Skip to content
Zurueck zur Bibliothek
DAX-DS-27701-003DatenschutzorganisatorischalleHochmedium

Fehlende Rollen- und Verantwortlichkeitsklaerung bei KI-Datenverarbeitung

Fehlende oder unzureichende Dokumentation und Kommunikation von Rollen sowie speziellen datenschutzrelevanten Verantwortlichkeiten erschweren die ordnungsgemäße Umsetzung von Vorgaben zur KI-Datenverarbeitung und erhöhen das Risiko für Datenschutzverletzungen.

Kontext

Branche
alle
Prozess
KI-Entwicklung, Betrieb, Datenmanagement
Schutzgut
Vertraulichkeit, Rechenschaftspflicht

Ursachen

  • Kein systematisch dokumentiertes Rollenmodell für Datenverarbeitung im KI-Kontext; Schnittstellen zwischen IT
  • Datenschutz und Fachbereichen nicht eindeutig geregelt; Unklare Verantwortlichkeiten bei Auskunft
  • Löschung und Fehlerbearbeitung.

Auswirkungen

  • Rechtsverstöße und Aufsichtsmaßnahmen wegen unklarer Zuständigkeiten; ineffiziente oder verspätete Bearbeitung von Betroffenenanfragen; ineffektive Umsetzung technischer und organisatorischer Schutzmaßnahmen.

Praxisbeispiel

  • Es ist unklar
  • wer für die Erfüllung von Betroffenenrechten im Zusammenhang mit einem KI-System zuständig ist
  • sodass eine ordnungsgemäße Löschung personenbezogener Daten nicht termingerecht durchgeführt wird.

Stakeholder

  • Datenschutzbeauftragte
  • IT
  • Prozessverantwortliche
  • KI-Produktverantwortliche
  • Fachbereich

Massnahmen

Noch nicht hinterlegt.

Praeventive Massnahmen

  • Verpflichtende Erfassung und Kommunikation aller Rollen (Data Owner
  • Systemverantwortliche
  • Datenschutzkoordinatoren
  • Entwickler) und deren Aufgaben im Lebenszyklus der KI-Datenverarbeitung; Veröffentlichung von Verantwortlichkeitsmatrizen.

Detektive Massnahmen

  • Turnusmäßige Überprüfung der aktuellen Zuweisung von Aufgaben per Audit; regelmäßiger Soll-Ist-Abgleich der Verantwortlichkeiten; Analyse von Eskalationsprotokollen.

Korrektive Massnahmen

  • Identifikation und Schulung fehlender oder falsch zugeordneter Rollen; Anpassung der Prozess- und Verantwortungskonzepte nach Feststellung von Defiziten; Aktualisierung der Kommunikationswege für Betroffenenrechte.

Pruefziele

  • Es ist nachzuweisen
  • dass klare und aktuelle Rollen für KI-Datenverarbeitung bestehen
  • kommuniziert sind und eine effektive Rechtevergabe und -überwachung erfolgen.

Auditfragen

  • Existieren aktuelle Verantwortlichkeitsmatrizen und sind die beschriebenen Rollen für jedes KI-System dokumentiert? Welche Prozesse existieren zur Bereinigung festgestellter Lücken?

Normbezuege

  • ISO/IEC 27701 DSGVO Erwaegungsgrund 75

Normhinweise

  • Konkrete Rollenklärung nach ISO/IEC 27701 für Organisationen; DSGVO EG 75: Privacy-Risikovermeidung durch eindeutige Zuständigkeiten.

Nachweise

  • Verantwortlichkeitsmatrix; Schulungsnachweise; Auditprotokoll; Kommunikationswege für Betroffenenrechte.

Nachweistypen

  • Dokumentation
  • Prozessnachweis
  • Auditbericht

Kontrollen

  • Jährliche Auditierung der Rollenverteilung; Pflicht zur Aktualisierung der Verantwortlichkeitsmatrizen nach Systemanpassungen.

Verwandte Risiken

Noch keine Beziehungen hinterlegt.