Datenpanne: Artikel 33 und 34 DSGVO im Vergleich
Eine Meldung an die Datenschutzaufsicht und eine Benachrichtigung betroffener Personen sind zwei unterschiedliche Vorgänge. Artikel 33 und 34 DSGVO unterscheiden sich bei Empfängern, Risikoschwellen und Zeitvorgaben. Wer diese Unterschiede kennt, kann die Systematik der Vorschriften besser verstehen.
Wissensbeitrag · Stand: 20. September 2026 · Allgemeine Information, keine rechtliche Bewertung eines Einzelfalls. Der Beitrag ersetzt keine fallbezogene Prüfung eines laufenden Vorfalls. Titelbild: KI-generiertes Symbolbild.
Was ist mit einer Datenpanne gemeint?
Die DSGVO verwendet den Begriff „Verletzung des Schutzes personenbezogener Daten“. Nach Artikel 4 Nummer 12 kann es dabei um Vernichtung, Verlust, Veränderung, unbefugte Offenlegung oder unbefugten Zugang gehen. Ein Angriff von außen ist deshalb nur eine mögliche Ursache. Auch ein falsch adressierter Anhang oder der Verlust von Daten können eine Rolle spielen.
Nicht jede technische Störung ist automatisch eine solche Verletzung. Entscheidend sind die tatsächlichen Auswirkungen auf personenbezogene Daten. Die Definition steht in Artikel 4 DSGVO; die amtliche Fassung finden Sie bei EUR-Lex.
Artikel 33: Meldung an die Aufsichtsbehörde
Artikel 33 DSGVO betrifft die Meldung durch den Verantwortlichen an die zuständige Aufsichtsbehörde. Die Vorschrift sieht eine Ausnahme vor, wenn die Verletzung voraussichtlich nicht zu einem Risiko für die Rechte und Freiheiten natürlicher Personen führt. Die allgemeine Risikoschwelle ist damit von der höheren Schwelle des Artikels 34 zu unterscheiden.
Die Zeitvorgabe lautet sinngemäß: ohne schuldhaftes Zögern und möglichst innerhalb von 72 Stunden ab Bekanntwerden. Erfolgt die Meldung später, verlangt Artikel 33 eine Begründung für die Verzögerung. Die 72 Stunden sind keine pauschale Wartezeit. Der Wortlaut enthält auch keine Beschränkung auf Arbeits- oder Werktage.
Ein Auftragsverarbeiter meldet eine ihm bekannt gewordene Verletzung dem Verantwortlichen unverzüglich. Für diesen Vorgang enthält Artikel 33 Absatz 2 keine eigene 72-Stunden-Frist. Diese Rollenunterscheidung ist wichtig, wenn mehrere Organisationen an einer Verarbeitung beteiligt sind.
Artikel 34: Benachrichtigung der betroffenen Menschen
Artikel 34 DSGVO richtet den Blick auf die betroffenen Personen. Hat eine Verletzung voraussichtlich ein hohes Risiko für deren Rechte und Freiheiten zur Folge, ist grundsätzlich eine unverzügliche Benachrichtigung vorgesehen. Der Artikel nennt hierfür keine eigene pauschale 72-Stunden-Frist.
Die Mitteilung soll verständlich erklären, was geschehen ist. Sie enthält außerdem die in Artikel 33 Absatz 3 Buchstaben b bis d genannten Angaben: eine Kontaktmöglichkeit, wahrscheinliche Folgen sowie ergriffene oder vorgeschlagene Maßnahmen einschließlich möglicher Schritte zur Milderung nachteiliger Auswirkungen.
Die Unterschiede auf einen Blick
- Empfänger: Artikel 33 betrifft die Aufsichtsbehörde; Artikel 34 betrifft die betroffenen Personen.
- Risikoschwelle: Für Artikel 33 ist die Ausnahme „voraussichtlich kein Risiko“ relevant; Artikel 34 knüpft grundsätzlich an ein voraussichtlich hohes Risiko an.
