DSGVO-Konformität und Geschäftsgeheimnisse verschiedener KI-Anbieter aus Sicht von EU-Unternehmen
Übersicht aller verfügbaren Pläne
Claude (Anthropic)
- Consumer: Free, Pro (20$/Monat) - ❌ Nicht DSGVO-konform für Geschäftsdaten
- Business: Team (30$/Nutzer/Monat), Enterprise (Preis auf Anfrage)
ChatGPT (OpenAI)
- Consumer: Free, Plus (20$/Monat) - ❌ Nicht DSGVO-konform für Geschäftsdaten
- Business: Business (25$/Nutzer/Monat), Enterprise (Preis auf Anfrage)
Gemini (Google)
- Consumer: Free Gemini, Gemini Advanced (20$/Monat) - ❌ Nicht DSGVO-konform für Geschäftsdaten
- Business: Google Workspace Business (6$/Nutzer/Monat), Enterprise (18$/Nutzer/Monat)
Mistral AI
- Consumer: Le Chat Free, Pro, Student - ❌ Nicht DSGVO-konform für Geschäftsdaten
- Business: Team, Enterprise - ⚠️ Eingeschränkt geeignet
Detaillierter Planvergleich für DSGVO-Konformität
Kriterium | Claude Team | Claude Enterprise | ChatGPT Business | ChatGPT Enterprise | Gemini Business | Gemini Enterprise | Mistral Team |
Preis | 30$/Nutzer/Monat | Auf Anfrage | 25$/Nutzer/Monat | Auf Anfrage | 6$/Nutzer/Monat | 18$/Nutzer/Monat | Auf Anfrage |
Min. Nutzer | 5 | Individuell | 2 | Individuell | 1 | 1 | Individuell |
DPA automatisch | ✅ Ja | ✅ Ja | ⚠️ Muss beantragt werden | ✅ Ja | ✅ Ja | ✅ Ja | ❌ Kompliziert |
Kein Training | ✅ Ja | ✅ Ja | ✅ Ja | ✅ Ja | ✅ Ja | ✅ Ja | ❌ Opt-out nötig |
Zero Data Retention | ❌ Nein | ✅ Auf Antrag | ❌ Nein | ✅ Auf Antrag | ❌ Nein | ❌ Nein | ❌ Schwer erhältlich |
EU Data Residency | ❌ Nein | ❌ Nein | ❌ Nein | ✅ Ja | ✅ Ja | ✅ Ja | ⚠️ Teilweise |
SOC 2 Compliance | ⚠️ In Entwicklung | ⚠️ In Entwicklung | ✅ Ja | ✅ Ja | ✅ Ja | ✅ Ja | ❌ Nein |
Admin Controls | ✅ Basis | ✅ Erweitert | ✅ Basis | ✅ Erweitert | ✅ Umfassend | ✅ Sehr umfassend | ⚠️ Eingeschränkt |
SSO/SCIM | ❌ Nein | ✅ Ja | ❌ Nein | ✅ Ja | ✅ Ja | ✅ Ja | ❌ Nein |
Audit Logs | ✅ Basis | ✅ Erweitert | ✅ Basis | ✅ Erweitert | ✅ Umfassend | ✅ Sehr umfassend | ⚠️ Eingeschränkt |
HIPAA BAA | ❌ Nein | ❌ Nein | ❌ Nein | ✅ Ja | ✅ Ja | ✅ Ja | ❌ Nein |
DSGVO-Konformitätsbewertung
Plan | DSGVO-Status | Begründung |
Claude Team | ✅ Vollständig konform | DPA automatisch, kein Training, ausreichende Sicherheit |
Claude Enterprise | ✅ Vollständig konform | Zusätzlich Zero Data Retention verfügbar |
ChatGPT Business | ✅ Vollständig konform | Nach DPA-Beantragung vollständig rechtssicher |
ChatGPT Enterprise | ✅ Vollständig konform | Umfassendste Compliance-Features |
Gemini Business | ✅ Vollständig konform | Automatischer DPA, starke technische Kontrollen |
Gemini Enterprise | ✅ Vollständig konform | Erweiterte Admin-Features, EU-Datenverarbeitung |
Mistral Team/Enterprise | ⚠️ Bedingt geeignet | Komplizierte DPA-Prozesse, Opt-out-Philosophie |
Besondere Überlegungen nach Anbieter
Claude: Einfachste Compliance
Team-Plan Vorteile:
- Automatische DPA-Integration ohne Beantragung
- Sofort einsatzbereit für DSGVO-konforme Verarbeitung
- Klare Datenschutz-Dokumentation
Enterprise zusätzlich:
- Zero Data Retention für höchst sensible Daten
- Erweiterte Admin-Kontrollen
ChatGPT: Umfassendste Features
Team-Plan Besonderheit:
- DPA muss separat beantragt werden (einfacher Prozess)
- Nach DPA-Erhalt vollständig DSGVO-konform
- Sehr günstig (25$ vs. 30$ bei Claude)
Enterprise Stärken:
- Data Residency in Europa
- HIPAA BAA für Gesundheitswesen
- Umfassendste Compliance-Zertifizierungen
Gemini: Beste Integration und Controls
Business-Plan Vorteile:
