DSGVO-Konformität bei KI: Risiken und praktische Lösungen
DSGVO-Konformität bei KI-Anwendungen: Risiken und praktische Lösungen
Smart Glasses und KI-Systeme verarbeiten personenbezogene und biometrische Daten – oft ohne ausreichende rechtliche Grundlage. Das Problem ist nicht neu, aber es wird durch die Verbreitung von KI-Technologien immer dringlicher: Nicht nur Hersteller haften, sondern auch Nutzer und Unternehmen als Verantwortliche können zur Rechenschaft gezogen werden.
Die Haftungsfalle: Wer trägt Verantwortung?
Träger von Smart Glasses können je nach Entscheidungsbefugnis über Zweck und Mittel der Datenverarbeitung als Verantwortliche nach Artikel 6 DSGVO gelten. Das ist entscheidend: Es geht nicht um die berufliche Nutzung, sondern um die faktische Kontrolle über die Verarbeitung. Private Haushaltsnutzung ist ausgenommen (Artikel 2 Abs. 2 lit. c DSGVO).
Ein konkretes Beispiel: Ein Arbeitgeber setzt Smart Glasses mit Gesichtserkennung zur Mitarbeiterüberwachung ein. Wer ist Verantwortlicher? Der Arbeitgeber – weil er Zweck und Mittel bestimmt. Der Hersteller der Smart Glasses trägt zwar auch Verantwortung, aber die primäre Haftung liegt beim Arbeitgeber.
Was Unternehmen jetzt prüfen müssen
Die Compliance-Checkliste ist überschaubar, aber gründlich:
Verantwortlichkeit klären: Wer bestimmt Zweck und Mittel der Verarbeitung? Das muss schriftlich dokumentiert sein.
Datenfluss abbilden: Welche Daten werden erfasst, verarbeitet, gespeichert? Auch indirekt erkannte Merkmale wie Emotionen aus Gesichtsanalyse zählen als personenbezogene Daten.
Rechtsgrundlage nach Artikel 6 DSGVO prüfen: Einwilligung, berechtigtes Interesse, Vertragserfüllung oder andere Basis vorhanden? Bei biometrischen Daten kommt Artikel 9 DSGVO hinzu – hier sind die Anforderungen noch strenger.
Betroffene identifizieren: Nicht nur direkte Nutzer, sondern auch Personen im Hintergrund von Aufnahmen, Kunden, Mitarbeiter – alle müssen berücksichtigt werden.
DSFA durchführen: Eine Datenschutz-Folgenabschätzung nach Artikel 35 DSGVO ist Pflicht, wenn die Verarbeitung ein hohes Risiko für Betroffene birgt. Das trifft auf systematische Gesichtserkennung, automatisierte Entscheidungen mit Rechtswirkung und umfangreiche Verarbeitung sensibler Daten zu. Die DSFA muss vor Produktionsstart durchgeführt werden – nicht danach.
AVV mit Dienstleistern abschließen: Auftragsverarbeiter benötigen eine schriftliche AVV nach Artikel 28 DSGVO. Wichtig: Zunächst die Rolle klären – nicht alle Cloud- und KI-Plattformen sind Auftragsverarbeiter.
Privacy by Design implementieren: Datenschutz muss in der Systemarchitektur verankert sein – Datenminimierung, Verschlüsselung, Zugriffskontrolle von Anfang an. Legacy-Systeme sollten modernisiert werden.
Speicherd…
Den vollständigen Beitrag lesen: https://www.groenewold-it.solutions/blog/ki/dsgvo-konformitaet-bei-ki-anwendungen-und-datenverarbeitung?utm_source=ghost&utm_medium=social&utm_campaign=rankflowr_distribute&utm_content=article%3Acmu0c10hk01ta6tltrxs3qux4