Automatische DSFA-Trigger bei KI-Use-Cases: Anforderungen an die Datenschutzprüfung
Kurzantwort
Eine Prüfung der DSFA-Erforderlichkeit sollte automatisch angestoßen werden, wenn ein KI-Use-Case personenbezogene Daten verarbeitet und zusätzliche Risikofaktoren vorliegen. Dazu gehören insbesondere sensible Daten, Beschäftigtendaten, Profiling, automatisierte Bewertungen, erheblicher Entscheidungseinfluss, systematische Überwachung, neue Technologien, große Datenmengen oder besonders schutzbedürftige Betroffenengruppen. Auch eine hohe Risikoklassifizierung im Governance-Prozess kann Anlass für eine vertiefte Prüfung sein.
Ein solcher Trigger ist jedoch von der Entscheidung über die Durchführung einer vollständigen Datenschutz-Folgenabschätzung zu unterscheiden. Er eröffnet zunächst den Datenschutzprüfpfad. Ob eine DSFA erforderlich ist, ist anschließend anhand der konkreten Verarbeitung zu bewerten und zu dokumentieren.
Für Unternehmen besteht der organisatorische Nutzen darin, dass die Prüfung an festgelegte Angaben zum KI-Use-Case anknüpft und weniger davon abhängt, ob einzelne Beteiligte den Prüfbedarf rechtzeitig erkennen.
Datenschutzprüfung bereits bei der Erfassung des KI-Use-Cases vorsehen
Wird der DSFA-Bedarf ausschließlich im Rahmen manueller Abstimmungen ermittelt, hängt die rechtzeitige Einbindung des Datenschutzes wesentlich vom Informationsstand der beteiligten Personen ab. Der Fachbereich benennt möglicherweise zunächst nur das eingesetzte Tool, während personenbezogene Daten, Profiling oder Auswirkungen auf Beschäftigte erst im weiteren Projektverlauf bekannt werden.
Auch der Einfluss eines KI-Systems auf Entscheidungen kann erst bei einer späteren Überprüfung erkennbar werden. Wird die Frage nach einer Datenschutz-Folgenabschätzung erst kurz vor der Inbetriebnahme gestellt, ist die Datenschutzprüfung nicht ausreichend in den Projektablauf eingebunden.
Unternehmen sollten deshalb bereits bei der Erfassung eines KI-Use-Cases Angaben vorsehen, aus denen sich ein Prüfbedarf ableiten lässt. Maßgeblich sind insbesondere die Datenarten, der Verarbeitungszweck, die Betroffenengruppen, der Systemkontext, die Risikoklasse und der Einfluss auf Entscheidungen. Auch das eingesetzte Modell oder Tool ist zu berücksichtigen.
Ein darauf abgestimmter Prozess verbindet diese Angaben mit festgelegten Prüfaufgaben. Die Einleitung der Datenschutzprüfung wird damit zu einem Bestandteil der AI Governance.
Datenschutzrechtlicher Prüfmaßstab nach Art. 35 DSGVO
Eine Datenschutz-Folgenabschätzung ist nach Art. 35 DSGVO durchzuführen, wenn eine Verarbeitung voraussichtlich ein hohes Risiko für die Rechte und Freiheiten natürlicher Personen zur Folge hat. Zu berücksichtigen sind die Art, der Umfang, die Umstände und die Zwecke der Verarbeitung. Die Vorschrift hebt dabei insbesondere die Verwendung neuer Technologien hervor. EUR-Lex
Bei KI-Use-Cases lässt sich dieser Prüfbedarf regelmäßig nicht aus der Bezeichnung der Anwendung allein ableiten. Ein Anwendungsfall kann unterschiedliche Datenquellen, Modelle, Anbieter, Ergebnisse, Zuständigkeiten und Folgeprozesse miteinander verbinden. Für die datenschutzrechtliche Einordnung ist daher der konkrete Einsatzkontext maßgeblich.
Ein Textassistent, der interne Formulierungen unterstützt, ist anders zu bewerten als ein System, das hierfür Kunden- oder Beschäftigtendaten verarbeitet. Weitere Gesichtspunkte kommen hinzu, wenn die Anwendung Bewerbungen, Beschwerden, Risiken oder Personen priorisiert oder wenn ihre Ergebnisse in Entscheidungen über natürliche Personen einfließen.
Die Prüfung sollte deshalb an den Angaben ansetzen, die für diese Unterschiede relevant sind. Zu bestimmen ist, welche Informationen bereits bei der Erfassung des KI-Use-Cases einen Datenschutzprüfpfad auslösen sollen und welche Angaben für die anschließende Bewertung benötigt werden.
Abgrenzung zwischen Trigger, Screening und DSFA
Ein automatischer Trigger ist zunächst ein organisatorischer Prüfanlass. Er zeigt an, dass Angaben vorliegen, die eine nähere Bewertung des DSFA-Bedarfs rechtfertigen. Eine abschließende rechtliche Einordnung der Verarbeitung ist damit noch nicht verbunden.
