Vordenker
Die Einwilligungslücke, die in Unternehmens‑KI verborgen ist

Unternehmens‑KI‑Gespräche beginnen meist mit Daten. Verfügt das Unternehmen über genügend Kundeninformationen, um ein Modell zu trainieren, ein Erlebnis zu personalisieren oder eine automatisierte Entscheidung zu unterstützen?
Die übersehene Frage ist, ob das Unternehmen tatsächlich die Erlaubnis hat, diese Daten für den konkreten Zweck zu verwenden, den es im Sinn hat.
Kundendaten können genau, zugänglich und wertvoll sein, während sie dennoch Einschränkungen unterliegen. Jemand kann zustimmen, personalisierte Empfehlungen zu erhalten, ohne zuzustimmen, dass seine Informationen zum Training eines KI‑Modells verwendet werden. Eine andere Person kann monatliche E‑Mail‑Updates wünschen, lehnt jedoch tägliche Textnachrichten ab.
Deshalb habe ich begonnen, Einwilligungs‑ und Präferenzverwaltung als Berechtigungs‑Governance zu beschreiben. Sie beantwortet eine einfache Frage: Wer oder was hat die Erlaubnis, auf diese Daten zuzugreifen und sie für einen bestimmten Zweck zu nutzen?
Wenn KI mit immer mehr Kundenerlebnissen verknüpft wird, müssen Unternehmen diese Frage beantworten, bevor das System aktiv wird. Dokumentierte KI‑Vorfälle stiegen von 233 im Jahr 2024 auf 362 im Jahr 2025 — ein Anstieg von 55 % in einem einzigen Jahr und ein Hinweis darauf, wie viel auf das korrekte Vorgehen ankommt.
Verfügbare Daten sind nicht autorisierte Daten
Die meisten großen Organisationen verfügen bereits über Technologie zum Sammeln, Speichern und Übertragen von Kundeninformationen. Sie wissen möglicherweise, wo die Daten gespeichert sind, welchem Kunden sie zugeordnet sind und wie sie einer anderen Anwendung zur Verfügung gestellt werden können.
Die Berechtigungs‑Governance beantwortet eine andere Reihe von Fragen:
- Warum wurden die Informationen gesammelt?
- Wozu hat der Kunde zugestimmt?
- Welche Verwendungszwecke deckt diese Vereinbarung ab?
- Hat der Kunde seine Meinung geändert?
- Welche Systeme müssen dieses Update erhalten?
Diese Fragen werden besonders wichtig, wenn Daten, die für einen Zweck gesammelt wurden, in einen neuen KI‑Anwendungsfall eingebracht werden. Informationen, die in einem CRM oder Kundenprofil gespeichert sind, sind nicht automatisch für jedes Modell, jede Kampagne oder jede automatisierte Entscheidung geeignet.
Einwilligung ist eine rechtmäßige Grundlage für die Verarbeitung personenbezogener Daten, aber sie ist nicht die einzige. Die Anforderungen hängen von der Rechtsordnung, den Daten und dem Anwendungsfall ab. Der übergeordnete Punkt ist, dass Verfügbarkeit allein keine Autorisierung beweist.Regulierungsbehörden prüfen bereits was passiert, wenn KI‑Modelle mit unrechtmäßig verarbeiteten personenbezogenen Daten entwickelt werden. Fragen danach, wie Informationen gewonnen wurden, verschwinden nicht, sobald diese Informationen in ein Modell einfließen.
KI benötigt mehr als „Opt‑In“ oder „Opt‑Out“
Traditionelle Einwilligungssysteme reduzieren die Entscheidung des Kunden häufig auf zwei Optionen: Opt‑In oder Opt‑Out. Das spiegelt nicht wider, wie Menschen tatsächlich mit Unternehmen interagieren möchten.
Ein Kunde kann Produkt‑Empfehlungen wünschen, aber unbezogene Werbung ablehnen. Er kann die Personalisierung akzeptieren, gleichzeitig aber die Nutzung seiner Informationen für das Modell‑Training ablehnen. Er mag die E‑Mails einer Marke, möchte jedoch nur einmal im Monat statt täglich von ihr hören.
Eine Überprüfung von 22 verbraucherorientierten KI‑Systemen ergab große Unterschiede darin, wie Produkte um Erlaubnis bitten und Personalisierung verwalten, ohne dass ein einheitlicher Standard über die untersuchten Systeme hinweg besteht.
Kunden die Möglichkeit zu geben, sich abzumelden, kann ein großer Hebel sein. Ohne diese Option kann jemand, der von zu vielen Nachrichten frustriert ist, komplett abbestellen. Das Unternehmen verliert einen willigen Kunden, weil es dieser Person nie eine vernünftigere Wahl angeboten hat.
Das Erlebnis wird invasiv, sobald dieser Austausch scheitert – wenn sich der Kunde nicht mehr daran erinnert, dass er darum gebeten hat, oder nicht nachvollziehen kann, warum das Unternehmen bestimmte Informationen nutzt. Unternehmen können viel dieser Verwirrung vermeiden, indem sie direkt sagen: Hier sind die Informationen, die wir sammeln möchten, hier ist, wie wir sie verwenden wollen, und hier erhalten Sie im Gegenzug.
Die Wahl eines Kunden muss jedes System erreichen
Das Erfassen einer Präferenz auf einer Website ist nur der Anfang. Diese Wahl muss jedes System erreichen, das die Kundeninformationen nutzt. Ein Kunde könnte eine Präferenz aktualisieren, während eine E‑Mail‑Plattform, eine Service‑Anwendung oder eine KI‑Umgebung weiterhin auf einer älteren Antwort basieren, und verschiedene Geschäftsbereiche könnten infolgedessen widersprüchliche Datensätze besitzen. Ein Kunde kann zudem von anonymem Surfen zu einem authentifizierten Konto wechseln, ohne dass das Unternehmen seine früheren Entscheidungen mit dem neuen Profil verknüpft.
