AIS.chat und Datenschutz: Was die DSGVO-Bewertung wirklich bedeutet
Der rechtliche Unterbau des Länder-Chatbots — und die Pflichten, die trotzdem bei dir bleiben
Dieser Artikel vertieft die rechtliche Seite von AIS.chat. Die praktische Einführung, die Werkzeuge und den Zugang beschreibt der Praxis-Guide zu AIS.chat.
Die Situation kennen viele Kollegien: Eine Lehrkraft möchte KI im Unterricht einsetzen, die Schulleitung fragt zurück „Dürfen wir das überhaupt?", und die Datenschutzbeauftragte des Schulamts ist auf Wochen ausgebucht. Seit die Bundesländer mit AIS.chat (bis Mai 2026: telli) einen eigenen KI-Chatbot bereitstellen, lautet die Standardantwort: „Nimm doch einfach das offizielle Tool." Das ist als Empfehlung richtig — als Begründung ist es zu dünn. Denn dass die Nutzung abgesichert ist, hilft dir in der nächsten Dienstbesprechung weniger als warum und unter welchen Bedingungen. Deshalb geht es hier um drei Dinge: um den Maßstab, an dem sich jedes KI-Tool an Schulen messen lassen muss, um die Antwort der Architektur von AIS.chat darauf und um die Pflichten, die auch das bestgebaute Tool nicht übernehmen kann.
Das Wichtigste in Kürze
- Der Maßstab kommt nicht vom Anbieter. Die Orientierungshilfe der Datenschutzkonferenz (2024) benennt die Kriterien, an denen sich jeder KI-Einsatz in Institutionen messen lassen muss: Rechtsgrundlage, Auftragsverarbeitungsvertrag, Transparenz, Klarheit über Trainingsnutzung.
- „DSGVO-konform" ist kein Etikett, das ein Tool tragen kann: Datenschutzrechtlich verantwortlich bleibt die Schule bzw. der Schulträger, der Anbieter ist Auftragsverarbeiter. Ein gutes Tool sichert die Verantwortung ab, es übernimmt sie nicht.
- Der eigentliche Hebel der Architektur ist der pseudonymisierte VIDIS-Login: Der Dienst erfährt, dass eine berechtigte Lehrkraft arbeitet, nach Betreiberangaben aber nicht, wer sie ist.
- Die vertragliche Einbindung läuft institutionell über Schule und Land (AVV nach Art. 28 DSGVO). Genau diese Konstruktion fehlt bei privaten ChatGPT-Accounts.
- Seit Februar 2025 verlangt Artikel 4 der KI-Verordnung von allen Einrichtungen, die KI einsetzen, Maßnahmen für KI-Kompetenz des Personals. Deshalb koppeln mehrere Länder die Freischaltung an Pflichtkurse: keine Schikane, sondern Rechtsumsetzung.
- Was bleibt, ist die Eingabe: Auch im offiziellen Landestool gehören keine Klarnamen, Diagnosen oder Leistungsdaten in den Chat. Das Tool löst das Anbieter-Problem, nicht das Eingabe-Problem.
Der Maßstab: was Aufsicht und Gesetz verlangen
Zu AIS.chat selbst gibt es keine Wirksamkeitsforschung und keine öffentlich vorliegende unabhängige technische Auditierung. Wer anderes behauptet, überdehnt die Befundlage. Es gibt aber drei belastbare Bezugspunkte, und die sind für die Bewertung wichtiger als jede Produktbeschreibung.
Erstens die Bildungsforschung. Das Impulspapier der Ständigen Wissenschaftlichen Kommission der KMK (2024) empfiehlt ausdrücklich, Sprachmodelle in schulische Plattformen zu integrieren oder Open-Source-Alternativen zu entwickeln, damit „Bildungsinteressen gegenüber wirtschaftlichen Interessen gewahrt werden". Zugleich benennt es die Risiken kommerzieller Anbieter: unklare Datenweiterverwendung, fehlende Konformität mit deutschen Datenschutzstandards. Das ist die bildungspolitische Begründung für ein Landestool, aber ausdrücklich kein Freifahrtschein: Halluzinationen und die Gefahr, dass ohnehin privilegierte Lernende am meisten profitieren, bleiben bestehen.
