Europäische KI‑Verordnung
Wir setzen bei der Frage an, was in Ihrem Haus eingerichtet sein muss, damit die Anforderungen der KI‑Verordnung erfüllt und belegbar sind. Unser Schwerpunkt liegt an der Schnittstelle zum Datenschutz.
Worum es bei dieser Beratung geht
Die KI‑Verordnung (Verordnung (EU) 2024/1689) wird häufig als Rechtsthema behandelt. Zum größten Teil ist sie ein Organisationsthema. Was sie von Unternehmen verlangt, sind Risikobetrachtung, Anforderungen an die Datengrundlage, Dokumentation, menschliche Aufsicht, Protokollierung und ein nachvollziehbares Verfahren bei Änderungen. Das ist die Arbeit, die wir seit 2008 in Managementsystemen machen – nur mit einem neuen Gegenstand.
Entsprechend setzen wir an: nicht bei der Frage, wie eine Vorschrift auszulegen ist, sondern bei der Frage, was in Ihrem Haus eingerichtet sein muss, damit die Anforderungen erfüllt und belegbar sind.
Was wir tun
- Bestandsaufnahme Verzeichnis der Systeme mit KI‑Funktion, auch der über Updates gekommenen
- Einordnung Rolle: Betreiber oder Anbieter? Risikokategorie?
- Ableitung der Pflichten nur die, die für Ihr System gelten, in einer Reihenfolge nach dem Risiko
- Umsetzung menschliche Aufsicht, Eingabedaten, Protokollierung, Transparenz, Verfahren bei Auffälligkeiten
Einbindung statt Parallelstruktur alles im bestehenden Datenschutz- und Informationssicherheitsmanagement
-
Bestandsaufnahme
Welche Systeme mit KI‑Funktion sind im Einsatz – einschließlich derer, die über ein Update in vorhandene Software gekommen sind und nie als KI beschafft wurden. Das Ergebnis ist ein Verzeichnis, das denselben Zweck erfüllt wie das Verzeichnis der Verarbeitungstätigkeiten im Datenschutz: Ohne Überblick lässt sich nichts beurteilen.
-
Einordnung
Für jedes System die beiden Fragen, die über alles Weitere entscheiden: In welcher Rolle sind Sie – Betreiber oder bereits Anbieter, etwa durch eine Eigenentwicklung unter eigenem Namen oder, bei Hochrisiko-Systemen, durch eigene Kennzeichnung, wesentliche Änderung oder eine Zweckänderung (Art. 25 KI‑VO)? Und in welche Risikokategorie fällt die Anwendung?
-
Ableitung der Pflichten
Aus Rolle und Kategorie folgt ein konkreter Satz Anforderungen – kein Katalog aller denkbaren Pflichten, sondern die, die für Ihr System gelten. Dazu eine Reihenfolge, die sich am Risiko orientiert.
-
Umsetzung
Zuweisung der menschlichen Aufsicht, Festlegung der Eingabedaten, Protokollierung und Aufbewahrung, Umsetzung der Vorgaben aus der Gebrauchsanweisung des Anbieters, Transparenz gegenüber den Menschen, die mit dem System zu tun haben, und ein Verfahren für den Fall, dass ein System sich auffällig verhält.
-
Einbindung statt Parallelstruktur
Die Anforderungen gehen in Ihr bestehendes Datenschutz- und Informationssicherheitsmanagement ein. Ein drittes, eigenständiges System für KI wäre doppelte Arbeit und würde als Erstes nicht gepflegt.
-
Anforderungen an Lieferanten
Welche Angaben, Nachweise und Zusagen Sie von einem Anbieter benötigen, um Ihre eigenen Pflichten erfüllen zu können – und woran Sie erkennen, dass eine Zusage nicht trägt.
Die Schnittstelle zum Datenschutz
| KI‑VO | DSGVO |
|---|---|
| Rollen | |
| Anbieter, Betreiber | Verantwortlicher, Auftragsverarbeiter |
| Daten | |
| bei hohem Risiko repräsentativ, möglichst fehlerfrei, vollständig genug | auf das für den Zweck notwendige Maß beschränkt |
| Verzerrungsprüfung | |
| braucht besondere Merkmale, ausnahmsweise zulässig (Art. 4a) | schützt genau diese Merkmale besonders (Art. 9) |
Beide gelten gleichzeitig. Diese drei Punkte passen nicht ohne Weiteres zusammen und lösen sich nur im Einzelfall.
