Skip to content
Zurueck zur Bibliothek
DAX-DS-001DatenschutzDatenschutzAlle KI-Systeme mit PersonenbezugKritischmedium

Unrechtmaessige Verarbeitung personenbezogener Daten

Personenbezogene Daten werden in KI-Systemen ohne tragfaehige Rechtsgrundlage, klare Zweckbindung oder ausreichende Transparenz verarbeitet.

Kontext

Branche
branchenuebergreifend
Prozess
Datenschutzpruefung
Schutzgut
Rechtmaessigkeit

Ursachen

  • unklare Rechtsgrundlage
  • fehlende Zweckdefinition
  • unzureichende Datenschutzpruefung vor KI-Einsatz

Auswirkungen

  • Rechtsverstoesse
  • Betroffenenrisiken
  • Untersagung der Verarbeitung
  • Reputationsschaden

Praxisbeispiel

  • Ein KI-Tool analysiert Kundenkommunikation fuer neue Zwecke
  • ohne dass Rechtsgrundlage
  • Informationspflichten und Zweckkompatibilitaet bewertet wurden.

Stakeholder

  • Datenschutzbeauftragter
  • Fachbereich
  • Betroffene Personen
  • Legal
  • AI Governance

Massnahmen

  • Rechtsgrundlage vor Nutzung dokumentieren
  • Zwecke und Datenkategorien im KI-Register erfassen
  • Datenschutz-Freigabe in Intake-Prozess integrieren

Praeventive Massnahmen

  • Datenschutz-Checkliste fuer KI-Systeme verpflichtend machen
  • Zweckbindung und Datenminimierung pruefen
  • Informationspflichten vor Produktivsetzung klaeren

Detektive Massnahmen

  • Verarbeitungstaetigkeiten regelmaessig mit KI-Register abgleichen
  • Stichproben zu Rechtsgrundlagen durchfuehren
  • Aenderungen am Verarbeitungszweck ueberwachen

Korrektive Massnahmen

  • Verarbeitung aussetzen
  • Betroffeneninformation nachholen
  • Datenbestand bereinigen oder loeschen
  • Rechtsgrundlage neu bewerten

Pruefziele

  • Nachweisen
  • dass personenbezogene Daten in KI-Systemen rechtmaessig
  • zweckgebunden und transparent verarbeitet werden.

Auditfragen

  • Welche Rechtsgrundlage wurde fuer die KI-Verarbeitung dokumentiert?
  • Sind Zwecke, Datenkategorien und Betroffenengruppen vollstaendig beschrieben?
  • Wie wird eine Zweckaenderung erkannt und freigegeben?

Normbezuege

  • DSGVO Erwaegungsgrund 75
  • ISO/IEC 27701
  • SDM
  • ISO/IEC 42001

Normhinweise

  • Beruecksichtigt Risiken fuer Rechte und Freiheiten natuerlicher Personen
  • Datenschutzmanagement und systematische KI-Governance.

Nachweise

  • Verzeichnis der Verarbeitungstaetigkeiten
  • Datenschutz-Freigabe
  • Informationspflichten
  • KI-Registereintrag

Nachweistypen

  • Register
  • Freigabenachweis
  • Datenschutzdokumentation
  • Pruefprotokoll

Kontrollen

  • keine KI-Freigabe ohne dokumentierte Rechtsgrundlage
  • Zweck- und Datenkategorieaenderungen genehmigungspflichtig machen

Verwandte Risiken

Noch keine Beziehungen hinterlegt.