30 Tage kostenlos KI-Risiken erkennenJetzt starten
Zum Hauptinhalt springen

Datenschutz-Grundverordnung, KI-Bestimmungen

Das wegweisende Datenschutzgesetz der EU enthält entscheidende Bestimmungen für KI-Systeme, die personenbezogene Daten verarbeiten, einschließlich Regeln zur automatisierten Entscheidungsfindung.

Europäische Union
Gesetz
Aktuell
DSGVO anwendbar seit: 2018-05-25

EU-GDPR-2016-679-ARTS-3-6-9-22-33-35-89Quelle geprüft: Ressourcen ↗

Überblick

Die DSGVO trat am 24. Mai 2016 in Kraft und gilt seit dem 25. Mai 2018. Sie ist kein KI-spezifisches Gesetz, kann aber KI-bezogene Verarbeitung personenbezogener Daten im räumlichen Anwendungsbereich des Artikels 3 erfassen. Prüfen Sie gegebenenfalls Niederlassung, Waren- oder Dienstleistungsangebot sowie Verhaltensbeobachtung in der EU; die EU-Staatsangehörigkeit allein ist nicht maßgeblich.

Artikel 22 betrifft ausschließlich automatisierte Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung. Prüfen Sie diese Schwelle, mögliche Ausnahmen und erforderliche Schutzmaßnahmen. Nicht jede KI-unterstützte Entscheidung ist verboten oder begründet dasselbe Recht auf menschliches Eingreifen. Informationspflichten nach Artikeln 13 bis 15 sind gesondert einzuordnen.

KI-Verarbeitung benötigt eine einschlägige Rechtsgrundlage nach Artikel 6. Bei besonderen Datenkategorien ist gegebenenfalls zusätzlich eine Bedingung aus Artikel 9 nötig. Einwilligung und berechtigte Interessen haben eigene Voraussetzungen; keines erlaubt pauschal Modelltraining. Forschungsschutzmaßnahmen oder Ausnahmen sind keine eigenständige Rechtsgrundlage nach Artikel 6. Dokumentieren Sie Zweck, Rolle und Voraussetzungen jeder Verarbeitungsphase.

Die Datenminimierung (Artikel 5 Absatz 1 Buchstabe c) steht in einem grundlegenden Spannungsverhältnis zur KI-Entwicklung, die häufig von großen Datensätzen profitiert. Organisationen müssen sicherstellen, dass sie nur Daten erheben, die dem Zweck angemessen und erheblich sowie auf das für den festgelegten Zweck notwendige Maß beschränkt sind. Dies wirkt sich auf die Strategien für KI-Trainingsdaten aus und erfordert eine sorgfältige Begründung des Umfangs der Datensätze.

Artikel 13 bis 15 enthalten Informationspflichten zu erfasster automatisierter Entscheidungsfindung, gegebenenfalls einschließlich aussagekräftiger Angaben zu Logik und erwarteten Folgen. Informieren Sie Betroffene verständlich; eine Modellkarte allein erfüllt nicht automatisch alle Transparenz- oder Auskunftspflichten.

Eine Datenschutz-Folgenabschätzung ist nach Artikel 35 vor voraussichtlich hochriskanter Verarbeitung für Rechte und Freiheiten erforderlich. Berücksichtigen Sie Art, Umfang, Kontext, Zwecke, aufgeführte Fälle und Behördenkriterien. KI-Nutzung oder Umfang allein ersetzt diese Prüfung nicht. Dokumentieren Sie Notwendigkeit, Verhältnismäßigkeit, Risiken und Schutzmaßnahmen.

Die Zweckbindung gilt auch für Training und spätere Nutzung. Artikel 5 und 89 enthalten besondere Regeln und Schutzmaßnahmen für Forschung und Statistik; sie erlauben nicht jedes kommerzielle KI-Training und ersetzen keine Rechtsgrundlage. Prüfen Sie Forschungszweck und Ausnahmen konkret, statt KI-Projekte pauschal als ausgenommen anzusehen.

Auch die Bestimmungen zu internationalen Übermittlungen (Kapitel V) betreffen KI-Systeme, insbesondere cloudbasierte KI-Dienste und Modelle, die mit Daten aus mehreren Rechtsordnungen trainiert wurden. Organisationen müssen für jede Übermittlung personenbezogener Daten außerhalb des EWR angemessene Garantien sicherstellen.

Datenschutzbehörden in ganz Europa setzen die DSGVO zunehmend aktiv gegenüber KI-Systemen durch. Bemerkenswerte Durchsetzungsmaßnahmen richteten sich gegen Unternehmen der Gesichtserkennung, KI-gestützte Werbesysteme und die automatisierte Bonitätsbewertung und schufen Präzedenzfälle, die prägen, wie Organisationen die Verarbeitung personenbezogener Daten durch KI steuern müssen.

