Zum Inhalt springen
Nemesis Consulting GmbH – zur Startseite

Künstliche Intelligenz

Europäische KI‑Verordnung

Wir setzen bei der Frage an, was in Ihrem Haus eingerichtet sein muss, damit die Anforderungen der KI‑Verordnung erfüllt und belegbar sind. Unser Schwerpunkt liegt an der Schnittstelle zum Datenschutz.

Worum es bei dieser Beratung geht

Die KI‑Verordnung (Verordnung (EU) 2024/1689) wird häufig als Rechtsthema behandelt. Zum größten Teil ist sie ein Organisations­thema. Was sie von Unternehmen verlangt, sind Risiko­betrachtung, Anforderungen an die Daten­grundlage, Dokumentation, menschliche Aufsicht, Protokollierung und ein nachvollziehbares Verfahren bei Änderungen. Das ist die Arbeit, die wir seit 2008 in Management­systemen machen – nur mit einem neuen Gegenstand.

Entsprechend setzen wir an: nicht bei der Frage, wie eine Vorschrift auszulegen ist, sondern bei der Frage, was in Ihrem Haus eingerichtet sein muss, damit die Anforderungen erfüllt und belegbar sind.

Leistungen

Was wir tun

Vom Überblick zur Umsetzung
  1. Bestands­aufnahme Verzeichnis der Systeme mit KI‑Funktion, auch der über Updates gekommenen
  2. Einordnung Rolle: Betreiber oder Anbieter? Risiko­kategorie?
  3. Ableitung der Pflichten nur die, die für Ihr System gelten, in einer Reihenfolge nach dem Risiko
  4. Umsetzung menschliche Aufsicht, Eingabedaten, Protokollierung, Transparenz, Verfahren bei Auffälligkeiten

Einbindung statt Parallel­struktur alles im bestehenden Datenschutz- und Informations­sicherheits­management

  • Bestands­aufnahme

    Welche Systeme mit KI‑Funktion sind im Einsatz – einschließlich derer, die über ein Update in vorhandene Software gekommen sind und nie als KI beschafft wurden. Das Ergebnis ist ein Verzeichnis, das denselben Zweck erfüllt wie das Verzeichnis der Verarbeitungs­tätigkeiten im Datenschutz: Ohne Überblick lässt sich nichts beurteilen.

  • Einordnung

    Für jedes System die beiden Fragen, die über alles Weitere entscheiden: In welcher Rolle sind Sie – Betreiber oder bereits Anbieter, etwa durch eine Eigenentwicklung unter eigenem Namen oder, bei Hochrisiko-Systemen, durch eigene Kennzeichnung, wesentliche Änderung oder eine Zweck­änderung (Art. 25 KI‑VO)? Und in welche Risiko­kategorie fällt die Anwendung?

  • Ableitung der Pflichten

    Aus Rolle und Kategorie folgt ein konkreter Satz Anforderungen – kein Katalog aller denkbaren Pflichten, sondern die, die für Ihr System gelten. Dazu eine Reihenfolge, die sich am Risiko orientiert.

  • Umsetzung

    Zuweisung der menschlichen Aufsicht, Festlegung der Eingabedaten, Protokollierung und Aufbewahrung, Umsetzung der Vorgaben aus der Gebrauchs­anweisung des Anbieters, Transparenz gegenüber den Menschen, die mit dem System zu tun haben, und ein Verfahren für den Fall, dass ein System sich auffällig verhält.

  • Einbindung statt Parallel­struktur

    Die Anforderungen gehen in Ihr bestehendes Datenschutz- und Informations­sicherheits­management ein. Ein drittes, eigenständiges System für KI wäre doppelte Arbeit und würde als Erstes nicht gepflegt.

  • Anforderungen an Lieferanten

    Welche Angaben, Nachweise und Zusagen Sie von einem Anbieter benötigen, um Ihre eigenen Pflichten erfüllen zu können – und woran Sie erkennen, dass eine Zusage nicht trägt.

Die Schnittstelle zum Datenschutz

Zwei Ordnungen gleichzeitig
KI‑VODSGVO
Rollen
Anbieter, BetreiberVerantwortlicher, Auftrags­verarbeiter
Daten
bei hohem Risiko repräsentativ, möglichst fehlerfrei, vollständig genugauf das für den Zweck notwendige Maß beschränkt
Verzerrungs­prüfung
braucht besondere Merkmale, ausnahmsweise zulässig (Art. 4a)schützt genau diese Merkmale besonders (Art. 9)

Beide gelten gleichzeitig. Diese drei Punkte passen nicht ohne Weiteres zusammen und lösen sich nur im Einzelfall.

