Zum Inhalt springen
0621 877 55 990
DAVINCI Rechenzentrum

Künstliche IntelligenzRechtssicherheit

KI, Datenschutz und EU-KI-Verordnung

Damit der Einsatz von KI nicht an Datenschutz, Mitbestimmung oder Nachweispflichten scheitert.

0621 877 55 990
  • KI-Verordnung
  • DSGVO
  • Betriebsrat
  • Nutzungsrichtlinie
  • Dokumentation
  • Kennzeichnung Art. 50
Ordner mit gedruckten Vorschriften und Laptop auf einem SchreibtischKI-generiertes Bild

Wo KI bei Ihnen trägt

Ob KI Zeit spart, entscheidet sich an Ihren Abläufen – nicht am Modell.

1Wie viele Arbeitsplätze hat Ihr Unternehmen?
2In welcher Branche?
3Welche Software setzen Sie ein?

Erscheint nach der Branche.

Drei Angaben genügen – Sie sehen sofort, was bei Ihnen trägt.

  • 14Jahre

    unternehmerisch im IT-Betrieb, GmbH seit 2020

  • InternationaleExpertise

    Betreuung in Deutschland, Europa und dem Nahen Osten

  • 99,9 %Verfügbarkeit

    der Cloud-Services, je Kalendermonat

  • 15 Min.Reaktionszeit

    im Notfall, rund um die Uhr

  • ISO 27001zertifiziert

    Partner-Rechenzentren in Deutschland

Worum es geht

KI-Einsatz berührt selten nur ein Regelwerk: DSGVO, EU-KI-Verordnung, Mitbestimmung, Berufsgeheimnisse. Wer das erst nach dem Rollout klärt, muss ein laufendes System stoppen oder nachträglich rechtfertigen. Wir bringen die Pflichten vorher in Ordnung – technisch und organisatorisch, in Zusammenarbeit mit Ihrer Kanzlei oder Ihrem Datenschutzbeauftragten.

Die Ausgangslage

Der Einsatz von KI berührt selten nur ein Regelwerk. Die Datenschutz-Grundverordnung verlangt eine Rechtsgrundlage für jede Verarbeitung personenbezogener Daten, die EU-KI-Verordnung stellt zusätzliche, risikoabhängige Anforderungen an den Einsatz von KI-Systemen, und je nach Betrieb kommt Mitbestimmung durch eine Arbeitnehmervertretung hinzu, sobald ein System Leistung oder Verhalten von Beschäftigten erfassen kann. Wer diese Fragen erst nach dem Rollout stellt, gerät in eine unangenehme Lage: ein produktiv genutztes System, das nachträglich gestoppt, angepasst oder dessen Einführung gegenüber einer Aufsichtsbehörde oder einer Mitarbeitervertretung nachträglich gerechtfertigt werden muss. Besonders unterschätzt wird die Pflicht aus Artikel 30 DSGVO, ein Verarbeitungsverzeichnis zu führen: Die Ausnahme für Unternehmen mit weniger als 250 Beschäftigten gilt nicht, sobald die Verarbeitung ein Risiko für Betroffene birgt oder nicht nur gelegentlich erfolgt.

Konkrete Anwendungsfälle

Was das im Betrieb bedeutet.

Bestehenden KI-Einsatz nachträglich absichern

Das Problem
Mitarbeitende nutzen seit Monaten öffentliche KI-Dienste. Niemand weiß, welche Daten dort gelandet sind.
Die Lösung
Bestandsaufnahme der Nutzung, Ergänzung des Verarbeitungsverzeichnisses, Nutzungsrichtlinie, Umstellung sensibler Fälle auf eine dedizierte Umgebung.
Beleg
Art. 30 DSGVO: Verarbeitungsverzeichnis gilt auch für Unternehmen unter 250 Beschäftigten, sobald die Verarbeitung nicht nur gelegentlich erfolgt.

