Leistungen · 15 Wege über eine Lücke

Alle Leistungen

Referenzen · Belege statt Versprechen

Alle Case Studies

Wissen · Straßenton, aufgeschrieben

Magazin

Unternehmen · KI in Produktion seit 2011

Über Voidgap

Comply · EU AI Act Readiness · KI-Governance

Ein System,
zwei Regelwerke.

AI Act

Verordnung (EU) 2024/1689, geändert durch den Digital Omnibus zur KI, Verordnung (EU) 2026/1744. Regeln für KI-Systeme, nach Risiko.

DSGVO

Verordnung (EU) 2016/679. Regeln für die Verarbeitung personenbezogener Daten, egal mit welcher Technik. Gilt seit 25. Mai 2018.

01 · Nebeneinander

Einer fragt nach KI.
Einer nach Daten.

Sie gelten nebeneinander: Der AI Act lässt die DSGVO unberührt (Art. 2(7)). Die meisten KI-Projekte mit personenbezogenen Daten unterliegen beiden.

AI Act vs. DSGVO
KriteriumAI ActDSGVO
RegeltKI-Systeme und KI-Modelle mit allgemeinem Verwendungszweck: Inverkehrbringen, Inbetriebnahme, NutzungVerarbeitung personenbezogener Daten, mit welchen Mitteln auch immer
LogikProduktsicherheit: Anforderungen vor dem Markt, Überwachung danach, Pflichten nach RisikoklasseGrundrecht: Grundsätze, Rechtsgrundlage, Rechte der Menschen, deren Daten es sind
RollenAnbieter und Betreiber (Art. 3 Nr. 3, 4), dazu Einführer, Händler, BevollmächtigterVerantwortlicher und Auftragsverarbeiter (Art. 4 Nr. 7, 8), gemeinsam Verantwortliche (Art. 26)
FolgenabschätzungGrundrechte-Folgenabschätzung für manche Betreiber von Hochrisiko-Systemen (Art. 27)Datenschutz-Folgenabschätzung, wenn die Verarbeitung voraussichtlich ein hohes Risiko hat (Art. 35)
TransparenzMenschen sagen, dass sie mit einer KI zu tun haben, synthetische Inhalte kennzeichnen, Deepfakes offenlegen (Art. 50); Betroffene von Hochrisiko-Systemen informieren (Art. 26 Abs. 11)Menschen über die Verarbeitung informieren (Art. 13, 14), einschließlich aussagekräftiger Informationen über die Logik automatisierter Entscheidungen
Automatisierte EntscheidungenMenschliche Aufsicht bei Hochrisiko-Systemen (Art. 14, 26 Abs. 2); ein Recht auf Erläuterung bei Entscheidungen auf Basis von Anhang-III-Systemen (Art. 86)Ein Recht, keiner ausschließlich automatisierten Entscheidung mit rechtlicher oder ähnlich erheblicher Wirkung unterworfen zu werden (Art. 22)
BehördenMarktüberwachungsbehörden. In Deutschland die Bundesnetzagentur, nach dem KI-MIG seit 29. Juli 2026, mit Fachbehörden wie der BaFin. Das EU AI Office für Modelle mit allgemeinem Verwendungszweck.Datenschutz-Aufsichtsbehörden. In Deutschland für die meisten Unternehmen die Behörde ihres Bundeslandes.
BußgelderBis 35 Mio. € oder 7 % des weltweiten Jahresumsatzes bei verbotenen Praktiken; bis 15 Mio. € oder 3 % bei den meisten anderen Pflichten (Art. 99)Bis 20 Mio. € oder 4 % des weltweiten Jahresumsatzes; bis 10 Mio. € oder 2 % bei manchen Pflichten (Art. 83)
FristenGestaffelt seit 2. Februar 2025. Hochrisiko ab 2. Dezember 2027 (Anhang III) und 2. August 2028 (Anhang I), nach dem Digital OmnibusGilt seit 25. Mai 2018. Vorgeschlagene Änderungen in einem eigenen Digital Omnibus waren im September 2026 noch in Verhandlung.

02 · Situationen

Wer zubeißt,
in sechs Situationen.

Es ist keine Wahl. Die Frage ist, welche Regeln ein System auslöst. Unsere Lesart von sechs Fällen, die wir oft sehen.

