Eine Einladung zum Sommerfest, eine Anwesenheitsliste, eine Beobachtung aus dem Freispiel und eine Information über die Medikamente eines Kindes sind alles Daten, die im Kita-Alltag vorkommen können. Datenschutzrechtlich und pädagogisch sind sie trotzdem nicht dasselbe. Mit dem zunehmenden Einsatz künstlicher Intelligenz entsteht deshalb eine Frage, die sich nicht mit einem einfachen Satz wie „Cloud ist verboten.“ oder „Unsere Software ist DSGVO-konform, also dürfen wir alles eingeben.“ beantworten lässt.
Cloud-Anwendungen können unter den richtigen Voraussetzungen rechtmäßig eingesetzt werden. Genau deshalb gibt es etablierte Kita-Apps, Verwaltungsplattformen und andere digitale Dienste, die personenbezogene Daten im Auftrag einer Einrichtung verarbeiten können. Gleichzeitig gibt es Daten, bei denen aus meiner Sicht eine zusätzliche Frage gestellt werden sollte: Müssen diese Informationen für diese Aufgabe überhaupt die technische Umgebung der Einrichtung verlassen? Gerade bei Beobachtungsnotizen, Lerngeschichten, Entwicklungsdokumentationen oder Fallbesprechungen entsteht häufig ein sehr detailliertes Bild eines Kindes. Hier setzt der Local-First-Gedanke von KITA DIGITAL an.
Nicht: „Cloud grundsätzlich nein.“
Sondern: „Je näher Daten am einzelnen Kind und seiner Entwicklung sind, desto stärker sollten wir prüfen, ob wir sie überhaupt extern verarbeiten müssen.“
In diesem Praxisleitfaden erfährst du deshalb,
- warum eine Kita-App nicht dasselbe ist wie ein beliebiger KI-Chat,
- welche unterschiedlichen Datenarten im Kita-Alltag vorkommen,
- wann Cloud-Dienste grundsätzlich möglich sein können,
- warum Beobachtungs- und Entwicklungsdaten besondere Zurückhaltung verdienen,
- was Local First bedeutet,
- warum auch lokale KI nicht automatisch datenschutzkonform ist,
- was DSGVO und EU AI Act miteinander zu tun haben,
- welche Bedeutung KI-Kompetenz für Einrichtungen bekommt,
- und wie KITA DIGITAL und EleMo den Local-First-Gedanken praktisch aufgreifen.
Datenschutz bedeutet nicht automatisch Cloud-Verbot
Zunächst ist eine wichtige Unterscheidung notwendig. Dass Daten auf einem externen Server verarbeitet werden, bedeutet nicht automatisch, dass die Verarbeitung unzulässig ist. Die DSGVO sieht ausdrücklich vor, dass Verantwortliche externe Auftragsverarbeiter einsetzen können. Dafür müssen unter anderem hinreichende Garantien bestehen und, sofern eine Auftragsverarbeitung vorliegt, die Anforderungen aus Art. 28 DSGVO eingehalten werden. Hinzu kommen je nach Verarbeitung weitere Anforderungen wie Rechtsgrundlage, Datensicherheit, Transparenz und gegebenenfalls Regelungen zu Drittstaatenübermittlungen. Genau deshalb können auch cloudbasierte Kita-Apps oder Verwaltungsplattformen grundsätzlich rechtskonform eingesetzt werden. Eine Kita kann beispielsweise eine freigegebene Anwendung nutzen für:
- Anwesenheiten,
- Kontaktdaten,
- Abholberechtigungen,
- Elternkommunikation,
- Dienstplanung,
- Abrechnung,
- organisatorische Abläufe.
Entscheidend ist nicht allein der Standort des Servers. Entscheidend ist unter anderem: Wer verarbeitet welche Daten, zu welchem Zweck, auf welcher Rechtsgrundlage und unter welchen technischen und organisatorischen Bedingungen?
Eine Kita-App ist nicht dasselbe wie ein beliebiger KI-Chat
Diese Unterscheidung halte ich für besonders wichtig. Wenn eine Einrichtung eine Kita-App einsetzt, wurde dieser Dienst im Idealfall bewusst für bestimmte Aufgaben ausgewählt. Es gibt festgelegte Zwecke, Rollen und Zugriffsrechte. Der Träger kennt den Anbieter, Verträge wurden geprüft und die Anwendung wurde organisatorisch freigegeben. Das bedeutet nicht automatisch, dass jede Kita-App datenschutzrechtlich perfekt ist. Aber es ist ein anderer Ausgangspunkt als: „Ich kopiere schnell eine Beobachtung über ein Kind in irgendeinen kostenlosen KI-Chat im Internet.“
Bei einer allgemein verfügbaren KI-Anwendung muss zunächst geklärt werden, was mit den Eingaben passiert:
- Werden sie gespeichert?
- Wer hat Zugriff?
- Werden sie für Training verwendet?
- Wo findet die Verarbeitung statt?
- Kann ein Personenbezug über andere Informationen hergestellt werden?
- Gibt es eine organisatorische Freigabe?