Einordnung nach der KI-Verordnung

Das Problem
Ein Softwareanbieter bietet ein KI-Modul zur Bewertung von Mitarbeiterleistung an. Darf man das einsetzen?
Die Lösung
Wir ordnen den Fall ein: Beschäftigung ist Hochrisikobereich nach Anhang III. Dazu Mitbestimmung nach § 87 BetrVG. Ergebnis schriftlich mit Artikelbezug.
Beleg
Verordnung (EU) 2024/1689, Anhang III Nr. 4; § 87 Abs. 1 Nr. 6 BetrVG.

Anbieter und Verträge prüfen

Das Problem
Ein attraktives KI-Werkzeug verarbeitet Daten in den USA. Der Anbieter schickt einen englischen Standardvertrag.
Die Lösung
Prüfung des Auftragsverarbeitungsvertrags, des Verarbeitungsorts und der Übermittlungsgrundlage. Nachbesserung oder Ausschluss.
Beleg
Art. 28 und Art. 44 ff. DSGVO.

Datenschutz-Folgenabschätzung

Das Problem
Ein Chatbot soll Kundenanfragen inklusive Vertragsdaten beantworten. Braucht das eine DSFA?
Die Lösung
Schwellenprüfung nach Art. 35 DSGVO. Wenn ja: Vorbereitung der DSFA mit Datenflüssen, Risiken und Maßnahmen.
Beleg
Nicht jedes KI-System braucht eine DSFA – Textentwürfe ohne Personenbezug erreichen die Schwelle in der Regel nicht.

1.8.2024

Inkrafttreten der EU-KI-Verordnung; die Pflichten gelten gestaffelt

Quelle: Verordnung (EU) 2024/1689

Art. 30

DSGVO: Verarbeitungsverzeichnis um den KI-Einsatz ergänzen

Art. 35

DSGVO: Folgenabschätzung nur bei voraussichtlich hohem Risiko

Welche Pflichten wann greifen

Die KI-Verordnung ist seit dem 1. August 2024 in Kraft und gilt gestaffelt: Verbotene Praktiken und die Pflicht zur KI-Kompetenz seit dem 2. Februar 2025, Pflichten für Anbieter allgemeiner KI-Modelle seit dem 2. August 2025, die Anforderungen an Hochrisikosysteme in weiteren Stufen. Für die meisten Mittelständler, die KI als Werkzeug nutzen, sind zunächst zwei Dinge relevant: die Kompetenzpflicht nach Artikel 4 und die Frage, ob ein Anwendungsfall in einen der in Anhang III genannten Bereiche fällt – etwa Beschäftigung, Kreditwürdigkeit oder Bildung.

Den aktuellen Stand der Fristen halten wir im Journal fest, weil sich Termine durch Nachbesserungen der EU verschieben können. Die Einordnung für Ihren Fall nehmen wir schriftlich vor, mit Verweis auf die einschlägigen Artikel.

Was wir tun – und was Ihre Kanzlei tut

Wir bereiten die technische und organisatorische Seite auf: Datenflüsse, Verarbeitungsverzeichnis, Nutzungsrichtlinie, Vertragsprüfung, Dokumentation. Eine rechtsverbindliche Bewertung im Streitfall oder die Vertretung gegenüber einer Behörde leisten wir nicht – das ist Aufgabe einer Rechtsanwältin oder eines Rechtsanwalts. Wir arbeiten Ihrer Kanzlei und Ihrem Datenschutzbeauftragten zu und benennen offen, wo eine juristische Bewertung nötig ist.

  • Einordnung des Vorhabens nach der KI-Verordnung
  • Verarbeitungsverzeichnis, Rechtsgrundlage, Auftragsverarbeitung, DSFA-Schwelle
  • Nutzungsrichtlinie, die gelesen wird
  • Verträge und Verarbeitungsorte der Anbieter prüfen
  • Dokumentation, die auch nach einem Personalwechsel trägt

Unser Vorgehen

Fünf Schritte, in dieser Reihenfolge.

