Zum Inhalt springen

Website-Chatbots und DSGVO: ein Praxisleitfaden für die EU, Deutschland und die Schweiz

Zuletzt aktualisiert:

Vorab

Dieser Leitfaden bietet allgemeine Informationen für Unternehmen, die einen KI-Chatbot auf ihrer Website einsetzen. Er stützt sich auf die amtlichen Texte unter Quellen, Stand Oktober 2026, und ist keine Rechtsberatung. Was für dich gilt, hängt von Branche, Land und dem ab, was dein Chatbot tut. Prüfe dein Setup deshalb vor dem Start mit deinem Datenschutzbeauftragten oder einer Anwältin.

Welche Regeln für einen Website-Chatbot gelten

Die DSGVO (Verordnung (EU) 2016/679) gilt für Unternehmen mit Niederlassung in der EU und nach Art. 3 Abs. 2 auch für Unternehmen anderswo, die Menschen in der EU Waren oder Dienstleistungen anbieten. Ein Chatbot auf deiner Website gehört zu diesem Angebot, seine Gespräche mit Besuchern in der EU sind also erfasst.

Ob Informationen auf dem Gerät eines Besuchers gespeichert oder ausgelesen werden dürfen, ist eine eigene Frage. Art. 5 Abs. 3 der ePrivacy-Richtlinie verlangt dafür eine Einwilligung, außer die Speicherung ist für einen ausdrücklich gewünschten Dienst unbedingt erforderlich. In Deutschland regelt das § 25 TDDDG, das frühere TTDSG.

Die Schweiz hat ein eigenes Gesetz: das revidierte Datenschutzgesetz (revDSG, auch nDSG), in Kraft seit dem 1. September 2023. Cookies regelt Art. 45c des Fernmeldegesetzes (FMG). Schweizer Unternehmen mit Besuchern aus der EU müssen oft zusätzlich die DSGVO beachten.

Speziell zu KI hält der Eidgenössische Datenschutz- und Öffentlichkeitsbeauftragte (EDÖB) fest, dass das DSG direkt auf KI-gestützte Bearbeitungen anwendbar ist und Menschen ein Recht darauf haben zu erfahren, ob sie mit einer Maschine sprechen. In der EU verlangt Art. 50 der KI-Verordnung (Verordnung (EU) 2024/1689), dass KI-Systeme, die mit Menschen interagieren, dies offenlegen, sofern es nicht offensichtlich ist.

Welche personenbezogenen Daten ein Chatbot verarbeitet

Liste auf, was der Chatbot tatsächlich verarbeitet. Bei den meisten Website-Chatbots sind das:

  • Nachrichten der Besucher, die Namen, Adressen oder Gesundheitsangaben enthalten können, auch wenn du nie danach fragst.
  • Kontaktdaten. Das Lead-Formular von intoCHAT erfasst eine E-Mail-Adresse und/oder Telefonnummer, und der Agent erfasst auch eine, die jemand in den Chat tippt.
  • Eine Sitzungskennung im Browser, damit das Gespräch beim Seitenwechsel weiterläuft.
  • Technische Daten wie IP-Adressen und alles, was mit deinen Systemen ausgetauscht wird, wenn der Chatbot deine API aufruft.
  • Deine Trainingsinhalte, denn auch öffentliche Seiten können Namen und Durchwahlen von Mitarbeitenden enthalten.

Für jeden Zweck eine Rechtsgrundlage wählen

Nach Art. 6 Abs. 1 DSGVO braucht jeder Zweck eine Rechtsgrundlage: Einwilligung, Vertrag oder vorvertragliche Maßnahmen auf Anfrage der Person, rechtliche Verpflichtung, lebenswichtige Interessen, öffentliche Aufgabe oder berechtigte Interessen. Lege die Grundlage für jeden Zweck einzeln fest und dokumentiere sie.

