Ratgeber

Dürfen Sie Ihre Unternehmensdaten nach der DSGVO an KI verkaufen?

Oft ja, wenn Sie nur Daten verkaufen, für die Sie Verantwortlicher sind, den neuen Zweck sauber prüfen und personenbezogene Angaben vorher entfernen. Dieser Ratgeber erklärt jeden Schritt verständlich und endet mit einer Checkliste, die Sie mit Ihrem Team abarbeiten können.

Die kurze Antwort

Die DSGVO verbietet den Verkauf von Geschäftsdaten nicht. Sie stellt Bedingungen für personenbezogene Daten: Informationen über eine identifizierbare Person, etwa einen Kunden, eine Mitarbeiterin oder einen Ansprechpartner bei einem Lieferanten. Die meisten Geschäftsunterlagen enthalten davon etwas, in E-Mail-Signaturen, CRM-Notizen, Tickets und Chatnachrichten.

Drei Fragen entscheiden, ob ein Verkauf möglich ist. Dürfen Sie die Daten verkaufen? Haben Sie eine Rechtsgrundlage für den neuen Zweck? Und sind die personenbezogenen Angaben entfernt, bevor etwas Ihr Unternehmen verlässt? Die folgenden Schritte gehen sie einzeln durch.

Schritt 1: Prüfen Sie, welche Daten Sie verkaufen dürfen

Sie können nur Daten verkaufen, für die Sie Verantwortlicher sind. Nach der DSGVO entscheidet der Verantwortliche, warum und wie personenbezogene Daten verarbeitet werden. Verarbeiten Sie Daten im Auftrag eines Kunden, als Auftragsverarbeiter, dienen sie den Zwecken dieses Kunden. Lohnabrechnungen für Kunden, Support in den Systemen eines Kunden und Daten, die Sie für Kunden hosten, fallen meist in diese Gruppe.

Auch Verträge zählen. Kundenverträge und Geheimhaltungsvereinbarungen schränken oft ein, wie Sie Informationen nutzen dürfen, die Sie bei der Arbeit erhalten haben. Lesen Sie sie, bevor Sie den Umfang eines Verkaufs festlegen.

Das Urheberrecht ist eine eigene Frage. In manchen EU-Ländern gilt der Arbeitgeber als Urheber von Werken, die Angestellte im Rahmen ihrer Arbeit schaffen, etwa in den Niederlanden (Auteurswet, Artikel 7). In Deutschland bleibt der Angestellte Urheber, die Nutzungsrechte liegen aber in der Regel beim Arbeitgeber (§ 43 UrhG). Die Regeln unterscheiden sich je nach Land, prüfen Sie also, was für Sie gilt. Inhalte von Dritten, etwa das Handbuch eines Lieferanten oder ein gekaufter Bericht, dürfen Sie nicht lizenzieren, auch wenn sie in Ihren Ablagen liegen.

  • Daten, die Sie für eigene Geschäftszwecke erhoben haben: kommen meist infrage.
  • Daten, die Sie als Auftragsverarbeiter für Kunden verarbeiten: nicht Ihre, lassen Sie sie weg.
  • Material, das ein Kundenvertrag oder eine Geheimhaltungsvereinbarung einschränkt: folgen Sie dem Vertrag.
  • Inhalte Dritter in Ihren Ablagen: dürfen Sie nicht lizenzieren.

Schritt 2: Legen Sie fest, was ganz außen vor bleibt

Manche Daten gehören nie zu einem Verkauf, auch nicht nach der Bereinigung. Für besondere Kategorien personenbezogener Daten, etwa Gesundheitsdaten, Religion, Gewerkschaftszugehörigkeit oder biometrische Daten, gelten strenge Regeln. Ausweis- und Steuer-ID-Nummern und ähnliche Kennungen sind ebenfalls ausgeschlossen.

Unterliegt Ihr Beruf einer Schweigepflicht, wie bei Anwälten, Notaren, Steuerberatern, Wirtschaftsprüfern und Ärzten, bleiben mandantenbezogene und vertrauliche Inhalte außen vor oder werden vollständig entfernt. Abläufe, Vorlagen, internes Know-how und anonymisierte Muster können trotzdem wertvoll sein und sind meist nicht betroffen.

Schritt 3: Prüfen Sie den neuen Zweck

Sie haben Kunden- und Beschäftigtendaten erhoben, um Ihr Geschäft zu führen. Eine bereinigte Kopie für KI-Training zu lizenzieren, ist ein neuer Zweck. Art. 6 Abs. 4 DSGVO verlangt zu prüfen, ob dieser neue Zweck mit dem ursprünglichen vereinbar ist. Die Prüfung betrachtet die Verbindung zwischen beiden Zwecken, den Zusammenhang, in dem die Daten erhoben wurden, die Art der Daten, die möglichen Folgen für die Betroffenen und die Garantien, die Sie vorsehen, etwa das Entfernen identifizierender Angaben.

