Automatische Entscheidungsfindung und ein Prüfschema entsprechend Art. 22 DSGVO

Nicht nur Hochschulen automatisieren zunehmend datenintensive Prozesse. Der Einsatz Künstlicher Intelligenz (KI) wird die Automatisierung verstärken. Aber welche Konsequenzen ergeben sich daraus?

Im Beitrag von Dr. Mattis Neiling in den BvD-News 2/2025 werden Anwendungsfälle vorgestellt und geprüft, inwiefern eine automatische Entscheidungsfindung gemäß Art. 22 DSGVO vorliegt.

Das vorgestellte Prüfschema steht als Download zur eigenen Verwendung bereit.

Weitere Informationen

Nachtrag

Dr. Mattis Neiling ist „Invited Speaker“ bei der 12. DFN-Datenschutz-Konferenz am 9.-10. Dezember in Hamburg
Dr. Mattis Neiling

Automatische Entscheidungsfindungen und ihre datenschutzrechtlichen Grenzen.

Abstract

Mit zunehmender Digitalisierung werden Abläufe und Prozesse automatisiert. Werden künftig Maschinen über unser Leben bestimmen?

Der Artikel 22 DSGVO bildet den Rahmen für automatische Entscheidungsfindungen. Doch wo liegen die Grenzen des Zulässigen?

Es wird ein praxisbezogenes Prüfschema vorgestellt, das einfach anzuwenden ist. Zahlreiche Beispiele werden diskutiert:

  • KI-basierter Kundensupport, Navigationssysteme, Partnerbörsen,
  • elektronische Prüfungen, Zulassung & Immatrikulation an Hochschulen,
  • Sozialbetrugsprüfung, Blitzer- u.a. amtliche Bescheide,
  • E-Recruiting, medizinische Diagnostik,
  • biometrische Videoüberwachung, bewaffnete Drohnen und autonome Waffensysteme.

Es zeigt sich, dass der Artikel 22 nur für bestimmte Szenarien anwendbar ist. Selbst in diesen wenigen Fällen kann durch Anpassung der Verarbeitungstätigkeit eine automatische Entscheidungsfindung zulässig werden.

Es ist realitätsfern, personenbezogene Daten bei KI-Tools zu untersagen

Eigentlich ist es offensichtlich, dass personenbezogene Daten –zumindest in geringem Umfang– über  Prompts an KI-Tools übertragen werden.

Seien es E-Mails, die beantwortet, Texte deren Sprache verbessert oder Bilder, die mit Hilfe der KI bearbeitet werden sollen.

Mensch sollte es nicht
einfach verbieten!

Der Beitrag beleuchtet die Nutzung von KI-Tools im dienstlichen Kontext.

„Es ist realitätsfern, personenbezogene Daten bei KI-Tools zu untersagen“ weiterlesen

Transparente Nasszellen: Von WikiLeaks zu PipiLeaks

Hier mal etwas anderes.

Ein unterhaltsamer Beitrag der Kontext-Wochenzeitung aus Stuttgart über den Trend zu mit Glaswänden abgetrennten Mini-Bädern in Hotels:

„Wer sich in einem solchen Glaskasten wie ein menschlicher Gecko die Zähne putzt, duscht, defäkiert oder andere Dinge tut, die Menschen im Privatissimum der Nasszelle so zu tun pflegen, tut dies nicht mehr an einem der letzten Zufluchtsorte der Privatsphäre, die uns in der 24/7-Überwachungsgesellschaft geblieben sind.
Vielmehr tut er es als gläserner Reisender in einer Umgebung, die in mehrfacher Hinsicht symbolisch für unsere Gegenwart ist.“

Ist das die Transparenz, von der immer alle reden?

Weiterlesen:

Open Source Software – ein Schritt in Richtung digitaler Souveränität an der TU Berlin

In diesen Zeiten wird digitale Souveränität ständig thematisiert – häufig jedoch ohne konkrete, nachhaltige Lösungsansätze.

Es ist offensichtlich, dass öffentliche Hochschulen ihren Beitrag dafür leisten müssen, ihre institutionelle Unabhängigkeit zu sichern.

Ein zielführender Weg ist der flächendeckende Einsatz von Open Source Software (OSS).

„Open Source Software – ein Schritt in Richtung digitaler Souveränität an der TU Berlin“ weiterlesen

KI-Tools an der TU Berlin

Generative KI-Tools werden an der TU breit genutzt.

Einige Tools wurden datenschutzrechtlich geprüft und werden TU-Mitgliedern „offiziell“ zur Verfügung gestellt.

Die „ungeregelte Nutzung“ webbasierter KI-Tools ist häufig problematisch, da dabei personenbezogene und andere vertrauliche Daten an den Anbieter übertragen und von ihm ausgewertet werden können; in manchen Fällen werden sie auch als Trainingsdaten genutzt.

