facebook-pixel

KI und Datenschutz 2026: Was sich mit dem AI Act ändert

L
Lunyb Sicherheitsteam
··8 min read

Das Jahr 2026 markiert einen Wendepunkt für den Umgang mit künstlicher Intelligenz und personenbezogenen Daten in Europa. Mit dem schrittweisen Inkrafttreten der EU-KI-Verordnung (AI Act) und neuen Leitlinien des Europäischen Datenschutzausschusses stehen Unternehmen, Behörden und Privatpersonen vor einer tiefgreifenden Neuordnung. Dieser Leitfaden erklärt verständlich, was sich konkret ändert, welche Pflichten entstehen und wie Sie Ihre Rechte als betroffene Person wirksam schützen.

Was bedeutet KI-Datenschutz 2026?

KI-Datenschutz 2026 bezeichnet das Zusammenspiel aus Datenschutz-Grundverordnung (DSGVO) und EU-KI-Verordnung, das den Einsatz von KI-Systemen bei der Verarbeitung personenbezogener Daten regelt. Während die DSGVO weiterhin die rechtliche Grundlage bildet, ergänzt der AI Act technikspezifische Pflichten für Hochrisiko-KI, generative Modelle und biometrische Erkennung.

Für Verantwortliche bedeutet das: Jedes KI-System, das personenbezogene Daten verarbeitet, muss künftig zwei Regelwerke gleichzeitig erfüllen. Für betroffene Personen ergeben sich neue Transparenz- und Auskunftsrechte, insbesondere bei automatisierten Entscheidungen und beim Training großer Sprachmodelle.

Die wichtigsten rechtlichen Änderungen 2026

1. Vollständige Anwendung des AI Act

Ab dem 2. August 2026 gelten die zentralen Pflichten der EU-KI-Verordnung für Hochrisiko-KI-Systeme vollumfänglich. Dazu zählen unter anderem KI in der Personalauswahl, Kreditwürdigkeitsprüfung, Strafverfolgung sowie bei kritischer Infrastruktur. Betreiber müssen Risikomanagementsysteme, technische Dokumentation, Protokollierung und menschliche Aufsicht nachweisen.

2. Neue Pflichten für generative KI

Anbieter von Allzweck-KI-Modellen wie ChatGPT, Claude oder Gemini müssen 2026 detaillierte Zusammenfassungen ihrer Trainingsdaten veröffentlichen, Urheberrechte respektieren und Modelle mit systemischen Risiken an die EU-KI-Behörde melden. Deepfakes und KI-generierte Inhalte müssen klar gekennzeichnet werden.

3. Verbot bestimmter KI-Praktiken

Bereits seit Februar 2025 verboten, werden 2026 verstärkt durchgesetzt: Social Scoring durch Behörden, manipulative KI, ungezielte Gesichtsbild-Scraping aus dem Internet sowie Emotionserkennung am Arbeitsplatz und in Bildungseinrichtungen. Verstöße können bis zu 35 Millionen Euro oder 7 % des weltweiten Jahresumsatzes kosten.

4. Harmonisierte DSGVO-Auslegung

Der Europäische Datenschutzausschuss (EDSA) hat 2025 und 2026 mehrere Stellungnahmen zu KI-Modellen veröffentlicht. Die Kernaussage: Das Training mit personenbezogenen Daten kann rechtmäßig sein, erfordert jedoch eine sorgfältige Interessenabwägung, Transparenz und wirksame Widerspruchsmöglichkeiten.

Risikoklassen des AI Act im Überblick

Der AI Act teilt KI-Systeme in vier Risikoklassen ein. Die Einstufung entscheidet darüber, welche Pflichten gelten.

