facebook-pixel

KI und Datenschutz 2026: Was sich durch den EU AI Act ändert

L
Lunyb Sicherheitsteam
··8 min read

Das Jahr 2026 markiert einen Wendepunkt für Künstliche Intelligenz und Datenschutz in Europa. Mit dem vollständigen Inkrafttreten der zentralen Bestimmungen des EU AI Act, ergänzenden nationalen Regelungen und neuen Leitlinien der Aufsichtsbehörden entstehen weitreichende Pflichten für Unternehmen und neue Rechte für Nutzerinnen und Nutzer. Dieser Leitfaden erklärt praxisnah, was sich ändert, welche Risiken bestehen und wie Sie sich vorbereiten.

Was ändert sich 2026 beim Thema KI und Datenschutz?

2026 treten die Kernvorschriften des EU AI Act (Verordnung 2024/1689) für Hochrisiko-KI-Systeme und General-Purpose-AI-Modelle (GPAI) verbindlich in Kraft. Parallel dazu verschärfen die Datenschutzbehörden – darunter der Bundesbeauftragte für den Datenschutz und die Informationsfreiheit (BfDI) sowie die Landesdatenschutzbeauftragten – ihre Prüfungen von KI-Systemen im Hinblick auf die DSGVO.

Die wichtigsten Neuerungen im Überblick:

  1. Risikobasierte Klassifizierung: KI-Systeme werden in vier Risikoklassen eingeteilt (unannehmbar, hoch, begrenzt, minimal).
  2. Verbotene Praktiken: Social Scoring, manipulative KI und ungezielte Gesichtserkennung im öffentlichen Raum sind seit Februar 2025 verboten – 2026 folgen erste Bußgeldverfahren.
  3. Transparenzpflichten für GPAI: Anbieter von Modellen wie GPT-Nachfolgern, Gemini oder Claude müssen technische Dokumentation, Trainingsdatenzusammenfassungen und Urheberrechts-Compliance nachweisen.
  4. Kennzeichnungspflicht für KI-Inhalte: Deepfakes und synthetische Medien müssen maschinenlesbar markiert werden.
  5. Nationale Aufsichtsbehörden: In Deutschland übernimmt die Bundesnetzagentur zentrale Koordinationsaufgaben, während der Datenschutz weiterhin bei BfDI und Länderbehörden liegt.

Der EU AI Act im Detail: Zeitplan und Anwendungsbereich

Der EU AI Act ist die weltweit erste umfassende KI-Regulierung. Er ergänzt die DSGVO, ersetzt sie aber nicht – beide Regelwerke gelten parallel und müssen gemeinsam beachtet werden.

Zeitplan der Anwendbarkeit

DatumWas wird wirksamBetroffene
Februar 2025Verbotene KI-Praktiken, KI-KompetenzpflichtAlle Unternehmen mit KI-Einsatz
August 2025Regeln für General-Purpose-AI (GPAI)Modellanbieter (OpenAI, Google, Meta u.a.)
August 2026Hochrisiko-KI-Systeme (Anhang III)HR-Tools, Kreditscoring, Bildung, Strafverfolgung
August 2027Hochrisiko-KI in regulierten ProduktenMedizingeräte, Maschinen, Fahrzeuge

Risikoklassen im Überblick

  • Unannehmbares Risiko (verboten): Social Scoring durch Behörden, Emotionserkennung am Arbeitsplatz und in Bildungseinrichtungen, biometrische Kategorisierung nach sensiblen Merkmalen.
  • Hohes Risiko: Bewerber-Screening, Kreditwürdigkeitsprüfung, medizinische Diagnostik, kritische Infrastruktur.
  • Begrenztes Risiko: Chatbots, generative KI – hier gilt vor allem Transparenzpflicht.
  • Minimales Risiko: Spamfilter, KI in Videospielen – keine besonderen Pflichten.

DSGVO und KI: Wo entstehen 2026 die größten Konflikte?

Die DSGVO wurde 2018 nicht für generative KI entwickelt. Genau hier entstehen erhebliche Spannungsfelder, die 2026 verstärkt in den Fokus der Aufsichtsbehörden rücken.