- Zeit: Artikel 33 nennt die unverzügliche Meldung und möglichst 72 Stunden ab Bekanntwerden; Artikel 34 verlangt eine unverzügliche Benachrichtigung.
- Beziehung: Eine Meldung an die Behörde ersetzt nicht automatisch die gesonderte Betrachtung einer Benachrichtigung der betroffenen Menschen.
Welche Ausnahmen enthält Artikel 34?
Absatz 3 beschreibt drei Konstellationen: Bereits angewandte Schutzmaßnahmen machen die betroffenen Daten für Unbefugte unzugänglich; nachfolgende Maßnahmen beseitigen das hohe Risiko aller Wahrscheinlichkeit nach; oder eine individuelle Benachrichtigung wäre mit unverhältnismäßigem Aufwand verbunden. Im letzten Fall sieht die Vorschrift stattdessen eine öffentliche Bekanntmachung oder eine vergleichbar wirksame Maßnahme vor.
Verschlüsselung wird ausdrücklich als mögliches Schutzmittel genannt. Das Schlagwort allein beantwortet aber keinen Einzelfall. Es kommt beispielsweise darauf an, welche Daten tatsächlich geschützt waren und ob Unbefugte sie dennoch lesen konnten. Artikel 34 Absatz 4 sieht außerdem Befugnisse der Aufsichtsbehörde zur Beurteilung der Benachrichtigung vor.
Ein Beispiel ohne pauschales Urteil
Eine Datei wird versehentlich an den falschen Empfänger geschickt. Für das Verständnis der Risikobetrachtung macht es einen Unterschied, welche Daten enthalten sind, wie viele Menschen betroffen sind und welche Folgen eine Offenlegung haben könnte. Auch die Vertraulichkeit der Informationen und bereits wirksame Schutzmaßnahmen gehören zum Sachverhalt.
Aus der Beschreibung „E-Mail falsch versendet“ lässt sich deshalb weder eine allgemeine Meldepflicht noch deren Ausschluss ableiten. Das Beispiel zeigt, warum eine saubere Sachverhaltserfassung der Bewertung vorausgehen muss. Es ist keine Entscheidungshilfe für einen bestimmten laufenden Vorfall.
Was gilt für Dokumentation und unvollständige Informationen?
Artikel 33 Absatz 5 verlangt die Dokumentation der Verletzungen einschließlich Sachverhalt, Auswirkungen und Abhilfemaßnahmen. Diese Dokumentationspflicht ist nicht auf tatsächlich gemeldete Fälle beschränkt. Falls Informationen nicht gleichzeitig bereitgestellt werden können, erlaubt Absatz 4 eine schrittweise Nachreichung ohne unangemessene weitere Verzögerung.
Prävention und Vorfallbearbeitung hängen zusammen. Unser Beitrag zu technischen und organisatorischen Maßnahmen nach Artikel 32 erklärt, warum Schutzmaßnahmen und ihre Wirksamkeitsprüfung ein eigenständiger Bestandteil des Datenschutzes sind.
Quellen und weiterführende Gesetzestexte
Artikel 32 DSGVO: Technische und organisatorische Maßnahmen verstehen
Eine Liste mit Schutzmaßnahmen ist noch kein funktionierender Datenschutzprozess. Artikel 32 DSGVO verbindet die Sicherheit personenbezogener Daten mit den Risiken einer Verarbeitung. Dieser Beitrag erklärt die Begriffe, die Rolle von Zugriffskontrollen und warum neben der Einführung auch die Wirksamkeit von Maßnahmen zählt.
Wissensbeitrag · Stand: 20. September 2026 · Allgemeine Information, keine rechtliche Bewertung eines Einzelfalls. Titelbild: KI-generiertes Symbolbild.
Was bedeutet „technisch und organisatorisch“?