Für das Beantworten von Fragen, die Besucher von sich aus stellen, wird häufig das berechtigte Interesse herangezogen. Die Leitlinien 1/2024 des Europäischen Datenschutzausschusses (EDSA) nennen drei Bedingungen, die alle erfüllt sein müssen: ein berechtigtes Interesse, die Erforderlichkeit der Verarbeitung und kein Überwiegen der Interessen und Rechte der Besucher, unter Berücksichtigung ihrer vernünftigen Erwartungen. Wer eine Frage tippt, erwartet eine Antwort, keine Kaltakquise.

ZweckHäufig geprüfte Rechtsgrundlage (DSGVO)Praxishinweis
Fragen im Chat beantwortenBerechtigtes Interesse, Art. 6 Abs. 1 lit. f, oder vorvertragliche Maßnahmen, lit. bSagen, dass es ein KI-Assistent ist
Per E-Mail oder Telefon nachfassenVorvertragliche Maßnahmen, lit. b, oder Einwilligung, lit. aAm Formular sagen, wofür die Daten sind
Newsletter und WerbungEinwilligung, lit. a, plus nationale Regeln für E-Mail-WerbungEine Chat-Anfrage ist keine Anmeldung
Protokolle auswerten, um Antworten zu verbessernBerechtigtes Interesse, lit. fErwähnen und den Zugriff beschränken
Sitzungskennung auf dem GerätEinwilligung nach Art. 5 Abs. 3 ePrivacy-Richtlinie und § 25 TDDDG, außer unbedingt erforderlichBegründung dokumentieren

Sensible Daten und der Schweizer Ansatz

Gesundheitsdaten und die anderen besonderen Kategorien nach Art. 9 brauchen eine Ausnahme wie die ausdrückliche Einwilligung. Am einfachsten erhebst du sie gar nicht: Bitte Besucher in der Begrüßung, keine sensiblen Angaben zu machen, und weise den Chatbot an, nie danach zu fragen.

Das Schweizer Recht setzt anders an. Das DSG verlangt von privaten Unternehmen keine Rechtsgrundlage für jede Bearbeitung, die Bearbeitung muss aber seine Grundsätze einhalten, etwa Treu und Glauben, Verhältnismäßigkeit, Zweckbindung und Erkennbarkeit. Ein Rechtfertigungsgrund wie eine Einwilligung ist nötig, wo die Bearbeitung sonst die Persönlichkeit verletzen würde.

Datenschutzerklärung aktualisieren

Art. 13 legt fest, worüber Besucher informiert werden müssen, und Art. 12 verlangt eine klare und einfache Sprache. Für einen Chatbot gehört mindestens dazu:

  • wer verantwortlich ist und wie man dich oder deinen Datenschutzbeauftragten erreicht
  • die Zwecke und die Rechtsgrundlage für jeden, einschließlich berechtigter Interessen
  • die Empfänger, etwa dein Chatbot-Anbieter und der KI-Modellanbieter, den er nutzt
  • Übermittlungen außerhalb der EU oder der Schweiz und die verwendeten Garantien
  • wie lange du Protokolle und Leads speicherst
  • die Rechte der Besucher, einschließlich Widerruf der Einwilligung und Beschwerde bei einer Aufsichtsbehörde

Informationspflichten in der Schweiz und im Chat

Die Informationspflicht nach Art. 19 DSG ist ähnlich, bei Bekanntgaben ins Ausland aber strenger: Laut EDÖB musst du die Empfängerstaaten nennen, unabhängig davon, ob sie einen angemessenen Schutz bieten, und die verwendeten Garantien angeben.

Im Chat selbst kann eine kurze Begrüßung sagen, dass der Besucher mit einem KI-Assistenten schreibt, dass Antworten falsch sein können und dass keine sensiblen Angaben geteilt werden sollen.

