Betroffenenrechte und KI

Der Einsatz von generativer Künstlicher Intelligenz (KI) in Unternehmen eröffnet neue Möglichkeiten, geht jedoch mit erheblichen datenschutzrechtlichen Verpflichtungen einher. Insbesondere die Eingabe personenbezogener Daten und der Umgang mit den generierten Outputs, die ebenfalls personenbezogene Daten enthalten können, erfordern eine sorgfältige Beachtung der Datenschutzvorschriften.

Relevanz der DS-GVO im Zusammenhang mit Künstlicher Intelligenz

Die Möglichkeit, Informationen und Daten zu sammeln sowie sie effizient zu verarbeiten, stellt einen der wesentlichen Vorzüge dar, die KI-Tools bieten. Insbesondere um Zeit zu sparen, erscheint es verlockend, als Unternehmen von dieser Funktionalität Gebrauch zu machen.

In Unternehmen wird eine beträchtliche Menge an personenbezogenen Daten der Mitarbeitenden verarbeitet, darunter viele äußerst sensible Informationen. Wenn nun die Möglichkeiten der künstlichen Intelligenz genutzt werden soll, sei es für die Analyse von Gesundheitsdaten, die Zusammenstellung von Finanzberichten oder die Auswertung von Kundenprofilen, ist äußerste Vorsicht geboten.

Sobald in die KI personenbezogenen Daten eingegeben werden, unterliegt die Verarbeitung der DS-GVO. Daher ist das Thema der Sicherstellung der Betroffenenrechte von entscheidender Bedeutung.

Betroffenenrechte

Die Betroffenenrechte spielen eine zentrale Rolle im Schutz personenbezogener Daten und im Recht auf informationelle Selbstbestimmung. Jede Person hat das Recht zu bestimmen, wer Zugriff auf ihre Daten hat und wie sie verarbeitet werden. In den Artikeln 12 ff. DS-GVO werden konkrete Betroffenenrechte definiert, die als Kontrollmechanismen für die Datenverarbeitung dienen. Ziel ist es, eine Balance zwischen Datenschutz und anderen Interessen, wie der unternehmerischen Freiheit, herzustellen. Die DS-GVO gewährt den Betroffenen transparente Informationen und die Möglichkeit zur Kommunikation mit den datenverarbeitenden Stellen.

Zu den Betroffenenrechten gehören:

  • Recht auf Auskunft (Art. 15 DS-GVO)
  • Recht auf Berichtigung (Art. 16 DS-GVO)
  • Recht auf Löschung (Art. 17 DS-GVO)
  • Recht auf Einschränkung (Art. 18 DS-GVO)
  • Recht auf Datenübertragbarkeit (Art. 20 DS-GVO)
  • Recht auf Widerspruch (Art. 21 DS-GVO)
  • Recht auf Widerruf der Einwilligung (Art. 7 Abs. 3 DS-GVO)
  • Recht keiner automatisierten Entscheidung unterworfen zu werden (Art. 22 DS-GVO)
  • Beschwerderecht bei der Aufsichtsbehörde (Art. 77 DS-GVO i. V. m. § 19 BDSG)

Auftragsverarbeitung

Die Datenverarbeitung erfolgt in der Regel auf den Servern des Anbieters des KI-Systems. Da der KI-Anbieter die Daten im Auftrag und auf Weisung des Unternehmens verarbeitet, ist es naheliegend, dass der Anbieter ein Auftragsverarbeiter sein sollte. In dem Fall wäre ein Auftragsverarbeitungsvertrag abzuschließen.

Es ist davor allerdings zu prüfen, ob der Anbieter den, in der DS-GVO enthaltenen Mindestkatalog an Verpflichtungen, überhaupt einhalten kann. Dies stellt keine einfache Aufgabe dar, da sogar der Anbieter selbst gewisse Aspekte des KI-Modells nicht beeinflussen kann (daher werden KI-Modelle oft als Black Box bezeichnet). Darüber hinaus ist es erforderlich, sicherzustellen, dass die im Auftrag durchzuführende Datenverarbeitung vertraglich in ausreichender Klarheit definiert ist.

