Dokumentation von KI-Systemen: Was Unternehmen festhalten sollten
Die Dokumentation von KI-Systemen ist kein Selbstzweck: Sie zeigt Behörden, Kunden und Betriebsrat, dass ein Unternehmen KI geordnet einsetzt. Welche Unterlagen nötig sind, hängt davon ab, ob Sie KI nur nutzen oder selbst anbieten und wie riskant der Einsatz ist. Dieser Überblick ersetzt keine Rechtsberatung.
Grundausstattung für jedes Unternehmen
Auch wer KI nur als Betreiber nutzt, sollte diese Unterlagen führen:
- KI-Inventar: Liste aller eingesetzten KI-Systeme mit Zweck, Anbieter, Tarif, Verantwortlichen und Risikoklasse. Anleitung: KI-Inventar erstellen.
- Nachweise zur KI-Kompetenz: Wer wurde wann wozu geschult? Art. 4 der KI-Verordnung verlangt keine bestimmte Form, aber ein Nachweis hilft bei Fragen. Der Schulungsnachweis-Generator erstellt eine Vorlage.
- KI-Richtlinie: Regeln zu zulässigen Werkzeugen, Daten und Prüfschritten.
- Verträge: Nutzungsbedingungen in der gültigen Fassung und Verträge zur Auftragsverarbeitung.
- Kennzeichnung: Wo und wie veröffentlichte KI-Inhalte und Chatbots gekennzeichnet werden.
Datenschutz-Dokumentation
Die DSGVO verlangt eine Rechenschaft über die Einhaltung ihrer Grundsätze (Art. 5 Abs. 2). Für KI-Anwendungen mit Personendaten bedeutet das insbesondere:
- Eintrag im Verzeichnis der Verarbeitungstätigkeiten (Art. 30 DSGVO),
- Vertrag zur Auftragsverarbeitung (Art. 28 DSGVO),
- bei hohem Risiko eine Datenschutz-Folgenabschätzung oder zumindest die Begründung, warum keine nötig war,
- Prüfung von Drittlandübermittlungen,
- Dokumentation von Datenschutzverletzungen.
Zusätzliche Pflichten für Hochrisiko-KI
Anbieter von Hochrisiko-Systemen müssen eine umfangreiche technische Dokumentation nach Anhang IV erstellen und aktuell halten. Sie umfasst unter anderem Zweckbestimmung, Systemarchitektur, Trainings- und Testdaten, Risikomanagement, Maßnahmen zur menschlichen Aufsicht, Leistungskennzahlen und Änderungen über den Lebenszyklus. Die Unterlagen sind zehn Jahre nach dem Inverkehrbringen aufzubewahren. Hinzu kommen automatisch erzeugte Protokolle, Qualitätsmanagement, Konformitätserklärung und Gebrauchsanweisung.
Betreiber von Hochrisiko-Systemen müssen vor allem Protokolle, soweit sie unter ihrer Kontrolle stehen, mindestens sechs Monate aufbewahren und die Gebrauchsanweisung befolgen. Die Pflichten gelten für Anhang III ab dem 2. Dezember 2027, für Anhang I ab dem 2. August 2028. Mehr dazu in Pflichten bei Hochrisiko-KI.
Wer annimmt, dass ein System trotz Nennung in Anhang III kein hohes Risiko birgt, muss diese Einschätzung als Anbieter dokumentieren (Art. 6 Abs. 4).
Für Anbieter von GPAI-Modellen gelten eigene Dokumentationspflichten, unter anderem eine technische Dokumentation und eine öffentliche Zusammenfassung der Trainingsinhalte; Einzelheiten stehen in GPAI-Pflichten.
Was sich in der Praxis bewährt
- Ein Ort für alles: eine zentrale Ablage, nicht verteilt über E-Mails.
- Versionen: Bei Prompts, Systemanweisungen und Modellwechseln festhalten, was wann geändert wurde. Hinweise gibt der Ratgeber Prompt-Versionierung.
- Prüfergebnisse: Tests und Auswertungen vor dem Start und nach Änderungen aufbewahren.
- Verantwortliche: Für jedes System eine Person, die die Unterlagen aktuell hält.
- Regelmäßige Durchsicht: mindestens einmal im Jahr und bei jedem neuen Einsatzzweck.
Vorlage für einen Systemsteckbrief
| Feld | Beispiel |
|---|---|
| Name und Zweck | Support-Chatbot, Kundenfragen |
| Anbieter und Modell | Business-Tarif, Modellklasse mittel |
| Daten | Kundennamen, Bestellnummern |
| Risikoklasse | Transparenzpflicht |
| Verantwortlich | Leitung Kundenservice |
| Letzte Prüfung | Datum, Ergebnis |
Für Agenten lässt sich ein solcher Steckbrief auch mit dem Agenten-Steckbrief anlegen.
Erstellt mit Unterstützung von KI, geprüft und redaktionell verantwortet von Leon Blatz. Allgemeine Information, keine Rechts-, Steuer- oder Finanzberatung.