Zum Inhalt springen
Skuto

Datenschutz

Kann mein Arbeitgeber mein ChatGPT sehen? Was sichtbar ist und was nicht

Veröffentlicht: · Aktualisiert:

Kann dein Arbeitgeber dein ChatGPT sehen? Es kommt ganz darauf an, wessen Account und wessen Gerät du benutzt. Auf einem privaten Account, auf deinem eigenen Gerät und in deinem Heimnetzwerk hat dein Arbeitgeber keinen Einblick in diese Chats. In einem Firmen-Workspace (ChatGPT Business oder Enterprise) möglicherweise schon: Bei Business kann ein Workspace-Admin laut OpenAIs Datenschutzseite Unterhaltungen einsehen, exportieren und löschen (die Business-FAQ sagt allerdings, standardmäßig nicht alle privaten Chats), bei Enterprise läuft der Zugriff über ein Audit-Log, also ein Protokoll der Unterhaltungen. Und auf jedem dienstlich verwalteten Laptop oder im Firmennetzwerk kann dein Arbeitgeber möglicherweise sehen, dass du ChatGPT genutzt hast und sogar was du eingegeben hast, unabhängig davon, wessen Account das ist. Kurz gesagt: Privat auf privat bleibt privat. Sobald Account oder Gerät der Firma gehören, musst du damit rechnen, dass sie mitlesen kann. Unten gehen wir die drei Fälle einzeln durch.

Die drei Situationen im Klartext

Privater Account, privates Gerät, privates Netzwerk. Das ist der geschützte Fall. OpenAI verknüpft deine Gespräche mit deinem Account. Dein Arbeitgeber hat damit nichts zu tun und keinen Admin-Zugang. OpenAI schreibt selbst: Wer Privates aus der Verwaltung durch die Firma heraushalten will, meldet sich mit dem privaten Account an und prüft, in welchem Account er gerade ist, bevor er einen Chat beginnt. Gemeint ist ein Account, den wirklich du verwaltest. Einer, der an der Firmendomain hängt, kann später unter die Verwaltung der Firma fallen (dazu unten mehr).

Firmen-Workspace (Business, Enterprise oder Edu). Hier kann die Firma unter Umständen mitlesen. Der Account gehört nicht dir, sondern wird von deinem Arbeitgeber verwaltet. Laut OpenAI kann der Administrator die Daten dieses Accounts unter Umständen abrufen, exportieren, prüfen, aufbewahren und löschen, je nachdem, was eure Firma eingerichtet hat und was das Recht erlaubt. Dazu zählen deine Eingaben, hochgeladene Dateien, die Antworten und der Chatverlauf. Was das im Business-Tarif und im Enterprise-Tarif genau heißt, steht im nächsten Abschnitt.

Dienstgerät oder Firmennetzwerk, auch mit privatem Account. Dieser Fall überrascht die meisten. Auf einem verwalteten Laptop kann Sicherheitssoftware laufen, die mit deinem ChatGPT-Login nichts zu tun hat. Ein Beispiel aus Microsofts eigener Dokumentation: Das Produkt Purview bringt fertige Richtlinien mit, die erkennen, wenn Beschäftigte KI-Seiten besuchen oder dort sensible Daten einfügen. Als unterstützte Seiten nennt Microsoft ChatGPT, Google Gemini und DeepSeek. Auf Windows-Rechnern, die die IT an Purview angeschlossen hat, kann sie beim Einfügen eine Warnung anzeigen oder es ganz blockieren. Microsofts Beispiel ist eine Kreditkartennummer, die jemand in ChatGPT kopieren will. Dass der Account privat ist, schaltet so etwas nicht aus.

ChatGPT Business oder Enterprise: was der Admin wirklich lesen kann

Viele fragen genau das: Kann der Arbeitgeber bei ChatGPT Business mitlesen? Die kurze Antwort: möglicherweise ja, und bei Business ist sich OpenAI selbst nicht ganz einig. OpenAI unterscheidet dabei zwischen den Tarifen.

TarifWer an deine Chats kommt
ChatGPT Business (früher Team)Laut OpenAIs Datenschutzseite können Workspace-Admins die Unterhaltungen der Nutzer im Workspace einsehen, darauf zugreifen, sie exportieren und löschen. Die Business-FAQ sagt dagegen: standardmäßig nicht alle privaten Chats.
ChatGPT Enterprise und EduLaut OpenAI können Workspace-Admins über eine technische Schnittstelle (die Compliance API) auf ein Audit-Log zugreifen, also ein Protokoll der Unterhaltungen und der GPTs (selbst gebaute Assistenten). Die Berechtigung für die Nachrichteninhalte kann nur ein Workspace-Owner vergeben.
Privater Account (Free, Go, Plus, Pro)Kein Admin. Du verwaltest den Account selbst.

