Open Source KI | Modelle, Lizenzen & EU AI Act | IT-Dock
Open Source KI ► ✓ Lizenzen von Llama bis Mistral ✓ Pflichten nach EU AI Act ✓ Erfahrungen aus dem lokalen Betrieb
Wie lässt sich KI datenschutzkonform einsetzen? Der Artikel zeigt, was Unternehmen bei DSGVO, personenbezogenen Daten, Datenverarbeitung und KI-Tools beachten müssen.

Künstliche Intelligenz ist in Unternehmen längst kein Zukunftsthema mehr. Ob Chatbots im Support, Assistenzsysteme im Wissensmanagement, Automatisierung in Backoffice-Prozessen oder KI-gestützte Auswertungen: Der praktische Nutzen ist in vielen Bereichen sichtbar. Gleichzeitig taucht bei fast jedem KI-Projekt dieselbe Frage auf: Ist das überhaupt mit Datenschutz, DSGVO und EU AI Act vereinbar?
Genau an diesem Punkt entsteht oft ein falscher Gegensatz. Denn KI und Datenschutz schließen sich nicht grundsätzlich aus. Die eigentliche Herausforderung liegt woanders: Unternehmen müssen verstehen, welche personenbezogenen Daten verarbeitet werden, zu welchem Zweck diese Verarbeitung erfolgt, welche Rechtsgrundlage nach der DSGVO greift und wie viel Kontrolle sie über Datenflüsse, Zugriffe und Ausgaben behalten. Gerade in gewachsenen IT-Landschaften, in denen Dateninseln, Sicherheitslücken und fehlende Schnittstellen ohnehin schon Druck erzeugen, wird der KI-Einsatz schnell auch zu einer Governance-Frage. Steigende Datenmengen, heterogene Infrastrukturen und der Wunsch nach mehr Kontrolle über Prozesse und Informationen bilden häufig den Hintergrund, vor dem KI überhaupt erst relevant wird.
Neben der DSGVO muss hier auch die Verordnung über künstliche Intelligenz (auch bekannt als EU AI Act) beachtet werden. Sie wird seit Februar 2025 Schritt für Schritt umgesetzt. Die Verordnung besagt beispielsweise, dass Nutzer klar erkennen müssen, wenn sie mit einer KI interagieren. Ebenso darf die KI nicht zur Echtzeitgesichtserkennung im öffentlichen Raum eingesetzt werden. Darüber hinaus schreibt der EU AI bei Hochrisiko-KIs vor, dass die Trainingsdaten eine sehr gute Qualität aufweisen und nicht diskriminieren. Dazu gehört auch, dass Unternehmen wissen, aus welchen Quellen ihre Trainingsdaten stammen.
Datenschutz bei KI beginnt nicht erst dort, wo ein Unternehmen ein eigenes Modell trainiert. Bereits die Nutzung bestehender Tools kann datenschutzrechtlich relevant sein. Das gilt etwa dann, wenn Mitarbeitende personenbezogene Daten in einen KI-Chat eingeben, wenn Kundenanfragen automatisch analysiert werden oder wenn Systeme auf interne Wissensbestände zugreifen, in denen Personenbezug enthalten ist.
Entscheidend ist deshalb nicht nur das Modell selbst, sondern die gesamte Verarbeitung. Dazu gehören Datenquellen, Eingaben, Speicherorte, Schnittstellen, Ausgaben, Protokollierung und die mögliche Weiterverwendung von Daten. Die EDPB macht in ihrer Stellungnahme zu KI-Modellen deutlich, dass Datenschutzfragen sowohl die Entwicklung als auch den Einsatz von KI-Modellen betreffen und dass Verantwortliche die Rechtmäßigkeit ihrer jeweiligen Verarbeitung personenbezogener Daten nachweisen müssen.
Für Unternehmen heißt das in der Praxis: Wer KI einführen will, sollte nicht nur auf Funktionsumfang und Effizienz schauen, sondern immer auch auf die Datenlogik hinter dem System.
Gerade dabei helfen Orientierungshilfen von Aufsichtsbehörden und europäischen Gremien: Nicht jede KI-Anwendung ist automatisch kritisch, aber jede Verarbeitung personenbezogener Daten sollte strukturiert geprüft werden.
