De-Risking europäische IT von US-Anbietern

KI und DSGVO

DSGVO-Konformität und Geschäftsgeheimnisse verschiedener KI-Anbieter aus Sicht von EU-Unternehmen

DSGVO-Konformität und Geschäftsgeheimnisse verschiedener KI-Anbieter aus Sicht von EU-Unternehmen

Übersicht aller verfügbaren Pläne

Claude (Anthropic)

  • Consumer: Free, Pro (20$/Monat) - ❌ Nicht DSGVO-konform für Geschäftsdaten
  • Business: Team (30$/Nutzer/Monat), Enterprise (Preis auf Anfrage)

ChatGPT (OpenAI)

  • Consumer: Free, Plus (20$/Monat) - ❌ Nicht DSGVO-konform für Geschäftsdaten
  • Business: Business (25$/Nutzer/Monat), Enterprise (Preis auf Anfrage)

Gemini (Google)

  • Consumer: Free Gemini, Gemini Advanced (20$/Monat) - ❌ Nicht DSGVO-konform für Geschäftsdaten
  • Business: Google Workspace Business (6$/Nutzer/Monat), Enterprise (18$/Nutzer/Monat)

Mistral AI

  • Consumer: Le Chat Free, Pro, Student - ❌ Nicht DSGVO-konform für Geschäftsdaten
  • Business: Team, Enterprise - ⚠️ Eingeschränkt geeignet

Detaillierter Planvergleich für DSGVO-Konformität

Kriterium
Claude Team
Claude Enterprise
ChatGPT Business
ChatGPT Enterprise
Gemini Business
Gemini Enterprise
Mistral Team
Preis
30$/Nutzer/Monat
Auf Anfrage
25$/Nutzer/Monat
Auf Anfrage
6$/Nutzer/Monat
18$/Nutzer/Monat
Auf Anfrage
Min. Nutzer
5
Individuell
2
Individuell
1
1
Individuell
DPA automatisch
✅ Ja
✅ Ja
⚠️ Muss beantragt werden
✅ Ja
✅ Ja
✅ Ja
❌ Kompliziert
Kein Training
✅ Ja
✅ Ja
✅ Ja
✅ Ja
✅ Ja
✅ Ja
❌ Opt-out nötig
Zero Data Retention
❌ Nein
✅ Auf Antrag
❌ Nein
✅ Auf Antrag
❌ Nein
❌ Nein
❌ Schwer erhältlich
EU Data Residency
❌ Nein
❌ Nein
❌ Nein
✅ Ja
✅ Ja
✅ Ja
⚠️ Teilweise
SOC 2 Compliance
⚠️ In Entwicklung
⚠️ In Entwicklung
✅ Ja
✅ Ja
✅ Ja
✅ Ja
❌ Nein
Admin Controls
✅ Basis
✅ Erweitert
✅ Basis
✅ Erweitert
✅ Umfassend
✅ Sehr umfassend
⚠️ Eingeschränkt
SSO/SCIM
❌ Nein
✅ Ja
❌ Nein
✅ Ja
✅ Ja
✅ Ja
❌ Nein
Audit Logs
✅ Basis
✅ Erweitert
✅ Basis
✅ Erweitert
✅ Umfassend
✅ Sehr umfassend
⚠️ Eingeschränkt
HIPAA BAA
❌ Nein
❌ Nein
❌ Nein
✅ Ja
✅ Ja
✅ Ja
❌ Nein

DSGVO-Konformitätsbewertung

Plan
DSGVO-Status
Begründung
Claude Team
✅ Vollständig konform
DPA automatisch, kein Training, ausreichende Sicherheit
Claude Enterprise
✅ Vollständig konform
Zusätzlich Zero Data Retention verfügbar
ChatGPT Business
✅ Vollständig konform
Nach DPA-Beantragung vollständig rechtssicher
ChatGPT Enterprise
✅ Vollständig konform
Umfassendste Compliance-Features
Gemini Business
✅ Vollständig konform
Automatischer DPA, starke technische Kontrollen
Gemini Enterprise
✅ Vollständig konform
Erweiterte Admin-Features, EU-Datenverarbeitung
Mistral Team/Enterprise
⚠️ Bedingt geeignet
Komplizierte DPA-Prozesse, Opt-out-Philosophie

Besondere Überlegungen nach Anbieter

Claude: Einfachste Compliance

Team-Plan Vorteile:
  • Automatische DPA-Integration ohne Beantragung
  • Sofort einsatzbereit für DSGVO-konforme Verarbeitung
  • Klare Datenschutz-Dokumentation
Enterprise zusätzlich:
  • Zero Data Retention für höchst sensible Daten
  • Erweiterte Admin-Kontrollen

