit Kundendaten nötig ist, bei Enterprise liegt sie ausserhalb der Datenresidenz.

Schritt 3: eine Seite interne Regel

Eine Seite genügt, wenn sie vier Fragen beantwortet: Was darf hinein? Was nie? Wie ersetzt man Namen durch Platzhalter? Wer entscheidet, wenn jemand unsicher ist? Ein Beispiel für die Platzhalter gehört direkt dazu, etwa «Kunde A, Betrag X» statt echter Namen und Zahlen.

Schritt 4: Datenschutzerklärung und Verzeichnis

Ergänzen Sie Ihre Datenschutzerklärung um die Staaten ausserhalb der Schweiz und gegebenenfalls die Garantien nach Art. 16, wie es Art. 19 Abs. 4 verlangt. OpenAI würde ich dort zusätzlich als Empfänger nennen. Prüfen Sie zudem, ob die Befreiung vom Verzeichnis der Bearbeitungstätigkeiten nach Art. 24 DSV für Ihren Betrieb gilt.

Schritt 5: Vorfälle prüfen und melden

Landen trotzdem Patientendaten oder ein Personaldossier in einem privaten Konto, prüfen Sie, ob eine meldepflichtige Verletzung der Datensicherheit vorliegt. Ist das der Fall, verlangt Art. 24 Abs. 1 DSG die Meldung an den EDÖB «so rasch als möglich».

Klären Sie Ihren ChatGPT-Einsatz, bevor die nächste Kundenmail im Prompt landet

Nutzt Ihr Team ChatGPT schon und Sie wissen nicht, über welche Konten? Dann prüfe ich mit Ihnen Plan, Vertrag und interne Regel in einem Erstgespräch. Wer zuerst weiterlesen will, findet mehr Artikel im seelig.ai-Blog.

Häufige Fragen

Darf ein Team in der Schweiz ChatGPT überhaupt mit Kundendaten nutzen?

Das DSG verbietet es nicht. Es verlangt aber eine Auslagerung nach den Regeln von Art. 9 und eine Bekanntgabe ins Ausland, die Art. 16 abdeckt. Mit Business oder Enterprise und abgeschlossenem DPA lässt sich das abbilden, mit Privatkonten kaum. Offen ist ein Punkt: Die Webfassung des DPA nennt das Schweizer DSG nicht ausdrücklich.

Reicht es, im Plus-Konto das Training auszuschalten?

Nein. Das Opt-out schaltet das Training ab, doch Feedback per Daumen kann eine Konversation trotzdem ins Training bringen. Die Vertragslage bleibt gleich: OpenAI ist Verantwortliche, Ihre Firma hat keinen DPA.

Liegen die Daten mit ChatGPT Business in der Schweiz?

Business bietet keine Datenresidenz. Einen Speicherort in der Region Europa (EWR und Schweiz) gibt OpenAI nur für neue Enterprise- und Edu-Workspaces sowie für die API an, eine reine Schweizer Region fehlt.

Braucht ein KMU mit 20 Mitarbeitenden ein Verzeichnis der Bearbeitungstätigkeiten?

In der Regel nicht. Art. 24 DSV befreit Unternehmen unter 250 Mitarbeitenden, ausser sie bearbeiten besonders schützenswerte Daten in grossem Umfang oder betreiben Profiling mit hohem Risiko. Eine Arztpraxis mit 20 Personen kann wegen der Gesundheitsdaten trotzdem eines brauchen.

Wer wird gebüsst, wenn eine Mitarbeiterin Kundendaten in ein privates ChatGPT kopiert?

In erster Linie die Person, die vorsätzlich handelt, nicht die Firma. Art. 61 bedroht sie auf Antrag mit Busse bis 250'000 Franken. Den Betrieb selbst kann es nach Art. 64 Abs. 2 nur bei Bussen bis 50'000 Franken treffen. Vorbeugen können Sie mit einem Firmenkonto mit DPA und einer Regel, die das ganze Team kennt.

Dieser Artikel ist eine allgemeine Orientierung und ersetzt keine Rechtsberatung.

KI-BeratungLLM