Ergänzt wird dieser datenschutzrechtliche Rahmen durch den EU AI Act. Die europäische KI-Verordnung ersetzt die DSGVO nicht, sondern stellt parallele Regeln auf. Während der Datenschutz den Umgang mit personenbezogenen Daten regelt, klassifiziert der AI Act KI-Systeme nach ihren allgemeinen Risiken. Seit August 2026 gelten verschärfte gesetzliche Vorgaben: Unternehmen müssen seither unter anderem sicherstellen, dass ihre Beschäftigten über ausreichende KI-Kompetenz verfügen. Zudem greifen strikte Transparenzpflichten – etwa die Kennzeichnungspflicht beim Einsatz von künstlichen Interaktionen (wie Chatbots) oder KI-generierten Inhalten. Datenschutz und KI-Compliance müssen in der Praxis daher untrennbar zusammengedacht werden.
| Beispiel | Datenschutzrisiko |
|---|---|
| KI erstellt Text aus öffentlichen Informationen | eher gering |
| interne Dokumente ohne Personenbezug zusammenfassen | eher gering |
| Kundensupport analysieren | mittel |
| CRM-Daten mit KI auswerten | mittel–hoch |
| Bewerbungen automatisch bewerten | hoch |
| Gesundheitsdaten analysieren | sehr hoch |
| vollautomatisierte Entscheidungen über Personen | sehr hoch |
Die kurze Antwort lautet: nein. KI widerspricht dem Datenschutz nicht automatisch. Die DSGVO ist kein Innovationsverbot, sondern ein Regelwerk, das den Umgang mit personenbezogenen Daten strukturiert. Problematisch wird es erst dann, wenn Unternehmen KI einsetzen, ohne Zweck, Datenbasis, Zuständigkeiten oder Schutzmaßnahmen sauber zu klären.
Gerade in der Praxis werden Datenschutz und KI oft als unvereinbar wahrgenommen, weil viele Unternehmen Kontrollverlust befürchten. Moderne Automatisierung kann jedoch nicht nur Prozesse beschleunigen, sondern auch mehr Transparenz und Kontrolle schaffen, wenn sie mit verifizierten Datenquellen, klaren Strukturen und nachvollziehbaren Abläufen umgesetzt wird. Auch regulatorische Orientierungshilfen gehen deshalb nicht in Richtung pauschaler Verbote, sondern in Richtung nachvollziehbarer, kontrollierter und risikobewusster Datenverarbeitung.
Der entscheidende Punkt ist also nicht, ob KI genutzt wird, sondern wie sie genutzt wird.
Sobald KI personenbezogene Daten verarbeitet, gelten die bekannten Datenschutzgrundsätze der DSGVO weiter. Für Unternehmen sind dabei vor allem fünf Punkte wichtig.
In vielen Unternehmen entsteht das Risiko nicht durch revolutionäre KI-Projekte, sondern durch alltägliche Nutzung. Schon Freitext-Eingaben in Chatbots, E-Mail-Inhalte, CRM-Daten, Supportfälle, Bewerbungsunterlagen oder interne Notizen können personenbezogene Daten enthalten. Hinzu kommen sensible Daten, etwa Gesundheitsinformationen, Leistungsdaten oder besonders vertrauliche Geschäfts- und Personaldaten.
Gerade generative KI erhöht die Wahrscheinlichkeit, dass personenbezogene Daten eher nebenbei in Prompts oder Dokumentenuploads landen. Deshalb sollten Unternehmen früh definieren, welche Datenarten in welchen Tools zulässig sind und welche nicht. Ohne solche Leitplanken wird Datenschutz schnell vom Randthema zum realen Betriebsrisiko.
Dabei ist nicht von Bedeutung, ob es sich um den Chatbot eines herkömmlichen Providers handelt oder um ein firmeneigenes RAG-System.
Eine gute Orientierungshilfe für die Praxis lautet deshalb: Sobald unstrukturierte Eingaben möglich sind, sollte immer mitgedacht werden, dass dort auch personenbezogene Daten verarbeitet werden können.