  1. 01Bewerbungen mit KI vorsortierenAI ActDSGVO

    Hochriskant nach Anhang III (Beschäftigung) ab 2. Dezember 2027. Durchgehend personenbezogene Daten: Eine DSFA ist so gut wie sicher, und Art. 22 greift, wenn kein Mensch wirklich entscheidet.

  2. 02Ein Chatbot im KundenserviceAI ActDSGVO

    Art. 50: Menschen sagen, dass sie mit einer KI sprechen, seit 2. August 2026. Die Chats sind personenbezogene Daten: Rechtsgrundlage, Speicherdauer, Datenschutzhinweis.

  3. 03Predictive Maintenance mit MaschinensensorenAI Actnicht DSGVO

    Solange niemand an der Maschine identifizierbar ist, bleibt die DSGVO außen vor. Nach dem AI Act meist minimales Risiko, außer es ist eine Sicherheitskomponente eines Produkts nach Anhang I.

  4. 04Eine regelbasierte Bonitätsprüfung ohne Machine Learningnicht AI ActDSGVO

    Vermutlich kein KI-System im Sinne des Act: Feste, von Menschen geschriebene Regeln sind ausgenommen. Trotzdem Art. 22 DSGVO, wenn das Ergebnis allein entscheidet. Der EuGH hat entschieden, dass schon ein Score eine solche Entscheidung sein kann (SCHUFA, C-634/21).

  5. 05Ein Modell mit Kunden-E-Mails trainierenAI ActDSGVO

    Zuerst die DSGVO: eine Rechtsgrundlage für das Training, Zweckbindung, Information der Menschen in den E-Mails. Ist das Ergebnis hochriskant, kommen Pflichten zur Daten-Governance für euch als Anbieter dazu (Art. 10).

  6. 06Marketingbilder generierenAI Actnicht DSGVO

    Der Anbieter des Tools kennzeichnet die Ausgabe als synthetisch (Art. 50 Abs. 2; Tools, die vor dem 2. August 2026 auf dem Markt waren, haben bis 2. Dezember 2026). Ist ein Bild ein Deepfake realer Personen, legt ihr das offen (Art. 50 Abs. 4). Die DSGVO kommt nur dazu, wenn echte, erkennbare Menschen darin vorkommen.

03 · Entscheiden

Welche Prüfungen
ihr braucht.

Bis zu fünf Fragen zu einem System. Das Ergebnis zeigt, was gilt, was zu prüfen ist und was ihr weglassen könnt.

01Verarbeitet das System personenbezogene Daten?

Namen, E-Mails, IDs, Stimmen, Bilder von Menschen: alles, was sich einer Person zuordnen lässt. Chatverläufe zählen meist dazu.

02Wird es in einem Hochrisiko-Bereich nach Anhang III eingesetzt?

Zum Beispiel Recruiting und Personalführung, Kreditwürdigkeit von Personen, Bildung, Zugang zu öffentlichen Diensten und Leistungen.

03Welche Rolle habt ihr?

04 · Überschneidung

Die Nachweise
einmal bauen.

Wo beide dieselbe Art Arbeit verlangen, kann ein Nachweis beiden dienen. Wo sie in verschiedene Richtungen ziehen, entscheidet es einmal, schriftlich.

Der AI Act lässt die DSGVO unberührt. Beide gelten nebeneinander, für dieselben Daten, im selben System.
Art. 2 Abs. 7 AI Act, sinngemäß · Ausnahmen: Art. 4a und 59
Zeigen
  1. Folgen für MenschenAI ActGrundrechte-Folgenabschätzung (Art. 27); darf auf die DSFA verweisen (Art. 27 Abs. 4)DSGVODatenschutz-Folgenabschätzung (Art. 35)stark
  2. Die Informationen des Anbieters speisen die DSFAAI ActBetriebsanleitung (Art. 13), die Betreiber für ihre DSFA nutzen (Art. 26 Abs. 9)DSGVOInhalt der DSFA: Beschreibung, Notwendigkeit, Risiken, Maßnahmen (Art. 35 Abs. 7)stark
  3. SicherheitAI ActGenauigkeit, Robustheit und Cybersicherheit (Art. 15)DSGVOSicherheit der Verarbeitung (Art. 32)stark
  4. Ein Mensch in der SchleifeAI ActMenschliche Aufsicht im Design und im Betrieb (Art. 14, 26 Abs. 2)DSGVOEingreifen eines Menschen auf Verlangen, bei automatisierten Entscheidungen (Art. 22 Abs. 3)teilweise
  5. Entscheidungen erklärenAI ActErläuterung der Rolle des KI-Systems bei einer Entscheidung (Art. 86)DSGVOAussagekräftige Informationen über die involvierte Logik (Art. 13 Abs. 2 lit. f, 14 Abs. 2 lit. g, 15 Abs. 1 lit. h)teilweise
  6. Menschen informierenAI ActOffenlegung von KI und synthetischen Inhalten (Art. 50); Information Betroffener von Hochrisiko-Systemen (Art. 26 Abs. 11)DSGVODatenschutzinformationen (Art. 13, 14)teilweise
  7. Datenqualität und BiasAI ActDaten-Governance (Art. 10); besondere Kategorien zur Bias-Erkennung nur unter strengen Bedingungen (Art. 4a, neu durch den Digital Omnibus)DSGVORichtigkeit und Datenminimierung (Art. 5); besondere Kategorien nur nach Art. 9Spannung
  8. AufbewahrenAI ActBetreiber bewahren Hochrisiko-Protokolle mindestens sechs Monate auf (Art. 26 Abs. 6)DSGVOSpeicherbegrenzung (Art. 5 Abs. 1 lit. e); Protokolle über Menschen sind auch personenbezogene DatenSpannung

