Ende April hatte die Österreichische Datenschutzbehörde (DSB) FAQ zum Thema KI und Datenschutzrecht veröffentlicht. In Deutschland hat die Konferenz der unabhängigen Datenschutzaufsichtsbehörden des Bundes und der Länder (DSK) am 6. Mai 2024 ebenfalls Leitlinien zur datenschutzkonformen Nutzung von KI-Anwendungen publiziert. Das Paper umfasst detaillierte Richtlinien für den Einsatz von Künstlicher Intelligenz (KI), insbesondere Large Language Models (LLMs). Die Leitlinien der DSK decken rechtliche und praktische Aspekte aus dem Bereich Datenschutz und KI ab.
Herausforderung aus Sicht des Datenschutzes bei der Auswahl von KI-Anwendungen
Die DSK sieht in diesen Bereichen die größten Herausforderungen:
- Einsatzfelder festlegen: Die Verantwortlichen müssen klare Ziele und Einsatzbereiche definieren, die rechtlich zulässig sind und keinen unnötigen Umgang mit personenbezogenen Daten erfordern.
- Datenschutzkonformes Training: Prüfung, ob KI-Anwendungen unter Beachtung des Datenschutzes trainiert wurden, insbesondere, ob personenbezogene Daten verwendet wurden und ob eine Rechtsgrundlage für deren Nutzung vorliegt.
Transparenz und Wahlmöglichkeiten: Verantwortliche müssen sicherstellen, dass Nutzer ausreichend über die Verwendung ihrer Daten informiert sind und Wahlmöglichkeiten hinsichtlich der Nutzung ihrer Daten für Trainingszwecke oder Eingabe-Historie haben. - Rechtsgrundlagen beachten: Jeder Verarbeitungsschritt, der personenbezogene Daten umfasst, benötigt eine klare rechtliche Grundlage, besonders bei “sensiblen” Daten.
- Vermeidung automatisierter Entscheidungen: KI-Systeme sollten nicht so konfiguriert werden, dass sie rechtlich bindende Entscheidungen ohne menschliches Eingreifen treffen.
- Implementierung von KI-AnwendungenBei der Implementierung von KI-Anwendungen sollen vor allem folgende Punkte berücksichtigt werden:
Verantwortlichkeiten klar definieren: Organisationen müssen eindeutig festlegen, wer für die Datenverarbeitung verantwortlich ist. Bei Nutzung externer Dienste müssen entsprechende Auftragsverarbeitungsverhältnisse eingerichtet und die Vorgaben von Art 28 DSGVO beachtet werden.
- Datenschutz-Folgenabschätzung durchführen: Vor der Implementierung von KI-Systemen sollte eine Bewertung der Datenschutzrisiken stattfinden.
- Interne Richtlinien erstellen: Klare Vorgaben und Schulungen für Mitarbeiter sind essentiell, um sicherzustellen, dass KI-Tools verantwortungsvoll und datenschutzkonform genutzt werden.
- Datensicherheit gewährleisten: Es müssen Maßnahmen ergriffen werden, um die Sicherheit der in KI-Systemen verarbeiteten Daten zu schützen.
In unserem Kanzleiblog klären wir zusätzlich noch darüber auf, was aus Sicht des Datenschutzes bei Nutzung KI-Anwendungen zu beachten ist.