Welche Rechtsgrundlage greift, hängt stark vom konkreten Einsatzszenario ab. In manchen Fällen kommt eine Einwilligung in Betracht, in anderen ein Vertrag oder vorvertragliche Maßnahmen. In der Unternehmenspraxis spielt aber häufig auch das berechtigte Interesse eine Rolle.
Die EDPB macht dazu klar, dass die Prüfung nicht schematisch erfolgen darf. Bei berechtigtem Interesse braucht es eine nachvollziehbare Abwägung: Es muss ein legitimes Interesse vorliegen, die Verarbeitung muss erforderlich sein und die Rechte und Freiheiten der betroffenen Personen dürfen nicht überwiegen. Dabei spielen unter anderem vernünftige Erwartungen der Betroffenen, das Risiko der Verarbeitung personenbezogener Daten und geeignete Schutzmaßnahmen eine wichtige Rolle.
Für Unternehmen bedeutet das: Eine KI-Anwendung ist nicht schon deshalb zulässig, weil sie nützlich ist. Der Nutzen muss rechtlich eingeordnet und gegen mögliche Risiken abgewogen werden. Gerade unter der DSGVO reicht technische Machbarkeit allein nicht aus.
Ja, denn beim Training und bei der späteren Nutzung eines KI-Systems können unterschiedliche Datenverarbeitungen stattfinden. Beim Training ist vor allem entscheidend, welche personenbezogenen Daten in die Trainingsdaten einfließen, woher sie stammen, für welchen Zweck sie verwendet werden und welche Rechtsgrundlage dafür besteht. Bei der Nutzung eines bereits trainierten Modells stellt sich dagegen unter anderem die Frage, welche personenbezogenen Informationen Nutzer in Prompts eingeben, ob diese gespeichert oder vom Anbieter weiterverwendet werden und welche Daten in den erzeugten Antworten auftauchen können. Unternehmen sollten deshalb nicht nur das KI-Modell selbst bewerten, sondern den gesamten Datenfluss vom Input über die Verarbeitung bis zum Output betrachten. Auch ein Modell, das nicht mit eigenen Unternehmensdaten trainiert wird, ist nicht automatisch datenschutzrechtlich unproblematisch, wenn im laufenden Betrieb personenbezogene Daten verarbeitet werden.
Auch beim Einsatz von KI gelten die Betroffenenrechte der DSGVO uneingeschränkt. Personen können unter anderem Auskunft darüber verlangen, welche personenbezogenen Daten über sie verarbeitet werden, unrichtige Daten berichtigen lassen sowie unter bestimmten Voraussetzungen die Löschung oder Einschränkung der Verarbeitung verlangen. Hinzu kommen das Recht auf Datenübertragbarkeit, ein mögliches Widerspruchsrecht und besondere Vorgaben für ausschließlich automatisierte Entscheidungen. Für Unternehmen bedeutet das, dass diese Rechte auch technisch umsetzbar sein müssen. Gerade bei KI-Systemen kann das anspruchsvoll sein, wenn personenbezogene Informationen beispielsweise in großen Datenbeständen, Vektordatenbanken oder Trainingsdaten verarbeitet werden. Deshalb sollte bereits bei der Konzeption geklärt werden, wie betroffene Personen identifiziert, Daten gefunden, korrigiert oder gelöscht und entsprechende Anfragen nachvollziehbar bearbeitet werden können.
Vor dem Einsatz eines KI-Tools sollte nicht nur die Funktionalität bewertet werden. Mindestens ebenso wichtig ist die Frage, wo Daten verarbeitet werden, wer darauf zugreifen kann und ob Eingaben oder Outputs weiterverwendet werden. Genau hier entstehen in der Praxis die entscheidenden Unterschiede zwischen unkritischen und problematischen Setups.
Wichtige Prüfsteine sind zum Beispiel:
Die EDPB weist außerdem darauf hin, dass ein Unternehmen beim Einsatz eines Modells nicht blind darauf vertrauen darf, dass bereits alles datenschutzkonform entwickelt wurde. Verantwortliche müssen prüfen, aus welchen Quellen Daten stammen und ob Hinweise auf eine rechtswidrige Verarbeitung personenbezogener Daten bestehen.
