Datenschutz (DSGVO-Kontext)

Datenschutz bei KI macht Zweck, Datenumfang, Zugriffe und Verantwortung über den gesamten Lebenszyklus nachvollziehbar.

Der Schutz personenbezogener Daten bei der Entwicklung und dem Einsatz von KI-Systemen – mit besonderem Fokus auf die europäische Datenschutz-Grundverordnung.

Fortgeschritten2 Min Lesezeit

Erklärung starten

Auf einen Blick

3 Punkte

  1. DSGVO regelt die Verarbeitung personenbezogener Daten in der EU
  2. KI-Systeme müssen Datenschutz by Design und by Default implementieren
  3. Betroffene haben Rechte: Auskunft, Löschung, Widerspruch gegen automatisierte Entscheidungen

Sofortantwort

Datenschutz einfach erklärt

Der Schutz personenbezogener Daten im Kontext der DSGVO bei KI.

Kurz gesagt
DSGVO regelt die Verarbeitung personenbezogener Daten in der EU
Typischer Einsatz
LLM-Training, KI-Chatbots, Profiling
Wichtig zu wissen
Betroffene haben Rechte: Auskunft, Löschung, Widerspruch gegen automatisierte Entscheidungen

Datenschutz im Überblick

Die DSGVO (Datenschutz-Grundverordnung) ist die europäische Datenschutzverordnung, die seit 2018 gilt und weltweit den strengsten Datenschutzstandard setzt. Für KI-Projekte ist die DSGVO allgegenwärtig: Trainingsdaten dürfen keine personenbezogenen Daten ohne Rechtsgrundlage enthalten. Automatisierte Entscheidungen mit erheblichen Auswirkungen auf Personen erfordern besondere Schutzmaßnahmen. Verstöße können mit bis zu 4% des weltweiten Jahresumsatzes bestraft werden.

Die DSGVO (Datenschutz-Grundverordnung) regelt, wie personenbezogene Daten in der EU verarbeitet werden dürfen. Für KI-Systeme hat das weitreichende Konsequenzen – von der Datenerhebung über das Training bis zur Nutzung in Produktion.

Das Kernproblem: KI-Modelle lernen aus Daten, und diese Daten enthalten oft personenbezogene Informationen. Die DSGVO fordert einen Rechtsgrund für jede Verarbeitung, Transparenz gegenüber Betroffenen und das Recht auf Löschung. Für LLMs ist das besonders heikel: Wenn ein Modell auf persönlichen Daten trainiert wurde, kann es diese unter Umständen reproduzieren – ein klarer DSGVO-Verstoß. Unternehmen müssen daher sorgfältig prüfen, welche Daten für KI-Training verwendet werden dürfen.

DSGVO-Grundprinzipien für KI:

PrinzipBedeutung für KI
ZweckbindungDaten nur für den angegebenen Zweck nutzen
DatenminimierungNur nötige Daten verarbeiten
SpeicherbegrenzungDaten nicht länger als nötig speichern
TransparenzNutzer über KI-Einsatz informieren
RichtigkeitDaten aktuell und korrekt halten

Betroffenenrechte:

  • Recht auf Auskunft (welche Daten werden verarbeitet?)
  • Recht auf Löschung (“Recht auf Vergessenwerden”)
  • Recht auf Widerspruch gegen automatisierte Entscheidungen
  • Recht auf menschliche Überprüfung

Technisch betrachtet

Privacy by Design für KI

  • Datenminimierung: Nur notwendige Features verwenden
  • Anonymisierung/Pseudonymisierung: PII vor dem Training entfernen
  • Differential Privacy: Mathematische Garantien für Privatsphäre
  • Federated Learning: Modell kommt zu den Daten, nicht umgekehrt
  • PII Detection: Automatische Erkennung personenbezogener Daten

EU AI Act + DSGVO

Der EU AI Act ergänzt die DSGVO um KI-spezifische Anforderungen:

  • Risikokategorien für KI-Systeme (minimal, begrenzt, hoch, inakzeptabel)
  • Transparenzpflichten für generative KI
  • Pflicht zur Datenschutz-Folgenabschätzung für Hochrisiko-KI

Schritt für Schritt

Personenbezogene Daten verantwortungsvoll einplanen

Datenschutz ist kein Abschlusscheck. Teams müssen die konkrete Verarbeitung früh klären und bei Änderungen erneut bewerten; rechtliche Einordnung braucht bei Bedarf fachkundige Beratung.

  1. Verarbeitung verstehen

    Bestandsaufnahme

    Zweck, Datenarten, beteiligte Systeme, Empfänger und Risiken werden vor der Umsetzung nachvollziehbar beschrieben.

    zweck + daten + systeme + risiko
  2. Daten und Zugriff begrenzen

    Minimierung

    Das Design verarbeitet nur nötige Informationen und beschränkt Zugriffe, Aufbewahrung sowie Weitergaben auf den vorgesehenen Zweck.

    nur notwendige daten + minimale rechte
  3. Schutz und Transparenz umsetzen

    Umsetzung

    Technische und organisatorische Maßnahmen, klare Informationen und Prozesse für Anfragen werden in den Produktablauf integriert.

    schutz + information + nachweis
  4. Änderungen prüfen und dokumentieren

    Pflege

    Neue Datenquellen, Modelle, Dienstleister oder Zwecke lösen eine erneute Bewertung und bei Bedarf eine Anpassung aus.

    aenderung -> pruefung -> aktualisierte massnahmen

Konkretes Beispiel

Eine KI-Funktion mit Support-Daten planen

Ein Team möchte eingehende Anfragen zusammenfassen und für Mitarbeitende aufbereiten.