Technische Maßnahmen wirken über die eingesetzte Technik. Beispiele sind Verschlüsselung, Zugriffsbeschränkungen oder Datensicherungen. Organisatorische Maßnahmen gestalten dagegen Abläufe und Verantwortlichkeiten: etwa die Freigabe neuer Benutzerkonten, der Umgang mit ausgeschiedenen Beschäftigten oder ein dokumentierter Wiederherstellungstest.
In der Praxis greifen beide Seiten ineinander. Eine Software kann Berechtigungen sehr genau abbilden. Wenn aber niemand festlegt, wer sie genehmigt und wann sie überprüft werden, bleibt das Berechtigungskonzept unvollständig. Umgekehrt hilft eine gute Richtlinie wenig, wenn die tatsächliche Konfiguration davon abweicht.
Die Abkürzung TOM steht für technische und organisatorische Maßnahmen. Die zentrale Vorschrift ist Artikel 32 DSGVO in unserer Gesetzesbibliothek. Den amtlichen Text stellt EUR-Lex bereit.
Welche Schutzziele stehen im Gesetz?
Artikel 32 benennt unter anderem die folgenden Eigenschaften von Systemen und Diensten. Die kurzen Erläuterungen übersetzen sie in Alltagssprache:
- Vertraulichkeit: Informationen sollen nicht unbefugt zugänglich werden.
- Integrität: Informationen und ihre Verarbeitung sollen vor unzulässigen Veränderungen geschützt sein.
- Verfügbarkeit: Berechtigte Personen sollen Daten und Funktionen bei Bedarf nutzen können.
- Belastbarkeit: Systeme und Dienste sollen auch unter Störungen tragfähig bleiben.
Die Vorschrift nennt außerdem die Wiederherstellung nach Zwischenfällen sowie die regelmäßige Prüfung der Wirksamkeit. Pseudonymisierung und Verschlüsselung gehören ebenfalls zu den ausdrücklich genannten möglichen Maßnahmen. Der Gesetzestext beschreibt keinen für jede Verarbeitung identischen Produktkatalog. Seine Auswahl hängt vom jeweiligen Zusammenhang ab.
Warum ist das Risiko der Ausgangspunkt?
Bei der Bewertung geht es um mögliche Folgen für Menschen. Ein offengelegtes Adressverzeichnis kann andere Auswirkungen haben als unbefugt zugängliche Gesundheitsinformationen. Auch der Umfang, die Verarbeitungssituation und die Wahrscheinlichkeit eines Schadens sind relevant. Der Schutzbedarf lässt sich deshalb nicht allein aus der Anzahl der eingesetzten Sicherheitsprodukte ableiten.
Artikel 32 berücksichtigt unter anderem den Stand der Technik, die Implementierungskosten, die Eigenschaften der Verarbeitung sowie Wahrscheinlichkeit und Schwere möglicher Risiken. Die Kosten werden damit als Gesichtspunkt genannt; sie ersetzen jedoch nicht das Ziel eines angemessenen Schutzniveaus. Die sächsische Datenschutzaufsicht erläutert den Zusammenhang zwischen Maßnahmen und ihrer regelmäßigen Wirksamkeitsprüfung.
Beispiel: Wer darf auf einen gemeinsamen Ordner zugreifen?
Ein Team speichert Vorgänge in einem gemeinsamen Arbeitsbereich. Ein sinnvolles Lernbeispiel betrachtet nicht nur das Passwort, sondern den gesamten Lebenszyklus einer Berechtigung: Wer braucht welche Informationen? Wer gibt den Zugriff frei? Was geschieht bei einem Aufgabenwechsel? Wie wird festgestellt, ob ehemalige Teammitglieder noch Zugriff haben?
Auf der technischen Seite stehen etwa Benutzergruppen und abgestufte Rechte. Auf der organisatorischen Seite stehen Genehmigungen, Zuständigkeiten und wiederkehrende Überprüfungen. Eine Zugriffskontrolle verbindet beides. Welche Ausgestaltung im konkreten Fall ausreicht, lässt sich aus diesem allgemeinen Beispiel nicht ableiten.