Die Datenschutzkonferenz empfiehlt ausdrücklich, vor dem Einsatz einer KI-Anwendung das konkrete Einsatzfeld und den Zweck festzulegen. Für jeden Verarbeitungsschritt mit personenbezogenen Daten muss außerdem eine passende Rechtsgrundlage bestehen.
Die Frage lautet deshalb nicht: „Ist Cloud erlaubt?“
Sondern: „Ist genau dieses System für genau diese Daten und genau diesen Zweck geeignet und freigegeben?“
Nicht alle Daten aus der Kita sind gleich
Für den Kita-Alltag finde ich eine Einteilung in vier Bereiche besonders hilfreich.
| Datenart | Beispiele | Orientierung |
| 🟢 Allgemeine Organisationsinformationen | Sommerfest, Öffnungszeiten, Schließtage, allgemeine Materialliste | häufig ohne personenbezogene Daten möglich |
| 🟡 Administrative personenbezogene Daten | Namen, Kontaktdaten, Anwesenheit, Abholberechtigungen | Verarbeitung kann z. B. in freigegebenen Kita-Systemen möglich sein; Rechtsgrundlage, Zweck und Schutzmaßnahmen müssen passen |
| 🟠 Pädagogische kindbezogene Daten | Beobachtungen, Lerngeschichten, Entwicklungsnotizen, Portfolioinhalte, Fallbesprechungen | besonders zurückhaltend behandeln; Local First prüfen |
| 🔴 Besonders sensible Daten | Gesundheit, Medikamente, Diagnosen oder andere Informationen aus besonders geschützten Kategorien | erhöhte Anforderungen; nicht einfach in beliebige KI-Dienste eingeben |
Diese Ampel ist keine juristische Klassifizierung. Sie soll etwas anderes zeigen: Eine Information darüber, dass die Kita am Freitag um 15 Uhr ein Sommerfest veranstaltet, hat eine andere Nähe zum Kind als eine Entwicklungsbeobachtung über sein Verhalten, seine Sprache oder seine familiäre Situation.
Allgemeine Organisationsinformationen
Beginnen wir mit dem einfachsten Beispiel. „Unser Gartentag findet am Freitag von 15 bis 17 Uhr statt. Bitte bringt Gartenhandschuhe mit, falls vorhanden.“ Hier muss überhaupt kein Kind genannt werden. Wenn auch durch andere Angaben kein Personenbezug entsteht, kann eine solche Aufgabe datenschutzrechtlich wesentlich einfacher sein. Die DSK empfiehlt ausdrücklich zu prüfen, ob KI-Einsatzfelder vollständig ohne personenbezogene Daten umgesetzt werden können. Für einen solchen Text braucht die KI normalerweise keine:
- Kindernamen,
- Gruppennamen,
- Telefonnummern,
- Adressen,
- Beobachtungen,
- Familiendaten.
Das ist Datenminimierung in der Praxis. Die DSGVO verlangt, personenbezogene Daten auf das für den jeweiligen Zweck notwendige Maß zu beschränken.
Administrative personenbezogene Daten
Anders sieht es bei einer Information wie dieser aus: „Herr Müller holt Jonas am Freitag bereits um 12 Uhr ab.“ Jetzt besteht ein eindeutiger Personenbezug.
Das bedeutet aber nicht: „Solche Daten dürfen niemals digital oder in einer Cloud verarbeitet werden.“ Sonst wären viele heutige digitale Verwaltungsprozesse kaum denkbar. Wenn eine Kita eine dafür vorgesehene und freigegebene Anwendung nutzt, kann eine solche Verarbeitung grundsätzlich möglich sein. Die konkrete Zulässigkeit hängt aber vom jeweiligen Zweck, der Rechtsgrundlage, dem Anbieter, den Verträgen und den technischen sowie organisatorischen Schutzmaßnahmen ab. Genau hier haben etablierte Verwaltungs- und Kita-Systeme ihren Platz.
Pädagogische Daten: näher am Kind
Besonders interessant wird es bei einem anderen Datentyp.
Beispielsweise: „M. beteiligt sich seit einigen Wochen kaum noch am Morgenkreis. Im Freispiel sucht er häufig die Nähe einer bestimmten Fachkraft und zieht sich bei Konflikten zurück.“ Das ist keine Diagnose. Und eine pädagogische Beobachtung gehört auch nicht automatisch zu den besonderen Kategorien personenbezogener Daten nach Art. 9 DSGVO. Trotzdem enthält sie wesentlich mehr über das Kind als eine Anwesenheitsmeldung. Wenn über Wochen und Monate weitere Beobachtungen hinzukommen, entsteht ein immer detaillierteres Bild:
- Interessen,
- Verhalten,
- Beziehungen,
- sprachliche Entwicklung,
- Lernprozesse,
- Konflikte,
- Stärken,
- Unterstützungsbedarfe,
- möglicherweise familiäre Zusammenhänge.