Da zahlreiche Anbieter die von KI-Systemen erfassten Daten zur Verbesserung von KI-Systemen verwenden, stellt sich die Frage auf, ob dies mit ihrer Rolle als Auftragsverarbeiter in Einklang steht. Gemäß den Richtlinien der französischen Aufsichtsbehörde (CNIL) ist dies nur mit der ausdrücklichen Zustimmung des Auftraggebers möglich, wobei der Anbieter in diesem Fall als Verantwortlicher für die Verarbeitung angesehen wird.

Sicherstellung von Betroffenenrechten

Unternehmen müssen auch beim Einsatz von KI sicherstellen, dass Betroffene ihre Rechte ausüben können. Als Verantwortliche im Sinne der DS-GVO tragen sie die Verpflichtung, die Rechte der betroffenen Personen gemäß Kapitel 3 der DS-GVO zu wahren. Insbesondere das Recht auf Löschung gemäß Art. 17 DS-GVO kann für Unternehmen eine herausfordernde Aufgabe darstellen.

Unternehmen sind verpflichtet, personenbezogene Daten auf Anfrage zu löschen, sofern die Verarbeitung dieser Daten ausschließlich auf der Grundlage einer erteilten Einwilligung erfolgte.

In Situationen, in denen ein Unternehmen personenbezogene Daten in die Eingabeaufforderung an eine KI übertragen hat und eine Person einen Antrag auf Löschung stellt, muss das Unternehmen ihre Aufzeichnungen in der KI überprüfen und die Informationen löschen. Dies ist erforderlich, wenn folgende Bedingungen erfüllt sind:

  • Aufbewahrung von Aufzeichnungen

Wenn die Organisation Aufzeichnungen über die an die KI übermittelten Daten führt, ist sie verpflichtet, diese sorgfältig zu überprüfen und zu löschen.

  • Fehlen zusätzlicher zulässiger Zwecke

Wenn die Organisation keine zusätzlichen rechtmäßigen Zwecke hat, um diese Aufzeichnungen der Eingabeaufforderungen zu führen, müssen die Daten gemäß den geltenden Datenschutzbestimmungen gelöscht werden.

Die Herausforderung besteht darin, dass viele generative KI-Systeme möglicherweise nicht in der Lage sind, Daten vollständig zu „vergessen". Stattdessen nutzen sie diese Daten, um ihre eigenen Fähigkeiten zu verbessern. Das bedeutet, dass personenbezogene Daten unwiderruflich in das Daten- und Verhaltensmuster der KI integriert sein können. Dieses Problem kann umgangen werden, indem man die „Nicht-Anlernen“ Funktion aktiviert, um zu verhindern, dass KI Systeme Daten aufnehmen, es sei denn sie sind erforderlich.

Aufgrund ihrer komplexen Struktur ergibt sich bei KI-Systemen das Problem der sogenannten „Black-Box". Selbst für Hersteller von KI-Systemen ist es nicht möglich, vollständig zu offenbaren und nachzuvollziehen, wie die eingegebenen Daten gespeichert und verarbeitet werden. Daher ist es ihnen auch technisch unmöglich, einzelne Daten zu entfernen oder gezielt zu verändern.

Transparenzgebot und Informationspflichten

Wenn ein Arbeitgeber beabsichtigt, KI in seinem Unternehmen zu nutzen, um beispielsweise Berichte zu erstellen, Zusammenfassungen anzufertigen oder Datensätze mit personenbezogenen Daten auszuwerten, ist Transparenz von entscheidender Bedeutung. Hier sind einige wesentliche Aspekte zu beachten:

  • Transparente Information der Angestellten

Der Arbeitgeber muss seine Angestellten transparent darüber informieren, wie KI-Technologien in den Arbeitsprozessen eingesetzt werden. Dies umfasst nicht nur die Absicht, KI-Tools zu verwenden, sondern auch die Art und Weise, wie diese Daten verarbeiten.

  • Detaillierte Datenaufschlüsselung

Der Arbeitgeber muss genau angeben, welche Arten von Daten für KI-Verarbeitungszwecke genutzt werden. Dies beinhaltet sowohl die Art der Daten als auch deren Herkunft. Eine genaue Aufschlüsselung ermöglicht es den Mitarbeitenden, den Umfang der Datennutzung zu verstehen.