Weniger erheben: Datenminimierung in der Praxis

Art. 5 Abs. 1 lit. c beschränkt Daten auf das notwendige Maß, und Art. 25 DSGVO sowie Art. 7 DSG verlangen Datenschutz durch Technik und datenschutzfreundliche Voreinstellungen. Bei einem Chatbot ist das vor allem eine Frage der Einstellungen:

  • Frag nur nach Kontaktdaten, die du nutzt. Das Lead-Formular von intoCHAT bietet nur E-Mail und Telefon, und du wählst eines oder beides.
  • Zeig das Formular, wenn es passt: manuell, wenn die KI entscheidet, nach Regeln oder kombiniert. Es erscheint höchstens dreimal pro Gespräch.
  • Weise den Chatbot an, nicht nach Geburtsdaten, Ausweisnummern, Zahlungsdaten oder Gesundheitsangaben zu fragen.
  • Trainiere ihn nur mit öffentlichen Inhalten: Wähle Seiten aus dem Crawl, schließe Pfade per Muster aus und lass Dokumente mit personenbezogenen Daten weg.
  • Wenn der Chatbot deine API aufruft, lege fest, welche Antwortfelder das Modell sieht.

Auftragsverarbeitung und Übermittlungen

Dein Chatbot-Anbieter verarbeitet Besucherdaten in deinem Auftrag und ist deshalb in der Regel Auftragsverarbeiter. Art. 28 verlangt einen Vertrag, der Gegenstand, Dauer, Art und Zweck der Verarbeitung sowie die Arten von Daten und betroffenen Personen festlegt und den Anbieter an deine dokumentierten Weisungen bindet. Weitere Auftragsverarbeiter braucht es nur mit deiner schriftlichen Genehmigung. Das Schweizer Recht erlaubt dasselbe per Vertrag (Art. 9 DSG), sofern der Auftragsbearbeiter die Daten nur so bearbeitet, wie du es selbst dürftest, und für ihre Sicherheit sorgt.

KI-Chatbots stützen sich auf weitere Anbieter. intoCHAT nutzt zum Beispiel ein Modell von OpenAI, um Embeddings deiner Inhalte zu erstellen und Antworten zu erzeugen. Nachrichten der Besucher und passende Abschnitte deiner Inhalte gehen also an OpenAI. Nenne jeden Anbieter dieser Kette in deinem Verzeichnis und deiner Datenschutzerklärung.

Übermittlungen außerhalb der EU brauchen einen Angemessenheitsbeschluss oder Garantien wie die Standardvertragsklauseln der Europäischen Kommission (Art. 44 und 46). Die Schweiz arbeitet mit einer Liste des Bundesrats von Staaten mit angemessenem Schutz, und der EDÖB anerkennt die EU-Klauseln für andere Staaten. Frag deinen Anbieter:

  • Bietet ihr einen Auftragsverarbeitungsvertrag an?
  • Welche Unterauftragsverarbeiter nutzt ihr, und wo verarbeiten sie Daten?
  • Welche Garantien gelten für Übermittlungen ins Ausland?
  • Was passiert mit den Daten, wenn wir das Konto schließen?

Cookies, Local Storage und Consent-Banner

Art. 5 Abs. 3 der ePrivacy-Richtlinie gilt nicht nur für Cookies. Die Leitlinien 2/2023 des EDSA bestätigen, dass er auch Local Storage und ähnliche Technologien erfasst, unabhängig davon, ob es um personenbezogene Daten geht.

Wie die meisten Chat-Widgets legt auch das Widget von intoCHAT eine zufällige Sitzungskennung in einem Cookie und im Local Storage ab, damit ein Gespräch beim Seitenwechsel weiterläuft. Ob das für einen ausdrücklich gewünschten Dienst unbedingt erforderlich ist, hängt davon ab, wie und wann die Kennung gesetzt wird. Kläre das mit deiner Beratung. Brauchst du eine Einwilligung, können die meisten Consent-Tools ein Skript zurückhalten, bis der Besucher zustimmt.

Eine wirksame Einwilligung ist freiwillig, für den bestimmten Fall, informiert und unmissverständlich. Scrollen ist keine Einwilligung, und der Widerruf muss so einfach sein wie die Erteilung (EDSA-Leitlinien 05/2020).

