Zum Inhalt
DAXAIS – Startseite
Zurück zur Bibliothek
DAX-DS-001 Datenschutz Datenschutz Alle KI-Systeme mit Personenbezug Kritisch medium

Unrechtmäßige Verarbeitung personenbezogener Daten

Personenbezogene Daten werden in KI-Systemen ohne tragfähige Rechtsgrundlage, klare Zweckbindung oder ausreichende Transparenz verarbeitet.

Kontext

Branche
branchenübergreifend
Prozess
Datenschutzprüfung
Schutzgut
Rechtmäßigkeit

Ursachen

  • unklare Rechtsgrundlage
  • fehlende Zweckdefinition
  • unzureichende Datenschutzprüfung vor KI-Einsatz

Auswirkungen

  • Rechtsverstöße
  • Betroffenenrisiken
  • Untersagung der Verarbeitung
  • Reputationsschaden

Praxisbeispiel

  • Ein KI-Tool analysiert Kundenkommunikation für neue Zwecke
  • ohne dass Rechtsgrundlage
  • Informationspflichten und Zweckkompatibilität bewertet wurden.

Stakeholder

  • Datenschutzbeauftragter
  • Fachbereich
  • Betroffene Personen
  • Legal
  • AI Governance

Maßnahmen

  • Rechtsgrundlage vor Nutzung dokumentieren
  • Zwecke und Datenkategorien im KI-Register erfassen
  • Datenschutz-Freigabe in Intake-Prozess integrieren

Präventive Maßnahmen

  • Datenschutz-Checkliste für KI-Systeme verpflichtend machen
  • Zweckbindung und Datenminimierung prüfen
  • Informationspflichten vor Produktivsetzung klären

Detektive Maßnahmen

  • Verarbeitungstätigkeiten regelmäßig mit KI-Register abgleichen
  • Stichproben zu Rechtsgrundlagen durchführen
  • Änderungen am Verarbeitungszweck überwachen

Korrektive Maßnahmen

  • Verarbeitung aussetzen
  • Betroffeneninformation nachholen
  • Datenbestand bereinigen oder löschen
  • Rechtsgrundlage neu bewerten

Pruefziele

  • Nachweisen
  • dass personenbezogene Daten in KI-Systemen rechtmäßig
  • zweckgebunden und transparent verarbeitet werden.

Auditfragen

  • Welche Rechtsgrundlage wurde für die KI-Verarbeitung dokumentiert?
  • Sind Zwecke, Datenkategorien und Betroffenengruppen vollständig beschrieben?
  • Wie wird eine Zweckänderung erkannt und freigegeben?

Normbezüge

  • DSGVO Erwägungsgrund 75 ISO/IEC 27701 SDM ISO/IEC 42001

Normhinweise

  • Berücksichtigt Risiken für Rechte und Freiheiten natürlicher Personen
  • Datenschutzmanagement und systematische KI-Governance.

Nachweise

  • Verzeichnis der Verarbeitungstätigkeiten
  • Datenschutz-Freigabe
  • Informationspflichten
  • KI-Registereintrag

Nachweistypen

  • Register
  • Freigabenachweis
  • Datenschutzdokumentation
  • Prüfprotokoll

Kontrollen

  • keine KI-Freigabe ohne dokumentierte Rechtsgrundlage
  • Zweck- und Datenkategorieänderungen genehmigungspflichtig machen

Verwandte Risiken

Noch keine Beziehungen hinterlegt.