Leitfaden · Governance

DSGVO und EU AI Act bei KI-Agenten im Unternehmen

Datenschutz und KI-Regulierung sind keine nachträglichen Textbausteine. Sie beeinflussen Zweck, Datenfluss, Transparenz, Kontrolle und Betrieb des Systems.

Veröffentlicht: 03.08.2026 Aktualisiert: 03.08.2026 Geprüft von: Efigenix Redaktion
Wichtiger Hinweis

Dieser Beitrag bietet allgemeine Orientierung und ersetzt keine rechtliche Beratung. Pflichten hängen vom konkreten Zweck, den Daten, betroffenen Personen, Rollen und eingesetzten Anbietern ab.

Zuerst den konkreten Einsatz einordnen

„KI-Agent“ ist keine ausreichende rechtliche Beschreibung. Relevant ist, was das System tut: beantwortet es allgemeine Fragen, verarbeitet es Beschäftigten- oder Kundendaten, trifft oder unterstützt es Entscheidungen, führt es Transaktionen aus oder kommuniziert es direkt mit Menschen? Dokumentieren Sie Zweck, Nutzergruppen, Datenkategorien, Eingabequellen, Empfänger, Anbieter, Speicherorte und Aktionen.

Die DSGVO und der EU AI Act haben unterschiedliche Anknüpfungspunkte und können parallel gelten. Die DSGVO schützt personenbezogene Daten und Rechte betroffener Personen. Der AI Act arbeitet unter anderem mit Rollen, Risikokategorien und Pflichten für bestimmte KI-Systeme. Auch weitere Regeln, Verträge und sektorspezifische Vorgaben können relevant sein.

Datenschutz entlang des Datenflusses

Zweck und Rechtsgrundlage

Jede Verarbeitung personenbezogener Daten braucht einen klaren Zweck und eine passende Rechtsgrundlage. „Verbesserung der KI“ ist als pauschale Zweckbeschreibung nicht ausreichend. Prüfen Sie gesondert, ob Eingaben gespeichert, für Qualitätssicherung verwendet oder an weitere Dienste übermittelt werden.

Datenminimierung und Zugriff

Ein Agent sollte nur auf Daten und Werkzeuge zugreifen, die sein abgegrenzter Ablauf benötigt. Technische Kontrollen umfassen Rollen, getrennte Lese- und Schreibrechte, Geheimnisverwaltung, Protokollierung und Löschroutinen. Besonders sensible Daten erfordern eine vertiefte Prüfung.

Betroffenenrechte und Transparenz

Informationspflichten müssen den tatsächlichen Ablauf verständlich abbilden. Unternehmen brauchen Verfahren für Auskunft, Berichtigung, Löschung, Einschränkung und Widerspruch, soweit anwendbar. Bei automatisierten Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung ist insbesondere Artikel 22 DSGVO zu prüfen.

Auftragsverarbeitung und Transfers

Rollen und Verträge mit Hosting-, Modell-, Analyse- und Integrationsanbietern müssen geklärt sein. Bei Übermittlungen außerhalb des EWR sind die anwendbaren Transfermechanismen und Risiken zu bewerten. Vertragsunterlagen allein ersetzen keine Prüfung der technischen Datenflüsse.

Rolle und Risikoklasse nach dem EU AI Act

Ermitteln Sie, ob Ihr Unternehmen Anbieter, Betreiber oder in einer anderen Rolle handelt. Prüfen Sie verbotene Praktiken und ob der Einsatz in einen Hochrisikobereich fällt. Eine Kundenservicehilfe ist nicht automatisch hochriskant; der konkrete Verwendungszweck ist entscheidend. Für Hochrisikosysteme gelten umfassendere Anforderungen, etwa an Risikomanagement, Daten, Dokumentation, Protokolle, menschliche Aufsicht und Genauigkeit.

Transparenzpflichten für bestimmte interaktive und generative KI-Systeme sind seit dem 2. August 2026 anwendbar. Menschen müssen in relevanten Fällen erkennen können, dass sie mit einem KI-System interagieren, sofern dies nicht bereits offensichtlich ist. Simulierte Inhalte und bestimmte KI-generierte Inhalte können zusätzliche Kennzeichnung erfordern. Die konkrete Umsetzung sollte rechtlich geprüft und im Kanal verständlich gestaltet werden.

Praxisprinzip

Die Kennzeichnung „KI“ allein genügt nicht für verantwortlichen Betrieb. Nutzer müssen außerdem wissen, was der Agent leisten kann, wie sie einen Menschen erreichen und wie mit ihren Daten umgegangen wird.

