DSGVO vs. EU AI Act: Überschneidungen und Konflikte
DSGVO und EU AI Act regeln beide KI-Systeme, doch sie sind sich nicht immer einig. Wer weiß, wo sie sich überschneiden und wo sie kollidieren, legt die Grundlage für belastbare Compliance.
Der EU AI Act und die DSGVO sind die beiden Säulen des europäischen Ansatzes zur Regulierung von KI-Systemen. Sie verfolgen zwar ähnliche Ziele (Schutz der Grundrechte und Sicherstellung von Transparenz), doch sie entstanden zu unterschiedlichen Zeiten und aus unterschiedlichen Gründen, und ihre Anforderungen ziehen mitunter in entgegengesetzte Richtungen.
Für Unternehmen, die KI-Systeme in der EU entwickeln oder einsetzen, ist es nicht optional zu verstehen, wo sich diese beiden Regelwerke überschneiden und wo sie kollidieren. Es ist eine Compliance-Notwendigkeit und die Grundlage jedes glaubwürdigen Programms für EU AI Act Compliance. Dieser Artikel kartiert die Schnittstellen und Spannungen zwischen DSGVO und EU AI Act, mit praktischen Hinweisen für den Umgang mit beiden.
Gemeinsame Grundlagen
Beide Regelwerke beruhen auf ähnlichen Prinzipien:
- Transparenz: Beide verlangen, Betroffene darüber zu informieren, wie ihre Daten verarbeitet werden und wie KI-Systeme zu Entscheidungen kommen.
- Menschliche Aufsicht: Das Recht auf menschliches Eingreifen bei automatisierten Entscheidungen nach Artikel 22 DSGVO entspricht den Anforderungen des AI Act an die menschliche Aufsicht bei Hochrisikosystemen.
- Risikobasierter Ansatz: Die DSGVO gilt zwar breit, doch ihre Durchsetzungsprioritäten sind risikobasiert. Der AI Act formalisiert das mit ausdrücklichen Risikokategorien.
- Datenqualität: Beide betonen zutreffende und relevante Daten: die DSGVO über die Grundsätze zur Richtigkeit, der AI Act über Anforderungen an die Governance der Trainingsdaten.
- Dokumentation: Beide verlangen detaillierte Aufzeichnungen zu Verarbeitungstätigkeiten und Entwurfsentscheidungen des Systems.
Wo sie sich überschneiden
Datenschutz-Folgenabschätzung (DSFA) und Risikobewertung nach dem AI Act
Nach Artikel 35 DSGVO ist eine Datenschutz-Folgenabschätzung erforderlich, wenn eine Verarbeitung voraussichtlich ein hohes Risiko für die Rechte von Personen mit sich bringt. Nach dem AI Act benötigen Hochrisiko-KI-Systeme eine Konformitätsbewertung und ein laufendes Risikomanagement.
Praktische Überschneidung: Verarbeitet Ihr KI-System personenbezogene Daten und gilt es nach dem AI Act als hochriskant, brauchen Sie beides: eine Datenschutz-Folgenabschätzung und eine Konformitätsbewertung nach dem AI Act. Die gute Nachricht: Ein großer Teil der Analyse deckt sich. Eine sauber strukturierte DSFA kann in Ihre Risikobewertung nach dem AI Act einfließen und umgekehrt.
Transparenzanforderungen
Die Artikel 13 und 14 DSGVO verlangen, betroffene Personen über automatisierte Entscheidungsfindung einschließlich der involvierten Logik zu informieren. Der AI Act fordert Transparenz für alle KI-Systeme, mit besonderen Pflichten für Hochrisikosysteme, darunter klare Angaben zu Fähigkeiten und Grenzen.
Praktische Überschneidung: Die Transparenzdokumentation Ihres KI-Systems kann beiden Zwecken dienen. Schaffen Sie ein einziges Transparenz-Framework, das die Informationspflichten der DSGVO und die Transparenzpflichten des AI Act gleichzeitig erfüllt.
Recht auf Erläuterung
Die DSGVO gibt Personen das Recht auf aussagekräftige Informationen über die Logik automatisierter Entscheidungen. Der AI Act verlangt, dass Hochrisikosysteme so gestaltet sind, dass Menschen sie interpretieren können.