ChatGPT: Umfassendste Features

Team-Plan Besonderheit:
  • DPA muss separat beantragt werden (einfacher Prozess)
  • Nach DPA-Erhalt vollständig DSGVO-konform
  • Sehr günstig (25$ vs. 30$ bei Claude)
Enterprise Stärken:
  • Data Residency in Europa
  • HIPAA BAA für Gesundheitswesen
  • Umfassendste Compliance-Zertifizierungen

Gemini: Beste Integration und Controls

Business-Plan Vorteile:
  • Günstigster Preis (6$/Nutzer) bei Google Workspace
  • Automatische DPA-Integration
  • Umfassende technische Kontrollen
Enterprise Highlights:
  • Context-aware Access Controls
  • Client-side Encryption möglich
  • VPC Service Controls
  • Beste Admin-Features aller Anbieter

Geschäftsgeheimnisse und vertrauliche Daten - Planvergleich

Kriterium
Claude Team
Claude Enterprise
ChatGPT Business
ChatGPT Enterprise
Gemini Business
Gemini Enterprise
Mistral Team
IP-Indemnifizierung
✅ Stark
✅ Stark
✅ Stark
✅ Stark
✅ Stark
✅ Stark
⚠️ Grundlegend
Datenkapselung
✅ Strikt
✅ Strikt
✅ Strikt
✅ Strikt
✅ Domain-basiert
✅ Domain-basiert
⚠️ Weniger klar
Verschlüsselung
✅ Standard
✅ Standard
✅ AES-256
✅ AES-256
✅ Google Cloud
✅ + Client-side
✅ Standard
Access Controls
✅ Basis
✅ Role-based
✅ Basis
✅ RBAC + SCIM
✅ Umfassend
✅ Context-aware
⚠️ Eingeschränkt
Rechtssicherheit
✅ Hoch
✅ Sehr hoch
✅ Hoch
✅ Sehr hoch
✅ Hoch
✅ Sehr hoch
⚠️ Mittel
Bewertung Geschäftsgeheimnisse:
  • Alle Team/Business-Pläne: ✅ GEEIGNET für normale vertrauliche Geschäftsdaten
  • Enterprise-Pläne: ✅ OPTIMAL für höchst sensible Daten und regulierte Branchen
  • Mistral: ❌ NICHT EMPFOHLEN - Unzureichende Kontrollen und Rechtssicherheit

Kostenanalyse und ROI-Überlegungen

Kostenvergleich Team/Business-Pläne (monatlich pro Nutzer)

  1. Gemini Business (bei Google Workspace): 6$ - Günstigste Option
  1. ChatGPT Business: 25$ - Gute Balance aus Features und Preis
  1. Claude Team: 30$ - Premium-Preis für einfachste Compliance

Versteckte Kosten beachten

  • ChatGPT Business: +Aufwand für DPA-Beantragung
  • Gemini Business: Erfordert Google Workspace Subscription
  • Claude Team: Keine versteckten Kosten, sofort einsatzbereit

ROI-Bewertung für deutsche Unternehmen

Höchster ROI bei niedrigen Compliance-Aufwänden:
  1. Claude Team - Sofort einsatzbereit, keine DPA-Bürokratie
  1. Gemini Business - Bei bestehender Google-Infrastruktur sehr günstig
  1. ChatGPT Business - Nach einmaliger DPA-Beantragung sehr gut

Empfehlungen nach Unternehmenstyp und Budget

Kleinunternehmen (5-20 Mitarbeiter)

Empfehlung: Claude Team oder Gemini Business
  • Claude: Einfachste Compliance, sofort einsatzbereit
  • Gemini: Günstigste Option bei Google Workspace

Mittelstand (20-200 Mitarbeiter)

Empfehlung: ChatGPT Business oder Claude Team
  • ChatGPT: Beste Features für den Preis nach DPA-Setup
  • Claude: Geringster Verwaltungsaufwand

Großunternehmen (200+ Mitarbeiter)

Team/Business-Pläne oft ausreichend, Enterprise nur bei:
  • Bedarf nach Zero Data Retention
  • SSO/SCIM Integration erforderlich
  • Regulierte Branchen (Banken, Pharma, Gesundheit)
  • Komplexe Benutzerrechteverwaltung

Regulierte Branchen

ChatGPT Enterprise bei HIPAA-Anforderungen Sonst: Team/Business-Pläne meist ausreichend