RisikoklasseBeispielePflichten 2026
UnannehmbarSocial Scoring, manipulative KI, Emotionserkennung am ArbeitsplatzKomplettes Verbot
HochrisikoBewerberauswahl, Kreditscoring, Medizinprodukte, StrafverfolgungCE-Kennzeichnung, Risikomanagement, Dokumentation, menschliche Aufsicht
Begrenztes RisikoChatbots, Deepfakes, generative KITransparenz- und Kennzeichnungspflicht
Minimales RisikoSpam-Filter, KI in VideospielenKeine besonderen Pflichten, freiwillige Verhaltenskodizes

DSGVO trifft auf KI: Die zentralen Spannungsfelder

Rechtsgrundlage für KI-Training

Die größte Streitfrage 2026: Auf welcher Rechtsgrundlage dürfen Unternehmen personenbezogene Daten für das KI-Training nutzen? Nach aktueller Auffassung des EDSA kommt häufig das berechtigte Interesse nach Art. 6 Abs. 1 lit. f DSGVO in Betracht. Voraussetzung sind jedoch ein dreistufiger Prüfprozess, eine Datenschutz-Folgenabschätzung und wirksame Schutzmaßnahmen wie Pseudonymisierung oder Datenminimierung.

Zweckbindung und Datenminimierung

KI-Modelle leben von großen Datenmengen – die DSGVO fordert das Gegenteil. 2026 setzt sich das Prinzip der synthetischen Daten, der föderierten Lernverfahren und differenzieller Privatsphäre weiter durch. Unternehmen, die nachweisen können, dass sie nur minimal notwendige personenbezogene Daten verarbeiten, haben einen klaren Compliance-Vorteil.

Automatisierte Entscheidungen nach Art. 22 DSGVO

Nutzer haben das Recht, nicht einer ausschließlich automatisierten Entscheidung unterworfen zu werden, die rechtliche Wirkung entfaltet. 2026 wird dieses Recht durch den AI Act gestärkt: Betroffene können konkrete Erklärungen zu Hochrisiko-KI-Entscheidungen verlangen – etwa warum ein Kredit abgelehnt oder eine Bewerbung aussortiert wurde.

Betroffenenrechte bei Sprachmodellen

Auskunft, Berichtigung und Löschung sind bei großen Sprachmodellen technisch schwierig. 2026 verlangen Aufsichtsbehörden funktionierende Verfahren: Output-Filter, Modell-Verlernen (Machine Unlearning) oder zumindest wirksame Verfahren zur Blockierung personenbezogener Ausgaben.

Was Unternehmen jetzt tun müssen

  1. KI-Inventar erstellen: Erfassen Sie alle KI-Systeme im Unternehmen, einschließlich Schatten-KI durch Mitarbeitende.
  2. Risikoklassifizierung: Ordnen Sie jedes System einer der vier AI-Act-Kategorien zu.
  3. Datenschutz-Folgenabschätzung (DSFA): Nach Art. 35 DSGVO verpflichtend bei allen Hochrisiko-KI-Anwendungen.
  4. Rechtsgrundlagen dokumentieren: Für jede Verarbeitung – Training, Betrieb, Finetuning – eine klare Grundlage benennen.
  5. Transparenzinformationen anpassen: Datenschutzerklärungen um KI-spezifische Angaben nach Art. 13/14 DSGVO und AI Act ergänzen.
  6. Technische Maßnahmen: Pseudonymisierung, Verschlüsselung, Zugriffskontrollen, Protokollierung von KI-Entscheidungen.
  7. Schulungen durchführen: Ab Februar 2025 verlangt der AI Act KI-Kompetenz der Beschäftigten, die mit KI arbeiten.
  8. Verträge prüfen: Auftragsverarbeitungsverträge mit KI-Anbietern an neue Pflichten anpassen.

Bußgelder und Durchsetzung 2026

Der AI Act führt ein eigenes Sanktionsregime ein, das parallel zur DSGVO greift. Unternehmen müssen 2026 mit erheblich höheren Risiken rechnen:

VerstoßMaximale GeldbußeRechtsgrundlage
Verbotene KI-Praktiken35 Mio. € oder 7 % WeltumsatzArt. 99 AI Act
Verstöße gegen Hochrisiko-Pflichten15 Mio. € oder 3 % WeltumsatzArt. 99 AI Act
Falsche Informationen an Behörden7,5 Mio. € oder 1 % WeltumsatzArt. 99 AI Act
DSGVO-Verstöße (parallel)20 Mio. € oder 4 % WeltumsatzArt. 83 DSGVO

Zuständig in Deutschland ist für den AI Act voraussichtlich die Bundesnetzagentur in Zusammenarbeit mit dem Bundesbeauftragten für den Datenschutz und die Informationsfreiheit (BfDI) sowie den Landesdatenschutzbehörden. In Österreich übernimmt die Datenschutzbehörde (DSB) eine zentrale Rolle. Wie Sie dort eine Beschwerde einreichen, haben wir in einem separaten Leitfaden erklärt.