Aus einer einzelnen Beobachtung wird so schnell eine umfangreiche pädagogische Dokumentation. Genau deshalb sollten wir nicht nur fragen: „Dürfen wir diese Daten verarbeiten?“
Sondern auch: „Müssen wir sie für diese Aufgabe an einen externen KI-Dienst übertragen?“
Besonders sensible Informationen
Noch einmal höhere Anforderungen können entstehen, wenn beispielsweise Gesundheitsinformationen verarbeitet werden. Dazu können im Kita-Alltag Angaben gehören über:
- Erkrankungen,
- Medikamente,
- Allergien,
- Therapien,
- gesundheitliche Einschränkungen.
Gesundheitsdaten gehören zu den besonderen Kategorien personenbezogener Daten nach Art. 9 DSGVO. Die DSK weist ebenfalls auf die besondere Schutzwürdigkeit solcher Daten hin. Eine Nachricht wie „Kind A benötigt wegen seiner Erkrankung täglich Medikament X und …“ gehört deshalb nicht einfach in einen beliebigen KI-Chat.
Und auch hier gilt: „Kind A“ bedeutet nicht automatisch anonym.
Die DSK weist darauf hin, dass es regelmäßig nicht genügt, lediglich Namen oder Anschriften zu entfernen. Auch aus dem Kontext kann eine Person identifizierbar werden.
Die bessere Frage: Müssen diese Daten die Kita verlassen?
An diesem Punkt beginnt für mich Local First. Nicht als Gesetz. Nicht als Behauptung, dass nur lokale Systeme zulässig wären. Sondern als Gestaltungsprinzip: Wenn eine Aufgabe lokal erledigt werden kann, ohne sensible kindbezogene Daten an einen externen KI-Anbieter zu übertragen, sollte diese Möglichkeit zuerst geprüft werden. Das verändert die Reihenfolge der Entscheidung.
Nicht: „Wir haben ein Cloud-KI-Tool. Welche Daten können wir dort eingeben?“
Sondern: „Wir haben eine pädagogische Aufgabe. Welche Daten benötigt sie überhaupt – und welches System ist dafür angemessen?“
Das ist ein kleiner Unterschied in der Formulierung. In der Praxis ist er enorm.
Local First bedeutet nicht Local Only
Dieser Punkt ist wichtig. KITA DIGITAL vertritt keinen pauschalen Cloud-Boykott. Eine Kita-App kann für Verwaltungs- und Kommunikationsprozesse sinnvoll sein. Ein freigegebener Cloud-Dienst kann für bestimmte Aufgaben geeignet sein. Ein allgemeiner Elternbrief ohne personenbezogene Daten kann problemlos ein ganz anderes Risikoprofil haben als eine Entwicklungsdokumentation.
Local First bedeutet deshalb: lokale beziehungsweise technisch geschlossene Verarbeitung dort bevorzugt prüfen, wo die Nähe zum Kind und die Sensibilität der Daten zunimmt.
Die DSK unterscheidet ebenfalls zwischen offenen und technisch geschlossenen KI-Systemen. Bei offenen Systemen können Eingaben den geschützten Bereich der Anwender verlassen; technisch geschlossene Systeme bezeichnet sie aus datenschutzrechtlicher Sicht als vorzugswürdig. Damit ist „lokal“ allerdings nicht zwingend gleichbedeutend mit: „Der PC steht unter dem Schreibtisch der Kita-Leitung.“ Auch andere technisch geschlossene Architekturen können denkbar sein.
Der entscheidende Gedanke ist: Wie kontrolliert ist der Datenweg?
Warum KITA DIGITAL pädagogische Daten besonders betrachtet
Für eine Verwaltungssoftware ist die Information „Jonas wurde heute um 7:53 Uhr eingecheckt.“ eine typische administrative Angabe. Für eine pädagogische KI ist dagegen vielleicht diese Information relevant: „Jonas beobachtete längere Zeit zwei Kinder beim Bau einer Brücke, bevor er selbst mehrere Holzbausteine holte und versuchte, die Konstruktion zu erweitern.“ Beides betrifft dasselbe Kind. Trotzdem erzählen die Informationen etwas völlig anderes über dieses Kind. Die zweite Information beschreibt einen Lern- und Entwicklungsprozess. Viele solcher Informationen zusammengenommen können ein sehr detailliertes pädagogisches Profil entstehen lassen.
Deshalb gilt für KITA DIGITAL: Je näher eine Information an Beobachtung, Entwicklung, Verhalten und Lebenssituation eines Kindes liegt, desto höher sollte die Schwelle sein, sie an externe Systeme weiterzugeben.
Was technisch geschlossene KI leisten kann
Eine lokale oder technisch geschlossene KI kann beispielsweise bei folgenden Aufgaben unterstützen:
- Beobachtungsnotizen sprachlich strukturieren,
- bereits vorgenommene pädagogische Einschätzungen ordnen,
- einen ersten Entwurf einer Lerngeschichte formulieren,
- interne Konzeptionsnotizen strukturieren,
- Texte sprachlich vereinfachen,
- aus vorhandenen Angaben Dokumentationsentwürfe erzeugen.
