Compliance Wissen
Compliance Wissen6 Min. Lesezeit·23. September 2026·Aktualisiert 23. September 2026

DSGVO-konforme KI in der Verwaltung: Leitfaden für Behörden und den öffentlichen Sektor

Wie Kommunen, Behörden und der öffentliche Sektor KI rechtssicher nach DSGVO, BSI C5 und EVB-IT einsetzen – ohne US-Cloud-Abhängigkeiten.

Autor:
Stefan Rose · KI-Experte und Co-Founder von mulios

Die öffentliche Verwaltung in Deutschland steht vor einem wachsenden Spagat: Bürger erwarten zeitgemäße digitale Dienstleistungen und schnelle Bescheide, während der demografische Wandel und Fachkräftemangel die Amtsstuben belasten. Moderne künstliche Intelligenz bietet enormes Entlastungspotenzial – von der E-Akte-Zusammenfassung über die Vorprüfung von Förderanträgen bis zur Bürgerkommunikation. Doch für Kommunen, Landesbehörden und Bundesministerien gelten strengste Schutzvorschriften: Landesdatenschutzgesetze (LDSG), das BSI C5-Testat, EVB-IT-Verträge und das Verbot unkontrollierter Drittlandübermittlungen schließen Standard-US-SaaS oft kategorisch aus. Dieser Leitfaden zeigt, wie Behörden KI datenschutzkonform und souverän einführen.

Besondere rechtliche Rahmenbedingungen für die öffentliche Hand

Im Gegensatz zu privatwirtschaftlichen Unternehmen unterliegt die öffentliche Hand dem Grundsatz des Gesetzesvorbehalts und der strikten Bindung an Recht und Gesetz (Art. 20 Abs. 3 GG). Datenverarbeitungen in Behörden stützen sich primär auf gesetzliche Aufgabenzuweisungen (Art. 6 Abs. 1 lit. e DSGVO i. V. m. den jeweiligen Fach- und Landesdatenschutzgesetzen). Eine bloße Berufung auf 'berechtigte Interessen' (Art. 6 Abs. 1 lit. f DSGVO) ist Behörden bei der Erfüllung ihrer Aufgaben verwehrt.

Warum Standard-KI von US-Hyperscalern in Verwaltungen scheitert

Zahlreiche Datenschutzbeauftragte des Bundes und der Länder (DSK) haben in Grundsatzbeschlüssen klargestellt, dass der Einsatz von Cloud-Diensten, die dem US CLOUD Act unterliegen, für behördliche Kernaufgaben problematisch ist. Selbst wenn Server physisch in Deutschland stehen, verpflichtet das US-Recht amerikanische Mutterkonzerne zur Herausgabe von Daten an US-Sicherheitsbehörden – ohne Richtervorbehalt nach deutschem Recht und ohne Information der Betroffenen. Für Behörden bedeutet dies ein unkalkulierbares Rechtsrisiko.

BSI C5 und EVB-IT: Der vertragliche Sicherheitsstandard

Um Rechts- und Vergabesicherheit zu garantieren, orientieren sich öffentliche Auftraggeber an zwei zentralen Säulen:

  • BSI C5 (Cloud Computing Compliance Criteria Catalogue): Das Testat des Bundesamts für Sicherheit in der Informationstechnik (BSI) definiert das Mindestsicherheitsniveau für Cloud-Dienste in der Verwaltung. Geprüft werden u. a. Mandantentrennung, Notfallkonzepte und kryptografische Verfahren.
  • EVB-IT Cloud-Verträge: Die Ergänzenden Vertragsbedingungen für die Beschaffung von IT-Leistungen sind im öffentlichen Sektor der Standard. Sie stellen sicher, dass Gerichtsstand, AVV und Haftungsregelungen deutschem Recht unterliegen und z.B. kein Modelltraining mit Amtsdaten stattfindet.
  • Zertifizierte Rechenzentren: Betrieb ausschließlich in nach ISO 27001 zertifizierten Rechenzentren auf deutschem Boden ohne Drittstaatenbezug.

