KI-Vorfallprotokoll erstellen
Das KI-Vorfallprotokoll dokumentiert Fehler, Datenabflüsse und ungewollte Aktionen von KI-Systemen und zeigt mögliche Meldepflichten mit Frist nach DSGVO und KI-Verordnung.
Keine Rechtsberatung. Vereinfachte Darstellung nach DSGVO und KI-Verordnung (EU) 2024/1689 in der Fassung der Verordnung (EU) 2026/1744. Prüfen Sie Ihren Fall, im Zweifel mit Rechtsabteilung oder Datenschutzbeauftragten. Alles läuft in Ihrem Browser, Eingaben verlassen Ihr Gerät nicht.
KI-Vorfälle dokumentieren
Wenn ein KI-System etwas Falsches sagt, Daten preisgibt oder ein Agent eine ungewollte Aktion ausführt, zählt eine saubere Dokumentation. Das KI-Vorfallprotokoll hält fest, was wann passiert ist, wer betroffen ist, welche Sofortmaßnahmen getroffen wurden und wer die nächsten Schritte verantwortet. Es funktioniert wie ein Incident-Protokoll aus der IT-Sicherheit, ergänzt um KI-typische Angaben wie Modell, Anbieter und Ihre Rolle nach der KI-Verordnung.
Ist eine Datenpanne mit personenbezogenen Daten möglich, berechnet das Werkzeug die Frist nach Art. 33 DSGVO: Meldung an die Aufsichtsbehörde unverzüglich und möglichst binnen 72 Stunden, nachdem die Verletzung bekannt wurde, es sei denn, sie führt voraussichtlich nicht zu einem Risiko. Bei hohem Risiko kommt die Benachrichtigung der Betroffenen nach Art. 34 hinzu. Für Hochrisiko-KI-Systeme sieht die KI-Verordnung Meldungen schwerwiegender Vorfälle vor (Art. 73, für Betreiber Art. 26 Abs. 5); diese Pflichten gelten mit den Hochrisiko-Regeln für Anhang III ab dem 2. Dezember 2027 und für Anhang I ab dem 2. August 2028.
Wer einen KI-Vorfall melden muss, braucht die Fakten schnell und vollständig. Halten Sie Prompts, Ausgaben, Zeitstempel und Modellversion fest, bevor Protokolle überschrieben werden. Ob im Einzelfall eine Meldepflicht besteht, entscheiden Datenschutzbeauftragte und Rechtsabteilung. Regeln Sie Zuständigkeiten vorab in Ihrer KI-Richtlinie.
Anleitung: KI-Vorfallprotokoll in 4 Schritten
- Zeitpunkt unter „Bekannt geworden am“ prüfen, KI-System, Anbieter und Ihre Rolle eintragen.
- Art des Vorfalls, Schweregrad und die Schalter zu personenbezogenen Daten und Hochrisiko-System setzen.
- Beschreibung, Betroffene, Sofortmaßnahmen, vermutete Ursache und nächste Schritte ausfüllen.
- Die Hinweise zu möglichen Fristen lesen und das Protokoll kopieren oder als Markdown-Datei herunterladen.
Typische Anwendungsfälle
- Ein Chatbot hat einem Kunden falsche Vertragsbedingungen genannt; der Vorfall wird mit Ursache und Korrektur festgehalten.
- Beschäftigte haben vertrauliche Kundendaten in ein nicht freigegebenes KI-Werkzeug kopiert; das Protokoll hilft bei der Einschätzung der Meldepflicht.
- Ein KI-Agent hat ungewollt E-Mails verschickt; Rechte werden eingeschränkt und die Maßnahmen dokumentiert.
Häufige Fragen
Was ist ein KI-Vorfall?
Jedes Ereignis, bei dem ein KI-System Schaden verursacht oder verursachen könnte: falsche Auskünfte mit Folgen, offengelegte Daten, diskriminierende Ausgaben, Manipulation durch Prompt-Injection oder ungewollte Aktionen eines Agenten.
Wann beginnt die 72-Stunden-Frist?
Mit dem Zeitpunkt, zu dem der Verantwortliche von der Verletzung des Schutzes personenbezogener Daten Kenntnis erlangt. Tragen Sie diesen Zeitpunkt unter „Bekannt geworden am“ ein.
Muss ich jeden KI-Fehler melden?
Nein. Eine Meldung an Behörden ist nur in bestimmten Fällen vorgeschrieben, etwa bei Datenschutzverletzungen mit Risiko oder schwerwiegenden Vorfällen mit Hochrisiko-KI-Systemen. Dokumentieren sollten Sie trotzdem jeden Vorfall, um daraus zu lernen.
Werden meine Eingaben gespeichert?
Nein. Das Protokoll entsteht in Ihrem Browser. Kopieren oder laden Sie es herunter und legen Sie es in Ihrem eigenen System ab.
Wer sollte im Unternehmen für KI-Vorfälle zuständig sein?
Bewährt hat sich eine feste Anlaufstelle, oft die IT-Sicherheit oder ein KI-Verantwortlicher, die bei Bedarf Datenschutzbeauftragte, Rechtsabteilung und Fachbereich hinzuzieht. Legen Sie das in Ihrer KI-Richtlinie fest.
Wie lange sollte ich Vorfallprotokolle aufbewahren?
Eine feste Frist für alle Fälle gibt es nicht. Datenschutzverletzungen müssen nach Art. 33 Abs. 5 DSGVO dokumentiert werden, damit die Aufsichtsbehörde die Einhaltung prüfen kann. Legen Sie eine Aufbewahrungsfrist in Ihrem Löschkonzept fest. Keine Rechtsberatung.
Zum Weiterlesen
- ChatGPT Datenschutz: Was Unternehmen beachten solltenChatGPT Datenschutz im Unternehmen: personenbezogene Daten, DSGVO, Auftragsverarbeitung, Trainingsnutzung und praktische Regeln für den Alltag. Ein Überblick.
- EU AI Act: Was die KI-Verordnung für Unternehmen bedeutetEU AI Act verständlich: Risikoklassen, neue Fristen nach dem Digital Omnibus, Pflichten für Anbieter und Betreiber, KI-Kompetenz und Kennzeichnung.
- KI-Kennzeichnungspflicht: Wann KI-Inhalte markiert werden müssenKI-Kennzeichnungspflicht nach EU AI Act: Wann Chatbots, Deepfakes, KI-Bilder und KI-Texte gekennzeichnet werden müssen und wie ein rechtssicherer Hinweis aussieht.
Das könnte auch helfen
KI-Richtlinie-Generatorneu
Eine KI-Nutzungsrichtlinie für Ihr Unternehmen aus Bausteinen zusammenstellen.
ÖffnenKI-Kennzeichnung-Generatorneu
Passende Hinweise für KI-Texte, KI-Bilder und Chatbots erzeugen, mit Blick auf den EU AI Act.
Öffnenrobots.txt-Generator für KI-Crawlerneu
GPTBot, ClaudeBot und andere KI-Crawler gezielt sperren, Suche erlauben.
ÖffnenKI-Risikoklasse prüfenneu
KI-Systeme nach EU AI Act einstufen, mit Pflichten und Fristen.
ÖffnenKI-Verzeichnis erstellenneu
KI-Systeme mit Zweck, Risikoklasse, Datenschutz und Verantwortlichen erfassen.
ÖffnenDSGVO-Check für KI-Toolsneu
Checkliste zu AVV, Training, Drittland, Speicherdauer und DSFA.
Öffnen