Datenschutz-Folgenabschätzung für KI: Wann sie nötig ist und wie sie gelingt

2 Min. LesezeitStand 08.10.2026Mit KI erstellt · redaktionell geprüft

Eine Datenschutz-Folgenabschätzung (DSFA) nach Art. 35 DSGVO ist immer dann nötig, wenn eine Verarbeitung voraussichtlich ein hohes Risiko für die Rechte und Freiheiten von Personen mit sich bringt. Bei KI-Anwendungen ist das häufiger der Fall als bei klassischer Software, weil neue Technologien ausdrücklich als Risikofaktor genannt werden. Dieser Leitfaden ersetzt keine Rechtsberatung.

Wann eine DSFA Pflicht ist

Art. 35 DSGVO nennt Beispiele, bei denen eine DSFA in jedem Fall erforderlich ist: systematische und umfassende Bewertung persönlicher Aspekte mit Entscheidungen auf dieser Grundlage, umfangreiche Verarbeitung besonderer Kategorien von Daten und systematische umfangreiche Überwachung öffentlich zugänglicher Bereiche. Die deutschen Datenschutzaufsichtsbehörden haben zusätzlich eine Liste von Verarbeitungen veröffentlicht, für die eine DSFA verpflichtend ist. Typische KI-Fälle, in denen Sie eine DSFA ernsthaft prüfen sollten:

  • KI bewertet Bewerbungen, Leistung oder Verhalten von Beschäftigten.
  • Ein Chatbot verarbeitet Gesundheits- oder Finanzdaten von Kunden.
  • KI wertet Gesprächsaufzeichnungen oder Videos aus.
  • Große Mengen Kundendaten werden mit KI zu Profilen verknüpft.

Für einen internen Textassistenten ohne Personendaten ist sie dagegen meist nicht erforderlich. Halten Sie aber auch das Ergebnis dieser Vorprüfung schriftlich fest. Wer bei einer Kontrolle zeigen kann, warum keine DSFA nötig war, steht deutlich besser da als jemand, der die Frage nie gestellt hat. Die Verantwortung für die DSFA liegt beim Verantwortlichen, also bei Ihrem Unternehmen, nicht beim KI-Anbieter. Dieser muss Sie als Auftragsverarbeiter aber mit Informationen unterstützen.

Was in die DSFA gehört

Art. 35 Abs. 7 DSGVO gibt den Mindestinhalt vor:

  1. Systematische Beschreibung der Verarbeitung und ihrer Zwecke: Welche Daten fließen in welches KI-System, wer hat Zugriff, wo werden sie gespeichert?
  2. Notwendigkeit und Verhältnismäßigkeit: Geht es mit weniger Daten, mit Pseudonymen oder ganz ohne Personenbezug?
  3. Bewertung der Risiken für die Betroffenen, etwa falsche Ergebnisse, Diskriminierung, Datenabfluss oder fehlende Kontrolle über Trainingsnutzung.
  4. Abhilfemaßnahmen: technische und organisatorische Schutzmaßnahmen, Prüfschritte durch Menschen, Löschkonzepte.

KI-typische Risiken bewerten

Neben den üblichen Risiken wie unbefugtem Zugriff sollten Sie bei KI besonders betrachten:

  • Halluzinationen: Das Modell erfindet Aussagen über reale Personen.
  • Verzerrungen in Trainingsdaten, die bestimmte Gruppen benachteiligen.
  • Prompt Injection, durch die Daten unbeabsichtigt preisgegeben werden.
  • Unklare Speicherdauer beim Anbieter und mögliche Nutzung für Training.
  • Schwierige Umsetzung von Auskunft und Löschung.

Schritt für Schritt vorgehen

  1. Datenschutzbeauftragten früh einbinden; Art. 35 Abs. 2 DSGVO verlangt, seinen Rat einzuholen.
  2. Anwendungsfall und Datenflüsse aufzeichnen, inklusive Anbieter und Unterauftragsverarbeiter.
  3. Risiken nach Eintrittswahrscheinlichkeit und Schwere einstufen.
  4. Maßnahmen festlegen und das verbleibende Risiko bewerten.
  5. Bleibt trotz Maßnahmen ein hohes Risiko, muss vor Beginn die Aufsichtsbehörde konsultiert werden (Art. 36 DSGVO).
  6. DSFA bei Änderungen, etwa einem Modell- oder Anbieterwechsel, überprüfen.

Zusammenspiel mit der KI-Verordnung

Für bestimmte Betreiber von Hochrisiko-KI sieht die KI-Verordnung zusätzlich eine Grundrechte-Folgenabschätzung vor (Art. 27). Sie ersetzt die DSFA nicht, kann aber auf ihr aufbauen. Die Hochrisiko-Pflichten für Systeme nach Anhang III gelten ab dem 2. Dezember 2027. Mehr dazu im Ratgeber Pflichten bei Hochrisiko-KI.

Ob Ihr Vorhaben datenschutzrechtlich auffällig ist, zeigt der DSGVO-Check für KI als erste Orientierung. Grundlagen zum Datenschutz stehen in DSGVO und KI.

Erstellt mit Unterstützung von KI, geprüft und redaktionell verantwortet von Leon Blatz. Allgemeine Information, keine Rechts-, Steuer- oder Finanzberatung.

DSGVO-Check für KI-ToolsCheckliste zu AVV, Training, Drittland, Speicherdauer und DSFA.
Öffnen

Auch hilfreich: KI-Richtlinie-Generator · KI-Kennzeichnung-Generator

KI-News

Aktuelle News zum Thema

Alle KI-Recht & Politik-News
  1. US-Verteidigungsministerium nutzt Claude nach eigenen Angaben nicht mehr5. Oktober 2026 · Politik
  2. Kalifornien: Bußgelder für Robotaxis, die Rettungskräfte blockieren5. Oktober 2026 · Recht
  3. USA: Trump kündigt „Super Intelligence Force“ an4. Oktober 2026 · Politik
Weiterlesen

Weitere Artikel

  1. KI und Geschäftsgeheimnisse: So bleibt vertrauliches Wissen geschütztKI und Geschäftsgeheimnisse: Warum Eingaben in Chatbots den Schutz nach dem GeschGehG gefährden können und welche Regeln und Tarife das Risiko senken.
  2. KI-Bilder kommerziell nutzen: Was Sie dürfen und wo Risiken liegenKI-Bilder kommerziell nutzen: Was Nutzungsbedingungen erlauben, warum es keinen Urheberschutz gibt und wie Sie Marken-, Persönlichkeits- und Stilrisiken meiden.
  3. KI und Markenrecht: Namen, Logos und Slogans sicher nutzenKI und Markenrecht: Worauf Sie bei KI-generierten Firmennamen, Logos und Slogans achten müssen, wie Sie Kollisionen prüfen und was beim Anmelden gilt.