B2Shift · Veröffentlicht 3. August 2026 · Aktualisiert 14. August 2026

Die meisten KI-Vorfälle in Unternehmen sind keine Modellfehler. Es sind Zugriffsfehler: ein System, das mehr Daten erreichen konnte, als die Aufgabe verlangte, das ohne Prüfpunkt handelte und keine Spur hinterließ. Die Kontrollen, die das verhindern, sind gewöhnliche Entwicklungspraxis — nur bewusst angewandt.

Beginnen Sie mit Datenminimierung und dokumentiertem Zweck

DSGVO-bewusste Automatisierung beginnt vor der ersten Zeile Code: Halten Sie fest, wozu der Ablauf dient, welche personenbezogenen Daten er wirklich braucht und wie lange diese aufbewahrt werden müssen. Dann bauen Sie das System passend dazu. Nur die Felder und Systeme, die der Ablauf tatsächlich benötigt, sollten erreichbar sein — nicht das gesamte CRM, weil die Freigabe einfacher war.

Das ist zugleich die günstigste Kontrolle in der Umsetzung und die teuerste im Nachrüsten. Zugriff später auszuweiten ist eine Konfigurationsänderung; ihn nach einem Jahr Betrieb einzuschränken bedeutet herauszufinden, was still davon abhängig geworden ist.

Sichern Sie ab, was sich nicht rückgängig machen lässt

Nicht jeder Schritt braucht eine Freigabe, und alle gleich zu behandeln erzieht Menschen zum Durchklicken. Trennen Sie Aktionen nach Umkehrbarkeit. Lesen, Klassifizieren, Entwerfen und Weiterleiten können meist unbeaufsichtigt laufen. Geld senden, Preise veröffentlichen, auf Beschwerden antworten, Datensätze löschen und alles, was unter Ihrem Namen beim Kunden ankommt, verdient eine menschliche Freigabe — mindestens aber ein Zeitfenster, in dem eine Person eingreifen kann.

Rollenbasierter Zugriff gehört in dasselbe Gespräch. Die Automatisierung sollte mit eigener Identität und eigenen Rechten handeln, nicht mit geliehenen Administratorzugängen. Das ist sowohl ein Sicherheits- als auch ein Nachweisproblem, denn hinterher lassen sich Mensch und Maschine in den Protokollen nicht mehr unterscheiden.

Machen Sie jede Entscheidung rekonstruierbar

Jede Aktion sollte einen Prüfeintrag hinterlassen: was sie ausgelöst hat, welcher Kontext genutzt wurde, was das System entschied, wie sicher es war, ob ein Mensch freigegeben hat und was sich dadurch geändert hat. Das klingt nach Compliance-Aufwand, bis ein Kunde zum ersten Mal etwas bestreitet — dann ist es das Einzige, was zwischen Ihnen und einer Vermutung steht.

Der Umgang mit Unsicherheit gehört ebenfalls hierher. Ein Ablauf sollte einen ausdrücklichen Pfad für Fälle mit geringer Sicherheit haben: zu einer benannten Person oder in eine Warteschlange, nicht still zur besten Vermutung. Der gewünschte Fehlerfall lautet „das ging an einen Menschen“, nicht „das ging falsch hinaus und drei Wochen lang hat es niemand gemerkt“.

Wissen Sie, wo das Modell läuft und was es speichert

Stellen Sie jedem Anbieter drei Fragen: Wo werden die Daten verarbeitet, werden sie gespeichert, und werden sie zum Training verwendet? Die Antworten unterscheiden sich erheblich zwischen Verbraucherprodukten und Geschäftstarifen desselben Anbieters sowie zwischen gehosteten und privaten Installationen. Bei regulierten Daten ist die Wahl der Bereitstellung — EU-Regionen, privates Hosting oder selbst betriebene offene Modelle — eine Compliance-Entscheidung, keine Vorliebe.

Die Stellungnahme des Europäischen Datenschutzausschusses zu KI-Modellen ist die Referenz, die man vor der Festlegung auf eine Architektur lesen sollte; sie behandelt, wann Modellausgaben und Trainingsdaten überhaupt datenschutzrechtliche Pflichten auslösen.

Was technische Kontrollen nicht leisten

All das senkt das Risiko. Nichts davon schafft eine Rechtsgrundlage für die Verarbeitung, formuliert Ihre Datenschutzerklärung, entscheidet über die Notwendigkeit einer Datenschutz-Folgenabschätzung oder klärt Ihre Rolle als Verantwortlicher oder Auftragsverarbeiter. Das hängt vom konkreten Anwendungsfall und den Beteiligten ab und braucht eine rechtliche statt einer technischen Prüfung. Gute Kontrollen machen diese Prüfung einfach; sie ersetzen sie nicht.

Quellen

European Data Protection Board — Opinion 28/2024 on AI models

European Commission — AI Act

Ihren Prozess besprechen