Zentrale Anforderungen

  1. Eine Rechtsgrundlage für die Verarbeitung personenbezogener Daten in KI-Systemen schaffen (Artikel 6)

  2. Garantien für die automatisierte Entscheidungsfindung im Einzelfall umsetzen (Artikel 22)

  3. Erteilen Sie aussagekräftige Informationen, soweit die Pflichten zu automatisierten Entscheidungen aus Artikeln 13 bis 15 gelten.

  4. Setzen Sie menschliches Eingreifen und Anfechtungsmöglichkeiten um, soweit Artikel 22 oder anderes anwendbares Recht dies verlangt.

  5. Datenschutz-Folgenabschätzungen für KI-Verarbeitungen mit hohem Risiko durchführen (Artikel 35)

  6. Grundsätze der Datenminimierung auf KI-Trainings- und Betriebsdaten anwenden

  7. Die Zweckbindung für das Training und die Inferenz von KI-Modellen sicherstellen

  8. Datenschutz durch Technikgestaltung und durch datenschutzfreundliche Voreinstellungen in KI-Systemen umsetzen (Artikel 25)

  9. Ein Verzeichnis von Verarbeitungstätigkeiten führen, an denen KI beteiligt ist (Artikel 30)

  10. Betroffenenrechte ermöglichen: Auskunft, Berichtigung, Löschung, Übertragbarkeit für durch KI verarbeitete Daten

  11. Einen Datenschutzbeauftragten benennen, sofern dies für die KI-Verarbeitungstätigkeiten erforderlich ist

  12. Rechtmäßige internationale Datenübermittlungen für KI-Dienste sicherstellen (Kapitel V)

  13. Angemessene technische und organisatorische Sicherheitsmaßnahmen umsetzen (Artikel 32)

  14. Verantwortliche prüfen die Meldung an die Aufsichtsbehörde unverzüglich und möglichst binnen 72 Stunden ab Kenntnis, sofern ein Risiko für Rechte und Freiheiten nicht unwahrscheinlich ist. Auftragsverarbeiter informieren den Verantwortlichen unverzüglich (Artikel 33).

Wichtige Termine & Zeitplan

  1. DSGVO tritt in Kraft

  2. DSGVO wird anwendbar

  3. EDSA verabschiedet Bericht seiner ChatGPT-Taskforce

  4. EDSA verabschiedet Stellungnahme 28/2024 zu KI-Modellen, einschließlich Rechtsgrundlage und Anonymitätsprüfung

Wen es betrifft

  • Organisationen, deren KI-bezogene Verarbeitung in den Anwendungsbereich von Artikel 3 fällt
  • KI-Entwickler mit einschlägiger EU-Niederlassung, Marktausrichtung oder Verhaltensbeobachtung
  • Organisationen, die KI für die automatisierte Entscheidungsfindung über Personen nutzen
  • Anbieter cloudbasierter KI-Dienste, die personenbezogene Daten aus der EU verarbeiten
  • Organisationen, die personenbezogene Daten zur KI-Verarbeitung international übermitteln
  • Auftragsverarbeiter, die KI as a Service unter Einbeziehung personenbezogener Daten anbieten

Häufige Fragen

Darf ich KI-Modelle gemäß der DSGVO mit personenbezogenen Daten trainieren?

Nur bei einer gültigen Rechtsgrundlage nach Artikel 6 und Erfüllung weiterer einschlägiger Anforderungen. Besondere Datenkategorien können zusätzlich eine Bedingung nach Artikel 9 erfordern. Forschungsschutzmaßnahmen sind keine eigenständige Rechtsgrundlage. Prüfen Sie Trainingszweck, Transparenz, Minimierung und eine erforderliche Folgenabschätzung; eine pauschale Erlaubnis besteht nicht.

Muss ich gemäß der DSGVO erläutern, wie mein KI-Modell funktioniert?

Bei automatisierten Entscheidungen gemäß Artikel 22 müssen Sie aussagekräftige Informationen über die involvierte Logik bereitstellen. Dies erfordert nicht zwangsläufig eine vollständige technische Erklärbarkeit, aber die betroffenen Personen sollten die wesentlichen Faktoren, die die Entscheidungen beeinflussen, sowie die allgemeine Logik des Systems verstehen.

Wie wirkt die DSGVO mit dem EU AI Act zusammen?

Der EU AI Act ergänzt die DSGVO, ohne sie zu ersetzen. KI-Systeme, die personenbezogene Daten verarbeiten, müssen beide einhalten. Der EU AI Act fügt Anforderungen an das Risikomanagement, die Konformitätsbewertung und die Transparenz hinzu, die über den Datenschutz hinausgehen. DSFA gemäß der DSGVO und Grundrechte-Folgenabschätzungen gemäß dem EU AI Act können sich überschneiden.

Regulierungsupdates

Bleiben Sie bei KI-Regulierungen vorn

Erhalten Sie KI-Regulierungsupdates zur Vorbereitung Ihrer nächsten Überprüfung.