Gerade für B2B-Anwendungen ist das ein wichtiger Punkt: Wer KI produktiv einsetzt, sollte Anbietertransparenz nicht als „nice to have“, sondern als Teil des Auswahlprozesses behandeln. Eine belastbare Orientierungshilfe besteht hier darin, Anbieter nicht nur nach Features, sondern auch nach DSGVO-Standards, Datenflüssen und vertraglicher Einordnung zu bewerten.
Ob ein Auftragsverarbeitungsvertrag (AVV) erforderlich ist, hängt davon ab, welche Rolle der KI-Anbieter bei der Verarbeitung personenbezogener Daten übernimmt. Verarbeitet er die Daten ausschließlich im Auftrag und nach Weisung des Unternehmens, liegt in der Regel eine Auftragsverarbeitung nach Art. 28 DSGVO vor und es muss ein entsprechender Vertrag geschlossen werden. Darin sollten unter anderem Zweck und Umfang der Verarbeitung, technische und organisatorische Schutzmaßnahmen, Löschregeln sowie der Einsatz weiterer Unterauftragnehmer geregelt sein. Vor dem Einsatz eines KI-Dienstes sollten Unternehmen deshalb nicht nur prüfen, ob ein AVV angeboten wird, sondern auch, ob die darin beschriebenen Datenflüsse tatsächlich zur geplanten Nutzung passen. Handelt der Anbieter dagegen für bestimmte Verarbeitungsschritte als eigener Verantwortlicher, reicht ein AVV allein nicht aus und die datenschutzrechtlichen Rollen müssen gesondert bewertet werden.
Werden personenbezogene Daten durch einen KI-Anbieter außerhalb der EU beziehungsweise des Europäischen Wirtschaftsraums verarbeitet oder von dort aus zugänglich gemacht, müssen zusätzlich die Vorgaben für internationale Datentransfers nach Kapitel V der DSGVO beachtet werden. Eine Übermittlung kann beispielsweise auf einem Angemessenheitsbeschluss der EU-Kommission oder auf geeigneten Garantien wie Standardvertragsklauseln beruhen. Dabei reicht es nicht, nur den Sitz des eigentlichen KI-Anbieters zu betrachten: Auch Cloud-Dienste, Unterauftragnehmer und andere Subprozessoren können an der Verarbeitung beteiligt sein. Unternehmen sollten deshalb nachvollziehen können, in welchen Ländern Daten gespeichert oder abgerufen werden, welche Transfergrundlage eingesetzt wird und ob zusätzliche Schutzmaßnahmen erforderlich sind. Auch ein Fernzugriff aus einem Drittland kann unter bestimmten Voraussetzungen bereits als internationaler Datentransfer gelten.
| Prüffrage | Worauf achten? |
|---|---|
| Wo werden Daten verarbeitet? | EU/EWR oder Drittland |
| Werden Prompts gespeichert? | Dauer und Zweck |
| Werden Daten für Training genutzt? | Opt-out / Vertragsregelung |
| Gibt es einen AVV? | Art. 28 DSGVO |
| Welche Subprozessoren gibt es? | Liste und Standorte |
| Wie werden Daten gelöscht? | Fristen und Verfahren |
| Welche TOMs gibt es? | Verschlüsselung, Zugriffsschutz |
| Gibt es Enterprise-Kontrollen? | Rollen, Logging, Admin-Funktionen |
| Können Betroffenenrechte umgesetzt werden? | Auskunft, Löschung etc. |
| Ist eine DSFA erforderlich? | Risiko bewerten |
Ein besonders spannender Aspekt im Zusammenhang mit KI und Datenschutz ist der lokale oder selbst gehostete Betrieb. Für viele Unternehmen ist das nicht nur eine technische, sondern auch eine organisatorische und rechtliche Frage.
KI lokal zu betreiben kann vor allem dann sinnvoll sein, wenn sensible Informationen verarbeitet werden, strenge Governance-Vorgaben gelten oder Datenflüsse möglichst eng kontrolliert werden sollen. Das betrifft zum Beispiel interne Wissenssysteme, Assistenten mit Zugriff auf vertrauliche Dokumente oder Automatisierungen, die personenbezogene Daten nur in einem klar definierten internen Rahmen verarbeiten sollen.