- Günstigster Preis (6$/Nutzer) bei Google Workspace
- Automatische DPA-Integration
- Umfassende technische Kontrollen
Enterprise Highlights:
- Context-aware Access Controls
- Client-side Encryption möglich
- VPC Service Controls
- Beste Admin-Features aller Anbieter
Geschäftsgeheimnisse und vertrauliche Daten - Planvergleich
Kriterium | Claude Team | Claude Enterprise | ChatGPT Business | ChatGPT Enterprise | Gemini Business | Gemini Enterprise | Mistral Team |
IP-Indemnifizierung | ✅ Stark | ✅ Stark | ✅ Stark | ✅ Stark | ✅ Stark | ✅ Stark | ⚠️ Grundlegend |
Datenkapselung | ✅ Strikt | ✅ Strikt | ✅ Strikt | ✅ Strikt | ✅ Domain-basiert | ✅ Domain-basiert | ⚠️ Weniger klar |
Verschlüsselung | ✅ Standard | ✅ Standard | ✅ AES-256 | ✅ AES-256 | ✅ Google Cloud | ✅ + Client-side | ✅ Standard |
Access Controls | ✅ Basis | ✅ Role-based | ✅ Basis | ✅ RBAC + SCIM | ✅ Umfassend | ✅ Context-aware | ⚠️ Eingeschränkt |
Rechtssicherheit | ✅ Hoch | ✅ Sehr hoch | ✅ Hoch | ✅ Sehr hoch | ✅ Hoch | ✅ Sehr hoch | ⚠️ Mittel |
Bewertung Geschäftsgeheimnisse:
- Alle Team/Business-Pläne: ✅ GEEIGNET für normale vertrauliche Geschäftsdaten
- Enterprise-Pläne: ✅ OPTIMAL für höchst sensible Daten und regulierte Branchen
- Mistral: ❌ NICHT EMPFOHLEN - Unzureichende Kontrollen und Rechtssicherheit
Kostenanalyse und ROI-Überlegungen
Kostenvergleich Team/Business-Pläne (monatlich pro Nutzer)
- Gemini Business (bei Google Workspace): 6$ - Günstigste Option
- ChatGPT Business: 25$ - Gute Balance aus Features und Preis
- Claude Team: 30$ - Premium-Preis für einfachste Compliance
Versteckte Kosten beachten
- ChatGPT Business: +Aufwand für DPA-Beantragung
- Gemini Business: Erfordert Google Workspace Subscription
- Claude Team: Keine versteckten Kosten, sofort einsatzbereit
ROI-Bewertung für deutsche Unternehmen
Höchster ROI bei niedrigen Compliance-Aufwänden:
- Claude Team - Sofort einsatzbereit, keine DPA-Bürokratie
- Gemini Business - Bei bestehender Google-Infrastruktur sehr günstig
- ChatGPT Business - Nach einmaliger DPA-Beantragung sehr gut
Empfehlungen nach Unternehmenstyp und Budget
Kleinunternehmen (5-20 Mitarbeiter)
Empfehlung: Claude Team oder Gemini Business
- Claude: Einfachste Compliance, sofort einsatzbereit
- Gemini: Günstigste Option bei Google Workspace
Mittelstand (20-200 Mitarbeiter)
Empfehlung: ChatGPT Business oder Claude Team
- ChatGPT: Beste Features für den Preis nach DPA-Setup
- Claude: Geringster Verwaltungsaufwand
Großunternehmen (200+ Mitarbeiter)
Team/Business-Pläne oft ausreichend, Enterprise nur bei:
- Bedarf nach Zero Data Retention
- SSO/SCIM Integration erforderlich
- Regulierte Branchen (Banken, Pharma, Gesundheit)
- Komplexe Benutzerrechteverwaltung
Regulierte Branchen
ChatGPT Enterprise bei HIPAA-Anforderungen
Sonst: Team/Business-Pläne meist ausreichend
Wann Enterprise-Upgrade sinnvoll
Grund für Enterprise | Claude | ChatGPT | Gemini |
Zero Data Retention | Verfügbar | Verfügbar | Nicht verfügbar |
HIPAA BAA | Nicht verfügbar | Verfügbar | Verfügbar |
EU Data Residency | Nicht verfügbar | Verfügbar | Verfügbar |
SSO/SCIM Integration | Verfügbar | Verfügbar | Bereits in Business |
Erweiterte Admin-Controls | Verfügbar | Verfügbar | Verfügbar |
Audit Compliance | Basis ausreichend | Erweitert verfügbar | Sehr umfassend |
Faustregel: 80% der deutschen Unternehmen benötigen nur Team/Business-Pläne für vollständige DSGVO-Konformität
Was muss beachtet werden?