Zweitens die Aufsichtsbehörden. Die Orientierungshilfe „Künstliche Intelligenz und Datenschutz" der Datenschutzkonferenz (2024) ist der eigentliche Prüfmaßstab; die Datenschutzkonferenz ist das Gremium der unabhängigen deutschen Datenschutzaufsichtsbehörden. Sie verlangt eine Rechtsgrundlage für jede Verarbeitung personenbezogener Daten und bei externen Cloud-Diensten regelmäßig einen Auftragsverarbeitungsvertrag nach Art. 28 DSGVO. Dazu kommen Transparenz über die Verarbeitung und Klarheit darüber, ob Eingaben für das Training verwendet werden. Praxisnah ist ihre Warnung zur Datenminimierung: Es reiche „regelmäßig nicht, Namen und Anschriften einer Eingabe zu entfernen" — auch aus dem Kontext kann eine Person identifizierbar bleiben. Geschlossene Systeme mit beschränktem Zugang bewertet die DSK als vorzugswürdig gegenüber offenen Cloud-Systemen. Der Grund sind die Risiken unbefugter Datenweitergabe und grenzüberschreitender Übermittlungen.
Drittens der europäische Rechtsrahmen. Seit dem 2. Februar 2025 gilt Artikel 4 der KI-Verordnung: Betreiber von KI-Systemen müssen Maßnahmen ergreifen, damit ihr Personal über ausreichende KI-Kompetenz verfügt. Schulen, die KI einsetzen, sind Betreiber in diesem Sinne, unabhängig davon, welches Tool sie wählen.
Die Grenze dieser Befundlage sollte klar sein: SWK-Empfehlung, DSK-Kriterien und AI Act sagen etwas über die Rahmenbedingungen, nicht darüber, ob der Unterricht besser wird. Für die didaktische Seite gilt die allgemeine Evidenz zu KI im Unterricht, etwa zu KI-gestütztem formativem Feedback, also lernbegleitender Rückmeldung ohne Benotungscharakter: Die Wirkung hängt an der Einbettung, nicht am Tool.
Wie die Architektur auf diesen Maßstab antwortet
Legt man die DSK-Kriterien neben AIS.chat, wird sichtbar, dass die Plattform erkennbar entlang dieser Anforderungen gebaut wurde. Der Praxis-Guide listet die Datenschutz-Merkmale bereits auf: pseudonymisierter Login, EU-Serverstandort, keine Trainingsnutzung, verschlüsselte Verläufe. Hier geht es darum, was davon rechtlich trägt und warum. Alle Angaben stammen vom Betreiber (FWU) und aus der offiziellen FAQ; eine unabhängige Prüfung liegt wie gesagt nicht vor.
Der Zugang: warum VIDIS der eigentliche Hebel ist. VIDIS, der „Vermittlungsdienst für das digitale Identitätsmanagement in Schulen", wird ebenfalls von der FWU betrieben. Er sitzt als Zwischenschicht zwischen dem Schulportal deines Landes und dem Dienst. Bei einem klassischen Online-Dienst registrierst du dich mit E-Mail und Passwort; der Anbieter kennt dich als Person und sammelt dein Nutzungsverhalten unter dieser Identität. VIDIS dreht das um: Du meldest dich mit deinem bestehenden Landes- oder Schulportal-Account an, und der Vermittlungsdienst reicht an den Zieldienst nur weiter, was dieser für den Betrieb braucht. Bei AIS.chat ist das eine pseudonymisierte Kennung plus Rolleninformation (Lehrkraft oder Schüler:in), keine Klaridentität. Der Dienst weiß dadurch, dass eine berechtigte Lehrkraft aus einem angeschlossenen Land arbeitet, nach Betreiberangaben aber nicht, wer sie ist. Für Schüler:innen kommt hinzu, dass viele Szenarien ganz ohne eigenen Login funktionieren: Die Lehrkraft teilt einen konfigurierten Dialogpartner per Link oder QR-Code. Genau das adressiert die DSK-Anforderung des beschränkten Zugangs. Zugleich entfällt die Einwilligungs-Kaskade, an der Vorhaben mit kontenbasierten Diensten häufig scheitern.
