EU AI Act · Datenschutz
EU AI Act für Datenschutzbeauftragte
DSGVO und EU AI Act überlappen sich genau dort, wo KI auf personenbezogene Daten trifft. Als DSB müssen Sie sicherstellen, dass KI-Systeme DSGVO-konform dokumentiert sind, DPIAs durchgeführt werden und Subprozessoren transparent aufgeführt sind. SimpleAct gibt Ihnen die strukturelle Grundlage dafür.
Typische Herausforderungen für DSBs
- KI-Systeme tauchen im Verarbeitungsverzeichnis auf – aber ohne Risikoeinstufung nach EU AI Act
- Wer hat eigentlich welches KI-Tool eingeführt? Shadow-AI ist kaum kontrollierbar ohne zentrales Inventar
- DPIA nach Art. 35 DSGVO für automatisierte Entscheidungen – Datenbasis fehlt
- Kunden und Auftraggeber fragen, ob alle Subprozessoren vertraglich abgesichert sind
- Aufsichtsbehörde fragt nach – und der DSB hat keinen aktuellen, nachvollziehbaren Überblick
So sieht das in der Praxis aus
Die Datenschutzbehörde fragt nach, ob für das KI-gestützte Bewerbermanagementsystem eine DPIA durchgeführt wurde. Das System steht im Inventar mit dokumentierter Risikoklasse, Anbieter und aufgeführten Subprozessoren – die Datenbasis für die DPIA liegt damit bereits vor und muss nicht erst aus mehreren Abteilungen zusammengetragen werden.
Was SimpleAct für DSBs leistet
- Zentrales KI-Inventar als Datenbasis
- Alle KI-Systeme im Unternehmen erfasst – mit Verwendungszweck, Datenarten, Verarbeitungsort und Verantwortlichen. Grundlage für DPIA und Verarbeitungsverzeichnis.
- Subprozessoren transparent
- SimpleAct listet Hetzner (DE), Stripe und Brevo. AVV/DPA nach Art. 28 DSGVO liegt vor. Kein Drittlandtransfer ohne Absicherung.
- Automatisierte Entscheidungen dokumentiert
- Hochrisiko-KI nach EU AI Act trifft oft auf Art. 22 DSGVO. SimpleAct erfasst, ob menschliche Aufsicht vorhanden ist – wichtig für DPIA-Begründungen.
- Append-only Audit-Log
- Jede Änderung an KI-Systemdaten ist zeitgestempelt und nicht löschbar – nachvollziehbar für Behördenanfragen und DSGVO-Auskunftsersuchen.
Was Sie als DSB bekommen
- Strukturierte Datenbasis für DPIA nach Art. 35 DSGVO
- Inventar aller KI-Systeme inkl. Verwendungszweck und Datenarten
- Subprozessoren-Transparenz mit AVV-Dokumentation
- Nachweis menschlicher Aufsicht für automatisierte Entscheidungen (Art. 22 DSGVO)
- Append-only Audit-Log – zeitgestempelt, nicht löschbar
- EU-Hosting dokumentiert – kein Drittlandtransfer
Häufige Fragen von Datenschutzbeauftragten
Muss für jedes KI-System eine DPIA gemacht werden?
Nicht automatisch – aber für Hochrisiko-KI nach EU AI Act ist eine Datenschutz-Folgenabschätzung nach Art. 35 DSGVO häufig erforderlich. SimpleAct liefert die strukturierten Daten dafür.
Wo werden Kundendaten gespeichert?
Anwendungs- und Datenbanklayer laufen beide bei Hetzner in Nürnberg (Deutschland). Kein Transfer in Drittländer.
Ist SimpleAct selbst DSGVO-konform?
Ja. Der AVV nach Art. 28 DSGVO ist als Volltext unter /legal/avv-dpa einsehbar, inklusive Subprozessoren-Liste (Abschnitt 5). Das Security Whitepaper finden Sie unter /security.
Was ist der Unterschied zwischen EU AI Act und DSGVO für KI?
Die DSGVO regelt den Datenschutz bei der Verarbeitung personenbezogener Daten – auch durch KI. Der EU AI Act regelt zusätzlich die Risikoeinstufung, Dokumentation und Governance von KI-Systemen unabhängig vom Datenschutzbezug.
Wer gilt als Betreiber nach EU AI Act?
Betreiber (Deployer) sind Unternehmen, die ein KI-System in eigener Verantwortung einsetzen – unabhängig davon, ob sie es selbst entwickelt haben. SimpleAct hilft, diese Rollen und Verantwortlichkeiten pro System zu dokumentieren.
KI-Inventar und DSGVO-Grundlage in einem
Schaffen Sie Transparenz über alle KI-Systeme – als Datenbasis für DPIA, Verarbeitungsverzeichnis und AI-Act-Compliance.
Jetzt starten