Wenn die Verarbeitung tatsächlich lokal beziehungsweise in der kontrollierten Umgebung erfolgt, müssen die eingegebenen Informationen für diese Verarbeitung nicht erst an einen allgemein zugänglichen Cloud-KI-Dienst übertragen werden.
Das reduziert einen Datenweg. Aber: Ein reduzierter Datenweg ist noch keine vollständige Datenschutzstrategie.
Lokal bedeutet nicht automatisch datenschutzkonform
Ein häufiger Denkfehler wäre: „Die KI läuft lokal, also gilt die DSGVO nicht.“ Das stimmt nicht. Sobald personenbezogene Daten verarbeitet werden, bleibt die Verarbeitung personenbezogener Daten. Auch bei einer lokalen KI müssen deshalb unter anderem Fragen geklärt werden wie:
- Wer darf auf das System zugreifen?
- Wo werden Daten gespeichert?
- Wie lange werden sie gespeichert?
- Sind Geräte ausreichend geschützt?
- Gibt es Backups?
- Wie werden Daten gelöscht?
- Wer ist verantwortlich?
- Für welchen Zweck wird verarbeitet?
- Ist dieser Zweck zulässig?
- Welche Daten werden tatsächlich benötigt?
Die DSK hat 2025 deshalb zusätzlich eine eigene Orientierungshilfe zu empfohlenen technischen und organisatorischen Maßnahmen bei der Entwicklung und beim Betrieb von KI-Systemen veröffentlicht.
Local First ist ein Datenschutzbaustein – kein Freifahrtschein.
Training ist noch einmal eine eigene Frage
Bei Cloud-KI-Systemen sollte außerdem geklärt werden, ob Ein- und Ausgaben für das Training des Systems verwendet werden. Die DSK empfiehlt, genau diesen Punkt zu prüfen. Sie bezeichnet Anwendungen als datenschutzrechtlich vorzugswürdig, bei denen Ein- und Ausgabedaten nicht zu Trainingszwecken verwendet werden. Das bedeutet: Ein Dienst kann cloudbasiert sein und trotzdem so konfiguriert beziehungsweise vertraglich ausgestaltet sein, dass Eingaben nicht für das Training genutzt werden.
Auch hier zeigt sich: „Cloud“ allein beantwortet noch nicht die Datenschutzfrage.
Human in the Loop: Datenschutz reicht nicht
Selbst wenn die Datenverarbeitung technisch perfekt organisiert wäre, bleibt ein weiteres Problem: KI kann falsche Ergebnisse erzeugen. Das betrifft gerade pädagogische Texte. Aus einer kurzen Beobachtung kann ein Sprachmodell schnell eine überzeugende Interpretation formulieren, die durch die Beobachtung überhaupt nicht belegt ist. Deshalb gehört zu KITA DIGITAL neben Local First ein zweites Prinzip: Human in the Loop.
Die Fachkraft beobachtet.
- Die Fachkraft interpretiert.
- Die KI unterstützt beim Strukturieren oder Formulieren.
- Die Fachkraft prüft.
- Die Fachkraft entscheidet.
Die DSK weist darauf hin, dass KI-Ergebnisse nicht ungeprüft übernommen werden sollten und eine lediglich formale Beteiligung eines Menschen bei relevanten Entscheidungen nicht genügt. Kurz gesagt: Local First schützt den Datenweg. Human in the Loop schützt die fachliche Entscheidung.
Wo EleMo in diesen Ansatz passt
Genau an dieser Stelle lässt sich auch EleMo einordnen. EleMo steht im KITA-DIGITAL-Ansatz nicht für die Idee: „KI weiß besser als die pädagogische Fachkraft, was ein Kind gelernt hat.“ Sondern für das Gegenteil. Die pädagogische Grundlage kommt von der Fachkraft. Die KI unterstützt bei einer klar begrenzten Aufgabe. Und bei einer entsprechend lokal beziehungsweise technisch geschlossen betriebenen EleMo-Umgebung kann zusätzlich der Gedanke verfolgt werden, pädagogische Arbeitsdaten möglichst innerhalb der kontrollierten technischen Umgebung zu verarbeiten. Der Leitgedanke lautet:
So viele Daten wie nötig – so wenig externe Datenwege wie möglich.
EleMo ist damit kein Ersatz für Datenschutzkonzepte, organisatorische Freigaben oder pädagogische Fachlichkeit. Es ist ein Beispiel dafür, wie ein Local-First- und Human-in-the-Loop-Ansatz technisch und pädagogisch zusammengedacht werden kann.
DSGVO und EU AI Act: zwei unterschiedliche Fragen
Seit dem Inkrafttreten des EU AI Act tauchen DSGVO und KI-Verordnung häufig gemeinsam auf. Sie beantworten aber unterschiedliche Fragen. Vereinfacht gesagt beschäftigt sich die DSGVO damit, wie personenbezogene Daten verarbeitet werden dürfen. Der AI Act regelt dagegen Anforderungen an bestimmte KI-Systeme und deren Einsatz auf Grundlage eines risikobasierten Ansatzes. Ein KI-System kann deshalb nicht einfach mit dem Satz „Wir erfüllen den AI Act.“ automatisch als datenschutzkonform gelten. Und umgekehrt reicht ein gutes Datenschutzkonzept nicht automatisch aus, um sämtliche Anforderungen des AI Act zu erfüllen. In der Praxis müssen beide Regelwerke zusammengedacht werden.
