KI und DSGVO: Künstliche Intelligenz nutzen, ohne Ihre Daten preiszugeben

Sobald ein KI-Tool personenbezogene Daten verarbeitet, gilt die DSGVO. Die gute Nachricht: Für die meisten Anwendungen im Unternehmen reichen einige einfache Regeln.

Wann gilt die DSGVO für KI?

Die Datenschutz-Grundverordnung (neuer Tab) gilt für jede Verarbeitung von Daten über eine identifizierbare Person. Eine Kunden-E-Mail in einen Chat-Assistenten kopieren, einen Lebenslauf zusammenfassen oder namentliche Bewertungen auswerten: Das alles sind Verarbeitungen.

Der AI Act ergänzt die DSGVO, er ersetzt sie nicht. Die Bundesbeauftragte für den Datenschutz (neuer Tab) und die Landesbehörden veröffentlichen Hinweise zum Umgang mit KI.

Fünf Fragen, die Sie stellen sollten

  • Welche Rechtsgrundlage gilt: Vertrag, berechtigtes Interesse, Einwilligung?
  • Sind die betroffenen Personen informiert?
  • Ist der KI-Anbieter Auftragsverarbeiter mit einem Vertrag nach Artikel 28?
  • Verlassen die Daten die Europäische Union, und mit welchen Garantien?
  • Werden die Daten zum Training des Anbietermodells genutzt?

Risiken an der Quelle senken

Die besten personenbezogenen Daten sind die, die man nicht versendet. Pseudonymisierung ersetzt Namen, Adressen und Nummern vor dem Versand: Genau das leistet unsere Software LexPrivacy, vorgestellt in unseren Referenzen.

Für sensible Daten vermeidet eine selbst gehostete KI jede Weitergabe an Dritte. Der Europäische Datenschutzausschuss (neuer Tab) betont, dass die Anonymität eines Modells nicht vermutet werden darf, sondern nachgewiesen werden muss.

Teams schulen

Die meisten Datenpannen entstehen durch improvisierte Nutzung. Eine praxisnahe Schulung zeigt, was man einer KI anvertrauen darf und was nicht. Das verlangt auch Artikel 4 des AI Act, erklärt in unserem Artikel zur KI-Kompetenz.

Häufige Fragen

Dürfen wir ChatGPT mit Kundendaten nutzen?

Nur mit einem Geschäftstarif, dessen Vertrag das Training mit Ihren Daten ausschließt, mit klarer Rechtsgrundlage und Information der Betroffenen. Für sensible Daten ist eine interne Lösung sicherer.

Brauchen wir eine Datenschutz-Folgenabschätzung?

Sie ist Pflicht, wenn die Verarbeitung voraussichtlich ein hohes Risiko birgt, etwa bei Gesundheitsdaten oder automatisierter Bewertung. Die Aufsichtsbehörden veröffentlichen Listen solcher Fälle.

Weiterführende Inhalte

Verwandte Leistungen

Sprechen wir über Ihr Projekt

Ein kostenloses, unverbindliches Erstgespräch, um zu sehen, was Ihrem Unternehmen wirklich hilft.