1. Rechtsgrundlage für das KI-Training

Wenn Unternehmen personenbezogene Daten zum Training von KI-Modellen nutzen, benötigen sie eine Rechtsgrundlage nach Art. 6 DSGVO. Die Europäische Datenschutzausschuss (EDSA) hat in seiner Stellungnahme 28/2024 klargestellt: Berechtigtes Interesse (Art. 6 Abs. 1 lit. f) kann zwar herangezogen werden, erfordert aber eine strenge Interessenabwägung und wirksame Widerspruchsmöglichkeiten.

2. Betroffenenrechte bei trainierten Modellen

Wie setzt man das Recht auf Löschung (Art. 17 DSGVO) durch, wenn Daten bereits in Modellgewichten verarbeitet wurden? 2026 werden erste Gerichtsentscheidungen erwartet. Wer sein Recht auf Vergessenwerden geltend machen möchte, sollte diese Entwicklungen genau verfolgen.

3. Automatisierte Entscheidungen (Art. 22 DSGVO)

KI-basierte Entscheidungen mit rechtlicher Wirkung – etwa bei Kreditvergabe oder Bewerbungen – unterliegen besonderen Schutzvorkehrungen. Betroffene haben Anspruch auf menschliches Eingreifen, Erklärung der Entscheidungslogik und Möglichkeit zur Anfechtung.

4. Datenübermittlungen in Drittländer

Viele KI-Dienste verarbeiten Daten in den USA oder anderen Drittstaaten. Das EU-U.S. Data Privacy Framework bleibt umstritten – für 2026 wird eine erneute Überprüfung durch den EuGH erwartet.

Neue Pflichten für Unternehmen 2026

Unternehmen, die KI einsetzen oder anbieten, müssen 2026 eine Reihe konkreter Anforderungen erfüllen. Die Bußgelder sind erheblich: bis zu 35 Millionen Euro oder 7 % des weltweiten Jahresumsatzes bei Verstößen gegen verbotene Praktiken.

Pflicht zur KI-Kompetenz (Art. 4 AI Act)

Bereits seit Februar 2025 müssen Anbieter und Betreiber sicherstellen, dass Mitarbeitende ausreichende KI-Kompetenz besitzen. 2026 werden erste Prüfungen erwartet. Empfohlen sind dokumentierte Schulungen, klare Nutzungsrichtlinien und Rollenverantwortlichkeiten.

Datenschutz-Folgenabschätzung (DSFA)

Für Hochrisiko-KI-Systeme ist eine DSFA nach Art. 35 DSGVO nahezu immer Pflicht. Sie muss unter anderem enthalten:

  1. Beschreibung der Verarbeitungsvorgänge und Zwecke
  2. Bewertung der Notwendigkeit und Verhältnismäßigkeit
  3. Risikoanalyse für Betroffenenrechte
  4. Geplante technische und organisatorische Maßnahmen
  5. Grundrechte-Folgenabschätzung (FRIA) nach AI Act

Transparenz- und Dokumentationspflichten

  • Technische Dokumentation (Anhang IV AI Act)
  • Protokollierungspflichten (Logging)
  • Konformitätsbewertung und CE-Kennzeichnung für Hochrisiko-Systeme
  • Registrierung in der EU-Datenbank
  • Meldepflicht für schwerwiegende Vorfälle innerhalb von 15 Tagen

Neue Rechte für Nutzerinnen und Nutzer

Der AI Act stärkt in Kombination mit der DSGVO die Position der Betroffenen erheblich. Diese Rechte sollten Sie 2026 kennen:

Recht auf Erklärung (Art. 86 AI Act)

Wenn ein Hochrisiko-KI-System eine Entscheidung trifft, die Sie erheblich beeinträchtigt, haben Sie das Recht auf eine klare, aussagekräftige Erklärung der Rolle des KI-Systems im Entscheidungsprozess.

Recht auf Beschwerde

Sie können Beschwerden bei nationalen Aufsichtsbehörden einreichen. In Deutschland zuständig sind je nach Kontext die Bundesnetzagentur (AI Act), der BfDI oder die Landesdatenschutzbeauftragten.

Kennzeichnungsrecht bei synthetischen Inhalten

Sie haben Anspruch darauf zu erfahren, ob ein Text, Bild oder Video KI-generiert ist. Anbieter müssen dies technisch und visuell kenntlich machen.

Widerspruch gegen KI-Training

Viele große Plattformen (Meta, LinkedIn, X) nutzen Nutzerdaten für KI-Training. 2026 wird die Ausübung des Widerspruchs (Art. 21 DSGVO) durch standardisierte Verfahren einfacher – dennoch müssen Sie aktiv werden.

