Kurz gesagt
Wie bleibt man beim KI-Einsatz datenschutzkonform?
Compliance entsteht in drei Schritten, die alle Architekturentscheidungen sind: ein Datenfluss-Inventar erstellen, das System einer Risikoklasse zuordnen und das Modell bei Bedarf on-premises betreiben. Ist nicht festgehalten, welche personenbezogenen Daten zu welchem Dienst fließen, lässt sich keine Compliance-Aussage prüfen; fällt die Risikoklasse hoch aus, sind Risikomanagement, technische Dokumentation und menschliche Aufsicht nicht nachrüstbar, sondern von Anfang an vorgesehen.
Die meisten Compliance-Fragen in KI-Systemen laufen auf eine hinaus: Welche Daten gehen zu welchem Zweck wohin und bleiben wie lange?
Wie erstellt man ein Datenfluss-Inventar?
Für jedes KI-Feature sollten Eingangsdaten, Verarbeitungsort, Aufbewahrungsdauer und Weitergabe an Dritte in einer einzigen Tabelle stehen. Diese Tabelle ist die gemeinsame Grundlage für das technische wie für das juristische Gespräch.
- Maskieren oder pseudonymisieren Sie personenbezogene Daten, bevor sie das Modell erreichen.
- Legen Sie Auftragsverarbeitungsvertrag und Aufbewahrungsrichtlinie mit Ihrem Modellanbieter verbindlich fest.
- Machen Sie menschliche Aufsicht für Hochrisiko-Anwendungsfälle verpflichtend.
- Speichern Sie Entscheidungsbegründungen dauerhaft, um Erklärbarkeitspflichten zu erfüllen.
In welche Risikoklasse fällt ein KI-System?
Der EU AI Act klassifiziert Systeme nach Risikostufe. Personalauswahl, Kreditbewertung und biometrische Identifikation fallen in die Hochrisikokategorie und erfordern zusätzliche Dokumentation.
Wann ist der On-Premises-Betrieb die richtige Entscheidung?
Wo Datensouveränität kritisch ist, ist ein Betrieb offener Modelle auf eigener Infrastruktur inzwischen technisch wie wirtschaftlich tragfähig.
| Risikoklasse | Beispielanwendung | Pflicht |
|---|---|---|
| Inakzeptabel | Social Scoring | Verboten |
| Hoch | Kredit-Scoring, Bewerbervorauswahl | Risikomanagement, Daten-Governance, technische Dokumentation, Protokollierung, menschliche Aufsicht |
| Begrenzt | Kunden-Chatassistent | Transparenz: Nutzende müssen wissen, dass sie mit einer KI sprechen |
| Minimal | Spamfilter, Empfehlungsranking | Keine zusätzliche Pflicht |
Quellen
- 016698 sayılı Kişisel Verilerin Korunması KanunuT.C. Mevzuat Bilgi Sistemi · 2016
- 02Kişisel Veri Güvenliği Rehberi (Teknik ve İdari Tedbirler)Kişisel Verileri Koruma Kurumu · 2018
- 03Regulation (EU) 2024/1689 — Artificial Intelligence ActAvrupa Birliği Resmî Gazetesi · 2024
- 04Regulatory framework for AIAvrupa Komisyonu · 2024
- 05AI Risk Management Framework (AI RMF 1.0)NIST · 2023