Ein Vorbehalt zur Business-Zeile: OpenAIs eigene Seiten sind hier nicht deckungsgleich. Die Datenschutzseite sagt, Business-Admins könnten Unterhaltungen einsehen und exportieren, und der Hinweis für verwaltete Accounts schließt Business ausdrücklich ein und sagt, der Admin könne Inhalte unter Umständen abrufen und exportieren. Die Business-FAQ schreibt dagegen, dass Admins und Owner standardmäßig nicht alle privaten Chats der Mitglieder sehen (Stand 3. Oktober 2026). Frag im Zweifel nach, was bei euch eingestellt ist, und schreib nichts in den Firmen-Account, was der Admin nicht lesen soll.

Für Enterprise beschreibt OpenAI die Compliance Platform als Schnittstelle, mit der Unternehmen die Protokolle an ihre eigenen Werkzeuge anschließen: für die Beweissicherung (eDiscovery), für den Schutz vor Datenabfluss und für die Sicherheitsüberwachung. Gedacht ist sie für Firmen, die bei Prüfungen, Ermittlungen oder Rechtsstreitigkeiten Unterlagen vorlegen müssen. Eine Admin-Rolle allein reicht für die Inhalte nicht. Der Workspace-Owner, also die Person mit den höchsten Rechten im Firmen-Workspace, muss den Zugriff auf die Nachrichten eigens freigeben.

Woran erkennst du, dass dein Account verwaltet ist? Meldest du dich mit deiner Firmenadresse an und hat die Firma den Workspace eingerichtet, spricht alles dafür. OpenAI zeigt beim Einrichten einen Hinweis für verwaltete Accounts an. Im Hilfeartikel von OpenAI steht außerdem, dass neben den Inhalten Nutzungsdaten sichtbar sein können, zum Beispiel Anmeldungen und Informationen zu Gerät und Sitzung.

Zwei Details, die oft untergehen. Erstens: Der Wechsel zwischen Firmen-Account und privatem Account führt nichts zusammen. Chats, Dateien und Einstellungen bleiben getrennt. Zweitens: Ein Account, den du heute selbst verwaltest, kann später unter die Verwaltung deiner Firma fallen, wenn sie ihre Domain bei OpenAI bestätigt. OpenAI weist darauf ausdrücklich hin.

Das alles beschreibt, was technisch geht. Ob dein Arbeitgeber davon Gebrauch macht und machen darf, ist eine andere Frage. Die Regeln dafür stehen weiter unten.

Und Copilot in Microsoft 365?

Hier gilt dasselbe Prinzip. Bei Microsoft 365 Copilot (Microsoft nennt es inzwischen nur noch Microsoft Copilot) werden deine Eingaben und die Antworten als Aktivitätsverlauf gespeichert. Laut Microsoft Learn können Admins diese Daten mit der Inhaltssuche (Content search) oder mit Microsoft Purview ansehen und verwalten. Sie legen auch fest, wie lange die Chats aufbewahrt werden. Du selbst kannst deinen Copilot-Verlauf im Portal „My Account“ löschen. Ein Copilot-Chat im Firmenkonto ist also so privat wie eine dienstliche E-Mail: Er liegt in den Systemen deines Arbeitgebers.

Warum „es kommt drauf an“ die einzig ehrliche Antwort ist

Viele wollen ein klares Ja oder Nein, aber die Sichtbarkeit entsteht nicht allein durch ChatGPT, sondern aus der Kombination von Account-Typ, Gerät und Netzwerk. Ein privater Account auf einem Dienstlaptop lässt sich trotzdem über das Gerät überwachen. Ein Firmen-Account auf deinem Heimrechner kann trotzdem für die Admins deiner Firma einsehbar sein. Beide Ebenen zählen. Die gefährlichste Annahme ist: „Ich habe mich mit meinem eigenen Account eingeloggt, also ist es privat.“

Genau hier wird Schatten-KI zum Problem. Die deutschen Datenschutzbehörden gingen schon 2024 davon aus, dass Beschäftigte KI in vielen Unternehmen und Behörden ohne feste Regeln nutzen. Wenn deine Firma einen Workspace betreibt oder Geräte überwacht, ist diese stille Nutzung womöglich deutlich sichtbarer, als du annimmst. Und wer Kunden- oder Unternehmensdaten hineinkopiert, macht aus einer Bequemlichkeit einen Datenschutzvorfall. Was du vor dem ersten Arbeits-Prompt klären solltest, steht in Ist ChatGPT sicher für die Arbeit?.