Im anschließenden DSFA-Screening wird geprüft, ob eine vollständige Datenschutz-Folgenabschätzung erforderlich ist. Wird dies bejaht, umfasst die DSFA insbesondere die Beschreibung der Verarbeitung, die Bewertung ihrer Notwendigkeit und Verhältnismäßigkeit sowie die Untersuchung der Risiken und der vorgesehenen Maßnahmen.
Auch der Europäische Datenschutzausschuss beschreibt die DPIA als einen Prozess für Verarbeitungen, die voraussichtlich ein hohes Risiko verursachen. Dieser Prozess dient dazu, die Verarbeitung personenbezogener Daten zu beschreiben, ihre Notwendigkeit und Angemessenheit zu bewerten sowie Risiken für die Rechte und Freiheiten der betroffenen Personen zu identifizieren und zu reduzieren. European Data Protection Board
Die Automatisierung unterstützt damit die Einleitung und Zuordnung der Prüfung. Die fachliche Bewertung bleibt erforderlich. Der Prozess sollte so ausgestaltet sein, dass relevante Angaben zuverlässig zur zuständigen Stelle gelangen und die Entscheidung über den weiteren Prüfbedarf dokumentiert wird.
Strukturierte Angaben für automatische DSFA-Trigger
Ein AI-Governance- und PIA-Prozess sollte die für eine Datenschutzprüfung erforderlichen Informationen in strukturierten Feldern erfassen. Freitext kann diese Angaben ergänzen, sollte jedoch nicht die einzige Grundlage für die Erkennung von Risikofaktoren sein.
Die folgenden Bereiche kommen als organisatorische Auslöser für einen Datenschutzprüfpfad oder ein vertieftes DSFA-Screening in Betracht.
1. Verarbeitung personenbezogener Daten
Zunächst ist zu erfassen, ob der KI-Use-Case personenbezogene Daten verarbeitet. Dabei ist die Betrachtung nicht auf die unmittelbare Eingabe durch Nutzer zu beschränken.
Zu berücksichtigen sind personenbezogene Daten aus angebundenen Systemen, personenbezogene Informationen in den erzeugten Ergebnissen sowie Übermittlungen an externe Anbieter. Ebenso sollte abgefragt werden, ob Daten für Training, Fine-Tuning oder die Verbesserung eines Systems verwendet und ob sie gespeichert, protokolliert oder analysiert werden.
Wird eine Verarbeitung personenbezogener Daten angegeben, sollte zunächst eine Datenschutzprüfung vorgesehen werden. Daraus folgt noch keine DSFA-Pflicht. Die Information bildet jedoch die Grundlage dafür, zusätzliche Risikofaktoren einzuordnen und den erforderlichen Prüfungsumfang zu bestimmen.
2. Besondere Kategorien personenbezogener Daten
Ein vertiefter Prüfbedarf kann sich ergeben, wenn besondere Kategorien personenbezogener Daten betroffen sind. Dazu gehören beispielsweise Gesundheitsdaten, Angaben zu politischen Meinungen oder religiösen Überzeugungen sowie biometrische Daten zur eindeutigen Identifizierung einer natürlichen Person. EUR-Lex
Bei KI-Use-Cases sind solche Daten nicht zwingend als gesonderte Eingabefelder erkennbar. Sie können in Dokumenten, Freitexten, Tickets, Beschwerden, medizinischen Unterlagen, HR-Dokumenten oder Kommunikationsverläufen enthalten sein und aus diesen Informationen hervorgehen.
Die Erfassung sollte deshalb auch die Inhalte der verwendeten Quellen berücksichtigen. Werden besondere Kategorien personenbezogener Daten festgestellt, sollte dies eine Prüfung der DSFA-Erforderlichkeit auslösen. Eine Fortsetzung des Freigabeprozesses ohne Berücksichtigung dieses Umstands würde dem erkannten Prüfbedarf nicht Rechnung tragen.
3. Beschäftigtendaten und HR-Kontext
KI-Anwendungen im Beschäftigungskontext bedürfen einer sorgfältigen Einordnung. Dies gilt etwa für die Zusammenfassung interner Kommunikation, die Analyse von Leistungshinweisen, die Ermittlung von Schulungsbedarf, die Priorisierung von Tickets oder die Bewertung von Compliance-Hinweisen. Auch die Sortierung von Bewerbungen gehört zu den relevanten Anwendungsfällen.
Zu berücksichtigen sind insbesondere Abhängigkeitsverhältnisse, Transparenz, Zweckbindung, mögliche Überwachungswirkungen und Auswirkungen auf berufliche Chancen. Je nach Einsatzkontext können zudem Fragen der Mitbestimmung relevant werden.