In der Schweiz verlangt Art. 45c FMG, dass du Nutzer über die Bearbeitung auf ihren Geräten informierst und darauf hinweist, dass sie sie ablehnen können. Das Cookie-Merkblatt des EDÖB (März 2026) ergänzt, dass eine vorgängige, ausdrückliche Einwilligung nötig ist, wenn die Bearbeitung unerwartet ist, ein hohes Risiko birgt oder besonders schützenswerte Daten betrifft.

Speicherdauer: wie lange Chats und Leads bleiben

Nach Art. 5 Abs. 1 lit. e darfst du personenbezogene Daten nur so lange speichern, wie der Zweck es erfordert, und auch das DSG verlangt, nicht mehr benötigte Daten zu vernichten oder zu anonymisieren. Lege je eine Frist für Protokolle und Leads fest, nenne sie in der Datenschutzerklärung und setze sie regelmäßig um.

In intoCHAT kannst du einzelne Gespräche in den Chat-Protokollen und einzelne Leads in der Lead-Tabelle löschen. Eine regelmäßige Durchsicht genügt also.

Anfragen von Besuchern bearbeiten

Besucher können Auskunft, Berichtigung, Löschung, Einschränkung und Datenübertragbarkeit verlangen und Verarbeitungen aus berechtigtem Interesse widersprechen (Art. 15 bis 21). Du musst innerhalb eines Monats antworten, bei komplexen oder vielen Anfragen verlängerbar um zwei Monate (Art. 12 Abs. 3). In der Schweiz ist die Auskunft laut EDÖB grundsätzlich innerhalb von 30 Tagen und kostenlos zu erteilen. Bereite die Schritte jetzt vor:

  • Finden: Durchsuche die Chat-Protokolle nach Text und Datum und nutze die Filter der Lead-Tabelle. Jeder Lead ist mit seinem Gespräch verknüpft.
  • Auskunft geben: Exportiere Leads als CSV und kopiere die betreffenden Protokolle.
  • Löschen: Lösche Gespräch und Lead sowie Kopien in anderen Systemen.
  • Stoppen: Beende Rückrufe oder E-Mails, wenn jemand widerspricht.

Checkliste vor dem Start

  • Dokumentiere, welche Daten der Chatbot verarbeitet, warum und auf welcher Rechtsgrundlage.
  • Aktualisiere die Datenschutzerklärung, einschließlich Empfänger und Übermittlungen.
  • Sag in der Begrüßung, dass Besucher mit einem KI-Assistenten schreiben.
  • Schließe einen Auftragsverarbeitungsvertrag und prüfe die Unterauftragsverarbeiter.
  • Entscheide, wie die Sitzungskennung in dein Consent-Setup passt.
  • Beschränke das Lead-Formular auf die Kontaktdaten, die du brauchst.
  • Weise den Chatbot an, nicht nach sensiblen Daten zu fragen.
  • Lege Speicherfristen und eine Routine zur Durchsicht fest.
  • Prüfe, ob eine Datenschutz-Folgenabschätzung nötig ist (Art. 35 DSGVO, Art. 22 DSG).

Was du mit intoCHAT steuerst

Keine Software macht einen Chatbot von allein datenschutzkonform, und intoCHAT hat keine Datenschutz-Zertifizierung. intoCHAT gibt dir aber die Kontrolle über die Teile, die zählen:

  • Woraus der Agent lernt: Seiten, Dateien, Textbausteine und Q&A-Paare, die du auswählst und bearbeiten, neu trainieren oder löschen kannst.
  • Was er sagt: deine Anweisungen und Begrüßung, dazu eingebaute Regeln, die Antworten an deine Quellen binden.
  • Was er erhebt: nur die E-Mail-Adresse und/oder Telefonnummer, die Besucher freiwillig angeben, mit Auslösern, die du festlegst.
  • Was er von deiner API sieht: die Antwortfelder, die du je Custom Action auswählst.
  • Was du aufbewahrst: Chat-Protokolle und Leads, die du exportieren und löschen kannst.

