Zum Wissensbereich

Was bedeuten die beiden Begriffe und was passiert wirklich, sobald ich etwas eingebe?

Datenspeicherung und Datenverarbeitung

Speichern heißt für die meisten Menschen, auf „Speichern“ zu klicken, und verarbeiten heißt, später absichtlich etwas mit den Daten zu tun. Im Datenschutzrecht ist beides erheblich weiter gefasst, und das nicht aus Spitzfindigkeit: Es ist der Grund, warum in vielen Betrieben täglich Daten verarbeitet und gespeichert werden, ohne dass jemandem ein Vorgang auffällt und warum diese Daten dabei regelmäßig das Land verlassen, in dem sie erhoben wurden.

Kurz gesagt

Verarbeitung ist der Oberbegriff für jeden Umgang mit personenbezogenen Daten: erheben, erfassen, ordnen, auslesen, verwenden, übermitteln, löschen — und auch speichern. Sie beginnt, sobald Daten entgegengenommen werden. Speicherung ist einer dieser untergeordneten Vorgänge, nämlich das Aufbewahren auf einem Datenträger, und dafür gibt es nicht immer einen Knopf: Protokolle, Zwischenspeicher und Sicherungskopien sind Speicherung, auch wenn niemand sie ausgelöst hat und niemand sie je wieder ansieht.

Auf dieser Seite
  1. Verarbeitung ist der weiteste Begriff, den das Datenschutzrecht kennt
  2. Speicherung: Auch ohne Disketten-Knopf
  3. Warum beides sofort beginnt und nicht erst später
  4. Wohin die Daten dabei gehen und warum das oft über Ländergrenzen führt
  5. Was bei KI-Werkzeugen dazukommt
  6. Fünf Fragen, die aus „wir speichern nichts“ eine Auskunft machen
  7. Was ein Betrieb daraus macht
  8. Vor Ort in der Region
  9. Der nächste Schritt
  10. Häufige Fragen

Stand: 18. September 2026 · Diese Seite wird gepflegt, wenn sich die Lage ändert.

Verarbeitung ist der weiteste Begriff, den das Datenschutzrecht kennt

Die Datenschutz-Grundverordnung definiert die Verarbeitung in Artikel 4 als jeden Vorgang im Zusammenhang mit personenbezogenen Daten (die Begrifflichkeit erstreckt sich jedoch auf jede Art von Daten, die DSGVO regelt nur speziell den Umgang mit personenbezogenen), mit oder ohne Hilfe automatisierter Verfahren. Aufgezählt sind danach das Erheben, das Erfassen, die Organisation, das Ordnen, die Speicherung, die Anpassung, das Auslesen, das Abfragen, die Verwendung, die Offenlegung durch Übermittlung, der Abgleich, die Einschränkung, das Löschen und die Vernichtung. Die Aufzählung ist ausdrücklich nicht abschließend. Sie beginnt nicht zufällig mit dem Erheben: Der erste Vorgang, der unter den Begriff fällt, ist die Entgegennahme der Daten selbst.

In die Irre führt dabei der Alltagsbegriff. Wer im Betrieb sagt, man verarbeite diese Daten nicht, meint fast immer, man wertet sie nicht aus, man baut nichts daraus, man macht nichts damit. Rechtlich ist aber schon das Ansehen eine Verarbeitung, ebenso das Weiterleiten, selbst das Löschen. Der letzte Punkt überrascht gerne, ergibt aber Sinn, sobald man den Begriff so versteht, wie er ist: eine Klammer um alles, was mit den Daten geschieht, von dem Moment an, in dem sie in den Verantwortungsbereich von "jemandem" geraten.

Praktisch kehrt das die Prüfrichtung um. Die Frage lautet also, wessen Daten hier in wessen Hände gelangen, auf welchem Weg, und auf welcher Grundlage.

