DSGVO-konforme KI
DSGVO-konforme KI verarbeitet personenbezogene Daten nur auf dokumentierter Rechtsgrundlage, speichert sie sicher und ermöglicht Auskunft und Löschung.
Für Unternehmen bedeutet das: Verarbeitungsverzeichnis führen, Auftragsverarbeitungsverträge abschließen, Daten innerhalb der EU verarbeiten und keine personenbezogenen Daten an öffentliche KI-Modelme ohne Absicherung senden.
Ein KI-Mitarbeiter im Unternehmen läuft daher typischerweise in einer kontrollierten Umgebung mit festgelegten Zugriffsrechten.
Worin es sich unterscheidet
RAG: RAG ist eine technische Bauweise, keine Aussage über Datenschutz. Ob eine Lösung datenschutzkonform ist, entscheidet sich an Rechtsgrundlage, Verarbeitungsort, Vertrag und Zugriffsrechten, nicht an der Architektur.
Large Language Model: Die Wahl des Modells ist nur ein Teil der Bewertung. Ebenso wichtig sind die Frage, welche Daten überhaupt übergeben werden, wie lange sie gespeichert bleiben und wer darauf Zugriff hat.
Was das für einen mittelständischen Betrieb bedeutet
Datenschutz ist bei KI-Projekten keine abschließende Formalie, sondern eine Festlegung zu Beginn: Welche Daten werden verarbeitet, auf welcher Rechtsgrundlage, wo und wie lange.
Praktisch gehören dazu der Eintrag ins Verarbeitungsverzeichnis, ein Auftragsverarbeitungsvertrag mit dem Anbieter und eine Festlegung der Zugriffsrechte im Betrieb.
Sehr oft lässt sich der Umfang reduzieren. Viele Prozesse funktionieren mit pseudonymisierten Daten, etwa mit einer Vorgangsnummer statt eines Namens.
Bei umfangreicher Verarbeitung personenbezogener Daten oder bei Auswertungen, die Beschäftigte betreffen, kann eine Datenschutz-Folgenabschätzung erforderlich sein, und die Mitbestimmung des Betriebsrats ist zu beachten.
Ein Beispiel aus dem Alltag
Eine Personaldienstleistung möchte Bewerbungen automatisch vorsortieren lassen. Bewerbungsunterlagen enthalten besonders sensible Angaben, und eine Auswahlentscheidung allein durch ein System ist heikel.
Der gewählte Weg trennt deshalb zwei Dinge: Das System erstellt eine strukturierte Übersicht der Qualifikationen und prüft die Vollständigkeit der Unterlagen. Die Bewertung und die Einladung bleiben bei der zuständigen Person, und das Vorgehen ist im Verarbeitungsverzeichnis beschrieben.
Häufige Fragen
Darf ich personenbezogene Daten überhaupt durch eine KI verarbeiten lassen?
Ja, wenn eine Rechtsgrundlage vorliegt, die Verarbeitung dokumentiert ist und ein Auftragsverarbeitungsvertrag besteht. Die Verarbeitung muss zudem auf das für den Zweck Notwendige begrenzt bleiben.
Müssen die Daten in Europa verarbeitet werden?
Eine Verarbeitung in der EU vereinfacht die Bewertung erheblich. Eine Verarbeitung außerhalb ist nicht automatisch unzulässig, verlangt aber zusätzliche Grundlagen und eine sorgfältigere Prüfung.
Muss ich meine Kunden darüber informieren?
Die Datenschutzerklärung muss die Verarbeitung abbilden. Bei Texten, die ohne menschliche Prüfung an Kunden gehen, ist ein deutlicher Hinweis darüber hinaus sinnvoll.
Was ist mit dem EU AI Act?
Er ergänzt den Datenschutz um Pflichten je nach Risikoklasse der Anwendung. Typische Verwaltungsautomatisierung im Mittelstand fällt meist in niedrigere Klassen, Anwendungen im Personalbereich werden strenger bewertet.
Synonyme und verwandte Begriffe
Datenschutzkonforme KI · GDPR-konforme KI