Rechte als betroffene Person 2026

Erweiterte Transparenzrechte

Sie haben das Recht zu erfahren, ob Sie mit einer KI interagieren. Chatbots, Deepfakes und KI-generierte Inhalte müssen eindeutig gekennzeichnet sein. Bei Hochrisiko-KI-Entscheidungen können Sie eine verständliche Erklärung der Entscheidungslogik verlangen.

Widerspruch gegen KI-Training

Nach Art. 21 DSGVO können Sie der Verarbeitung Ihrer Daten für KI-Trainingszwecke widersprechen, wenn die Verarbeitung auf berechtigtem Interesse basiert. Große Anbieter wie OpenAI, Meta oder Google bieten dafür mittlerweile standardisierte Opt-out-Formulare an.

Recht auf menschliche Überprüfung

Bei automatisierten Entscheidungen mit erheblicher Wirkung – etwa Jobabsagen, Kreditablehnungen oder Versicherungstarifen – können Sie 2026 eine menschliche Überprüfung einfordern. Der Verantwortliche muss Ihnen zusätzlich die Möglichkeit geben, Ihren Standpunkt darzulegen.

Löschung und Berichtigung

Wenn ein Sprachmodell falsche Informationen über Sie ausgibt, haben Sie Anspruch auf Berichtigung oder zumindest wirksame Blockierung. Mehrere Aufsichtsbehörden haben 2025 bereits Verfahren gegen Anbieter eingeleitet, die diese Pflicht nicht erfüllen.

Praktische Schutzmaßnahmen für Privatpersonen

Datensparsamkeit im Umgang mit KI-Tools

Geben Sie in Chatbots keine sensiblen Informationen wie Gesundheitsdaten, Finanzinformationen oder Passwörter ein. Viele Anbieter nutzen Eingaben standardmäßig zum weiteren Training. Prüfen Sie die Einstellungen und aktivieren Sie Trainings-Opt-outs.

Starke Zugangsdaten verwenden

KI-Konten enthalten oft sensible Chat-Verläufe. Nutzen Sie einen Passwort-Manager und Zwei-Faktor-Authentifizierung. Unsere Übersicht zur Passwortsicherheit 2026 und der Vergleich der besten Passwort-Manager helfen bei der Auswahl.

Links sicher teilen

Wenn Sie KI-generierte Inhalte, Dokumente oder Prompts teilen, nutzen Sie datenschutzfreundliche Werkzeuge. Dienste wie Lunyb ermöglichen das Kürzen und Teilen von Links ohne aggressives Tracking und mit transparenten Analytics – ein wichtiger Baustein für datenschutzkonforme Kommunikation. Alternativen stellen wir in unserem URL-Shortener-Vergleich vor.

Rechtlicher Rahmen auf nationaler Ebene

Neben der DSGVO und dem AI Act gelten nationale Regelungen. Für Österreich finden Sie Details im Datenschutzgesetz-Leitfaden 2026. Deutschland regelt Zuständigkeiten im Bundesdatenschutzgesetz (BDSG) sowie künftig in einem AI-Act-Durchführungsgesetz.

Branchenspezifische Auswirkungen

Personalwesen

KI-gestützte Bewerberauswahl, Lebenslauf-Screening und Mitarbeiterbewertung gelten als Hochrisiko. Arbeitgeber müssen 2026 Bias-Tests dokumentieren, Betriebsräte einbeziehen und Bewerbern Erklärungen zu KI-Entscheidungen geben.

Finanzsektor

Kreditscoring und Betrugserkennung mittels KI unterliegen verschärften Transparenz- und Fairnesspflichten. Banken müssen zudem die DORA-Verordnung zur digitalen Resilienz berücksichtigen.

Gesundheitswesen

Medizinische KI-Diagnoseunterstützung ist Hochrisiko und zusätzlich nach der Medizinprodukteverordnung (MDR) zertifizierungspflichtig. Patientendaten unterliegen besonders strengen Anforderungen nach Art. 9 DSGVO.

