Entdecken Sie das vollständige Sortiment an KI-Governance-Produkten von Enzai, das darauf ausgelegt ist, Organisationen dabei zu helfen, KI mit Vertrauen zu verwalten, zu überwachen und zu skalieren. Von strukturierten Aufnahmen und zentralisierten KI-Inventaren bis hin zu automatisierten Bewertungen und Echtzeitüberwachung bietet Enzai die Bausteine, um Governance direkt in alltägliche KI-Workflows einzubetten — ohne die Innovation zu verlangsamen.

Enzai

Vorschriften für KI

Europäische Datenschutzbehörde verabschiedet Stellungnahme zu KI-Modellen

Vorschriften für KI

Europäische Datenschutzbehörde verabschiedet Stellungnahme zu KI-Modellen

Vorschriften für KI

Europäische Datenschutzbehörde verabschiedet Stellungnahme zu KI-Modellen

Die Stellungnahme 28/2024 des EDSA behandelt zentrale Themen an der Schnittstelle von Datenschutz und KI.

Belfast

Belfast

3 Minuten Lesezeit

Von

Von

Var Shankar

Var Shankar

DSGVO und KI-Training

DSGVO und KI-Training

Die Stellungnahme 28/2024 des EDPB stellt klar, dass Unternehmen das „berechtigte Interesse“ als Rechtsgrundlage für das Training von KI-Modellen mit personenbezogenen Daten nutzen können, sofern sie einen strengen Dreifaktorentest zu Zweck, Erforderlichkeit und Interessenabwägung bestehen.

Die Stellungnahme 28/2024 des EDPB stellt klar, dass Unternehmen das „berechtigte Interesse“ als Rechtsgrundlage für das Training von KI-Modellen mit personenbezogenen Daten nutzen können, sofern sie einen strengen Dreifaktorentest zu Zweck, Erforderlichkeit und Interessenabwägung bestehen.

Definition der Modellanonymität

Definition der Modellanonymität

Die Leitlinie legt eine hohe Schwelle für Anonymität fest und verlangt, dass die Wahrscheinlichkeit, Personen zu identifizieren oder über Abfragen personenbezogene Daten zu extrahieren, gering ist. Dadurch wird bestimmt, wie die Mitgliedstaaten künftige Durchsetzungsmaßnahmen priorisieren werden.

Die Leitlinie legt eine hohe Schwelle für Anonymität fest und verlangt, dass die Wahrscheinlichkeit, Personen zu identifizieren oder über Abfragen personenbezogene Daten zu extrahieren, gering ist. Dadurch wird bestimmt, wie die Mitgliedstaaten künftige Durchsetzungsmaßnahmen priorisieren werden.

Themen

Medizinische KI
FDA-Richtlinien
Lebenszyklusmanagement
Einhaltung von Gesundheitsvorschriften

Themen

Am 17. Dezember 2024 hat der Europäische Datenschutzausschuss (EDPB) die EDPB-Stellungnahme 28/2024 bezüglich der Nutzung personenbezogener Daten zur Ausbildung und Implementierung von KI-Modellen angenommen. Die Stellungnahme wurde als Antwort auf eine Anfrage der irischen Datenschutzbehörde (DPA) erstellt. 

Große Modellentwickler, darunter Meta und OpenAI, die KI-Modelle innerhalb der EU bereitstellen, stehen unter Beobachtung von EU-Gesetzgebern und Regulierungsbehörden. Diese Entwickler, Unternehmen, die ihre Produkte nutzen, und Aufsichtsbehörden in EU-Ländern suchen alle nach klaren Richtlinien, wie KI-Modelle auf personenbezogenen Daten trainiert und implementiert werden können, ohne gegen die DSGVO zu verstoßen.

Die EDPB-Stellungnahme 28/2024 bietet Leitlinien zu diesen Themen. Obwohl sie für Unternehmen nicht verbindlich ist, werden sich DPAs wahrscheinlich an ihren Richtlinien orientieren, wenn sie die DSGVO interpretieren und Durchsetzungsmaßnahmen priorisieren. 

Wann gilt ein Modell als anonym – und ist daher nicht der DSGVO unterworfen?

Obwohl anonyme KI-Modelle nicht der DSGVO unterworfen sind, hatten Analysten bisher unterschiedliche Meinungen darüber, ob ein trainiertes Basis-KI-Modell anonym ist.

Die EDPB-Stellungnahme 28/2024 führt aus, dass ein solches Modell als anonym angesehen werden kann, wenn die Wahrscheinlichkeit gering ist, „(1) direkt oder indirekt Personen zu identifizieren, deren Daten zur Erstellung des Modells verwendet wurden, und (2) solche personenbezogenen Daten aus dem Modell durch Abfragen zu extrahieren.“ Die Stellungnahme merkt an, dass diese Analyse fallweise durchgeführt werden muss und beinhaltet eine nicht-vorschriftsmäßige und nicht-exklusive Liste von Methoden, die helfen können, Anonymität zu erreichen.