  1. Schritt 1

    Einordnung des Vorhabens

    Wir bestimmen, welche Pflichten aus der EU-KI-Verordnung für Ihren konkreten Anwendungsfall greifen – von der allgemeinen Pflicht zur KI-Kompetenz nach Artikel 4, die für den Einsatz jedes KI-Systems gilt, bis zu weitergehenden Anforderungen, wenn der Einsatzbereich zu den in der Verordnung benannten sensiblen Bereichen zählt, etwa Personalauswahl oder Kreditwürdigkeitsprüfung. Diese Einordnung erfolgt schriftlich und nennt die jeweils einschlägigen Artikel, damit sie nachvollziehbar bleibt.

  2. Schritt 2

    Datenschutz sauber abbilden

    Verarbeitungsverzeichnis nach Artikel 30 DSGVO ergänzen, Rechtsgrundlage nach Artikel 6 bestimmen, Auftragsverarbeitung nach Artikel 28 prüfen, sofern ein externer Anbieter beteiligt ist, und – wo die Verarbeitung voraussichtlich ein hohes Risiko für Betroffene birgt, etwa bei automatisierter Bewertung von Bewerbungen oder Leistung – eine Datenschutz-Folgenabschätzung nach Artikel 35 DSGVO vorbereiten. Wir sagen Ihnen, welcher dieser Schritte in Ihrem Fall tatsächlich erforderlich ist, nicht pauschal jeden davon.

  3. Schritt 3

    Regeln, die im Alltag halten

    Eine verständliche Nutzungsrichtlinie statt eines unlesbaren Papiers: was erlaubt ist, was nicht, welche Daten in welches Werkzeug dürfen, und an wen man sich im Zweifel wendet. Auf Wunsch abgestimmt mit Ihrer Mitarbeitervertretung, deren Mitbestimmungsrecht bei der Einführung technischer Einrichtungen zur Verhaltens- oder Leistungskontrolle regelmäßig berührt ist. Die Richtlinie wird so kurz gehalten, dass sie tatsächlich gelesen wird. Verstöße gegen die Richtlinie werten wir nicht als Vorwand für eine Sanktion, sondern als Anlass, die Regel zu schärfen oder besser zu erklären.

  4. Schritt 4

    Verträge und Anbieter prüfen

    Wo ein externer Anbieter Daten verarbeitet, prüfen wir dessen Auftragsverarbeitungsvertrag, den Ort der Verarbeitung und – bei Anbietern außerhalb der EU – die Übermittlungsgrundlage. Ein attraktives Werkzeug, dessen Anbieter keinen prüfbaren Vertrag anbietet oder Daten außerhalb der EU ohne ausreichende Garantien verarbeitet, scheidet an dieser Stelle aus, unabhängig von seiner technischen Qualität. Wo eine Nachbesserung möglich ist, etwa durch eine zusätzliche Vertragsklausel oder eine geänderte Konfiguration, schlagen wir diese vor, statt das Werkzeug vorschnell auszuschließen.

  5. Schritt 5

    Dokumentation für Prüfer

    Entscheidungen, Datenflüsse, Risikobewertungen und Schulungsnachweise werden so festgehalten, dass Sie gegenüber Aufsichtsbehörden, Kunden und Versicherern auskunftsfähig sind, auch wenn die zuständige Person im Haus zwischenzeitlich gewechselt hat. Die Dokumentation wird als lebendes Dokument angelegt: Ändert sich ein Anwendungsfall wesentlich, wird die Bewertung erneuert, nicht die alte weitergeführt. Sie erhalten die Unterlagen in einer Form, die auch ohne unsere weitere Begleitung verständlich bleibt und von Ihrem Haus selbst fortgeführt werden kann.

Häufige Fragen

Dazu werden wir oft gefragt.

Betrifft uns die EU-KI-Verordnung überhaupt?

Sobald Sie KI-Systeme im Unternehmen einsetzen, gilt zumindest die allgemeine Pflicht aus Artikel 4, für ausreichende KI-Kompetenz der damit befassten Beschäftigten zu sorgen – diese Vorschrift gilt seit dem 2. Februar 2025. Weitergehende Pflichten hängen davon ab, wofür Sie die Systeme einsetzen und ob der Einsatzbereich zu den in der Verordnung benannten Bereichen zählt. Die Einordnung nehmen wir für Ihren konkreten Fall vor, statt pauschal 'ja, alles' oder 'nein, nichts' zu antworten.