Bei der Erfassung sollte daher angegeben werden, ob Beschäftigte oder Bewerber betroffen sind, ob HR-Daten verwendet werden und ob Leistungs-, Verhaltens- oder Kommunikationsdaten in die Verarbeitung einfließen. Ebenso ist zu erfassen, ob Ergebnisse für Personalentscheidungen oder deren Vorbereitung genutzt werden und ob Personen bewertet, kategorisiert oder priorisiert werden können.
Entsprechende Angaben sollten eine frühzeitige Datenschutzprüfung auslösen. Die rechtliche Bewertung des konkreten Einsatzes wird dadurch nicht vorweggenommen.
4. Profiling und Bewertung natürlicher Personen
Die systematische Bewertung von Personen ist ein wesentlicher Gesichtspunkt bei der Prüfung des DSFA-Bedarfs. Art. 35 Abs. 3 Buchst. a DSGVO nennt die systematische und umfassende Bewertung persönlicher Aspekte, die auf automatisierter Verarbeitung einschließlich Profiling beruht und als Grundlage für Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung dient. EUR-Lex
KI-Systeme können Personen klassifizieren, Risiken bewerten, Leads priorisieren, Kundenanfragen sortieren, Bewerbungen vorbewerten oder Auffälligkeiten erkennen. Ob daraus eine DSFA-Pflicht folgt, hängt von der konkreten Verarbeitung und ihren Auswirkungen ab.
Für die Triggerlogik sollte deshalb erfasst werden, ob Ergebnisse des Systems die Behandlung einer Person beeinflussen. Bereitet ein KI-Output eine personenbezogene Entscheidung vor oder fließt er als Bewertung, Priorisierung oder Handlungsempfehlung in diese ein, sollte eine vertiefte Prüfung vorgesehen werden.
5. Automatisierte Entscheidungen und erheblicher Entscheidungseinfluss
Die Erfassung sollte sich nicht auf die Frage beschränken, ob ein System vollständig automatisierte Entscheidungen trifft. Auch eine Empfehlung kann für die betroffene Person erheblich werden, wenn sie von den entscheidenden Personen regelmäßig übernommen wird oder die Reihenfolge, Priorität oder Risikoeinschätzung vorgibt.
Zu prüfen ist daher, ob das System Entscheidungen über Personen vorbereitet, Bewertungen oder Priorisierungen erstellt und ob seine Ergebnisse in einem Entscheidungsprozess verwendet werden. Dabei ist auch zu berücksichtigen, ob Personen schlechter gestellt werden können und ob rechtliche, wirtschaftliche, berufliche oder vergleichbar erhebliche Folgen in Betracht kommen.
Werden solche Auswirkungen angegeben, sollte der Prozess ein vertieftes DSFA-Screening vorsehen. Die bloße Beteiligung eines Menschen am Entscheidungsablauf beantwortet die Frage nach dem Datenschutzrisiko noch nicht.
6. Umfang und Systematik der Verarbeitung
Ein begrenzter Test mit wenigen nicht sensiblen Beispieldaten unterscheidet sich von einem unternehmensweit eingesetzten KI-Prozess, der dauerhaft große Datenmengen verarbeitet. Für die Prüfung sind deshalb Umfang, Dauer und Systematik des Einsatzes zu erfassen.
Hierzu gehören die Anzahl betroffener Personen und Datensätze, der experimentelle oder dauerhafte Charakter der Nutzung sowie ein möglicher konzernweiter Einsatz. Ebenso ist zu berücksichtigen, ob Daten aus mehreren Systemen kombiniert werden und ob die Verarbeitung gelegentlich, regelmäßig oder kontinuierlich erfolgt.
Diese Angaben sollten in die Triggerlogik einfließen, damit eine Ausweitung des Einsatzes bei der Datenschutzprüfung berücksichtigt werden kann.
7. Systematische Überwachung
Ein weiterer Prüfbereich betrifft die systematische Überwachung. Bei KI-Anwendungen kann diese insbesondere durch die Analyse von Nutzerverhalten, Kommunikation, Bewegungen, Aktivitäten, Zugriffsmustern, Produktivität oder Sicherheitsereignissen relevant werden.
Die Erfassung sollte deshalb nach den konkreten Verarbeitungsvorgängen fragen. Von Bedeutung ist, ob Verhaltensdaten analysiert, Aktivitäten kontinuierlich erfasst, Auffälligkeiten automatisch erkannt oder Personen und Gruppen beobachtet, bewertet oder kategorisiert werden.
Auch die Nutzung von Daten aus Protokollen, Kommunikationssystemen oder Zugriffssystemen sollte berücksichtigt werden. Auf diese Weise lässt sich ein Prüfbedarf erkennen, ohne darauf angewiesen zu sein, dass der Fachbereich den Einsatz selbst als Überwachung bezeichnet.