Personenbezogen ist dabei mehr, als die meisten annehmen: Es genügt, dass sich eine Person mit vertretbarem Aufwand bestimmen lässt. Ein Aufnahmebogen ohne Namen, aber mit Geburtsdatum und Diagnose gehört dazu, ebenfalls ein Lieferschein mit Anschrift und Ansprechpartner.

Speicherung: Auch ohne Disketten-Knopf

Der Speicherknopf stammt aus der Textverarbeitung, und dort bedeutet er etwas genau Bestimmtes: Er legt fest, welche Fassung eines Dokuments man beim nächsten Öffnen vorfindet. Darüber, ob die Daten zu diesem Zeitpunkt bereits irgendwo auf einem Datenträger standen, sagt er nichts. Sie standen dort längst im Zwischenspeicher des Programms, in der automatischen Sicherung oder in der Rückgängig-Historie.

Speicherung im Sinne der Verordnung ist jede Aufbewahrung auf einem Datenträger, unabhängig davon, wie lange sie dauert, wer sie ausgelöst hat und ob sie je wieder gelesen wird. Ein Absturzbericht, der den zuletzt eingegebenen Text mitschickt, ist Speicherung. Die Protokolldatei eines Servers, in der die Anfrage mit Zeitstempel steht, ebenfalls. Die nächtliche Sicherungskopie dieser Protokolldatei ist es wieder, und sie überlebt das Original oft um Monate.

Die Aussage „das speichert nichts“ ist deshalb selten so gemeint, wie sie gehört wird. Gemeint ist in aller Regel, dass die Eingabe nach der Verarbeitung nicht dauerhaft im Nutzerkonto abgelegt wird. Gehört wird, dass die Daten nirgends abrufbar vorliegen. Dazwischen liegen die Stellen, die speichern, ohne dass irgendwo das Wort Speicherung fällt:

  • Protokolldateien auf jedem Server, den die Anfrage unterwegs berührt.
  • Zwischenspeicher, die Antworten für wiederholte Anfragen bereithalten.
  • Warteschlangen, in denen die Anfrage bis zur Bearbeitung liegt.
  • Fehler- und Absturzberichte, die den auslösenden Inhalt mitschicken.
  • Sicherungskopien von allem, häufig mit eigener, längerer Aufbewahrungsfrist.
  • Entwürfe, Verläufe und Vorschläge im Programm selbst, die niemand angelegt hat.

Nichts davon ist ein Vorwurf an die Anbieter. Ohne Protokolle und Zwischenspeicher funktioniert kein Dienst. Es ist aber der Grund, warum die Frage „wird das gespeichert?“ ohne die Nachfragen „wo, wie lange, und wer kommt heran?“ keine belastbare Antwort hat.

Warum beides sofort beginnt und nicht erst später

Ein Beispiel aus einem tatsächlichen Gespräch: Ein Übersetzungswerkzeug auf dem Smartphone erfasst Text über die Kamera und zeigt ihn unmittelbar übersetzt an. Es speichert ja nichts, ist die Aussage. Trotzdem ist das aufgenommene Bild, unter Umständen ein Aufnahmebogen mit Patientendaten oder ein Lieferschein mit Kundennamen, dafür an den Dienst des Anbieters übertragen, dort gelesen, ausgewertet und beantwortet worden.

Der ganze Vorgang ist vorbei, bevor ihn jemand als Datenverarbeitung wahrgenommen hat, und darin liegt die eigentliche Schwierigkeit. Sichtbar ist nur das Ergebnis auf dem Bildschirm; der Weg dorthin ist es nicht. Vom Papier unterscheidet sich das an genau einem Punkt: Ein Formular, das auf dem Schreibtisch liegt, kann man noch schreddern. Eine abgeschickte Eingabe nicht. Es gibt keinen Zustand dazwischen, in dem man es sich noch einmal überlegen kann.

