KI und Datenschutz: Über neue Herausforderungen und Lösungen
In diesem Artikel erfährst du, wie du Künstliche Intelligenz datenschutzkonform und DSGVO-gerecht in deinem Unternehmen einsetzen kannst
- Was ist Künstliche Intelligenz?
- Was regelt der Datenschutz?
- Trainingsdaten und der Datenschutz
- Übersicht über aktuelle Behördenempfehlungen
- Datenschutz und Einbeziehung der Datenschutzbeauftragten
- Welche Tools unterstützen dich in den Bereichen Datenschutz und KI?
- Fazit
„KI ist gekommen, um zu bleiben“ – diese und ähnliche Zitate kursieren mehr und mehr in sozialen Medien. Es ist unbestritten, dass Künstliche Intelligenz (KI) eine immer größere Rolle im Alltag von Menschen und in Unternehmen spielen wird und tatsächlich auch schon spielt. Bei allem – teils auch berechtigtem – Hype um KI darf ein wichtiger Punkt nicht ausgeblendet werden: Neben den Vorteilen gibt es auch eine Vielzahl von rechtlichen Implikationen, die berücksichtigt werden müssen, um KI-Systeme rechtssicher und vor allem DSGVO-konform nutzen zu können. Dieser Artikel gibt dir einen Überblick über die wichtigsten Aspekte von KI und Datenschutz, beleuchtet die damit verbundenen Herausforderungen und bietet praxisnahe Lösungsansätze, um den Einsatz von KI auch DSGVO-konform gestaltbar zu machen.
Empfehlenswerte Datenschutz Management Software
Auf unserer Vergleichsplattform OMR Reviews findest du weitere empfehlenswerte Datenschutz-Software. Wir präsentieren mehr als 40 Tool, die den Schutz von persönlichen Daten für eine digitale Privatsphäre gewährleisten. Datenschutzmanagement-Software bietet umfassende Unterstützung in allen Aspekten des Datenschutzmanagements. Nutze diese Gelegenheit, um die verschiedenen Softwarelösungen zu vergleichen und dabei auf authentische und verifizierte Nutzerbewertungen zurückzugreifen:
Was ist Künstliche Intelligenz?
Dreh- und Angelpunkt in der Juristerei ist es, dass komplexe Systeme im Gesetz näher definiert werden, damit jede*r Rechtsanwender*in überprüfen kann, ob ein bestimmter Umstand darunterfällt und ob ein Gesetz auch darauf Anwendung findet.
Jurist*innen nennen dies auch Legaldefinition – und für KI-Systeme findet sich eine solche in der neuen KI-Verordnung:
ein maschinengestütztes System, das für einen in unterschiedlichem Grade autonomen Betrieb ausgelegt ist und das nach seiner Betriebsaufnahme anpassungsfähig sein kann und das aus den erhaltenen Eingaben für explizite oder implizite Ziele ableitet, wie Ausgaben wie etwa Vorhersagen, Inhalte, Empfehlungen oder Entscheidungen erstellt werden, die physische oder virtuelle Umgebungen beeinflussen können;
Kurz ausgedrückt: Künstliche Intelligenz bezieht sich auf Systeme, die Aufgaben ausführen können, die normalerweise menschliche Intelligenz erfordern. Dies umfasst Problemlösung, Lernen, Entscheidungsfindung und Interaktion mit der Umgebung . Dazu benötigen KI-Systeme eine große Menge an Daten, um trainiert zu werden und effektiv zu funktionieren. Eben diese Trainingsdaten können eine Herausforderung für den Datenschutz darstellen, wenn zum Training von KI-Systemen auch personenbezogene Daten verwendet werden oder nicht transparent und beweisbar dargelegt wird, dass ausschließlich anonymisierte Daten verwendet werden.
Eine gute Übersicht über verschiedene Kategorien von KI-Softwares findest du übrigens im OMR-Beitrag „Die besten KI-Softwares & -Tools im Vergleich“. Doch lass uns nun näher auf die Anforderungen von der DSGVO auf KI-Systeme eingehen und vorab noch kurz darlegen, was denn der Datenschutz eigentlich ist.
Was regelt der Datenschutz?
Die Datenschutzgrundverordnung (DSGVO) findet Anwendung, sobald personenbezogene Daten verarbeitet werden. Personenbezogene Daten gemäß der DSGVO umfassen nicht nur offensichtliche Informationen wie Namen, E-Mail-Adressen und Telefonnummern, sondern auch spezifische Kennungen, die eine Person identifizierbar machen. Dazu gehören beispielsweise IP-Adressen und andere Online-Kennungen.