Die deutsche und EU-rechtliche Perspektive: überwacht, aber nicht grenzenlos

Kontrolle ist in Deutschland möglich, aber begrenzt. Die BfDI schreibt in ihrer FAQ zum Beschäftigtendatenschutz, der Arbeitgeber dürfe das Surfverhalten seiner Beschäftigten kontrollieren, um Missbrauch des dienstlichen Internetzugangs zu unterbinden. Und weiter: „Eine Totalüberwachung des Surfverhaltens ist unverhältnismäßig und daher unzulässig.“ Protokolldaten sollen nach der BfDI nur so lange gespeichert werden, wie es der Zweck verlangt, also wenige Tage. Die FAQ ist für die Behörden des Bundes geschrieben. Private Unternehmen beaufsichtigen meist die Landesbehörden, und die Berliner Datenschutzbeauftragte schreibt Ähnliches: Das Recht auf informationelle Selbstbestimmung verbiete insbesondere eine Vollüberwachung der Beschäftigten.

Die gesetzliche Grundlage sind die DSGVO und das Bundesdatenschutzgesetz. Art. 88 DSGVO erlaubt den Mitgliedstaaten eigene Regeln zum Beschäftigtendatenschutz und nennt dabei ausdrücklich die Transparenz der Verarbeitung und „die Überwachungssysteme am Arbeitsplatz“ als Punkte, die besondere Schutzmaßnahmen brauchen. § 26 BDSG regelt die Datenverarbeitung für Zwecke des Beschäftigungsverhältnisses. Will ein Arbeitgeber Daten auswerten, um eine Straftat aufzudecken, verlangt das Gesetz dokumentierte tatsächliche Anhaltspunkte für einen Verdacht, und das Vorgehen darf gemessen am Anlass nicht unverhältnismäßig sein.

Dann kommt die deutsche Besonderheit: der Betriebsrat. Nach § 87 Abs. 1 Nr. 6 BetrVG bestimmt er mit bei der „Einführung und Anwendung von technischen Einrichtungen, die dazu bestimmt sind, das Verhalten oder die Leistung der Arbeitnehmer zu überwachen“. Die Datenschutzkonferenz (DSK), das gemeinsame Gremium der BfDI und der Landesdatenschutzbehörden, schreibt in ihrer Orientierungshilfe zu KI vom Mai 2024, dass die Einführung einer KI-Anwendung in einigen Fällen der Mitbestimmung unterliegt. Sie empfiehlt eine Dienstanweisung oder eine Betriebsvereinbarung zwischen Leitung und Betriebsrat. Und sie rät Arbeitgebern, für die berufliche KI-Nutzung Geräte und Accounts zu stellen, statt Beschäftigte mit privaten Konten arbeiten zu lassen. Gibt es bei euch einen Betriebsrat, ist er eine gute erste Anlaufstelle.

Dazu kommt der EU AI Act. KI-Systeme, die dazu bestimmt sind, Leistung und Verhalten von Beschäftigten zu beobachten und zu bewerten, zählen nach Anhang III Nr. 4 zu den Hochrisiko-Systemen. Die Pflichten dafür greifen noch nicht: Seit dem AI-Omnibus, der am 27. Juli 2026 in Kraft getreten ist, gelten die Regeln für Hochrisiko-Systeme nach Anhang III laut EU-Kommission erst ab dem 2. Dezember 2027.

Das ist allgemeine Information, keine Rechtsberatung. Für deine konkrete Situation gilt: Lies die KI- und Nutzungsrichtlinie deines Arbeitgebers, und sprich im Zweifel mit deinem Betriebsrat oder der zuständigen Datenschutzbehörde. Für private Unternehmen ist das laut BfDI meist die Behörde deines Bundeslandes; der Kontaktfinder der BfDI zeigt dir, welche.

Vier Fragen, die du im Betrieb stellen kannst

Raten hilft hier nicht, fragen schon.

  1. Welchen Tarif haben wir? Business oder Enterprise, und wer ist Workspace-Owner? Davon hängt ab, wer an die Chat-Inhalte kommt.
  2. Gibt es eine Betriebsvereinbarung oder Dienstanweisung zu KI? Dort sollte stehen, was ausgewertet wird und wozu. Frag den Betriebsrat danach.
  3. Werden Zugriffe auf KI-Seiten protokolliert, und wie lange? Das ist eine Frage an die IT oder an die betriebliche Datenschutzbeauftragte.
  4. Welche Daten sind über mich gespeichert? Nach Art. 15 DSGVO kannst du vom Arbeitgeber eine Bestätigung verlangen, ob er Daten über dich verarbeitet, und Auskunft darüber.

