Wie unterscheidet sich der EU AI Act von der DSGVO?
Wer sich mit digitalem Compliance-Management beschäftigt, stößt schnell auf zwei zentrale Regulierungsrahmen: die DSGVO und den EU AI Act. Beide stammen aus Brüssel, beide betreffen Unternehmen in der EU, und beide schützen Grundrechte. Dennoch funktionieren sie sehr unterschiedlich – wer sie verwechselt, riskiert blinde Flecken in seiner Compliance-Strategie.
Was ist der EU AI Act und was regelt er?
Der EU AI Act ist die weltweit erste umfassende gesetzliche Regulierung für künstliche Intelligenz. Er legt fest, welche KI-Systeme in der EU eingesetzt werden dürfen und welche Anforderungen Anbieter und Betreiber erfüllen müssen. Das Gesetz trat 2024 in Kraft und wird bis 2026 schrittweise vollständig angewendet.
Das Herzstück der Verordnung ist ein risikobasierter Ansatz mit vier Kategorien:
- Inakzeptables Risiko: Verbotene Anwendungen, z. B. staatliche Scoring-Systeme
- Hohes Risiko: Systeme in Bereichen wie Gesundheit, Bildung oder Strafverfolgung, die strengen Anforderungen unterliegen
- Begrenztes Risiko: Systeme mit Transparenzpflichten, etwa Chatbots
- Minimales Risiko: Kaum regulierte Anwendungen wie Spam-Filter
Was schützt die DSGVO und wen betrifft sie?
Die DSGVO schützt die personenbezogenen Daten natürlicher Personen in der EU. Sie regelt, wie Unternehmen Daten erheben, speichern, verarbeiten und weitergeben dürfen. Seit 2018 gilt sie für jede Organisation, die Daten von EU-Bürgerinnen und -Bürgern verarbeitet – unabhängig davon, wo die Organisation ihren Sitz hat.
Die DSGVO basiert auf den Grundsätzen der Datensparsamkeit, Zweckbindung und Transparenz. Betroffene Personen haben das Recht auf Auskunft, Berichtigung, Löschung und Widerspruch.
Was sind die wichtigsten Unterschiede zwischen dem EU AI Act und der DSGVO?
Der wichtigste Unterschied liegt im jeweiligen Schutzgegenstand: Die DSGVO schützt personenbezogene Daten, während der EU AI Act vor Risiken durch KI-Systeme schützt. Ein KI-System kann dem EU AI Act unterliegen, ohne dabei überhaupt personenbezogene Daten zu verarbeiten.
- Anwendungsbereich: Die DSGVO gilt für jede Verarbeitung personenbezogener Daten. Der EU AI Act gilt speziell für KI-Systeme auf dem EU-Markt.
- Regulierungslogik: Die DSGVO folgt dem Prinzip von Einwilligung und Zweckbindung. Der EU AI Act folgt einem Risikoklassen-Modell mit abgestuften Pflichten.
- Adressaten: Die DSGVO richtet sich an Verantwortliche und Auftragsverarbeiter. Der EU AI Act unterscheidet zwischen Anbietern, Betreibern, Importeuren und Händlern.
- Bußgelder: Verstöße gegen die DSGVO können mit bis zu 4 % des weltweiten Jahresumsatzes geahndet werden. Der EU AI Act sieht Bußgelder von bis zu 35 Millionen Euro oder 7 % des Umsatzes vor.
Wo überschneiden sich EU AI Act und DSGVO?
Beide Regelwerke überschneiden sich dort, wo KI-Systeme personenbezogene Daten verarbeiten – etwa bei Recruiting-Tools, Empfehlungsalgorithmen oder automatisierten Entscheidungssystemen. In diesen Fällen müssen Unternehmen beide Regelwerke gleichzeitig einhalten.
Ein Beispiel: Ein KI-System zur Kreditwürdigkeitsprüfung wird nach dem EU AI Act als Hochrisikosystem eingestuft und unterliegt strengen Transparenz- und Aufsichtspflichten. Gleichzeitig verarbeitet es personenbezogene Finanzdaten, wodurch DSGVO-Pflichten ausgelöst werden – insbesondere das Recht auf Erläuterung automatisierter Entscheidungen gemäß Artikel 22 DSGVO.
Wie bereitest du dich gleichzeitig auf den EU AI Act und die DSGVO vor?
Der erste Schritt ist ein KI-Inventar: Welche KI-Systeme sind im Einsatz, und welche Daten verarbeiten sie? Daraus lässt sich ableiten, welche Anforderungen aus dem EU AI Act und der DSGVO jeweils gelten.
- KI-Systeme klassifizieren: Risikoklassen nach dem EU AI Act bestimmen und prüfen, ob personenbezogene Daten verarbeitet werden
- DSFA und KI-Risikobewertung kombinieren: Viele Anforderungen überschneiden sich und lassen sich in einem einzigen Prozess abbilden
- Transparenzpflichten bündeln: Informationspflichten aus der DSGVO und dem EU AI Act können in gemeinsamen Dokumenten zusammengefasst werden
- Mitarbeitende schulen: Datenschutz- und KI-Kompetenz sind gleichermaßen erforderlich
- Verantwortlichkeiten klären: Wie arbeiten Datenschutzbeauftragte und KI-Beauftragte zusammen?
So unterstützen wir dich bei der Compliance mit EU AI Act und DSGVO
Unser Angebot im Bereich KI-Kompetenz und Weiterbildung hilft dir dabei:
- KI-Grundlagen und die regulatorischen Anforderungen des EU AI Act zu verstehen
- Datenschutzprinzipien der DSGVO im KI-Kontext anzuwenden
- Compliance-Strukturen aufzubauen und zu dokumentieren
- Mitarbeitende für den verantwortungsvollen Einsatz von KI zu qualifizieren
Unsere zertifizierten Trainer bringen echte Beratungserfahrung mit. Zertifizierungen werden über ICO-Cert als anerkannten Partner für KI-Themen ausgestellt. Ob Präsenztraining, Online-Live-Sessions oder Inhouse-Seminare: Wir passen das Format an deine Bedürfnisse an. Erfahre jetzt mehr über unser Schulungsangebot und mach dein Team fit für die Anforderungen von morgen.
Dieser Inhalt wurde mithilfe von KI erstellt und kann Fehler enthalten.