Praktische Schritte: So schützen Sie Ihre Daten vor KI-Verarbeitung

Über die rechtlichen Rahmenbedingungen hinaus können Sie selbst viel tun, um Ihre personenbezogenen Daten vor unerwünschter KI-Verarbeitung zu schützen.

Für Privatpersonen

  1. Widerspruch einlegen: Prüfen Sie in den Einstellungen von Meta, LinkedIn, X, Google und anderen Diensten, ob Ihre Daten für KI-Training genutzt werden – und widersprechen Sie.
  2. Datensparsamkeit: Teilen Sie in Chatbots keine sensiblen personenbezogenen Daten. Prompts werden häufig zur Verbesserung der Modelle gespeichert.
  3. Datenschutzfreundliche Alternativen nutzen: Suchmaschinen wie Startpage oder Qwant, verschlüsselte DNS-Resolver (Quad9, Mullvad DNS) und private Browser wie Firefox mit strengen Einstellungen reduzieren Ihren digitalen Fußabdruck.
  4. URL-Tracking vermeiden: Nutzen Sie datenschutzfreundliche Kurz-URL-Dienste wie Lunyb, die keine personenbezogenen Klickprofile erstellen.
  5. Passwörter stärken: Da KI-gestützte Angriffe zunehmen, ist eine robuste Passwortstrategie wichtiger denn je.

Für Unternehmen

  1. KI-Inventar erstellen: Erfassen Sie systematisch alle eingesetzten KI-Systeme (inkl. Schatten-IT).
  2. Risikoklassifizierung: Ordnen Sie jedes System einer AI-Act-Kategorie zu.
  3. Governance etablieren: Benennen Sie eine verantwortliche Stelle (z. B. AI Officer) und definieren Sie Prozesse für Freigaben.
  4. Verträge prüfen: Aktualisieren Sie AV-Verträge (Art. 28 DSGVO) mit KI-Anbietern.
  5. Schulungen durchführen: Dokumentieren Sie KI-Kompetenz-Schulungen für alle relevanten Mitarbeitenden.

Generative KI im Unternehmenseinsatz: Was ist erlaubt?

ChatGPT, Copilot, Gemini und Co. sind aus dem Arbeitsalltag kaum wegzudenken. 2026 gelten hier verschärfte Anforderungen.

Erlaubte Nutzung

  • Einsatz von Enterprise-Versionen mit Datenverarbeitungsverträgen (Microsoft Copilot Enterprise, ChatGPT Enterprise, Gemini for Workspace)
  • Verarbeitung ausschließlich in EU-Rechenzentren, wenn technisch möglich
  • Nutzung für nicht-personenbezogene Aufgaben (Recherche, Code, Textentwürfe)

Riskante oder unzulässige Nutzung

  • Eingabe von Kunden- oder Mitarbeiterdaten in kostenlose öffentliche Chatbots
  • Automatisierte Bewerberauswahl ohne menschliche Prüfung
  • Emotionserkennung bei Mitarbeitenden (verboten)
  • Nutzung ohne Betriebsvereinbarung oder Nutzungsrichtlinie

Bußgelder und Enforcement 2026

Die Aufsichtsbehörden werden 2026 spürbar aktiver. Neben den bereits bekannten DSGVO-Bußgeldern kommen AI-Act-Sanktionen hinzu:

VerstoßMaximales Bußgeld
Verbotene KI-Praktiken (Art. 5)35 Mio. € oder 7 % Weltjahresumsatz
Verstöße gegen Hochrisiko-Pflichten15 Mio. € oder 3 % Weltjahresumsatz
Falsche Angaben gegenüber Behörden7,5 Mio. € oder 1 % Weltjahresumsatz
Parallel DSGVO-Verstöße20 Mio. € oder 4 % Weltjahresumsatz

Die Vergangenheit zeigt: Der irische Data Protection Commissioner hat bereits 2024 gegen mehrere KI-Anbieter Verfahren eingeleitet. 2026 werden konkrete Entscheidungen erwartet, die Präzedenzcharakter haben.

