Einfluss der GDPR auf die KI-Regulierung in der EU

GDPR-Durchsetzung: Wie EU-Regulatoren die KI-Governance gestalten

Die rasante Einführung von künstlichen Intelligenz (KI)-Systemen in der Europäischen Union (EU) hat das Datenschutzrecht in den Mittelpunkt der KI-Governance gerückt. Da viele KI-Systeme auf der großflächigen Verarbeitung personenbezogener Daten basieren, hat die Datenschutz-Grundverordnung (DSGVO) in der Praxis als effektiver Durchsetzungsrahmen für KI fungiert, lange bevor das EU-Künstliche-Intelligenz-Gesetz (KI-Gesetz) in Kraft trat.

Mehr als sieben Jahre nach Inkrafttreten der DSGVO wenden nationale Datenschutzbehörden (DPAs) die Datenschutzregeln konkret auf KI-bezogene Praktiken an. In der gesamten EU haben DPAs Ermittlungen eingeleitet, Korrekturmaßnahmen ergriffen und in einigen Fällen erhebliche Geldstrafen in Bezug auf eine Vielzahl von KI-gestützten Technologien verhängt, einschließlich biometrischer Identifikation, Gesichtserkennung, automatisierter Entscheidungsfindung und Profiling sowie dem Training und Einsatz von KI-Modellen.

Durchsetzung der DSGVO in KI-Fällen

DPAs haben Erfahrungen im Umgang mit KI-bezogenen Fragen durch Richtlinien, Best Practices und konkrete Durchsetzungsmaßnahmen auf nationaler und internationaler Ebene gesammelt. Mehrere Maßnahmen in der EU zeigen, dass die DSGVO als faktischer Durchsetzungsrahmen für KI funktioniert.

Die Europäische Datenschutzbehörde (EDPB) erkannte in einer Erklärung an, dass DPAs eine herausragende Rolle bei der Durchsetzung im Zusammenhang mit KI spielen sollten. Die EDPB ermutigte die Mitgliedstaaten, DPAs als Marktüberwachungsbehörden für bestimmte Hochrisiko-KI-Systeme zu benennen, und betonte deren Erfahrung in der Aufsicht über grundrechtsbasierte Themen.

Biometrische Technologien, die KI nutzen, wurden strengen Durchsetzungsmaßnahmen unterzogen. Gesichtserkennungssysteme, die auf der großflächigen Erfassung von Bildern aus öffentlichen Websites und sozialen Medien basieren, haben grundlegende DSGVO-Prinzipien verletzt, einschließlich des Fehlens einer gültigen Rechtsgrundlage und der unrechtmäßigen Verarbeitung besonderer Datenkategorien.

Automatisierte Entscheidungsfindung und Profiling

Ein weiteres zentrales Durchsetzungsgebiet sind automatisierte Entscheidungsfindung (ADM) und Profiling. DPAs haben Organisationen sanktioniert, die Personen zu kommerziellen Zwecken ohne gültige Rechtsgrundlage oder angemessene Transparenz ansprechen. Beispielsweise wurde eine Finanzinstitution 2022 von der spanischen DPA mit 3 Millionen Euro wegen unrechtmäßiger Verarbeitung und unzureichender Informationen im Zusammenhang mit kommerziellem Profiling bestraft.

Die Durchsetzung hat sich auch auf KI-gesteuerte Systeme konzentriert, die Minderjährige betreffen. Eine italienische DPA verhängte eine Geldstrafe von 5 Millionen Euro gegen einen KI-Entwickler wegen mehrerer Verstöße im Zusammenhang mit einem virtuellen Begleiter, einschließlich des Fehlens angemessener Altersverifikationsmechanismen.

Leitlinien von EU-Behörden zur Entwicklung und Nutzung von KI-Systemen

Auf EU-Ebene hat die EDPB klargestellt, dass KI-Modelle und automatisierte Entscheidungsfindungssysteme der vollen Reihe von DSGVO-Prinzipien unterliegen. Die Verantwortlichen sollten Risiken über den gesamten Lebenszyklus der KI bewerten, von der Erhebung und dem Training bis hin zur Bereitstellung und nachgelagerten Nutzung.