Folgenabschätzungen
Grundrechte nur bestimmte Betreiber
verbinden
Datenschutz bei hohem Risiko
Verweis auf die Datenschutz-Folgenabschätzung möglich (Art. 27 Abs. 4 KI‑VO)
Hier liegt unser Schwerpunkt. Jens Paul ist von der GDD als AI‑Privacy-Expert (GDDcert. EU) zertifiziert; die Berührungspunkte beider Regelwerke sind das Feld, in dem wir am häufigsten gerufen werden. Denn wo ein KI‑System personenbezogene Daten verarbeitet, gelten beide Ordnungen gleichzeitig – und sie passen nicht ohne Weiteres zusammen:
- Die Rollen decken sich nicht. Anbieter und Betreiber der KI‑Verordnung sind nicht dasselbe wie Verantwortlicher und Auftragsverarbeiter der Datenschutz-Grundverordnung. Wer die Begriffe gleichsetzt, zieht falsche Schlüsse über seine Pflichten.
- Datenminimierung gegen Datenqualität. Der Datenschutz verlangt, Daten auf das für den Zweck notwendige Maß zu beschränken. Die KI‑Verordnung verlangt für Anwendungen mit hohem Risiko Datengrundlagen, die repräsentativ, möglichst fehlerfrei und vollständig genug sind, um Verzerrungen zu vermeiden. Wie viele Daten notwendig sind, lässt sich deshalb nur im Einzelfall beantworten.
- Verzerrungsprüfung mit besonderen Daten. Um Diskriminierung zu erkennen, braucht man genau jene Merkmale, die der Datenschutz besonders schützt. Die KI‑Verordnung lässt das unter engen Bedingungen zu (Art. 4a KI‑VO) – aber nur unter diesen.
- Löschen und Modelle. Eine Löschpflicht trifft Daten, die in einem Datensatz liegen. Was in ein Modell eingegangen ist, lässt sich nicht so einfach entfernen. Diese Frage gehört vor die Einführung, nicht danach.
- Zwei Folgenabschätzungen. Wo neben der Datenschutz-Folgenabschätzung eine Betrachtung der Auswirkungen auf Grundrechte verlangt wird, lassen sich beide verbinden, statt sie zweimal zu führen.
- Automatisierte Entscheidungen. Je selbstständiger ein System handelt und je stärker sich Entscheidungen über Menschen auf sein Ergebnis stützen, desto näher kommt es den Grenzen, die das Datenschutzrecht für automatisierte Entscheidungen setzt (Art. 22 DSGVO).
Beschäftigte und Mitbestimmung
Wird ein System mit hohem Risiko am Arbeitsplatz eingesetzt, sind die Beschäftigten und ihre Vertretung vorab zu informieren – das verlangt die KI‑Verordnung ausdrücklich. Dazu kommt die Mitbestimmung nach dem Betriebsverfassungsgesetz, sobald ein System Verhalten oder Leistung erfassen kann.
Wer diese Beteiligung erst organisiert, wenn das System bereits eingekauft ist, verliert Monate. Wir planen sie von Anfang an ein.
Wo unsere Beratung endet
Wir beraten fachlich, technisch und organisatorisch: Einordnung, Organisation, Dokumentation, Umsetzung und Nachweis. Eine rechtliche Prüfung im Einzelfall übernehmen wir nur im Rahmen eines bestehenden Mandats. Soll eine Vertragsgestaltung rechtlich abgesichert werden, steht ein Streit an oder braucht es anwaltlichen Rat, sagen wir Ihnen das und arbeiten mit der Kanzlei zusammen, die Sie beauftragen. Eine Vertretung übernehmen wir nicht.
Die meisten Fragen bei der Umsetzung sind Organisationsfragen und keine Auslegungsfragen. Sie brauchen ein funktionierendes Verfahren, kein Gutachten.
Das erste Gespräch
Der Einstieg in ein Mandat ist fast immer derselbe: ein Überblick darüber, was im Haus eingesetzt wird, und die Einordnung, was daraus folgt. Ob und wie wir dabei helfen können, klären wir in einem ersten Gespräch. Es ist kostenfrei und unverbindlich.