KI-gestützte Bedrohungen: Datenschutz von der Angreiferseite

KI verändert nicht nur die Datenverarbeitung, sondern auch die Bedrohungslage. 2026 sind folgende Angriffsvektoren besonders relevant:

  • KI-generierte Phishing-Mails: Perfekt formulierte, personalisierte Angriffe sind schwer zu erkennen. Unser Phishing-Leitfaden hilft bei der Erkennung.
  • Voice-Cloning und Deepfakes: CEO-Fraud mit geklonter Stimme nimmt zu.
  • Automatisierte Schwachstellensuche: KI-Systeme durchsuchen öffentliche Datenbestände nach ausnutzbaren Informationen.
  • Malware-Entwicklung: Wenn Sie den Verdacht haben, dass Ihr Handy gehackt wurde, handeln Sie schnell.

Ausblick: Was folgt nach 2026?

Die Regulierung von KI ist ein dynamisches Feld. Für die Jahre nach 2026 zeichnen sich folgende Entwicklungen ab:

  • Weitere Konkretisierung durch delegierte Rechtsakte der EU-Kommission
  • Nationale KI-Gesetze, die den AI Act ergänzen (Deutschland arbeitet an einem KI-Durchführungsgesetz)
  • Sektor-spezifische Regeln für Gesundheit, Bildung und Justiz
  • Erste EuGH-Urteile zu Trainingsdaten und Betroffenenrechten
  • Internationale Harmonisierung mit UK, USA und Asien

Wer die Grundlagen der DSGVO beherrscht und sich frühzeitig mit dem AI Act auseinandersetzt, ist gut aufgestellt.

FAQ: Häufige Fragen zu KI und Datenschutz 2026

Gilt der EU AI Act auch für kleine Unternehmen?

Ja, der AI Act gilt grundsätzlich für alle Unternehmen, die KI anbieten oder einsetzen – unabhängig von der Größe. Für kleine und mittlere Unternehmen (KMU) sind jedoch reduzierte Gebühren und vereinfachte Dokumentationsanforderungen vorgesehen. Verbotene Praktiken und Transparenzpflichten gelten uneingeschränkt.

Darf ich ChatGPT im Beruf nutzen?

Die Nutzung ist nicht generell verboten, erfordert aber Rahmenbedingungen. Empfohlen ist eine Enterprise-Version mit Auftragsverarbeitungsvertrag, eine dokumentierte Nutzungsrichtlinie und die Vereinbarung mit dem Betriebsrat. Personenbezogene Daten von Kunden oder Kollegen sollten Sie in kostenlosen öffentlichen Versionen niemals eingeben.

Wie kann ich verhindern, dass meine Social-Media-Daten für KI-Training genutzt werden?

Prüfen Sie in den Datenschutzeinstellungen der jeweiligen Plattform, ob eine Widerspruchsmöglichkeit besteht. Meta bietet ein spezielles Widerspruchsformular an, LinkedIn und X haben Opt-out-Schalter integriert. Beachten Sie: Der Widerspruch wirkt in der Regel nur für zukünftige Verarbeitungen, bereits trainierte Modelle sind schwer zu bereinigen.

Wer ist in Deutschland Aufsichtsbehörde für den AI Act?

Die Bundesnetzagentur wird voraussichtlich als zentrale Koordinierungsstelle fungieren. Für datenschutzrechtliche Aspekte bleiben der BfDI (Bundesbehörden, Telekommunikation) und die Landesdatenschutzbeauftragten zuständig. Sektor-spezifische Behörden wie BaFin (Finanzen) oder BfArM (Medizinprodukte) prüfen KI in ihren Bereichen.

Was passiert, wenn ich mich als Betroffener von einer KI-Entscheidung ungerecht behandelt fühle?

Sie haben mehrere Möglichkeiten: Fordern Sie zunächst vom Anbieter eine Erklärung der Entscheidungslogik (Art. 22 DSGVO, Art. 86 AI Act) und beantragen Sie eine menschliche Überprüfung. Führt das nicht zum Erfolg, können Sie Beschwerde bei der zuständigen Datenschutzaufsichtsbehörde einreichen oder zivilrechtlich Schadensersatz nach Art. 82 DSGVO geltend machen.

Dieser Artikel dient der allgemeinen Information und ersetzt keine individuelle Rechtsberatung. Bei konkreten Fragen wenden Sie sich an eine spezialisierte Rechtsanwaltskanzlei oder Ihre Datenschutzaufsichtsbehörde.

Protect your links with Lunyb

Create secure, trackable short links and QR codes in seconds.

Get Started Free

Related Articles