Wichtig ist dabei aber: Lokal oder self-hosted bedeutet nicht automatisch DSGVO-konform. Auch hier braucht es Rechtsgrundlagen, Rollenklärung, Berechtigungskonzepte, Löschregeln und technische Schutzmaßnahmen. Der Vorteil liegt eher darin, dass Unternehmen bei lokaler KI mehr Einfluss auf Speicherorte, Zugriffe, Schnittstellen und Datenflüsse haben. Wie der Einstieg konkret gelingt – von der Installation bis zum Team-Betrieb –, zeigt unser Praxis-Guide DeepSeek lokal betreiben. Moderne KI ist gerade dort stark, wo verifizierte Datenquellen, Echtzeitzugriff und mehr Kontrolle über Prozesse und Informationen zusammenkommen.
Datenschutz sollte bei KI-Anwendungen nicht erst kurz vor dem produktiven Einsatz geprüft werden. Nach dem Prinzip „Privacy by Design“ werden Datenschutzanforderungen bereits bei der Auswahl, Entwicklung und Konfiguration des Systems berücksichtigt. Dazu gehört beispielsweise, möglichst wenige personenbezogene Daten zu verarbeiten, Zugriffsrechte frühzeitig festzulegen, Speicher- und Löschfristen zu definieren und zu prüfen, ob Daten pseudonymisiert oder anonymisiert werden können. Auch Logging, Berechtigungskonzepte und die Trennung von Test- und Produktivdaten sollten von Anfang an mitgedacht werden. Das reduziert nicht nur spätere Datenschutzrisiken, sondern verhindert auch, dass eine technisch bereits fertige KI-Anwendung nachträglich grundlegend umgebaut werden muss.
Datenschutzkonformer KI-Einsatz entscheidet sich nicht nur auf Papier, sondern im Betrieb. Unternehmen sollten deshalb früh festlegen, welche technischen und organisatorischen Maßnahmen den Einsatz absichern.
Dazu gehören unter anderem abgestufte Rollen- und Rechtekonzepte, Zugriffsbeschränkungen, Logging und Monitoring, Filter für sensible Daten, klare Nutzungsrichtlinien für Mitarbeitende, Lösch- und Speicherregeln sowie Verfahren zur Pseudonymisierung oder Datenreduktion dort, wo dies sinnvoll ist. Auch Datenminimierung sollte hier nicht nur als abstrakter Grundsatz der DSGVO, sondern als operative Maßnahme verstanden werden.
Besonders wichtig ist, dass Datenschutz nicht erst nach der Einführung aufgesetzt wird. Wer KI sauber integrieren will, sollte bereits vor dem Rollout definieren, welche Daten in das System dürfen, welche Outputs erlaubt sind und wie Verstöße oder Fehlverhalten erkannt werden. Genau hier helfen Orientierungshilfen aus Aufsicht und Praxis, um die Verarbeitung personenbezogener Daten früh sauber einzugrenzen.
Nicht jede KI-Anwendung erfordert automatisch eine Datenschutz-Folgenabschätzung. Trotzdem ist die DSFA bei KI besonders relevant, weil hier häufig neue Technologien, Bewertungsvorgänge, größere Datenmengen oder sensible Auswirkungen auf Betroffene zusammenkommen.
Die DSK-Muss-Liste macht deutlich, dass eine DSFA insbesondere dann zu prüfen ist, wenn voraussichtlich ein hohes Risiko für die Rechte und Freiheiten natürlicher Personen besteht. Als relevante Kriterien nennt sie unter anderem die innovative Nutzung neuer Technologien, Scoring beziehungsweise Bewertung, das Zusammenführen von Datensätzen sowie automatisierte Entscheidungen mit rechtlicher oder ähnlich bedeutsamer Wirkung.
Für Unternehmen ist deshalb ein pragmatischer Grundsatz hilfreich: Je stärker eine KI Personen bewertet, überwacht, einstuft oder sensible personenbezogene Daten verarbeitet, desto früher sollte eine DSFA in den Blick genommen werden. Auch das ist letztlich eine wichtige Orientierungshilfe für die Praxis.