Stark: ein Arbeitsergebnis dient meist beiden. Teilweise: verwandt, aber jedes verlangt eigene Details. Spannung: beide ziehen in verschiedene Richtungen; dokumentiert, wie ihr abwägt. Hochrisiko-Artikel gelten nur für Hochrisiko-Systeme.

05 · Fragen

Gefragt von
jedem DSB.

Wenn wir die DSGVO einhalten, sind wir mit dem AI Act fertig?

Nein. Der Act bringt Pflichten, die nichts mit personenbezogenen Daten zu tun haben: Risikoklassen, Transparenz für Chatbots und synthetische Inhalte, technische Dokumentation, KI-Kompetenz. Und ein System ganz ohne personenbezogene Daten kann trotzdem hochriskant sein.

Kann eine GRFA unsere DSFA ersetzen?

Nein, und umgekehrt auch nicht. Der Act erlaubt, auf die Teile einer DSFA zu verweisen, die dasselbe schon abdecken (Art. 27 Abs. 4). Ein Dokument mit zwei klar getrennten Teilen ist ein praktischer Weg, beides zu erledigen.

Ist ein Betreiber dasselbe wie ein Verantwortlicher?

Oft dieselbe Organisation, nie dasselbe Konzept. Ein Betreiber setzt ein KI-System in eigener Verantwortung ein; ein Verantwortlicher entscheidet über Zwecke und Mittel der Verarbeitung. Ein Unternehmen, das ein KI-Tool eines Anbieters nutzt, ist typischerweise beides, der Anbieter ist Anbieter und für die Daten des Unternehmens oft Auftragsverarbeiter.

Verbietet Art. 22 DSGVO KI-Entscheidungen?

Nein. Er erfasst Entscheidungen, die ausschließlich auf automatisierter Verarbeitung beruhen und rechtliche oder ähnlich erhebliche Wirkung haben, und erlaubt sie mit Vertrag, Gesetz oder ausdrücklicher Einwilligung, plus Schutzmaßnahmen. Im Fall SCHUFA (C-634/21, Dezember 2023) hat der EuGH entschieden, dass schon ein Score eine solche Entscheidung sein kann, wenn er maßgeblich ist.

Wer beaufsichtigt was in Deutschland?

Für den AI Act die Bundesnetzagentur als zentrale Marktüberwachungsbehörde nach dem KI-MIG, in Kraft seit 29. Juli 2026; Fachbehörden wie die BaFin behalten ihre Bereiche. Für die DSGVO die Datenschutzbehörden; für die meisten Unternehmen die ihres Bundeslandes.

Hat der Digital Omnibus die DSGVO geändert?

Noch nicht. Der KI-Teil, Verordnung (EU) 2026/1744, gilt seit 27. Juli 2026 und hat die Hochrisiko-Fristen verschoben. Der eigene Vorschlag, der die DSGVO ändern würde, war im September 2026 noch im Rat in Verhandlung. Diese Seite gibt die geltende DSGVO wieder.

Zwei Regelwerke

Ein
Inventar.

Beide fangen mit derselben Liste an: welche Systeme, welche Daten, welche Menschen. Baut sie einmal und klassifiziert von dort aus.