EU AI Act: KI-Kompetenz betrifft auch Einrichtungen
Ein besonders relevanter Punkt für den Kita-Bereich ist Art. 4 AI Act zur KI-Kompetenz. Die Regelung gilt seit dem 2. Februar 2025. Anbieter und Betreiber von KI-Systemen müssen Maßnahmen unterstützen beziehungsweise treffen, damit Beschäftigte und andere Personen, die in ihrem Auftrag mit KI arbeiten, über eine dem Einsatzkontext angemessene KI-Kompetenz verfügen. Dabei spielen unter anderem Wissen, Erfahrung, Ausbildung und der konkrete Verwendungskontext eine Rolle.
Das bedeutet nicht: Jede pädagogische Fachkraft braucht jetzt einen staatlichen KI-Führerschein. Es bedeutet aber sehr wohl: Eine Einrichtung sollte Beschäftigte nicht einfach mit einem KI-System alleinlassen.
Fachkräfte müssen beispielsweise verstehen:
- dass KI Ergebnisse erfinden kann,
- welche Daten eingegeben werden dürfen,
- welche Anwendung freigegeben ist,
- welche Aufgaben KI übernehmen soll,
- wo menschliche Kontrolle erforderlich ist,
- und wie Ergebnisse geprüft werden.
Genau deshalb gehört KI-Kompetenz für mich zur Digitalisierung einer Kita genauso wie die technische Auswahl des Systems.
Der AI Act fragt ebenfalls nach dem Risiko
Der AI Act arbeitet risikobasiert. Nicht jeder Einsatz einer KI wird automatisch zum Hochrisiko-Einsatz. Ein Sprachmodell, das aus allgemeinen Stichpunkten einen Elternbrief formuliert, ist nicht allein deshalb ein Hochrisiko-System, weil es in einer Kita eingesetzt wird. Der AI Act stuft jedoch bestimmte KI-Anwendungen im Bildungsbereich als hochriskant ein, etwa wenn sie über Zugang beziehungsweise Zulassung entscheiden, Lernergebnisse bewerten oder das Bildungsniveau einer Person wesentlich beeinflussen. Für typische Kita-Anwendungen wie:
- Elternbrief formulieren,
- Text vereinfachen,
- Konzeptionsabschnitt strukturieren,
- Materialliste erstellen,
ergibt sich daraus nicht automatisch eine Einstufung als Hochrisiko-KI. Sobald KI jedoch Menschen beurteilt, kategorisiert oder wesentliche Entscheidungen über sie beeinflusst, muss sehr viel genauer geprüft werden. Für KITA DIGITAL ergibt sich daraus ein einfacher Grundsatz: KI soll Fachkräfte unterstützen – nicht eigenständig Kinder bewerten oder über sie entscheiden.
Transparenzpflichten seit August 2026
Seit dem 2. August 2026 gelten außerdem die Transparenzpflichten aus Art. 50 AI Act für bestimmte KI-Systeme und Einsatzformen. Dazu gehören beispielsweise Anforderungen an Systeme, die direkt mit Menschen interagieren, sowie bestimmte Kennzeichnungs- und Offenlegungspflichten für KI-generierte beziehungsweise manipulierte Inhalte. Das bedeutet aber nicht: „Jeder Elternbrief, bei dem ChatGPT einen Satz umformuliert hat, braucht jetzt einen großen KI-Hinweis.“ Art. 50 enthält konkrete, nach Einsatzform unterschiedliche Pflichten. Die Kommission hat dafür im Juli 2026 eigene Leitlinien veröffentlicht. Bei bestimmten veröffentlichten Texten zu Angelegenheiten von öffentlichem Interesse spielt beispielsweise auch eine Rolle, ob eine menschliche Überprüfung beziehungsweise redaktionelle Kontrolle erfolgt. Für den normalen Kita-Alltag sollte deshalb nicht mit pauschalen Aussagen gearbeitet werden.
Die bessere Frage lautet: Welche konkrete KI-Funktion nutzen wir – und welche Transparenzpflicht gilt dafür tatsächlich?
Praxisbeispiel 1: Einladung zum Sommerfest
Ausgangsdaten:
Sommerfest am Freitag
Beginn 15 Uhr
Familien bringen eigenes Geschirr mit
Ende gegen 18 Uhr
Hier sind keine personenbezogenen Daten erforderlich. Eine freigegebene KI kann daraus einen allgemeinen Elternbrief formulieren.
Einordnung: niedrige Datenintensität.
Local First erforderlich? Nicht zwingend aus Datenschutzgründen, wenn tatsächlich keinerlei Personenbezug entsteht.
Praxisbeispiel 2: Anwesenheit über eine Kita-App
Eine Einrichtung nutzt eine freigegebene Kita-App zur Dokumentation von Ankunft und Abholung. Dabei werden personenbezogene Daten verarbeitet. Das ist deshalb nicht automatisch problematisch. Entscheidend sind unter anderem Zweck, Rechtsgrundlage, Anbieter, Verträge, technische Schutzmaßnahmen und organisatorische Freigabe.