8. Besonders schutzbedürftige Betroffenengruppen
Neben den Datenarten ist zu berücksichtigen, welche Personen von der Verarbeitung betroffen sind. Ein erhöhtes Schutzbedürfnis kann sich insbesondere aus Abhängigkeitsverhältnissen oder besonderen persönlichen Situationen ergeben.
Als relevante Betroffenengruppen kommen beispielsweise Kinder, Patienten, Beschäftigte, Bewerber oder Kunden in finanzieller Notlage in Betracht. Maßgeblich bleibt der jeweilige Verarbeitungskontext.
Die Kombination aus personenbezogenen Daten und einer besonders schutzbedürftigen Betroffenengruppe sollte daher als Auslöser für eine Datenschutzprüfung vorgesehen werden. Für die anschließende Bewertung ist zu erläutern, welche Auswirkungen die Verarbeitung auf diese Personen haben kann.
9. Neue Technologien und ungeklärter Systemkontext
Die Verwendung neuer Technologien ist nach Art. 35 DSGVO im Rahmen der Risikobewertung zu berücksichtigen. Daraus folgt jedoch nicht, dass jeder KI-Einsatz bereits wegen der eingesetzten Technologie ein hohes Risiko aufweist. EUR-Lex
Für einen Prüfanlass können insbesondere ein neues Tool, ein neuer Anbieter, ein anderes Modell, zusätzliche Integrationen oder neue Datenquellen relevant sein. Gleiches gilt für veränderte Ausgaben und neue Formen automatisierter Bewertung.
Auch fehlende Erfahrungswerte, unklare Modellgrenzen sowie offene Fragen zur Speicherung oder Weiterverwendung von Eingaben sollten erfasst werden. Sind Systemkontext oder Datenflüsse nicht hinreichend geklärt, sollte der weitere Prozess eine entsprechende Prüfung vorsehen, bevor auf dieser Grundlage eine Freigabe erteilt wird.
Verknüpfung von KI-Use-Case, RoPA und DSFA
AI Governance, das Verzeichnis der Verarbeitungstätigkeiten und die Datenschutz-Folgenabschätzung erfüllen unterschiedliche Aufgaben. AI Governance beschreibt und steuert den KI-Einsatz. Das RoPA dokumentiert die Verarbeitungstätigkeiten. Im PIA- beziehungsweise DSFA-Verfahren werden die Datenschutzrisiken bewertet.
Für die praktische Umsetzung sollten diese Informationen miteinander verbunden sein. Verarbeitet ein KI-Use-Case personenbezogene Daten, sollte er der entsprechenden Verarbeitungstätigkeit im RoPA zugeordnet werden. Die dort dokumentierten Angaben können für das DSFA-Screening und eine gegebenenfalls erforderliche Folgenabschätzung genutzt werden.
Die Ergebnisse der Bewertung sind anschließend in den weiteren Governance-Prozess zu übernehmen. Maßnahmen und Bedingungen aus der DSFA sollten bei der Freigabe des KI-Use-Cases, bei späteren Überprüfungen und im Monitoring berücksichtigt werden.
Fehlt diese Verbindung, können unterschiedliche Dokumentationsstände entstehen. Eine KI-Anwendung kann bereits freigegeben sein, obwohl der DSFA-Bedarf noch nicht geprüft wurde. Ebenso können Maßnahmen in der DSFA dokumentiert sein, ohne im AI-Governance-Review sichtbar zu werden oder einer zuständigen Stelle zur Überwachung zugewiesen zu sein.
Die Verbindung der Datensätze und Prüfprozesse soll sicherstellen, dass die Bewertung der Verarbeitung auch im weiteren Betrieb berücksichtigt wird.
Ausgestaltung eines automatisierten DSFA-Prüfworkflows
Ein Trigger sollte mit einer konkreten Aufgabe, einer Zuständigkeit und einem dokumentierten weiteren Ablauf verbunden sein. Eine Warnmeldung allein gewährleistet noch nicht, dass die erforderliche Prüfung erfolgt.
1. Erfassung des KI-Use-Cases
Der Fachbereich beschreibt Zweck, Tool, Datenquellen, Betroffenengruppen, Ergebnisse, Entscheidungseinfluss und geplante Nutzung. Diese Angaben bilden die Grundlage für die nachfolgenden Prüfungen.
2. Prüfung der Triggerbedingungen
Das System gleicht die strukturierten Angaben mit den festgelegten Triggerregeln ab. In Betracht kommen beispielsweise personenbezogene Daten in Verbindung mit Profiling, Beschäftigtendaten, sensiblen Daten, erheblichem Entscheidungseinfluss, systematischer Überwachung, einer hohen Risikoklasse oder besonders schutzbedürftigen Betroffenengruppen.
