MeetingIQ

Datenschutz-Folgenabschätzung für KI-gestützte Meeting-Protokolle

· 7 Min. Lesezeit

Sobald ein KI-Werkzeug Gespräche mitschreibt, taucht früher oder später die Frage auf, ob dafür eine Datenschutz-Folgenabschätzung nötig ist. Die Antwort lautet in vielen Fällen nein und in einigen klar ja, und der Unterschied lässt sich vorab bestimmen. Wer ihn dokumentiert, hat die Frage damit erledigt, auch wenn die Prüfung negativ ausfällt.

Der Grundsatz

Art. 35 Abs. 1 DSGVO verlangt eine Folgenabschätzung, wenn eine Verarbeitung voraussichtlich ein hohes Risiko für die Rechte und Freiheiten natürlicher Personen zur Folge hat, insbesondere bei Verwendung neuer Technologien. Maßgeblich sind Art, Umfang, Umstände und Zwecke. Eine einzige Abschätzung kann mehrere ähnliche Verarbeitungen mit vergleichbarem Risiko abdecken, was in der Praxis Aufwand spart.

Die drei Fälle, in denen sie ausdrücklich verlangt wird

Art. 35 Abs. 3 DSGVO nennt drei Konstellationen, bei denen eine Folgenabschätzung stets durchzuführen ist.

Eine gewöhnliche Protokollierung interner Besprechungen fällt unter keinen dieser Punkte. Damit ist die Sache aber nicht erledigt, denn Abs. 1 gilt unabhängig davon weiter.

Wann es bei Meeting-Transkription doch kippt

Vier Umstände verschieben die Bewertung, einzeln oder zusammen.

Kommen zwei dieser Punkte zusammen, ist eine Folgenabschätzung der sichere Weg, unabhängig davon, wie man Abs. 3 im Einzelnen liest.

Die Listen der Aufsichtsbehörden

Nach Art. 35 Abs. 4 DSGVO erstellen und veröffentlichen die Aufsichtsbehörden Listen von Verarbeitungen, für die eine Folgenabschätzung durchzuführen ist. Zusätzlich können sie Listen veröffentlichen, für die keine erforderlich ist. Vor der eigenen Bewertung gehört deshalb ein Blick in die Liste der für den eigenen Sitz zuständigen Behörde. Sie geht der eigenen Einschätzung vor.

Was hineingehört

Art. 35 Abs. 7 DSGVO gibt den Inhalt vor, und er ist kürzer, als der Ruf der Folgenabschätzung vermuten lässt.

Der vierte Punkt entscheidet über das Ergebnis. Kurze Löschfristen, Verarbeitung im europäischen Raum, Zugriffsbeschränkungen, dokumentierte Einwilligung und der Verzicht auf Leistungsauswertung sind genau solche Maßnahmen. Sie senken das Risiko so weit, dass die Verarbeitung tragfähig wird.

Was ohnehin zu klären ist

Unabhängig von der Folgenabschätzung braucht es eine Rechtsgrundlage, einen Auftragsverarbeitungsvertrag, ein Löschkonzept und im Betrieb die Beteiligung des Betriebsrats nach § 87 Abs. 1 Nr. 6 BetrVG. Die Einzelheiten stehen in den Beiträgen zu Rechtsgrundlagen im Beschäftigtenkontext, zu den Löschfristen und zum AVV nach Art. 28 DSGVO.

MeetingIQ ist auf genau diese Abhilfemaßnahmen ausgelegt. Verarbeitung ausschließlich in der EU, Original-Audio standardmäßig nach 24 Stunden gelöscht, einstellbare Fristen für Transkripte, dokumentierte Einwilligung vor jeder Aufnahme, keine Auswertung von Redeanteilen oder Leistung. Die technischen und organisatorischen Maßnahmen stehen in der TOM-Übersicht und lassen sich direkt in die Dokumentation übernehmen.

Hinweis: Dieser Beitrag dient der allgemeinen Information und ersetzt keine Rechtsberatung.

Meeting-Protokolle automatisch - 100 % DSGVO-konform

MeetingIQ transkribiert, fasst zusammen und erstellt strukturierte Protokolle. Audio bleibt in der EU.

14 Tage kostenlos testen