Wann Enterprise-Upgrade sinnvoll

Grund für Enterprise
Claude
ChatGPT
Gemini
Zero Data Retention
Verfügbar
Verfügbar
Nicht verfügbar
HIPAA BAA
Nicht verfügbar
Verfügbar
Verfügbar
EU Data Residency
Nicht verfügbar
Verfügbar
Verfügbar
SSO/SCIM Integration
Verfügbar
Verfügbar
Bereits in Business
Erweiterte Admin-Controls
Verfügbar
Verfügbar
Verfügbar
Audit Compliance
Basis ausreichend
Erweitert verfügbar
Sehr umfassend
Faustregel: 80% der deutschen Unternehmen benötigen nur Team/Business-Pläne für vollständige DSGVO-Konformität

Was muss beachtet werden?

Claude (Anthropic)

Vorteile:
  • Automatische DPA-Integration
  • Klare No-Training-Policy für Enterprise
  • Starke Copyright-Indemnifizierung
  • Einfache Zero Data Retention
Risiken:
  • Weniger Compliance-Zertifizierungen
  • Keine garantierte EU-Datenverarbeitung
  • Jüngeres Unternehmen
Empfehlung für deutsche Unternehmen:
  • ✅ Geeignet für nicht-regulierte Branchen
  • ⚠️ Vorsicht bei strengen Compliance-Anforderungen
  • ✅ Gut für schnelle Implementierung

ChatGPT (OpenAI)

Vorteile:
  • Umfassendste Compliance-Zertifizierungen
  • Data Residency in Europa verfügbar
  • HIPAA BAA für Gesundheitswesen
  • Starke Enterprise-Features
Risiken:
  • DPA muss separat beantragt werden
  • US-Unternehmen (höhere regulatorische Unsicherheit)
  • Höhere Kosten
Empfehlung für deutsche Unternehmen:
  • ✅ Beste Wahl für regulierte Branchen
  • ✅ Geeignet für Großunternehmen
  • ✅ Starke rechtliche Absicherung

Gemini (Google)

Vorteile:
  • Automatische DPA durch Google Cloud Terms
  • Beste Admin-Kontrollen und Security-Features
  • EU-Datenverarbeitung verfügbar
  • Integration in bestehende Google-Infrastruktur
Risiken:
  • Keine Zero Data Retention verfügbar
  • Abhängigkeit von Google-Ökosystem
  • Komplexere Konfiguration nötig
Empfehlung für deutsche Unternehmen:
  • ✅ Ideal bei bestehender Google-Nutzung
  • ⚠️ Ohne ZDR problematisch für sehr sensible Daten
  • ✅ Starke technische Kontrollen

Mistral AI

Vorteile:
  • EU-Unternehmen (französisches Recht)
  • Open-Source-freundlich
  • Kostengünstig
Risiken:
  • Opt-out statt Opt-in für Training
  • Komplizierte DPA-Prozesse
  • Wenige Compliance-Zertifizierungen
  • Zero Data Retention schwer erhältlich
Empfehlung für deutsche Unternehmen:
  • ❌ Nicht empfohlen für sensible Daten
  • ⚠️ Nur mit erheblichen Zusatzmaßnahmen
  • ⚠️ Hoher Compliance-Aufwand nötig

Rechtliche Bewertung für deutsche Unternehmen

Personenbezogene Daten (DSGVO Art. 28) - ERLAUBT mit Enterprise-Plänen

Vollständig DSGVO-konform:
  1. ChatGPT Enterprise - Umfassende Compliance-Features
  1. Claude Enterprise - Automatische DPA-Integration
  1. Gemini Workspace - Starke technische Kontrollen kompensieren fehlendes ZDR
Nicht empfohlen:
  • Mistral AI - Zu viele rechtliche Unsicherheiten
  • Consumer-Versionen aller Anbieter

Geschäftsgeheimnisse (GeschGehG) - ERLAUBT mit Schutzmaßnahmen

Ausreichender Schutz:
  1. Gemini Workspace - Beste technische Kontrollen
  1. ChatGPT Enterprise - Starker Vertragsschutz
  1. Claude Enterprise - Gute Balance
Erhöhtes Risiko:
  • Mistral AI - Unzureichende Kontrollen

Wichtige Klarstellung: Zero Data Retention nicht zwingend erforderlich

DSGVO-konform auch ohne ZDR wenn:
  • Enterprise-Pläne mit DPA verwendet werden
  • Angemessene technische/organisatorische Maßnahmen vorhanden
  • Standard-Retention (30 Tage) bei normalen Geschäftsdaten akzeptabel
  • Domain-Isolation und Verschlüsselung gewährleistet
ZDR nur zwingend bei:
  • Besonders sensiblen Daten (Gesundheit, biometrisch)
  • Berufsgeheimnissen (Anwalt, Arzt)
  • Sehr strengen internen Compliance-Vorgaben

Team vs. Enterprise Pläne - Was ist für DSGVO nötig?