Folgen­abschätzungen

Grundrechte nur bestimmte Betreiber

verbinden

Datenschutz bei hohem Risiko

Verweis auf die Datenschutz-Folgen­abschätzung möglich (Art. 27 Abs. 4 KI‑VO)

Hier liegt unser Schwerpunkt. Jens Paul ist von der GDD als AI‑Privacy-Expert (GDDcert. EU) zertifiziert; die Berührungspunkte beider Regelwerke sind das Feld, in dem wir am häufigsten gerufen werden. Denn wo ein KI‑System personen­bezogene Daten verarbeitet, gelten beide Ordnungen gleichzeitig – und sie passen nicht ohne Weiteres zusammen:

  • Die Rollen decken sich nicht. Anbieter und Betreiber der KI‑Verordnung sind nicht dasselbe wie Verantwortlicher und Auftrags­verarbeiter der Datenschutz-Grundverordnung. Wer die Begriffe gleichsetzt, zieht falsche Schlüsse über seine Pflichten.
  • Daten­minimierung gegen Daten­qualität. Der Datenschutz verlangt, Daten auf das für den Zweck notwendige Maß zu beschränken. Die KI‑Verordnung verlangt für Anwendungen mit hohem Risiko Daten­grundlagen, die repräsentativ, möglichst fehlerfrei und vollständig genug sind, um Verzerrungen zu vermeiden. Wie viele Daten notwendig sind, lässt sich deshalb nur im Einzelfall beantworten.
  • Verzerrungs­prüfung mit besonderen Daten. Um Diskriminierung zu erkennen, braucht man genau jene Merkmale, die der Datenschutz besonders schützt. Die KI‑Verordnung lässt das unter engen Bedingungen zu (Art. 4a KI‑VO) – aber nur unter diesen.
  • Löschen und Modelle. Eine Löschpflicht trifft Daten, die in einem Datensatz liegen. Was in ein Modell eingegangen ist, lässt sich nicht so einfach entfernen. Diese Frage gehört vor die Einführung, nicht danach.
  • Zwei Folgen­abschätzungen. Wo neben der Datenschutz-Folgen­abschätzung eine Betrachtung der Auswirkungen auf Grundrechte verlangt wird, lassen sich beide verbinden, statt sie zweimal zu führen.
  • Automatisierte Entscheidungen. Je selbstständiger ein System handelt und je stärker sich Entscheidungen über Menschen auf sein Ergebnis stützen, desto näher kommt es den Grenzen, die das Datenschutz­recht für automatisierte Entscheidungen setzt (Art. 22 DSGVO).

Beschäftigte und Mitbestimmung

Wird ein System mit hohem Risiko am Arbeitsplatz eingesetzt, sind die Beschäftigten und ihre Vertretung vorab zu informieren – das verlangt die KI‑Verordnung ausdrücklich. Dazu kommt die Mitbestimmung nach dem Betriebs­verfassungsgesetz, sobald ein System Verhalten oder Leistung erfassen kann.

Wer diese Beteiligung erst organisiert, wenn das System bereits eingekauft ist, verliert Monate. Wir planen sie von Anfang an ein.

Wo unsere Beratung endet

Wir beraten fachlich, technisch und organisatorisch: Einordnung, Organisation, Dokumentation, Umsetzung und Nachweis. Eine rechtliche Prüfung im Einzelfall übernehmen wir nur im Rahmen eines bestehenden Mandats. Soll eine Vertrags­gestaltung rechtlich abgesichert werden, steht ein Streit an oder braucht es anwaltlichen Rat, sagen wir Ihnen das und arbeiten mit der Kanzlei zusammen, die Sie beauftragen. Eine Vertretung übernehmen wir nicht.

Die meisten Fragen bei der Umsetzung sind Organisations­fragen und keine Auslegungs­fragen. Sie brauchen ein funktionierendes Verfahren, kein Gutachten.

Nächster Schritt

Das erste Gespräch

Der Einstieg in ein Mandat ist fast immer derselbe: ein Überblick darüber, was im Haus eingesetzt wird, und die Einordnung, was daraus folgt. Ob und wie wir dabei helfen können, klären wir in einem ersten Gespräch. Es ist kostenfrei und unverbindlich.