Skip to content
Zurueck zur Bibliothek
DAX-DS-SDM-002DatenschutzCompliance-RisikoAlle datenverarbeitenden KI-SystemeMittelhigh

Unzureichende Transparenz über KI-Datenverarbeitung

Betroffene und Nutzer erhalten nicht ausreichende, KI-spezifische Informationen zu Art, Zweck und Umfang der Verarbeitung personenbezogener Daten durch KI-Systeme, wodurch relevante Transparenzpflichten verletzt werden können.

Kontext

Branche
Branchenunabhängig
Prozess
Datenmanagement, Datenschutz
Schutzgut
Transparenz

Ursachen

  • Informationspflichten werden nicht KI-spezifisch adressiert oder aktualisiert; Datenschutzinformationen enthalten keine KI-bezogenen Verarbeitungsschritte; keine abgestimmte Abstimmung zwischen Entwicklung
  • Datenschutz und Kommunikation.

Auswirkungen

  • Erhöhter Aufwand bei Auskunftsersuchen und Beschwerden; rechtliche Risiken; Vertrauensverlust bei Endnutzern; mögliche behördliche Anforderungen zur Nachbesserung.

Praxisbeispiel

  • Ein Chatbot auf einer Website sammelt und verarbeitet personenbezogene Daten
  • ohne dass in der Datenschutzerklärung der KI-Bezug oder die genauen Verarbeitungsarten genannt sind.

Stakeholder

  • Betroffene Personen
  • Datenschutzbeauftragte
  • Produktmanager
  • Marketing
  • Legal

Massnahmen

Noch nicht hinterlegt.

Praeventive Massnahmen

  • Verpflichtende Aufnahme eines KI-spezifischen Transparenzabschnitts in alle Datenschutzhinweise zu betroffenen Systemen; jährliche Abstimmung der Informationspflichten mit allen KI-Projektbeteiligten; kontinuierliche Pflege eines Registers über eingesetzte KI-Verarbeitungen.

Detektive Massnahmen

  • Jährliche Überprüfung der Datenschutzhinweise auf KI-Bezug im Abgleich mit Register und Systemsteckbriefen; Überprüfung der Vollständigkeit anhand aktueller Systeme und Features.

Korrektive Massnahmen

  • Nachschärfen und Veröffentlichung angepasster Datenschutzhinweise; Information der Betroffenen und Nachbesserung historischer Auskünfte.

Pruefziele

  • Nachweis
  • dass alle KI-bezogenen Datenverarbeitungsvorgänge für Betroffene nachvollziehbar und verständlich dokumentiert und kommuniziert sind.

Auditfragen

  • Existiert für jedes KI-System im produktiven Einsatz eine transparente
  • KI-spezifische Information? Wird das Register der KI-Datenverarbeitungen regelmäßig abgeglichen und nachgepflegt?

Normbezuege

  • SDM DSGVO Erwaegungsgrund 75 ISO/IEC 27701

Normhinweise

  • Ableitung aus Transparenzanforderungen an KI-Datenverarbeitung; SDM und ISO/IEC 27701 fordern explizite Information bei digitalen Prozessen.

Nachweise

  • Aktuelle Datenschutzhinweise mit KI-Bezug; Prozessprotokoll für Transparenzreview; Registerauszug zu KI-Verarbeitungen.

Nachweistypen

  • Dokumentation
  • Auditnachweis
  • Registerdaten

Kontrollen

  • Verpflichtende jährliche Transparenzprüfung für KI-bezogene Prozesse; Produktivsetzung von KI-Systemen nur mit nachweislich aktualisierten Datenschutzhinweisen.

Verwandte Risiken

Noch keine Beziehungen hinterlegt.