Hier kann die Einwilligung nicht länger in einem Datenschutzzwischenspeicher verbleiben, von dem der Rest des Unternehmens kaum weiß. Sie muss mit Marketing, Kundenerlebnis, Daten‑Governance und den Systemen, die KI einsetzen, verknüpft werden. Eine funktionierende Berechtigungsschicht sollte den neuesten Datensatz pflegen, Entscheidungen über Kundenprofile hinweg verbinden, jede Erlaubnis einem konkreten Zweck zuordnen und Änderungen an jedes relevante System senden.
Wenn das zentrale Register zeigt, dass ein Kunde seine Erlaubnis zurückgezogen hat, die nachgelagerten Systeme die Daten jedoch weiterhin verwenden, dann hat das Aufzeichnen der Wahl sie nicht wirklich respektiert. Dieses Problem wird bei KI viel größer. Eine veraltete Erlaubnis kann Tausende von Empfehlungen, Nachrichten oder automatisierten Aktionen beeinflussen, bevor jemand es bemerkt.
Datenschutz kann es sich nicht leisten, das „Büro des Nein“ zu sein
Nichts davon funktioniert, wenn Datenschutz erst im Nachhinein einbezogen wird. Datenschutz‑Teams haben in einigen Unternehmen den Ruf, das Büro des Nein zu sein, und das passiert häufig, weil Datenschutz erst in ein Projekt eingebracht wird, nachdem die wichtigen Entscheidungen bereits getroffen wurden.
Ein Marketing‑Team entwickelt eine Kampagne, ein Daten‑Team erstellt ein neues Modell oder die Führung entscheidet, dass sie bei KI schnell vorankommen muss. Datenschutz erhält den Plan fast am Ende und erkennt ein Problem. Zu diesem Zeitpunkt kann die einzig realistische Antwort „Nein“ sein.
Den Datenschutz früher in den Prozess einzubringen, ändert das Gespräch. Das Team kann dem Unternehmen helfen, weiter voranzukommen, während es unterwegs die richtigen Punkte abhakt. Datenschutz durch Gestaltung ist viel einfacher, als zu versuchen, ein System zu entwirren, nachdem Kundendaten bereits durchlaufen wurden.
Das ist wichtig, weil Datenschutz‑Teams oft klein sind, selbst in den größten Unternehmen der Welt. Diese kleinen, aber leistungsstarken Teams können nicht manuell jede Kundenwahl über jede Anwendung hinweg verfolgen. Sie benötigen Systeme, die flexibel, benutzerfreundlich und in der Lage sind, Berechtigungen im gesamten Unternehmen zu transportieren.
Datenschutz‑Fachleute benötigen zudem das Vertrauen, ihre Arbeit in betriebswirtschaftlichen Begriffen erklären zu können. Sie stehen zwischen dem Unternehmen und dem Kunden und können beiden Seiten helfen, mehr Wert aus der Beziehung zu ziehen.
Der Prüfpfad muss bis zur KI‑Entscheidung reichen
Wenn eine KI‑gestützte Entscheidung in Frage gestellt wird, sollte das Unternehmen in der Lage sein, nachzuvollziehen, was geschehen ist. Das beinhaltet die Identifizierung, welche Kundendaten verwendet wurden, worauf der Kunde eingewilligt hat, welche Mitteilung er erhalten hat und ob die neueste Wahl das System erreicht hatte, bevor es handelte. Etablierte KI‑Leitlinien betont die Dokumentation von Daten, Systemanforderungen und Entscheidungen über den gesamten KI‑Lebenszyklus hinweg.
Dieses Beweismaterial unterstützt regulatorische Anfragen, hat aber auch praktischen Nutzen. Datenschutz‑, Marketing‑, Customer‑Experience‑ und Daten‑Teams müssen verstehen, warum etwas schiefgelaufen ist, welche Systeme aus dem Einklang geraten sind, und den Prozess korrigieren.
Das Erfassen von Einwilligungen ist nicht dasselbe wie ihr späterer Nachweis. Ein Protokoll wird viel schwieriger zu rekonstruieren, nachdem Daten durch mehrere Systeme flossen und eine automatisierte Aktion beeinflusst haben.
Vertrauen wird Schritt für Schritt aufgebaut oder zerstört
Vertrauen kann wie ein Modewort klingen, ist aber das Fundament jeder Kundenbeziehung. Jede Interaktion macht diese Beziehung ein wenig besser oder ein wenig schlechter, egal ob das Unternehmen es merkt oder nicht.
Mit zunehmender Akzeptanz haben Unternehmen mehr Möglichkeiten, Mehrwert zu schaffen, aber auch mehr Gelegenheiten, dass kleine Governance‑Lücken Kunden beeinträchtigen. Bevor eine kundenorientierte KI‑Anwendung skaliert wird, sollten Führungskräfte verstehen, welche Daten sie nutzt, welche Berechtigungen gelten und wie schnell die aktualisierte Wahl eines Kunden das System erreicht.
Eine Empfehlung sollte nicht auf Informationen basieren, die der Kunde nicht erwartet hat zu verwenden. Eine Nachricht sollte nicht über einen Kanal zugestellt werden, den der Kunde abgelehnt hat. Ein automatisiertes System sollte nicht einfach handeln, weil die Daten verfügbar sind.
Kunden sagen Unternehmen bereits, was sie wollen. Der nächste Schritt besteht darin, sicherzustellen, dass die KI‑Systeme, die ihre Daten verarbeiten, in der Lage sind, zuzuhören.