Bildung

KI zur Prüfungsbewertung oder zur Zugangsentscheidung an Universitäten gilt als Hochrisiko. Emotionserkennung im Unterricht ist verboten.

Ausblick: Was nach 2026 kommt

Die EU-Kommission plant bereits Nachjustierungen. Erwartet werden konkretisierende delegierte Rechtsakte zu Allzweck-KI, einheitliche Prüfnormen (CEN/CENELEC) sowie eine Angleichung mit dem Data Act und dem Digital Services Act. International beeinflusst der europäische Ansatz zunehmend auch Regulierungen in Kanada, Brasilien und Südkorea – ein globaler Standard zeichnet sich ab.

Unternehmen, die Compliance 2026 ernst nehmen, verschaffen sich einen Wettbewerbsvorteil. Vertrauen wird zur Währung: Studien zeigen, dass über 70 % der europäischen Verbraucher transparent gekennzeichnete KI-Produkte bevorzugen.

Fazit

2026 ist das Jahr, in dem KI-Regulierung in Europa Realität wird. Die Kombination aus DSGVO und AI Act schafft einen weltweit einzigartigen Rechtsrahmen, der Innovation und Grundrechte in Einklang bringen soll. Für Unternehmen bedeutet das erheblichen Umsetzungsaufwand, für Nutzer deutlich stärkere Rechte. Wer frühzeitig handelt – mit KI-Inventar, Folgenabschätzung, Schulungen und datenschutzfreundlicher Technik – ist auf der sicheren Seite.

Häufig gestellte Fragen

Gilt der AI Act auch für kleine Unternehmen?

Ja, der AI Act gilt grundsätzlich für alle Anbieter und Betreiber von KI-Systemen in der EU. Für KMU und Start-ups gibt es jedoch Erleichterungen wie vereinfachte Dokumentationspflichten, regulatorische Sandboxes und reduzierte Bußgelder. Unabhängig von der Unternehmensgröße gelten die Transparenzpflichten für generative KI und das Verbot bestimmter Praktiken.

Darf ich ChatGPT 2026 noch im Unternehmen nutzen?

Ja, der Einsatz ist weiterhin erlaubt, erfordert aber klare Rahmenbedingungen. Sie benötigen eine schriftliche KI-Richtlinie, eine Datenschutz-Folgenabschätzung, abgeschlossene Auftragsverarbeitungsverträge und Mitarbeiterschulungen. Vermeiden Sie die Eingabe personenbezogener oder vertraulicher Daten in Standardversionen und nutzen Sie bevorzugt Enterprise-Angebote mit abgeschaltetem Training.

Was ist der Unterschied zwischen DSGVO und AI Act?

Die DSGVO schützt personenbezogene Daten unabhängig von der Technologie, während der AI Act technikspezifische Regeln für KI-Systeme aufstellt – auch wenn keine personenbezogenen Daten verarbeitet werden. Beide Regelwerke gelten parallel: Verarbeitet eine KI personenbezogene Daten, müssen beide Vorschriften gleichzeitig eingehalten werden.

Kann ich verlangen, dass meine Daten aus einem KI-Modell gelöscht werden?

Grundsätzlich ja, nach Art. 17 DSGVO. Die technische Umsetzung ist bei großen Sprachmodellen jedoch anspruchsvoll. Anbieter müssen zumindest wirksame Verfahren bereitstellen, die verhindern, dass das Modell Ihre personenbezogenen Daten ausgibt. Reicht das nicht aus, können Sie sich an die zuständige Datenschutzaufsicht wenden, in Deutschland etwa an den BfDI oder die zuständige Landesbehörde.

Wie erkenne ich KI-generierte Inhalte 2026?

Der AI Act verpflichtet Anbieter, KI-generierte Texte, Bilder, Audios und Videos maschinenlesbar zu kennzeichnen – meist durch Wasserzeichen oder Metadaten (C2PA-Standard). Deepfakes müssen zusätzlich sichtbar gekennzeichnet werden. Prüfen Sie bei Verdacht die Metadaten der Datei oder nutzen Sie Erkennungstools von Plattformen und unabhängigen Faktencheckern.

Protect your links with Lunyb

Create secure, trackable short links and QR codes in seconds.

Get Started Free

Related Articles