Prüfe, bevor es zum HR-Problem wird

Egal, wie viel deine Firma überwacht: Was du hineinkopierst, liegt vollständig in deiner Hand. Bevor du bei der Arbeit einen Kundennamen, eine Gehaltsangabe oder ein internes Dokument in ChatGPT einfügst, lass es durch den Datenschutz-Check laufen: Er markiert Namen, Adressen, Kartennummern und IBANs sowie API-Schlüssel und Zeilen wie „Passwort: …“, bevor der Text deinen Rechner verlässt. Die Analyse läuft direkt in deinem Browser, es wird nichts hochgeladen, wir sehen nichts davon. Bei ganzen Dateien hilft dir Ist es sicher, Dokumente bei ChatGPT hochzuladen? weiter. Geh in einem Arbeitskontext davon aus, dass alles potenziell sichtbar ist, und kopiere nichts hinein, was du nicht auch einem Admin oder der Personalabteilung zeigen würdest.

Weiterlesen

Häufige Fragen

Kann mein Arbeitgeber meine ChatGPT-Chats sehen? +

Nur in bestimmten Situationen. Nutzt du ChatGPT mit einem privaten Account auf deinem eigenen Gerät und in deinem Heimnetzwerk, hat dein Arbeitgeber keinen Zugriff auf diese Gespräche. In einem Firmen-Workspace sieht das anders aus: Bei ChatGPT Business können Workspace-Admins laut OpenAIs Datenschutzseite die Unterhaltungen einsehen, exportieren und löschen, während die Business-FAQ sagt, dass Admins standardmäßig nicht alle privaten Chats sehen; bei ChatGPT Enterprise gibt es dafür ein Audit-Log, also ein Protokoll der Unterhaltungen. Und auf einem von der Firma verwalteten Gerät kann der Arbeitgeber möglicherweise sehen, dass du ChatGPT genutzt hast und was du eingegeben hast, auch mit privatem Account.

Kann mein Arbeitgeber bei ChatGPT Business meine Chats lesen? +

Möglicherweise ja. OpenAI schreibt zu ChatGPT Business (früher Team), dass Workspace-Admins die Unterhaltungen der Nutzer im Workspace einsehen, darauf zugreifen, sie exportieren und löschen können. Die Business-Hilfeseiten von OpenAI sagen allerdings auch, dass Admins und Owner standardmäßig nicht alle privaten Chats der Mitglieder sehen. Die Angaben passen nicht ganz zusammen, also geh lieber davon aus, dass mitgelesen werden kann. Ob dein Arbeitgeber das tatsächlich tut und tun darf, regeln in Deutschland die DSGVO, das BDSG und, wenn es einen Betriebsrat gibt, dessen Mitbestimmung. Schreib im Firmen-Account nichts, was der Admin nicht lesen soll.

Kann mein Arbeitgeber ChatGPT sehen, wenn ich es auf meinem Dienstlaptop nutze? +

Möglicherweise ja, selbst mit einem privaten Account. Auf verwalteten Geräten kann Sicherheitssoftware laufen, die Besuche auf KI-Seiten erkennt. Microsoft beschreibt für sein Produkt Purview zum Beispiel Richtlinien, die beim Einfügen sensibler Daten in ChatGPT warnen oder es blockieren. Dass der Account privat ist, schaltet die Überwachung auf Geräte- oder Netzwerkebene nicht aus.

Kann der Admin bei ChatGPT Enterprise die Gespräche der Beschäftigten lesen? +

Der Zugriff ist vorgesehen, aber enger geregelt als bei Business. Laut OpenAI können Workspace-Admins bei Enterprise und Edu über die Compliance API auf ein Audit-Log der Unterhaltungen und GPTs zugreifen. Die Berechtigung für die Nachrichteninhalte kann nur ein Workspace-Owner vergeben, also die Person mit den höchsten Rechten im Firmen-Workspace. Die Admin-Rolle allein reicht dafür nicht. Gedacht ist das für Rechtsstreitigkeiten, interne Ermittlungen und Prüfungen.

Ist die Überwachung von ChatGPT am Arbeitsplatz in Deutschland legal? +

Sie ist reguliert, nicht verboten. Die BfDI schreibt in ihrer FAQ für Bundesbehörden, dass der Arbeitgeber das Surfverhalten seiner Beschäftigten kontrollieren darf, eine Totalüberwachung aber unverhältnismäßig und daher unzulässig ist. Für private Firmen sind meist die Landesbehörden zuständig. Gibt es einen Betriebsrat, bestimmt er nach § 87 Abs. 1 Nr. 6 BetrVG mit, wenn technische Einrichtungen eingeführt werden, die dazu bestimmt sind, Verhalten oder Leistung zu überwachen. Das ist allgemeine Information, keine Rechtsberatung. Lies deine interne KI-Richtlinie und wende dich im Zweifel an deinen Betriebsrat oder die Datenschutzbehörde deines Bundeslandes.

Standort wählen

Passt jedes Tool an deinen Standort an. Bleibt auf diesem Gerät.

KI wählen

Welche KI nutzt du?

Unsicher? Hilf mir bei der Wahl →