Datenschutz-Folgenabschätzung und Risikoanalyse früh anstoßen

Wenn eine Verarbeitung voraussichtlich ein hohes Risiko für Rechte und Freiheiten natürlicher Personen zur Folge hat, ist zu prüfen, ob eine Datenschutz-Folgenabschätzung erforderlich ist. Dazu gehören Beschreibung, Notwendigkeit und Verhältnismäßigkeit der Verarbeitung, Risikobewertung und geplante Abhilfemaßnahmen. Die Prüfung sollte beginnen, bevor Architektur und Lieferanten feststehen; spätere Änderungen an Datenumfang oder Zweck können eine erneute Bewertung auslösen.

Die Risikobetrachtung nach Datenschutzrecht ist nicht identisch mit der Einstufung nach AI Act oder Informationssicherheit. Dennoch können dieselben Artefakte helfen: Datenfluss, Rollen, Bedrohungen, Testfälle, Kontrollen und Restrestrisiko. Halten Sie die jeweiligen Rechtsgrundlagen und verantwortlichen Entscheidungen getrennt nachvollziehbar.

Governance, die im Alltag funktioniert

  • Systemakte: Zweck, Eigentümer, Anbieter, Daten, Werkzeuge, Risikoeinstufung und Freigabestand dokumentieren.
  • Evaluation: Normalfälle, Grenzfälle, Sicherheits- und Missbrauchsszenarien vor Änderungen prüfen.
  • Menschliche Aufsicht: Verantwortliche Rollen, Eskalationsschwellen und ausreichenden Kontext definieren.
  • Vorfälle: Erkennung, Eindämmung, Dokumentation, Kommunikation und Ursachenanalyse planen.
  • Änderungen: Modelle, Prompts, Wissensquellen und Berechtigungen versioniert freigeben.
  • KI-Kompetenz: Beteiligte entsprechend ihrer Rolle schulen.

Ein schlankes Register aller KI-Einsätze schafft Übersicht. Es verbindet rechtliche Einordnung mit technischen Eigentümern und verhindert, dass ein Pilot unbemerkt zu einem produktiven System mit weiterem Datenzugriff wird.

Fragen an Modell- und Plattformanbieter

Prüfen Sie nicht nur Marketingunterlagen. Lassen Sie sich Datenstandorte, Unterauftragsverarbeiter, Speicher- und Trainingsnutzung, Löschmöglichkeiten, Protokollzugang, Sicherheitsmaßnahmen und Änderungsankündigungen erklären. Klären Sie, welche Konfiguration tatsächlich im Vertrag und in der eingesetzten Umgebung gilt. Bei einem Wechsel des Modells oder Dienstes muss nachvollziehbar sein, welche Evaluation erneut nötig ist.

Für die Systemverantwortung zählt außerdem, wie Anbieter Vorfälle und erhebliche Änderungen kommunizieren. Eine Statusseite ersetzt keine vereinbarte Eskalation. Definieren Sie, wer im eigenen Unternehmen Meldungen bewertet, betroffene Abläufe begrenzt und gegebenenfalls Datenschutzaufsicht oder Betroffene einbindet.

Transparenz passend zum Interaktionskanal

Bei einem Telefonagenten sollte die KI-Kennzeichnung zu Beginn verständlich hörbar sein. In einem Chat kann sie dauerhaft in der Oberfläche stehen. Bei intern vorbereiteten Entwürfen muss die prüfende Person erkennen, welcher Inhalt automatisiert erstellt wurde und welche Quellen zugrunde lagen. Eine sinnvolle Information nennt außerdem Leistungsgrenze und Übergabemöglichkeit.

Vermeiden Sie Formulierungen, die eine menschliche Prüfung suggerieren, wenn keine stattfindet. Umgekehrt sollte eine tatsächliche Freigabe dokumentierbar sein. Die Gestaltung der Transparenz ist damit nicht nur eine rechtliche Textfrage, sondern Teil von Oberfläche, Prozess und Protokoll.

Regelmäßige Kontrollpunkte

Ein quartalsweiser oder ereignisbezogener Review kann prüfen, ob Zweck und Datenzugriff unverändert sind, Beschwerden oder Fehlermuster vorliegen, Lieferantenbedingungen geändert wurden und die menschliche Aufsicht praktisch funktioniert. Der angemessene Rhythmus hängt von Risiko und Änderungsgeschwindigkeit ab. Wesentliche Modell-, Werkzeug- oder Prozessänderungen sollten nicht bis zum nächsten Termin warten.

Halten Sie Entscheidungen und offene Punkte mit Datum, verantwortlicher Rolle und Auslöser für die nächste Prüfung fest. So bleibt die Governance auch bei Personal- oder Anbieterwechsel nachvollziehbar und wird nicht vom Wissen einzelner Projektbeteiligter abhängig.

Verwandte Seiten

Primärquellen und Behördeninformationen

Stand: 03.08.2026. Rechtliche Entwicklungen und behördliche Leitlinien sollten fortlaufend geprüft werden.

Governance by design

Risiken gehören in die Systemarchitektur.

Wir strukturieren Ablauf, Daten, Werkzeuge, Evaluation und menschliche Kontrolle gemeinsam.

Strategiegespräch wählen