Dokumentieren ist wichtig – Überprüfen ebenso
Zwischen „vorgesehen“, „eingerichtet“ und „wirksam“ liegt ein Unterschied. Eine Sicherung kann täglich als erfolgreich protokolliert werden, während eine Wiederherstellung noch nie erprobt wurde. Ein Zugriffskonzept kann aktuell aussehen, obwohl sich Teamrollen längst verändert haben.
Für Schulungen lässt sich dieser Unterschied mit fünf Fragen sichtbar machen:
- Welche Verarbeitung und welche möglichen Folgen für betroffene Menschen werden betrachtet?
- Welches Schutzziel soll eine Maßnahme unterstützen?
- Wer betreibt und überprüft die Maßnahme?
- Woran wäre erkennbar, dass sie tatsächlich funktioniert?
- Welche Veränderung würde eine erneute Bewertung auslösen?
Das ist eine Struktur zum Verstehen und Besprechen von Maßnahmen. Sie ist weder ein vollständiger Maßnahmenkatalog noch eine Bestätigung der Angemessenheit für ein bestimmtes Unternehmen.
Häufige Verständnisfragen
Genügt ein kopiertes TOM-Dokument?
Ein Muster kann Begriffe und Kategorien vermitteln. Es zeigt aber nicht, welche Maßnahmen tatsächlich vorhanden sind oder ob diese zur betrachteten Verarbeitung passen. Der Bezug zur realen Arbeitsweise ist entscheidend für die Aussagekraft.
Bedeutet Artikel 32 eine Garantie gegen jeden Vorfall?
Die Vorschrift formuliert einen risikobezogenen Maßstab. Weder lässt sich aus jedem Vorfall allein auf ein unangemessenes Schutzniveau schließen, noch belegt das bisherige Ausbleiben eines Vorfalls automatisch ausreichende Maßnahmen.
Was passiert, wenn trotz Maßnahmen eine Datenpanne eintritt?
Dann kommen weitere Fragestellungen hinzu. Die Unterscheidung zwischen einer Meldung an die Aufsicht und einer Information betroffener Personen erläutert unser Beitrag Datenpanne: Artikel 33 und 34 DSGVO im Vergleich.
Quellen und weiterführende Gesetzestexte
Cookies: Wie hängen § 25 TDDDG und DSGVO zusammen?
Ein Cookie-Banner ist eine Oberfläche. § 25 TDDDG regelt dagegen, unter welchen Voraussetzungen Informationen auf Endgeräten gespeichert oder von dort ausgelesen werden dürfen. Die DSGVO beantwortet zusätzlich Fragen zur Verarbeitung personenbezogener Daten. Wer die beiden Ebenen auseinanderhält, versteht besser, warum ein eingeblendeter Banner allein noch nichts über die dahinterliegenden Datenflüsse aussagt.
Wissensbeitrag · Stand: 20. September 2026 · Allgemeine Information, keine rechtliche Bewertung eines Einzelfalls. Titelbild: KI-generiertes Symbolbild.
Was schützt § 25 TDDDG?
Die Vorschrift setzt beim Endgerät an: zum Beispiel beim Smartphone, Tablet oder Computer. Sie erfasst das Ablegen von Informationen und den Zugriff auf bereits gespeicherte Informationen. Cookies sind ein bekanntes Beispiel, aber die Regelung ist nicht auf Dateien mit dem Namen „Cookie“ begrenzt. Auch andere technische Speicher- und Zugriffsvorgänge können darunterfallen.
Entscheidend ist dabei nicht allein, ob eine Information personenbezogen ist. Der Schutz der Endeinrichtung bildet eine eigene Betrachtungsebene. Den vollständigen Text finden Sie in unserer Gesetzesbibliothek zu § 25 TDDDG. Maßgeblich bleibt die amtliche Fassung bei Gesetze im Internet.