Besondere Anforderungen gelten, wenn KI nicht nur Informationen liefert oder Mitarbeitende unterstützt, sondern Entscheidungen über Personen vollständig automatisiert trifft. Art. 22 DSGVO betrifft Entscheidungen, die ausschließlich auf einer automatisierten Verarbeitung personenbezogener Daten beruhen und für die betroffene Person rechtliche oder ähnlich erhebliche Auswirkungen haben. Das kann beispielsweise bei automatisierten Entscheidungen über Bewerbungen, Kreditwürdigkeit oder vergleichbar weitreichenden Bewertungen relevant werden. Solche Entscheidungen sind grundsätzlich nur unter bestimmten Voraussetzungen zulässig, etwa wenn sie für einen Vertrag erforderlich, gesetzlich vorgesehen oder ausdrücklich eingewilligt worden sind.
Entscheidend ist dabei auch, ob tatsächlich ein Mensch an der Entscheidung beteiligt ist. Eine bloße formale Bestätigung eines KI-Ergebnisses reicht nicht aus, um aus einer automatisierten Entscheidung eine menschliche zu machen. Die zuständige Person muss das Ergebnis eigenständig prüfen können und die Kompetenz sowie Befugnis haben, die Entscheidung zu ändern. Greift Art. 22 DSGVO, müssen außerdem geeignete Schutzmaßnahmen vorgesehen werden. Dazu können insbesondere die Möglichkeit einer menschlichen Überprüfung, die Darlegung des eigenen Standpunkts und die Anfechtung der Entscheidung gehören. Unternehmen sollten deshalb bereits bei der Konzeption klären, welche Rolle die KI im Entscheidungsprozess übernimmt und an welchem Punkt eine echte menschliche Kontrolle stattfindet.
Wer KI datenschutzkonform einführen will, muss nicht mit einem riesigen Transformationsprojekt starten. Oft ist es sinnvoller, den Anwendungsfall klein, kontrolliert und nachvollziehbar aufzusetzen.
Ein pragmatischer Ablauf kann so aussehen:
Am Anfang sollte immer ein klar definierter Anwendungsfall stehen.
Danach folgt die Frage, welche Datenarten tatsächlich verarbeitet werden und ob personenbezogene Daten oder besonders schützenswerte Informationen betroffen sind.
Im nächsten Schritt müssen Rechtsgrundlage, Rollen und Verantwortlichkeiten geklärt werden.
Dann geht es an die Prüfung von Anbieter, Verträgen, Speicherorten und Datenflüssen.
Anschließend sollten technische und organisatorische Maßnahmen festgelegt und dokumentiert werden.
Erst danach empfiehlt sich ein kontrollierter Produktivstart oder ein Proof of Concept.
Unternehmen sollten nicht unkontrolliert groß starten, sondern in einem begrenzten Rahmen testen, lernen und dann gezielt skalieren. Der PoC ermöglicht hier einen risikoärmeren und praxisnahen Einstieg. Als Orientierungshilfe lässt sich festhalten: Je klarer Zweck, Datenbasis und Grenzen der Verarbeitung definiert sind, desto besser lässt sich KI auch unter der DSGVO steuern.
Unternehmen müssen sich heute nicht mehr zwischen Innovation und Datenschutz entscheiden. Sie müssen vielmehr lernen, beides gemeinsam zu gestalten. KI kann Prozesse beschleunigen, Informationen zugänglicher machen und Teams entlasten. Gleichzeitig steigt mit jedem produktiven Einsatz die Verantwortung, die Verarbeitung personenbezogener Daten sauber einzugrenzen, Rechtsgrundlagen nach der DSGVO zu klären und Kontrolle über Systeme, Schnittstellen und Ausgaben zu behalten.
Gerade für Unternehmen mit gewachsenen IT-Strukturen ist das eine Chance. Denn dort, wo heute Dateninseln, unklare Prozesse oder Sicherheitsbedenken den Alltag prägen, kann ein gut aufgesetzter KI-Einsatz auch dazu beitragen, Strukturen zu modernisieren und Transparenz zu erhöhen. Moderne KI-gestützte Systeme sollen nicht zu weniger Kontrolle führen, sondern zu mehr Übersicht, verifizierten Datenquellen und besser gesteuerten Prozessen. Lesen Sie gerne hierzu auch das Whitepaper von unserem Partner Boston Server & Storage Solutions.
