KI datenschutzkonform einsetzen: AV-Verträge, Datenflüsse, DSGVO

Das Problem: „Dürfen wir da unsere Daten reingeben?" – diese Frage bremst mehr KI-Projekte aus als jede Technik. Zu Recht: KI-Tools verarbeiten oft personenbezogene oder vertrauliche Daten. Ohne saubere Grundlage drohen DSGVO-Verstöße. Mit ein paar klaren Leitplanken werden Projekte aber überhaupt erst startfähig.

Die Checkliste, bevor Produktivdaten fließen

  1. Auftragsverarbeitung (AV-Vertrag): Gibt es mit dem KI-Anbieter einen AV-Vertrag nach Art. 28 DSGVO? Ohne den geht es meist nicht.
  2. Ort der Verarbeitung: EU/EWR oder Drittland (z. B. USA)? Bei Drittländern braucht es eine gültige Grundlage (z. B. Standardvertragsklauseln) und eine Risikobetrachtung.
  3. Training abschalten: Werden eure Eingaben zum Training fremder Modelle genutzt? Lässt sich das deaktivieren? Für Unternehmensdaten unbedingt prüfen.
  4. Datenminimierung: Nur so viele (und so wenig sensible) Daten wie nötig in die KI geben. Pseudonymisieren, wo möglich.
  5. Rollen & Rechte: Wer darf welche KI-Funktion mit welchen Daten nutzen?
  6. Verarbeitungsverzeichnis: Die KI-Verarbeitung dort dokumentieren.
  7. TOMs: Technische und organisatorische Maßnahmen (Zugriffsschutz, Protokollierung) berücksichtigen.

Der pragmatische Weg

Nicht alles auf einmal: Startet mit einem klar umrissenen Anwendungsfall und unkritischen Daten, klärt die Punkte oben, dann erweitern. So bleibt DSGVO ein Enabler statt ein Show-Stopper.


Ihr wollt KI datenschutzkonform einführen? Wir unterstützen bei der Bewertung von Tools und Datenflüssen – Verweis auf AI Campus Europe genügt: office@avantgar.de.

Hinweis: allgemeine Orientierung, keine Rechtsberatung. Die datenschutzrechtliche Bewertung bitte mit euren Datenschutzverantwortlichen abstimmen.