Ressource · DSGVO-KI-Self-Check
Stand: 27.04.2026 · Selbsteinschätzung, keine Rechtsberatung
Zum Inhalt springen
Ressource · Selbst-Audit

DSGVO-KI-Self-Check - 43 Prüfpunkte in vier Sektionen.

Strukturierter Selbst-Audit entlang der Prüfkriterien des Bayerischen Landesamts für Datenschutzaufsicht zur DSGVO-konformen KI. Sie arbeiten die Punkte einmal durch, vergeben pro Punkt einen Status (erfüllt / teilweise / offen / nicht anwendbar), optional mit Notiz - und bekommen am Ende einen Score je Sektion und eine Lückenliste mit Bezug auf DSGVO- und EU-KI-VO-Artikel.

Alles läuft lokal in Ihrem Browser. Keine Anmeldung, kein Tracking, kein Upload. Wenn Sie wieder ins Auswerten kommen wollen, lädt die Seite den Stand allerdings nicht für Sie zurück - exportieren Sie die Lückenliste am Ende als Markdown.

Stand: 27.04.2026 · Bearbeitungszeit 30 – 90 Minuten · ersetzt keine Rechtsberatung
Konfiguration

Anwendungsprofil

Live-Fortschritt
0 %
0 erfüllt0 teilweise28 offen0 n. a.
28 anwendbare Punkte · Training-Sektion ausgeblendet
01

Einordnung

Bevor Sie in die Detail-Prüfung gehen: Welche Rolle spielen Sie überhaupt - und wo greifen DSGVO und EU-KI-VO bei Ihnen?

01

Wir wissen, ob wir KI-Modelle selbst trainieren oder lediglich als Anwendung einsetzen (Inferenz).

Diese Unterscheidung verändert den Pflichten-Umfang erheblich.

EU-KI-VO Art. 3
02

Unsere Rolle (Anbieter, Betreiber, Importeur, Händler) im Sinne der EU-KI-VO ist je System dokumentiert.

EU-KI-VO Art. 3EU-KI-VO Art. 25
03

Wir haben einen Verantwortlichen für KI-Governance / einen AI Officer benannt - mit Befugnis und Erreichbarkeit.

EU-KI-VO Art. 4
04

Beim KI-Einsatz verarbeitete personenbezogene Daten sind erfasst und beschrieben.

DSGVO Art. 4 Nr. 1
05

Wir kennen die für uns geltenden Fristen aus EU-KI-VO und DSGVO und haben sie im Compliance-Plan terminiert.

02.02.2025 Verbote + KI-Kompetenz · 02.08.2025 GPAI · 02.08.2026 Hochrisiko Anhang III · 02.08.2027 Anhang I.

EU-KI-VO Art. 113
03

Risikomodell & Schutzziele

Sechs Schutzziele, an denen sich Datenschutzrisiken bei KI orientieren - in Anlehnung an die Ethik-Leitlinien der EU-Kommission.

01

Schutzziel Fairness adressiert: Es gibt keine unvertretbaren Diskriminierungs- oder Ungleichbehandlungs-Risiken.

EU-KI-VO Art. 10
02

Schutzziel Autonomie & Kontrolle: Eingriffsmöglichkeiten existieren; rechtswirksame Entscheidungen erfolgen nicht ohne menschliche Kontrolle.

EU-KI-VO Art. 14DSGVO Art. 22
03

Schutzziel Transparenz: Betroffene werden informiert, KI-Anwendungen werden als solche erkennbar gemacht.

EU-KI-VO Art. 50DSGVO Art. 12 ff.
04

Schutzziel Verlässlichkeit: Halluzinationen, Adversarial-Attacks und Prompt-Injection sind im Risikomodell adressiert.

EU-KI-VO Art. 15
05

Schutzziel Sicherheit: Safety (technische Störungen) und Security (unbefugter Zugriff) sind betrachtet.

EU-KI-VO Art. 15DSGVO Art. 32
06

Schutzziel Datenschutz: Rechtsgrundlage, Zweckbindung, Betroffenenrechte sind explizit im Risikomodell.

DSGVO Art. 5DSGVO Art. 6
07

Das Risikomodell ist dokumentiert und wird regelmäßig auf Aktualität und Vollständigkeit geprüft.

