Vorgaben in Österreich und der EU
← Vorheriges Kapitel · Inhaltsverzeichnis · Nächstes Kapitel →
Kapitel 103 von 158
Stand 09.10.2026
Sobald Informationen einer Person zugeordnet werden können, gelten beim KI-Einsatz die DSGVO und in Österreich ergänzend das Datenschutzgesetz (DSG). Dazu zählen etwa Namen, persönliche E-Mail-Adressen und Besuchsnotizen über Ansprechpartner. Auch „Kunde A“ kann personenbezogen bleiben, wenn die Person wieder zugeordnet werden kann. [9]
Die wichtigsten Grundlagen
Zulässigkeit: Zweck und Rechtsgrundlage festlegen, nur erforderliche Daten eingeben und Betroffene transparent informieren. Eine Einwilligung ist nicht immer nötig und nicht automatisch die passende Grundlage. Für Gesundheitsdaten und andere besondere Datenkategorien gelten zusätzliche Voraussetzungen. [9]
Verantwortung: Das Unternehmen bleibt für seine Verarbeitung verantwortlich. Rollen des Anbieters und der eingebundenen Dienste klären; bei Auftragsverarbeitung ist eine Vereinbarung nach Art. 28 DSGVO erforderlich. [12]
Schutz und Nachweis: Zugriffe begrenzen, Daten angemessen schützen, Löschfristen festlegen und Auskunft, Berichtigung sowie Löschung im gesetzlichen Rahmen ermöglichen. Verarbeitung und Schutzmaßnahmen nachvollziehbar dokumentieren. Bei voraussichtlich hohem Risiko ist vorab eine Datenschutz-Folgenabschätzung erforderlich. [10, 13]
Auslandsübermittlung: Die DSGVO schreibt nicht pauschal einen Server in Österreich oder der EU vor. Bei Übermittlungen außerhalb des EWR braucht es zusätzlich einen gültigen Transfermechanismus, etwa einen anwendbaren Angemessenheitsbeschluss oder Standardvertragsklauseln mit notwendiger Transferprüfung und
gegebenenfalls ergänzenden Schutzmaßnahmen. Ein EU-Server allein beweist keine DSGVO-Konformität. [11]
KI-Kompetenz und Entscheidungen: Die EU-KI-Verordnung ergänzt die DSGVO. Unternehmen müssen die Entwicklung von KI-Kompetenz ihrer Beschäftigten unterstützen. Praktisch gehören dazu Schulung zu Grenzen, Fehlern, zulässigen Daten und Freigaben. Personenbezogene Entscheidungen mit erheblichen Folgen, etwa eine automatische Bewerbungsablehnung, erfordern eine gesonderte rechtliche Prüfung. [9, 14]
Warum das für das Unternehmen wichtig ist
Unberechtigte Offenlegung kann Kunden und Beschäftigte schädigen, Geschäftsgeheimnisse preisgeben und Vertrauen zerstören. Datenschutzverstöße können zu behördlichen Maßnahmen, Geldbußen und Schadenersatz führen. Angemessene Sicherheit und klare Regeln reduzieren diese Risiken. [9, 10]
Die konkrete Einführung sollte mit IT und Datenschutzverantwortlichen geprüft werden; dieses Infoblatt ersetzt keine Einzelfallprüfung.
[Quellen zu diesem Thema](https://dsb.gv.at/faqs/faqs-zum-thema-ki- und-datenschutz) [[9] Datenschutzbehörde Österreich – KI und Datenschutz [QR09] |](https://dsb.gv.at/faqs/faqs-zum-thema-ki- und-datenschutz) [10] Datenschutzbehörde Österreich – Pflichten der Verantwortlichen [11] Europäischer Datenschutzausschuss – Internationale Datenübermittlungen | [12] Europäischer Datenschutzausschuss – Verantwortliche und Auftragsverarbeiter [13] Europäischer Datenschutzausschuss – Nachweise und Folgenabschätzung | [14] Europäische Kommission – KI-Kompetenz nach Artikel 4
Ergänzende Primärquellen
Die österreichische Datenschutzbehörde erläutert, dass die DSGVO auch bei KI gilt. Die EU-Kommission zur KI-Kompetenz erklärt die Anforderungen aus Artikel 4. Maßgeblich sind der konkrete Einsatz, die verwendeten Daten und die geltenden Regeln. Quellenabgleich: 11. Oktober 2026.
Quellen und Links
- dsb.gv.at – faqs-zum-thema-ki-und-datenschutz
- dsb.gv.at – ihre-pflichten-als-verantwortlicher
- www.edpb.europa.eu – international-data-transfers_en
- www.edpb.europa.eu – data-controller-or-data-processor_en
- www.edpb.europa.eu – be-compliant_en
- digital-strategy.ec.europa.eu – ai-talent-skills-and-literacy
← Vorheriges Kapitel · Inhaltsverzeichnis · Nächstes Kapitel →