„KI-Tools an der TU Berlin“ weiterlesen

Einschätzung der Risiken von Cloud-Produkten US-amerikanischer Hersteller aus datenschutzrechtlicher Sicht (Anlass: Angedachte Nutzung von Microsoft 365)

Im Auftrag des Präsidiums und des CIO der TU Berlin schätzen wir die Risiken von Cloud-Produkten US-amerikanischer Hersteller ein. Aktueller Anlass ist die angedachte Nutzung von Microsoft 365-Diensten an der TU Berlin.

Wir skizzieren die datenschutzrechtliche Situation rund um die Nutzung US-amerikanischer Dienste, deren Einsatz wir als datenschutzrechtlich äußerst kritisch beurteilen. Und zwar unabhängig davon, ob sich die Server in Europa oder in der USA befinden.

„Einschätzung der Risiken von Cloud-Produkten US-amerikanischer Hersteller aus datenschutzrechtlicher Sicht (Anlass: Angedachte Nutzung von Microsoft 365)“ weiterlesen

Die elektronische Patientenakte (ePA) kommt im Januar – ist ein Opt-Out sinnvoll?

(Aktualisiert am 6.1.2025)

Mit der elektronischen Patientenakte soll die medizinische Versorgung verbessert werden, behandelnde Ärzte sollen Zugriff auf alle Befunde, erfolgte Impfungen und verordnete Medikamente erhalten.

Soweit so gut.

Aber verbessert sich die medizinische Versorgung dadurch wirklich für die Patienten? Und bringt sie genug Vorteile, dass sie sich wirklich lohnt?

„Die elektronische Patientenakte (ePA) kommt im Januar – ist ein Opt-Out sinnvoll?“ weiterlesen

Anonyme Umfragen gestalten

Worauf sollte geachtet werden, damit anonyme Umfragen wirklich anonym sind. Die aufgeführte Checkliste kann geprüft werden.

Es genügt nicht, nur auf die Erhebung von Namen und Kontaktdaten zu verzichten:

Die abgefragten Daten sollen keine Zuordnung zu natürlichen Personen ermöglichen.

Eine anonyme Umfrage sollte datensparsam sein:

Abhängig von Zweck und Ziel einer Befragung sollten keine personenbeziehbaren Daten eingeholt werden – oder zumindest nur so viel wie erforderlich und so wenig wie möglich.

Typischerweise werden demographische Daten erhoben, je weniger granular diese sind um so schwieriger wird eine potentielle Re-Identifizierung.

„Anonyme Umfragen gestalten“ weiterlesen

Versuchskaninchen Profifussballer*in – Die Vermessung des Sports

Datenschutzbedenken gab es mit den ersten Fitnesstrackern – aber für die Nutzenden sind sie praktisch, da die eigenen Werte und Perfomancedaten leicht zugänglich und auswertbar sind.

Aber eben auch für Dritte: Nicht nur die Anbieter selbst, die sich häufig Verwertungsrechte der in ihrer Cloud gespeicherten Fitness- und Trackingdaten  einräumen, es gibt viele Interessierte: Krankenkassen, Versicherungen oder potentielle Arbeitgeber – denn aus den gesammelten (Gesundheits-)daten lassen sich viele Rückschlüsse ziehen.

Im Profisport hat die Vermessung der Sportler*innen ein ziemliches Ausmaß angenommen.

Offensichtlich wird es im Fussball:

  • Sensor-bestückte Trikots und Brustgürtel-Tops sammeln Fitnessdaten (z.B. Puls, Atemfrequenz, Position und Beschleunigung),
  • Bewegungen der Spieler*innen werden mit KI-unterstützter Kameraüberwachung ausgewertet,
  • Genaue Arm- und Beinbewegungen können aus den Videodaten errechnet werden. Bei der Euro 2024 werden Abseits und Handspiele damit überprüft.

„Versuchskaninchen Profifussballer*in – Die Vermessung des Sports“ weiterlesen

Die KI-Verordnung und die Orientierungshilfe der Datenschutzkonferenz zu KI

Die EU ist Vorreiter und versucht sich an einer Harmonisierung der Gesetzgebung zur KÜNSTLICHEN INTELLIGENZ – Kernstück ist die KI-Verordnung („KI-VO“ bzw. „AI Act“). Im März nahm diese die letzte Hürde: die Zustimmung des EU-Parlaments.

Vor der Verabschiedung im Europaparlament gab es Diskussionen über biometrische Identifizierungsmethoden, die nun (doch) in bestimmten Ausnahmesituationen für die Strafverfolgung erlaubt sind. Außerdem gab es Bestrebungen, allgemeine KI-Systeme wie bspw. Large Language Modelle (LLMs) auszunehmen, um europäische Unternehmen nicht zu benachteiligen – ausgenommen sind nun lediglich „kleinere Modelle“.

Ziel der Verordnung ist einerseits die Regulierung von als risikoreich kategorisierten KI-Systemen und andererseits die Förderung von Innovationen innerhalb der EU.

„Die KI-Verordnung und die Orientierungshilfe der Datenschutzkonferenz zu KI“ weiterlesen