Quellen

Amtliche Texte und Leitlinien, Stand Oktober 2026:

  • DSGVO, Verordnung (EU) 2016/679 (EUR-Lex)
  • ePrivacy-Richtlinie 2002/58/EG, konsolidierte Fassung (EUR-Lex)
  • KI-Verordnung, Verordnung (EU) 2024/1689, Art. 50 (EUR-Lex)
  • EDSA, Leitlinien 05/2020 zur Einwilligung
  • EDSA, Leitlinien 1/2024 zur Verarbeitung auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO
  • EDSA, Leitlinien 2/2023 zum technischen Anwendungsbereich von Art. 5 Abs. 3 ePrivacy-Richtlinie, Version 2.0
  • EDÖB, Das neue Datenschutzgesetz aus Sicht des EDÖB
  • EDÖB, Auskunftsrecht
  • EDÖB, Merkblatt zu Cookies und ähnlichen Technologien, März 2026
  • EDÖB, Geltendes Datenschutzgesetz ist auf KI direkt anwendbar, Mai 2025
  • § 25 TDDDG (gesetze-im-internet.de)

Häufige Fragen

Brauche ich eine Einwilligung, bevor Besucher einen Website-Chatbot nutzen?

Für das Gespräch selbst nicht unbedingt, es lässt sich oft auf berechtigte Interessen oder vorvertragliche Maßnahmen stützen. Das Speichern einer Kennung im Browser ist eine eigene Frage: Die ePrivacy-Regeln und in Deutschland § 25 TDDDG verlangen eine Einwilligung, außer die Speicherung ist für den gewünschten Dienst unbedingt erforderlich.

Ist mein Chatbot-Anbieter Auftragsverarbeiter nach der DSGVO?

In der Regel ja, weil er Besucherdaten in deinem Auftrag und nach deinen Weisungen verarbeitet. Art. 28 DSGVO verlangt dann einen Auftragsverarbeitungsvertrag, und der Anbieter darf Unterauftragsverarbeiter nur mit deiner Genehmigung einsetzen. Fordere beides vor dem Start an.

Muss ich Besuchern sagen, dass sie mit einer KI schreiben?

Das ist überall gute Praxis und zunehmend Pflicht. Der EDÖB sagt, dass Menschen ein Recht darauf haben zu erfahren, ob sie mit einer Maschine sprechen, und Art. 50 der KI-Verordnung verlangt, dass KI-Systeme dies klarmachen, sofern es nicht offensichtlich ist. Ein Satz in der Begrüßung genügt.

Wie lange darf ich Chatbot-Protokolle speichern?

Nur so lange, wie du sie für den genannten Zweck brauchst. Weder die DSGVO noch das Schweizer DSG nennt eine feste Zahl von Tagen. Wähle eine passende Frist, nenne sie in der Datenschutzerklärung und lösche ältere Gespräche und Leads regelmäßig.

Braucht eine Schweizer Website einen Cookie-Banner für einen Chatbot?

Das Schweizer Recht verlangt nach Art. 45c FMG in der Regel Information und eine Ablehnungsmöglichkeit statt einer vorgängigen Einwilligung. Laut EDÖB ist eine ausdrückliche Einwilligung nötig, wenn die Bearbeitung unerwartet ist, ein hohes Risiko birgt oder sensible Daten betrifft. Bedienst du auch Besucher in der EU, können zusätzlich die strengeren EU-Regeln gelten.

Ist intoCHAT DSGVO-konform?

Keine Software macht einen Chatbot von allein konform, und intoCHAT hat keine Datenschutz-Zertifizierung. Entscheidend sind deine Rechtsgrundlage, Datenschutzerklärung, dein Consent-Setup und deine Speicherfristen. intoCHAT lässt dich bestimmen, womit der Agent trainiert wird, erhebt nur die Kontaktdaten, die Besucher freiwillig angeben, und lässt dich Gespräche und Leads exportieren und löschen.

Sieh, wie er mit deiner Website antwortet

Gib die Adresse deiner Website ein und chatte mit einem Agenten, der aus deinen Seiten gebaut wird. Das dauert etwa eine Minute.

Agent kostenlos erstellen

Kostenloser Plan, keine Kreditkarte nötig.