Warum werden TDDDG und DSGVO gemeinsam genannt?
Ein digitaler Dienst kann mehrere Vorgänge auslösen: Er legt beispielsweise eine Kennung im Browser ab, liest sie später aus und verknüpft sie auf einem Server mit weiteren Informationen. Diese Vorgänge lassen sich zum Verständnis in zwei Fragen aufteilen:
- Endgerätezugriff: Unter welchen Voraussetzungen darf gespeichert oder ausgelesen werden? Hier ist § 25 TDDDG relevant.
- Personenbezogene Verarbeitung: Auf welcher Grundlage und zu welchem Zweck werden personenbezogene Daten verarbeitet? Dafür ist unter anderem Artikel 6 DSGVO relevant.
Eine Ausnahme von der Einwilligung für einen Endgerätezugriff bedeutet deshalb nicht, dass jede anschließende personenbezogene Verarbeitung ohne weitere Prüfung möglich wäre. Umgekehrt ersetzt eine Rechtsgrundlage nach der DSGVO nicht die Betrachtung des Endgerätezugriffs. Die DSGVO in EUR-Lex ist die offizielle Quelle für diese zweite Ebene.
Welche Ausnahmen nennt Absatz 2?
§ 25 Absatz 2 beschreibt zwei Ausnahmen von der Einwilligung: erstens Vorgänge, deren alleiniger Zweck die Übertragung einer Nachricht über ein öffentliches Telekommunikationsnetz ist; zweitens Speicher- oder Zugriffsvorgänge, die unbedingt erforderlich sind, um einen ausdrücklich gewünschten digitalen Dienst bereitzustellen.
„Unbedingt erforderlich“ ist dabei nicht gleichbedeutend mit „für den Betreiber nützlich“. Auch die Bezeichnung eines Werkzeugs als Statistik-, Komfort- oder Sicherheitsfunktion beantwortet die Frage noch nicht. Für das Verständnis sind der konkrete technische Vorgang, sein Zweck und der vom Nutzer gewünschte Dienst entscheidend.
Ein Beispiel: Warenkorb und Reichweitenmessung
Ein Onlineshop möchte einerseits ausgewählte Produkte im Warenkorb behalten und andererseits herausfinden, über welche Kampagne ein Besuch zustande kam. Beides kann technisch mit Informationen im Browser zusammenhängen. Die Zwecke unterscheiden sich jedoch. Es wäre deshalb zu grob, sämtliche Vorgänge allein deshalb gleich einzuordnen, weil sie auf derselben Website stattfinden.
Das Beispiel illustriert die Trennung der Fragestellungen. Es entscheidet nicht, ob eine bestimmte Shop- oder Analyselösung eine Ausnahme erfüllt. Dafür müssten ihre tatsächlichen Funktionen und Datenflüsse bekannt sein.
Was lässt sich an einer Website nachvollziehen?
Eine technische Bestandsaufnahme kann sichtbar machen, welche Komponenten beteiligt sind. Als Lernfragen eignen sich:
- Welche Informationen werden im Browser gespeichert oder von dort ausgelesen?
- Welche Vorgänge starten beim ersten Seitenaufruf, welche erst nach einer Auswahl?
- Welchen Zweck hat jeder einzelne Vorgang?
- Welche nachfolgenden Verarbeitungsschritte betreffen personenbezogene Daten?
- Entsprechen die tatsächlich ausgelösten Funktionen der angezeigten Auswahl?
Diese Fragen helfen, Technik und Beschreibung miteinander zu vergleichen. Sie sind kein automatischer Nachweis einer rechtlich zulässigen Konfiguration.
Häufige Verständnisfragen
Ist TTDSG eine andere Regelung?
TTDSG ist die frühere Gesetzesbezeichnung. Das Gesetz heißt seit dem 14. Mai 2024 TDDDG. In älteren Beiträgen, technischen Beschreibungen und teilweise auch amtlichen URL-Pfaden findet sich weiterhin das frühere Kürzel. Für die inhaltliche Einordnung ist deshalb die jeweilige Fassung wichtig.
