Datenschutz bei KI-Fotos ist für Unternehmen kein Nebenthema
snaptosuit · 9. August 2026

Es gibt eine Art von Daten, die man nicht einfach zurücksetzen kann. Ein Passwort lässt sich ändern, eine Kreditkarte sperren, eine Adresse verlegen. Ein Gesicht nicht. Es ist das eine biometrische Merkmal, das ihr euer Leben lang mit euch tragt, und genau das macht es zu einem der heikelsten Datenpunkte überhaupt. Wenn Unternehmen anfangen, aus Selfies ihrer Mitarbeitenden per KI professionelle Portraits zu erzeugen, dann bewegen sie damit nicht irgendein Bild durch die Leitung. Sie bewegen ein biometrisches Original.
Viele behandeln das Thema trotzdem, als ginge es um ein Firmenlogo. Man lädt schnell etwas hoch, klickt sich durch ein Tool und freut sich über das Ergebnis. Der Reflex ist verständlich, weil das Ergebnis so harmlos aussieht. Doch der Weg dorthin ist es nicht immer. Zwischen dem Selfie auf dem Handy und dem fertigen Portrait auf der Website liegt oft eine Reise über fremde Rechenzentren, und auf dieser Reise entscheidet sich, ob ihr die Kontrolle behaltet oder still abgebt.
Ein Gesicht ist ein besonderes Datum
Das Recht macht hier einen klaren Unterschied, und der ist nicht juristische Spitzfindigkeit, sondern gesunder Menschenverstand in Paragrafenform. Biometrische Daten geniessen einen erhöhten Schutz, weil sie eine Person eindeutig und dauerhaft identifizieren. Ein Gesicht lässt sich mit anderen Datenbanken abgleichen, über Jahre verfolgen, in Zusammenhänge stellen, die mit dem ursprünglichen Zweck nichts mehr zu tun haben. Genau deshalb reicht es nicht, ein Foto zu behandeln wie eine beliebige Datei.
Stellt euch vor, eine Mitarbeiterin gibt euch ihr Selfie für ein Businessportrait. Sie vertraut euch damit etwas an, das persönlicher ist als ihre Telefonnummer. Wenn dieses Selfie über einen Dienst läuft, dessen Bedingungen niemand gelesen hat, dann kann es passieren, dass ihr Gesicht irgendwo als Trainingsmaterial landet oder auf unbestimmte Zeit gespeichert bleibt. Sie hat einem Porträt zugestimmt. Nicht dazu, Teil eines Modells zu werden, das irgendwann fremde Gesichter formt.
Der unsichtbare Weg durch fremde Server
Das eigentliche Risiko liegt selten im sichtbaren Ergebnis, sondern im unsichtbaren Transport. Ein Bild, das ihr hochladt, verschwindet für einen Moment aus eurem Blick. Wohin geht es. Wer verarbeitet es. Wie lange bleibt es liegen. Wird es nach getaner Arbeit gelöscht oder wandert es in ein Archiv, auf das ihr keinen Zugriff mehr habt. Diese Fragen klingen technisch, aber sie sind der Kern der Sache, denn Datenschutz ist immer eine Frage danach, wer wann was mit euren Daten tun darf.
Ein Beispiel aus dem Alltag macht es greifbar. Ihr würdet die Personalakte eures Teams nicht offen auf einem fremden Kopierer liegen lassen und darauf hoffen, dass sie schon niemand mitnimmt. Bei Bildern passiert genau das erstaunlich oft. Man lädt sie irgendwohin, weil es bequem ist, und verlässt sich darauf, dass der Anbieter es schon richtig macht. Bequemlichkeit ist hier der leiseste und teuerste Ratgeber, denn was einmal auf einem fremden Server liegt, entzieht sich eurer Verfügung.
Warum das Ganze Chefsache ist
Es gibt eine Neigung, Datenschutz an die IT oder an eine einzelne Fachstelle abzuschieben. Bei Mitarbeiterfotos ist das ein Fehler. Denn hier geht es nicht nur um Technik, sondern um Vertrauen zwischen Menschen. Wenn ein Angestellter erfährt, dass sein Gesicht ohne klare Absprache durch dubiose Kanäle lief, dann beschädigt das die Beziehung zur Firma. Und dieser Schaden ist mit keinem hübschen Portrait wieder gutzumachen.
Verantwortung heisst hier, vor dem ersten Upload nachzudenken statt danach. Wer trägt die Datenhoheit. Welche Zustimmung habt ihr wirklich eingeholt, und wofür genau. Was passiert, wenn jemand das Unternehmen verlässt und sein Bild aus allen Systemen verschwinden soll. Ein Unternehmen, das diese Fragen sauber beantwortet, wirkt nach innen und aussen souverän. Eines, das sie ignoriert, sitzt auf einem Risiko, das lange still bleibt und dann laut wird.
Worauf ihr konkret achten solltet
Der wichtigste Hebel ist die Frage nach dem Verbleib der Bilder. Ein seriöser Weg zeichnet sich dadurch aus, dass Originale nur so lange verarbeitet werden, wie es für das Ergebnis nötig ist, und danach verschwinden. Ihr solltet wissen dürfen, ob eure Bilder als Trainingsdaten genutzt werden, und ihr solltet dem widersprechen können. Ein Anbieter, der darauf keine klare Antwort gibt, gibt euch damit bereits eine Antwort.
Genauso wichtig ist die Löschbarkeit. Ein gutes System erlaubt es, ein Gesicht wieder vollständig zu entfernen, sauber und nachvollziehbar. Das klingt selbstverständlich, ist es aber nicht, denn viele Dienste sind darauf ausgelegt, Daten zu behalten, nicht sie herzugeben. Prüft also nicht nur, wie einfach ihr etwas hochladt, sondern wie einfach ihr es wieder loswerdet. Der Rückweg verrät mehr über einen Anbieter als der Hinweg.
Am Ende steht eine einfache Haltung. Behandelt das Gesicht eurer Leute mit demselben Respekt wie ihre Gesundheitsdaten oder ihr Gehalt. Es gibt heute moderne, studiofreie Wege, aus Selfies stimmige Portraits zu machen, ohne dafür die Datenhoheit aus der Hand zu geben, und genau nach solchen Wegen lohnt es sich zu suchen. Wer beim Datenschutz vorangeht, verkauft keine Angst. Er zeigt Reife, und Reife ist das leiseste, aber stärkste Signal von Professionalität.