Einordnung: administrative personenbezogene Daten.
Local First erforderlich? Nicht zwingend. Eine geeignete Cloud-Anwendung kann für diesen Zweck sinnvoll und rechtmäßig eingesetzt werden.
Praxisbeispiel 3: Lerngeschichte aus Beobachtungen
Eine Fachkraft hat drei ausführliche Beobachtungen eines Kindes dokumentiert und möchte daraus eine Lerngeschichte formulieren. Jetzt enthält der Text Informationen über Interessen, Verhalten, Beziehungen und Lernprozesse.
Einordnung: pädagogische kindbezogene Daten mit hoher Nähe zum Kind.
Hier würde KITA DIGITAL zuerst fragen: Kann diese Verarbeitung lokal beziehungsweise in einer technisch geschlossenen Umgebung erfolgen?
Wenn ja, entspricht das dem Local-First-Prinzip.
Die KI sollte außerdem nicht selbst festlegen, was das Kind gelernt hat. Die pädagogische Einschätzung muss von der Fachkraft kommen.
Praxisbeispiel 4: Medizinische Information
„M. erhält wegen seiner Erkrankung morgens Medikament X.“ Jetzt sind Gesundheitsdaten betroffen.
Einordnung: besonders geschützte personenbezogene Daten.
Hier sind die Anforderungen deutlich höher. Ein beliebiger KI-Chat ist dafür keine angemessene Standardlösung. Vor einer Verarbeitung muss genau geklärt sein, ob das konkrete System, die Rechtsgrundlage und die organisatorischen Schutzmaßnahmen die Verarbeitung zulassen.
Eine einfache KI-Datenampel für die Kita
| Situation | Beispiel | Erste Orientierung |
| 🟢 Allgemeine Information | „Sommerfest Freitag 15 Uhr“ | häufig ohne personenbezogene Daten möglich |
| 🟡Verwaltungsdaten | Anwesenheit, Kontaktdaten | freigegebenes Verwaltungs-/Kita-System nutzen |
| 🟠 Pädagogische Daten | Beobachtungen, Lerngeschichten, Entwicklungsnotizen | Local First beziehungsweise geschlossenes System bevorzugt prüfen |
| 🔴 Besonders sensible Daten | Gesundheit, Medikamente, Diagnosen | besonders strenge Prüfung; nicht in beliebige KI-Dienste eingeben |
Die Ampel ersetzt keine datenschutzrechtliche Prüfung. Sie soll helfen, vor der Eingabe innezuhalten und das Schutzbedürfnis der Informationen bewusst einzuschätzen.
10 Fragen vor jedem KI-Einsatz
Bevor eine Kita personenbezogene oder interne Informationen mit KI verarbeitet, würde ich diese Punkte prüfen:
- Was ist die konkrete Aufgabe?
- Braucht die KI dafür überhaupt personenbezogene Daten?
- Welche Daten sind wirklich notwendig?
- Handelt es sich um Beobachtungs-, Entwicklungs- oder Gesundheitsinformationen?
- Welches KI-System soll eingesetzt werden?
- Ist dieses System für den Zweck freigegeben?
- Wo werden Eingaben und Ausgaben verarbeitet und gespeichert?
- Werden Daten für Training verwendet?
- Kann die Aufgabe lokal beziehungsweise technisch geschlossen erledigt werden?
- Wer prüft und verantwortet das Ergebnis?
Wenn diese Fragen nicht beantwortet werden können, ist der nächste sinnvolle Schritt nicht: „Trotzdem ausprobieren.“
Sondern: „Erst klären, dann verarbeiten.“
Der KITA-DIGITAL-Ansatz
Für KITA DIGITAL lässt sich der Umgang mit KI und Kinderdaten auf drei Prinzipien reduzieren.
1. Datenminimierung
Die KI bekommt nur die Informationen, die sie für ihre Aufgabe wirklich benötigt.
Ein Elternbrief braucht keine Beobachtungsdaten.
Eine Materialliste braucht keine Kindernamen.
2. Local First
Je sensibler und kindnäher die Daten werden, desto stärker wird eine lokale beziehungsweise technisch geschlossene Verarbeitung bevorzugt geprüft.
Nicht als Dogma.
Sondern als Strategie zur Datensouveränität.
3. Human in the Loop
KI darf unterstützen – aber die pädagogische Fachkraft bleibt verantwortlich.
Eine Beobachtung wird nicht dadurch zu einer pädagogischen Einschätzung, dass ein Sprachmodell sie interpretiert.
Ein schön formulierter Text wird nicht dadurch richtig, dass er professionell klingt.