  • Offenlegung von Rechtsgrundlagen und Zwecken

Es ist wichtig, die rechtlichen Grundlagen für die Datenverarbeitung zu definieren. Dies kann auf bestehenden Verträgen oder Einwilligungen basieren. Ebenso müssen die konkreten Zwecke der Datenverarbeitung deutlich dargelegt werden, sei es zur Verbesserung von Prozessen oder zur Erstellung von Berichten. Hierzu lohnt sich ein Blick in das Diskussionspapier Version 1.0 vom 07.11.2023 “Rechtsgrundlagen im Datenschutz beim Einsatz von Künstlicher Intelligenz” des LDI Baden-Württemberg.

  • Verständliche Kommunikation

Alle Informationen sollten den Mitarbeitenden in einer leicht verständlichen Form zur Verfügung gestellt werden. Dies erleichtert es den Angestellten, die Auswirkungen der KI-Nutzung auf ihre Daten und Privatsphäre zu erfassen.

Handlungsempfehlung

Unternehmen, die KI in ihren Betriebsabläufen nutzen möchten, stehen vor einer Vielzahl von datenschutzrechtlichen Herausforderungen. Es sollte vor der Eingabe personenbezogener Daten immer geprüft werden, ob dies notwendig ist und wenn möglich die Daten pseudonymisiert werden. Falls die Eingabe von personenbezogenen Daten nicht umgangen werden kann, ist es wichtig geeignete Maßnahmen zu ergreifen:

  • Überprüfen, ob Durchführung einer Datenschutzfolgenabschätzung (DSFA) notwendig ist
  • Richtlinie zum Einsatz von KI im Unternehmen einführen und Einhaltung kontrollieren
  • Vertragliche Regelungen, in Form von Auftragsverarbeitungsverträgen (DPA) mit KI-Anbietern abschließen.
  • Datenschutzeinstellungen in KI-Systemen überprüfen und aktivieren, um Daten von Anfang an zu schützen.
  • „Nicht-Anlernen“-Optionen nutzen, um zu verhindern, dass KI-Systeme Daten aufnehmen, es sein denn, es ist erforderlich. Dies erleichtert die spätere Datenlöschung.

Homeoffice ist aus der modernen Arbeitswelt kaum noch wegzudenken. Es ermöglicht mehr Flexibilität und kann die Vereinbarkeit von Beruf und…

Combined Shape

Hybride Arbeitsmodelle sind in vielen Unternehmen längst fester Bestandteil des Arbeitsalltags. Was zunächst als pandemiebedingte Übergangslösung…

Combined Shape

Google reCAPTCHA steht vor einem Wandel bei der Verarbeitung personenbezogener Daten. Zuvor war Google selbst Verantwortlicher für die Daten, die bei…

Combined Shape

24.03.2026 Blog | Unternehmen, Datenschutz

LinkedIn ist für viele Unternehmen heute ein unverzichtbares Tool zur Akquise, zur Außendarstellung der Marke und vor allem zum Recruiting. Doch diese…

Combined Shape

LinkedIn bietet Unternehmen verschiedene Möglichkeiten, Bewerbungen effizient zu strukturieren und eine Vorauswahl an Bewerbern zu treffen.

Neben…

Combined Shape

Am 12. September 2025 ist der EU-Data Act in Kraft getreten, dabei handelt es sich um eine Verordnung, die den Umgang mit Daten in der europäischen…

Combined Shape

Digitale Plattformen stehen zunehmend im Fokus der Datenschutzaufsichtsbehörden. Insbesondere datengetriebene Geschäftsmodelle, die auf…

Combined Shape

17.12.2025 Blog | Datenschutz, Cybersecurity, Informationssicherheit

Durch das NIS-2-Umsetzungsgesetz entstehen weitreichende Pflichten, die Unternehmen dazu veranlassen, ihre Informationssicherheitsstrukturen,…

Combined Shape

Endlich weniger Klicks und mehr Kontrolle: Mit „Consenter“ wurde erstmals in Deutschland ein Dienst offiziell anerkannt, der die Verwaltung von…

Combined Shape

Vor dem Arbeitsgericht in Düsseldorf wurde ein Fall behandelt, welcher die Frage aufwirft, inwieweit Verzögerungen, unklare Kommunikation und…

Combined Shape

Europa steht möglicherweise vor einer tiefgreifenden Verschiebung seiner digitalen Grundrechtsarchitektur - weitreichender, als es der offizielle…

Combined Shape

Die irische Datenschutzaufsichtsbehörde (Data Protection Commission, DPC) hat einem Datenhändler den sofortigen Verkauf präziser Standortdaten…

Combined Shape