Ein zentraler Punkt der DSGVO ist das Verständnis des Begriffs "Verarbeiten". Dieser Begriff ist umfassend definiert und schließt nahezu alle Aktivitäten ein, die mit personenbezogenen Daten durchgeführt werden können. Dazu gehören das Erheben, Speichern, Verwenden, Übermitteln, Verändern und Löschen von Daten. Somit greift die DSGVO in einer Vielzahl von Anwendungsfällen, sobald personenbezogene Daten verwendet werden.
Besondere Aufmerksamkeit erfordert die Verarbeitung sensibler Daten, die in der DSGVO als besondere Kategorien personenbezogener Daten bezeichnet werden. Dazu zählen Informationen über rassische und ethnische Herkunft, politische Meinungen, religiöse oder weltanschauliche Überzeugungen, Gewerkschaftszugehörigkeit, genetische und biometrische Daten zur eindeutigen Identifizierung einer Person, Gesundheitsdaten sowie Daten zum Sexualleben oder der sexuellen Orientierung. Die Verarbeitung dieser sensiblen Daten ist streng geregelt und nur unter bestimmten Voraussetzungen erlaubt, beispielsweise mit ausdrücklicher Einwilligung der betroffenen Person oder zur Wahrung lebenswichtiger Interessen. Der Schutz dieser sensiblen Daten ist – nicht nur bei KI-Systemen – besonders wichtig, um Diskriminierung und Missbrauch zu verhindern.
Trainingsdaten und der Datenschutz
Die Qualität und Vielfalt der gesammelten Daten beeinflussen die Leistungen und Ergebnisse von KI-Systemen erheblich. Schlechte Datenqualität kann zu falschen oder diskriminierenden Entscheidungen oder Ausgabeergebnisse führen. Oft stellt sich auch die Frage der Herkunft der Daten, mit welchen KI-Systeme trainiert werden. Greifen Unternehmen auf Daten ihrer bereits bestehenden Kunden zurück und bleibt der Personenbezug aufrecht, um KI-Systeme zu trainieren, stellt sich aus Sicht der DSGVO vereinfacht gesagt die Frage: Ist das ohne Weiteres erlaubt?
Diese Frage wurde vor Kurzem auch öffentlich diskutiert und aufgegriffen, als Meta – das Unternehmen hinter Facebook und Instagram – in einer E-Mail an ihre Nutzer*innen innerhalb der EU bzw. des EWR darüber informierte, dass sie Datenschutzhinweise auch für Datenverarbeitungen im Zusammenhang mit KI ausweiten werden:
Quelle: E-Mail vom 31. Mai 2024
Folge dieser E-Mail war, dass zahlreiche Beschwerden über die geplanten KI-Maßnahmen bei Meta bei den nationalen Datenschutzbehörden eingebracht wurden (hier ein Beispiel für Österreich und Deutschland). Folge dieser Beschwerden ist, dass Meta erklärte, dass es seine KI-Pläne in der EU aktuell stoppt.
Doch warum ist dieses Extrembeispiel so aussagekräftig? Weil die Fragen auf alle Unternehmen übertragen werden können: Betroffene Personen von Datenverarbeitungen müssen als Ausfluss des Transparenzprinzips in der DSGVO darüber informiert werden, welche Daten wozu verwendet werden. Die DSGVO sieht nämlich einen strengen Zweckbindungsgrundsatz vor. Das bedeutet: Personenbezogene Daten dürfen nur für jene Zwecke (weiter)verarbeitet werden, welche Zwecke den Personen kommuniziert wurden bzw. nachträglich kommuniziert werden. Doch dabei ist entscheidend, dass Unternehmen nicht nur eine*n versierte*n Datenschutzbeauftragte*n bestellt haben, sondern dass sie auch eine langfristige KI-Strategie ausarbeiten, die mit den Geschäftszielen und dem Geschäftsmodell einhergehen. Denn nur wenn ich weiß, in welche Richtung das Boot segeln soll, können die Segel richtig gesetzt werden. Um die Segel richtig setzen zu können, ein kurzer Überblick aktueller Empfehlungen von Behörden zum Einsatz von KI in Unternehmen.
Übersicht über aktuelle Behördenempfehlungen
- Einsatzfelder und Zwecke bestimmen: Verantwortliche sollten explizit festlegen, welche Einsatzfelder für die KI-Anwendung vorgesehen sind und welchem Zweck diese dienen.