3. Durchführung des DSFA-Screenings
Die zuständige Stelle erhält eine Aufgabe zur Prüfung der DSFA-Erforderlichkeit. Der Datenschutzbeauftragte wird entsprechend seiner Rolle in den Prüfprozess einbezogen.
4. Dokumentation der Entscheidung
Das Ergebnis sollte mit einer Begründung dokumentiert werden. Erkennbar sein sollten die zugrunde gelegten Informationen, verbleibende Unsicherheiten und gegebenenfalls erforderliche Maßnahmen. Dies gilt auch dann, wenn keine vollständige DSFA durchgeführt werden soll.
5. Durchführung der DSFA
Ist eine DSFA erforderlich, wird der entsprechende Workflow gestartet. Dieser umfasst die Beschreibung der Verarbeitung, die Bewertung von Notwendigkeit und Verhältnismäßigkeit, die Untersuchung der Risiken sowie die Festlegung von Maßnahmen. Restrisiken, Freigaben und gegebenenfalls erforderliche Eskalationen sind im Prozess zu berücksichtigen.
6. Übernahme der Ergebnisse
Maßnahmen, Bedingungen und Anforderungen aus der DSFA werden mit dem KI-Use-Case und der betroffenen Verarbeitung verknüpft. Sie sollten in die Freigabeanforderungen und die weitere Überwachung einfließen.
7. Erneute Prüfung bei Änderungen
Ändern sich Datenquelle, Zweck, Modell, Anbieter, Risikoklasse oder Einsatzkontext, sollte die Triggerlogik erneut angewendet werden. Dabei ist zu prüfen, ob die bisherige Bewertung weiterhin trägt oder eine Neubewertung erforderlich ist.
Dokumentation und Nachweise
Damit ein automatisierter Prüfprozess im Audit nachvollzogen werden kann, sollten die Auslösung, die Bewertung und die anschließende Umsetzung dokumentiert sein. Die Nachweise lassen sich in drei Bereiche gliedern:
- Auslösung und Zuordnung: Datum des Triggers, auslösende Felder, betroffener KI-Use-Case und zugehörige Verarbeitungstätigkeit im RoPA.
- Prüfung und Entscheidung: beteiligte Rollen, zuständige Datenschutzfunktion beziehungsweise Datenschutzbeauftragter, Screening-Ergebnis, Entscheidungsbegründung, gegebenenfalls gestarteter DSFA-Workflow und Version der Bewertung.
- Umsetzung und Fortschreibung: Maßnahmen, Zuständigkeiten, Freigabeentscheidung, Restrisiko, Reviewdatum und Änderungshistorie.
Die Dokumentation sollte erkennen lassen, weshalb eine DSFA durchgeführt oder als nicht erforderlich bewertet wurde. Ebenso sollte nachvollziehbar bleiben, welche Informationen zum Entscheidungszeitpunkt vorlagen, wer an der Prüfung beteiligt war und welche Maßnahmen daraus abgeleitet wurden.
Bei späteren Änderungen muss sich die ursprüngliche Bewertung von der aktualisierten Fassung unterscheiden lassen. Anderenfalls ist nur eingeschränkt überprüfbar, auf welcher Grundlage frühere Entscheidungen getroffen wurden.
Grenzen manueller Checklisten
Eine manuelle Checkliste kann die Datenschutzprüfung strukturieren. Ihre Aussagekraft hängt jedoch davon ab, dass sie rechtzeitig angewendet wird und die prüfenden Personen über die relevanten Informationen verfügen.
Bei KI-Use-Cases können diese Informationen an unterschiedlichen Stellen vorliegen: in der Beschreibung des Anwendungsfalls, im RoPA, in der Model Card, in der Tool- oder Anbieterprüfung, in der Datenschutzbewertung oder in der Prüfung der Informationssicherheit. Hinzu kommen Angaben aus Freigaben, Reviews und dem laufenden Monitoring.
Werden diese Informationen nicht miteinander verbunden, müssen sie für jede Prüfung manuell zusammengeführt werden. Dadurch können relevante Änderungen übersehen oder erst verspätet berücksichtigt werden.
Automatische Trigger können diesen Ablauf unterstützen, indem sie festgelegte Prüfkriterien mit strukturierten Angaben verbinden. Ihr Nutzen liegt in der verlässlicheren Anwendung der vorgesehenen Governance-Regeln; die Qualität der zugrunde liegenden Informationen und der fachlichen Prüfung bleibt dabei wesentlich.
Beispiel: KI-Einsatz im Kundenservice
Ein Unternehmen plant ein KI-System, das Kundenanfragen zusammenfasst und priorisiert. Bei der Erfassung wird angegeben, dass Kundenkommunikation aus dem CRM und dem Ticketsystem verarbeitet wird. Das System soll Beschwerden und Eskalationen erkennen und Vorschläge für die Bearbeitungsreihenfolge erstellen. Ein externer Anbieter ist beteiligt.
