Grundrechte-Folgenabschätzung nach Art. 27 KI-Verordnung
Grundrechte-Folgenabschätzung vorbereiten: Pflicht für Betreiber von Hochrisiko-KI prüfen und die Inhalte nach Art. 27 KI-Verordnung als Entwurf ausfüllen.
Pflicht prüfen
Angaben
d) Berührte Grundrechte (Charta der Grundrechte der EU)
Keine Rechtsberatung. Die Hilfe gibt den Stand der KI-Verordnung (EU) 2024/1689 in der Fassung der Verordnung (EU) 2026/1744 und der DSGVO vereinfacht wieder. Prüfen Sie das Ergebnis für Ihren Fall, im Zweifel mit Ihrer Rechtsabteilung oder Datenschutzbeauftragten. Alles läuft in Ihrem Browser, Eingaben verlassen Ihr Gerät nicht.
Was Art. 27 verlangt
Die Grundrechte-Folgenabschätzung (englisch Fundamental Rights Impact Assessment, FRIA) nach Art. 27 KI-Verordnung ist eine Pflicht für bestimmte Betreiber von Hochrisiko-KI-Systemen. Betreiber ist, wer ein KI-System in eigener Verantwortung beruflich einsetzt, im Unterschied zum Anbieter, der es entwickelt und in Verkehr bringt. Verpflichtet sind Einrichtungen des öffentlichen Rechts und private Einrichtungen, die öffentliche Dienste erbringen, wenn sie Hochrisiko-Systeme nach Anhang III einsetzen (außer im Bereich kritische Infrastruktur), sowie alle Betreiber von Systemen zur Kreditwürdigkeitsprüfung natürlicher Personen und zur Risikobewertung und Preisbildung in Lebens- und Krankenversicherungen.
Art. 27 Abs. 1 nennt die Inhalte, die diese Vorlage abfragt: a) die Beschreibung der Prozesse, in denen das System bestimmungsgemäß eingesetzt wird, b) Zeitraum und Häufigkeit der Nutzung, c) die Kategorien betroffener Personen und Gruppen, d) die spezifischen Schadensrisiken für diese Gruppen unter Berücksichtigung der Informationen des Anbieters, e) die Umsetzung der menschlichen Aufsicht nach der Betriebsanleitung und f) die Maßnahmen bei Eintritt der Risiken einschließlich interner Governance und Beschwerdemechanismen. Die Abschätzung ist vor der ersten Nutzung durchzuführen und bei wesentlichen Änderungen zu aktualisieren. Das Ergebnis ist der Marktüberwachungsbehörde mitzuteilen. Ist bereits eine Datenschutz-Folgenabschätzung nach Art. 35 DSGVO erstellt, ergänzt die Grundrechte-Folgenabschätzung sie.
Zeitlich gilt: Die Pflichten für Hochrisiko-KI-Systeme nach Anhang III gelten nach der Änderungsverordnung (EU) 2026/1744 ab dem 2. Dezember 2027, für Systeme nach Anhang I ab dem 2. August 2028. Für Betreiber, die im AI Act nicht unter Art. 27 fallen, kann eine freiwillige Abschätzung trotzdem sinnvoll sein. Ob ein System überhaupt Hochrisiko ist, prüfen Sie zuerst mit KI-Risikoklasse prüfen; die Datenschutz-Seite behandelt der DSGVO-Check für KI-Tools.
Anleitung: Grundrechte-Folgenabschätzung in 5 Schritten
- Im Abschnitt „Pflicht prüfen“ die Fragen zu Art des Betreibers und Einsatzbereich beantworten.
- Unter „Angaben“ Organisation, KI-System, Anbieter, Zweck, Zeitraum und Häufigkeit der Nutzung eintragen.
- Die betroffenen Personengruppen beschreiben und die berührten Grundrechte ankreuzen.
- Menschliche Aufsicht, Maßnahmen bei Eintritt der Risiken und Beschwerdewege ergänzen.
- Das fertige Dokument mit „Kopieren“ oder „Als Markdown herunterladen“ übernehmen.
Typische Anwendungsfälle
- Behörden und öffentliche Stellen: Den Einsatz eines Hochrisiko-KI-Systems etwa in der Leistungsverwaltung vorbereiten.
- Banken und Versicherer: Die Abschätzung für Kreditwürdigkeitsprüfung oder Risikobewertung in Lebens- und Krankenversicherung beginnen.