Claude (Anthropic)
Vorteile:
- Automatische DPA-Integration
- Klare No-Training-Policy für Enterprise
- Starke Copyright-Indemnifizierung
- Einfache Zero Data Retention
Risiken:
- Weniger Compliance-Zertifizierungen
- Keine garantierte EU-Datenverarbeitung
- Jüngeres Unternehmen
Empfehlung für deutsche Unternehmen:
- ✅ Geeignet für nicht-regulierte Branchen
- ⚠️ Vorsicht bei strengen Compliance-Anforderungen
- ✅ Gut für schnelle Implementierung
ChatGPT (OpenAI)
Vorteile:
- Umfassendste Compliance-Zertifizierungen
- Data Residency in Europa verfügbar
- HIPAA BAA für Gesundheitswesen
- Starke Enterprise-Features
Risiken:
- DPA muss separat beantragt werden
- US-Unternehmen (höhere regulatorische Unsicherheit)
- Höhere Kosten
Empfehlung für deutsche Unternehmen:
- ✅ Beste Wahl für regulierte Branchen
- ✅ Geeignet für Großunternehmen
- ✅ Starke rechtliche Absicherung
Gemini (Google)
Vorteile:
- Automatische DPA durch Google Cloud Terms
- Beste Admin-Kontrollen und Security-Features
- EU-Datenverarbeitung verfügbar
- Integration in bestehende Google-Infrastruktur
Risiken:
- Keine Zero Data Retention verfügbar
- Abhängigkeit von Google-Ökosystem
- Komplexere Konfiguration nötig
Empfehlung für deutsche Unternehmen:
- ✅ Ideal bei bestehender Google-Nutzung
- ⚠️ Ohne ZDR problematisch für sehr sensible Daten
- ✅ Starke technische Kontrollen
Mistral AI
Vorteile:
- EU-Unternehmen (französisches Recht)
- Open-Source-freundlich
- Kostengünstig
Risiken:
- Opt-out statt Opt-in für Training
- Komplizierte DPA-Prozesse
- Wenige Compliance-Zertifizierungen
- Zero Data Retention schwer erhältlich
Empfehlung für deutsche Unternehmen:
- ❌ Nicht empfohlen für sensible Daten
- ⚠️ Nur mit erheblichen Zusatzmaßnahmen
- ⚠️ Hoher Compliance-Aufwand nötig
Rechtliche Bewertung für deutsche Unternehmen
Personenbezogene Daten (DSGVO Art. 28) - ERLAUBT mit Enterprise-Plänen
Vollständig DSGVO-konform:
- ChatGPT Enterprise - Umfassende Compliance-Features
- Claude Enterprise - Automatische DPA-Integration
- Gemini Workspace - Starke technische Kontrollen kompensieren fehlendes ZDR
Nicht empfohlen:
- Mistral AI - Zu viele rechtliche Unsicherheiten
- Consumer-Versionen aller Anbieter
Geschäftsgeheimnisse (GeschGehG) - ERLAUBT mit Schutzmaßnahmen
Ausreichender Schutz:
- Gemini Workspace - Beste technische Kontrollen
- ChatGPT Enterprise - Starker Vertragsschutz
- Claude Enterprise - Gute Balance
Erhöhtes Risiko:
- Mistral AI - Unzureichende Kontrollen
Wichtige Klarstellung: Zero Data Retention nicht zwingend erforderlich
DSGVO-konform auch ohne ZDR wenn:
- Enterprise-Pläne mit DPA verwendet werden
- Angemessene technische/organisatorische Maßnahmen vorhanden
- Standard-Retention (30 Tage) bei normalen Geschäftsdaten akzeptabel
- Domain-Isolation und Verschlüsselung gewährleistet
ZDR nur zwingend bei:
- Besonders sensiblen Daten (Gesundheit, biometrisch)
- Berufsgeheimnissen (Anwalt, Arzt)
- Sehr strengen internen Compliance-Vorgaben
Team vs. Enterprise Pläne - Was ist für DSGVO nötig?
