Compliance-Entscheidungen
Besondere Kategorien von Daten in KI-Aufforderungen
Besondere Kategorien von Daten benötigen sowohl eine Rechtsgrundlage nach Artikel 6 als auch eine anwendbare Bedingung nach Artikel 9 neben den weiteren DSGVO-Anforderungen. Ein genehmigtes KI-Konto, eine DPA oder gewöhnliche Schwärzung liefern diese Grundlagen nicht. Fragen Sie zuerst, ob die Aufgabe die sensiblen Informationen überhaupt benötigt.
Für DSB, Datenschutzteams der Personalabteilung und Sicherheitsverantwortliche
Ein berechtigtes Interesse allein löst die Verarbeitung besonderer Kategorien nicht.
Synthetische Mitarbeiterinformationen und vorgeschlagene Aufgaben. Keine tatsächliche Rechtsgrundlage, Einwilligung oder rechtliche Genehmigung liegt vor.01
Erkennen Sie die sensible Kategorie im Kontext
Artikel 9 umfasst Daten, die rassische oder ethnische Herkunft, politische Meinungen, religiöse oder philosophische Überzeugungen, Gewerkschaftszugehörigkeit, genetische Daten, bestimmte biometrische Daten, Gesundheit, Sexualleben oder sexuelle Orientierung offenbaren. Biometrische Daten sind eingeschlossen, wenn sie zur eindeutigen Identifizierung einer Person verarbeitet werden; nicht jedes Foto fällt automatisch in diese Kategorie.
Ein gewöhnliches Arbeitsplatzdokument kann diese Details beiläufig enthalten. Ein Terminvermerk kann eine Behandlung offenbaren, eine Gehaltsabrechnung eine Gewerkschaftszugehörigkeit und eine Unterkunftsanfrage Gesundheitsinformationen. Bewerten Sie die tatsächlich offengelegten Informationen, einschließlich Anhängen und Kontexthinweisen, und verlassen Sie sich nicht nur auf den Dateinamen.
Quellkontext: EU DSGVO: Verordnung (EU) 2016/679
02
Stellen Sie beide Ebenen vor der Offenlegung fest
Artikel 6 legt die allgemeine Rechtsgrundlage fest. Artikel 9 verbietet grundsätzlich die Verarbeitung besonderer Kategorien, es sei denn, eine bestimmte Bedingung greift. Die relevante Bedingung ist zusätzlich zu den allgemeinen Anforderungen zu erfüllen, nicht ein Ersatz. Dokumentieren Sie den Zweck und warum diese Bedingung passt.
Einige Bedingungen hängen von Unions- oder Mitgliedstaatenrecht und Schutzmaßnahmen ab. Zum Beispiel hat die Bedingung für Beschäftigung und Sozialschutz Anforderungen an Rechtsautorisation und Erforderlichkeit; die Gesundheitsbedingung hat weitere Qualifikationen, einschließlich beruflicher Schweigepflicht, wo anwendbar. „Für HR“ oder „für Gesundheitswesen“ ist keine vollständige Analyse.
Quellkontext: EU DSGVO: Verordnung (EU) 2016/679
03
Entfernen Sie den Bedarf, bevor Sie einen Namen entfernen
Wenn Mitarbeiter Hilfe bei der Formulierung einer allgemeinen Richtlinie wünschen, kann eine erfundene Situation ausreichen. Eine personalisierte Diagnose oder Gewerkschaftsliste fügt dieser Formulierungsaufgabe möglicherweise keinen Wert hinzu. Die Neugestaltung der Eingabe kann die Offenlegung von Informationen vermeiden, die der externe Empfänger nicht benötigt.
Wenn der verbleibende Text sich noch auf eine identifizierbare Person beziehen kann, behandeln Sie Pseudonymisierung als Schutzmaßnahme und nicht als automatische Anonymisierung. „Mitarbeiter A, unser einziger Nachtschichtleiter“ kann für den Empfänger weiterhin identifizierbar sein. Überprüfen Sie die überarbeitete Eingabe und den Kontext des Empfängers, bevor Sie verbleibende Verpflichtungen festlegen.