Dass die Lücke zwischen Werbeaussage und technischem Vorgang keine Erfindung des KI-Zeitalters ist, zeigt ein älterer Fall. Die DE-Mail startete 2011 mit dem Versprechen einer Ende-zu-Ende-Verschlüsselung und zugleich mit einem serverseitigen Virenscanner. Beides zusammen kann nicht funktionieren: Damit gescannt werden konnte, wurden die Nachrichten auf den Servern des Anbieters entschlüsselt. Dass das nur kurz geschah, ändert nichts daran, dass sie dort im Klartext vorlagen (Auch wenn dieses technische Problem schnell juristisch "gelöst" wurde: Eine kurze Entschlüsselung und Speicherung breche die Verschlüsselung nicht, sagen die Anwälte).

Dass eine Verarbeitung nicht auffällt, heißt nicht, dass sie nicht stattgefunden hat. Es heißt nur, dass niemand sie geprüft hat.

Wohin die Daten dabei gehen und warum das oft über Ländergrenzen führt

Zwischen der Eingabe und der Antwort auf dem Bildschirm liegt eine Strecke, die niemand sieht. Maßgeblich ist, wo die Rechner stehen, die die Anfrage tatsächlich bearbeiten. Das können mehrere Länder nacheinander sein, weil Kapazität dort genutzt wird, wo sie gerade frei ist.

Diese Strecke ist rechtlich ein eigener Vorgang. Eine Übermittlung in ein Land außerhalb der EU und des Europäischen Wirtschaftsraums braucht nach der Verordnung eine zusätzliche Grundlage, neben der, die die Verarbeitung an sich trägt. Das gilt auch dann, wenn die Daten physisch in Frankfurt liegen bleiben und lediglich ein Support-Mitarbeiter von außerhalb darauf sieht: Auch ein Zugriff aus einem Drittland ist eine Übermittlung dorthin.

Dass solche Grundlagen nicht dauerhaft tragen, ist keine theoretische Sorge. Zwei aufeinanderfolgende Abkommen zwischen der EU und den Vereinigten Staaten, auf die sich Zehntausende von Unternehmen gestützt hatten, wurden vom Europäischen Gerichtshof für ungültig erklärt — 2015 das eine, 2020 das nächste. Wer damals wusste, welche Dienste bei ihm welche Daten wohin geben, konnte nachsteuern. Wer es nicht wusste, musste zuerst herausfinden, was im eigenen Betrieb überhaupt im Einsatz ist.

Ob eine bestimmte Übermittlung zulässig ist, ist eine Rechtsfrage. Die betriebliche Frage davor ist keine: Welche Dienste sind bei uns in Gebrauch, welche Daten gehen hinein, und in welches Land?

Was bei KI-Werkzeugen dazukommt

Gegenüber klassischer Software verschieben sich bei KI-Diensten vier Details. Neu ist an ihnen wenig; sie fallen nur deshalb stärker ins Gewicht, weil diese Werkzeuge von einzelnen Personen und ohne Beschaffungsvorgang in den Arbeitsalltag kommen.

Auftragsverarbeitung

Wer ein Werkzeug in Ihrem Auftrag mit personenbezogenen Daten betreibt, handelt als Auftragsverarbeiter, und dafür braucht es einen Vertrag. Die praktische Prüfung ist kurz: Gibt es einen solchen Vertrag für den Zugang, den Ihre Nutzer tatsächlich benutzen, und benennt er die weiteren Dienstleister dahinter?

Nutzung als Trainingsdaten

Ob Eingaben zur Verbesserung der Modelle verwendet werden, unterscheidet sich nicht nur zwischen Anbietern, sondern zwischen den Tarifen desselben Anbieters. Die kostenlose Variante eines Dienstes und sein Geschäftskundenangebot können hier gegensätzlich sein. Zu prüfen ist deshalb nie „der Anbieter“, sondern der Zugang bzw. das Lizenzmodell, über den bei Ihnen gearbeitet wird.

