blog/ki-und-dsgvo-dfm
BLOG · ARTIKEL
DSGVO/Recht 20. August 2026KI-generiert~3 Min Lesezeit

KI & DSGVO: Wer haftet für intelligente Systeme?

Der Einsatz von KI entlässt niemanden aus der Verantwortung für personenbezogene Daten – die Pflichten bleiben.

/images/blog/ki-und-dsgvo-dfm.jpg

Wer KI-Werkzeuge einsetzt, bleibt für die Verarbeitung personenbezogener Daten verantwortlich – die Verantwortlichkeit geht nicht auf den Anbieter über. Das gilt für jede Eingabe: Sobald personenbezogene Daten in ein Modell eingegeben werden, liegt eine Verarbeitung vor, die eine Rechtsgrundlage braucht und in der Datenschutzerklärung stehen muss. Der häufigste Fehler ist nicht die böswillige Weitergabe, sondern die beiläufige: eine Kundenanfrage, die zur Umformulierung in ein Werkzeug kopiert wird.

Welche Rechtsgrundlage braucht der Einsatz?

Dieselbe, die auch für die ursprüngliche Verarbeitung gilt – der Einsatz eines neuen Werkzeugs schafft keine neue Grundlage und erweitert keine bestehende. Wer Kundendaten zur Vertragserfüllung verarbeitet, darf sie nicht ohne Weiteres zur Verbesserung eines Modells eingeben, weil das ein anderer Zweck ist. Für Beschäftigtendaten ist die Hürde höher, und für besondere Kategorien nach Art. 9 gelten zusätzliche Anforderungen.

Welche Angaben gehören in die Datenschutzerklärung?

  • ›Welche Werkzeuge eingesetzt werden und für welchen Zweck
  • ›Welche Daten eingegeben werden und woher sie stammen
  • ›Wo die Verarbeitung stattfindet und ob ein Drittlandtransfer vorliegt
  • ›Ob Eingaben zum Training verwendet werden und wie man das abschaltet
  • ›Wie lange Daten gespeichert bleiben und wie sie gelöscht werden

Wird die Eingabe zum Training verwendet?

Das ist die Frage mit den größten Folgen und der unklarsten Antwort. Bei Unternehmensangeboten lässt sich die Nutzung für Trainingszwecke meist vertraglich ausschließen; bei kostenlosen Angeboten ist sie häufig voreingestellt. Entscheidend ist die Einstellung im Konto, nicht die Zusage auf der Website. Wer das nicht geprüft hat, kann nicht ausschließen, dass eingegebene Daten in einem späteren Modell wieder auftauchen.

Welche Rolle spielt die KI-Verordnung?

Sie ergänzt den Datenschutz, ersetzt ihn aber nicht. Die Verordnung über künstliche Intelligenz regelt Risikoklassen, Transparenzpflichten und Anforderungen an bestimmte Anwendungen – etwa an Systeme, die Beschäftigte bewerten oder Zugang zu Leistungen steuern. Die datenschutzrechtlichen Pflichten bestehen unabhängig davon weiter. Zwei Regelwerke, zwei Prüfungen: Wer nur eines betrachtet, hat die Hälfte der Anforderungen nicht erfüllt.

Was heißt Transparenz gegenüber Betroffenen?

Dass aus der Information hervorgehen muss, dass und wofür ein KI-System eingesetzt wird, wenn es für eine Entscheidung über eine Person relevant ist. Ein pauschaler Hinweis in der Datenschutzerklärung genügt dafür nur selten – entscheidend ist, ob die betroffene Person in der konkreten Situation erkennen kann, dass ein automatisiertes System beteiligt ist. Bei einer reinen Textüberarbeitung ist das unkritisch, bei einer Bewertung nicht.

Wann greift die Pflicht zur menschlichen Prüfung?

Sobald ein System eine Entscheidung mit rechtlicher Wirkung oder erheblicher Beeinträchtigung vorbereitet oder trifft. Dann besteht ein Anspruch auf menschliches Eingreifen und auf Darlegung des eigenen Standpunkts. In der Praxis heißt das: Ein Vorschlag darf nicht ungeprüft wirksam werden, und es muss eine benannte Person geben, die ihn freigibt. Fehlt diese Stelle, fehlt nicht nur die Pflicht, sondern auch die Verantwortlichkeit.

Die häufigsten Fehler beim KI-Einsatz

Eingaben mit echten Personendaten in ein Werkzeug ohne Vertrag. Werkzeuge im Einsatz, die in der Datenschutzerklärung nicht auftauchen, weil sie einzelne Abteilungen eingeführt haben. Keine Prüfung, ob die Trainingsnutzung abgeschaltet ist. Und keine Regelung, wer die Ergebnisse freigibt. Diese vier Punkte decken den Großteil aller Feststellungen ab – und alle vier sind innerhalb weniger Tage zu beheben.

Was gilt für eigene Anwendungen?

Wer ein eigenes Modell betreibt oder ein fremdes mit eigenen Daten betreibt, hat zusätzlich Pflichten zur technischen und organisatorischen Absicherung, zur Dokumentation und zur Bewertung der Risiken. Der Aufwand steigt mit der Sensibilität der Daten und mit der Zahl der Betroffenen. Bei einer Anwendung, die Kundendaten verarbeitet, ist eine dokumentierte Risikobewertung mit festgehaltenen Schutzmaßnahmen der Standard, den eine Prüfung erwartet.

Werkzeuge prüfen, bevor sie laufen

Legen Sie fest, welche Werkzeuge zugelassen sind, und dokumentieren Sie für jedes die Antworten auf die Fragen oben. Der Aufwand liegt bei einem halben Tag und verhindert den Befund, der bei einer Prüfung am teuersten ist: der unbelegte Einsatz. Diese Liste ist außerdem für jede KI-Verordnung-Prüfung die erste Unterlage, die verlangt wird.

/blog/ki-und-dsgvo-dfm
$ echo "Gefallen?" | share --to=you

Wir bauen das für Sie

Vom Artikel zur Implementierung — sprechen Sie mit uns.