Ist jede Website zu einem Cookie-Banner verpflichtet?
Die Vorschrift schreibt nicht pauschal jeder Website eine bestimmte Banneroberfläche vor. Entscheidend sind die eingesetzten Speicher- und Zugriffsvorgänge und die dafür geltenden Voraussetzungen. Ein sichtbarer Banner ist ebenso wenig ein pauschales Gütesiegel wie sein Fehlen bereits eine vollständige rechtliche Bewertung ermöglicht.
Ist Datenschutz mit einer Einwilligung erledigt?
Nein. Bei personenbezogenen Daten bleiben beispielsweise Zweckbindung, Transparenz und Sicherheit der Verarbeitung relevant. Den technischen und organisatorischen Schutz erläutert unser Beitrag Artikel 32 DSGVO: Schutzmaßnahmen verständlich erklärt.
Quellen und weiterführende Gesetzestexte
KI-Kennzeichnungspflicht nach Art. 50 KI-VO: Was Unternehmen ab dem 2. August 2026 beachten müssen
Ab dem 2. August 2026 gelten die Transparenzpflichten des Artikels 50 der europäischen KI-Verordnung (EU AI Act). Damit wird für viele Unternehmen erstmals eine unmittelbar spürbare Verpflichtung der KI-Verordnung wirksam. Wer Chatbots, KI-generierte Bilder, Videos, Audiodateien oder Texte einsetzt, sollte jetzt prüfen, ob eine Kennzeichnung erforderlich ist.
Warum gibt es die Kennzeichnungspflicht?
Künstliche Intelligenz erzeugt heute Inhalte, die für Menschen kaum noch von echten Fotos, Videos oder Texten zu unterscheiden sind. Ziel des Art. 50 KI-VO ist deshalb nicht, den Einsatz von KI einzuschränken, sondern Transparenz zu schaffen.
Nutzer sollen erkennen können,
* ob sie mit einer KI interagieren, * ob Inhalte künstlich erzeugt wurden, * oder ob Medien künstlich manipuliert wurden.
Die Kennzeichnungspflicht dient damit dem Schutz vor Täuschung und stärkt gleichzeitig das Vertrauen in seriös eingesetzte KI.
⸻
Welche Fälle regelt Art. 50 KI-VO?
1. Kennzeichnung von Chatbots und KI-Assistenten
Wer mit einem KI-System kommuniziert, muss grundsätzlich darüber informiert werden, dass es sich um eine KI handelt.
Beispielsweise:
* Chatbots auf Webseiten * virtuelle Assistenten * KI-Kundensupport * automatisierte Beratungsdialoge
Keine Kennzeichnung ist erforderlich, wenn dies für einen durchschnittlichen Nutzer bereits offensichtlich ist.
⸻
2. Kennzeichnung KI-generierter Inhalte
Werden Texte, Bilder, Audio- oder Videoinhalte vollständig oder wesentlich durch KI erzeugt, müssen diese entsprechend gekennzeichnet werden.
Typische Beispiele:
* Marketingbilder * Produktfotos * Werbevideos * Social-Media-Grafiken * KI-generierte Sprachaufnahmen
Für Anbieter der KI-Systeme ist zusätzlich eine maschinenlesbare Kennzeichnung vorgesehen, damit Inhalte auch automatisiert erkannt werden können.
⸻
3. Besondere Regeln für Deepfakes
Wer Bild-, Video- oder Audioinhalte veröffentlicht, die echte Personen oder Ereignisse täuschend echt darstellen, muss diese eindeutig als künstlich erzeugt oder manipuliert kennzeichnen.
Gerade im Bereich Social Media gewinnt diese Vorschrift erheblich an Bedeutung.
⸻
4. KI-generierte Texte zu Themen von öffentlichem Interesse
Besonders interessant ist Absatz 5 des Art. 50 KI-VO.