Vielleicht ist Datenschutz nicht das Hindernis – sondern eine Gestaltungsaufgabe
Beim Thema KI und Datenschutz entsteht schnell der Eindruck, Datenschutz würde Innovation verhindern. Ich sehe es anders. Die interessante Frage lautet nicht: „Wie bekommen wir möglichst viele Daten in eine KI?“
Sondern: „Wie bauen wir KI so in den Kita-Alltag ein, dass sie ihre Aufgabe mit möglichst wenigen und möglichst kontrolliert verarbeiteten Daten erfüllen kann?“
Genau darin liegt aus meiner Sicht die Chance lokaler und technisch geschlossener KI-Systeme. Nicht weil die Cloud grundsätzlich schlecht ist. Sondern weil wir heute erstmals die Möglichkeit haben, für unterschiedliche Datenarten unterschiedliche technische Wege zu wählen. Eine Verwaltungsaufgabe kann in einer geprüften Kita-App gut aufgehoben sein. Ein allgemeiner Elternbrief benötigt möglicherweise überhaupt keine personenbezogenen Daten. Und eine ausführliche pädagogische Beobachtung kann vielleicht vollständig innerhalb einer lokalen KI-Umgebung verarbeitet werden.
Nicht ein System für alles.
Sondern: Das passende System für die passende Aufgabe und den passenden Schutzbedarf.
Häufige Fragen zu Datenschutz und KI in der Kita
Sind Cloud-KI-Systeme in der Kita verboten?
Nein. Eine cloudbasierte Verarbeitung ist nicht allein aufgrund der Cloud-Nutzung unzulässig. Entscheidend sind unter anderem Zweck, Rechtsgrundlage, Anbieter, vertragliche Regelungen, technische und organisatorische Maßnahmen sowie die konkrete Datenverarbeitung.
Sind Kita-Apps datenschutzrechtlich problematisch?
Nicht automatisch. Kita-Apps können für definierte Verwaltungs- und Kommunikationsaufgaben geeignet und rechtskonform eingesetzt werden. Entscheidend ist die konkrete Ausgestaltung des jeweiligen Dienstes.
Sind Beobachtungsdaten automatisch Gesundheitsdaten?
Nein. Eine pädagogische Beobachtung ist nicht automatisch eine besondere Kategorie personenbezogener Daten nach Art. 9 DSGVO. Abhängig vom Inhalt können darin jedoch beispielsweise Gesundheitsinformationen oder andere besonders sensible Angaben enthalten sein.
Reicht es, den Namen eines Kindes zu entfernen?
Nicht unbedingt. Auch Kombinationen aus Alter, Gruppe, familiärer Situation, Verhalten oder anderen Angaben können eine Person identifizierbar machen. Darauf weist auch die DSK ausdrücklich hin.
Ist eine lokale KI automatisch DSGVO-konform?
Nein. Lokal betriebene Systeme reduzieren möglicherweise externe Datenübertragungen, müssen aber trotzdem rechtmäßig, sicher und organisatorisch geregelt betrieben werden.
Was bedeutet Local First?
Local First bedeutet, bei sensiblen oder kindnahen Daten zunächst zu prüfen, ob eine Aufgabe lokal beziehungsweise in einer technisch geschlossenen Umgebung erledigt werden kann, bevor Daten an externe Systeme übertragen werden.
Dürfen Eingaben zum Training verwendet werden?
Das hängt vom Dienst und der konkreten Rechtsgrundlage ab. Die DSK empfiehlt, zu prüfen, ob Ein- und Ausgabedaten für Trainingszwecke verwendet werden, und bezeichnet Anwendungen ohne eine solche Nutzung als datenschutzrechtlich vorzugswürdig.
Was verlangt der EU AI Act von einer Kita?
Welche Anforderungen konkret gelten, hängt von der eingesetzten KI und ihrer Verwendung ab. Besonders relevant für viele Einrichtungen ist jedoch die KI-Kompetenz nach Art. 4. Außerdem gelten seit 2. August 2026 die Transparenzpflichten nach Art. 50 für bestimmte Systeme und Einsatzformen.
Braucht jetzt jede Kita eine KI-Schulung?
Art. 4 AI Act verlangt Maßnahmen zur Unterstützung angemessener KI-Kompetenz der Personen, die KI-Systeme im Auftrag eines Anbieters oder Betreibers einsetzen. Wie diese Maßnahmen konkret aussehen, hängt unter anderem vom Wissen der Personen und vom Nutzungskontext ab. Ein bestimmtes einheitliches Zertifikat schreibt die Regelung nicht vor.
Ist EleMo automatisch datenschutzkonform?
Kein KI-System sollte allein aufgrund seines Namens oder seiner lokalen Architektur pauschal als automatisch datenschutzkonform bezeichnet werden. Entscheidend bleiben der konkrete Betrieb, die verwendeten Daten, der Zweck und die organisatorischen Rahmenbedingungen. Der EleMo-Ansatz lässt sich jedoch mit der KITA-DIGITAL-Philosophie Local First + Human in the Loop verbinden: pädagogische KI-Unterstützung möglichst nah an der kontrollierten Datenumgebung und mit der Fachkraft als verantwortlicher Instanz.
