Persona

KI DSGVO-konform einsetzen: Kriterien und Prüffragen

Für den Einsatz künstlicher Intelligenz gilt keine eigene Datenschutzordnung. Es gilt dieselbe DSGVO wie für jede andere Verarbeitung. Besonders ist nur, dass mit jedem Prompt unstrukturierter Text an einen externen Dienst geht und dass in diesem Text fast immer personenbezogene Daten stehen. Diese Seite ordnet die Prüfung in fünf Kriterien, benennt die Fragen, die Sie jedem Anbieter stellen müssen, und beschreibt die Maßnahme, die unabhängig davon wirkt, welches Modell am Ende zum Einsatz kommt.

Zuletzt aktualisiert: · Persona — Relativity GmbH

Wann ist der Einsatz von KI DSGVO-konform? Die Antwort in einem Satz

Die fünf Prüfkriterien für den KI-Einsatz

Rechtsgrundlage nach Art. 6 DSGVO — und wo sie in der Praxis bricht

Welche KI ist DSGVO-konform? Die Fragen, die Sie jedem Anbieter stellen müssen

Die vier wiederkehrenden Problemmuster bei KI und Datenschutz

Warum die Anbieterwahl das eigentliche Problem nicht löst

Pseudonymisierung als anbieterunabhängige technische Maßnahme

KI im Unternehmen einführen: Richtlinie, Rollen, Verarbeitungsverzeichnis

Sonderfall Bewerber- und Beschäftigtendaten

Checkliste für Datenschutzbeauftragte

Häufige Fragen

Welche KI ist DSGVO-konform?

+

Kein Sprachmodell und kein Produkt ist für sich genommen DSGVO-konform. Konform oder nicht konform ist immer eine konkrete Verarbeitung durch einen konkreten Verantwortlichen: mit Rechtsgrundlage, Auftragsverarbeitungsvertrag, geklärtem Verarbeitungsort und angemessenen Schutzmaßnahmen. Ein Anbieter kann die Voraussetzungen dafür schaffen, erfüllen muss sie Ihr Unternehmen. Deshalb ist die nützliche Frage nicht, welches Tool auf einer Liste steht, sondern welche Antworten ein Anbieter zu AV-Vertrag, Verarbeitungsort, Speicherdauer und Training gibt.

Ist ChatGPT DSGVO-konform nutzbar?

+

Die Nutzung eines externen Sprachmodells ist datenschutzrechtlich eine Auftragsverarbeitung, wenn personenbezogene Daten im Prompt stehen. Erforderlich sind dann ein Vertrag nach Art. 28 DSGVO, eine Rechtsgrundlage für die Verarbeitung, Klarheit über Verarbeitungsort und Drittlandtransfer und die Prüfung, ob Eingaben gespeichert oder für Training genutzt werden. Welche dieser Punkte ein bestimmter Anbieter in welchem Tarif abdeckt, ändert sich laufend und muss an dessen aktuellen Vertragsdokumenten geprüft werden.

Braucht man für KI-Tools einen Auftragsverarbeitungsvertrag?

+

Ja, sobald der Anbieter personenbezogene Daten weisungsgebunden für Sie verarbeitet, was bei jedem Prompt mit Personenbezug der Fall ist. Art. 28 Abs. 3 DSGVO schreibt dafür einen Vertrag mit festen Pflichtinhalten vor, unter anderem zu Weisungsbindung, Unterauftragsverarbeitern, Löschung und Unterstützung bei Betroffenenrechten. Enthält der Prompt keine personenbezogenen Daten, verschiebt sich die Frage auf den Nachweis, dass das tatsächlich und dauerhaft so ist.

Wann ist eine Datenschutz-Folgenabschätzung für KI nötig?

+

Art. 35 DSGVO verlangt eine Datenschutz-Folgenabschätzung, wenn eine Verarbeitung voraussichtlich ein hohes Risiko für die Rechte und Freiheiten natürlicher Personen zur Folge hat, und nennt den Einsatz neuer Technologien ausdrücklich als Anlass. Die deutschen Aufsichtsbehörden veröffentlichen zusätzlich Listen von Verarbeitungstätigkeiten, für die eine DSFA verpflichtend ist. Kommen Sie zu dem Ergebnis, dass keine erforderlich ist, sollten Sie diese Einschätzung schriftlich begründen und aufbewahren.

Macht Pseudonymisierung die KI-Nutzung DSGVO-konform?

+

Nein. Pseudonymisierung ist eine technische und organisatorische Maßnahme im Sinne von Art. 32 DSGVO und ein Beispiel für Datenschutz durch Technikgestaltung nach Art. 25. Pseudonymisierte Daten bleiben nach Erwägungsgrund 26 personenbezogene Daten, solange die Zuordnung existiert. Die Maßnahme verkleinert, was ein externer Dienst überhaupt zu sehen bekommt, und sie ersetzt weder Rechtsgrundlage noch Vertrag noch Verzeichnis.

Dürfen Mitarbeitende KI-Tools mit privaten Accounts nutzen?

+

Ohne Regelung entsteht genau das Muster, das gemeinhin als Schatten-KI bezeichnet wird: Verarbeitungen laufen über private Zugänge, für die es weder Vertrag noch Eintrag im Verarbeitungsverzeichnis noch eine Zugriffskontrolle gibt. Verantwortlich bleibt das Unternehmen, das die Verarbeitung veranlasst oder duldet. Sinnvoll ist deshalb eine kurze, verbindliche Richtlinie mit einer Liste freigegebener Werkzeuge und einem beschriebenen Weg, wie ein neues Werkzeug freigegeben wird.

Darf ich Bewerbungsunterlagen in ein KI-Tool geben?

+

Bewerbungsunterlagen sind Beschäftigtendaten im weiteren Sinn und enthalten regelmäßig auch besondere Kategorien nach Art. 9 DSGVO, etwa Angaben zu Gesundheit, Schwerbehinderung oder Religionszugehörigkeit. Kommt eine automatisierte Vorauswahl hinzu, ist zusätzlich Art. 22 DSGVO einschlägig, und in Unternehmen mit Betriebsrat besteht regelmäßig ein Mitbestimmungsrecht. Diese Konstellation ist einer der klaren Fälle für eine Datenschutz-Folgenabschätzung und für eine Prüfung durch Ihre Rechtsberatung, bevor das erste Dokument in ein Tool geht.