Wer KI-generierte Texte veröffentlicht, die über Angelegenheiten von öffentlichem Interesse informieren, muss grundsätzlich offenlegen, dass KI eingesetzt wurde.
Hierzu können beispielsweise gehören:
* politische Themen * Gesundheitsinformationen * gesellschaftliche Debatten * sicherheitsrelevante Informationen * Nachrichten
Eine wichtige Ausnahme gilt jedoch:
Wurde der Inhalt vor der Veröffentlichung von einem Menschen redaktionell geprüft, bearbeitet und verantwortet, entfällt diese Kennzeichnungspflicht regelmäßig.
Gerade für Unternehmensblogs, Fachbeiträge oder Pressemitteilungen ist diese Ausnahme von großer praktischer Bedeutung.
⸻
Wen betrifft die Regelung?
Die Transparenzpflichten richten sich nicht nur an Entwickler von KI-Systemen.
Betroffen sein können nahezu alle Unternehmen, die KI einsetzen, beispielsweise:
* Marketingabteilungen * Agenturen * Online-Shops * Bildungsträger * Beratungsunternehmen * Softwarehersteller * Behörden * Vereine
Selbst der Einsatz eines Standardwerkzeugs wie ChatGPT oder eines Bildgenerators kann die Vorgaben des Art. 50 auslösen.
⸻
Welche Sanktionen drohen?
Verstöße gegen die Transparenzpflichten können nach der KI-Verordnung mit erheblichen Bußgeldern geahndet werden.
Je nach Verstoß sind Geldbußen von bis zu 15 Millionen Euro oder 3 % des weltweiten Jahresumsatzes möglich.
Die tatsächliche Höhe richtet sich selbstverständlich nach Art und Schwere des jeweiligen Verstoßes.
⸻
Handlungsempfehlung für Unternehmen
Jetzt ist der richtige Zeitpunkt, den KI-Einsatz im Unternehmen zu überprüfen.
Folgende Fragen sollten beantwortet werden:
✅ Werden Chatbots eingesetzt?
✅ Werden KI-generierte Bilder veröffentlicht?
✅ Werden Videos oder Audiodateien durch KI erstellt?
✅ Werden KI-generierte Texte veröffentlicht?
✅ Existieren interne Vorgaben zur Kennzeichnung?
✅ Sind Mitarbeitende hinsichtlich der KI-Verordnung geschult?
Unternehmen sollten ihre Prozesse dokumentieren und klare Richtlinien für den Einsatz generativer KI etablieren.
⸻
Fazit
Mit dem 2. August 2026 erreicht die europäische KI-Verordnung einen wichtigen Meilenstein. Die Transparenzpflichten nach Art. 50 KI-VO betreffen deutlich mehr Unternehmen als viele der komplexen Regelungen für Hochrisiko-KI.
Dabei geht es nicht darum, den Einsatz von Künstlicher Intelligenz zu verhindern. Vielmehr soll sichergestellt werden, dass Nutzer erkennen können, wann KI eingesetzt wurde und wann nicht.
Unternehmen, die bereits heute klare Kennzeichnungsprozesse etablieren, schaffen Rechtssicherheit und stärken gleichzeitig das Vertrauen ihrer Kunden.
Daxais unterstützt Unternehmen bei der Umsetzung der KI-Verordnung – von der KI-Bestandsaufnahme über interne Richtlinien bis hin zur Einführung eines vollständigen KI-Managementsystems nach ISO/IEC 42001.
AI Act einfach erklärt
AI Act einfach erklärt: Was Unternehmen jetzt wissen müssen
Der AI Act ist die europäische Verordnung zur Regulierung künstlicher Intelligenz. Ziel ist es, KI-Systeme sicher, transparent und grundrechtskonform einzusetzen. Die Verordnung arbeitet mit einem risikobasierten Ansatz: Je höher das Risiko eines KI-Systems, desto strenger die Anforderungen.