- Datenschutz-Folgenabschätzung ergänzen: Die Grundrechte-Sicht neben der DSFA nach Art. 35 DSGVO dokumentieren.
- Vorbereitung auf Prüfungen: Eine strukturierte Grundlage für die Meldung an die Marktüberwachungsbehörde schaffen.
Häufige Fragen
Wann muss die Grundrechte-Folgenabschätzung vorliegen?
Vor der ersten Nutzung des Hochrisiko-KI-Systems. Für Systeme nach Anhang III gelten die Hochrisiko-Pflichten ab dem 2. Dezember 2027.
Kann ich eine Abschätzung des Anbieters übernehmen?
Für ähnliche Fälle darf sich der Betreiber auf früher durchgeführte Abschätzungen oder vorhandene Abschätzungen des Anbieters stützen. Er muss sie aber aktualisieren, wenn sich Elemente geändert haben.
Wie verhält sie sich zur Datenschutz-Folgenabschätzung?
Sie ergänzt sie. Die DSFA nach Art. 35 DSGVO betrachtet Risiken für personenbezogene Daten, die Grundrechte-Folgenabschätzung zusätzlich etwa Nichtdiskriminierung, Zugang zu Leistungen und wirksame Rechtsbehelfe.
Muss das Ergebnis gemeldet werden?
Ja, der Betreiber teilt der Marktüberwachungsbehörde die Ergebnisse mit und reicht dabei das ausgefüllte Muster ein. Ausnahmen sind in eng begrenzten Fällen nach Art. 46 Abs. 1 möglich.
Muss jedes Unternehmen eine Grundrechte-Folgenabschätzung machen?
Nein. Die Pflicht trifft nur bestimmte Betreiber von Hochrisiko-KI-Systemen nach Anhang III: Einrichtungen des öffentlichen Rechts, private Einrichtungen, die öffentliche Dienste erbringen, sowie Betreiber von Systemen zur Kreditwürdigkeitsprüfung und zur Risikobewertung in Lebens- und Krankenversicherungen.
Gibt es eine amtliche Vorlage?
Die KI-Verordnung sieht vor, dass das Büro für Künstliche Intelligenz einen Fragebogen als Muster bereitstellt (Art. 27 Abs. 5). Diese Vorlage hier ersetzt das amtliche Muster nicht, sondern hilft bei der inhaltlichen Vorbereitung.
Zum Weiterlesen
- ChatGPT Datenschutz: Was Unternehmen beachten solltenChatGPT Datenschutz im Unternehmen: personenbezogene Daten, DSGVO, Auftragsverarbeitung, Trainingsnutzung und praktische Regeln für den Alltag. Ein Überblick.
- EU AI Act: Was die KI-Verordnung für Unternehmen bedeutetEU AI Act verständlich: Risikoklassen, neue Fristen nach dem Digital Omnibus, Pflichten für Anbieter und Betreiber, KI-Kompetenz und Kennzeichnung.
- KI-Kennzeichnungspflicht: Wann KI-Inhalte markiert werden müssenKI-Kennzeichnungspflicht nach EU AI Act: Wann Chatbots, Deepfakes, KI-Bilder und KI-Texte gekennzeichnet werden müssen und wie ein rechtssicherer Hinweis aussieht.
Das könnte auch helfen
KI-Richtlinie-Generatorneu
Eine KI-Nutzungsrichtlinie für Ihr Unternehmen aus Bausteinen zusammenstellen.
ÖffnenKI-Kennzeichnung-Generatorneu
Passende Hinweise für KI-Texte, KI-Bilder und Chatbots erzeugen, mit Blick auf den EU AI Act.
Öffnenrobots.txt-Generator für KI-Crawlerneu
GPTBot, ClaudeBot und andere KI-Crawler gezielt sperren, Suche erlauben.
ÖffnenKI-Risikoklasse prüfenneu
KI-Systeme nach EU AI Act einstufen, mit Pflichten und Fristen.
ÖffnenKI-Verzeichnis erstellenneu
KI-Systeme mit Zweck, Risikoklasse, Datenschutz und Verantwortlichen erfassen.
ÖffnenDSGVO-Check für KI-Toolsneu
Checkliste zu AVV, Training, Drittland, Speicherdauer und DSFA.
Öffnen