Modul · DSGVO trifft auf das Prompt-Feld
The AI Privacy Operations Check
Ihr Datenschutzprogramm wurde für Datenbanken und Formulare gebaut, nicht für Mitarbeitende, die Kunden-E-Mails in einen Chatbot kopieren. KI setzt das Datenschutzrecht nicht aus; sie verlagert die Verarbeitung nur dorthin, wo Ihre Kontrollen womöglich nicht hinreichen. Dieses Modul prüft die fünf Stellen, an denen DSGVO-Disziplin auf KI-Realität trifft: Auftragsverarbeitungsverträge, Datenminimierung in Prompts, Nachvollziehbarkeit bei Betroffenenanfragen, Folgenabschätzungen und Aufbewahrung in den Logs.
So sehen die fünf Stufen aus
Jede Dimension von The AI Privacy Operations Check wird von 1 bis 5 bewertet. Das bedeuten die Stufen, Dimension für Dimension. Der benotete Report diagnostiziert, wo Ihre eigenen Antworten landen und was daraus folgt.
Auftragsverarbeiter unter Vertrag
- 1Keine Verträge
- 2Nur Nutzungsbedingungen
- 3Einige Tools abgedeckt
- 4Die meisten Tools abgedeckt
- 5Jeder Verarbeiter abgedeckt
Am unteren Ende: Personenbezogene Daten, die ohne Auftragsverarbeitungsvertrag zu einem KI-Anbieter fließen, sind eine rechtswidrige Übermittlung, der Sie durch Unterlassen zugestimmt haben. Listen Sie die genutzten KI-Tools auf und lassen Sie die Verträge unterzeichnen, bevor der nächste Kundendatensatz hineingeht. So sieht gut aus: Vollständige Verarbeiterabdeckung ist die Basis, die die meisten Unternehmen überspringen. Verdrahten Sie sie mit dem Einkauf, damit kein neues KI-Tool live gehen kann, bevor sein Vertrag steht.
Prompts bleiben minimal
- 1Keine Grenzen
- 2Hinweise ignoriert
- 3Schriftliche Regel
- 4Regel plus Schulung
- 5Durch Tooling erzwungen
Am unteren Ende: Ohne etwas zwischen Mitarbeitenden und Prompt-Feld ist jede Aufgabe eine Gelegenheit, aus Gewohnheit zu viele personenbezogene Daten zu teilen. Veröffentlichen Sie eine kurze Regel, was kopiert werden darf und was nicht, und platzieren Sie sie dort, wo gearbeitet wird. So sieht gut aus: Tooling, das überschüssige personenbezogene Daten entfernt oder blockiert, ist die stärkste Form der Minimierung. Prüfen Sie regelmäßig, was es abfängt, damit die Filter mit den Tools Schritt halten, zu denen die Leute tatsächlich greifen.
Anfragen sind beantwortbar
- 1KI nicht nachvollziehbar
- 2Manuelles Rätselraten
- 3Teilweise Aufzeichnungen
- 4Für das meiste dokumentiert
- 5Vollständig nachvollziehbar
Am unteren Ende: Wenn KI-Verarbeitung keine Spur hinterlässt, beantworten Sie jede Betroffenenanfrage mit einer Vermutung. Beginnen Sie zu protokollieren, welche Tools personenbezogene Daten erhalten und was sie zurückgeben, damit der Nachweis existiert, bevor die Anfrage eintrifft. So sieht gut aus: Volle Nachvollziehbarkeit über die KI-Schritte macht aus einer Betroffenenanfrage Routine statt Feuerwehrübung. Testen Sie den Löschpfad Ende zu Ende; eine Aufzeichnung, nach der Sie nicht handeln können, ist nur die halbe Pflicht.
Riskante Nutzung bewertet
- 1Nie erwogen
- 2Keine durchgeführt
- 3Eine generische DSFA
- 4Für einige Fälle erledigt
- 5Erledigt und gepflegt
Am unteren Ende: Hochriskante KI auf personenbezogenen Daten ohne Folgenabschätzung zu betreiben verletzt den gesetzlich geforderten Prozess, noch vor jedem tatsächlichen Schaden. Identifizieren Sie Ihren riskantesten Use Case und bewerten Sie diesen zuerst; die Vorlage ist ein Arbeitstag, kein Projekt. So sieht gut aus: Gepflegte Abschätzungen je Use Case sind genau das, was die Aufsichtsbehörde sehen will. Überarbeiten Sie sie, wenn ein Use Case seinen Umfang ändert; eine DSFA, die das System von letztem Jahr beschreibt, ist Beleg für Drift, nicht für Sorgfalt.
Logs horten nicht
- 1Für immer behalten
- 2Keine Richtlinie
- 3Richtlinie, nicht angewendet
- 4Auf einiges angewendet
- 5Überall durchgesetzt
Am unteren Ende: Für immer aufbewahrte KI-Logs sind eine Datenpanne, die auf den Vorfall wartet, der sie offenlegt. Setzen Sie eine Aufbewahrungsfrist, die sich daran orientiert, warum Sie die Daten behalten, und aktivieren Sie die Löschung zuerst für die volumenstärksten Logs. So sieht gut aus: Durchgesetzte Aufbewahrung über Prompts, Ausgaben und Logs hält Ihre Exponierung begrenzt, während die Nutzung wächst. Auditieren Sie sie regelmäßig; ein Job, der still aufhört zu löschen, ist der Weg, auf dem ein gelöstes Problem zurückkommt.