Verlauf und Gedächtnis

Chatverläufe bleiben in der Regel im Konto stehen, und neuere Dienste merken sich zusätzlich Angaben über einzelne Unterhaltungen hinaus. Das ist Speicherung im Wortsinn, nur bequem verpackt: Ausgelöst hat sie niemand, und was in den Verläufen der Kolleginnen und Kollegen steht, weiß meist niemand. Ob sich beides abschalten und regelmäßig leeren lässt, gehört zu den ersten Einstellungen, die man ansehen sollte.

Ort der Verarbeitung

Wo verarbeitet wird, ist etwas anderes als der Sitz des Unternehmens, und beides steht selten an derselben Stelle. Für die meisten Betriebe genügt die Frage, ob eine Verarbeitung innerhalb der EU zugesichert ist und ob diese Zusage auch für Protokolldaten und für den Support gilt.

Fünf Fragen, die aus „wir speichern nichts“ eine Auskunft machen

Die Zusage ist selten falsch, sie ist nur zu eng. Sie beschreibt einen Endzustand, während die Fragen, auf die es ankommt, den Weg dorthin betreffen. Diese fünf Nachfragen lassen sich an jeden Anbieter richten, und sie sind vor der Einführung billig und danach teuer.

  • Wohin gehen die Daten, sobald ich sie abschicke, und in welches Land?
  • Wer beim Anbieter kann sie in dieser Zeit einsehen, und unter welchen Bedingungen?
  • Wie lange stehen sie in Zwischenspeichern, Protokollen und Fehlerberichten?
  • Werden die Eingaben zur Verbesserung der Modelle verwendet, und lässt sich das abschalten?
  • Steht das alles im Vertrag und deckt es sich mit dem, was die Produktseite verspricht?

Wenn eine dieser Antworten nicht zu bekommen ist, ist das selbst eine Antwort.

Was ein Betrieb daraus macht

Der Weg von der Begriffsklärung in die Praxis ist kurz, und er führt über drei Festlegungen, die selbst getroffen werden.

  • Die eigenen Datenklassen benennen: Was ist unkritisch, was gehört Kunden oder Beschäftigten, was ist besonders geschützt?
  • Je Anwendungsfall pro Werkzeug festhalten, welche dieser Klassen hinein dürfen. Das ist der Kern jeder brauchbaren KI-Regel.
  • Im KI-Inventar je Eintrag ergänzen, wohin die Daten dabei gehen und auf welcher vertraglichen Grundlage.

Wo daraus eine echte Rechtsfrage wird, bspw. ob eine bestimmte Verarbeitung zulässig ist, ist das eine juristische Entscheidung und keine technische. Diese Seite hilft, sie präzise zu stellen; beantworten muss sie jemand, der dazu befugt ist.

Vor Ort

Was das in der Region bedeutet

In Praxen, Kanzleien und Fertigungsbetrieben der Region beginnt die Frage fast immer gleich: Ein Werkzeug, das jemand privat nützlich findet — eine Übersetzung über die Kamera, eine Mitschrift der Besprechung —, wandert in den Arbeitsalltag, weil es beim Arbeiten tatsächlich hilft. Was dann fehlt, ist nicht eine Grundsatzentscheidung gegen solche Werkzeuge, sondern die Festlegung, welche Daten hinein dürfen und welche nicht.

Vor Ort im Zollernalbkreis, in Rottweil, Tuttlingen, Freudenstadt, Tübingen und Reutlingen — und im gesamten Großraum Stuttgart.

Der nächste Schritt

Wenn Sie das nicht allein machen wollen: Individuelle KI-Umsetzung

Wenn feststeht, welche Daten wohin dürfen, ist der nächste Schritt die Umsetzung: Werkzeuge und Abläufe so einrichten, dass die Festlegung im Alltag auch hält, statt nur in einem Dokument zu stehen.

Häufige Fragen

Was dazu am häufigsten gefragt wird

Was ist der Unterschied zwischen Datenspeicherung und Datenverarbeitung?

