Zum Inhalt
DAXAIS – Startseite
Zurück zur Bibliothek
DAX-DS-075-001 Datenschutz Compliance-Risiko LLM / Generative AI Scoring-System Automatisierte Entscheidung Hoch medium

Unrechtmäßige Verarbeitung personenbezogener Daten durch KI-Systeme

KI-Systeme können personenbezogene Daten ohne ausreichende Rechtsgrundlage, Zweckbindung oder Information der betroffenen Personen verarbeiten.

Kontext

Branche
Alle Branchen
Prozess
Datenschutzmanagement
Schutzgut
Rechtmäßigkeit Zweckbindung Transparenz

Ursachen

  • Unklare Datenflüsse
  • Fehlende Rechtsgrundlagenprüfung
  • Unzureichende Dokumentation von Trainings- und Eingabedaten

Auswirkungen

  • Rechtsverstöße
  • Vertrauensverlust
  • Aufsichtsrechtliche Maßnahmen
  • Schadensersatzforderungen

Praxisbeispiel

  • Ein Fachbereich nutzt ein KI-Tool zur Auswertung von Kundendaten
  • ohne vorher Rechtsgrundlage
  • Zweck und Informationspflichten zu prüfen.

Stakeholder

  • Datenschutzbeauftragte
  • AI Governance Manager
  • Fachbereich
  • IT-Sicherheit

Maßnahmen

Noch nicht hinterlegt.

Präventive Maßnahmen

  • Rechtsgrundlagenprüfung vor KI-Einsatz etablieren
  • Verzeichnis der KI-Verarbeitungen pflegen
  • Datenschutz-Freigabeprozess für KI-Anwendungen einrichten

Detektive Maßnahmen

  • Regelmäßige Stichproben in KI-Projekten
  • Abgleich mit Verzeichnis von Verarbeitungstätigkeiten
  • Monitoring externer KI-Dienste

Korrektive Maßnahmen

  • Verarbeitung stoppen oder anpassen
  • Betroffene informieren, sofern erforderlich
  • Dokumentation und Freigabeprozess nachziehen

Pruefziele

  • Nachweisen
  • dass KI-Verarbeitungen vor produktivem Einsatz datenschutzrechtlich bewertet und freigegeben werden.

Auditfragen

  • Welche Rechtsgrundlage wurde für die KI-Verarbeitung dokumentiert?
  • Wie wird sichergestellt, dass KI-Daten nur für festgelegte Zwecke genutzt werden?
  • Ist die Verarbeitung im Verzeichnis dokumentiert?

Normbezüge

  • DSGVO Erwägungsgrund 75 DSGVO Art. 5 DSGVO Art. 6 SDM

Normhinweise

  • Quellenbezug: Risikoarten aus Erwägungsgrund 75 DSGVO
  • Datenschutz-Grundsätze der DSGVO und Schutzziele des Standard-Datenschutzmodells.

Nachweise

  • Freigabeprotokoll
  • Datenschutzbewertung
  • Verzeichnis der Verarbeitungstätigkeiten
  • Technische und organisatorische Maßnahmen

Nachweistypen

  • Dokumentation
  • Prozessnachweis
  • Systemexport

Kontrollen

  • KI-Datenschutz-Check vor Go-live
  • Vier-Augen-Freigabe für personenbezogene KI-Verarbeitungen

Verwandte Risiken