Die Identifizierung einer geeigneten Rechtsgrundlage für KI-bezogene Verarbeitung und insbesondere für das Modelltraining ist zu einem zentralen Thema geworden. Die EDPB wies darauf hin, dass die Abhängigkeit von berechtigtem Interesse nicht ausgeschlossen ist, jedoch strenge Notwendigkeit und einen Abwägungstest erfordert.

Von der DSGVO-Durchsetzung zum KI-Gesetz

Das KI-Gesetz ersetzt nicht die bereits bestehende Rolle der DPAs bei der Aufsicht über KI-gesteuerte Systeme, die personenbezogene Daten betreffen. Es weist DPAs spezifische Aufsichtspflichten für bestimmte KI-Anwendungen zu. Während bestimmte KI-Systeme sowohl unter die DSGVO als auch unter das KI-Gesetz fallen können, haben die EU-Gesetzgeber vermieden, ein einheitliches Durchsetzungsregime zu schaffen.

Wettbewerbsfähigkeit, Durchsetzung und regulatorische Vereinfachung

Die Durchsetzungsaktivitäten der DSGVO sind in eine breitere politische Debatte über die Wettbewerbsfähigkeit Europas und die regulatorische Belastung eingebettet. Der Draghi-Bericht identifiziert regulatorische Komplexität und Compliance-Kosten als strukturelle Faktoren in der Innovations- und Produktivitätslücke Europas.

Vor diesem Hintergrund hat die Europäische Kommission eine „Digital Omnibus“-Initiative ins Leben gerufen, um die Umsetzung der EU-Digitalgesetzgebung, einschließlich des KI-Gesetzes, neu zu kalibrieren. Vorschläge zur Anpassung der Anwendung von hochriskanten Verpflichtungen sowie zur Erweiterung des Zugangs zu Testumgebungen und realen Tests sollen die Herausforderungen der frühen Durchsetzung und Compliance angehen.

More Insights

Verantwortungsvolle KI: Ein unverzichtbares Gebot für Unternehmen

Unternehmen sind sich der Notwendigkeit von verantwortungsvollem KI-Betrieb bewusst, behandeln ihn jedoch oft als nachträglichen Gedanken oder separates Projekt. Verantwortliche KI ist eine vordere...

Neues KI-Governance-Modell gegen Schatten-KI

Künstliche Intelligenz (KI) verbreitet sich schnell in den Arbeitsplatz und verändert, wie alltägliche Aufgaben erledigt werden. Unternehmen müssen ihre Ansätze zur KI-Politik überdenken, um mit der...

EU plant Aufschub für AI-Gesetzgebung

Die EU plant, die Anforderungen für risikobehaftete KI-Systeme im KI-Gesetz bis Ende 2027 zu verschieben, um Unternehmen mehr Zeit zu geben, sich anzupassen. Kritiker befürchten, dass diese...

Weißes Haus lehnt GAIN AI-Gesetz ab: Nvidia im Fokus

Das Weiße Haus hat sich gegen den GAIN AI Act ausgesprochen, während es um die Exportbeschränkungen für Nvidia-AI-Chips nach China geht. Die Diskussion spiegelt die politischen Spannungen wider, die...

Ethische KI als Beschleuniger für Innovation

Unternehmen stehen heute unter Druck, mit künstlicher Intelligenz zu innovieren, oft jedoch ohne die notwendigen Sicherheitsvorkehrungen. Indem sie Datenschutz und Ethik in den Entwicklungsprozess...

KI im Recruiting: Verborgene Risiken für Arbeitgeber

Künstliche Intelligenz verändert die Art und Weise, wie Arbeitgeber Talente rekrutieren und bewerten. Während diese Tools Effizienz und Kosteneinsparungen versprechen, bringen sie auch erhebliche...

KI im australischen Kabinett: Chancen und Sicherheitsbedenken

Die australische Regierung könnte in Betracht ziehen, KI-Programme zur Erstellung sensibler Kabinettsanträge zu nutzen, trotz Bedenken hinsichtlich Sicherheitsrisiken und Datenverletzungen...