Praxis-Szenarien für KI in Ämtern und Kommunen

VerwaltungsbereichKI-AnwendungsfallDSGVO-Schutzmaßnahme
Bürgerservice & Bürgeramt24/7 Bürger-Chatbot für Antragsfragen & ÖffnungszeitenRAG auf Basis öffentlicher Satzungen; keine Abfrage personenbezogener Daten im Chat
Bauamt & LiegenschaftenRecherche in Bebauungsplänen & SatzungstextenLokale Wissensdatenbank ohne Zugriff auf persönliche Eigentümerdaten
Hauptamt & GremienZusammenfassung von Sitzungsprotokollen & BeschlussvorlagenRollenbasierte Rechte (RBAC); strikte Mandantentrennung für vertrauliche Vorlagen
Poststelle & E-AkteIntelligente Vorsortierung & Routing eingehender E-MailsHuman-in-the-Loop: Automatischer Entwurf, Freigabe durch Sachbearbeiter

Human-in-the-Loop: Hoheitliche Entscheidungen bleiben beim Beamten

Ein zentraler Grundsatz des Verwaltungsrechts und des Art. 22 DSGVO lautet: Eine KI darf niemals eigenständig hoheitliche Verwaltungsakte (wie Bewilligungen, Bußgelder oder Ablehnungsbescheide) erlassen. Ein modernes KI-Assistenzsystem agiert daher ausschließlich als Vorarbeiter (Copilot). Es durchsucht Akten, formuliert Textentwürfe und verlinkt Fundstellen – die inhaltliche Prüfung und finale Zeichnung verbleibt immer beim zuständigen Sachbearbeiter.

Die Quintessenz

Verwaltungs-KI gelingt durch souveräne, BSI-C5-konforme Infrastrukturen in deutschen Rechenzentren, EVB-IT-Verträge ohne US-Drittlandstransfer und eine strikte Human-in-the-Loop-Architektur, bei der die Entscheidungshoheit ausnahmslos beim Menschen verbleibt.

Häufige Fragen

Welche Voraussetzungen müssen Cloud-Anbieter erfüllen, um in der Verwaltung zugelassen zu werden?

Erforderlich sind in der Regel Hosting in Deutschland, ein BSI C5 Testat oder ISO 27001 Zertifizierung, der Abschluss eines EVB-IT-konformen AVVs nach Art. 28 DSGVO, der Ausschluss von Modelltraining mit Amtsdaten sowie der Nachweis, dass kein extraterritorialer Zugriff über den US CLOUD Act möglich ist.

Dürfen US-Tools wie Microsoft 365 Copilot in deutschen Behörden eingesetzt werden?

Viele Landesdatenschutzbeauftragte sehen den Einsatz von US-Hyperscaler-KI in Kernbereichen der Verwaltung kritisch, da unkontrollierte Telemetrie- und Drittlandtransfers nicht ausgeschlossen werden können. Souveräne deutsche Plattformen bieten hier eine audit- und vergabesichere Alternative.

Darf eine KI eigenständig Bescheide oder Verwaltungsakte erlassen?

Nein. Gemäß § 35a VwVfG und Art. 22 DSGVO ist ein vollständig automatisierter Erlass von Verwaltungsakten nur bei gebundenen Entscheidungen ohne Ermessensspielraum und mit ausdrücklicher gesetzlicher Ermächtigung zulässig. Bei generativer KI gilt ausnahmslos das Human-in-the-Loop-Prinzip.

Wie werden Sozialdaten (§ 35 SGB I) und Steuerdaten durch KI geschützt?

Sozial- und Steuerdaten unterliegen besonderen Geheimhaltungspflichten. Sie dürfen nur in isolierten Umgebungen verarbeitet werden, bei denen Auftragsverarbeiter vertraglich zur Geheimhaltung verpflichtet sind und Zugriffe über rollenbasierte Berechtigungskonzepte (RBAC) lückenlos auditiert werden.

Mehr zum Thema

Offizielle Informationen und hilfreiche Hintergründe.

ThemenÖffentliche VerwaltungDSGVOBehördenBSI C5Digitale SouveränitätEVB-IT

Theorie reicht? Probieren Sie mulios aus.

14 Tage unverbindlich im echten Alltag testen. Die Testversion endet automatisch – kein Abo, keine Kreditkarte erforderlich.

Bei Fragen – sprich mit uns persönlich.