Diese Angaben sollten eine Datenschutzprüfung auslösen. Zu berücksichtigen sind der Personenbezug der Daten, die Verbindung mehrerer Datenquellen, die Einbindung des Anbieters und der Einfluss der Priorisierung auf die Bearbeitung der Kundenanliegen.
Ob eine vollständige DSFA erforderlich ist, hängt von der näheren Ausgestaltung und den Auswirkungen der Verarbeitung ab. Der Prüfbedarf sollte jedoch bereits aus den erfassten Angaben hervorgehen und der zuständigen Stelle zugewiesen werden.
Beispiel: KI-Einsatz im HR-Bereich
Ein Unternehmen möchte ein KI-Tool einsetzen, das Bewerbungen vorsortiert oder Führungskräften Zusammenfassungen zu Kandidaten bereitstellt. Erfasst werden Bewerberdaten, der HR-Kontext, mögliche Bewertungen oder Rankings sowie die Nutzung der Ergebnisse zur Vorbereitung von Entscheidungen. Hinzu kommen Angaben zum externen Anbieter und zum eingesetzten Modell oder Tool.
Die Verarbeitung kann Auswirkungen auf berufliche Chancen haben. Deshalb sollte die Datenschutzprüfung bereits bei der Erfassung des Anwendungsfalls vorgesehen werden.
Maßgeblich ist, wie die Daten verarbeitet werden, welche Bewertungen entstehen und welchen Einfluss die Ergebnisse auf die Entscheidung haben. Die technische Unterstützung als solche beantwortet weder die Frage nach der Zulässigkeit des Einsatzes noch nach der Erforderlichkeit einer DSFA.
Beispiel: KI-gestützte interne Wissenssuche
Ein internes KI-Tool soll Unternehmensdokumente durchsuchen und Fragen beantworten. Bei der Erfassung stellt sich heraus, dass die Dokumente Personaldaten enthalten, die Zugriffsrechte uneinheitlich sind und Informationen aus mehreren Quellen abgerufen werden.
Nutzer können freie Fragen stellen; die Ergebnisse können personenbezogene Informationen enthalten. Zudem verarbeitet der Anbieter Prompts außerhalb der Unternehmensumgebung.
Diese Angaben sollten einen Datenschutzprüfpfad auslösen. Die Bezeichnung als interne Wissenssuche reicht für die Bewertung nicht aus. Zu berücksichtigen sind insbesondere die Datenquellen, die Zugriffsrechte, der Personenbezug der Ergebnisse und der Verarbeitungskontext beim Anbieter.
Grundsätze für die Konfiguration der Triggerlogik
Als vereinfachte organisatorische Regel kann vorgesehen werden:
Personenbezogene Daten + zusätzlicher Risikofaktor → Prüfung der DSFA-Erforderlichkeit.
Als Risikofaktoren kommen insbesondere sensible Daten, Beschäftigten- oder Bewerberdaten, Profiling, Bewertungen, Rankings, automatisierte Empfehlungen und erheblicher Entscheidungseinfluss in Betracht. Weitere Prüfanlässe können systematische Überwachung, große Datenmengen, die Kombination mehrerer Datenquellen oder besonders schutzbedürftige Betroffenengruppen sein.
Auch der Einsatz eines externen KI-Anbieters, neue Technologien, eine hohe Risikoklassifizierung sowie unklare Datenflüsse oder offene Fragen zur Speicherung und Weiterverwendung können in die Triggerregeln aufgenommen werden.
Diese Merkmale sind als Anlässe für eine Prüfung zu verstehen. Aus ihrem Vorliegen folgt nicht jeweils für sich eine DSFA-Pflicht. Die vereinfachte Triggerlogik dient dazu, relevante Konstellationen dem fachlichen Bewertungsverfahren zuzuführen.
Einbindung des Datenschutzbeauftragten
Die Beteiligung des Datenschutzbeauftragten sollte im Prozess vorgesehen sein und nicht von informellen Hinweisen oder zufälligen Projektkontakten abhängen. Die DSGVO sieht eine frühzeitige Einbindung in datenschutzbezogene Fragen vor; bei der Durchführung einer DSFA ist sein Rat einzuholen, sofern ein Datenschutzbeauftragter benannt wurde. EUR-Lex
Automatische Trigger können diese Einbindung unterstützen, indem sie aus den Angaben des Fachbereichs eine entsprechende Prüfaufgabe ableiten. Dafür sollten Zuständigkeiten für Screening, Bewertung, Maßnahmen, Freigabe und Monitoring festgelegt sein.
Die Fachbereiche müssen die Verarbeitung und ihren Einsatzkontext beschreiben können. Die rechtliche Einordnung des DSFA-Bedarfs sollte dagegen im dafür vorgesehenen Verfahren erfolgen. Auf diese Weise wird die Datenschutzprüfung bereits im Prozessdesign berücksichtigt und muss nicht erst nachträglich in einen weitgehend abgeschlossenen Projektablauf eingefügt werden.