- Rechtmäßigkeit der Einsatzfelder: Bestimmte Einsatzfelder sind in der KI-Verordnung als unzulässig definiert wie etwa „Social Scoring“ und biometrische Echtzeitüberwachung öffentlicher Räume.
- Einsatzfelder ohne personenbezogene Daten: Prüfung, ob es Einsatzbereiche gibt, in denen keinerlei personenbezogene Daten vorkommen.
- Datenschutzkonformes Training: Sicherstellen, dass für das Training der KI-Anwendung datenschutzkonform vorgegangen wurde.
- Rechtsgrundlage für die Datenverarbeitung: Jede Verarbeitung personenbezogener Daten erfordert eine datenschutzrechtliche Rechtsgrundlage.
- Keine automatisierte Letztentscheidung: Entscheidungen mit Rechtswirkung dürfen grundsätzlich nur von Menschen getroffen werden.
- Geschlossenes oder offenes System: Geschlossene Systeme sind aus datenschutzrechtlicher Sicht vorzugswürdig.
- Transparenz: Verantwortliche müssen ausreichend Informationen zur Verfügung stellen, um Transparenzanforderungen zu erfüllen.
- Transparenz und Wahlmöglichkeit hinsichtlich KI-Training: Prüfen, ob Ein- und Ausgabedaten für das Training verwendet werden und die Möglichkeit bieten, die Nutzung der Daten für das Training auszuschließen.
- Transparenz und Wahlmöglichkeit hinsichtlich Eingabe-Historie: Nutzern ermöglichen, selbst zu entscheiden, ob ihre Eingabe-Historie gespeichert wird.
- Berichtigung, Löschung und weitere Betroffenenrechte: Sicherstellen, dass betroffene Personen ihre Rechte auf Berichtigung und Löschung ausüben können.
- Datenschutzbeauftragte und Beschäftigtenvertretung wie Betriebsrat einbinden: Datenschutzbeauftragte und ggf. Betriebs- und Personalräte einbeziehen.
- Klare Regelungen zu Verantwortlichkeiten im Unternehmen verbindlich festlegen.
- Interne Regelungen treffen: Klare interne Weisungen zur Nutzung von KI-Anwendungen erteilen.
- Datenschutz-Folgenabschätzung: Vor der Verarbeitung personenbezogener Daten eine Risikoabschätzung durchführen.
- Datensicherheit: KI-Anwendungen müssen IT-Sicherheitsanforderungen erfüllen.
- Beschäftigte sensibilisieren: Schulungen und Leitfäden zur Nutzung von KI-Anwendungen bereitstellen.
Datenschutz und Einbeziehung der Datenschutzbeauftragten
Die Rolle der Datenschutzbeauftragten (DSB) in Unternehmen ist von zentraler Bedeutung, um den Schutz personenbezogener Daten zu gewährleisten und gesetzliche Vorgaben einzuhalten. Datenschutzbeauftragte sind verantwortlich für die Überwachung der Einhaltung der Datenschutzgesetze, die Schulung der Mitarbeiter und die Durchführung von Datenschutz-Folgenabschätzungen , welche insbesondere im Rahmen des Einsatzes von KI in der Regel notwendig sein werden. Aus diesem Grund ist es von besonderer Bedeutung, die internen sowie externen Datenschutzbeauftragte von Beginn an in KI-Projekte einzubeziehen. Ihre Expertise hilft, datenschutzrechtliche Risiken frühzeitig zu erkennen und geeignete Maßnahmen zur Risikominimierung zu implementieren.
Welche Tools unterstützen dich in den Bereichen Datenschutz und KI?
Auf OMR Reviews kannst du zahlreiche nützliche Werkzeuge in den Kategorien Datenschutz Management und KI-Text-Generator entdecken, die dir dabei helfen, künstliche Intelligenz effektiv im Berufsalltag zu nutzen. Nutze die Filterfunktionen und verifizierten Nutzerbewertungen, um das ideale Tool für dein Unternehmen zu finden.
Aktuell sind auf OMR Reviews folgende Datenschutz Management Tools besonders beliebt:
Und diese KI-Text-Generator Tools sind derzeit auf OMR Reviews besonders beliebt:
Fazit
Künstliche Intelligenz bietet viele Vorteile, bringt aber auch neue Herausforderungen im Bereich des Datenschutzes mit sich. Unternehmen müssen sicherstellen, dass ihre KI-Systeme datenschutzkonform sind und die Privatsphäre der Nutzer*innen schützen. Durch die frühzeitige Einbindung von Datenschutzbeauftragten können Unternehmen diese Herausforderungen meistern und das Vertrauen der Nutzerinnen gewinnen.