Für die meisten Unternehmen wird die Rechtsgrundlage das berechtigte Interesse sein. Das erfordert eine schriftliche Interessenabwägung: worin Ihr Interesse besteht, ob die Verarbeitung dafür erforderlich ist und wie es sich zu den Interessen der Betroffenen verhält. Starke Schutzmaßnahmen fallen bei dieser Abwägung stark ins Gewicht.

Weil die Verarbeitung neu ist und große Mengen betrifft, ist meist eine Datenschutz-Folgenabschätzung (DSFA) nötig. Sie hält die Risiken und Ihre Gegenmaßnahmen fest. Ihr Datenschutzbeauftragter, falls Sie einen haben, sollte von Anfang an eingebunden sein.

Schritt 4: Verstehen Sie, was Pseudonymisierung leistet

Namen durch Codes zu ersetzen, ist Pseudonymisierung. Der Europäische Datenschutzausschuss (EDSA) hat in seinen Leitlinien 01/2025 bestätigt, dass pseudonymisierte Daten für jeden personenbezogen bleiben, der sie einer Person zuordnen kann.

Im September 2025 entschied der Gerichtshof der EU in der Sache EDSB/SRB, dass pseudonymisierte Daten für einen Empfänger, der niemanden mit vertretbaren Mitteln re-identifizieren kann, keine personenbezogenen Daten sein müssen. Das hilft dem Käufer. Ihre Pflichten als Quelle bleiben: Sie haben personenbezogene Daten verarbeitet, um den Datensatz zu erstellen, und müssen darüber weiterhin transparent sein.

In der Praxis heißt das: Kennungen gründlich entfernen, keinen Schlüssel aufbewahren, den ein Käufer nutzen könnte, und Ihre eigene Seite des Prozesses als Verarbeitung personenbezogener Daten behandeln.

Schritt 5: Informieren Sie Betroffene und ermöglichen Sie Widerspruch

Ergänzen Sie Ihre Datenschutzerklärung: dass bereinigte Kopien von Geschäftsunterlagen für KI-Training lizenziert werden können, und auf welcher Rechtsgrundlage. Wenn Sie sich auf berechtigtes Interesse stützen, haben Betroffene ein Widerspruchsrecht. Bieten Sie dafür einen einfachen Weg, etwa eine E-Mail-Adresse, und eine Möglichkeit, ihre Daten aus künftigen Paketen zu entfernen.

Schritt 6: Binden Sie Ihren Betriebsrat ein

Wenn Nachrichten oder Unterlagen von Mitarbeitenden zum Verkauf gehören und Sie einen Betriebsrat haben, binden Sie ihn früh ein. In Deutschland hat der Betriebsrat Mitbestimmungsrechte, etwa bei technischen Einrichtungen zur Überwachung von Beschäftigten (§ 87 Abs. 1 Nr. 6 BetrVG), und ist bei Beschäftigtendaten in der Regel zu beteiligen. In den Niederlanden muss die Arbeitnehmervertretung (ondernemingsraad) Regelungen zur Verarbeitung personenbezogener Beschäftigtendaten zustimmen, nach Artikel 27 Abs. 1 Buchst. k des niederländischen Betriebsverfassungsgesetzes (Wet op de ondernemingsraden). Viele andere EU-Länder haben vergleichbare Regeln.

Schritt 7: Halten Sie die Unterlagen bereit, die Käufer verlangen

KI-Labore fragen immer öfter, woher Trainingsdaten stammen. Die Leitlinien der niederländischen Datenschutzbehörde (Autoriteit Persoonsgegevens) zu generativer KI und DSGVO (Juni 2026) sehen das berechtigte Interesse als realistischste Rechtsgrundlage für KI-Entwickler, auch für Datensätze, die rechtmäßig von Dritten bezogen wurden. Sie erwarten außerdem, dass Käufer prüfen, ob ihre Lieferanten die Erhebung begrenzt haben.

Die KI-Verordnung der EU (AI Act) liefert einen zweiten Grund. Anbieter von KI-Modellen mit allgemeinem Verwendungszweck müssen eine Zusammenfassung ihrer Trainingsdaten veröffentlichen, nach einer Vorlage, die die Europäische Kommission im Juli 2025 vorgelegt hat. Die Durchsetzungsbefugnisse der Kommission gelten ab dem 2. August 2026, mit Bußgeldern von bis zu 3% des weltweiten Umsatzes oder €15M. Lizenzierte Daten mit sauberer Dokumentation sind für Labore leichter nutzbar, gute Dokumentation stützt also auch Ihren Preis.

