Zum Inhalt
DAXAIS – Startseite
Zurück zur Bibliothek
DAX-DS-002 Datenschutz Datenschutz Training, Fine-Tuning und Analyse Hoch high

Unzureichende Datenminimierung in KI-Datenpipelines

KI-Datenpipelines verarbeiten mehr personenbezogene Daten als erforderlich oder behalten diese länger als für den Zweck notwendig.

Kontext

Branche
branchenübergreifend
Prozess
Datenmanagement
Schutzgut
Datenminimierung

Ursachen

  • fehlende Datensparsamkeitsprüfung
  • ungefilterte Rohdatenübernahme
  • keine Lösch- und Aufbewahrungsregeln

Auswirkungen

  • erhöhte Betroffenenrisiken
  • unnötige Offenlegung sensibler Daten
  • höhere Folgen bei Sicherheitsvorfällen

Praxisbeispiel

  • Freitextfelder mit Namen
  • Gesundheitsangaben und Beschwerden werden unverändert in ein Analysemodell übernommen
  • obwohl aggregierte Merkmale ausreichen würden.

Stakeholder

  • Data Owner
  • Datenschutz
  • Data Engineering
  • Fachbereich
  • Betroffene Personen

Maßnahmen

  • Datenminimierungsprüfung je KI-Zweck durchführen
  • personenbezogene Rohdaten vor Training filtern oder pseudonymisieren
  • Aufbewahrungsfristen technisch umsetzen

Präventive Maßnahmen

  • Datenkategorien nach Erforderlichkeit klassifizieren
  • Privacy-by-Design-Gates in Datenpipeline einbaün
  • Standardlöschfristen definieren

Detektive Maßnahmen

  • Stichproben auf unnötige personenbezogene Daten durchführen
  • Datenflüsse und Speicherorte prüfen
  • Retention-Reports auswerten

Korrektive Maßnahmen

  • Datenpipeline bereinigen
  • überschüssige Daten löschen
  • Feature-Set reduzieren
  • Pseudonymisierung nachrüsten

Pruefziele

  • Nachweisen
  • dass nur erforderliche personenbezogene Daten in KI-Prozessen verarbeitet werden.

Auditfragen

  • Welche Datenkategorien sind für den KI-Zweck wirklich erforderlich?
  • Wie werden Rohdaten vor Training oder Analyse reduziert?
  • Welche Löschfristen gelten für Trainings- und Protokolldaten?

Normbezüge

  • SDM ISO/IEC 27701 DSGVO Erwägungsgrund 75 ISO/IEC 42001

Normhinweise

  • Orientiert an Datenschutz-Gewährleistungszielen wie Datenminimierung
  • Nichtverkettung
  • Transparenz und Intervenierbarkeit.

Nachweise

  • Datenflussdiagramm
  • Datenminimierungsbewertung
  • Löschkonzept
  • Pipeline-Konfiguration

Nachweistypen

  • Bewertung
  • Konzept
  • Technischer Nachweis
  • Datenfluss

Kontrollen

  • Datenpipeline blockiert nicht freigegebene Datenkategorien
  • Retention-Check für KI-Datenspeicher monatlich ausführen

Verwandte Risiken

Noch keine Beziehungen hinterlegt.