Der Datenexport: warum EU-Hosting nicht dasselbe ist wie „keine US-Anbieter". Die Anwendung wird nach Betreiberangaben in Deutschland gehostet; die angebundenen Sprachmodelle laufen ausschließlich auf EU-Servern, auch wenn es sich um Modelle US-amerikanischer Herkunft handelt. Dieser Punkt geht in Diskussionen häufig durcheinander: Ein Modell zu nutzen und dem Modellhersteller Daten zu übermitteln sind zwei verschiedene Dinge. Zusammen mit der Zusage, Eingaben weder weiterzugeben noch für das Training zu verwenden, adressiert das die zweite DSK-Anforderung, die Klarheit über die Trainingsnutzung. Bei kostenlosen Privat-Accounts kommerzieller Chatbots ist genau sie nicht gegeben. Welche Modelle verfügbar sind, entscheidet jedes Land.
Der Vertrag: AVV auf Schulebene statt AGB-Klick. Die datenschutzrechtliche Einbindung läuft nicht über die einzelne Lehrkraft, sondern institutionell. In Nordrhein-Westfalen etwa registriert die Schulleitung die Schule, akzeptiert dabei den Auftragsverarbeitungsvertrag, also den Vertrag nach Art. 28 DSGVO, der die Verarbeitung im Auftrag der Schule regelt, und importiert anschließend das Kollegium. Genau diese Konstruktion fordert die DSK-Orientierungshilfe für Cloud-KI-Dienste; bei privaten ChatGPT-Accounts existiert sie nicht. Hinzu kommt die öffentliche Trägerschaft: AIS.chat wird von der FWU im Auftrag der 16 Länder betrieben, über den DigitalPakt finanziert und seit 2024 als Open-Source-Projekt entwickelt. Ein Geschäftsmodell, das auf Datenverwertung beruht, existiert hier nicht. Wer den Betreiberangaben misstraut, kann anders als bei jedem kommerziellen Anbieter den Code selbst prüfen lassen.
Zusammengenommen adressiert diese Architektur die drei klassischen Einwände gegen KI-Tools an Schulen auf institutioneller Ebene: US-Datentransfer, Trainingsnutzung der Eingaben, fehlender Vertrag mit dem Schulträger. Deshalb ist die Formulierung wichtig: AIS.chat wird als DSGVO-konform beworben und ist strukturell dafür gebaut; eine Garantie im Einzelfall ist das nicht.
Warum der Rollout Ländersache ist — und was das rechtlich heißt
Stand August 2026 ist AIS.chat laut offizieller FAQ in 12 der 16 Bundesländer nutzbar; es fehlen Hamburg, Mecklenburg-Vorpommern, Rheinland-Pfalz und Sachsen. Details zum Rollout, also welches Land wann über welchen Weg gestartet ist, stehen im Praxis-Guide.
Rechtlich interessant ist nicht die Liste, sondern was der Föderalismus mit dem Nutzungsrahmen macht. Ländersache ist nämlich nicht nur der Starttermin, sondern auch die Frage, wer das Tool überhaupt nutzen darf. Der Bildungsserver Berlin-Brandenburg weist etwa darauf hin, dass AIS.chat in Brandenburg nur Lehrkräften „für dienstliche Zwecke" zur Verfügung steht. Berlin dagegen hat den Start ausdrücklich für Lehrkräfte und Schüler:innen kommuniziert. Für dich heißt das: Erfahrungswissen aus anderen Bundesländern („bei uns dürfen die Schüler:innen das") ist nicht übertragbar. Wer das Bundesland wechselt, wechselt faktisch auch die KI-Regeln.
Ländersache ist ebenso das monatliche Tokenbudget: Die Höhe legt das jeweilige Kultusministerium fest, es setzt sich am Monatsersten zurück, und eine Erhöhung innerhalb des Monats ist nicht vorgesehen. Das ist kein Konstruktionsfehler, sondern die Logik eines öffentlich finanzierten Systems ohne Abo-Modell. Ein realer Unterschied zu kommerziellen Flatrates bleibt es trotzdem; du solltest ihn kennen, bevor du eine tokenintensive Projektwoche darauf baust.