Quellkontext: EU DSGVO: Verordnung (EU) 2016/679
04
Prüfen Sie den Dienst nach dem Zweck
Für eine Aufgabe mit Realdaten identifizieren Sie die Rolle des Anbieters, Anweisungen, Unterauftragsverarbeiter, Übermittlungen, Sicherheit und Aufbewahrung. Diese vertraglichen und operativen Fragen bleiben notwendig, auch wenn eine Rechtsgrundlage und eine Bedingung für besondere Kategorien identifiziert wurden. Die Weigerung eines Dienstes, auf Eingaben zu trainieren, klärt nicht alle anderen Verarbeitungen.
Bewerten Sie, ob eine Datenschutz-Folgenabschätzung erforderlich ist, auch bei umfangreicher Verarbeitung besonderer Kategorien. Trennen Sie die KI-Nutzungsentscheidung von der Erlaubnis der Organisation, die Quelldaten zu speichern. Ein legitimes HR-Dokument kann für einen anderen, nicht gerechtfertigten Zweck offengelegt werden, wenn es in ein externes Tool kopiert wird.
Quellkontext: EU DSGVO: Verordnung (EU) 2016/679
05
Verwandeln Sie die Analyse in eine Mitarbeiteranweisung
Eine nützliche Anweisung sagt, welche Daten und Aufgaben erlaubt sind, in welchem Dienst, unter welchen Bedingungen und wer Ausnahmen behandelt. Sie soll Mitarbeitern helfen, ohne juristische Kategorien neu interpretieren zu müssen. Bewahren Sie detaillierte rechtliche Begründungen beim verantwortlichen Datenschutzverantwortlichen auf.
Die fiktiven Fälle unten veranschaulichen Fragen und Alternativen mit reduzierten Daten. Sie wählen keine Rechtsgrundlage für einen realen Arbeitgeber aus. Verwenden Sie sie, um zu prüfen, ob die vorgeschlagene Anweisung sowohl explizite Kennzeichnungen als auch kontextbezogene Offenlegungen erfasst, und dokumentieren Sie ungelöste Fragen, bevor Sie echte sensible Informationen verwenden.
Quellkontext: EU DSGVO: Verordnung (EU) 2016/679
Setzen Sie es in die Praxis um
Entscheidungsübersicht für Eingabe sensibler Daten
Erfundene Arbeitsplatzaufgaben trennen Zweck, Datenkategorie und die zusätzliche Artikel-9-Frage mit einem eigenen Artikel-10-Beispiel.
Synthetische Mitarbeiterinformationen und vorgeschlagene Aufgaben. Keine tatsächliche Rechtsgrundlage, Einwilligung oder rechtliche Genehmigung liegt vor.
Bedarf
Erfordert die Aufgabe diese personenbezogenen Daten?
Rechtsgrundlagen
Artikel 6 Grundlage plus Artikel 9 oder Artikel 10, falls zutreffend
Schutzmaßnahmen
Empfänger, Vertrag, Übermittlungen und Risiko
Anweisung
Eine anwendbare Regel, der das Personal folgen kann
| Vorgeschlagene Eingabe | Kategorie und Thema | Entscheidung in der Übung |
|---|---|---|
| „Formulieren Sie unsere allgemeine Krankheitsurlaubsrichtlinie neu.“ | Eine allgemeine Richtlinie kann besprochen werden, ohne Gesundheitsdaten zu verwenden. | Verwenden Sie erfundenen Kontext; fügen Sie keine Diagnosen von Mitarbeitern an. |
| „Erklären Sie die Diagnose dieses namentlich genannten Mitarbeiters seinem Vorgesetzten.“ | Gesundheitsdaten; Zweck, Erforderlichkeit, Empfänger und Artikel 6/9-Grundlagen müssen geprüft werden. | Verwenden Sie den echten Datensatz nicht in dieser Übung; eskalieren Sie die spezifische Offenlegung. |
| Eine namentliche Liste von Gewerkschaftsmitgliedschaften | Gewerkschaftszugehörigkeit ist eine besondere Datenkategorie. | Leiten Sie keine Erlaubnis aus dem Zugriff auf die Gehaltsabrechnung ab; bewerten Sie den konkreten Zweck und die Rechtsgrundlage. |
| Vorgeschlagene Gesichtsaufnahmen zur Identitätsabgleichung | Biometrische Verarbeitung zur eindeutigen Identifizierung kann Artikel 9 relevant machen. | Bewerten Sie die tatsächliche Verarbeitung und Schutzmaßnahmen; ein generisches Fotoetikett reicht nicht aus. |
| Ein Bericht über eine strafrechtliche Verurteilung | Artikel 10 enthält separate Bedingungen. | Weg für die Prüfung von Daten zu strafrechtlichen Verurteilungen, statt anzunehmen, Artikel 9 allein regele dies. |
Arbeiten Sie Ihre Bewertung durch
Nutze die Prüfungen, um die benötigten Beweise zu organisieren. Speichere deine Auswahl in Wordund füge dann deine Notizen und Beweise hinzu. Deine Auswahl bleibt in diesem Tab, bis du sie herunterlädst.
