Lieber zuhören? Klicken Sie auf Play für die KI-Sprachausgabe

Jedes KI-Tool, das Ihr Unternehmen nutzt oder entwickelt, hat zwei Seiten. Die eine ist das Modell. Die andere sind die Daten dahinter: Kunden-E-Mails, CRM-Einträge, Support-Tickets, Fotos und aus dem öffentlichen Web gescrapte Beiträge. Sobald sich diese Daten auf eine identifizierbare Person beziehen, gilt die Datenschutz-Grundverordnung (DSGVO).

Das ist nicht neu. Neu ist, wie viel Aufsichtsbehörden, Gerichte und Gesetzgeber inzwischen dazu gesagt haben. Mit Leitlinien des Europäischen Datenschutzausschusses (EDSA), Urteilen des EuGH und der schrittweise geltenden EU-KI-Verordnung ist „Datenschutz kümmern wir uns später“ im Jahr 2026 keine Option mehr.

Warum die DSGVO in jeder Phase für KI gilt

Die DSGVO (Verordnung (EU) 2016/679) erfasst jede „Verarbeitung“ personenbezogener Daten, und KI-Systeme verarbeiten sie an drei Stellen:

Auch das Modell selbst kann in den Anwendungsbereich fallen. In der Stellungnahme 28/2024 vom 17. Dezember 2024 stellte der EDSA klar, dass mit personenbezogenen Daten trainierte KI-Modelle nicht automatisch als anonym gelten. Ein Modell ist nur dann anonym, wenn die Wahrscheinlichkeit, personenbezogene Daten daraus zu extrahieren oder per Abfrage zu erhalten, „unerheblich“ ist. Das wird im Einzelfall beurteilt, und die Dokumentationslast liegt bei Ihnen.

Nach Artikel 6 DSGVO braucht jeder Verarbeitungsvorgang eine Rechtsgrundlage. Für KI-Training kommen realistisch meist Einwilligung (Art. 6 Abs. 1 lit. a) und berechtigtes Interesse (Art. 6 Abs. 1 lit. f) in Frage.

Eine Einwilligung muss freiwillig, bestimmt, informiert und leicht widerrufbar sein, was im großen Maßstab oder bei gescrapten Daten selten funktioniert. Deshalb stützen sich die meisten großen Entwickler auf das berechtigte Interesse. Der EDSA hat bestätigt, dass dies eine gültige Grundlage sein kann, aber nur nach einem dokumentierten dreistufigen Test:

  1. Berechtigtes Interesse. Rechtmäßig, klar formuliert sowie real und gegenwärtig (die Beispiele des EDSA: Entwicklung eines Konversationsagenten oder Betrugserkennung).
  2. Erforderlichkeit. Die Verarbeitung muss dem Interesse tatsächlich dienen, und es darf keinen weniger eingriffsintensiven Weg geben, was Datenminimierung zentral macht.
  3. Abwägung. Die Rechte und vernünftigen Erwartungen der Betroffenen dürfen das Interesse nicht überwiegen. Schutzmaßnahmen wie Filterung und einfache Widerspruchsmöglichkeiten können die Waage kippen.

Meta ist ein anschauliches Beispiel. Im Juni 2024 setzte das Unternehmen seine Pläne aus, Modelle mit öffentlichen Beiträgen von EU-Nutzern zu trainieren, nachdem die irische Datenschutzkommission (DPC) Bedenken geäußert hatte. Nach der EDSA-Stellungnahme ergänzte Meta Schutzmaßnahmen wie De-Identifizierung und Widerspruchsformulare und legte den 27. Mai 2025 als Starttermin fest, gestützt auf das berechtigte Interesse. Die DPC untersagte die Verarbeitung nicht, und am 23. Mai 2025 wies das Oberlandesgericht Köln den Eilantrag einer Verbraucherorganisation zurück.

Für besondere Kategorien von Daten, etwa Gesundheits- oder biometrische Daten, gilt noch Strengeres: Artikel 9 verlangt eine eigene Ausnahme, das berechtigte Interesse allein genügt nicht.

