DSGVO und KI: Was beim Einsatz von KI-Diensten gilt
DSGVO und KI passen zusammen, wenn ein paar Grundregeln beachtet werden. Sobald personenbezogene Daten in einen Prompt, ein hochgeladenes Dokument oder eine KI-Anwendung gelangen, gilt die Datenschutz-Grundverordnung in vollem Umfang. Dieser Überblick zeigt, worauf es ankommt, und ersetzt keine Rechtsberatung.
Wann die DSGVO greift
Personenbezogen sind alle Angaben, die sich auf eine bestimmbare Person beziehen: Namen, E-Mail-Adressen, Kundennummern, aber auch ein Gesprächsprotokoll, aus dem sich die Person erschließen lässt. Wer eine Kundenbeschwerde mit Namen in ein KI-Werkzeug kopiert, verarbeitet personenbezogene Daten. Wer nur einen anonymen Produkttext umschreiben lässt, in der Regel nicht.
Die Grundsätze aus Art. 5 DSGVO
- Zweckbindung: Daten nur für den Zweck nutzen, für den sie erhoben wurden.
- Datenminimierung: nur so viele Daten in den Prompt geben, wie die Aufgabe wirklich braucht.
- Richtigkeit: KI-Ergebnisse über Personen prüfen, denn Sprachmodelle können Falsches erfinden.
- Speicherbegrenzung: Chatverläufe und Uploads nicht unbegrenzt aufbewahren.
- Integrität und Vertraulichkeit: Zugänge schützen, Freigaben im Team regeln.
Rechtsgrundlage und sensible Daten
Jede Verarbeitung braucht eine Rechtsgrundlage nach Art. 6 DSGVO, etwa die Erfüllung eines Vertrags oder ein berechtigtes Interesse, das gegen die Interessen der Betroffenen abgewogen wird. Für besondere Kategorien nach Art. 9 DSGVO, etwa Gesundheitsdaten, religiöse Überzeugungen oder biometrische Daten, gelten deutlich strengere Voraussetzungen. Solche Daten gehören nur dann in ein KI-System, wenn die Rechtslage sorgfältig geprüft wurde.
Der KI-Anbieter als Auftragsverarbeiter
Verarbeitet ein externer KI-Dienst Daten in Ihrem Auftrag, brauchen Sie einen Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO. Business- und API-Tarife der großen Anbieter bieten solche Verträge in der Regel an, kostenlose Verbraucherkonten meist nicht. Details stehen im Ratgeber Auftragsverarbeitung mit KI-Anbietern. Sitzt der Anbieter außerhalb der EU, kommen die Regeln zur Datenübermittlung in die USA hinzu.
Transparenz und automatisierte Entscheidungen
Nach Art. 13 und 14 DSGVO müssen Betroffene erfahren, wofür ihre Daten verarbeitet werden und an wen sie gehen. Setzen Sie KI etwa im Kundenservice ein, gehört das in die Datenschutzhinweise. Art. 22 DSGVO schützt außerdem davor, ausschließlich automatisiert Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung zu unterliegen. Lassen Sie eine KI über Bewerbungen, Kredite oder Kündigungen allein entscheiden, wird es heikel. Ein Mensch sollte das Ergebnis tatsächlich prüfen, nicht nur abnicken.
Betroffenenrechte bleiben bestehen
Auskunft (Art. 15), Berichtigung (Art. 16) und Löschung (Art. 17) gelten auch für Daten in KI-Anwendungen. Planen Sie deshalb, wo Chatverläufe, Uploads und Protokolle liegen und wie Sie sie bei Bedarf finden und löschen. Bei Daten, die bereits in ein trainiertes Modell eingeflossen sind, ist das technisch schwierig; ein Grund mehr, keine personenbezogenen Daten für Training freizugeben.
Praktische Checkliste
- Nur Tarife mit Vertrag zur Auftragsverarbeitung für Personendaten nutzen.
- Training mit eigenen Eingaben abschalten, sofern der Tarif das erlaubt.
- Namen und Kennungen vorher entfernen; der Anonymisierer ersetzt sie durch Platzhalter.
- KI-Anwendungen ins Verzeichnis der Verarbeitungstätigkeiten aufnehmen.
- Bei hohem Risiko eine Datenschutz-Folgenabschätzung durchführen.
Eine schnelle Selbstprüfung bietet der DSGVO-Check für KI. Für die Frage, ob ein Anbieter wie ChatGPT geeignet ist, hilft zusätzlich der Ratgeber ChatGPT und Datenschutz.
Erstellt mit Unterstützung von KI, geprüft und redaktionell verantwortet von Leon Blatz. Allgemeine Information, keine Rechts-, Steuer- oder Finanzberatung.