Praktische Überschneidung: Verankern Sie Erklärbarkeit von Anfang an in Ihren KI-Systemen. Das erfüllt sowohl das Recht auf Erläuterung nach der DSGVO als auch die Interpretierbarkeitsanforderungen des AI Act.
Wo sie kollidieren
Datenminimierung versus Anforderungen an Trainingsdaten
Das ist die größte Spannung. Der Grundsatz der Datenminimierung (Artikel 5 Absatz 1 Buchstabe c DSGVO) verlangt, nur solche Daten zu verarbeiten, die angemessen, erheblich und auf das notwendige Maß beschränkt sind. Der AI Act hingegen verlangt hinreichend repräsentative Trainingsdatensätze, um Verzerrungen zu vermeiden, was oft bedeutet, mehr Daten zu erheben statt weniger.
Der Konflikt: Um nach dem AI Act ein faires, verzerrungsfreies KI-System zu bauen, müssen Sie womöglich besondere Kategorien personenbezogener Daten (ethnische Herkunft, Geschlecht, Alter) verarbeiten, um Verzerrungen zu erkennen und zu mindern. Artikel 9 DSGVO beschränkt jedoch die Verarbeitung besonderer Datenkategorien.
Auflösung: Der AI Act enthält eine eigene Bestimmung (Artikel 10 Absatz 5), die die Verarbeitung besonderer Datenkategorien zur Erkennung und Korrektur von Verzerrungen unter Auflagen erlaubt. Das schafft eine Rechtsgrundlage, die die DSGVO allein nicht bietet, doch Sie müssen strenge technische Schutzmaßnahmen umsetzen, darunter Pseudonymisierung und Zugriffskontrollen.
Zweckbindung versus erneutes Training von Modellen
Der Grundsatz der Zweckbindung nach der DSGVO verlangt, Daten für festgelegte, eindeutige Zwecke zu erheben und sie nicht in einer damit unvereinbaren Weise weiterzuverarbeiten. KI-Systeme profitieren jedoch häufig von kontinuierlichem Lernen und erneutem Training mit neuen Daten.
Der Konflikt: Daten, die zu einem Zweck erhoben wurden, für das erneute Training eines KI-Modells zu nutzen, kann gegen die Zweckbindung der DSGVO verstoßen, wenn dieser Zweck bei der Erhebung nicht angegeben war.
Auflösung: Gestalten Sie die Einwilligung bei der Datenerhebung so, dass die Modellverbesserung als festgelegter Zweck enthalten ist. Für bestehende Daten führen Sie eine Vereinbarkeitsprüfung nach Artikel 6 Absatz 4 DSGVO durch, um zu klären, ob das erneute Training mit dem ursprünglichen Zweck vereinbar ist.
Recht auf Löschung versus Modellintegrität
Das Recht auf Löschung (Artikel 17 DSGVO) erlaubt es Personen, die Löschung ihrer personenbezogenen Daten zu verlangen. Doch was geschieht, wenn diese Daten bereits zum Training eines KI-Modells verwendet wurden?
Der Konflikt: Trainingsdaten schlicht zu löschen, entfernt deren Einfluss auf ein trainiertes Modell nicht. Echtes "machine unlearning" ist technisch anspruchsvoll und kann die Modellleistung verschlechtern, was wiederum die Genauigkeitsanforderungen des AI Act berühren kann.
Auflösung: Dokumentieren Sie Ihren Umgang mit Löschanfragen im Kontext des KI-Trainings. Möglich sind das erneute Training ohne die gelöschten Daten (aufwendig, aber gründlich), der Einsatz von Verfahren der Differential Privacy während des Trainings oder klare Nachweise, dass die Löschung umgesetzt wurde, auch wenn ein erneutes Training nicht sofort machbar ist.