Verarbeitung ist der Oberbegriff für jeden Umgang mit personenbezogenen Daten — erheben, erfassen, ordnen, auslesen, verwenden, übermitteln, löschen und eben auch speichern. Die Speicherung ist einer dieser Vorgänge, nämlich das Aufbewahren auf einem Datenträger. Jede Speicherung ist damit eine Verarbeitung, aber längst nicht jede Verarbeitung führt zu einer Speicherung.

Werden Daten nur gespeichert, wenn ich auf „Speichern“ klicke?

Nein. Der Speicherknopf ist eine Bedienidee aus der Textverarbeitung und legt fest, welche Fassung eines Dokuments Sie beim nächsten Öffnen vorfinden. Mit der Frage, ob die Daten bereits auf einem Datenträger stehen, hat er nichts zu tun: Protokolldateien, Zwischenspeicher, Warteschlangen, Absturzberichte und deren Sicherungskopien entstehen ohne jedes Zutun. Speicherung im Sinne der Datenschutz-Grundverordnung ist jede Aufbewahrung, unabhängig davon, wer sie ausgelöst hat und wie lange sie dauert.

Ist es schon eine Verarbeitung, wenn ein Werkzeug die Daten nur kurz ansieht?

Ja. Sobald Daten übermittelt, gelesen oder ausgewertet werden, ist das eine Verarbeitung — unabhängig davon, wie lange es dauert und ob am Ende etwas liegen bleibt. Die kurze Dauer ändert nichts daran, dass der Vorgang stattgefunden hat und eine Grundlage braucht.

Verlassen meine Daten die EU, wenn ich ein KI-Werkzeug benutze?

Möglicherweise, und der Sitz des Anbieters sagt darüber nichts aus. Entscheidend ist, wo die Server stehen, die die Anfrage bearbeiten, und ob jemand von außerhalb darauf zugreifen kann. Auch ein Support-Zugriff aus einem Drittland ist eine Übermittlung dorthin. Eine solche Übermittlung braucht eine eigene Grundlage zusätzlich zu der, die die Verarbeitung an sich trägt. Für den Betrieb heißt das: die vertragliche Zusage für den eigenen Zugang prüfen, einschließlich Protokolldaten und Support.

Was bedeutet es, wenn ein KI-Anbieter sagt, er speichere keine Daten?

Zunächst nur, dass die Eingaben nach der Verarbeitung nicht dauerhaft abgelegt werden. Offen bleibt, wohin sie dafür übertragen wurden, wer sie dort einsehen konnte, wie lange sie in Protokollen und Zwischenspeichern stehen und ob sie zur Verbesserung der Modelle verwendet werden. Diese vier Fragen sollte man stellen, bevor man die Zusage als Freigabe versteht.

Werden Eingaben in KI-Dienste zum Training verwendet?

Das hängt vom Dienst und vom gebuchten Zugang ab, und es unterscheidet sich häufig zwischen der kostenlosen und der geschäftlichen Variante desselben Anbieters. Verlässlich beantworten lässt sich die Frage nur für den konkreten Zugang, über den im Betrieb gearbeitet wird. Die Antwort darauf gehört in die eigene Übersicht zum Vertrags- oder Lizenzabschluss, nicht in die Erinnerung einer einzelnen Person.

Quellen

Diese Seite erklärt betriebliche Anforderungen und ersetzt keine Rechtsberatung. Wo eine Frage tatsächlich juristisch zu entscheiden ist, weise ich Sie darauf hin und empfehle, wer sie beantworten muss.

Was bedeuten die beiden Begriffe und was passiert wirklich, sobald ich etwas eingebe?

Im kostenlosen Orientierungsgespräch klären wir in 20 bis 30 Minuten, wie das für Ihr Haus konkret aussieht — ohne Detailprüfung und ohne Verpflichtung.