Ja, grundsätzlich schon. Entscheidend sind der konkrete Anwendungsfall, die betroffenen Datenarten, eine passende Rechtsgrundlage nach der DSGVO und angemessene technische sowie organisatorische Schutzmaßnahmen.
Nein. Datenschutz und KI sind nicht automatisch ein Widerspruch. Problematisch wird es erst dann, wenn Unternehmen Datenflüsse, Zuständigkeiten oder Risiken der Verarbeitung personenbezogener Daten nicht sauber steuern.
Vor allem dann, wenn sensible Daten verarbeitet werden, hohe Anforderungen an Datenhoheit bestehen oder Unternehmen Schnittstellen und Speicherorte stärker kontrollieren möchten.
Nicht immer. Sie sollte aber früh geprüft werden, wenn eine KI-Anwendung mit hohen Risiken verbunden ist, etwa bei Bewertung, Scoring, sensiblen Daten oder weitreichenden automatisierten Entscheidungen.
Nein. Unternehmen sollten sich nicht allein auf Marketingaussagen verlassen, sondern Datenquellen, Vertragslage, Speicherorte, Rollen und Schutzmaßnahmen selbst prüfen.
Grundsätzlich dürfen personenbezogene Daten nur dann in ein KI-System eingegeben werden, wenn dafür eine gültige Rechtsgrundlage besteht und die Verarbeitung mit den Grundsätzen der DSGVO vereinbar ist. Unternehmen sollten deshalb vermeiden, unnötige personenbezogene oder besonders sensible Daten in Prompts einzugeben. Entscheidend ist außerdem, was der KI-Anbieter mit den eingegebenen Informationen macht, wie lange sie gespeichert werden und ob sie beispielsweise für Trainingszwecke weiterverwendet werden.
Nein. Eine Datenschutz-Folgenabschätzung (DSFA) ist erforderlich, wenn die geplante Verarbeitung voraussichtlich ein hohes Risiko für die Rechte und Freiheiten betroffener Personen mit sich bringt. Beim Einsatz von KI kann dies aufgrund großer Datenmengen, Profiling, sensibler Daten oder weitreichender automatisierter Entscheidungen häufiger der Fall sein. Deshalb sollte vor der Einführung zumindest geprüft und dokumentiert werden, ob eine DSFA notwendig ist. Die Datenschutzkonferenz weist darauf hin, dass dies bei KI-Anwendungen in vielen Fällen relevant sein kann.
Nein. Ein lokaler Betrieb kann Unternehmen zwar mehr Kontrolle über Datenflüsse, Speicherorte und Zugriffsrechte geben, macht eine KI-Anwendung aber nicht automatisch datenschutzkonform. Auch bei On-Premise-Systemen müssen unter anderem eine geeignete Rechtsgrundlage, Datenminimierung, Löschkonzepte, Betroffenenrechte und technische sowie organisatorische Schutzmaßnahmen berücksichtigt werden.
Das hängt davon ab, welche Daten verarbeitet werden und unter welchen Bedingungen der jeweilige Dienst eingesetzt wird. Bei personenbezogenen, vertraulichen oder geschäftskritischen Informationen sollten Unternehmen genau prüfen, ob die Nutzung zulässig ist und welche Datenschutz- und Sicherheitsbedingungen gelten. Sinnvoll sind klare interne Vorgaben dazu, welche KI-Tools für welche Zwecke eingesetzt werden dürfen und welche Daten nicht eingegeben werden sollen. Auch die Datenschutzkonferenz empfiehlt, solche Regeln eindeutig festzulegen und zu dokumentieren.
Unternehmen sollten Beschäftigte, die KI-Anwendungen nutzen, über Datenschutzrisiken und interne Vorgaben informieren. Dazu gehört beispielsweise, welche Informationen in freigegebene KI-Systeme eingegeben werden dürfen, wie mit personenbezogenen oder vertraulichen Daten umzugehen ist und welche Anwendungen zugelassen sind. Klare Richtlinien und Schulungen reduzieren das Risiko, dass Mitarbeiter sensible Informationen unbeabsichtigt an externe KI-Dienste übermitteln. Die Datenschutzkonferenz empfiehlt ausdrücklich einen klaren organisatorischen Rahmen für die betriebliche KI-Nutzung.
Kommentare (0)
Noch keine Kommentare vorhanden.