Praktische Compliance-Strategie
1. Einheitliches Compliance-Framework
Compliance-Arbeit setzt eine organisatorische Reife voraus, die viele Teams nie überprüft haben. Es lohnt sich daher, zunächst zu klären, ob Ihr Unternehmen bereit für KI ist, bevor Sie ein Programm aufsetzen. Behandeln Sie DSGVO und AI Act nicht als getrennte Übungen. Bauen Sie ein einheitliches Framework, das beide zugleich abdeckt. Ihre Verarbeitungsverzeichnisse, Risikobewertungen und Transparenzunterlagen sollten beiden Regelwerken dienen.
2. Privacy by Design trifft Compliance by Design
Integrieren Sie sowohl Privacy by Design nach der DSGVO als auch Compliance by Design nach dem AI Act in Ihren Entwicklungsprozess. Das heißt: Datenminimierung, Verzerrungsminderung, Transparenz und menschliche Aufsicht bereits in den frühesten Entwurfsphasen mitdenken.
3. Spannungen ausdrücklich dokumentieren
Wo DSGVO und AI Act Spannungen erzeugen (etwa Datenminimierung versus Erkennung von Verzerrungen), dokumentieren Sie Ihre Begründung für den gewählten Weg. Aufsichtsbehörden wollen sehen, dass Sie beide Anforderungen abgewogen und begründete Entscheidungen getroffen haben.
4. Recht und Technik gemeinsam einbinden
DSGVO-Compliance war traditionell eine juristische Aufgabe. Compliance nach dem AI Act verlangt tiefes technisches Verständnis. Sorgen Sie dafür, dass Ihr Compliance-Team juristische Expertise und technisches Wissen darüber vereint, wie KI-Systeme tatsächlich funktionieren.
Ausblick
Von der EU-Kommission werden Leitlinien zum Zusammenspiel von DSGVO und AI Act erwartet. Bis dahin müssen Unternehmen die Schnittstelle selbst navigieren. Der sicherste Weg: Systeme bauen, die in jedem Bereich die strengere Anforderung erfüllen, die eigene Begründung dokumentieren und anpassungsfähig bleiben, während sich die Leitlinien entwickeln.
Häufige Fragen
Welche Regelung hat Vorrang, wenn sie wirklich kollidieren?
Keine ist nachrangig; beide gelten und müssen in Einklang gebracht werden. In der Praxis ist der Ausgleich meist technisch statt juristisch: Pseudonymisierung, Zugriffskontrollen, gestufte Aufbewahrung und die Trennung des zu führenden Nachweises von den zu minimierenden personenbezogenen Daten.
Dürfen wir besondere Datenkategorien nutzen, um auf Bias zu testen?
Der AI Act schafft dafür eine enge Grundlage, soweit unbedingt erforderlich, unter Bedingungen wie beschränktem Zugriff, kontrollierter Umgebung und Löschung nach Abschluss der Bewertung. Ein echter Weg, aber ein bedingter, der dokumentiert und nicht unterstellt werden will.
Deckt eine DSFA auch unsere Pflichten aus dem AI Act ab?
Für sich genommen nicht, auch wenn sich beide so weit überschneiden, dass Nachweise gemeinsam genutzt werden können. Eine DSFA bewertet Risiken für Betroffene, der AI Act fragt nach Risiken für Gesundheit, Sicherheit und Grundrechte über den Lebenszyklus. Führen Sie beide zusammen.
Wer sollte den Ausgleich intern verantworten?
Eine benannte Person über beide Seiten hinweg, üblicherweise der Datenschutzbeauftragte zusammen mit der Verantwortung für das KI-Systeminventar. Der übliche Fehler sind zwei getrennte Programme mit zwei Dokumentensätzen, die einander widersprechen.
Unklar, welche Regulierung Ihre Pflichten bestimmt?
Ein Regulated AI Readiness Audit führt Ihre Pflichten aus DSGVO und EU AI Act in einem Plan zusammen, sodass Überschneidungen einmal erledigt und Spannungen dokumentiert sind.
Mit einem Regulated AI Readiness Audit startenSitnik AI
Angewandte KI-Beratung für Teams im Gesundheitswesen und in der Fertigung. Geleitet von einem promovierten Informatiker und ehemaligen CTO, mit Forschung in medizinischer Bildgebung und produktiven KI-Systemen.