0 von 3 Rezension
Beispiele und Rezensionsmaterial
Lesen Sie die Details hier oder halten Sie die PDF, bearbeitbar Word Dokument und Tabellenkalkulationen zusammen.
Entscheidungsübersicht für Eingabe sensibler DatenLesen
Synthetische Mitarbeiterinformationen und vorgeschlagene Aufgaben. Keine tatsächliche Rechtsgrundlage, Einwilligung oder rechtliche Genehmigung liegt vor.
Erfundene Arbeitsplatzaufgaben trennen Zweck, Datenkategorie und die zusätzliche Artikel-9-Frage mit einem eigenen Artikel-10-Beispiel.
Review steps
- Question the sensitive detail: Identify whether an invented example or general description achieves the purpose without the personal record.
- Aufzeichnung both legal layers: Document the Article 6 lawful basis. For special-category data, also record the applicable Article 9 condition. For criminal-conviction data, also record the separate Article 10 requirements. Include relevant national-law requirements.
- Review the real destination: Assess role, instructions, transfers, retention, recipient access und the need for a DPIA.
Safe comparison fixture
General version: “Suggest clear wording for a workplace policy explaining how employees can request an adjustment.”
Over-detailed synthetic version: “Taylor Example, our only night-shift supervisor, has the fictional condition Example Syndrome. Explain their adjustment request to the manager.”
Use invented material only. The second version illustrates contextual identifiability; it is not a real employee record or a finding that a particular legal condition applies.
Source und scope
Guide: https://aona.ai/resources/guides/gdpr-special-category-data-ai-prompts/
Source check: 21 September 2026. General information; no professional approval or installed-product result is represented.
- EU GDPR: Regulation (EU) 2016/679: https://eur-lex.europa.eu/eli/reg/2016/679/oj/eng
Bevor du weitermachst
Halte diese Unterscheidungen klar
- Legitime Interessen sind keine Bedingung nach Artikel 9
- Vervollständigen Sie die zusätzliche Analyse besonderer Kategorien, statt bei Artikel 6 zu stoppen.
- Ein Pseudonym kann weiterhin personenbezogene Daten sein
- Übriger Kontext und Verknüpfungen können die Person auch nach Namensersatz identifizieren.
Wenden Sie sie auf die KI-Nutzung durch Mitarbeiter an
Bring deinen tatsächlichen Datenpfad mit.
Aona unterstützt Teams bei der Bewertung sensibler Eingaberichtlinien auf unterstützten Mitarbeiter-KI-Pfaden.
Es wählt keine Rechtsgrundlage, validiert keine Einwilligung, trifft keine Artikel-9-Entscheidung und garantiert keine Anonymisierung.
Vergleichen Sie die beiden erfundenen Anpassungsanfrage-Prompts und dokumentieren Sie das Richtlinienergebnis für die gewählte Anwendung und Eingabepfad.
Überprüfe deinen AnwendungsfallFAQ
Fragen zu dieser Entscheidung
Können wir uns bei besonderen Kategorien auf legitime Interessen stützen?
Zählt jedes Foto als biometrische Daten besonderer Kategorie?
Regelt ein Mitarbeiter-Einwilligungskästchen die Sache?
Gelten strafrechtliche Daten unter derselben Regel?
Beweise hinter dem Leitfaden
Quellen und Umfang
Erstellt von Aona. Quellen überprüft 2026-09-21. Das zitierte Material unterstützt die unten genannten Punkte; es zertifiziert kein Produkt oder Ihren Anwendungsfall.
- EU DSGVO: Verordnung (EU) 2016/679
Artikel 5, 6, 9, 10, 12, 17, 19, 28, 32, 35 und 36 regeln Verarbeitung, Rechte, Auftragsverarbeiter und Risikoabschätzung.
law · geprüft 2026-09-21