Die Risikoklassen des AI Act
Der AI Act unterscheidet grob zwischen:
- verbotenen KI-Praktiken
- Hochrisiko-KI-Systemen
- KI-Systemen mit Transparenzpflichten
- allgemeinen oder risikoarmen KI-Anwendungen
Besonders relevant für Unternehmen sind Hochrisiko-KI-Systeme. Dazu können beispielsweise KI-Systeme im Personalbereich, in der Bildung, bei kritischen Infrastrukturen oder bei sicherheitsrelevanten Entscheidungen gehören.
Was Unternehmen jetzt tun sollten
Unternehmen sollten nicht warten, bis alle Detailfragen abschließend geklärt sind. Sinnvoll ist ein strukturierter Einstieg:
- KI-Anwendungen im Unternehmen erfassen
- Zwecke und Datenarten dokumentieren
- Risiken bewerten
- Zuständigkeiten festlegen
- Mitarbeitende schulen
- KI-Richtlinie erstellen
- Prüfprozess für neue KI-Tools einführen
Warum der AI Act auch KMU betrifft
Auch kleine und mittlere Unternehmen können betroffen sein, wenn sie KI-Systeme einsetzen oder bereitstellen. Entscheidend ist nicht nur die Unternehmensgröße, sondern vor allem der konkrete Einsatzbereich und das Risiko der Anwendung.
Fazit
Der AI Act ist kein reines Thema für große Konzerne. Unternehmen sollten frühzeitig Transparenz über ihre KI-Nutzung schaffen und einfache Governance-Strukturen aufbauen.
KI im Unternehmen sicher einsetzen
KI im Unternehmen sicher einsetzen: Worauf Unternehmen jetzt achten sollten
Künstliche Intelligenz bietet Unternehmen enorme Chancen. Texte lassen sich schneller erstellen, Prozesse automatisieren, Daten auswerten und Kundenanfragen effizienter beantworten. Gleichzeitig entstehen neue Risiken: Datenschutzverstöße, unkontrollierte Tool-Nutzung, fehlerhafte Ergebnisse, Sicherheitslücken und regulatorische Anforderungen.
Der sichere Einsatz von KI beginnt deshalb nicht beim Tool, sondern bei klaren Regeln.
Warum KI-Regeln im Unternehmen wichtig sind
Viele Mitarbeitende nutzen KI bereits im Arbeitsalltag. Häufig geschieht das, ohne dass die Geschäftsführung, IT oder Datenschutzverantwortliche eingebunden sind. Dadurch entsteht sogenannte Shadow AI: KI-Anwendungen werden genutzt, ohne dass geprüft wurde, ob sie sicher, datenschutzkonform oder für den konkreten Zweck geeignet sind.
Typische Risiken sind:
- Eingabe personenbezogener Daten in externe KI-Tools
- Verarbeitung vertraulicher Unternehmensinformationen
- ungeprüfte Übernahme falscher KI-Antworten
- fehlende Dokumentation
- unklare Verantwortlichkeiten
- fehlende Schulung der Mitarbeitenden
Die wichtigsten Maßnahmen
Unternehmen sollten zunächst klären, welche KI-Tools genutzt werden dürfen. Danach braucht es eine interne KI-Richtlinie. Diese sollte regeln, welche Daten eingegeben werden dürfen, welche Anwendungsfälle erlaubt sind und wann eine Prüfung erforderlich ist.
Sinnvoll ist außerdem ein KI-Verzeichnis. Darin werden eingesetzte KI-Systeme, Zwecke, Anbieter, Datenarten, Risiken und Verantwortliche dokumentiert.
Fazit
KI kann Unternehmen deutlich effizienter machen. Ohne Governance entstehen jedoch rechtliche, technische und organisatorische Risiken. Wer KI sicher einsetzen möchte, braucht klare Regeln, geprüfte Tools, geschulte Mitarbeitende und eine saubere Dokumentation.