Claude Team vs. Enterprise

Team-Plan (30$/Nutzer/Monat) bietet:
  • ✅ Vollständige DSGVO-Konformität durch automatischen DPA
  • ✅ Kein Training mit Unternehmensdaten
  • ✅ 30-Tage Standard-Retention (rechtlich ausreichend)
  • ✅ Admin-Kontrollen für Teamverwaltung
Enterprise-Plan zusätzlich:
  • Zero Data Retention (nicht DSGVO-erforderlich)
  • SSO/SCIM Integration
  • Erweiterte Admin-Features
  • Role-based Permissions
Fazit: Team-Plan ist für DSGVO-Konformität vollständig ausreichend

ChatGPT Team vs. Enterprise

Ähnliche Struktur: Team-Plan bietet vollständige DSGVO-Konformität, Enterprise zusätzliche Features

Gemini Business vs. Workspace

Beide Pläne: Vollständig DSGVO-konform, Workspace bietet erweiterte Admin-Features

Consumer-Pläne (Pro, Plus, Free) - NICHT ausreichend

Rechtliche Probleme bei allen Anbietern:
  • Keine Auftragsverarbeitungsvereinbarung (Art. 28 DSGVO)
  • Consumer Terms statt Commercial Terms
  • Training möglich (auch mit Opt-out problematisch)
  • Schwächere Datenschutzgarantien

Branchen-spezifische Bewertung

Branche
Claude
ChatGPT
Gemini
Mistral
Finanzdienstleistungen
⚠️
Gesundheitswesen
Anwaltskanzleien
⚠️
⚠️
Beratungsunternehmen
⚠️
IT/Software
⚠️
Handel/E-Commerce
⚠️

Handlungsempfehlungen für deutsche Unternehmen

✅ Rechtlich zulässig mit Enterprise-Plänen:

Personenbezogene Daten OHNE Anonymisierung:
  • Allgemeine Geschäftskorrespondenz
  • Kundendaten für Analysen (mit Rechtsgrundlage)
  • HR-Daten (Namen, Bewerbungen)
  • Marketing- und Vertriebsdaten
Interne/vertrauliche Geschäftsdaten:
  • Strategiedokumente
  • Produktentwicklung
  • Marktanalysen
  • Interne Kommunikation

⚠️ Erhöhte Vorsicht erforderlich:

  • Besondere Kategorien nach Art. 9 DSGVO (Gesundheit, biometrisch)
  • Berufsgeheimnisse (Anwalt, Arzt, Steuerberater)
  • Compliance-relevante Dokumentation
  • Detaillierte Persönlichkeitsprofile

🚫 Rechtlich problematisch:

  • Consumer-Versionen für jegliche Geschäftsdaten
  • Verarbeitung ohne DPA
  • Fehlende Rechtsgrundlage bei personenbezogenen Daten
  • Verletzung branchenspezifischer Geheimnisse

Sofort umsetzbar (geringes Risiko):

  1. Enterprise-Pläne von ChatGPT, Claude oder Gemini verwenden
  1. DPA vor Produktivbetrieb abschließen
  1. Datenschutz-Folgenabschätzung für den Einsatzbereich
  1. Mitarbeiterschulungen zu erlaubten/verbotenen Datentypen
  1. Interne KI-Nutzungsrichtlinien entwickeln

Mittelfristig implementieren:

  1. Zero Data Retention für besonders sensible Daten aktivieren
  1. Betroffeneninformationen in Datenschutzerklärung ergänzen
  1. Regelmäßige Compliance-Audits etablieren
  1. Incident Response Plan für KI-bezogene Datenpannen
  1. Exit-Strategien für Anbieter-Wechsel vorbereiten
Fazit: Mit Enterprise-Plänen und ordnungsgemäßer Umsetzung ist die Verarbeitung personenbezogener und interner Daten durch KI-Systeme rechtlich zulässig und praktisch umsetzbar.
 

Stand: September 2025 - Die Liste wird von Zeit zu Zeit aktualisiert, da sich der Markt schnell entwickelt. Irrtümer können enthalten sein - keine Gewähr.