Datenschutz-Folgenabschätzung für KI-gestützte Meeting-Protokolle
· 7 Min. Lesezeit
Sobald ein KI-Werkzeug Gespräche mitschreibt, taucht früher oder später die Frage auf, ob dafür eine Datenschutz-Folgenabschätzung nötig ist. Die Antwort lautet in vielen Fällen nein und in einigen klar ja, und der Unterschied lässt sich vorab bestimmen. Wer ihn dokumentiert, hat die Frage damit erledigt, auch wenn die Prüfung negativ ausfällt.
Der Grundsatz
Art. 35 Abs. 1 DSGVO verlangt eine Folgenabschätzung, wenn eine Verarbeitung voraussichtlich ein hohes Risiko für die Rechte und Freiheiten natürlicher Personen zur Folge hat, insbesondere bei Verwendung neuer Technologien. Maßgeblich sind Art, Umfang, Umstände und Zwecke. Eine einzige Abschätzung kann mehrere ähnliche Verarbeitungen mit vergleichbarem Risiko abdecken, was in der Praxis Aufwand spart.
Die drei Fälle, in denen sie ausdrücklich verlangt wird
Art. 35 Abs. 3 DSGVO nennt drei Konstellationen, bei denen eine Folgenabschätzung stets durchzuführen ist.
- Systematische und umfassende Bewertung persönlicher Aspekte auf Grundlage automatisierter Verarbeitung einschließlich Profiling, die als Basis für Entscheidungen mit Rechtswirkung oder ähnlich erheblicher Beeinträchtigung dient.
- Umfangreiche Verarbeitung besonderer Kategorien personenbezogener Daten nach Art. 9 DSGVO oder von Daten über strafrechtliche Verurteilungen nach Art. 10 DSGVO.
- Systematische umfangreiche Überwachung öffentlich zugänglicher Bereiche.
Eine gewöhnliche Protokollierung interner Besprechungen fällt unter keinen dieser Punkte. Damit ist die Sache aber nicht erledigt, denn Abs. 1 gilt unabhängig davon weiter.
Wann es bei Meeting-Transkription doch kippt
Vier Umstände verschieben die Bewertung, einzeln oder zusammen.
- Beschäftigtenkontext. Ein Abhängigkeitsverhältnis erhöht das Risiko, weil Betroffene der Verarbeitung praktisch nicht ausweichen können. Das gilt besonders, wenn Inhalte Personen zugeordnet werden.
- Sensible Inhalte. In Mitarbeiter-, Betriebsrats- oder Bewerbungsgesprächen fallen regelmäßig Gesundheitsangaben und andere Daten nach Art. 9 DSGVO an, auch ungeplant.
- Auswertung statt Dokumentation. Sobald aus Transkripten Kennzahlen über Personen entstehen, etwa Redeanteile oder Bewertungen, nähert sich die Verarbeitung dem ersten Fall aus Abs. 3.
- Berufsgeheimnisse. In Kanzleien, Praxen und Beratungen berührt jede Aufzeichnung zusätzlich Verschwiegenheitspflichten.
Kommen zwei dieser Punkte zusammen, ist eine Folgenabschätzung der sichere Weg, unabhängig davon, wie man Abs. 3 im Einzelnen liest.
Die Listen der Aufsichtsbehörden
Nach Art. 35 Abs. 4 DSGVO erstellen und veröffentlichen die Aufsichtsbehörden Listen von Verarbeitungen, für die eine Folgenabschätzung durchzuführen ist. Zusätzlich können sie Listen veröffentlichen, für die keine erforderlich ist. Vor der eigenen Bewertung gehört deshalb ein Blick in die Liste der für den eigenen Sitz zuständigen Behörde. Sie geht der eigenen Einschätzung vor.
Was hineingehört
Art. 35 Abs. 7 DSGVO gibt den Inhalt vor, und er ist kürzer, als der Ruf der Folgenabschätzung vermuten lässt.
- Systematische Beschreibung der geplanten Verarbeitung und ihrer Zwecke.
- Bewertung der Notwendigkeit und Verhältnismäßigkeit im Hinblick auf den Zweck.
- Bewertung der Risiken für die Rechte und Freiheiten der betroffenen Personen.
- Geplante Abhilfemaßnahmen, einschließlich Garantien, Sicherheitsvorkehrungen und Verfahren, die den Schutz nachweisen.
Der vierte Punkt entscheidet über das Ergebnis. Kurze Löschfristen, Verarbeitung im europäischen Raum, Zugriffsbeschränkungen, dokumentierte Einwilligung und der Verzicht auf Leistungsauswertung sind genau solche Maßnahmen. Sie senken das Risiko so weit, dass die Verarbeitung tragfähig wird.
Was ohnehin zu klären ist
Unabhängig von der Folgenabschätzung braucht es eine Rechtsgrundlage, einen Auftragsverarbeitungsvertrag, ein Löschkonzept und im Betrieb die Beteiligung des Betriebsrats nach § 87 Abs. 1 Nr. 6 BetrVG. Die Einzelheiten stehen in den Beiträgen zu Rechtsgrundlagen im Beschäftigtenkontext, zu den Löschfristen und zum AVV nach Art. 28 DSGVO.
MeetingIQ ist auf genau diese Abhilfemaßnahmen ausgelegt. Verarbeitung ausschließlich in der EU, Original-Audio standardmäßig nach 24 Stunden gelöscht, einstellbare Fristen für Transkripte, dokumentierte Einwilligung vor jeder Aufnahme, keine Auswertung von Redeanteilen oder Leistung. Die technischen und organisatorischen Maßnahmen stehen in der TOM-Übersicht und lassen sich direkt in die Dokumentation übernehmen.
Hinweis: Dieser Beitrag dient der allgemeinen Information und ersetzt keine Rechtsberatung.
Meeting-Protokolle automatisch - 100 % DSGVO-konform
MeetingIQ transkribiert, fasst zusammen und erstellt strukturierte Protokolle. Audio bleibt in der EU.
14 Tage kostenlos testen