Die Grundsätze, angewandt auf KI

Artikel 5 DSGVO nennt die Grundsätze, auf die Aufsichtsbehörden immer wieder zurückkommen:

Automatisierte Entscheidungen und Artikel 22

Artikel 22 gibt Menschen das Recht, keiner Entscheidung unterworfen zu werden, die ausschließlich auf automatisierter Verarbeitung einschließlich Profiling beruht und ihnen gegenüber rechtliche oder ähnlich erhebliche Wirkung entfaltet. Denken Sie an Kreditzusagen oder CV-Screening. Solche Entscheidungen sind nur unter bestimmten Ausnahmen erlaubt (Vertrag, Gesetz oder ausdrückliche Einwilligung), und die Betroffenen müssen weiterhin ein menschliches Eingreifen erwirken und das Ergebnis anfechten können.

Der Gerichtshof der EU legt diese Vorschrift weit aus:

Für Produktteams bedeutet das: echte menschliche Überprüfung folgenreicher Entscheidungen und Erklärungen, die Menschen wirklich verstehen. Aufsichtsbehörden setzen das inzwischen mit hohen Bußgeldern durch: Im August 2026 verhängte die niederländische Behörde gegen Uber rund 825 Millionen € wegen der Deaktivierung von Fahrerkonten (unser Artikel zum Fall Uber).

Betroffenenrechte in KI-Systemen

Die DSGVO gibt Menschen das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17) und Widerspruch (Art. 21). In einer Datenbank sind diese Rechte leicht zu erfüllen, in einem trainierten Modell viel schwerer.

Sobald Daten die Parameter eines Modells geprägt haben, kann das Entfernen der Informationen einer Person Ausgabefilter, erneutes Training oder noch reifende „Machine-Unlearning“-Verfahren erfordern. Technische Schwierigkeit hebt die Pflicht nicht auf. Aufsichtsbehörden erwarten Schutzvorkehrungen von Anfang an: saubere Trainingsdaten, Ausgabefilter, klare Anfragekanäle und eine Dokumentation dessen, was machbar ist. Der EDSA hat zudem gewarnt, dass ein Modell, das mit unrechtmäßig verarbeiteten Daten entwickelt wurde, die Rechtmäßigkeit seiner späteren Nutzung beeinträchtigen kann, sofern das Modell nicht wirksam anonymisiert wurde.

DSFA: Pflicht, keine Kür

Artikel 35 verlangt eine Datenschutz-Folgenabschätzung (DSFA), wenn eine Verarbeitung voraussichtlich ein hohes Risiko für Menschen mit sich bringt, insbesondere bei neuen Technologien, systematischer Bewertung von Personen oder umfangreicher Verarbeitung sensibler Daten. Die meisten bedeutenden KI-Projekte erfüllen das.

Eine gute DSFA beschreibt die Verarbeitung, prüft Erforderlichkeit und Verhältnismäßigkeit und hält Risiken und Gegenmaßnahmen fest. Sie ist meist das erste Dokument, das eine Aufsichtsbehörde sehen will. Siehe unseren Leitfaden zur DSFA vor dem Start von KI-Funktionen.

💬
GDPRGard Produkt
KI auf Kundendaten? Beginnen Sie mit der DSFA

GDPRChat ist ein KI-Kundenchat-Widget mit Einwilligungs-Gates nach Art. 7 und automatischer Datenlöschung — Compliance ist in die Architektur eingebaut, nicht nachträglich angeflanscht, sobald eine Behörde nachfragt.

GDPRChat ansehen →

Wie DSGVO und KI-Verordnung zusammenspielen

Die KI-Verordnung (Verordnung (EU) 2024/1689) ergänzt die DSGVO, statt sie zu ersetzen, und stellt ausdrücklich klar, dass sie das EU-Datenschutzrecht unberührt lässt. Die DSGVO schützt personenbezogene Daten. Die KI-Verordnung regelt die Risiken der KI-Systeme selbst.

