Definition
Die Anwendung der Datenschutz-Grundverordnung auf Verarbeitungen, die von Systemen künstlicher Intelligenz durchgeführt werden.
Sobald ein KI-Tool personenbezogene Daten verarbeitet (Namen in einem Vertrag, Kunden-E-Mails, Besprechungsmitschriften), gilt die DSGVO in vollem Umfang: Rechtsgrundlage der Verarbeitung, Datenminimierung, Information der Betroffenen, Absicherung von Übermittlungen außerhalb der EU und Auskunftsrecht. Bei Verstößen drohen Bußgelder von bis zu 4% des weltweiten Jahresumsatzes oder 20 Millionen Euro.
Der größte Reibungspunkt bei amerikanischer Cloud-KI ist die Datenübermittlung außerhalb der EU und der mögliche Zugriff durch ausländische Behörden. Eine souveräne Bereitstellung (On-Premises oder in einer vertrauenswürdigen europäischen Cloud) vereinfacht die Compliance grundlegend: Die Daten verlassen nie den Rahmen des Unternehmens.
Ein Mitarbeiter kopiert eine Kundenakte in einen Chatbot für Privatanwender, um eine Nachfassmail zu schreiben. Personenbezogene Daten gelangen zu einem Dritten, ohne Rechtsgrundlage und ohne die Betroffenen zu informieren: Das ist eine Datenschutzverletzung, die bearbeitet werden muss.
Vor jedem KI-Projekt, das personenbezogene Daten berührt: Kunden, Mitarbeitende, Bewerber, Patienten. Sie müssen den Zweck festlegen, die verwendeten Daten begrenzen und wissen, wo sie verarbeitet werden.
Darf man KI mit personenbezogenen Daten einsetzen?
Ja, sofern Sie die üblichen Regeln einhalten: ein klarer Zweck, nur die unbedingt nötigen Daten, informierte Betroffene und eine sichere Verarbeitung. Wenn die KI bei Ihnen vor Ort oder in Europa gehostet wird, vereinfacht das den Prozess erheblich.
Alle KI-Modelle, auf Ihrer Infrastruktur bereitgestellt, mit Ihren Dokumenten verbunden.