DSFA Vorlage KI: Datenschutz-Folgenabschätzung

Die DSFA Vorlage KI hilft, eine Datenschutz-Folgenabschätzung nach Art. 35 DSGVO für ein KI-System vorzubereiten: Schwellwertprüfung, Risikobewertung und Abhilfemaßnahmen als Entwurf.

Datenkategorien
Betroffene Personen
Schwellwertprüfung: Welche Kriterien treffen zu?

Risikobewertungzutreffende Risiken wählen und einstufen
–

 

DSFA-Entwurf (Markdown)

Keine Rechtsberatung. Die Vorlage fasst gesicherte Grundlagen vereinfacht zusammen und ersetzt nicht die Prüfung im Einzelfall, im Zweifel mit Ihrer Rechtsabteilung oder Ihrem Datenschutzbeauftragten. Alles läuft in Ihrem Browser, Eingaben verlassen Ihr Gerät nicht.

Datenschutz-Folgenabschätzung für KI

Die DSFA Vorlage KI bereitet eine Datenschutz-Folgenabschätzung nach Art. 35 DSGVO für ein KI-System vor. Eine DSFA ist nötig, wenn eine Verarbeitung voraussichtlich ein hohes Risiko für die Rechte und Freiheiten von Personen mit sich bringt. Die Schwellwertprüfung nutzt die neun Kriterien der europäischen Datenschutzbehörden (Leitlinien WP 248): Treffen zwei oder mehr zu, ist eine DSFA in den meisten Fällen erforderlich. Zusätzlich gelten die Listen der Aufsichtsbehörden nach Art. 35 Abs. 4 DSGVO.

Der Entwurf folgt dem Mindestinhalt aus Art. 35 Abs. 7 DSGVO: systematische Beschreibung und Zweck, Notwendigkeit und Verhältnismäßigkeit, Risikobewertung und Abhilfemaßnahmen. Für jedes gewählte Risiko stufen Sie Eintrittswahrscheinlichkeit und Schwere ein; das Werkzeug bildet daraus eine Stufe niedrig, mittel oder hoch und schlägt passende Maßnahmen vor. Bleibt nach den Maßnahmen ein hohes Restrisiko, ist vor Beginn die Aufsichtsbehörde zu konsultieren (Art. 36 DSGVO). Beim KI-System Datenschutz geht es oft um Training mit Eingaben, Drittlandübermittlung und die Richtigkeit von Ergebnissen.

Betreiber von Hochrisiko-KI-Systemen nutzen für ihre DSFA die Informationen des Anbieters nach Art. 13 KI-Verordnung (Art. 26 Abs. 9). Die Pflichten für Hochrisiko-Systeme nach Anhang III gelten ab dem 2. Dezember 2027. Die Vorlage ist ein Arbeitsentwurf: Beteiligen Sie Ihren Datenschutzbeauftragten (Art. 35 Abs. 2 DSGVO) und dokumentieren Sie Ihre Begründungen.

Anleitung: DSFA Vorlage KI in 4 Schritten

  1. Tragen Sie Verantwortlichen, KI-System und Zweck ein und wählen Sie die Rechtsgrundlage.
  2. Markieren Sie unter „Schwellwertprüfung“ die zutreffenden Kriterien; das Werkzeug zeigt, ob eine DSFA naheliegt.
  3. Wählen Sie Datenkategorien, Betroffene, Speicherort und die Risiken, die für Ihren Einsatz gelten.
  4. Prüfen Sie die vorgeschlagenen Abhilfemaßnahmen, ergänzen Sie sie und kopieren oder laden Sie den Entwurf herunter.

Typische Anwendungsfälle

  • Vor der Einführung eines KI-Assistenten für Personalabteilung oder Bewerbungen wird die DSFA vorbereitet.
  • Ein Chatbot im Kundenservice verarbeitet Kundendaten bei einem Anbieter außerhalb der EU.
  • Die oder der Datenschutzbeauftragte bekommt eine strukturierte Vorlage statt einer losen Beschreibung.
  • Betreiber eines Hochrisiko-KI-Systems nutzen die Herstellerangaben für ihre DSFA.
Fragen

Häufige Fragen

Wann ist eine DSFA für KI nötig?

Wenn ein hohes Risiko für Betroffene wahrscheinlich ist, etwa bei Bewertung von Personen, sensiblen Daten oder Beschäftigtendaten. Zwei Kriterien der Schwellwertprüfung sind ein starkes Indiz.

Was muss eine Datenschutz-Folgenabschätzung enthalten?

Nach Art. 35 Abs. 7 DSGVO: Beschreibung und Zweck, Notwendigkeit und Verhältnismäßigkeit, Bewertung der Risiken und geplante Abhilfemaßnahmen.

Wer erstellt die DSFA?

Der Verantwortliche, also das Unternehmen oder die Behörde. Der Datenschutzbeauftragte berät dabei, der Anbieter liefert Informationen zum System.

Werden meine Eingaben gespeichert?

Nein. Der Entwurf entsteht in Ihrem Browser; nur wenn Sie ihn kopieren oder herunterladen, verlässt er die Seite.

Ersetzt die DSFA die Grundrechte-Folgenabschätzung der KI-Verordnung?

Nein. Art. 27 KI-Verordnung gilt für bestimmte Betreiber von Hochrisiko-KI und ergänzt die DSFA; vorhandene Ergebnisse der DSFA dürfen dort genutzt werden.

Wie oft muss die DSFA aktualisiert werden?

Wenn sich Zweck, Daten, Anbieter oder Risiken ändern, und regelmäßig im Rahmen der Überprüfung nach Art. 35 Abs. 11 DSGVO.

Ratgeber

Zum Weiterlesen

Alle Artikel
  1. ChatGPT Datenschutz: Was Unternehmen beachten solltenChatGPT Datenschutz im Unternehmen: personenbezogene Daten, DSGVO, Auftragsverarbeitung, Trainingsnutzung und praktische Regeln für den Alltag. Ein Überblick.
  2. EU AI Act: Was die KI-Verordnung für Unternehmen bedeutetEU AI Act verständlich: Risikoklassen, neue Fristen nach dem Digital Omnibus, Pflichten für Anbieter und Betreiber, KI-Kompetenz und Kennzeichnung.
  3. KI-Kennzeichnungspflicht: Wann KI-Inhalte markiert werden müssenKI-Kennzeichnungspflicht nach EU AI Act: Wann Chatbots, Deepfakes, KI-Bilder und KI-Texte gekennzeichnet werden müssen und wie ein rechtssicherer Hinweis aussieht.
Weitere Werkzeuge

Das könnte auch helfen

Alle 558 Werkzeuge