Auch bei fremder KI bleibt das Unternehmen verantwortlich
Die österreichische Datenschutzbehörde stellt klar: Ein Unternehmen muss die DSGVO auch dann einhalten, wenn es das verwendete KI-System nicht selbst entwickelt hat. Wer über Zwecke und Mittel einer Verarbeitung entscheidet, kann datenschutzrechtlich Verantwortlicher sein.
Die Nutzung eines bekannten KI-Anbieters nimmt dem Unternehmen deshalb nicht automatisch Verantwortung ab. Vor allem bei personenbezogenen Daten muss geprüft werden, welche Daten wohin übertragen werden und zu welchem Zweck sie verarbeitet werden.
Welche Daten besonders kritisch sind
In der Praxis entsteht das größte Risiko oft nicht durch das KI-Modell selbst, sondern durch unbedachte Eingaben. Mitarbeitende kopieren E-Mails, Verträge, Kundendaten, Bewerbungen oder interne Kalkulationen in einen Chat, weil dies bequem ist.
Die WKO empfiehlt ausdrücklich, vertrauliche Unternehmensinformationen und Informationen Dritter nicht ohne klare Freigabe in KI-Anwendungen zu verwenden. API-Schlüssel und Zugangsdaten sind wie Passwörter zu behandeln.
Was nicht an einen unbekannten externen Dienstleister geschickt werden dürfte, sollte auch nicht ungeprüft in ein KI-System kopiert werden.
DSGVO und KI müssen gemeinsam betrachtet werden
Der AI Act ersetzt die DSGVO nicht. Sobald personenbezogene Daten verarbeitet werden, gelten weiterhin die Datenschutzgrundsätze wie Rechtmäßigkeit, Zweckbindung, Datenminimierung, Transparenz und Rechenschaftspflicht.
Der Europäische Datenschutzausschuss hat zudem klargestellt, dass Fragen wie Anonymität eines Modells, berechtigtes Interesse und ursprünglich rechtswidrig verarbeitete Trainingsdaten jeweils im konkreten Fall bewertet werden müssen.
Was bei externen KI-Anbietern zu prüfen ist
- Wer ist Vertragspartner und welche Rolle hat der Anbieter datenschutzrechtlich?
- Werden Eingaben für Training oder Produktverbesserung verwendet?
- Wo werden Daten gespeichert und verarbeitet?
- Gibt es Übermittlungen in Drittländer?
- Welche Lösch- und Aufbewahrungsoptionen gibt es?
- Ist eine Vereinbarung zur Auftragsverarbeitung erforderlich und verfügbar?
- Können sensible Daten technisch oder organisatorisch ausgeschlossen werden?
Die Antworten unterscheiden sich je nach Anbieter, Tarif und konkreter Funktion. Eine pauschale Freigabe für alle KI-Dienste ist deshalb selten sinnvoll.
Warum Unternehmen eine interne KI-Richtlinie brauchen
Eine kurze, verständliche KI-Richtlinie kann mehr bewirken als ein pauschales Verbot. Mitarbeitende sollten wissen, welche Tools erlaubt sind, welche Daten nicht eingegeben werden dürfen und wann eine menschliche Kontrolle erforderlich ist.
Öffentliche Informationen zusammenfassen, interne Ideen ohne vertrauliche Daten strukturieren, Formulierungsvarianten erstellen.
Kundendaten, Bewerbungsunterlagen, Vertragsinhalte, personenbezogene Daten oder Informationen mit Geheimhaltungsbezug.
Passwörter, API-Schlüssel, Zugangsdaten oder Daten, deren externe Weitergabe ausdrücklich untersagt ist.
KI Einsatz im Unternehmen sauber aufsetzen
- Verwendete KI-Systeme inventarisieren.
- Zulässige und unzulässige Datenarten definieren.
- Datenschutz- und Vertragslage pro Tool prüfen.
- Mitarbeitende schulen.
- Menschliche Kontrolle für externe Inhalte festlegen.
- Transparenzpflichten des AI Act zusätzlich prüfen.
- Regeln regelmäßig aktualisieren, weil Funktionen und Vertragsbedingungen sich ändern können.
KI kann produktiv eingesetzt werden, wenn das Unternehmen nicht nur auf den Output schaut, sondern auch auf Datenflüsse und Verantwortlichkeiten.
Quellen und weiterführende Informationen
Österreichische Datenschutzbehörde: Künstliche Intelligenz und DatenschutzÖsterreichische Datenschutzbehörde: Verhältnis DSGVO und KI-VerordnungWirtschaftskammer Österreich: KI Guideline zu kundenbezogenen DatenWirtschaftskammer Österreich: KI Guideline zu Unternehmensdaten und GeheimhaltungEuropäischer Datenschutzausschuss: Stellungnahme zu KI Modellen und DSGVOHinweis: Dieser Beitrag dient der allgemeinen Information und stellt keine Rechtsberatung dar. Bei konkreten Einzelfällen sollten Unternehmen die aktuelle Rechtslage und ihre konkrete Situation gesondert prüfen.