Checkliste

Gehen Sie diese Punkte durch, bevor Daten Ihr Unternehmen verlassen.

  • Listen Sie die Quellen auf, die Sie verkaufen möchten, und bestätigen Sie für jede, dass Sie Verantwortlicher sind.
  • Prüfen Sie Kundenverträge, Geheimhaltungsvereinbarungen und Berufsrecht auf Einschränkungen der Wiederverwendung.
  • Schließen Sie Daten aus der Auftragsverarbeitung, Inhalte Dritter und alles unter Schweigepflicht oder Berufsgeheimnis aus.
  • Schließen Sie besondere Kategorien personenbezogener Daten sowie Ausweis- und Steuer-ID-Nummern aus.
  • Führen Sie die Vereinbarkeitsprüfung nach Art. 6 Abs. 4 durch und dokumentieren Sie sie.
  • Schreiben Sie eine Interessenabwägung zum berechtigten Interesse.
  • Führen Sie eine DSFA durch, mit Ihrem Datenschutzbeauftragten, falls vorhanden.
  • Aktualisieren Sie Ihre Datenschutzerklärung und richten Sie einen Weg für Widersprüche ein.
  • Binden Sie Ihren Betriebsrat ein, wenn Beschäftigtendaten dazugehören.
  • Vereinbaren Sie schriftlich mit dem Käufer, wofür die Daten genutzt werden dürfen.
  • Dokumentieren Sie Quellen, Entfernungen und Freigaben für Käufer und Aufsichtsbehörden.

So geht Lodex damit um

Wir legen den Umfang schriftlich mit Ihnen fest, bevor wir uns verbinden, und Sie geben jede Quelle frei. Wir verbinden uns nur lesend, entfernen bei der Verarbeitung Namen, Kontaktdaten, Kundenkennungen und besondere Kategorien von Daten und löschen die Originale, sobald die Verarbeitung abgeschlossen ist. Wir lizenzieren nur an KI-Labore, unter Vertrag, und nichts wird veröffentlicht. Der unterschriebene Umfang und die Bedingungen dienen Ihnen zugleich als Nachweis für Ihre eigenen Unterlagen.

Fragen

Brauche ich die Einwilligung jedes Kunden?

Meist nicht. Die meisten Unternehmen stützen sich auf berechtigtes Interesse, untermauert durch eine Vereinbarkeitsprüfung, eine Interessenabwägung und gründliches Entfernen identifizierender Angaben. Betroffene müssen informiert werden und widersprechen können.

Fallen anonymisierte Daten nicht unter die DSGVO?

Wirklich anonyme Daten nicht. Daten, in denen Namen durch Codes ersetzt sind, sind aber pseudonymisiert und bleiben für jeden personenbezogen, der sie re-identifizieren kann. Behandeln Sie Ihre eigene Verarbeitung als Verarbeitung nach der DSGVO.

Darf ich Daten verkaufen, die ich für Kunden speichere?

Nicht, wenn Sie sie als Auftragsverarbeiter in deren Auftrag verarbeiten. Diese Daten dienen den Zwecken Ihres Kunden. Ihre eigenen Verfahren, Vorlagen und internen Unterlagen sind etwas anderes.

Brauche ich eine DSFA?

In den meisten Fällen ja. Große Mengen an Geschäftsunterlagen für einen neuen Zweck wiederzuverwenden, ist genau die Art von Verarbeitung, für die eine DSFA gedacht ist. Sie liefert Käufern auch die Dokumentation, nach der sie fragen.

Gilt die KI-Verordnung für mein Unternehmen als Verkäufer?

Die Pflichten der KI-Verordnung zu Trainingsdaten treffen den Anbieter des KI-Modells. Sie betreffen Sie indirekt: Labore müssen wissen, woher Daten stammen, also machen klare Unterlagen Ihre Daten leichter verkäuflich.

Dies ist eine allgemeine Information, keine Rechtsberatung.

Kennen Sie den Preis, bevor Sie verkaufen.

Beantworten Sie drei Fragen zu Ihrem Unternehmen und erhalten Sie in unter einer Minute eine Spanne für Ihre Auszahlung.

Schätzung ansehenGespräch buchen

Beantworten Sie alle drei Fragen, um Ihre Spanne zu sehen und ein Gespräch zu buchen.

  • Sie geben jede Quelle frei
  • Kunden- und Personendaten entfernt
  • Nie an Ihre Wettbewerber verkauft
  • Nichts wird vor Ihrer Unterschrift geteilt
Schätzung ansehen