Ersetzt das unsere Rechtsberatung?

Nein. Wir bereiten die technische und organisatorische Seite auf – Datenflüsse, Verarbeitungsverzeichnis, Dokumentation, Nutzungsrichtlinie – und arbeiten auf Wunsch Ihrer Kanzlei oder Ihrem Datenschutzbeauftragten zu. Eine rechtsverbindliche Bewertung im Streitfall oder eine Vertretung gegenüber einer Behörde leisten wir nicht; dafür braucht es eine Rechtsanwältin oder einen Rechtsanwalt. Wo Sie keine eigene Kanzlei für dieses Thema haben, benennen wir das offen, statt die Lücke zu überspielen.

Was, wenn wir schon eine KI im Einsatz haben, ohne das geprüft zu haben?

Das ist der häufigste Ausgangspunkt, nicht die Ausnahme. Wir prüfen den bestehenden Einsatz rückwirkend: welche Daten bisher verarbeitet wurden, ob eine Rechtsgrundlage bestand und ob das Verarbeitungsverzeichnis den Einsatz bereits abbildet. Wo eine Lücke besteht, wird sie geschlossen, nicht verschwiegen. Eine bereits erfolgte, unzulässige Verarbeitung lässt sich nicht rückwirkend heilen, aber die Fortsetzung lässt sich rechtssicher aufstellen – das ist der Punkt, an dem wir ansetzen können.

Braucht jedes KI-System eine Datenschutz-Folgenabschätzung?

Nein. Eine Datenschutz-Folgenabschätzung nach Artikel 35 DSGVO ist nur Pflicht, wenn die Verarbeitung voraussichtlich ein hohes Risiko für die Rechte Betroffener birgt – etwa bei einer systematischen, umfangreichen Bewertung persönlicher Aspekte mit automatisierten Mitteln oder bei umfangreicher Verarbeitung besonderer Datenkategorien. Viele KI-Anwendungsfälle im Betrieb, etwa reine Textentwürfe ohne Personenbezug, erreichen diese Schwelle nicht. Wir prüfen die Schwelle für Ihren Fall, statt sie pauschal zu unterstellen.

Muss der Betriebsrat zustimmen?

Wo ein Betriebsrat besteht, ist sein Mitbestimmungsrecht regelmäßig berührt, sobald ein System geeignet ist, Verhalten oder Leistung von Beschäftigten zu überwachen – das gilt unabhängig davon, ob eine solche Überwachung beabsichtigt ist. Wir bereiten die dafür nötigen Unterlagen auf und unterstützen das Gespräch mit der Arbeitnehmervertretung, führen die Verhandlung selbst aber nicht; das bleibt Sache Ihres Hauses und, im Zweifel, einer arbeitsrechtlichen Beratung.

Was, wenn eine Aufsichtsbehörde eine Prüfung ankündigt?

Dann zählt, was zum Zeitpunkt der Ankündigung bereits dokumentiert ist – eine nachträglich erstellte Dokumentation wirkt selten überzeugend. Mit einem aktuellen Verarbeitungsverzeichnis, vorliegenden Folgenabschätzungen und einer nachvollziehbaren Nutzungsrichtlinie lässt sich eine solche Prüfung sachlich beantworten. Fehlt diese Grundlage, unterstützen wir bei der kurzfristigen Aufarbeitung. Das eigentliche Gespräch mit der Behörde begleiten wir auf Wunsch, ersetzen dabei aber nicht die Rolle Ihres Datenschutzbeauftragten oder Ihrer Rechtsvertretung.

Die Fotografien auf dieser Seite sind mit künstlicher Intelligenz erzeugt und keine Aufnahmen aus unseren Räumen. Kennzeichnung nach Art. 50 KI-Verordnung (EU) 2024/1689.