•  
     
  •  
     
    Diese E-Mail-Adresse ist vor Spambots geschützt! Zur Anzeige muss JavaScript eingeschaltet sein.
  •  
     
KI iStock 2171120380 1777x1000

Wenn ein KI-System eingeführt wird, taucht eine Frage zuverlässig auf: Müssen wir eine Datenschutz-Folgenabschätzung (DSFA) machen?

Die Bundesbeauftragte für den Datenschutz und die Informationsfreiheit (BfDI) beantwortet diese Frage in ihrer neuen Handreichung "KI in Behörden - Datenschutz von Anfang an mitdenken" (vom 22.12.2025) wie folgt:

„Eine DSFA wird […] in der Regel erforderlich sein.“ Diese Einschätzung deckt sich mit der Position der Datenschutzkonferenz (DSK):

„Wird […] festgestellt, dass die Verarbeitung voraussichtlich ein hohes Risiko für die Rechte und Freiheiten natürlicher Personen zur Folge hat, ist eine Datenschutz Folgenabschätzung […] erforderlich. Beim Einsatz von KI Anwendungen wird dies vielfach der Fall sein.“

KI iStock 2171120380 1777x1000

Die Leitlinien der Artikel-29-Datenschutzgruppe (WP 248), die vom Europäischen Datenschutzausschuss (EDSA) übernommen wurden, stellen klar: Eine Datenschutz-Folgenabschätzung (DSFA) ist „regelmäßig erforderlich“, wenn mindestens zwei der neun genannten Kriterien erfüllt sind.

Da der Einsatz von Künstlicher Intelligenz in Unternehmen fast immer die Kriterien „Innovative Nutzung“ (neue Technologien) und häufig auch „Datenverarbeitung in großem Umfang“ oder „systematische Überwachung“ erfüllt, ist die DSFA bei KI-Projekten meist der Standard.

Zusammenspiel mit der Grundrechte-Folgenabschätzung

Wer Hochrisiko-KI einsetzt, muss künftig „zweigleisig“ planen. Neben der bekannten Datenschutz-Folgenabschätzung (DSFA) nach der DSGVO fordert die neue KI-Verordnung (Art. 27) zusätzlich eine Grundrechte-Folgenabschätzung (GRFA).

Das Wichtigste auf einen Blick:

  • Erweiterter Fokus: Während die DSFA den Schutz personenbezogener Daten prüft, bewertet die GRFA umfassendere Risiken – etwa für die Meinungsfreiheit, das Diskriminierungsverbot oder die soziale Teilhabe.
  • Kein Entweder-oder: Die GRFA ist kein Ersatz für den Datenschutz-Check, sondern eine notwendige Ergänzung.
  • Synergien nutzen: Da sich beide Prüfungen in Bereichen wie Transparenz und automatisierter Entscheidungsfindung überschneiden, sollten Unternehmen beide Verfahren gemeinsam planen und dokumentieren.

Praxisempfehlungen für die Durchführung

Die BfDI betont: Die DSFA darf nicht nachgelagert „abgehakt“ werden. Sie muss integraler Bestandteil der KI-Beschaffung und -Entwicklung sein. Planen Sie diese Prüfprozesse also ein, bevor die erste Datenverarbeitung startet. Nur so vermeiden Sie kostspielige Nachbesserungen oder gar Nutzungsuntersagungen durch die Aufsichtsbehörden.

Zum Datenschutz-Blog