Das Problem: „Dürfen wir da unsere Daten reingeben?" – diese Frage bremst mehr KI-Projekte aus als jede Technik. Zu Recht: KI-Tools verarbeiten oft personenbezogene oder vertrauliche Daten. Ohne saubere Grundlage drohen DSGVO-Verstöße. Mit ein paar klaren Leitplanken werden Projekte aber überhaupt erst startfähig.
Die Checkliste, bevor Produktivdaten fließen
- Auftragsverarbeitung (AV-Vertrag): Gibt es mit dem KI-Anbieter einen AV-Vertrag nach Art. 28 DSGVO? Ohne den geht es meist nicht.
- Ort der Verarbeitung: EU/EWR oder Drittland (z. B. USA)? Bei Drittländern braucht es eine gültige Grundlage (z. B. Standardvertragsklauseln) und eine Risikobetrachtung.
- Training abschalten: Werden eure Eingaben zum Training fremder Modelle genutzt? Lässt sich das deaktivieren? Für Unternehmensdaten unbedingt prüfen.
- Datenminimierung: Nur so viele (und so wenig sensible) Daten wie nötig in die KI geben. Pseudonymisieren, wo möglich.
- Rollen & Rechte: Wer darf welche KI-Funktion mit welchen Daten nutzen?
- Verarbeitungsverzeichnis: Die KI-Verarbeitung dort dokumentieren.
- TOMs: Technische und organisatorische Maßnahmen (Zugriffsschutz, Protokollierung) berücksichtigen.
Der pragmatische Weg
Nicht alles auf einmal: Startet mit einem klar umrissenen Anwendungsfall und unkritischen Daten, klärt die Punkte oben, dann erweitern. So bleibt DSGVO ein Enabler statt ein Show-Stopper.
Ihr wollt KI datenschutzkonform einführen? Wir unterstützen bei der Bewertung von Tools und Datenflüssen – Verweis auf AI Campus Europe genügt: office@avantgar.de.
Hinweis: allgemeine Orientierung, keine Rechtsberatung. Die datenschutzrechtliche Bewertung bitte mit euren Datenschutzverantwortlichen abstimmen.