Der Zeitplan der KI-Verordnung ist wichtig:

2026 hat die EU diesen Zeitplan angepasst. Der KI-Omnibus, Verordnung (EU) 2026/1744, wurde am 24. Juli veröffentlicht und trat am 27. Juli 2026 in Kraft. Er verschob die Hochrisiko-Pflichten auf den 2. Dezember 2027 für eigenständige Systeme (etwa bei Personalauswahl, Bonitätsbewertung oder Bildung) und auf den 2. August 2028 für KI in regulierten Produkten. Außerdem führte er ab dem 2. Dezember 2026 ein Verbot für KI ein, die nicht einvernehmliche intime Inhalte oder Material über sexuellen Kindesmissbrauch erzeugt, und schwächte die KI-Kompetenz ab: Unternehmen müssen Maßnahmen zur Förderung der KI-Kompetenz ihrer Beschäftigten ergreifen, aber kein bestimmtes Niveau mehr garantieren. Siehe unseren Compliance-Kalender 2026 bis 2028.

Ein separater Teil des Digital-Omnibus-Pakets, im November 2025 von der Kommission vorgelegt, schlägt Änderungen an der DSGVO selbst vor, darunter eine Klarstellung, wann berechtigtes Interesse für die KI-Entwicklung genutzt werden kann. Stand Anfang Oktober 2026 ist dieser Vorschlag kein geltendes Recht. Der Rat und das Europäische Parlament verhandeln weiter darüber. Vorerst gilt die DSGVO uneingeschränkt.

Durchsetzung: was die Fälle lehren

Die Lehre: Die inhaltlichen Risiken sind real, aber das Verfahren, einschließlich der Frage, welche Behörde federführend ist, kann ebenso entscheidend sein.

Praktische Checkliste für Unternehmen, die KI nutzen oder entwickeln

Ein Hinweis für Leser in Brasilien

Die DSGVO hat extraterritoriale Reichweite. Nach Artikel 3 Absatz 2 gilt sie für Unternehmen außerhalb der EU, die Menschen in der EU Waren oder Dienstleistungen anbieten oder ihr Verhalten beobachten. Brasiliens LGPD (Gesetz 13.709/2018) folgt einer ähnlichen Logik. Ihr Artikel 20 gibt Menschen außerdem das Recht, die Überprüfung von Entscheidungen zu verlangen, die ausschließlich auf automatisierter Verarbeitung beruhen. Im Juli 2024 ordnete die ANPD an, dass Meta die Nutzung personenbezogener Daten zum Training generativer KI in Brasilien aussetzen muss, unter Androhung eines täglichen Zwangsgelds von 50.000 R$.

Fazit

Die DSGVO verbietet KI nicht. Sie verlangt, dass KI mit Sorgfalt gebaut wird. Erfolgreich werden die Unternehmen sein, die Datenschutz als Teil des Produktdesigns behandeln und nicht als juristische Prüfung in letzter Minute: klare Rechtsgrundlage, saubere Daten, Transparenz, menschliche Aufsicht und gute Dokumentation. Die KI-Verordnung bringt weitere Anforderungen, und manche Regeln werden vielleicht noch vereinfacht, doch die Grundsätze der DSGVO bleiben. Sie richtig umzusetzen ist der sicherste Weg zu KI, der Kunden vertrauen.

Kostenlose Beratung mit GDPRGard buchen → – wir helfen Ihnen, Ihre KI-Datenflüsse zu erfassen.

Quellen

Diesen Artikel teilen

Auch lesenswert:

⚠️ Dieser Artikel dient ausschließlich zu Informationszwecken und stellt keine Rechtsberatung dar. Wenden Sie sich bei komplexen Compliance-Fragen an eine qualifizierte Datenschutzfachkraft. Die Anforderungen der DSGVO und des EU-KI-Gesetzes unterliegen laufenden regulatorischen Leitlinien — prüfen Sie Ihre aktuellen Pflichten mit Ihrem Rechtsberater.