Claude Team vs. Enterprise
Team-Plan (30$/Nutzer/Monat) bietet:
- ✅ Vollständige DSGVO-Konformität durch automatischen DPA
- ✅ Kein Training mit Unternehmensdaten
- ✅ 30-Tage Standard-Retention (rechtlich ausreichend)
- ✅ Admin-Kontrollen für Teamverwaltung
Enterprise-Plan zusätzlich:
- Zero Data Retention (nicht DSGVO-erforderlich)
- SSO/SCIM Integration
- Erweiterte Admin-Features
- Role-based Permissions
Fazit: Team-Plan ist für DSGVO-Konformität vollständig ausreichend
ChatGPT Team vs. Enterprise
Ähnliche Struktur: Team-Plan bietet vollständige DSGVO-Konformität, Enterprise zusätzliche Features
Gemini Business vs. Workspace
Beide Pläne: Vollständig DSGVO-konform, Workspace bietet erweiterte Admin-Features
Consumer-Pläne (Pro, Plus, Free) - NICHT ausreichend
Rechtliche Probleme bei allen Anbietern:
- Keine Auftragsverarbeitungsvereinbarung (Art. 28 DSGVO)
- Consumer Terms statt Commercial Terms
- Training möglich (auch mit Opt-out problematisch)
- Schwächere Datenschutzgarantien
Branchen-spezifische Bewertung
Branche | Claude | ChatGPT | Gemini | Mistral |
Finanzdienstleistungen | ⚠️ | ✅ | ✅ | ❌ |
Gesundheitswesen | ❌ | ✅ | ✅ | ❌ |
Anwaltskanzleien | ⚠️ | ✅ | ⚠️ | ❌ |
Beratungsunternehmen | ✅ | ✅ | ✅ | ⚠️ |
IT/Software | ✅ | ✅ | ✅ | ⚠️ |
Handel/E-Commerce | ✅ | ✅ | ✅ | ⚠️ |
Handlungsempfehlungen für deutsche Unternehmen
✅ Rechtlich zulässig mit Enterprise-Plänen:
Personenbezogene Daten OHNE Anonymisierung:
- Allgemeine Geschäftskorrespondenz
- Kundendaten für Analysen (mit Rechtsgrundlage)
- HR-Daten (Namen, Bewerbungen)
- Marketing- und Vertriebsdaten
Interne/vertrauliche Geschäftsdaten:
- Strategiedokumente
- Produktentwicklung
- Marktanalysen
- Interne Kommunikation
⚠️ Erhöhte Vorsicht erforderlich:
- Besondere Kategorien nach Art. 9 DSGVO (Gesundheit, biometrisch)
- Berufsgeheimnisse (Anwalt, Arzt, Steuerberater)
- Compliance-relevante Dokumentation
- Detaillierte Persönlichkeitsprofile
🚫 Rechtlich problematisch:
- Consumer-Versionen für jegliche Geschäftsdaten
- Verarbeitung ohne DPA
- Fehlende Rechtsgrundlage bei personenbezogenen Daten
- Verletzung branchenspezifischer Geheimnisse
Sofort umsetzbar (geringes Risiko):
- Enterprise-Pläne von ChatGPT, Claude oder Gemini verwenden
- DPA vor Produktivbetrieb abschließen
- Datenschutz-Folgenabschätzung für den Einsatzbereich
- Mitarbeiterschulungen zu erlaubten/verbotenen Datentypen
- Interne KI-Nutzungsrichtlinien entwickeln
Mittelfristig implementieren:
- Zero Data Retention für besonders sensible Daten aktivieren
- Betroffeneninformationen in Datenschutzerklärung ergänzen
- Regelmäßige Compliance-Audits etablieren
- Incident Response Plan für KI-bezogene Datenpannen
- Exit-Strategien für Anbieter-Wechsel vorbereiten
Fazit: Mit Enterprise-Plänen und ordnungsgemäßer Umsetzung ist die Verarbeitung personenbezogener und interner Daten durch KI-Systeme rechtlich zulässig und praktisch umsetzbar.
Stand: September 2025 - Die Liste wird von Zeit zu Zeit aktualisiert, da sich der Markt schnell entwickelt. Irrtümer können enthalten sein - keine Gewähr.