Daten einfach weitergeben

Vollständige Anfragen werden ohne klare Zweck- und Zugriffskontrolle in einen neuen Dienst übertragen.

Verarbeitung bewusst gestalten

Das Team prüft Zweck, Datenumfang und Schutzbedarf, reduziert unnötige Inhalte und dokumentiert den Umgang mit Zugriffen und Aufbewahrung.

Datenschutz wird praktisch, wenn Entscheidungen über Daten als nachvollziehbare Produktentscheidungen behandelt werden.

Einordnung

Vorteile und Grenzen

Das spricht dafür

  • Weniger Risiko: Datenminimierung und klare Zugriffsgrenzen reduzieren unnötige Exposition persönlicher Informationen.
  • Mehr Vertrauen: Transparente Verarbeitung und verlässliche Prozesse helfen Menschen, informierte Entscheidungen zu treffen.
  • Bessere Architektur: Früh geklärte Datenflüsse und Verantwortlichkeiten vermeiden spätere teure Umbauten.
  • Nachvollziehbare Governance: Teams können erklären, welche Daten wofür verarbeitet und wie sie geschützt werden.

Das solltest du beachten

  • Kontextarbeit nötig: Die passende Bewertung hängt vom konkreten Zweck, Daten, Beteiligten und Einsatzumfeld ab.
  • Dokumentation braucht Pflege: Systeme und Datenflüsse verändern sich und dürfen nicht nur einmal erfasst werden.
  • Schutzmaßnahmen kosten Aufwand: Berechtigungen, Protokolle und Prozesse müssen dauerhaft betrieben werden.
  • Technik allein genügt nicht: Rechtliche, organisatorische und fachliche Entscheidungen gehören zusammen.
Vertiefung · für Fortgeschrittene

Der Lebenszyklus einer Datenverarbeitung

Datenschutz verbindet Zweck und Datenfluss mit Begrenzung, Schutz, Transparenz und kontinuierlicher Überprüfung.

Wissenskarte

personenbezogene Daten verantwortlich verarbeiten

Eine verantwortbare Verarbeitung entsteht über den gesamten Datenweg und nicht nur durch eine einzelne Sicherheits- oder Hinweismaßnahme. Datenschutz gliedert sich in: Verarbeitungszweck, Datenminimierung, Zugriffsrechte, Schutzmaßnahmen, Transparenz, Überprüfung.

01Einsatzbereiche

Wann ist Datenschutz sinnvoll?

Geeignet für

  • LLM-TrainingSicherstellen, dass keine personenbezogenen Daten in Trainingsdaten enthalten sind
  • KI-ChatbotsNutzer über Datenverarbeitung informieren, Einwilligung einholen
  • ProfilingAutomatisierte Entscheidungen über Personen erfordern besondere Schutzmaßnahmen
  • DatenverarbeitungVerarbeitungsverzeichnis und Datenschutz-Folgenabschätzung für KI-Systeme

↑ Inhalt

02Werkzeuge

Womit Datenschutz umgesetzt wird

↑ Inhalt

Merksatz

Datenschutz bei KI ist wie ein Tresor für persönliche Informationen

Die KI darf den Tresor nutzen, aber nur unter strengen Regeln – wer darf was sehen, wie lange wird es aufbewahrt, und der Besitzer kann jederzeit verlangen, dass seine Daten gelöscht werden.

  1. DSGVO regelt die Verarbeitung personenbezogener Daten in der EU
  2. KI-Systeme müssen Datenschutz by Design und by Default implementieren
  3. Betroffene haben Rechte: Auskunft, Löschung, Widerspruch gegen automatisierte Entscheidungen

04Redaktion

Herkunft und Stand

Redaktion und Aktualität

Ebenex RedaktionRedaktion

Veröffentlicht
Aktualisiert

Dieses Feld entwickelt sich schnell. Oben stehen Veröffentlichung und letzte Änderung; ein Prüfdatum kommt dazu, sobald die Erklärung nach ihrer letzten Änderung geprüft wurde.

Quellen (1)

↑ Inhalt

05FAQ

Häufige Fragen zu Datenschutz

Darf man personenbezogene Daten für KI-Training nutzen?

Nur mit Rechtsgrundlage (Einwilligung, berechtigtes Interesse, Vertragserfüllung). Die Daten müssen zweckgebunden, minimiert und geschützt verarbeitet werden. Anonymisierte Daten fallen nicht unter die DSGVO.

Was bedeutet das Recht auf Erklärung bei KI?

Art. 22 DSGVO gibt Betroffenen das Recht, nicht ausschließlich automatisierten Entscheidungen unterworfen zu werden. Bei automatisierten Entscheidungen haben sie Anspruch auf menschliche Überprüfung und Erklärung der Logik.

Wie betrifft die DSGVO LLMs?

LLMs können personenbezogene Daten aus ihren Trainingsdaten reproduzieren. Betroffene haben theoretisch ein Recht auf Löschung – was bei LLMs technisch schwierig ist. Dies ist ein aktives Rechts- und Forschungsthema.

↑ Inhalt

06Weiterlernen

Was möchtest du als Nächstes verstehen?

  • Grundlage nachholen

    AI Act (EU)

    Die erste umfassende Regulierung für Künstliche Intelligenz weltweit.

  • Technisch vertiefen

    OAuth

    Ein Protokoll, das sicheren Zugriff auf Nutzerkonten ermöglicht.

↑ Inhalt