Zum Inhalt springen
Strategie-Call buchen

KI-Grundlagen · 25. Juni 2026

RAG und Datenschutz: der Leitfaden der DSK

Die Datenschutzkonferenz hat eine Orientierungshilfe für KI-Systeme mit Wissensanbindung vorgelegt. Die wichtigsten Punkte für den Mittelstand.
Dunkelgrüner Monolith neben einer kleinen Pflanzschale

KI-Grundlagen 2 Min. Lesezeit Von Alexander Otto

Daten ragDatenschutzSicherheitGovernance

Viele Unternehmen koppeln Sprachmodelle an eigene Dokumente, damit Mitarbeitende Fragen zu Verträgen, Handbüchern oder Angeboten stellen können. Diese Technik heißt Retrieval Augmented Generation, kurz RAG. Die Konferenz der unabhängigen Datenschutzaufsichtsbehörden des Bundes und der Länder (DSK) hat dazu eine Orientierungshilfe veröffentlicht (Version 1.0, Stand Oktober 2025, 18 Seiten). Wir fassen zusammen, was für die Praxis zählt.

Was für RAG spricht

Nach der Orientierungshilfe kann RAG die Richtigkeit verbessern, weil die Antwort sich auf Referenzdokumente stützt. Fehlerhafte oder veraltete Daten lassen sich dort löschen oder aktualisieren, im Sprachmodell selbst ist das nicht möglich. Auch die Vertraulichkeit lässt sich besser steuern: Rechte- und Rollenkonzepte sowie Mandantentrennung greifen in der Datenbank, während sich im Modell selbst nicht festlegen lässt, wer welche Information sehen darf. Zudem kann ein kleineres Modell genügen, das sich unter Umständen im eigenen Haus betreiben lässt. Dann gehen keine personenbezogenen Daten an Betreiber großer Online-Modelle.

Was nicht gelöst ist

  • Falsche Angaben können nicht vollständig ausgeschlossen werden, auch wenn Referenzdokumente vorliegen.
  • Die Transparenz bleibt begrenzt: Dokumentierte Quellen machen den Input nachvollziehbar, wie das Modell zu seiner Ausgabe kommt, bleibt intransparent.
  • Es bleiben Angriffsrisiken wie Data Poisoning oder Membership Inference, die auch die Daten im RAG-Teil betreffen.

Konkrete Hinweise aus dem Papier

  • Referenzdokumente regelmäßig auf Qualität, Aktualität und Vollständigkeit prüfen.
  • Dokumente vor der Aufteilung in Textabschnitte bereinigen, etwa Kopf- und Fußzeilen und Seitenzahlen entfernen. Personenbezogene Daten, die nicht erforderlich sind, entfernen oder anonymisieren.
  • Ein Embedding-Modell wählen, das mit deutschsprachigen Texten trainiert wurde, wenn Ihre Dokumente deutsch sind.
  • Mit einem Systemprompt anweisen, ausschließlich anhand der referenzierten Quellen zu antworten.
  • Dokumente aus unbekannten oder nicht vertrauenswürdigen Quellen nicht einbinden. Eine Websuche erfüllt die Anforderungen an Eignung und Richtigkeit laut Papier regelmäßig nicht.

Was daraus für Ihr Vorhaben folgt

Ein Hinweis zur Einordnung

Die Orientierungshilfe ist kein Gesetz und kein Prüfkatalog, sondern die abgestimmte Auffassung der Aufsichtsbehörden. Sie beschreibt Besonderheiten von RAG und lässt andere Fragen offen, etwa das Training des Sprachmodells selbst. Beziehen Sie Ihre Datenschutzbeauftragte früh in das Vorhaben ein.

Beginnen Sie mit einem Bestand, den Sie kennen und kontrollieren, zum Beispiel Handbücher, Produktdatenblätter oder interne Richtlinien. Legen Sie Zugriffsrechte nach Abteilungen fest, protokollieren Sie die genutzten Quellen und lassen Sie die Antworten anfangs stichprobenartig prüfen. Die Orientierungshilfe ersetzt keine Rechtsberatung, liefert aber den Maßstab, an dem sich die Aufsichtsbehörden orientieren dürften.

Quellen

Was bedeutet das für Ihr Unternehmen?

Wir ordnen im Strategie-Call ein, welche Entwicklungen für Sie zählen und welche Sie getrost beobachten können.