Und schließlich sind die Pflichtkurse Ländersache: Die rund 50-minütige Einführung in Brandenburg, der NRW-Selbstlernkurs und der saarländische Zertifikatskurs sind der Punkt, an dem sich Artikel 4 AI Act im Schulalltag materialisiert. Die Kompetenzanforderung besteht unabhängig davon, welches KI-Tool eine Schule einsetzt; die Länder machen sie hier nur sichtbar.
Was „DSGVO-konform" bedeutet — und was bei dir bleibt
Das Etikett wird im Schulkontext häufig überdehnt, deshalb zunächst die Zuständigkeit. Datenschutzrechtlich verantwortlich für die Verarbeitung von Schülerdaten ist nicht der Anbieter, sondern die Schule bzw. der Schulträger; der Anbieter ist Auftragsverarbeiter. Ein gut gebautes Tool kann die Verantwortung technisch und vertraglich absichern, aber nicht übernehmen. Dazu gehört die Frage der Rechtsgrundlage: Die DSK stellt klar, dass jeder Verarbeitungsschritt mit personenbezogenen Daten eine passende Grundlage braucht. Für Schulen liefert die das Schulrecht des Landes bzw. die Freigabeentscheidung der Landesebene, nicht die Datenschutzerklärung des Tools. Deshalb ist die Landesfreigabe mehr als ein Verwaltungsakt: Sie entscheidet die Rechtsgrundlagen-Frage für den Regelbetrieb vor. Bei jedem frei aus dem Netz gegriffenen Tool würde sich diese Frage einzeln stellen.
Drei Aufgabenpakete nimmt die Architektur ab: Vertrag, Datenexport, Zugang. Drei bleiben, und zwar unabhängig vom Tool:
Die Eingaben. Die DSK ist unmissverständlich: Namen und Adressen zu entfernen genügt regelmäßig nicht, wenn die Person aus dem Kontext identifizierbar bleibt. „Die Schülerin mit der Rechtschreibschwäche aus der 8b, deren Vater sich letzte Woche beschwert hat" ist auch ohne Namen ein Personenbezug. Praktisch heißt das: Übungstexte ja, aber ohne Klarnamen; keine Diagnosen, Förderpläne, Noten oder Elternkonflikte einzelner Kinder, auch nicht im offiziellen Landestool. Nicht, weil AIS.chat unsicher wäre, sondern weil diese Daten in keinem Chat-Verlauf etwas verloren haben.
Die Transparenz. Schüler:innen und je nach Alter und Landesregelung die Eltern sollten wissen, dass und wofür KI eingesetzt wird. Die geschützte Lernumgebung über geteilte Dialogpartner-Links senkt die Hürde, ersetzt aber nicht die Information. Der reflektierte Umgang mit KI sollte ohnehin Unterrichtsgegenstand sein.
Die Bewertungsgrenze. Leistungsbewertung ist pädagogisch-rechtlich deine Aufgabe und bleibt es. KI-gestützte Rückmeldung im Lernprozess ist davon zu trennen. Warum das auch empirisch gut begründet ist, zeigt der Artikel zu KI-Feedback im Unterricht: Die automatische Bewertung von Schülertexten ist an der Zuverlässigkeit bislang gescheitert.
Für die private Tool-Nutzung neben dem Landestool, also die eigene Vorbereitung ohne Schülerdaten in ChatGPT, Claude & Co., gilt weiter die Einordnung aus dem DSGVO-Überblick zu KI-Tools für Lehrkräfte. Daran ändert AIS.chat nichts; es verschiebt nur die Grenze dessen, was du offiziell mit deiner Klasse tun kannst.
Praxisregeln für den datenschutzbewussten Einsatz
Aus Maßstab und Architektur ergibt sich ein kompakter Regelsatz, den du als Grundlage für eine Dienstbesprechung nutzen kannst:
- Kläre den Status deines Landes, bevor du planst: Ist AIS.chat freigeschaltet? Dürfen Schüler:innen es nutzen? Gibt es einen Pflichtkurs? (Quelle: Landesportal bzw. Medienberatung, nicht Hörensagen aus dem Lehrerzimmer.)