Wann kann ein KI-Entwickler personenbezogene Daten verarbeiten?

Gemäß der DSGVO benötigen Unternehmen eine rechtliche Grundlage zur Verarbeitung personenbezogener Daten. Analysten haben festgestellt, dass von den verfügbaren rechtlichen Grundlagen nur das „berechtigte Interesse“ relevant zu sein scheint, wie führende Entwickler Basis-KI-Modelle trainieren. Die EDPB-Stellungnahme 28/2024 bestätigt, dass ein Unternehmen das „berechtigte Interesse“ als Grundlage nutzen kann, um KI-Modelle mit personenbezogenen Daten zu trainieren, nach einer Analyse von drei Faktoren: 

Zweck: ob das Interesse rechtmäßig, klar und präzise formuliert und real und gegenwärtig ist;

Notwendigkeit: ob personenbezogene Daten notwendig sind, um den Zweck zu erreichen;

Ausgleich: basierend auf einer Analyse der Vorteile, Nachteile und Erwartungen der Personen, deren Daten verarbeitet werden, ob die Interessen und Rechte dieser Personen die berechtigten Interessen des Unternehmens nicht überwiegen

Die EDPB-Stellungnahme 28/2024 beschreibt auch, wie ein KI-Modell, das auf personenbezogenen Daten in Verletzung der DSGVO entwickelt wurde, entweder nicht implementiert oder in begrenzter Weise implementiert werden kann, unter Vorbehalt von Bewertungen und Schutzmaßnahmen.

Wie geht es weiter?

Die EU wird weiterhin Auslegungen und Leitlinien dazu liefern, wie die DSGVO, das EU-KI-Gesetz (AIA) und andere EU-Gesetze auf Basis-KI-Modelle angewendet werden, auch wenn große Modellentwickler weiterhin beeindruckende neue Modelle veröffentlichen.

Die EDPB-Stellungnahme 28/2024 bietet keine Klarheit über viele andere Schnittstellen von Datenschutz und KI, einschließlich des Datenschutzes durch Gestaltung oder der Verarbeitung anderer sensibler Informationen (wie der Geisteszustand des Nutzers oder politische Ansichten).

Unternehmen, die KI-Systeme nutzen, sollten die regulatorischen Entwicklungen in der EU und weltweit genau beobachten und relevante Interpretationen und Richtlinien in ihre KI-Governance-Programme integrieren.

Enzai ist hier, um zu helfen

Die AI GRC-Plattform von Enzai kann Ihrem Unternehmen helfen, KI in Übereinstimmung mit Best Practices und neuen Vorschriften, Standards und Rahmenwerken zu implementieren, wie dem EU AI Act, dem Colorado AI Act, dem NIST AI RMF und ISO/IEC 42001. Um mehr zu erfahren, kontaktieren Sie uns hier.

Erkunden Sie mehr

Erkunden Sie mehr

Abonnieren Sie unseren Newsletter

Indem Sie sich anmelden, stimmen Sie der Enzai Datenschutzerklärung zu.

Abonnieren Sie unseren Newsletter

Indem Sie sich anmelden, stimmen Sie der Enzai Datenschutzerklärung zu.

Abonnieren Sie unseren Newsletter

Indem Sie sich anmelden, stimmen Sie der Enzai Datenschutzerklärung zu.

Abonnieren Sie unseren Newsletter

Indem Sie sich anmelden, stimmen Sie der Enzai Datenschutzerklärung zu.

Konformität durch Design

Konformität durch Design

ISO 27001

Enzai ist nach ISO 27001 zertifiziert und ist dies seit 2023. Wir verpflichten uns zu jährlichen Audits, die von NQA durchgeführt werden, und arbeiten eng mit unserem Sicherheitsberatungspartner Instil zusammen, um unsere Sicherheitslage kontinuierlich zu aktualisieren und zu verbessern.

DSGVO

ISO 27001

Enzai ist nach ISO 27001 zertifiziert und ist dies seit 2023. Wir verpflichten uns zu jährlichen Audits, die von NQA durchgeführt werden, und arbeiten eng mit unserem Sicherheitsberatungspartner Instil zusammen, um unsere Sicherheitslage kontinuierlich zu aktualisieren und zu verbessern.

DSGVO

KI-Governance

KI-Governance

Infrastruktur

Infrastruktur

Entwickelt für Vertrauen.

Entwickelt für Vertrauen.

Ermöglichen Sie Ihrer Organisation die Einführung, Steuerung und Überwachung von KI mit unternehmensgerechtem Vertrauen. Entwickelt für regulierte Organisationen, die im großen Maßstab operieren.

Verbinden Sie nahtlos Ihre bestehenden Systeme, Richtlinien und KI-Workflows – alles auf einer einheitlichen Plattform.

Verbinden Sie nahtlos Ihre bestehenden Systeme, Richtlinien und KI-Workflows – alles auf einer einheitlichen Plattform.