Anforderungen bei der Auswahl einer Plattform
Bei der Auswahl einer AI-Governance- oder PIA-Plattform sollte der Anforderungskatalog über das Vorhandensein von DSFA-Vorlagen hinausgehen. Zu prüfen ist insbesondere, wie die Plattform Prüfanlässe erkennt, Aufgaben zuweist und die Ergebnisse mit dem weiteren Prozess verbindet.
Trigger und Screening
Kann ein KI-Use-Case automatisch eine Prüfung auslösen? Welche Felder lassen sich dafür konfigurieren, und können Angaben zu personenbezogenen Daten mit zusätzlichen Risikofaktoren kombiniert werden? Ist ein eigener Screening-Workflow vorgesehen, der von der Durchführung einer vollständigen DSFA unterschieden wird?
Verknüpfung und Dokumentation
Lassen sich KI-Use-Case, RoPA-Verarbeitung und DSFA miteinander verbinden? Werden die auslösenden Felder dokumentiert, und können Entscheidungen über die DSFA-Erforderlichkeit begründet und versioniert werden?
Maßnahmen und Änderungen
Können Ergebnisse der DSFA in den KI-Use-Case übernommen werden? Lösen Änderungen an Datenquellen, Zwecken, Modellen oder Anbietern eine erneute Prüfung aus? Sind Erinnerungen, Eskalationen und Reviewtermine vorgesehen?
Nachvollziehbarkeit im Audit
Lässt sich feststellen, weshalb eine DSFA durchgeführt oder als nicht erforderlich bewertet wurde und welche Informationen der jeweiligen Entscheidung zugrunde lagen?
Diese Anforderungen ermöglichen eine Bewertung, inwieweit die Plattform die operative Durchführung der Datenschutzprozesse unterstützt.
Verbindung von Ailance AI Governance und Ailance PIA
Bei der Verbindung von Ailance AI Governance und Ailance PIA sollte der KI-Use-Case den Ausgangspunkt für die weitere Prüfung bilden. Er beschreibt Zweck, Tool, Modell, Datenquellen, Betroffenengruppen, Ergebnisse und Entscheidungseinfluss. Die Verknüpfung von KI-Anwendungen, Verarbeitungstätigkeiten und Datenschutz-Folgenabschätzungen kann dabei die gemeinsame Nutzung der relevanten Angaben unterstützen. Ailance
Bei entsprechender Konfiguration können Angaben zu personenbezogenen Daten und zusätzlichen Risikofaktoren einen Datenschutzprüfpfad auslösen. Die Verbindung mit der Verarbeitungstätigkeit im RoPA stellt den Bezug zu Datenkategorien, Betroffenengruppen, Empfängern, Systemen und Löschfristen her.
Für das Zusammenspiel sollte zwischen dem DSFA-Screening und der anschließenden Durchführung einer erforderlichen DSFA unterschieden werden. Im jeweiligen Workflow sind Bewertung, Entscheidung, Maßnahmen, Restrisiko und Freigabe zu dokumentieren.
Die Ergebnisse sollten anschließend mit dem KI-Use-Case verbunden bleiben. Hierzu gehören insbesondere Freigabebedingungen, Maßnahmen, Reviewtermine, Monitoringanforderungen, Eskalationen und Nachweise. Der vorgesehene Ablauf lässt sich entsprechend zusammenfassen:
KI-Use-Case → RoPA → DSFA-Trigger → PIA-/DSFA-Verfahren → Maßnahmen → Freigabe → Review.
Maßgeblich für die praktische Umsetzung ist, dass die Verknüpfungen, Zuständigkeiten und auslösenden Bedingungen in der jeweiligen Konfiguration abgebildet werden.
Fazit
Automatische DSFA-Trigger können Unternehmen dabei unterstützen, die Datenschutzprüfung frühzeitig in ihre AI Governance einzubinden. Voraussetzung ist, dass die relevanten Angaben zum KI-Use-Case strukturiert erfasst und mit festgelegten Prüfaufgaben verbunden werden.
Zu berücksichtigen sind insbesondere die verarbeiteten Daten, die Betroffenengruppen, der Zweck, der System- und Anbieterkontext sowie mögliche Bewertungen und Auswirkungen auf Entscheidungen. Änderungen dieser Angaben sollten bei späteren Überprüfungen erneut berücksichtigt werden.
Der Trigger selbst entscheidet nicht über die DSFA-Pflicht. Er leitet die Prüfung ein, deren Ergebnis fachlich begründet und dokumentiert werden muss. Für die betriebliche Umsetzung ist darüber hinaus wesentlich, dass abgeleitete Maßnahmen und Freigabebedingungen mit dem KI-Use-Case verbunden bleiben und im laufenden Betrieb überwacht werden.