- Nutze den offiziellen Zugangsweg über Landesportal und VIDIS: keine Sammel-Accounts, keine weitergereichten Zugangsdaten, keine „Übergangslösung" über private Accounts für Schülernutzung.
- Halte die Eingabe-Hygiene: keine Klarnamen, keine Diagnosen, keine Noten, keine identifizierenden Kontexte. Der DSK-Maßstab „aus dem Kontext identifizierbar" ist strenger als „Name entfernt".
- Trenne Lernprozess und Bewertung: Dialogpartner, Übungsfeedback, Differenzierungsmaterial ja; Notenvorschläge und Zeugnisformulierungen zu konkreten Kindern nein.
- Mach den KI-Einsatz transparent gegenüber Lernenden und ggf. Eltern, und mach den kritischen Umgang mit KI-Ausgaben selbst zum Thema, inklusive Halluzinationen (Grundlagen im Artikel ChatGPT im Unterricht).
- Dokumentiere schulisch, was ihr nutzt und wie: Welche Tools sind freigegeben, wer hat den Einführungskurs absolviert, welche Regeln gelten für Schülernutzung. Das ist im Zweifel die halbe Antwort auf jede Anfrage der Aufsicht.
Die sechs Regeln passen auf eine Folie. Rückfragen in einer Dienstbesprechung drehen sich oft um zwei Punkte: „Was genau darf ich eingeben?" (Antwort: Regel 3, mit der Kontext-Identifizierbarkeit als Prüfstein) und „Wer haftet, wenn etwas schiefgeht?" (Antwort: Schule und Schulträger; deshalb sind die dokumentierte Landesfreigabe und der offizielle Zugangsweg so wichtig). Wer diese beiden Antworten parat hat, entschärft die Debatte meist schon im Ansatz.
Häufige Fehler bei der rechtlichen Einordnung
1. „Ist DSGVO-konform, also darf ich alles eingeben." Das Etikett bezieht sich auf die Architektur, nicht auf deine Eingaben. Gegenmittel: Eingabe-Hygiene gilt in jedem Tool; der Maßstab ist Identifizierbarkeit aus dem Kontext, nicht das Weglassen des Namens.
2. Schülernutzung starten, bevor das Land sie freigegeben hat. Was in Berlin ausdrücklich erlaubt ist, kann im Nachbarland auf Lehrkräfte beschränkt sein. Gegenmittel: Landesregelung prüfen, im Zweifel Medienberatung fragen, Antwort schriftlich ablegen.
3. Den Pflichtkurs als Formalie wegklicken. Die Einführungskurse sind Umsetzung einer Rechtspflicht (Art. 4 AI Act) und decken oft genau die Fehlerquellen ab, die später Ärger machen. Gegenmittel: ernsthaft absolvieren und die Kernregeln ins Kollegium tragen.
4. Zugänge improvisieren. Geteilte Logins, weitergereichte Lehrkraft-Accounts oder private Chatbot-Accounts „nur für diese eine Stunde" hebeln genau die Architektur aus, die den Einsatz absichert. Gegenmittel: konsequent VIDIS und geteilte Dialogpartner-Links nutzen.
5. Betreiber-Angaben mit einer unabhängigen Prüfung verwechseln. EU-Hosting, keine Trainingsnutzung, verschlüsselte Verläufe sind Angaben des Betreibers: plausibel und teilweise am offenen Quellcode nachvollziehbar, aber ohne veröffentlichtes unabhängiges Audit. Gegenmittel: die Formulierung „beworben als DSGVO-konform" auch im eigenen Sprachgebrauch beibehalten und Zusicherungen gegenüber Eltern entsprechend vorsichtig formulieren.
Empfehlung nach Rolle
Schulleitung und schulische Datenschutz-Ansprechpartner: AIS.chat ist die Option mit dem geringsten rechtlichen Klärungsaufwand, weil Land und FWU die Verträge tragen. Der Weg führt über die offizielle Registrierung (inkl. AVV, wo vorgesehen) und eine kurze schriftliche Nutzungsregel fürs Kollegium. Prüft die Landesvorgaben zur Schülernutzung, bevor ihr sie kommuniziert.