DSGVO Art. 5 Abs. 2DSGVO Art. 32
04

Einsatz einer KI-Anwendung

Auch wenn Sie kein eigenes Modell trainieren: Sobald Sie eine KI-Anwendung im Betrieb nutzen, gelten substantielle Pflichten.

01

Zweck der KI-Anwendung ist dokumentiert (z. B. Chatbot, Klassifikation von Beschwerden, Texterzeugung).

EU-KI-VO Art. 13
02

Es ist geklärt, ob ein eigenes Modell betrieben oder ein KI-as-a-Service-Anbieter genutzt wird.

Beim KaaS-Modell trägt der Anbieter Verantwortung für Modell, Filter und Vor-/Nachverarbeitung - rechtlich relevant für Betroffenenrechte.

EU-KI-VO Art. 25
03

Der Einsatz ist im Verzeichnis der Verarbeitungstätigkeiten eingetragen.

DSGVO Art. 30
04

Kategorien personenbezogener Eingabedaten und Rechtsgrundlage sind festgelegt.

DSGVO Art. 6
05

Bei besonderen personenbezogenen Daten als Eingabe: Einwilligung oder Ausnahme nach Art. 9 Abs. 2.

DSGVO Art. 9
06

Risikomodell für den konkreten Einsatz wurde erstellt.

DSGVO Art. 32
07

Umgang mit Halluzinationen und nicht-deterministischen Restrisiken ist festgelegt (z. B. menschliche Prüfung kritischer Outputs).

EU-KI-VO Art. 14EU-KI-VO Art. 15
08

Informationspflichten gegenüber Betroffenen sind erfüllt (auch bei KI-as-a-Service).

DSGVO Art. 12 ff.
09

Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerspruch sind im DS-Mgmt operationalisiert.

DSGVO Art. 15-22
10

AVV mit dem KI-Anbieter (insbesondere bei KaaS) liegt vor.

DSGVO Art. 28
11

Drittland-Transfer ist geprüft (Standardvertragsklauseln, Data Privacy Framework, Transfer Impact Assessment).

DSGVO Art. 44 ff.
12

Vertraglich sichergestellt, dass der KI-Anbieter Eingabe- und Ausgabedaten nicht für eigene Zwecke verwendet (kein Nachtraining, kein Marketing).

DSGVO Art. 28DSGVO Art. 5 Abs. 1 lit. b
13

Vor Inbetriebnahme wurde ein Freigabetest durchgeführt und dokumentiert.

EU-KI-VO Art. 17
14

KI-Datenschutz ist Bestandteil des Schulungsprogramms (rollenspezifisch).

EU-KI-VO Art. 4
15

Protokollierung des Einsatzes implementiert; personenbezogene Daten in Logs nur pseudonymisiert.

EU-KI-VO Art. 12DSGVO Art. 5 Abs. 1 lit. c
16

Anpassungen am Modell im laufenden Betrieb (Updates, neue Funktionen) werden in Risikobeurteilung und Freigabetests berücksichtigt.

EU-KI-VO Art. 9
Hintergrund

Woher kommen die Prüfpunkte?

Die Struktur folgt der „KI-Checkliste" des Bayerischen Landesamts für Datenschutzaufsicht (Konsultationsstand v0.9, Januar 2024). Die Behörde hat darin Soll-Ist-Prüfpunkte zur DSGVO-konformen KI veröffentlicht - eingeteilt in Einordnung, Training, Risikobewertung und Einsatz.

Wir haben die Prüfpunkte für den KMU-Kontext kuratiert, zusammengefasst, mit Verweisen auf konkrete DSGVO- und EU-KI-VO-Artikel angereichert und in eine ausfüllbare Form gebracht. Wer eigene KI-Modelle nicht trainiert (das ist der Regelfall in 10 – 250-Personen-Unternehmen), blendet die Trainings-Sektion aus und arbeitet sich durch die übrigen drei.

Für die strukturierte Umsetzung der erkannten Lücken - Inventar, Klassifizierung, Richtlinien, Schulungsnachweise - empfehlen wir den KI-Kompass. Den groben rechtlichen Rahmen liefert unser EU-KI-VO-Leitfaden.

Weitere Ressourcen

Vom Wissen zur Umsetzung.

Nächster Schritt

Lücken erkannt - Umsetzung offen?

Der KI-Kompass strukturiert Inventar, Richtlinien und Schulungsnachweise auditfest in einem Werkzeug.