Ein entsprechend ausgestalteter Prozess verringert die Abhängigkeit von individuellen Hinweisen und schafft eine nachvollziehbare Grundlage für die Prüfung und Fortschreibung des DSFA-Bedarfs.
Fragen und Antworten
Wann sollte eine DSFA automatisch aus einem KI-Use-Case ausgelöst werden?
Automatisch ausgelöst werden sollte zunächst die Prüfung der DSFA-Erforderlichkeit, wenn personenbezogene Daten verarbeitet werden und zusätzliche Risikofaktoren vorliegen. Dazu zählen insbesondere sensible Daten, Beschäftigtendaten, Profiling, Bewertungen natürlicher Personen, erheblicher Entscheidungseinfluss, systematische Überwachung, große Datenmengen oder besonders schutzbedürftige Betroffenengruppen. Auch eine hohe Risikoklassifizierung kann als Prüfanlass berücksichtigt werden.
Bedeutet ein automatischer Trigger, dass eine DSFA verpflichtend ist?
Nein. Der Trigger eröffnet zunächst das Prüfverfahren. Ob eine vollständige DSFA erforderlich ist, hängt von der konkreten Verarbeitung ab und ist fachlich sowie rechtlich zu bewerten. Das Ergebnis und seine Begründung sollten dokumentiert werden.
Weshalb sind automatische DSFA-Trigger bei KI-Use-Cases relevant?
KI-Use-Cases können unterschiedliche Datenquellen, Modelle, Anbieter, Ergebnisse und Entscheidungsprozesse miteinander verbinden. Wird der Prüfbedarf ausschließlich manuell ermittelt, können relevante Informationen erst spät zusammengeführt werden. Automatische Trigger unterstützen eine frühzeitige Prüfung anhand festgelegter Angaben.
Welche Felder sollten als Trigger verwendet werden können?
Relevant sind insbesondere Angaben zu personenbezogenen Daten, besonderen Datenkategorien, Beschäftigtendaten, Betroffenengruppen, Datenquellen und Zwecken. Hinzu kommen Profiling, automatisierte Bewertungen, Entscheidungseinfluss, Anbieter, Risikoklasse und Systemkontext. Welche Kombinationen einen Prüfpfad auslösen, sollte im Prozess festgelegt werden.
Wie hängen KI-Use-Case, RoPA und DSFA zusammen?
Der KI-Use-Case beschreibt den konkreten KI-Einsatz. Das RoPA dokumentiert die zugehörige Verarbeitung personenbezogener Daten. Die DSFA bewertet die Risiken für die Rechte und Freiheiten natürlicher Personen. Durch die Verbindung dieser Informationen können Prüfung, Maßnahmen, Freigabe und spätere Überprüfung aufeinander abgestimmt werden.
Was sollte nach einem DSFA-Trigger dokumentiert werden?
Zu dokumentieren sind insbesondere Zeitpunkt und Anlass der Auslösung, der betroffene KI-Use-Case, die zugehörige Verarbeitung, beteiligte Rollen und das Screening-Ergebnis. Hinzu kommen die Entscheidungsbegründung und gegebenenfalls Angaben zum DSFA-Workflow, zu Maßnahmen, Freigabe, Restrisiko und Reviewtermin. Versionen und Änderungen sollten nachvollziehbar bleiben.
Welche Grenzen haben manuelle Checklisten?
Manuelle Checklisten setzen voraus, dass sie rechtzeitig angewendet werden und alle erforderlichen Informationen vorliegen. Sind Angaben zum KI-Einsatz auf verschiedene Prüfungen und Dokumentationen verteilt, müssen diese zunächst zusammengeführt werden. Automatische Trigger können die Erkennung relevanter Konstellationen unterstützen, ersetzen jedoch weder vollständige Angaben noch die fachliche Bewertung.
Was sollte ein RFP zu DSFA-Triggern abfragen?
Ein RFP sollte die Konfigurierbarkeit der Trigger, die Verbindung von KI-Use-Case, RoPA und PIA sowie die Einleitung konkreter Prüfworkflows abfragen. Weitere Kriterien sind begründete und versionierte Entscheidungen, die Übernahme von Maßnahmen in den Anwendungsfall, erneute Prüfungen bei Änderungen sowie Erinnerungen, Eskalationen und Nachweise für Audits.
Wie können Ailance AI Governance und Ailance PIA zusammenwirken?
Bei entsprechender Konfiguration kann aus den Angaben eines KI-Use-Cases ein Datenschutzprüfpfad angestoßen und mit der zugehörigen Verarbeitungstätigkeit sowie dem PIA-/DSFA-Verfahren verbunden werden. Die Ergebnisse sollten anschließend für Maßnahmen, Freigaben und Reviews des KI-Use-Cases zur Verfügung stehen.