Lehrkraft in einem Land ohne Freischaltung: Prüfe zuerst, was dein Land stattdessen anbietet; einzelne Länder setzen auf Landeslizenzen kommerzieller Plattformen. Für die eigene Vorbereitung ohne Schülerdaten bist du ohnehin frei. Für Schülernutzung gilt: nur über die vom Land bereitgestellten Wege, auch wenn das Geduld kostet.
Referendariat: AIS.chat ist für Unterrichtsbesuche der risikoärmste KI-Baustein, weil die Rechtsfrage vorentschieden ist. Du kannst sie im Entwurf mit zwei Sätzen (Trägerschaft, VIDIS, EU-Hosting, Landesfreigabe) sauber begründen. Der souveräne Umgang mit dem Rechtsrahmen signalisiert genau die Professionalität, die Seminare sehen wollen.
Häufige Fragen
Ist AIS.chat offiziell DSGVO-konform? Die Plattform wird als DSGVO-konform beworben und ist strukturell darauf ausgelegt: öffentliche Trägerschaft, AVV, EU-Hosting, pseudonymisierter Login, keine Trainingsnutzung. Eine pauschale Konformitätsgarantie kann es rechtlich trotzdem nicht geben, weil die Rechtmäßigkeit immer auch von der konkreten Nutzung abhängt. Verantwortlich bleibt die Schule bzw. der Schulträger.
Die Modelle kommen doch von OpenAI, Meta und Co. — landen meine Daten dann nicht doch dort? Entscheidend ist, wo die Modelle betrieben werden: AIS.chat bindet sie nach Betreiberangaben ausschließlich über EU-Server ein, die Verarbeitung findet also nicht in der US-Infrastruktur der Modellhersteller statt. Eingaben werden laut Betreiber weder weitergegeben noch fürs Training genutzt. Ein Modell zu nutzen und dem Hersteller Daten zu übermitteln sind zwei verschiedene Dinge; diese Trennung ist der Kern der Architektur.
Muss ich wirklich einen Kurs machen, bevor ich AIS.chat nutzen darf? Je nach Land ja: NRW und das Saarland schalten den Zugang erst nach einem Selbstlern- bzw. Zertifikatskurs frei, Brandenburg verlangt eine rund 50-minütige Einführung. Hintergrund ist Artikel 4 der KI-Verordnung, der seit Februar 2025 KI-Kompetenz beim Personal verlangt. Die Pflicht trifft Schulen unabhängig vom konkreten Tool.
Brauche ich Einwilligungen der Eltern? Das regelt dein Land bzw. deine Schule, nicht der Betreiber; die Antwort hängt davon ab, wie die Schülernutzung dort rechtlich eingeordnet ist. Kläre es über Schulleitung oder Medienberatung, bevor die Klasse startet, und informiere Eltern unabhängig davon transparent.
Quellen
Neu gegenüber dem Praxis-Guide, auf dem die rechtliche Einordnung dieses Artikels beruht:
- Datenschutzkonferenz (2024): Orientierungshilfe „Künstliche Intelligenz und Datenschutz" (Rechtsgrundlage, AVV, Datenminimierung, geschlossene vs. offene Systeme). datenschutzkonferenz-online.de
- Ständige Wissenschaftliche Kommission der KMK (2024): Impulspapier zu Large Language Models. swk-bildung.org
- Artikel 4 der KI-Verordnung (KI-Kompetenz, gültig seit 02.02.2025). artificialintelligenceact.eu
- VIDIS, Vermittlungsdienst für das digitale Identitätsmanagement in Schulen (FWU): Funktionsweise und Länderanbindung. vidis.schule
- lernen.digital NRW: Zugang zu AIS.chat (Registrierung durch die Schulleitung, AVV, Pflicht-Selbstlernkurs). lernen-digital.nrw
- Online-Schule Saarland: KI-Chatbot (Zertifikatskurs, Art. 4 KI-VO, Zugang). online-schule.saarland
Siehe auch: Die Primärquellen zu Trägerschaft, Rollout und Plattform-Angaben (offizielle FAQ, AIS-Projektseite, FWU-Pressemitteilungen und Landesportale) sind vollständig im Praxis-Guide zu AIS.chat aufgeführt und werden hier nicht wiederholt.