Nicht Cloud gegen lokal – sondern passende Datenwege
Die Diskussion über KI in der Kita wird zu schnell auf zwei Positionen reduziert:
„Cloud ist gefährlich.“ oder: „Wenn der Anbieter DSGVO sagt, wird schon alles passen.“
Beides greift zu kurz. Eine digitale Kita braucht unterschiedliche Werkzeuge für unterschiedliche Aufgaben. Eine Verwaltungs-App erfüllt einen anderen Zweck als eine KI für Lerngeschichten. Ein allgemeiner Elternbrief enthält andere Informationen als eine Entwicklungsdokumentation. Und eine Materialliste hat ein anderes Schutzbedürfnis als eine medizinische Information. Für KITA DIGITAL lautet der Grundsatz deshalb: Je näher Daten am einzelnen Kind und seiner Entwicklung sind, desto stärker sollten Datenminimierung, lokale Verarbeitung und menschliche Kontrolle berücksichtigt werden.
Oder noch kürzer: So wenig Daten wie möglich. So lokal wie sinnvoll. So viel Mensch wie nötig.
Kostenlose Praxismappe: KI-Datenschutz in der Kita
Bevor Informationen aus dem Kita-Alltag in einem KI-System verarbeitet werden, sollten einige Fragen geklärt sein: Welche Daten liegen eigentlich vor? Braucht die KI diese Informationen wirklich? Wo werden sie verarbeitet? Und wer prüft am Ende das Ergebnis? Genau dabei unterstützt dich die kostenlose KITA-DIGITAL-Praxismappe „KI-Datenschutz in der Kita“. Sie führt dich Schritt für Schritt durch die wichtigsten Entscheidungen vor einem KI-Einsatz und hilft dabei, Datenminimierung, Local First und Human in the Loop praktisch umzusetzen. Die Praxismappe enthält sechs Arbeitsblätter:
- Welche Daten habe ich? – allgemeine, administrative, pädagogische und besonders sensible Informationen unterscheiden.
- Braucht die KI diese Daten wirklich? – unnötige Angaben entfernen und einen möglichst kleinen Datensatz für die Aufgabe festlegen.
- Wo werden die Daten verarbeitet? – System, Anbieter, Speicherung, Training, Zugriffe und Freigabe prüfen.
- Müssen diese Daten die Kita verlassen? – mit einem Local-First-Entscheidungsweg prüfen, ob eine lokale oder technisch geschlossene Verarbeitung möglich ist.
- Wer prüft und verantwortet das Ergebnis? – mit einem Human-in-the-Loop-Check sicherstellen, dass KI-Ausgaben fachlich kontrolliert und bewusst freigegeben werden.
- Wissen alle, wie das System sicher eingesetzt wird? – KI-Kompetenz, verbindliche Teamregeln und Zuständigkeiten festhalten.
Die Praxismappe soll keine rechtliche Einzelfallprüfung ersetzen. Sie hilft vielmehr dabei, vor der Nutzung einer KI die richtigen Fragen zu stellen und Entscheidungen nachvollziehbar zu treffen.
Du möchtest KI im Kita-Alltag datensouverän einsetzen?
Ein guter KI-Einsatz beginnt nicht mit dem Prompt. Er beginnt mit den Fragen:
- Welche Aufgabe möchte ich lösen?
- Welche Daten brauche ich dafür wirklich?
- Wo werden diese Daten verarbeitet?
- Und wer trägt am Ende die Verantwortung?
In meinen Angeboten rund um KITA DIGITAL und EleMo geht es deshalb nicht darum, pädagogische Entscheidungen möglichst vollständig zu automatisieren. Es geht darum, KI so einzusetzen, dass Fachkräfte unterstützt werden und gleichzeitig fachliche Verantwortung und Datensouveränität erhalten bleiben.
Local First. Human in the Loop. Pädagogische Verantwortung beim Menschen.
Quellen und rechtliche Orientierung
Die datenschutzrechtlichen Ausführungen orientieren sich insbesondere an der Datenschutz-Grundverordnung sowie an der Orientierungshilfe „Künstliche Intelligenz und Datenschutz“ der Datenschutzkonferenz. Die DSK führt außerdem seit Juni 2025 eine eigene Orientierungshilfe zu empfohlenen technischen und organisatorischen Maßnahmen bei Entwicklung und Betrieb von KI-Systemen.
Für die Einordnung des EU AI Act wurden insbesondere die konsolidierte Fassung der europäischen KI-Verordnung sowie aktuelle Informationen und Leitlinien der Europäischen Kommission berücksichtigt. Die Pflicht zur Förderung angemessener KI-Kompetenz gilt seit Februar 2025; die Transparenzpflichten aus Art. 50 gelten seit dem 2. August 2026.
Stand: Oktober 2026
Hinweis: Dieser Beitrag bietet eine allgemeine Orientierung für Einrichtungen und pädagogische Fachkräfte. Die konkrete Zulässigkeit einer Datenverarbeitung hängt unter anderem von Trägerschaft, Rechtsgrundlage, System, Zweck, Datenart und organisatorischen Rahmenbedingungen ab und sollte bei Bedarf mit dem zuständigen Datenschutzbeauftragten beziehungsweise der verantwortlichen Stelle geklärt werden.
